Ledger CTO Charles Guillemet 近日在技术分析中表示,比特币当前并没有面临现实中的量子攻击危机,但从现有签名体系切换到后量子方案,可能要经历漫长的研究、实现和用户迁移过程。争议焦点也因此从“是否立刻受威胁”,转向“如何安全完成迁移”。
迁移难点不止是算法
Guillemet 认为,比特币迁移至少要解决三件事:先选出新的后量子签名方案,再让钱包和协议基础设施适配,最后处理已有 BTC 如何转入新地址。后者尤其复杂,因为其中还包括长期未动用、甚至已经丢失私钥的旧币。
他提到,现有比特币交易授权主要依赖 ECDSA 和 Schnorr 签名。若未来出现足够强的量子计算机,理论上可能借助 Shor 算法恢复暴露公钥对应的私钥。不过,文章同时指出,目前并没有公开证明的机器能对比特币完成这类攻击。
SHRINCS 方案仍在草案阶段
文章重点提到的候选方案是 SHRINCS。这是一套面向比特币的后量子签名草案,结合了有状态签名和无状态回退路径,并以 SHA-256 作为基础。其规范仍未完成,也没有正式 BIP 编号,安全证明部分仍标注为待补充。
当前草案中,SHRINCS 的签名大小从 548 字节到 5,777 字节不等,取决于使用哪条路径。相比之下,比特币现有 Schnorr 签名约为 64 字节,体积差异明显,也意味着区块空间和交易吞吐会承受更大压力。
钱包状态成了新风险点
Guillemet 特别提醒,有状态签名会把一个新的安全要求带进钱包:同一个一次性签名槽位不能重复使用。若钱包回滚到旧备份,或两台设备共用同一密钥却没有同步状态,就可能误用同一槽位,进而让签名被伪造,资金面临被盗风险。
SHRINCS 的设计提供了一个回退机制。若状态丢失或无法确认,钱包仍可改用更大的无状态签名路径完成转账。Guillemet 认为,这一设计至少避免了“状态出错就直接无法花费”的问题,但钱包和硬件设备的适配仍是现实障碍。
文章还提到,Ledger 的分析认为,后量子密钥生成和无状态路径在部分硬件上可能需要较长时间,因为计算量和内存占用都高于现有签名方式。比特币的后量子迁移因此不只是密码学问题,也是一轮钱包、备份和用户习惯的改造。










