BIP 361(后量子迁移)
一句话定义: 草案:在量子计算机攻破 ECDSA/Schnorr 之前,按固定时间表让旧签名退役,完成比特币迁移。
BIP-361——《后量子迁移与旧签名退役》——由 Jameson Lopp、Christian Papathanasiou、Ian Smith、Joe Ross、Steve Vaile 与 Pierre-Luc Dallaire-Demers 于 2026 年 2 月 11 日发布的草案。它是后量子比特币的主动迁移框架:比特币现有签名方案唯一面对的类别级密码学威胁,是一台足够强大的量子计算机——而 BIP-361 就是网络将如何应对的方案。
问题
ECDSA 与 Schnorr 签名依赖椭圆曲线群上离散对数问题的计算困难性。一台足够大的量子计算机运行 Shor 算法即可打破这个假设。任何公钥已在链上暴露的 UTXO,对持有这样机器的任何人来说都可花费。
公钥暴露的两种主要情形:
- P2PK 输出(付给公钥,比特币早期使用):公钥就在输出脚本里,输出创建即暴露。主要是中本聪时代的币。
- 地址复用:任何已经发送过交易的地址,其公钥已暴露在那笔花费交易里。只收不发,公钥保持隐藏(哈希在地址里);发过一次,该地址的公钥永久公开。
提案估计超过 34% 的比特币落入这两类。其中包括中本聪的大部分库存、休眠的巨鲸钱包,以及一切复用过的地址。
两阶段迁移
提案把迁移拆成阶梯式共识变更:
A 阶段——先止血。 禁止向量子易损的地址类型发送资金。新交易必须使用抗量子的输出类型(提案不绑定签名方案,假设另一份提案落地 PQ 输出类型)。持有人仍可从易损地址花费——但只能花往安全地址。
B 阶段——旧签名退役。 A 阶段激活五年后,限制 ECDSA 与 Schnorr 花费。易损地址里的资金只能经量子安全的救援协议转移——在不产生可伪造签名的前提下证明持有底层种子。提案建议用 BIP-32 强化派生:证明你能派生出子密钥,而只读公钥的量子攻击者做不到。
留五年窗口,用作者的话说:「协调钱包、交易所、矿工与托管方,历史上从来都要花好几年。」
它是什么、不是什么
是:一份草案 BIP。若推进,将以软分叉部署。目前在公开讨论阶段。
不是:已激活、已排期或已是共识。社区尚未就抗量子签名方案达成一致。候选包括基于格的(ML-DSA,领头方案,2024 年由 NIST 标准化为 FIPS 204)、基于哈希的(SLH-DSA,FIPS 205)与基于同源的——签名大小、验证成本与安全性假设各有取舍。
密码学相关量子计算机(CRQC)的估计到来时间在 2027 到 2030 年代初之间,取决于信谁的路线图。这份 BIP 的意义在于在威胁变尖锐之前启动多年的协调过程,而不是之后。
中本聪问题
两阶段机制隐含回答了「休眠的前量子币怎么办」。B 阶段下,任何 P2PK 输出(包括中本聪已知的持仓)除救援协议外一律不可花费。中本聪从未展示过对密钥的主动控制,而 BIP-32 派生需要种子而非公钥——第三方无法替这些币走救援。实际上,它们将永久锁死。
这不是提案声明的主张,却是绕不开的后果:保护易损持有人免于量子盗窃的同一条规则,也会把密钥已不可得的原始持仓困在原地。网络把这一点看作特性还是缺陷,正是它至今仍是草案的原因之一。
该框架要迁移的敞口规模、以及为什么恐慌式大迁移是最差的应对,见量子与比特币专题。
规范:BIP-361。
相关词条: BIP(比特币改进提案) · BIP 32(HD 钱包) · ECDSA · Schnorr 签名 · 公钥(Public Key) · P2PK(付给公钥) · P2PKH(付给公钥哈希) · 地址复用(Address Reuse) · 软分叉(Soft Fork) · 中本聪(Satoshi Nakamoto) · 后量子比特币(Post-Quantum Bitcoin) · Shor 算法(Shor's Algorithm) · Grover 算法(Grover's Algorithm) · CRQC(密码学相关量子计算机) · ML-DSA / Dilithium(FIPS 204) · SLH-DSA / SPHINCS+(FIPS 205)