CRQC(密码学相关量子计算机)
一句话定义: 量子硬件大到且稳定到足以攻破现实世界密码学的门槛——对比特币来说,就是攻破 secp256k1 上的 ECDSA。
CRQC(cryptographically-relevant quantum computer,密码学相关量子计算机)是业界对「能实际攻破现代系统所依赖密码学的量子硬件规模」的通用说法,比特币也在其中。它是一个移动靶,由两个东西共同定义:跑的是哪种算法(比特币场景下是 Shor 算法),攻击的是哪个密码学参数(ECDSA 和 Schnorr 签名用的是 256 位椭圆曲线密钥)。
「比特币要担心多少量子比特?」——这个问题的脚注比答案还长。
物理量子比特离 CRQC 差在哪
一台有 N 个物理量子比特的量子计算机,并不等于「具备 N 个量子比特的密码攻击能力」。三个因素把裸硬件和 CRQC 状态区分开来:
- 逻辑量子比特 vs 物理量子比特。 量子运算充满噪声。可靠的计算需要纠错,而纠错要用许多物理量子比特去编码一个容错的逻辑量子比特。按纠错方案不同,目前的比例大约在 1:100 到 1:1,000(物理:逻辑)。
- 相干时间。 量子态退相干很快。在密码学尺度上运行 Shor 算法,需要在数百万次门操作的全过程中维持相干。
- 门保真度。 每次量子门操作都有出错率。保真度越低,需要的纠错就越多,每个逻辑量子比特要消耗的物理量子比特也就越多。这个关系是超线性的:保真度的小幅提升,回报不成比例地大。
攻破比特币需要什么
用 Shor 算法攻破 secp256k1,主流估算大致是:
- 约 2,000–3,000 个逻辑(纠错后)量子比特
- 鉴于当前纠错开销(表面码约 1,000 个物理量子比特换 1 个逻辑量子比特),对应数百万个物理量子比特
- 在整个计算全程维持量子相干——以小时到天计
具体数字取决于你信哪份估算。乐观派把逻辑量子比特需求往下拉,悲观派把物理与逻辑的比例往上推。但所有估算与今天存在的任何系统之间,都隔着不止一个数量级。
硬件现在到哪了
公开的量子系统横跨多种架构,各自的扩展曲线不同:
- 基于门的平台(超导、离子阱):单比特保真度更高,物理量子比特扩展更慢。IBM、Google、Quantinuum 等采用。
- 中性原子平台(如 QuEra、Atom Computing):原始量子比特数量扩展更快,单比特保真度历史上偏低,但正在快速进步。
- 光子、拓扑等其他架构:更早期,演示系统更小。
而横跨所有这些架构,已演示的逻辑(纠错后)量子比特数量仍停留在个位数。原始物理量子比特数是新闻稿里最显眼的指标,但它不是真正的瓶颈——要在密码学尺度上跑 Shor 算法,门保真度、相干时间和纠错开销才是更硬的约束。
目前不存在任何针对现实世界密码学的、经过演示的 CRQC 能力。差距在多条轴上都还有好几个数量级。
为什么时间表一直在后移、却没有消失
十多年来,CRQC 的地平线一直是「还有 5–10 年」。令人挫败的模式是:每年在量子比特数量和纠错上都有真实进展,但工程挑战随系统规模超线性增长。加量子比特带来新的噪声问题;新噪声问题需要新的纠错开销;新开销把 CRQC 门槛推得更远。
但趋势线仍然向前。问题不是 CRQC 原则上造不造得出来——Shor 算法本身证明了造得出来——而是工程进展曲线最终会不会撞上那道门槛。多数专家相信会。分歧在于什么时候。
对比特币而言,含义是:迁移必须在 CRQC 到来之前很久就开始,因为让整个网络就一种新签名方案达成协调需要好几年。BIP-361 的作者直接引用了这一点:「学术路线图现在估计,密码学相关量子计算机最早可能在 2027–2030 年出现。」
诚实的时间线、以及迁移窗口在实践中的含义,见量子与比特币专题。
相关词条: 后量子比特币(Post-Quantum Bitcoin) · Shor 算法(Shor's Algorithm) · Grover 算法(Grover's Algorithm) · BIP 361(后量子迁移) · ECDSA(椭圆曲线数字签名算法) · Schnorr 签名 · 椭圆曲线(Elliptic Curve) · 公钥(Public Key)