量子電腦會破解比特幣嗎?

量子電腦常被描述成能解開所有密碼的未來機器,而比特幣又把資產控制與網路安全建立在密碼學上。兩者放在一起,很容易得到一個直覺結論:量子電腦一旦成功,比特幣就會在同一天失效。
不過,「破解比特幣」混合了幾個不同問題。從公鑰推回私鑰、加速挖礦用的雜湊搜尋,以及改變網路參與者接受的規則,原理與後果都不一樣。量子電腦可能對其中一些環節形成重大威脅,卻不會因此自動取得整個系統的管理權。
因此,較準確的結論帶有兩個條件:足夠大、穩定且能糾錯的量子電腦,確實可能攻破比特幣現行的數位簽章;這種能力何時能在實際環境出現,目前沒有可靠時間表。真正重要的問題,是威脅成熟前能否完成新的簽章方案與資產遷移。
最直接的風險在數位簽章
比特幣目前使用的橢圓曲線簽章,讓持有人能用私鑰授權交易,其他人則用公鑰驗證。對傳統電腦而言,從公鑰反推出私鑰在計算上極其困難;理想化的大型量子電腦若能執行秀爾演算法(Shor’s algorithm),這道安全假設就可能失效。
攻擊者若能在實用時間內算出私鑰,便可偽造有效簽章,花掉該鑰匙控制的 UTXO。這是真正的資產遭竊風險,和掌握多數算力後重組近期交易屬於不同攻擊。
即使如此,有效簽章仍要放進一筆符合規則的交易。量子攻擊不會憑空創造超出供給規則的新幣,也不能命令全節點接受金額錯誤或其他無效內容。它破壞的是「只有持有人能授權支出」這層保護,並非一次抹除所有驗證規則。
雜湊函數面對的是另一種影響
比特幣也使用 SHA-256 等雜湊函數來識別資料、串接區塊與進行工作量證明。理想化量子電腦上的格羅弗演算法(Grover’s algorithm)能加快某些搜尋,但效果大致是把搜尋難度開平方,和秀爾演算法對橢圓曲線簽章的衝擊不同。
這種加速仍可能改變安全餘裕或挖礦競爭,不過實際優勢取決於量子硬體規模、錯誤修正、運算速度與成本。它不會瞬間倒轉整本帳本,也不代表既有區塊能毫無代價地任意改寫。把簽章、雜湊與共識規則統稱為一把會同時斷裂的鎖,反而看不清真正需要優先處理的位置。
每一筆幣的暴露程度並不相同
要用量子演算法反推私鑰,攻擊者必須先取得對應公鑰。部分早期輸出與 Taproot 輸出會直接公開公鑰;常見的公鑰雜湊型地址則先把公鑰藏在雜湊後面,直到支出時才揭露。
這層隱藏能縮短攻擊窗口,卻不能提供永久的量子防護。地址若被重複使用,公鑰在先前支出時公開後,後續仍由同一把鑰匙控制的資產就可能暴露;即使從未公開,支出交易廣播後到取得交易確認前,也會出現一段競爭時間。
所以,風險要看具體 UTXO 的支出條件、公鑰是否已公開,以及量子攻擊需要多久完成。只看錢包品牌、總餘額或地址外觀,無法判斷完整的暴露情形。
升級可行,遷移才是難題
後量子密碼學已經存在可供評估的數位簽章方案,比特幣也能透過軟體升級加入新的支出條件。然而,候選方案往往有更大的公鑰或簽章,可能增加交易大小、區塊空間與手續費壓力;安全假設、驗證成本和實作成熟度也需要長期檢驗。
更棘手的是協調。錢包要能產生並辨識新的收款條件,全節點要依相容的共識規則驗證,持有人還得在舊簽章失守前把資產移到新方案。已遺失私鑰、長期無人管理或所有者無法行動的輸出不會自行搬家;要不要限制這些舊式支出,又會牽涉財產權、規則穩定性與防止量子竊取之間的衝突。
合理的警覺落在哪裡
目前沒有公開證據顯示,量子電腦已能在實際時間內從比特幣公鑰算出私鑰。把量子竊幣說成眼前已發生的能力,會誇大現況;因為硬體尚未達標就完全忽略遷移,也低估了大型公開網路改造所需的時間。
量子風險真正提醒我們的是,比特幣的安全來自一組可以被檢查、也可能隨科技進步而需要更換的假設。現行簽章並非永恆不變,網路也沒有自動升級按鈕。能否在威脅從理論走向實用之前辨識暴露範圍、選定替代方案並完成協調,才是這個問題最關鍵的不確定性。