量子计算的货币冲击:主权数字货币与加密货币的暴露、重构与对策

核心摘要

  • 量子威胁进入倒计时,密码体系升级成必答题
  • 公开账本使加密货币公钥暴露,结构性承压
  • 主权数字货币可强制迁移,抗量子应内建于发行
  • 密码敏捷与资产迁移应成为机构当下行动项

量子计算的货币冲击:主权数字货币与加密货币的暴露、重构与对策

核心摘要

导语

2024年12月,谷歌Willow处理器首次在纠错阈值以下运行,逻辑错误率随规模指数下降,量子计算从"可能"变成"工程问题"。此后不到两年,倒计时被反复压缩:2026年3月,谷歌量子人工智能团队发布的详细研究显示,攻击椭圆曲线密码所需的物理量子比特资源可能不足50万个,可在几分钟内破解;同月,美国初创公司Oratomic在一份预印本中提出,约2.6万个中性原子量子比特的系统中即可用肖尔算法在几天内破解比特币加密(人民网,2026-04-29)。同年4月,研究者Giancarlo Lelli利用公开量子硬件破解了15比特椭圆曲线密钥并赢下Project Eleven的赏金,能力较2025年9月提升512倍(Crypto News,2026-04)。

货币体系的密码地基正被重新计算。主权数字货币(CBDC)与加密货币——两类被寄予"下一代货币"期望的系统——在这场冲击中的暴露方式截然不同,需要的对策也不同。本文先建立威胁基准面,再分别剖析两类体系的脆弱性与重构路径,最后给出可落地的对策框架。

一、威胁基准面:密码体系被量子化重估

当前对现代密码体系的量子威胁,主要收敛于两条算法路径。

一是Shor算法对公钥体系的"降维打击"。 Shor算法能以多项式时间完成大整数分解与离散对数求解,直击RSA与椭圆曲线密码(ECC)的根本。相比RSA,ECC以更短密钥达到相同安全强度,因此被移动设备、物联网乃至比特币、以太坊广泛采用——也正因如此,它成为量子攻击最集中的目标。谷歌2026年3月的白皮书给出量化判断:一台拥有不到50万物理量子比特的量子计算机,可能在几分钟内破解基于ECC的加密(人民网,2026-04-29)。值得注意,这一规模仅为此前"数百万量子比特"估计的十分之一。

二是Harvest-now-decrypt-later的"时间差攻击"。 即使量子计算机尚未问世,攻击者当前即可截获并存储加密流量,待算力成熟后一次性解密。NIST与美国CISA的指引明确指出,这一模式"已经发生"——央行的主权资金流动与跨境报文承担数十年的保密义务,今天的截获即意味着未来的曝光(World Programming,2026)。

两个坐标共同说明:威胁不是"会不会来",而是"何时到来、账先怎么记"。业界给出的时间锚各不相同——谷歌将2029年设为其自身完成后量子密码迁移的截止线,并建议全行业采用(Google官方声明,2026-03);澳大利亚信号局敦促2030年前完成转型;NIST提出2035年基本完成(人民网,2026-04-29)。一名比特币安全研究员估计,2030年前后出现能破解现代密码的量子计算机的概率约为10%(人民网,2026-04-29)。概率不高,但一旦发生即不可逆。

二、主权数字货币:中心化体制下的量化暴露与设计题

主权数字货币(CBDC)是央行直接发行的数字化法定货币。全球已有超过130个国家在研发、测试或部署CBDC(Secunet,2026),中国在数字人民币的试点深度居世界前列。其安全核心与加密货币有相似处:CBDC的数字钱包(硬件或软件)同样要管理私钥材料。但其架构属性决定了量子暴露的两面性。

暴露面一:认证与交易链路的经典密码依赖。 从钱包私钥保护、交易签名、身份认证到跨行清算,CBDC广泛依赖RSA/ECC。账户式CBDC(由银行控制账户)与代币式CBDC(价值随凭证流转)在密钥持有主体上不同,但对量子攻击的密码学暴露本质一致。

暴露面二:长期保密义务放大的"时间差"风险。 作为法币的数字化形态,CBDC承载支付、缴税、跨境结算等长期数据。央行资金流的数据保密义务以十年乃至数十年计,恰好落入harvest-now-decrypt-later的射程。

但主权数字货币也拥有加密货币不具备的一个决定性优势——中心化的治理结构使其可以"强制迁移"。央行及监管部门可在发行框架顶层规定算法基线,在统一时间表内替换签名与密钥封装算法,无需在成千上万个分布式节点间协商。Cointelegraph对此的论断直白:在设计阶段忽视量子威胁是"鲁莽的"(Cointelegraph,2026)——CBDC最大的风险恰恰在于量子漏洞,而最佳修复窗口在发行之前。

这引出一条核心设计原则:抗量子能力应内建于发行框架,而非事后补丁。具体包括:在CBDC技术标准中预设NIST已定稿的PQC算法族(FIPS 203/204/205);将"密码敏捷"(可插拔算法库与集中密钥管理)作为架构要求而非可选能力;对高安全场景预留量子密钥分发(QKD)等物理层信任锚点的接口。对数字人民币等已进入试点的主权数字货币而言,这意味着在技术演进计划中显性列入抗量子升级节点,避免二进制层面的"量子债务"循环累积。

三、加密货币:公开账本的"结构性脆弱"

