量子 · 休眠 P2PK 监测

有多少比特币暴露在量子攻击风险下?

每天从我们自己的比特币节点测量,而不是转述任何机构的报告:对整个 UTXO 集逐字节分类,统计所有在链上直接暴露公钥的未花费输出,并公开快照哈希,任何人都可以复现这个数字。

量子暴露比特币 · 每日 · 自有节点rec · 第一方测量
1,933,214占存量价值 9.62%
区块 968,923 · 链顶 969,016(距测量 93 个区块) · 在自有 Bitcoin Core 节点上测量
占存量价值
9.62%
占 UTXO 数量
34.33%
已测量 BTC 总量
20,090,157
监控集
34,124
每日监控的易受攻击输出

截至区块 968,923,1,933,214 BTC 位于公钥已在链上可见的输出中(P2PK、裸多签、Taproot),占该高度 UTXO 集总值的 9.62%;集合总值为 20,090,157 BTC。按输出数量计,占比为 34.33%。两个口径刻意分开,绝不混合。未来具备密码学威胁能力的量子计算机可能针对这类公钥;今天这样的机器并不存在。本页发布的是测量,不是倒计时。

截至 2026-09-28 05:14 UTC
暴露的价值分布在哪里?

每个分桶都单独发布数量与价值,包括那些让标题数字显得更小的分桶。若合并成一条线,会掩盖一个事实:88.4% 的暴露价值是中本聪时代的 P2PK。

· · ·
脚本类型输出数BTC占集合价值 %
P2PK · 未压缩公钥(2009-2012 时代)34,3341,708,982.978.507%
P2PK · 压缩公钥10,2125,636.070.028%
P2PK · 原始脚本000.000%
裸多签(P2MS)2,623,09770.090.000%
Taproot(P2TR)54,057,441218,524.481.088%
含暴露公钥的非标准脚本80.010.000%
P2PKH(哈希锁定,未暴露)44,247,7734,540,525.2222.601%
P2SH(哈希锁定,未暴露)11,929,5823,807,868.7718.954%
P2WPKH(哈希锁定,未暴露)49,392,6238,262,514.8341.127%
P2WSH(哈希锁定,未暴露)2,808,6721,543,416.627.682%
Witness v2+(尚无公钥语义)96,2170.530.000%
曲线外 / 门限不足(不可花费)19,9110.170.000%
未分类(价值照常公布,绝不丢弃)20,7952,617.610.013%
暴露合计56,725,0921,933,2149.62%
整个 UTXO 集165,240,66520,090,157100%

数量与价值刻意讲两个相反的故事:Taproot 占全部输出的三分之一,占暴露价值的 11.3%;P2PK 按数量是舍入误差,按价值是暴露总量的 88.7%。

01

记录的暴露量

每天从自有节点测量一次,按发生时记录。序列始于 2026-08-13,每日增长;绝不重构。

· · ·
其中有多少已经多年未动?

暴露与休眠是两个不同的坐标轴,我们绝不相加。这个表回答的诚实问题是:在暴露的价值中,有多少位于自各截止点以来从未移动过的输出里?

· · ·
未动时长暴露 BTC暴露输出数全部 BTC(对照)
3 年以上1,722,7859,621,4798,574,130
5 年以上1,714,659402,3136,789,882
7 年以上1,714,659396,5745,274,503
10 年以上1,714,656381,3323,627,633

此处的休眠指该未花费输出本身创建于截止区块之前且从未被花费。年龄按区块计(每年 52,560 块)。

02

休眠 P2PK 异动监测

全部结构性暴露价值的 88.4% 是中本聪时代的未压缩 P2PK。我们每天盯着这组确切的 outpoint,并公开这组清单本身,让这一说法可被审计。

监测中的 outpoint
34,124
监测中的价值
1,710,963 BTC
异动基线
75 / 18m

参考测量:区块 882,508(2025-02-06,第一方)时为 34,199 个 outpoint、共 1,714,163 BTC。该测量与今日计数之差就是这段时期的实际异动率,先于任何警报在此公布。被监测输出离开集合是相对该基线的一个数据点,不是警报。

