欧警局(Europol)警告称,未来的量子计算机可能威胁加密货币钱包和长期加密数据,并敦促加密行业在实际攻击成为可能之前就开始安全准备。
- 欧警局表示,量子计算机可能通过从公钥推导私钥来暴露加密货币钱包。
- 欧警局建议分阶段迁移到后量子密码学,强化钱包安全,并改进密钥管理实践。
- NIST已敲定三项后量子标准,并敦促组织尽快开始迁移。
- 比特币开发者正在讨论后量子迁移提案,而托管机构正在测试抗量子钱包控制和签名。
- 欧警局表示,没有明确证据表明“先收集、后解密”攻击正在被系统性、大规模使用。
欧警局于10月7日发布两份报告,研究量子计算进展可能如何影响数字资产和敏感信息。该机构表示,具备实用能力的量子计算机何时出现仍不确定,但在去中心化网络中升级密码系统可能需要数年时间。
第一份报告聚焦加密货币钱包,第二份则研究攻击者今天存储加密信息、以便未来几年后再解密的情况。欧警局并未表示当前的量子机器已经能够破解加密货币安全。
量子威胁聚焦加密钱包密钥
欧警局的加密货币报告将钱包授权密钥列为最主要的潜在暴露点。许多区块链系统依赖公钥密码学来证明钱包所有者授权了一笔交易。
一台足够强大的量子计算机理论上可以利用暴露的公钥计算出对应的私钥。欧警局表示,攻击者随后就能签署交易并在未经许可的情况下转移资产。
该机构区分了数字签名和区块链哈希函数。欧警局称,区块链安全中重要部分所使用的密码哈希函数相对更能抵御量子攻击。因此,报告重点关注钱包签名、公钥暴露和密钥管理。
报告并未预测加密货币必然崩溃。相反,欧警局建议分阶段迁移到后量子密码学,并由区块链开发者、钱包提供商、政策制定者和用户协调未来升级。
比特币开发者已经在讨论其中一部分问题。草案 BIP-361 提议,在出现后量子比特币输出类型后,计划性地从旧版 ECDSA 和 Schnorr 签名迁移出去。该提案目前仍是草案,尚未在比特币网络上启用。
据 crypto.news 先前报道,相关比特币提案已引发讨论,焦点在于用户如何迁移脆弱币,以及那些从未迁移的沉睡资金应如何处理。
量子安全工作已进入加密钱包领域
一些加密托管机构和区块链开发者已经开始在实际威胁出现前测试后量子系统。
BitGo 和 Silence Laboratories 今年早些时候测试了后量子多方计算签名。crypto.news 报道称,该演示在机构托管工作流中使用 ML-DSA,测试量子抗性签名如何适配现有钱包基础设施。
BitGo 随后为其支持的机构比特币钱包推出了四项控制措施。相关报道显示,该公司新增了衡量公钥暴露、整合输出以及帮助用户将资金从在未来量子场景下被视为更暴露的地址中转出的工具。
Coinbase 也在处理类似的托管问题。crypto.news 9月报道称,该公司正在设计能够支持不同后量子签名方案的基础设施,因为比特币开发者尚未选定最终替代标准。
其他网络则在推进账户级别的变化。Sui 计划基于 NIST 批准的签名方案提供可选的量子安全认证,并计划在 2027 年将原生后量子账户引入主网。crypto.news 报道称,该提案将允许用户保留现有恢复信息,同时采用新的认证方式。
Monad 研究人员提出将区块链地址与其认证密钥分离。相关报道显示,这种设计将允许密钥更换,而无需用户放弃同一账户地址。该提案仍在开发中。
NIST 标准为开发者提供迁移选项
欧警局的建议出现在美国国家标准与技术研究院(NIST)敲定首批主要后量子密码学标准之后。
NIST 于 2024 年 8 月批准了 FIPS 203、FIPS 204 和 FIPS 205。这些标准涵盖量子抗性的密钥建立和数字签名。
FIPS 203 规定了 ML-KEM,它源自 CRYSTALS-Kyber,用于建立共享密钥。FIPS 204 规定了 ML-DSA,源自 CRYSTALS-Dilithium,用于数字签名。FIPS 205 使用基于哈希的 SLH-DSA 签名系统,源自 SPHINCS+。
NIST 表示,组织应立即开始向量子抗性系统迁移。其计划中的过渡将把存在量子脆弱性的算法从 NIST 标准中逐步弃用,并最终在 2035 年前移除,而风险更高的系统预计会更早迁移。
该机构仍在开发其他方案。HQC 已于 2025 年 3 月被选为另一种密钥建立算法的标准化对象,而 FALCON 正在作为单独的数字签名标准推进开发。
欧警局早在 1 月就已讨论过迁移规划。该机构当时发布的一份金融服务报告建议采取基于风险的过渡方式,先识别脆弱密码学,再根据暴露程度和重要性对系统排序。
长期加密数据面临另一种量子风险
欧警局第二份于10月7日发布的报告研究了安全研究人员所称的“先收集,后解密”(harvest now, decrypt later)风险。
在这一情景下,攻击者会收集当前无法读取的加密信息,并将其保存,等待未来计算系统具备破解这些加密的能力。
欧警局表示,这种威胁最相关的对象是需要保密数年的信息,包括政府通信、医疗记录、知识产权和执法文件。
该报告由欧警局与马德里卡洛斯三世大学共同完成,称实际暴露程度取决于保护数据的加密协议、配置和密钥管理方法。
欧警局没有发现明确证据表明“先收集、后解密”攻击目前正在被系统性、大规模地实施。收集并保存大量加密信息需要相当可观的存储、处理能力和技术资源。
在该报告的情景下,更可能成为目标的是寿命长且价值高的信息。欧警局建议移除过时协议、减少不必要的数据保留,并在量子攻击变得可行之前测试后量子系统。
加密迁移可能需要数年
时间表仍是量子威胁相关问题中最大的未知数之一。
目前没有公开演示的量子计算机能够在现代区块链签名系统所保护的规模上推导出加密货币私钥。因此,欧警局将这一问题视为准备工作,而不是正在发生的加密货币攻击。
迁移本身也可能很困难,因为去中心化网络需要开发者、钱包公司、交易所、托管机构、矿工或验证者以及个人资产持有者之间的协调。
Ledger 首席技术官 Charles Guillemet 曾表示,比特币最难的问题可能是在开发者就新签名方案达成一致后,如何安全迁移钱包和现有资金。crypto.news 报道称,沉睡中的代币以及未能迁移资产的用户会带来额外的技术和治理问题。
Galaxy Digital 已为这项工作投入资金。相关报道显示,该公司在 7 月设立了一个 500 万美元项目,用于资助比特币研究,涵盖量子抗性签名、迁移工具和安全审计。
欧警局的建议呼吁加密项目先识别暴露资产,改进钱包和密钥管理实践,测试后量子替代方案,并向用户清晰传达未来的迁移要求。












