
头图所表达的重点不是“一夜失守”,而是一场已经开始、需要多方协同的密码学迁移。
2026 年,以太坊面临的后量子问题变得更容易量化,但并没有因此变成迫在眉睫的现实攻击。3 月,由 Google Quantum AI 研究人员参与的团队更新了破解 256 位椭圆曲线离散对数问题的资源估算:一种运行 Shor 算法的量子电路可在少于 1,200 个逻辑量子比特、9,000 万个 Toffoli 门的条件下完成;另一种方案则需要少于 1,450 个逻辑量子比特和 7,000 万个 Toffoli 门。在一组明确的硬件假设下,研究者进一步估计,采用超导架构的高速、密码学相关量子计算机,可能以少于 50 万个物理量子比特在数分钟内运行该电路。Google 称,这一物理量子比特需求较先前估算下降约二十倍。
这些数字描述的是一台尚不存在的机器,并不意味着今天的量子设备能够窃取 ETH。它们真正改变的是规划窗口:等待技术威胁完全确定后再行动,可能已经太晚。以太坊也不是替换一个签名库就能宣告“量子安全”。椭圆曲线假设贯穿账户所有权、验证者共识、数据可用性承诺,以及许多应用层零知识证明系统。四个领域的性能要求、依赖关系与治理难题各不相同,而迁移必须在一条持续运行、无需许可、承载真实资产的网络上完成。
以太坊已经从抽象讨论进入有组织的准备阶段。以太坊基金会于 2026 年 1 月成立专门的后量子安全团队;ethereum.org 的现行路线图称,每周运行的互操作开发网已有十余个客户端团队参与,活跃研究包括基于哈希的验证者签名、用于聚合证明的精简虚拟机、原生账户抽象,以及量子安全的状态结构。核心基础设施里程碑约以 2029 年为目标,但官方明确说明这是可能调整的规划目标,而不是交付承诺。与此同时,美国国家标准与技术研究院(NIST)已于 2024 年定稿首批三项主要后量子密码标准,并建议组织现在就开始迁移。
本文的核心判断是:评估量子准备度,不应追问一条链是否已经获得“量子安全”标签,而应审视它是否具备可运营的迁移能力。关键问题包括:能否完整盘点脆弱依赖、赋予账户签名敏捷性、反复演练多客户端升级、提前确定休眠资产的处置原则,并在紧急情况下维持可信中立。以太坊起步较早,这一点有实际价值;但起步绝不等于完成。
“1,200 个逻辑量子比特”这个醒目的数字必须放在正确语境中理解。逻辑量子比特是由大量易出错的物理量子比特经过纠错后形成的计算单元。Google 的研究并不是说,今天某台标称 1,200 量子比特的设备可以夺取以太坊私钥。论文中的超导场景假定了大规模容错硬件、约 10^-3 的物理错误率、平面连接等条件;“数分钟”的结果也依赖高速时钟架构,离子阱等慢时钟架构面对的运行时间约束不同。符合这些条件的密码学相关量子计算机目前并不存在。
然而,以机器尚未出现为由忽略研究同样是误判。攻击资源估算一直在改进,而密码学迁移通常需要多年。公共区块链还承受中心化服务没有的限制:旧密钥不能由管理员静默轮换;用户可能多年不上线;智能合约与跨链桥会固化旧验证逻辑;彼此独立的客户端和验证者必须持续互操作;任何针对滞留资产的规则都会产生赢家、输家与严重的合法性争议。
这构成了一个不对称决策。过早准备会消耗工程资源,也可能增加复杂性;过晚准备却可能迫使社区在攻击能力已经可信时仓促硬分叉。前者的成本大致可控,后者可能演化成系统性事件。因此,开始研究、标准化和演练所需的置信门槛,应远低于“量子攻击即将到来”的确定性。
flowchart LR
A[量子算法与硬件<br/>出现更强证据] --> B[攻击资源估算下降]
B --> C{密码学相关量子计算机<br/>是否已经存在?}
C -->|今天:否| D[研究、标准化、<br/>测试与依赖盘点]
C -->|出现可信预警| E[加速钱包与<br/>协议迁移]
D --> F[签名敏捷性与<br/>经过演练的升级路径]
F --> G[降低紧急分叉风险]
E --> G这张图揭示了最容易被标题忽略的区别:新研究会先改变“是否应该准备”的答案,之后才可能改变“威胁是否已发生”的答案。因此,Google 一方面强调当前攻击尚不可执行,另一方面仍敦促加密货币社区尽快启动迁移,两者并不矛盾。

账户所有权只是其中一角;共识、Rollup 数据与证明系统共同放大了协调难度。
以太坊现行路线图列出四个必须升级的密码学领域。
领域 | 当前作用 | 量子时代的失效方式 | 迁移方向 |
|---|---|---|---|
账户签名 | ECDSA 验证外部账户交易 | Shor 算法可能从已暴露公钥推导私钥 | 原生账户抽象与抗量子签名验证 |
共识签名 | BLS 高效聚合验证者投票 | 伪造验证者签名可能破坏共识 | leanXMSS 等哈希签名配合证明聚合 |