警报会是什么样(措辞提前固定)

如果被监测的输出发生移动,本页将准确地陈述以下内容(填入空白),不会更戏剧化:

“一个公钥自 {year} 年起已在链上暴露的输出发生了移动:{outpoint} 在区块 {height} 的交易 {txid} 中被花费,比特币主网。合法密钥持有者的花费与任何其他有效花费无法区分;这是相对已公布基线异动率的一个数据点,不是量子攻击的证据。”

自每日记录开始以来,没有任何被监测的 outpoint 离开集合。

为什么公开数字从 190万 到 1000万 BTC 不等?

因为它们回答的是不同的问题。本表不发布第十一个估计值,而是给现有数字当裁判:定义、日期、单位,以及该数字是独立测量还是另一行的衍生品。

数字来源实际统计口径截至单位 / 分母独立性
1,933,214ByKaranteli(本页)结构性口径:scriptPubKey 中直接含有曲线点的输出(P2PK、P2MS、P2TR),基于我们自有节点的 UTXO 快照分类每日BTC 价值,占 UTXO 集价值的百分比是 · 第一方测量
192万 BTCGlassnode结构性口径,按脚本类型,来自其 supply-by-txout-type 序列2025BTC 价值是
604万 BTCGlassnode结构性 + 操作性(地址复用)合并口径2025BTC 价值是
650万 BTCPresidio结构性 + 复用;其中约 450万 归因于复用2025BTC 价值部分
约690万 BTCGoogle Quantum AI地址级口径;包含其自己承认的简化假设:P2SH/P2WSH 脚本被攻破即视同币被盗(基数 530万 BTC)2025BTC 价值是
690万 BTCProject Eleven(Risq List v2)BigQuery 普查,每周刷新;与 Google 在两位有效数字上一致,不应被当作独立佐证每周BTC 价值与 Google 口径同源
约700万 BTCGalaxy明确基于 Project Eleven 的数据构建2026BTC 价值否 · 衍生
651万 BTC人权基金会(HRF)172万结构性 + 479万复用,文献综合2026BTC 价值否 · 衍生
“超过 34%”BIP-361 文本公钥已暴露的币的占比;BIP 中未披露方法论2026%(分母未说明)未知
400万-1000万 BTCChaincode Labs对已发表文献的综述区间,不是测量2025BTC 价值否 · 综述
230万 BTCGoogle Quantum AI另一坐标轴:既脆弱又休眠(前 10 万地址截断,全集上界约 250万)2025BTC 价值是,但回答的是另一个问题
230万 BTCarXiv 2606.14484另一坐标轴:不可迁移的风险敞口;另有约 370万 已暴露但可迁移2026BTC 价值是,但回答的是另一个问题

我们的 1,933,214 与 Glassnode 的 192万(2025)是同一结构性定义在不同快照上的测量;差距来自时间与方法细节,不是分歧。600-700万 一族加入了地址复用敞口,那是另一个更宽松的定义,而且从 UTXO 快照在结构上根本无法计算。

