Christine Kim 详解比特币(BTC)抗量子四方案路线图

Christine D. Kim 梳理比特币(BTC)量子安全路线图,涵盖 BIP-360、SHRINCS、Lifeboat 与 DropKick——均为草案,无一在链上激活。

AI 摘要AI
  • Christine D. Kim 于 2026 年 9 月 14 日在 X 发布比特币量子安全评估
  • BIP-360 为软分叉草案,引入 Pay-to-Merkle-Root(P2MR)输出类型
  • SHRINCS 基于 SHA-256,公钥 48 字节,最小签名 548 字节
  • SHRINCS 签名约为 Schnorr 签名的 10 倍
k7rq2fdm

比特币(BTC)的开发者社区正把多年分散的抗量子研究收敛成一套协同方案。研究员 Christine D. Kim 于 2026 年 9 月 14 日在 X 平台发布评估,将 BIP-360、SHRINCS、Lifeboat 与 DropKick 四条并行的技术路线梳理为网络潜在量子安全路线图的组成部分,她在 X 上的完整评估如此陈述。这套威胁模型的核心是“密码学相关量子计算机”(CRQC)——一种算力强到能从区块链上早已公开的公钥反推出私钥、并抢在真正持有者之前发起欺诈性花费的机器。目前没有任何已知设备能做到这一点,但长期沉睡的比特币其背后的公钥至今永久可见,而这恰恰是四项提案所针对的暴露面。

比特币抗量子防线逐渐成形

BIP-360 是一项仍处于草案状态的软分叉提案,引入名为 Pay-to-Merkle-Root(P2MR)的新输出类型。把资金转入 P2MR 输出的用户可以让公钥一直隐藏到花费的那一刻,并持有多条花费路径——这是一种预防性设计,直接消除了比特币现有模型中“花钱就必须暴露公钥”的长期隐患。这类向后兼容的升级在网络上有先例可循,从 隔离见证(SegWit)起就存在。SHRINCS 则由 Blockstream 研究人员开发,作为配套的签名层:这是一套基于 SHA-256 的哈希后量子签名方案,与保护比特币 工作量证明挖矿的是同一个函数,不引入任何新的数学假设。据该草案的贡献者介绍,其公钥长度为 48 字节,最小签名为 548 字节,无状态替代方案为 5,777 字节——比同类哈希签名设计大约小一个数量级,验证速度也更快。不过 SHRINCS 仍属实验性质,其规范尚未通过独立的安全审查。需要强调的是,四项提案目前无一在网络上激活——每一项都停留在草案或研究阶段,评估报告本身也明确指出了这一点。

Lifeboat 与 DropKick 针对已暴露的币

更棘手的问题在于那些从不迁移的长期 HODL 群体。如果 CRQC 在持币人把币从旧地址格式转出之前问世,攻击者就能从已暴露的公钥推导出私钥,抢在提币交易前发起双花并吞掉这些资金。两个恢复协议正是瞄准这一群体:其一是由 Tadge Dryja 提出的 Lifeboat,他以闪电网络和 Utreexo 方面的工作而闻名;其二是由 Bitcoin Core 贡献者 conduition 开发、并获得 Brink 开发基金资助的 DropKick。两者都建立在“承诺—揭示”(commit-reveal)构造之上:用户在链上证明自己早在任何攻击者之前就掌握了特定的地址信息,从而为救援交易确立优先权。

Dryja 在评估发布前数周于纽约的一场 Bitdevs 开发者聚会上展示了 Lifeboat,并进一步明确了其深层设计:在链上证明 CRQC 确实存在,届时将自动触发一次软分叉。而 conduition 于 2026 年 8 月下旬——比 Lifeboat 的演示早一天——发布了 SHRINCS 的 BIP 草案,据支撑这份分析的开发者访谈,他有意识地把 DropKick 的激活机制留作未决问题。悬而未决的事项还在堆积:SHRINCS 的安全证明尚未完成,测试向量不足,也没有第三方对其规范进行过审查。其签名体积约为当今 Schnorr 签名的 10 倍,在密钥复用或无状态回退情形下还会进一步膨胀;conduition 正在研究聚合技术,把多个签名压缩成单个证明,借鉴的是以太坊开发者的研究成果。至于一旦 CRQC 真的出现,那些无法动转的“丢失”比特币该如何处置,目前仍是空白。此外,两套救援协议都被归为建议方案而非可运行代码,在共识规则改变之前,用户从中得不到任何实际保护。 希望实时跟踪行情的读者,可在Gate查看现货与合约的实时价格。

是草案,不是已部署的代码

这份核心文件——9 月 14 日的 X 帖子——分量在于其明确的限定语:BIP-360、SHRINCS、Lifeboat 与 DropKick 无一在比特币网络上激活,目前也不存在已知能够破解其密码学的 CRQC。截至 9 月 15 日,COINOTAG 的判断是:这份路线图的意义在于架构层面而非紧迫层面——CRQC 到来之前做预防,到来之后做恢复,各层刻意保持独立。真正的门槛在于软分叉共识,而悬而未决的成本问题——大体积签名占用的区块空间、SHRINCS 的安全审查、丢失币的处理方式——将决定这条路线图最终停留在纸面还是走向现实。

COINOTAG News Desk

COINOTAG News Desk

COINOTAG 的编辑与研究团队。

News Desk 运作方式
AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。