数据可用性 | KZG 承诺支持 Blob 与 Rollup 数据检查 | 基于配对的承诺依赖可被量子攻击的曲线假设 | 量子安全的哈希承诺结构 |
应用证明 | 许多 Rollup 和隐私应用采用椭圆曲线零知识系统 | 证明可靠性可能依赖脆弱的代数假设 | 基于哈希的证明及应用逐项迁移 |
账户风险最容易解释,也最具政治敏感性。普通以太坊交易的签名会暴露足以恢复公钥的信息。理论上,足够强的量子攻击者可以由公钥推导私钥,再抢先转走资产。已经发生过交易或重复使用密钥、因而公钥可推知的账户,未来尤其需要迁移关注。但用户不应把这一判断理解为今天就要仓促搬迁资产。ethereum.org 明确表示,现有量子计算机无法破解以太坊密码学;待迁移机制成熟后,钱包软件应负责引导用户。
原生账户抽象之所以关键,在于它把账户身份与某一种永久固定的认证算法分离。2025 年 Pectra 升级上线 EIP-7702,允许外部账户临时委托给代码,是迈向完整账户抽象的一步。更进一步的 EIP-8141 试图将智能账户逻辑更直接地嵌入协议。最新路线图将其列为 Hegotá 的候选内容,而 Hegotá 目前目标为 2027 年。这里的限定词不可省略:EIP-8141 尚未部署,也不保证一定纳入该次升级。若最终采用,账户就可能各自切换签名方案,而不必等待全网在同一时刻统一更换。
共识层的挑战更大。以太坊使用 BLS,是因为大量验证者证明可以高效聚合。抗量子签名通常更大、验证成本更高。路线图描述的方向是用基于哈希的 leanXMSS 承担验证者签名,再以精简的零知识虚拟机 leanVM 聚合较大的签名。它不是简单的算法替换,而是在带宽、证明生成、验证成本和验证者运维之间重新找平衡,同时还要维持可靠终局性。
数据可用性和应用证明进一步扩大影响范围。支撑以太坊 Blob 与 Rollup 扩容的 KZG 承诺使用椭圆曲线配对;大量简洁证明也依赖面对量子攻击并不稳固的代数结构。因此,只保护钱包却不改扩容栈并不足够。基于哈希的承诺与证明能减少特殊代数假设,但会带来性能和实现风险。各 Rollup、跨链桥及隐私应用又拥有不同的升级权限与时间表,L1 准备就绪并不会自动令整个生态就绪。
NIST 标准提供了重要基线,却不是可直接安装到以太坊上的现成答案。2024 年 8 月,NIST 定稿了用于密钥封装的 ML-KEM、基于格的数字签名 ML-DSA,以及无状态哈希签名 SLH-DSA。NIST 更新后的项目说明称,这些标准现在即可、也应该开始使用;其迁移规划预计到 2035 年逐步弃用并最终移除标准中的量子脆弱算法,高风险系统应更早行动。
公共区块链与企业网络并不相同。以太坊主要面对签名、承诺和证明系统,而不仅是机密通信中的密钥交换。交易大小、链上验证费用、聚合能力、状态增长和抗拒绝服务能力都会限制算法选择。标准化降低了密码算法本身的不确定性,却不会替协议工程解决问题。
sequenceDiagram
participant R as 研究机构与标准组织
participant P as 以太坊协议与客户端
participant W as 钱包与托管机构
participant A as 应用、跨链桥与 Rollup
participant U as 用户与机构持有人
R->>P: 验证算法与攻击资源估算
P->>P: 运行多客户端互操作开发网
P->>W: 提供签名可替换的账户路径
P->>A: 稳定量子安全的承诺与证明
W->>U: 推出经测试的迁移和恢复流程
A->>U: 升级合约、跨链桥和证明系统
U->>U: 轮换活跃及长期休眠资产
Note over P,U: 旧资产规则与应急程序需要社会共识更安全的顺序始于“密码敏捷性”:先盘点依赖图,让认证算法可替换,对候选方案做性能测试,再在独立实现的客户端之间验证互操作性,最后才要求数百万用户迁移。钱包与托管机构需要兼顾恢复、硬件支持、清晰签名和审计。Rollup 与跨链桥需要协调升级窗口。机构需要密钥轮换政策,也需要证明服务商确实能执行。若安全算法通过混乱界面部署,它可能在降低量子风险之前,先增加日常诈骗和误操作。
正因如此,每周运行的后量子互操作开发网具有实质意义:多客户端测试把论文结论转化为网络协调证据。以太坊基金会约 2029 年的基础设施目标,与 Google 自身的 2029 年迁移时间表在管理思路上呼应,但两者都不应被解读为量子计算机出现时间预测,也不是有约束力的以太坊交付日期。它们是组织资源、衡量进展的管理视野。
最难的问题也许不是密码学,而是如何处置没有迁移的资金。密钥遗失的币、被遗忘的钱包、处于遗产认证程序中的资产和多年未动的冷存储,即使迁移通道已经开放,仍可能留在脆弱公钥之下。当攻击者有能力推导旧私钥时,协议应该冻结这些资产、允许任何人认领、将其销毁,还是承认某种恢复程序?
