# 抗量子区块链安全：区块链如何为后量子时代做好准备

> 与加密相关的量子计算机尚不存在，但“现在收获，稍后解密”攻击使得抗量子区块链设计成为 2026 年的一个积极关注点。NIST 标准化的后量子算法（ML-KEM、ML-DSA、SLH-DSA）已经在主要链上进行测试，比特币/以太坊都提出了迁移路径。

## 什么是抗量子区块链？

抗量子区块链是**其加密原语（签名、哈希和密钥交换）即使针对运行 Shor 或 Grover 算法的未来大型量子计算机也保持安全的区块链**。实际上，这意味着用 NIST 标准化的后量子等效签名替换当今的 ECDSA/EdDSA 签名。



## 量子实际上面临什么风险？

量子威胁主要针对**公钥加密**——Shor 的算法可以在多项式时间内破解 ECDSA（比特币、以太坊 L1）和 RSA。 **哈希函数**（SHA-256、Keccak）只会被 Grover 算法（平方根加速）削弱，该算法可以通过将哈希大小加倍来管理。



## 时间表：这何时真正重要？

截至 2026 年，最大的实验量子系统将达到数百个物理量子位。主流物理学家估计，与密码学相关的量子计算机（数百万个稳定的逻辑量子位）至少还需要 10-20 年才能实现。但“现在收获，稍后解密”的威胁模型意味着当今任何敏感的东西都应该已经在迁移。



## NIST 的后量子标准（2024 年最终确定，2025 年以后部署）

- ML-KEM (Kyber) — 密钥封装。
- ML-DSA (Dilithium) — 数字签名。
- SLH-DSA (SPHINCS+) — 基于哈希的签名，实现最大程度的保守性。
- FN-DSA (Falcon) — 用于基于格的用例的附加签名方案。



## 比特币和以太坊计划如何迁移

比特币提案（BIP 和 QRAMP 草案）讨论了转向基于哈希的签名，如 SPHINCS+ 或基于网格的 Falcon/Dilithium——可能通过新的地址格式和自愿迁移。以太坊的路线图明确包括后量子签名过渡，可能与帐户抽象相结合，以使升级变得用户友好。相关：[区块链的好处](/blockchain-benefits-transparency-trust-security/)。



## 2026 年真正的担忧：休眠钱包

任何其公钥已在链上暴露（例如，通过过去的传出交易）的比特币地址都可能容易受到未来量子攻击的影响。据估计，20-30% 的 BTC 存放在此类地址中。已提出协调迁移窗口以将资金转移到量子安全地址类型。



## 企业现在应该做什么

- 盘点所有系统中的加密原语。
- 对高价值资产采用混合签名（经典+后量子）。
- 优先选择具有明确 PQ 路线图的连锁店和供应商。
- 积极轮换密钥——长期存在的密钥是最大的风险。
## 常见问题解答

### 如今，比特币免受量子计算机的影响吗？

是的。如今，没有任何公共量子计算机能够远程破解比特币的 ECDSA。人们关心的是未来的能力加上“现在收获，以后解密”——因此进行了积极的迁移讨论。

### 是否有任何区块链已经具有量子抗性？

一些专用链（QRL、IOTA 的 WOTS+ 方案、一些 Hyperledger PQ 变体）本身就使用后量子签名。各大公链都处于规划PQ升级的不同阶段。

### 什么是“现在收获，稍后解密”？

今天，对手记录了加密数据或暴露的公钥，并计划在存在足够强大的量子计算机后解密它们。即使量子计算机还需要数年时间，这个模型也证明了今天的迁移是合理的。

### 量子计算机会破坏区块链哈希吗？

不完全。 Grover 的算法提供了平方根加速，这意味着 SHA-256 在后量子世界中实际上具有 128 位安全性 - 仍然非常强大。加倍为 SHA-512 可恢复 256 位安全性。
