以太坊核心研究员 Justin Drake 近期在社交平台发出刺耳预警,声称人工智能辅助的数学推理突破可能在数月内动摇加密货币底层签名系统,建议整个行业转入“掩体模式”(bunker mode),把资金转移到从未发生过对外交易的干净地址。以太坊联合创始人 Vitalik Buterin 随即介入降温,他承认长期需要防范数学假设松动,但明确反对眼下盲目搬家,直言自己在过往仓促的资产迁移中亏掉的钱,远比遭遇黑客窃取的资产还要多。

这场争论迅速撕裂了密码学与区块链工程界。争论的表层是 AI 到底能不能帮黑客瞬间逆向私钥,内层则是核心开发者在面对不确定的前沿技术跃进时,究竟该如何平衡理论风险与真实工程代价。现实的密码学基石并没有失守,当下更危险的反而是被恐惧驱使的非理性自救。

经典算力绝壁未塌,AI 当前只在“帮编译器省门”

现代区块链的账户体系建立在 secp256k1 椭圆曲线数字签名之上。私钥生成公钥是极其简单的单向椭圆曲线点乘,但要想从公开的公钥倒推私钥,必须解开椭圆曲线离散对数难题(ECDLP)。在传统的经典计算架构下,最优秀的 Pollard's rho 算法需要面临大约 128位 的安全强度绝壁。

截至 2026 年 10 月 8 日,学术界与产业界尚未发现任何能够在经典硬件上利用大模型从公钥恢复出任意 secp256k1 私钥的可信攻击路径。Coinbase 首席密码学家 Yehuda Lindell 直截了当地驳斥了 Drake 的警告,认为目前没有任何可验证的数学迹象表明椭圆曲线的离散对数困难性发生了实质动摇。

AI 辅助密码学突破的现实边界 舆论渲染的 AI 威胁 • 经典芯片上数月内破解 ECDSA • 离散对数数学结构被大模型瓦解 事实:尚无任何可复现的有效攻击 已证实的真实学术进展 • 量子电路加法器资源优化 86.1% • 离子阱需约 2 万物理比特与 26 天 本质:仍受限于远未落地的容错量子硬件

引发本轮恐慌的研究线索,主要源于 2026 年 9 月公开的 ECDSA.fail 人机协作量子电路优化实验。研究团队借助工具将 Shor 算法内部的可逆点加法电路在“量子比特数×门数量”的综合评估基准上降低了 86.1%。随后于 2026 年 9 月 24 日提交的补充测试进一步显示,经修复后的电路占用 1,419 个逻辑量子比特与平均 135.6 万个 Toffoli 门,并在 10 万次抽样测试中无故障。

然而作者同样坦承,抽样无故障不代表全域数学证明。更关键的是,这项工作优化的是未来容错量子计算机执行 Shor 算法时的“电路编译效率”,而不是用普通服务器算力直接爆破。2026 年 3 月 Google 团队的估算显示,要在超导量子体系下破解 ECDLP,仍需要少于 50 万个物理量子比特与低于 1,200 个逻辑量子比特(匹配 9,000 万 Toffoli 门);而同年 9 月的离子阱路线研究则测算需要约 2 万个物理量子比特并持续运行 26 天。

也就是说,AI 没有在物理现实中发明出一柄切开椭圆曲线的手术刀,它只是在理论图纸上,帮那台尚未造出来的量子庞然大物减少了一批阻力零件。

  • 结论.将优化量子计算辅助电路的成果,等同于经典服务器能破译私钥,是当下技术传播中最严重的认知错位。

掩体模式防得了长暴露,挡不住交易广播的毫秒围猎

激进防守派建议将资产迁入掩体模式,其技术原理在于地址生成的哈希封装。当用户生成一个以太坊或比特币地址时,对外展示的只是公钥的双重哈希值。由于密码学哈希函数具备坚固的原像不可逆性,即便椭圆曲线在数学上被击穿,攻击者只要拿不到原始公钥,就无法推导私钥。

用户一旦对外发起过任意一笔交易,为了验证签名的合法性,完整的未压缩或压缩公钥就必须上链公开。此后,该地址上的所有剩余资金便永远处于公钥裸露状态。

地址生命周期中的公钥暴露窗口 状态 A:纯地址 链上仅存公钥哈希 哈希原像保护中 状态 B:发起首笔交易 完整公钥广播至节点 暴露至公共内存池 状态 C:地址已交易 公钥永久上链公开 永久丧失哈希屏蔽