每种方案都会违背某项合理原则。任由量子盗窃发生,形式上尊重旧签名规则,却奖励攻击者;冻结资产能保护价值,却赋予协议治理干预产权的能力;所谓“数字打捞”能让休眠价值重新流通,但会引入身份、证据和司法辖区难题;销毁脆弱资产避免攻击者获利,却改变供应量并伤害合法所有人;盗窃发生后回滚或分叉能够恢复余额,却会削弱终局性和可预测结算。
因此,较长的自愿迁移窗口不仅是技术上的谨慎,也是合法性建设。清晰通知、反复的钱包提示、面向机构的沟通和透明期限可以减少模糊案例。社区还应在危机到来之前确定应急门槛与证据标准;届时人们尚能从容讨论,而不是让一个正在行动的攻击者替治理设置时钟。
对资产管理人、托管机构和企业金库而言,“以太坊是否量子安全”不是一个有效的尽调问题。更有价值的问题必须具体、可验证:
哪些密钥类型、智能合约、跨链桥和结算服务商暴露在椭圆曲线依赖之下?
托管系统能否在不改变受益所有权、也不增加未经审计的恢复后门时切换签名方案?
服务商是否针对热钱包、温钱包、深度冷存储以及长期不活跃客户账户演练迁移?
未能在协议期限前迁移的资产将适用什么合同条款?
风险评估是否覆盖 Rollup 结算与跨链桥,还是只检查了 L1 钱包密钥?
这些答案最终应形成一份持续更新的密码学依赖清单,类似“软件物料清单”。机构还应追踪官方路线图状态,而非市场传闻:处于候选阶段的提案不是已经上线的功能。同时必须区分普通密钥卫生与量子专属行动。避免不必要的密钥复用、保持钱包软件可恢复且及时更新,本来就是稳健做法;但受恐慌驱动,把资金转入未经验证的所谓“量子安全”产品,反而会制造即时的传统安全风险。
对以太坊而言,后量子研究还可能在量子计算机出现前产生收益。原生账户抽象可改善恢复能力与认证选择;基于哈希的结构能减少对特殊代数假设的依赖;更严格的客户端互操作测试也会提升普通升级的安全性。因此,这项投入不仅是为某个罕见威胁购买保险,也是在为网络韧性保留选择权。
最有力的反方观点是机会成本。以太坊同时推进扩容、抗审查、状态结构简化和用户体验改善。后量子原语可能意味着更大的签名、更重的证明与更多新代码路径。若过度优先处理远期风险,可能拖慢用户今天需要的改进,甚至因不成熟密码学引入新漏洞。
这项批评足以反对仓促激活,却不足以反对研究、密码敏捷性和演练。路线图目前恰当地把活跃实验与排期部署分开:约 2029 年被标为可调整目标,EIP-8141 也只是 Hegotá 的候选。负责任的研究报道必须保留这些限定条件。
第二个风险是密码学单一栈。NIST 标准很重要,但任何一个算法家族都不应成为未经质疑的依赖。以太坊需要尽量少的安全假设、多个独立实现和对抗性审查。哈希方案拥有吸引人的抗量子属性,但状态管理、签名大小、证明系统和聚合方式仍会决定其实际安全性。
第三个风险是虚假精确。量子时间表高度不确定。Google 论文改善了资源估算,却没有预测何时会出现满足假设规模与性能的纠错机器。反过来,没有可靠日期也不等于拥有无限时间。更好的方法是按里程碑管理:跟踪逻辑量子比特质量、纠错开销、时钟速度、已展示电路深度、协议基准和用户迁移覆盖率,而不是反复引用某一个年份。
最后,迁移本身就是攻击面。钓鱼团伙会利用量子新闻制造假钱包升级、恶意签名模块和仓促的跨链桥变更;在相当长时间里,它们造成的损失可能远高于量子计算机。清晰签名、可信发布渠道、可复现软件和保守默认设置,应成为后量子计划的组成部分,而不是附加项目。
截至 2026 年 8 月,以太坊没有遭遇现实中的量子破解;它面对的是一项截止日期无法确定的协调任务。3 月的新估算降低了一项关键硬件门槛,因此加强了提前行动的理由,但距离真正可用的攻击机器仍有巨大的工程鸿沟。专门团队、公开研究、每周多客户端开发网、签名敏捷性提案,以及围绕哈希共识和状态结构的工作,都证明以太坊已经开始准备;它们并不能证明迁移已经完成。
衡量成功的标准应是“平稳改变”:用户更换认证方式而不丧失所有权;验证者改变签名而不扰乱终局性;Rollup 替换承诺与证明而不割裂流动性;社区对没有跟上迁移的资产拥有事先形成、具备合法性的规则。如果这些能力在量子硬件迫使人们行动之前成熟,以太坊就能把不可预测的密码学威胁转化为可管理的运营迁移。这才是“后量子准备度”的真正含义。