标准与能力时间线

与本页相关的两条主线上实际发生了什么:比特币迁移路径(后量子输出类型)与已被证明的量子能力。有日期、有来源的事实;我们不预测 Q-day。

事项状态日期来源
BIP-360(P2QRH,现为 P2MR)
一种在花费前不把公钥放上链的 Merkle 根输出类型。激活需要软分叉;尚未开始信号。
已作为草案合并入 BIP 仓库;未激活2026-02-11bitcoin/bips
Taproot(P2TR)暴露
创建当日即计入我们的暴露集合,因此 Taproot 桶随采用率增长。
按设计,调整后的公钥就在链上自 2021-11BIP-341
RSA-2048 资源估计
相对 2019 年估计降低了二十倍;RSA 不是 secp256k1,但趋势才是重点。
少于 100 万个噪声量子比特,少于一周2025-05Gidney,Google Quantum AI
secp256k1 资源估计
首个专门针对比特币曲线的公开估计。
发布了改进的估计,并附电路的零知识证明2026-03-31Google Quantum AI
公开破解的最大 ECC 密钥
比特币密钥为 256 比特。差距以数量级计,而非年份;没有任何硬件路线图能在 2030 年代之前弥合它。
15 比特密钥,已支付 1 BTC 奖金2026-04Project Eleven,Q-Day Prize
暴露供应量,独立估计
定义比我们更宽(包含复用的哈希地址)。上方我们按价值计算的数字只统计公钥已经在链上的输出。
各暴露类别合计约 604 万 BTC2026-05Glassnode

只有当一手来源发布时,行才会变化。暴露是输出类型的属性;时间线条目描述的是能力,而非预测。

各链的后量子就绪情况

各网络针对量子签名风险实际交付了什么,每行附一手来源。公告与研究论文不算;只有已部署或已合并的产物才算。

链已交付内容自来源
BitcoinBIP-360(P2MR)作为草案合并;无激活机制,主网无 P2MR 输出
一旦存在 P2MR 输出,本页将从我们自己的节点计数。
2026-02github.com/bitcoin/bips (bip-0360)
Ethereum量子抗性列入路线图;主网账户仍使用 secp256k1 ECDSA
账户抽象是预期的迁移路径;协议层尚无后量子方案上线。
路线图ethereum.org/roadmap
Solana可选的基于哈希的 Winternitz 金库程序(自愿选用,非协议变更)
默认 Ed25519 账户不变;用户须将资金转入金库才能受益。
2025-01Zeus Network, Solana Winternitz Vault
AlgorandState Proofs 中用于跨链证明的 Falcon(格)签名
账户签名仍为 Ed25519;后量子方案覆盖的是该链导出的证明。
2022-09algorand.co, State Proofs
QRL自创世起所有账户使用 XMSS 哈希签名
表中唯一默认账户签名即为后量子方案的链。
2018-06theqrl.org
标准NIST FIPS 203(ML-KEM)、204(ML-DSA)、205(SLH-DSA)定稿
每条链的迁移都引用的参考集;签名体积是区块链的硬约束。
2024-08-13csrc.nist.gov

人工整理并注明日期;仅当一手来源发布时才更改某行。未出现在表中意味着我们未找到已交付的产物,而非该链没有计划。

方法论 · 全文公开

该测量是我们自有节点 UTXO 快照(Bitcoin Core dumptxoutset,v2 格式)的纯函数。没有任何第三方 API 参与。分类器公开它应用的每一条规则,因为可复现性本身就是这个产品。

一个静态输出被视为暴露,当且仅当其 scriptPubKey 含有椭圆曲线点而非哈希摘要。哈希锁定家族(P2PKH、P2SH、P2WPKH、P2WSH)只在花费时暴露公钥;那条复用坐标轴是另一种测量,不包含在本页。

有些报道称 Taproot 在花费前隐藏公钥;这是不正确的。输出公钥按构造就在链上,共识直接对它验证 Schnorr 签名,不可花费的内部密钥也改变不了这一点。三个严肃的公开方法论(Glassnode、Google Quantum AI、Project Eleven)都将 P2TR 计为结构性暴露,我们也是。

量子硬件背景(用于把握尺度,不是倒计时):secp256k1 的权威资源估计是 Babbush 等人 arXiv 2603.28846(2026):在其快时钟工作假设下,10^-3 错误率约需不到 50 万物理量子比特。这样的机器尚不存在;进展更适合用阈值模型而非量子比特数来解读。

精确分类规则(dump 脚本尺寸码)