掩体模式在工程层面存在根本性的防御死角。即便将全部资产存入未曾签名的全新地址,当未来某一天需要动用这笔资产时,签发交易的那一瞬间,公钥依然会被直接广播到公开的内存池(Mempool)中。

如果攻击者真已具备近乎实时的解密推导能力,它就能在交易被矿工或验证者打包确认前的数秒到数分钟内,在内存池完成私钥反推,并以极高的网络手续费发出抢跑交易,将账户余额洗劫一空。掩体模式只能隔绝静态冷存储的长期泄露,在动态转账的交互瞬间几乎不提供额外防御。


仓促逃亡的风险,远甚于虚构的黑客

Vitalik 对仓促行动的警惕来自于长期一线运维的残酷教训。在分布式账本的历史上,人为的操作疏忽与智能合约架构的缺陷,远比数学难题被破译致命得多。

盲目开启全网级别的密钥换代,在实际执行中极易沦为自毁行为。不少早期的基于哈希状态签名方案(如 XMSS)带有严格的状态限制:一个私钥状态若被重用签名两次,攻击者就能推算出私钥。如果普通用户或没有成熟硬件模块支持的交易所匆忙引入这类机制,本地钱包只要出现一次数据不同步或节点并发回滚,整个私钥就会被彻底废掉。

在密码学工程领域,仓促修补漏洞引入的系统脆性,往往会比漏洞本身更快杀死系统。

产业界各方的抗风险能力也极不平衡。中心化交易所与机构托管方掌握着数以万计的充值归集冷热地址,每一次涉及底层签名算法的大迁移,都需要重构资产调拨脚本并重写硬件安全模块逻辑,极易引发资产卡死或链上抢跑。而对于长期持有大量休眠地址的巨鲸而言,盲目挪动数年未动用的代币,甚至会直接引发衍生品市场的流动性恐慌。

  • 风险.仓促替换未经验证的全新签名方案,极易因签名重用或接口不兼容导致资产发生不可逆的永久锁死。

阵营分化:后量子标准确立,但两条公链各怀心事

面对数学工具的演进,密码学标准化机构早已有所准备。美国国家标准与技术研究院(NIST)已经正式发布了三项后量子密码学标准:基于格数学的 ML-DSA 签名(FIPS 204)、基于无状态哈希的 SLH-DSA 签名(FIPS 205),以及 ML-KEM 密钥封装机制(FIPS 203)。

即便有了官方标准,以太坊与比特币社区的核心开发者却并未直接照单全收,而是走向了截然不同的技术路线。

公链 / 体系核心技术路线与演进草案计划落地时间核心权衡与潜在约束
以太坊验证者层采用 leanXMSS 与 leanVM,执行层借助账户抽象引入 PQ 预编译官方目标定于 2029 年前后规避格密码学潜在数学漏洞,倾向纯哈希;需等待 zkVM 成熟
比特币提出 BIP-360(P2MR,移除 Taproot 易暴露公钥的花费路径)与 BIP-361尚处于草案阶段,未激活涉及软分叉共识;如何处理数百万无法自证的沉睡比特币成死结
NIST 标准体系正式发布 FIPS 204(基于格的 ML-DSA)与 FIPS 205(基于哈希的 SLH-DSA)已正式发布行业标准格算法签名尺寸较大,且数学难度长期鲁棒性仍受 AI 理论审视

以太坊官方团队对基于格的算法持保留态度,主因正是 Vitalik 所指出的担忧:既然 AI 能攻坚经典数学难题,谁也无法断言基于格结构的隐藏向量问题不会在未来遭遇符号推理的突破。以太坊更青睐只依赖简单抗碰撞特性的纯哈希架构,其后量子路线图计划在 2029年前后 落地核心基础设施,倾向于在共识验证层采用基于哈希签名的 leanXMSS 并配合精简零知识虚拟机 leanVM 进行证明聚合,在执行层则通过账户抽象逐步增加签名预编译支持。

比特币生态面临的包袱更为沉重。社区虽然提出了旨在规避公钥长期暴露的 BIP-360(P2MR)以及规定签名逐步限制的 BIP-361,但均未成为共识规则。对于包含中本聪早期地址在内的大量沉睡资产,一旦全网强制弃用 ECDSA,这些未曾升级的地址究竟应当被永久冻结还是任由先到先得的算力瓜分,将演变成一场动摇比特币信用基石的治理危机。

面对日新月异的大模型推理演进,真正的防御绝不是散户慌不择路地新建地址搬家,而是静待底层开发社区将抗后量子算法封装进标准协议。在此之前,secp256k1 的数学城墙依然牢不可破,与其担忧 AI 突袭算法,不如先管好手里的私钥备份。