比特币白皮书第一句话写的是Bitcoin: A Peer-to-Peer Electronic Cash System《比特币:一种点对点的电子现金系统》。
这也是比特币最迷人的地方之一,公开账本,所有交易都在链上。任何人都可以验证。没有黑箱。
但量子时代的讽刺是,公开账本让地址暴露。
中本聪时代的公钥直接写在链上,它们既是比特币公开透明的体现,也是未来量子攻击者最容易翻阅的一份目录。
如同赫兹当年觉得电磁波只是证明马克斯威尔方程的小实验,没想到它会走向无线电、Wi-Fi、手机和量子计算。
中本聪当年选的那种早期交易格式,当然不是为了在 2040 年变成一颗量子炸弹。但历史往往如此,一个早年随手做下的选择,多年后会变成整个世界必须回答的哲学考题。
如果未来比特币的底层签名必须升级到抗量子版本,那些多年不动、公钥已经暴露、又没迁移到新格式的旧地址,社群该不该通过改规则和共识,把里面的币锁住?
比特币遇到了两难问题。
打个比方。我的签名锁在一个保险柜里,这柜子在 2009 年绝对安全,但量子计算现在已经快能照着锁孔配出钥匙了。
不冻结,未来第一个掌握足够强量子计算机的人,就能把中本聪和其他早期地址的币直接拿走,先到先得。
冻结,比特币就得承认一件它最不想承认的事:社群可以靠共识,决定某些币被没收。对很多原教旨派来说,这比量子攻击本身还可怕。
CZ 最近在 Galaxy Brains 播客上的一段讨论,被解读成"CZ 想冻结中本聪的币"。
不过,得说清楚四点:
1. 他没说他本人能冻结中本聪地址。
2. 也没说 Binance 能单方面冻结比特币。
3. 他讲的是一个未来情境,升级完成后旧地址仍不迁移,才谈要不要靠改规则和共识,把这些旧地址的币锁住。
4. 他给的迁移窗口大约半年到一年,给真正的持有人时间搬家,过期没动的币,别留给未来的量子攻击者。
这套思路跟 BIP-361很接近:等比特币有了后量子地址,先禁止往旧的脆弱地址打钱,再在多年后淘汰旧的 ECDSA / Schnorr 签名。
CZ 把开发者社群吵了很久的一个问题摆上台面,当比特币的"不可改变",撞上"底层密码学必须升级",到底谁该让步?
或许,两害相权只能取其轻。
To be or not to be, that is the question
为什么中本聪的币会变成量子问题?
要说这个问题,就先要懂 Bitcoin 的公钥和私钥到底是什么。
Bitcoin 的所有权不是银行账户,不是身份证,也不是密码。本质上是:你能不能用某个私钥,对某个 UTXO 做出有效签名。
私钥像钥匙。公钥像锁。地址像门牌号。
现在,从私钥算出公钥很容易,从公钥反推出私钥几乎不可能。Bitcoin 用的 secp256k1 椭圆曲线签名,安全性就建立在这个不对称上。
但量子计算里有一个东西叫 Shor's algorithm。它不是“算得比较快”而已。它是把问题的数学解法改掉。
量子计算机不是能"同时把所有私钥试一遍"再直接读出答案,这是个常见的误解。它真正的本事在于,量子比特可以同时处在多种状态的叠加里,量子算法能让那些错误的路径互相干涉、彼此抵消,只把正确答案对应的信号留下来、放大。
Shor 算法用的就是这种能力,它把"从公钥反推私钥"这道暴力搜索题,换成了一道"找数学周期和结构"的题,再用量子的方式,把这个隐藏的周期读出来。
用 Bitcoin 的语言说,公钥不是一串无意义的乱码。它是私钥 k 乘上一个椭圆曲线基点 G 得到的结果:Q = kG。传统电脑看见 Q 和 G,想找回 k,基本上像在一个巨大圆环上倒推步数,没有捷径。量子电脑的威胁在于,它不是沿着圆环一步步猜,而是用量子态一次编码很多可能步数之间的关系,再透过干涉把隐藏的周期结构抽出来。这就是“解锁”的真正含义,找到了传统计算看不到的数学侧门。
所以说,更多古典算力只是线性加速,Shor 是算法类别的降维打击。
今天你拿再多闲置手机、GPU、LLM 去跑,对正常生成的私钥,破解是不可能的。但如果未来有足够大的容错量子计算机,已暴露公钥地址的币则不再安全。
中本聪的币之所以敏感,是因为早期比特币有大量最原始的交易格式:公钥直接写在链上,不像后来常见的格式,它至少先把公钥 hash 成地址。
所以在量子风险视角下,中本聪旧币,已经暴露了十几年。公开账本的本意是 Bitcoin 有透明性。到量子时代,变成了攻击目标清单。
也不是说“明天就会被破解”
Google 今年 3 月的研究,重点是:用量子计算机破解比特币的签名,需要的资源,比过去估算的低很多。
按他们的测算,未来一台够强的量子计算机,可能只要不到 50 万个量子比特,就能在几分钟内办到,比之前估算的小了大约 20 倍。门槛在快速往下掉。
如果有足够多、足够稳的量子比特,足够长的纠错时间,足够快的运算节奏,以及一个能把整个流程完整跑完的工程系统。
换句话说,现在比特币保险的锁还没被打开,但是开锁工具的图纸变清楚了,尺寸也比以前以为的小很多。
这足以让大户、托管方、ETF 发行方、硬件钱包和比特币核心开发者提前开始准备。
真正的两难:冻结还是被偷走?