  • 码 0 → P2PKH(20 字节哈希)· 未暴露
  • 码 1 → P2SH(20 字节哈希)· 未暴露
  • 码 2,3 → P2PK 压缩公钥 · x 坐标在 secp256k1 曲线上则暴露,否则不可花费
  • 码 4,5 → P2PK 未压缩公钥(存储 x)· 在曲线上则暴露,否则不可花费
  • 码 ≥6 → 原始脚本:OP_1 <32B> = Taproot,lift_x 成功才计为暴露 · OP_0 <20B/32B> = P2WPKH/P2WSH,未暴露 · OP_M <公钥组> OP_N OP_CHECKMULTISIG = 裸多签,至少 M 个在曲线上才计为暴露 · OP_2..OP_16 <2-40B> = witness v2+,单列序列 · 曲线上的 33/65 字节公钥紧跟 OP_CHECKSIG = 计为暴露并记录 · 其余 = 未分类,价值照常公布,绝不丢弃

溯源

每一行都携带 base_height、base_hash、txoutset_hash、coins_written 与分类器版本。写入任何一行之前先跑验收门:文件精确解析到末尾、输出数与文件头一致、总价值与发行计划偏差小于 0.01%、以及让“静默归零”失败模式不可能发生的 P2PK 区间检查。节点处于初始同步或落后自身区块头时拒绝快照。

base_height 968923 · base_hash 000000000000000000007c079a786a9d7c214407ec7a91cfad59e0c2e08fff5b · txoutset_hash 57c6cc88666544c1c8bb2e7a4dbdcdbe054f3522daca2c4d12bb206a3e2025ef · coins 165,240,665 · qclass_v1_20260813

这个测量不能告诉你什么

  • 不包含地址复用敞口(哈希锁定地址因历史花费而暴露的公钥)。那是另一个更宽松的定义,是大多数 600-700万 数字的来源,而且从 UTXO 快照在结构上无法计算。
  • 不预测具备密码学威胁能力的量子计算机何时(或是否)出现。我们不发布倒计时,也不发布概率。
  • 无法把任何具体的链上移动归因为攻击:量子推导出的花费与持有者的花费在字节上完全相同。
  • 早期 P2PK 中的约 170万 BTC 不是“中本聪的仓位”:Patoshi 模式的归因估计在 70万 到 110万 BTC 之间,且本身存在争议。
我们在此永不做出的断言
  • 不发布 Q-Day 日期、倒计时或百分比。
  • 不提供“量子信号”,不从本页衍生任何交易建议。
  • 不把任何链上移动标注为量子攻击。
  • 不使用“中本聪的币动了”这类标题。
03

常见问题

早期 P2PK 里的 170万 BTC 是中本聪的吗?

未知,且这类说法通常被夸大。早期 P2PK 总量约 172万 BTC;归因于 Patoshi 挖矿模式的子集存在争议,公开估计从 70万 到 110万 BTC 不等。我们监测整个集合,不做归因。

为什么其他网站说 690万 BTC?

那些数字加入了地址复用敞口:哈希锁定地址上的币,其公钥因历史花费而变得可见。这是真实存在但不同且更宽松的定义,依赖地址级启发式,其中一部分建立在关于 P2SH/P2WSH 脚本的公开承认的简化假设之上。上方的对账表把每个公开数字与其定义并排列出。

今天应该为这个数字担心吗?

能够破解 secp256k1 的机器并不存在。测得的暴露量多年来大致稳定,因为其中大部分是休眠的早期 P2PK。诚实的读法是阈值模型:真正会改变局面的不是这个数字的波动,而是监测板块相对其已公布基线触发,这正是两者放在同一页的原因。

04

数据集

每日序列与完整的被监测 outpoint 清单均属公有领域。每一行都携带快照哈希,任何引用都可对照任意比特币节点核验。

每日序列 JSON · 被监测 outpoint CSV

相关页面

清算地图
六大交易所口径下杠杆仓位将在何处被清算。
ETF 资金流
美国现货 ETF 每日净流入,含逐基金拆分。
COT 持仓
CFTC 期货持仓,自 2018 年起每周更新。
方法论中心
ByKaranteli 每个数据序列的采集与发布方式。