量子对 Nervos 的威胁

By apltang ·

第一部 分:诚实地谈这个威胁

量子对 Nervos 的威胁,第一部分:诚实地谈这个威胁 本文是四篇系列文章的第一篇,讨论量子计算对 Nervos Network 及其原生代币 CKB(Common Knowledge Base,共同知识库)究竟意味着什么。 披露:本人持有 CKB。本系列提供的是信息,不是建议,其中任何内容都不构成投资意见。 在量子计算与加密货币这个话题上,人们通常会犯两种错误,而大多数评论文章至少会占其中一种。 第一种,是把它归入科幻小说——那是 2050 年的问题,是物理学家的问题,是别人的问题。第二种,是看到一条关于千比特处理器的新闻标题,就断定数学基础已经被攻破,然后跟着新闻抛售。这两种错误来自同一个源头:不清楚量子计算机真正会攻击区块链的哪一部分。 本系列专门讨论 Nervos Network——一条以相当特别的方式处理这个问题的区块链,我们会在第三部分展开。但一个答案的价值,取决于它回答的是什么问题。所以第一部分谈的是威胁本身,在证据允许的范围内尽可能直白、诚实地陈述:量子计算机能攻破什么,不能攻破什么,截至 2026 年 8 月硬件到底走到了哪一步,以及在没人知道确切日期的情况下,该如何思考时间问题。 简短版本:危险是真实的,但它比新闻标题所暗示的要窄得多,而且它指向的,是几乎没有人在担心的那个方向。 两个算法,而且只有两个 三十年的量子计算研究,只产生了两个对区块链真正重要的算法。二者的严重程度天差地别,而把它们混为一谈,是这一整类文章中最常见的错误。 Shor 算法——终结一切的那个 1994 年,当时在贝尔实验室(Bell Laboratories)的数学家 Peter Shor(彼得·肖尔) 发表了一种方法,让量子计算机能够以远超任何普通计算机的速度解决两个特定的数学问题:对极大的数做质因数分解,以及所谓的离散对数问题(discrete logarithm problem)。 这两个问题并不是学术上的猎奇。它们是当今几乎所有数字签名的根基,其中就包括保护你加密货币的那一套。 Bitcoin(比特币)、Ethereum(以太坊)和 Nervos 都使用 ECC(Elliptic Curve Cryptography,椭圆曲线密码学) 来签署交易——具体说是在一条名为 secp256k1 的曲线上使用 ECDSA(Elliptic Curve Digital Signature Algorithm,椭圆曲线数字签名算法) 。它的全部安全性建立在一个假设之上:你可以由私钥推出公钥,但永远无法反推回去。 Shor 算法取消了这个假设。不是削弱它——是取消它。 值得记住的比喻。 Shor 算法不是一把更快的撬锁工具。它是一种从转盘的形状算出密码组合的办法。一旦有了能做这套算术的机器,锁就不再是锁了,它只是装饰。 这一点毫无争议。数学结论自 1994 年起就已定案,没有哪位严肃的密码学家指望它会被推翻。唯一悬而未决的问题从来不是 会不会 ,而是 什么时候有人造出足够大的机器来运行它 。 Grover 算法——只是让人厌烦的那个 两年后的 1996 年, Lov Grover(洛夫·格罗弗) ——同样来自贝尔实验室——发表了一个戏剧性弱得多的成果。Grover 算法让量子计算机搜索一个无序列表所需的时间,大约是普通计算机所需时间的平方根。在一万亿个条目的列表里搜索,需要大约一百万步,而不是一万亿步。 这听上去很吓人,直到你把它代入真实的密码学数字。面对一个 256 位的哈希函数,Grover 把工作量从大约 2²⁵⁶ 次运算削减到大约 2¹²⁸ 次。第二个数字是更小了。但它仍然远远大于在任何合理时间跨度内能用来运算的原子数量。 Grover 算法针对的是 哈希函数(hash function) ——用于地址、区块标识和挖矿的单向“指纹机器”——而对付它的标准防御手段简单得有点尴尬:把输出长度加长。Nervos 的挖矿哈希函数 Eaglesong 本来就输出 256 位。 记住这个区别,你就比大多数写这个话题的人懂得更多:Shor 是攻破,Grover 只是打折。 一个终结了整个密码系统。另一个把指数砍掉一半,留给你的仍然是一个够不着的数字。 图 A —— 把两个算法放在同一条标尺上,两者的差别就不再是程度问题。Grover 的削减落点离危险区还远得很。Shor 的则完全越了过去。 区块链真正暴露在哪里 一条工作量证明(proof-of-work)区块链,向量子攻击者呈现的攻击面恰好有三个。三者的分量极不对等。 攻击面一:签名。 真正的风险基本上全在这里。如果攻击者能从你的公钥反推出私钥,他就能签一笔交易把你的币转走。没有任何共识规则被打破。网络不会提出异议,因为根本没有可异议之处——这笔交易是 有效的…