想象一个未来的场景:比特币已经有了抗量子地址,大部分活跃用户都迁移了,交易所、托管方、钱包也都支持新格式。
但链上仍躺着一大批没动的旧币,中本聪的币、早期矿工的币、私钥丢了的币、主人忘了或已经去世了,还有那些躺在冷钱包里、一动不动的币。怎么办?
社群有四条路:
1、什么都不做。旧币照样能用旧签名花掉,这最符合比特币不可篡改的精神,但代价是未来的量子攻击者可以把那些暴露的币直接拿走。
2、自愿迁移。提供一种更安全的新地址格式、让大家自己搬过去,阻力最小,但它管不了那些丢失或沉睡的暴露币。
3、强制淘汰。给一个期限、多年后限制旧签名,能降低量子盗币的诱因,但这很像直接冻结别人的财产,一些人肯定不同意。
4、救援机制。允许持有人用额外的证明把旧币救回来,比单纯冻结温和,但技术上非常复杂。尤其是那批最老的 P2PK 旧币,几乎没法设计出一套完美的救援方案。
CZ 支持的是第三种方向:升级后给窗口,未迁移就锁。
有道理吗?本质还是那个难题。什么都不做,等于把币交给第一个有量子能力的人。冻结的话,谁定义危险?谁定义过期?谁定义中本聪地址?谁负责误伤?
比特币不是第一次面对分叉之争了,但这一次和当年的扩容之争不一样。扩容争的是性能和去中心化之间的取舍,而量子迁移要回答"比特币还算不算有效的财产"。Not your key, not your coin 还成立吗?
BIP-360 和 BIP-361 不是同一件事,必须把两个比特币提案分清楚。
BIP-360 更像修路。它提供一种新的地址格式,把暴露公钥的那条花费路径去掉,目的是减少长期暴露的风险,为未来的抗量子地址打基础。阻力小,因为是自愿的。你想更安全就搬过去,不搬,暂时也不会作废你的币。
BIP-361 更像设期限。它说,等新格式就位后,旧路不能无限期拖下去:先禁止再往脆弱的旧地址打钱,到了预定时间点,就限制旧签名的转账,同时配一套救援机制。旧路未来会被封死,肯定会引发社区争议。
CZ 的说法更接近 BIP-361 ,而且直接被把中本聪 100 多万枚比特币摆上桌,会引爆情绪。毕竟技术社群说"淘汰旧签名",只会听起来像个程序问题。
中本聪的币为什么是焦点?
量子风险不只针对中本聪,所有公钥已经暴露的币都有风险。
包括最早把公钥直接写在链上的旧币、重复使用过的地址、转账之后露出公钥的地址。较新的地址,在某些转账方式下也会暴露公钥。钱包主公钥外泄,连带一串地址和公钥一起暴露...
很多人根本不会去想,全网有三分之一的比特币曾暴露过公钥。
只要中本聪的币动了,就会变成焦点。一旦突然移动,大多数人的第一反应会是:是中本聪回来了?是私钥被偷了?量子攻击开始了?早期矿工苏醒了?中本聪要砸盘了?
