撰文:Shannon@金色财经
BTC主网上的交易可以抗量子了?
2026年8月27日,Starknet 生态开发团队 StarkWare 宣布完成了一笔具有历史意义的小额比特币交易。StarkWare应用总经理(Applications General Manager)Avihu Levy 使用其提出的"量子安全比特币"(Quantum Safe Bitcoin,QSB)方案,在比特币主网上成功完成首笔BTC交易。
Starknet 官方在社交媒体上称,这是"第一笔被挖出的量子安全比特币",标志着 QSB 从今年4月发布的白皮书构想,正式变成了链上可验证的工程实现。

值得注意的是,这并非一次协议升级或软分叉。QSB 完全运行在比特币现有的共识规则之内,无需矿工、节点或社区就任何新规则达成一致。
比特币现行的签名体系基于 ECDSA(椭圆曲线数字签名算法),其安全性建立在"椭圆曲线离散对数问题"难以求解的数学假设之上。
然而,一旦出现能够稳定运行 Shor 算法的大规模容错量子计算机,这类基于椭圆曲线的密码学假设将被彻底攻破。攻击者理论上可以从公钥反推出私钥,进而伪造签名、盗取资产。
Levy 提出的 QSB 方案换了一套安全模型。它不再依赖椭圆曲线的数学难度,而是依赖哈希函数抗原像性(hash pre-image resistance)。Shor 算法对哈希函数无效,量子计算机只能借助 Grover 算法对其进行有限的"平方级加速"搜索,而不是彻底破解。这意味着即便量子计算机成熟,基于哈希的方案依然能保持相当的安全边际。
具体来说,QSB 建立在比特币开发者 Robin Linus(BitVM 创造者)今年2月在主网验证的 Binohash 交易自省技术之上,并修复了 Binohash 在抗量子层面的两个薄弱点。其核心机制可以概括为三步(参Quantum Safe Bitcoin Github页面):
1、交易"钉定"(pinning):证明者在 sequence 和 locktime 两个交易字段的取值空间(合计约 2^64 种组合)中反复搜索,直到找到一组参数,使得从中恢复出的公钥经 RIPEMD-160 哈希后恰好构成一个合法的 DER 编码签名。
2、两轮摘要搜索:针对已钉定的交易,证明者继续在"哑元签名"的子集上搜索,每种子集组合都会通过 FindAndDelete 操作改变 scriptCode,进而产生不同的签名哈希(sighash)和不同的恢复公钥,直到再次命中一个合法 DER 签名。
3、见证数据提交:将找到的原像(pre-image)在 witness 中揭示出来,从而完成签名。任何人若试图篡改交易内容,都会破坏这个精心构造的哈希谜题,必须从头重新计算——而这项重新计算,对没有量子计算机的经典计算机而言几乎不可行,对量子计算机而言也仅能获得有限加速。
据 Levy 的实现文档,该方案完全运行在比特币"legacy P2SH"交易类型下,严格限制在 201 个操作码、10,000 字节的脚本容量之内——这是比特币遗留脚本系统给出的最大自由度,也是整个工程最"拧螺丝"的部分:因为脚本中每一个操作码都要计入总数,哪怕是从未被执行的分支。
QSB 的核心权衡在于用算力成本换取抗量子安全性。由于需要在巨大的参数空间中暴力搜索合法的 DER 签名(每轮大约需要 2^46 次尝试),生成一笔 QSB 交易需要动用商用 GPU 集群持续运算数小时。
据 Levy 团队测算和实测(在 8 张 RTX PRO 6000 显卡上运行约6小时,算力约 2.38 亿次/秒),单笔交易的算力成本大约在 75 到 200 美元之间。相比之下,普通比特币转账手续费通常只需几十美分。
此外,QSB 交易的达成方式也和普通转账不同。由于其构造方式特殊,这类交易大概率无法通过常规的交易内存池(mempool)广播,而需要用户直接联系愿意打包此类交易的矿工。Levy此次抗量子BTC交易就是和Mara私有内存池服务Slipstream打包。