加密货币与CBDC的量子风险,最大的分野在于账本公开性。比特币以ECDSA生成公私钥对并完成交易签名,公钥在交易广播时即公开上链。量子计算机既可从公钥反推私钥、伪造交易并盗取资产。有研究估算,约35%至50%的流通比特币可能已暴露于这类"公钥可被推导"的地址之下(网易国际视窗,2026)。

这条"暴露线"由三个叠加因素构成:一是地址重用——历史交易反复使用同一地址,导致大量公钥长期公开在链上;二是沉睡资产——早期挖矿与支付地址中的私钥可能从未用过抗量子保护,且无法被"唤醒"通知;三是自我修复困难——去中心化网络升级需要全节点协调,任何量子安全硬分叉都要在社区共识、兼容性与既有资产保护之间反复权衡,成本和时间远超中心化体系的行政指令。

需要澄清的是,加密货币并非全盘崩溃:比特币的哈希侧(SHA-256)面对Grover算法仅有平方级加速,仍是"相对安全"的;共识机制与挖矿能力不受Shor算法直接威胁。暴露集中在签名侧——即余额的处置权。也就是说,量子威胁对加密货币的打击不是"网络瘫痪",而是"资产失窃":攻击者无需控制网络,只需瞄向那些公钥已暴露、且迟迟未迁移的钱包。

诺贝尔物理学奖得主、法国物理学家Serge Haroche在2026年4月的公开警告进一步强化了这一判断——在新兴的量子攻击场景下,比特币可能成为第一批"早期受害者"(Crypto News,2026-04)。基础设施需要迁移,但治理的钝感让整个生态的响应天然滞后于威胁时钟。

四、影响分析:货币主权、金融稳定与地缘博弈

把两条主线放到宏观坐标系,可得三个判断。

其一,主权数字货币的"先手"会转化为货币主权优势。 谁先在发行框架中落地抗量子设计,谁就在下一代法定货币的信任竞赛中占据先机。反之,若某大型经济体央行数字货币长期停留在经典密码之上,其跨境数据一旦被"先收集后解密",将直接损害国家金融数据安全与货币信誉。

其二,加密货币的价值存储叙事将被重估。 "数字黄金"的信任根基是密码学安全性。若公开账本+签名暴露的问题迟迟无法根治,量子时间表越近,这一叙事的可信度越低——资金可能加速流向被监管、可升级的中心化稳定币或抗量子化的主权数字货币。这对加密生态是"叙事性"而非"瞬时性"的打击。

其三,量子安全成为大国科技竞争的新变量。 主权数字货币的抗量子设计、后量子密码标准的话语权、量子密钥分发基础设施的部署半径,正在与地缘政治绑定。谁定义了下一代货币的密码学语言,谁就部分定义了未来跨境支付体系的技术准入规则。

五、对策体系:三条赛道的并行施工

对央行与监管者:把量子就绪写进CBDC技术框架。 一是发行层面确立PQC算法基线并预留算法演进槽位,落实"密码敏捷";二是在试点体系中增加抗量子压力测试与量子安全评估项,使其与金融信息系统安全等级同频;三是推动跨境场景下抗量子协议的互操作标准,避免"一地迁完、跨境断链";四是持续跟踪NIST、G7金融PQC路线图与国际清算银行(BIS)的CBDC技术工作,保持标准跟随与参与。

对加密生态:用治理工程对冲技术风险。 一是推动量子安全地址格式与签名方案(如ML-DSA/SLH-DSA)的标准化提案与兼容层设计,让新旧地址并存过渡;二是由社区设立明确的迁移窗口(可参考谷歌2029年建议线),对公钥已暴露的地址提供声明式迁移工具;三是延续Project Eleven式赏金与公开审计,把攻击演练转化为防御能力;四是对中心化交易平台提出私钥保管的PQC升级要求,堵住"链上安全、托管失守"的缺口。

对金融机构与个人:立刻做好可逆动作。 一是全面清查密钥资产,识别"公钥已长期暴露"的地址并优先迁移;二是杜绝地址重用,新资产默认进入抗量子友好型地址;三是将硬件钱包、托管服务的选择标准中加入PQC路线图;四是在机构层面,把"量子就绪"纳入2029-2030年技术规划的中枢,与后量子密码迁移(如美国行政令14412设置的2030/2031节点)同步推进。上一条对策的主语是时间——当前就完成的资产迁移与架构改造,是成本最低的选项。

结语

量子计算对货币的冲击,本质是一场对"信任的计算基础"的重定价。主权数字货币与加密货币面对的,不是同一个问题:前者是"如何设计得更好",后者是"如何修补已暴露的自己"。前者有机会把抗量子能力内建于出生之时,后者则必须在公开账本的聚光灯下完成一次高难度的自我重构。对身处其中的金融机构与从业者,最应警惕的不是量子计算机本身,而是"用经典密码再运行十年"的惯性。把2029年当作规划刻度、把密码敏捷当作架构原则、把资产迁移当作当下行动——这比等待任何一个确定性时刻都更接近安全。

作者:金融行业风险管理从业者

关于作者

毕超,博士、高级工程师(计算机技术专业),金融行业风险管理从业者。

清华大学校友导师,中国人工智能学会终身会员,中国计算机学会学术审稿专家。

研究方向:大语言模型、数字金融、金融科技。2024年获北京市西城区"西融计划"青年拔尖人才。

了解更多:关于作者