中本聪的100 多万枚比特币,是整个比特币信仰系统里,最大的一颗心理地雷。
CZ 的想法可以这样理解:别等这颗地雷,被第一个量子攻击者踩爆。
但反方会说:你提前拆雷的。你提前拆地雷的方法,本身可能引起爆炸。
那 CZ 有没有道理?
我的判断有四个方面
技术层:有道理,且前提很多。 如果未来真的有了抗量子的地址格式,而且量子计算机成熟的时间点明显在逼近,那设计一个迁移窗口是合理的。大型金融系统本来就会定期更换密码学。美国国家标准与技术研究院定的后量子密码标准、谷歌给自己排的迁移时间表,方向都一样,别等攻击发生了才开始换锁。比特币不该例外。但"冻结"倒不是第一步。顺序是,先做出安全、可用、可审计的抗量子地址;让钱包、交易所、托管方都支持;让普通用户能低成本地试着迁移;让大户能先做一次冷钱包迁移演练;最后,再淘汰旧签名。
产权层:非常危险。 比特币最强的承诺,从来不是"永远不改代码"。它真正的承诺是:有效的私钥,可以拥有对应的币。如果有一天,全网共识说"你有私钥,但太晚了,所以不能用",那在很多人眼里,是被没收了。哪怕动机是防住量子小偷。
治理层:困难重重。 这类方案要落地,需要钱包、交易所、矿工、核心开发者、托管方、大户、ETF 这一整条链上的人同时点头。而比特币的文化,天生就抗拒这种"全网约定某一天一起改"的做法。所以我不会把 CZ 的话解读成"BIP-361 马上要通过"。更合理的理解是,开始有大体量的人物,把这件事从开发者的邮件列表,推到了市场层面。这会让托管方的尽职调查、ETF 的风险披露、企业的金库政策,更早地把量子迁移列为一个标准问题。
投资层:无需恐慌。 今天更现实的风险,仍然是托管、人、流程、交易所、社会工程、假钱包、AI 钓鱼、以及你自己的仓位。量子威胁是有的、重要但不紧急。正确的动作不是恐慌交易,不如盘点自己手里的币;标记每个地址的格式、看公钥有没有暴露;持续跟踪比特币技术社群的进展,等抗量子迁移的工具真正可用了,先小额试一试。
想象一座城市,每户人家的门锁都用了同一种老式机械锁。这种锁在 2009 年非常安全。所有人都相信:没有钥匙,就打不开。
十几年后,人们发现一种新工具,可以根据锁孔形状反推出钥匙。现在工具还没普及,但快了。
城市政府有四种选择:
1. 什么都不做,相信工具永远造不出来。
2. 提供新锁,鼓励所有人自愿更换。
3. 宣布五年后老锁作废,没换的人不能再开门。
4. 设计一种特殊救援流程,让真正屋主即使错过期限也能证明自己是屋主。
最难的是那些多年没人进出的老房子。它们可能是屋主死了,可能是钥匙丢了,可能是屋主刻意隐居,也可能只是屋主不看新闻。
如果城市不管,未来第一个拿到新工具的小偷可以把老房子全开了。
如果城市把老房子全封,那它也等于宣布:房子不是绝对属于钥匙持有人,城市可以为了公共安全改规则。
CZ 只是把这道题提前念了出来。
比特币到底能不能在 不被量子偷走 和 不被没收 之间,找到第三条路?
你觉得应该怎么办?
顯示更多
今天在纽约见了做神经医学的朋友,目前正在做脑机接口。她竟然说,在学术界看来,马斯克的 Neuralink 是落后的技术。
生物看不上他用新闻稿做科学的姿态,Neuralink 属于“工程领先、科学取巧”。
从 DC 开了三个小时车过来,我原以为是叙旧,没想到聊了一下午的脑机接口、AI和存储焦虑。
她们拿融资之后能够自己设计芯片,去欧洲代工厂订做 22 纳米的版本。22 纳米是低功耗模拟芯片的黄金节点,能在 0.5V 下工作,特别适合做植入式神经记录。
目前在研究减肥针是怎么作用于大脑的。现在没人知道不同的减肥针药物,如何影响大脑抑制食欲,下丘脑和大脑的奖赏回路(多巴胺通路)具体是怎样的。于是她们在老鼠脑袋上开洞、接入芯片,需要实时测量神经信号的变化。
因为数据量大到离谱,频率非常高,所以她们需要 10000 个 TB,也就是 10 个 PB 的存储。
我第一次听到存储用PB这个单位!
