量子对 Nervos 的威胁
By apltang ·
第三部分:是锁,不是门
本文是四篇系列文章的第三篇,讨论量子计算对 Nervos Network 及其原生代币 CKB(Common Knowledge Base,共同知识库)究竟意味着什么。 披露:本人持有 CKB。本系列提供的是信息,不是建议,其中任何内容都不构成投资意见。 第一部分确立了:加密货币面临的量子威胁,是对签名的威胁。第二部分确立了:在 CKB 上,和在其他每一条主流链上一样,花钱就会发布那个未来量子计算机将要攻击的公钥。 到这里为止,Nervos 和 Bitcoin 毫无区别。同一条曲线,同样的暴露,最终是同一个问题。 区别在于接下来会发生什么——而且那不是大多数人预期的那种区别。Nervos 并不是量子免疫的。它没有魔法密码学。它拥有的,是 2019 年做出的一个架构决策,这个决策把“更换签名方案”从一场宪政危机,变成了一次软件部署。 这个决策值得准确理解,因为它确实不同寻常,今天就可以在主网上验证,而且它还带着一个大多数关于 Nervos 的报道都略去了的代价。 Bitcoin 的量子问题不是一个密码学问题 先从对比开始,因为它能说清 Nervos 究竟解决了什么。 后量子密码学是一个已被解决的领域。 NIST(National Institute of Standards and Technology,美国国家标准与技术研究院) 在经过八年的公开竞赛后,于 2024 年 8 月敲定了首批后量子标准。算法已经存在,已经标准化,已经在互联网各处的生产软件中实现。没有人在等数学家。 Bitcoin 的难处在于,它的签名规则是 共识规则 。每个节点都在执行“一个有效签名应该长这样”。改动它,就意味着改动每个节点所认定的有效性,也就意味着分叉,也就意味着要说服矿工、交易所、钱包开发者、企业和持有者达成一致——而且不是在“量子计算机是否构成威胁”上一致,而是在一个具体方案、一套具体激活机制,以及“那些从未迁移的币该怎么办”的具体答案上一致。 截至 2026 年 8 月,这场辩论产出了两份提案草案,没有产出任何激活。 BIP 360 (Bitcoin Improvement Proposal 360,比特币改进提案 360),一种抗量子地址格式,于 2026 年 2 月发布。 BIP 361 会逐步淘汰旧式签名,它于 2026 年 4 月被并入比特币改进提案仓库——但在最终批准前,其部署章节被移除了,因为前提条件尚未满足:社区还没有就该采用哪一种后量子签名方案达成一致。 一旦共识真的形成,所提议的迁移将分三个阶段、历时大约五到七年。阶段 A 是自愿迁移,不改动协议。阶段 B 禁止向旧式地址新增存入,但仍允许从中花费。阶段 C 直接拒绝旧式签名——这意味着任何遗留在原地的币将永久无法动用。 最后这个阶段正是难点所在。它不是一场技术争议。它是一项冻结他人金钱的提议,而理性的人们对于一个去中心化网络是否有权这么做,看法并不一致。 与此同时时钟仍在走。截至 2026 年 3 月, 全部比特币中超过 34%——大约 650 万到 690 万枚——坐在公钥已被暴露的地址上 ,其中约 170 万枚位于早期地址,其所有者可能已经完全联系不上了。 记住这个数字。我们稍后会回来。 签名校验住在哪里 下面就是那个架构差异,我尽可能直白地说明。 在 Bitcoin 和 Ethereum 上,签名验证是 内建于协议之中 的。它是每个节点都在运行的那本规则手册的一部分。Bitcoin 把椭圆曲线验证硬编码进了共识规则;Ethereum 则把它作为协议层的一个预编译合约暴露出来。两种情况下,密码学与共识规则是同一个东西。你不可能只改其中一个。 在 CKB 上,签名验证 根本不是一条共识规则 。它是一个程序。 CKB 上的每一份状态单元都是一个 Cell(细胞) ——Nervos 对 Bitcoin UTXO(Unspent Transaction Output,未花费交易输出) 的泛化版本,一个离散的小块,装着容量、数据,以及一个指向守护它的那个程序的指针。那个程序叫 Lock Script(锁脚本) ,由它决定花费这个 Cell 需要什么样的证明。每个 Cell 通过一个 code_hash 指名自己的守护者——那是一个指向以普通数据形式存在于链上的代码的引用。 协议的全部职责就是: 运行这个 Cell 所指向的那个程序,检查它是否返回成功。 协议对那个程序做什么毫无意见。它甚至不知道椭圆曲线是什么。 这些程序运行在 CKB-VM(Common Knowledge Base Virtual Machine,共同知识库虚拟机) 中,它实现的是 RISC-V(Reduced Instruction Set Computer,第五代精简指令集计算机)…