Levy演示的交易“Not seen in Mempool”
正因如此,StarkWare 和 Levy 本人都将 QSB 定位为"应急工具"而非日常支付手段。它不是要替代比特币现有的转账方式,而是为持有大额比特币、担心量子威胁的机构或个人,提供一条"关键时刻能把币转移出来"的后备通道。
值得一提的是,Avihu Levy 本人也是 BIP-360"比特币官方抗量子地址标准提案"的联署作者之一。
该提案已于2026年2月被合并进比特币官方 BIP 仓库,代表着协议层面"从根本上"解决量子威胁的长期方案。但 BIP-360 需要经过软分叉这一漫长且充满政治博弈的社区协调过程,比特币历史上任何一次协议升级都可能耗时数年。
QSB 与 BIP-360 恰好构成互补:
BIP-360:治本,但周期长,需要全网共识升级;
QSB:治标,即刻可用,但成本高、体验重,仅适合应急场景。
这种"双轨并行"的思路,反映了比特币社区在面对量子计算这一"确定会发生,但不确定何时发生"的风险时的现实主义态度。
与其等待一个完美的、一次性解决所有问题的协议升级,不如先构建一条能在最坏情况下"保命"的逃生通道。
1、从理论到实证的关键一步。 4月份发布的 QSB 白皮书本质上是一个数学构造和成本估算,外界很难判断其在真实比特币网络环境中是否可行。此次BTC主网交易,是对该方案端到端可行性的实战验证,从参数搜索、脚本构造到矿工打包,整个流程被证明确实能在不触碰比特币共识规则的前提下跑通。
2、揭示了比特币"量子风险"的真正痛点不是被盗,而是"瘫痪"。 StarkWare 方面特别强调,量子计算对比特币最现实的威胁未必是"黑客批量窃取比特币",而是一旦椭圆曲线密码学被攻破,大量长期未移动、公钥已暴露的地址(例如中本聪时期的早期地址)将陷入"有币却无法安全转出"的困境。即资产被"冻结"而非"被盗"。QSB 提供的正是这样一条在极端情形下依然能够安全转移资产的路径。
3、展示了"无需硬分叉/软分叉即可升级安全模型"的技术范式。 长期以来,比特币协议的保守性和治理难度常被视为其应对新兴威胁(如量子计算)的软肋。QSB 证明了,即便不改变一行共识代码,仅利用现有脚本系统的灵活性和计算成本的堆叠,也能在应用层构造出全新的安全属性。这为未来其他类型的"应用层安全增强"提供了范式参考。
4. 对 StarkWare/Starknet 生态的技术信誉是一次加分。 这不是 StarkWare 第一次在比特币基础层做原创研究。此前的 ColliderScript(无共识变更下的比特币状态计算)已经打下基础。此次 QSB 的落地进一步巩固了该团队在比特币脚本工程和密码学研究领域的声誉,也部分解释了消息公布后 STRK 代币短线上涨约4.5%的市场反应。
5. 局限性同样清晰,不宜过度解读。 需要强调的是,QSB 目前仍是一个高成本、非标准化、依赖矿工配合的"应急方案",距离成为普通用户日常可用的抗量子转账工具还很遥远。它更像是一份"保险",而不是比特币抗量子问题的最终答案。真正的系统性解决方案,仍然有赖于 BIP-360 这类协议层升级的推进。
Avihu Levy 团队完成的这笔BTC交易,其意义并不在于金额本身,而在于它把"比特币可以在不修改协议的情况下抵御量子攻击"这一命题,从纸面论证变成了链上事实。
在大规模容错量子计算机的实际威胁时间表仍不明朗的当下,QSB 更像是比特币生态为最坏情况提前买下的一份"保险单"。
成本不低,但至少证明了,即使那一天真的到来,比特币社区手里,也已经握有一张能打的牌。
声明:本文系金色财经原创稿件,版权属金色财经所有,未经授权不得转载,已经协议授权的媒体下载使用时须注明"稿件来源:金色财经",违者将依法追究责任。
提示:投资有风险,入市须谨慎。本资讯不作为投资理财建议。
凤凰网财经
区块链骑士
金色精选
道说时间