神经信号要以 3 万赫兹的频率采样(每个电极每秒测 3 万次),才能捕捉到只持续 1 毫秒的神经脉冲。每个数据点才 2 字节,但你乘上几百个电极、再乘上 24 小时不停,一个探针一小时就是 80GB。
她说一块 1PB 的企业级磁盘比她一个月工资还贵,长期维护的 PB 级存储,五年下来要百万美金。研究室没那么多经费,只能每次买 1 个 PB,精打细算地用。
给个尺度感,哈佛和 Google 把1 立方毫米的人脑做到全分辨率,就是 1.4 个 PB。一整个老鼠脑,估计要一个 EB(1000 个 PB)。倒不是因为单次数据大,是频率太高。
而且,存储焦虑也不是生物医学独有的。
天文学界,SKA 射电望远镜一年要存 700 个 PB。CERN 的对撞机已经在用 EB 级别处理数据。存储,决定着前沿科学的天花板。
数据一大,通信传输会影响效率。所以我们聊到了光通信。
芯片连接材料最早用铝,1997 年 IBM 把它换成铜(电阻低 40%),现在又在从铜换成光。这正好和黄仁勋在 GTC 上讲的呼应,2025 年 3 月,英伟达发布了硅光子 + 共封装光学(CPO)的交换机,为了把 AI 数据中心扩展到百万卡级别。
为什么铜必须让位给光呢?
因为速度越快,铜能传的距离就越短(高频下铜的趋肤效应和损耗急剧上升)。到了 1.6Tb/s,一根铜线连一个机柜的高度都跨不过去。所以信号只能变成激光。
除了存储,实验室动物成本也是很高的。
一只实验室猴子,买进来要 3.5 万到 5 万美金,算上多年的特殊饲养、手术、兽医和机构管理费,一只猴子全周期下来轻松超过 10 万美金。一只老鼠 80 美金,买的是它基因纯度。
我问:为什么用老鼠和猴子,不用兔子?她说,老鼠有一整套基因工具箱(2.4 万种现成品系、基因敲除、光遗传学),猴子是因为大脑结构最接近人类。兔子智商中等两头都不沾,所以不用。
现在很多 AI 公司在挖她们这种做脑医学研究的人,原因有两个。
第一层是效率。人脑是地球上最省电的计算机。大脑做着视觉、语言、运动、推理,全部并行,只耗 20 瓦,大概一个暗灯泡。而一块高端 AI 芯片就要 300–700 瓦,训练大模型动辄几兆瓦、几吉瓦。
差别在于,计算机底层是二进制(0/1),晶体管在 GHz 频率上疯狂开关。而大脑是模拟的、稀疏放电的,神经元只在需要时才点亮、才耗能。AI 公司想偷师这种效率。所以,现在AI 公司最抢手的岗位是神经科学家。
第二层更微妙:我们其实根本看不懂大脑是怎么运作的,而 AI 现在面临一模一样的处境。
Anthropic 发现,AI 在回答你的时候,其实在内部想了一套自己的东西,而它说出来的理由,未必诚实。
举个例子:研究员偷偷给 Claude 塞一个错误答案当「提示」,它会顺着这个答案编出一套像模像样的推导, 只有 25% 到 39% 的概率承认自己用了提示。
Anthropic CEO 说,当 AI 总结一份文件时,“我们并不知道,在具体而精确的层面上,它为什么做出这些选择。”AI 的思想是个黑盒子。他们的目标是给 AI 做一台”核磁共振”,到 2027 年,希望能看懂里面在发生什么。
最后又聊到做手术。
由于大脑本身是没有痛觉的,所以人可以清醒着被开颅。老鼠被开颅、植入芯片、再缝合,可以继续正常活几个月。她笑着说可以帮我开脑,但希望我永远用不上。
聊完一整个下午,我最大的感受是:
目前我们对人脑、对 AI,其实都了解得太少了。
但也正因为如此,我越来越觉得,我们活在最好的时代。
真正的无人驾驶已经在路上跑、量子计算在飞速进步、人类在认真筹备第一次登上火星、脑机接口真的开始读懂大脑……
我今天在纽约街头连着撞见好几块 AI 和加密行业的广告:出租车顶上写着「It’s happening with Ripple」,公交广告是贝莱德的比特币 ETF,站台是OpenAI 的 Codex。
以前根本无法想象的事,都在同时发生在美国。而我们,刚好生在这个最好的时代。
顯示更多