量子计算不会威胁到比特币-汇有钱途

量子计算不会威胁到比特币

自比特币诞生以来,各种形式的FUD(恐惧、不确定性和怀疑)层出不穷,不断预言其走向终结。尽管如此,比特币已成长为一个数万亿美元的资产,并开始在全球货币秩序中占据一席之地。近几个月来,一种新的FUD卷土重来并不断演变,有人担忧具备密码学破解能力的量子计算机(CRQC)可能让攻击者从公钥还原私钥,进而签署比特币交易,盗取他人的币。

这对比特币的持续发展来说是一个现实威胁吗?一言以蔽之,不是。

目前没有任何证据表明十年内会建成量子计算机,也不清楚这样的机器是否会被建造出来,量子威胁依然是危言耸听。

技术现状
迄今为止,没有任何量子计算机计算出超出聪明的6岁儿童能力范围的东西(经实验证实)。量子计算机是了不起的技术,展示了现代世界真正堪称科幻的能力。这些设备利用了光学镊子、激光冷却、超导磁通量子比特、电磁阱、稀释制冷机等基础技术。在这些设备中,单个量子比特被强制进入特定的亚原子状态(不同候选技术各有不同),纠缠成叠加态,经过操控以表示计算内容,然后读取并解释其亚原子特性。令人惊叹的是,这些设备确实存在,并且可以通过操控在少量输入下产生有意义的计算结果。然而现实的冷酷之处在于(以某种候选技术为例),要完成一个小孩都能做到的计算,需要消耗足以为德克萨斯州一所高中提供空调的电力,还需要数小时的准备工作以及更多时间的后期处理。

读懂未来
我知道大家在想什么,"但有那么多资金正在涌入量子计算领域"。资金流入某个领域,是否与该领域现实世界技术进步的速度相关?并不尽然。事实上,可以说,在正确的底层技术尚未开发出来、产品与市场的契合度尚未得到验证之前,资金流入某个领域与可应用技术被开发出来的可能性之间,反而呈负相关。这一点从NASA的航天飞机项目与SpaceX的猎鹰9号的对比中可以清晰地看出。SpaceX利用(大部分)已知科学将其付诸实践,以满足市场对可靠、低成本太空进入方式的切实需求,整个项目从立项到首次载人任务的花费不足50亿美元。而航天飞机项目达到首次载人任务时,花费约为500亿美元。猎鹰9号不仅开发成本低了一个数量级,而且迄今为止保持着完美的乘员安全记录。造成这些差异的原因有很多,但这足以说明,无论投入多少资金,都无法让一项尚未成熟的技术变得切实可行。将此类比到量子计算领域,我们可以看到,在大量资金涌入的情况下,以巨大代价实现技术演示是可能的。

但这并不能告诉我们,更多的资金投入是否能带来稳定、低错误率量子比特这一"圣杯",就像猎鹰9号的可靠性那样。

无论对航天飞机项目持续投入多少资金,都不可能实现猎鹰9号那样的低成本、高可靠性。同样,无论投入多少资金,持续开发任何现有的量子计算技术,都很可能永远无法使其可靠到足以破解哪怕一对密钥。

现在,你可能会想,"那最近的那些进展又怎么说呢?"关于近期发表的进展,有两点重要的事情需要牢记。

首先,这些进展中有许多仅仅是纯数学层面的进展。

例如,谷歌最近发表的那篇论文,其理论成果之重要,以至于他们选择将量子电路的理论部分进行编辑删除,以免其被用于破解重要的密码系统。这看似是向未来量子计算机迈进的重大突破,但实际上什么都没有改变。除非(或直到)量子硬件迎来其猎鹰9号时刻,否则根本不存在任何设备能接近运行该删除电路所需的稳定性和规模。为一台可能永远不会存在的设备隐藏一个电路,不过是一场纯粹的作秀。

其次,在硬件层面,我们每年都能看到许多新成果和进展发表,但其中有多少是针对同一种量子计算候选技术的?又有多少仅仅代表着在某条路走到死胡同后的重新出发?现实是,这些进展并不代表某种通向最终成功的线性轨迹。它们代表的是在一个无限可能性空间中的广度优先搜索,量子研究人员希望在其中找到一条路径,哪怕只能走出一小段距离而不再碰壁。

当我们审视量子计算未来的现实时,前景充其量也是模糊的。确实存在一些有前景的技术发展,尤其是在我看来,中性原子设备领域尤为值得关注。但现在断言在任何已知分支上是否存在通向最终量子计算机的路径,或者我们未来是否还需要更多次重启,都为时过早。如果在某个时刻,我们看到同一候选技术经过多次迭代,实现了能力不断提升的设备,并计算出连聪明的孩子都无法完成的有意义结果,那时我们可以凭借不同的证据重新审视这一讨论。
量子计算不会威胁到比特币
理论层面
量子研究在数十年间反复未能开发出量子计算机,对此有两种可能的解释。一种可能是这本身就是一个难题,我们仍在持续运用科学与工程手段加以攻克,终有一天人类的智慧将会胜出,正如互联网、智能手机、社交媒体和比特币的诞生一样(至于这些究竟哪些是积极的发展,留给读者自行判断)。另一方面,开发量子计算机也许根本不可能实现,或将永远超出我们的能力范围。试想量子计算机若真的存在意味着什么,这台机器必须在其叠加态中表示一个可能性空间,其规模与待解密码学问题的复杂度相当。也就是说,要破解比特币secp256k1曲线上椭圆曲线离散对数的128位安全性,量子叠加态就必须表示一个128位数字的所有可能值。在经典计算中,表示所有这些取值所需要的计算机存储,会比人类有史以来制造出的存储总量还要高出许多个数量级。如果量子叠加态存在哪怕极微小的粒度(即量子叠加态并非在所有可能值上完全连续),那么量子计算机就永远无法在密码学上具备实质威胁。如果维持叠加态所需的能量随所表示的空间复杂度而增长,那么量子计算机同样永远无法在密码学上具备实质威胁。当代量子物理学的认知并不排除上述任何一种可能性。

比特币不会止步
尽管有上述种种分析,比特币向新密码学算法演进的开发工作必须持续推进。虽然针对比特币密码学的量子攻击绝非迫在眉睫,但完全有可能通过其他途径发现新的漏洞。我们知道某些椭圆曲线已被发现存在弱点,secp256k1也可能是下一个。但比特币能够存活至今,正是因为对系统的攻击反而使其不断强化,随着量子FUD攻击的演进,这一规律将继续成立。P2MR或P2TRv2、SHRINCS、SPHINCS、IBC、ML-DSA以及更多后量子签名方案的开发,最终将提升比特币面对未来攻击的韧性,哪怕真正的量子计算机永远造不出来。