有多少比特币暴露在量子攻击风险下?
每天从我们自己的比特币节点测量,而不是转述任何机构的报告:对整个 UTXO 集逐字节分类,统计所有在链上直接暴露公钥的未花费输出,并公开快照哈希,任何人都可以复现这个数字。
截至区块 962,362,1,936,212 BTC 位于公钥已在链上可见的输出中(P2PK、裸多签、Taproot),占该高度 UTXO 集总值的 9.65%;集合总值为 20,069,654 BTC。按输出数量计,占比为 34.34%。两个口径刻意分开,绝不混合。未来具备密码学威胁能力的量子计算机可能针对这类公钥;今天这样的机器并不存在。本页发布的是测量,不是倒计时。
暴露的价值分布在哪里?
每个分桶都单独发布数量与价值,包括那些让标题数字显得更小的分桶。若合并成一条线,会掩盖一个事实:92% 的暴露价值是中本聪时代的 P2PK。
| 脚本类型 | 输出数 | BTC | 占集合价值 % |
|---|---|---|---|
| P2PK · 未压缩公钥(2009-2012 时代) | 34,345 | 1,709,632.97 | 8.518% |
| P2PK · 压缩公钥 | 10,268 | 6,136.66 | 0.031% |
| P2PK · 原始脚本 | 0 | 0 | 0.000% |
| 裸多签(P2MS) | 2,626,723 | 70.4 | 0.000% |
| Taproot(P2TR) | 54,297,506 | 220,371.94 | 1.098% |
| 含暴露公钥的非标准脚本 | 8 | 0.01 | 0.000% |
| P2PKH(哈希锁定,未暴露) | 44,334,611 | 4,557,791.66 | 22.710% |
| P2SH(哈希锁定,未暴露) | 12,076,454 | 3,895,538.78 | 19.410% |
| P2WPKH(哈希锁定,未暴露) | 49,604,347 | 8,226,182.15 | 40.988% |
| P2WSH(哈希锁定,未暴露) | 2,759,173 | 1,451,311.41 | 7.231% |
| Witness v2+(尚无公钥语义) | 94,881 | 0.52 | 0.000% |
| 曲线外 / 门限不足(不可花费) | 19,906 | 0.17 | 0.000% |
| 未分类(价值照常公布,绝不丢弃) | 20,769 | 2,617.61 | 0.013% |
| 暴露合计 | 56,968,850 | 1,936,212 | 9.65% |
| 整个 UTXO 集 | 165,878,991 | 20,069,654 | 100% |
数量与价值刻意讲两个相反的故事:Taproot 占全部输出的三分之一,却不到暴露价值的 1%;P2PK 按数量是舍入误差,按价值是暴露总量的 92%。
其中有多少已经多年未动?
暴露与休眠是两个不同的坐标轴,我们绝不相加。这个表回答的诚实问题是:在暴露的价值中,有多少位于自各截止点以来从未移动过的输出里?
| 未动时长 | 暴露 BTC | 暴露输出数 | 全部 BTC(对照) |
|---|---|---|---|
| 3 年以上 | 1,723,278 | 8,808,830 | 8,561,462 |
| 5 年以上 | 1,715,810 | 404,298 | 6,769,124 |
| 7 年以上 | 1,715,809 | 399,025 | 5,269,417 |
| 10 年以上 | 1,715,807 | 383,780 | 3,605,089 |
此处的休眠指该未花费输出本身创建于截止区块之前且从未被花费。年龄按区块计(每年 52,560 块)。
记录的暴露量
每天从自有节点测量一次,按发生时记录。序列始于 2026-08-13,每日增长;绝不重构。
休眠 P2PK 异动监测
全部结构性暴露价值的 91.8% 是中本聪时代的未压缩 P2PK。我们每天盯着这组确切的 outpoint,并公开这组清单本身,让这一说法可被审计。
参考测量:区块 882,508(2025-02-06,第一方)时为 34,199 个 outpoint、共 1,714,163 BTC。该测量与今日计数之差就是这段时期的实际异动率,先于任何警报在此公布。被监测输出离开集合是相对该基线的一个数据点,不是警报。
如果被监测的输出发生移动,本页将准确地陈述以下内容(填入空白),不会更戏剧化:
“一个公钥自 {year} 年起已在链上暴露的输出发生了移动:{outpoint} 在区块 {height} 的交易 {txid} 中被花费,比特币主网。合法密钥持有者的花费与任何其他有效花费无法区分;这是相对已公布基线异动率的一个数据点,不是量子攻击的证据。”
自每日记录开始以来,没有任何被监测的 outpoint 离开集合。
为什么公开数字从 190万 到 1000万 BTC 不等?
因为它们回答的是不同的问题。本表不发布第十一个估计值,而是给现有数字当裁判:定义、日期、单位,以及该数字是独立测量还是另一行的衍生品。
| 数字 | 来源 | 实际统计口径 | 截至 | 单位 / 分母 | 独立性 |
|---|---|---|---|---|---|
| 187万 BTC | ByKaranteli(本页) | 结构性口径:scriptPubKey 中直接含有曲线点的输出(P2PK、P2MS、P2TR),基于我们自有节点的 UTXO 快照分类 | 每日 | BTC 价值,占 UTXO 集价值的百分比 | 是 · 第一方测量 |
| 192万 BTC | Glassnode | 结构性口径,按脚本类型,来自其 supply-by-txout-type 序列 | 2025 | BTC 价值 | 是 |
| 604万 BTC | Glassnode | 结构性 + 操作性(地址复用)合并口径 | 2025 | BTC 价值 | 是 |
| 650万 BTC | Presidio | 结构性 + 复用;其中约 450万 归因于复用 | 2025 | BTC 价值 | 部分 |
| 约690万 BTC | Google Quantum AI | 地址级口径;包含其自己承认的简化假设:P2SH/P2WSH 脚本被攻破即视同币被盗(基数 530万 BTC) | 2025 | BTC 价值 | 是 |
| 690万 BTC | Project Eleven(Risq List v2) | BigQuery 普查,每周刷新;与 Google 在两位有效数字上一致,不应被当作独立佐证 | 每周 | BTC 价值 | 与 Google 口径同源 |
| 约700万 BTC | Galaxy | 明确基于 Project Eleven 的数据构建 | 2026 | BTC 价值 | 否 · 衍生 |
| 651万 BTC | 人权基金会(HRF) | 172万结构性 + 479万复用,文献综合 | 2026 | BTC 价值 | 否 · 衍生 |
| “超过 34%” | BIP-361 文本 | 公钥已暴露的币的占比;BIP 中未披露方法论 | 2026 | %(分母未说明) | 未知 |
| 400万-1000万 BTC | Chaincode Labs | 对已发表文献的综述区间,不是测量 | 2025 | BTC 价值 | 否 · 综述 |
| 230万 BTC | Google Quantum AI | 另一坐标轴:既脆弱又休眠(前 10 万地址截断,全集上界约 250万) | 2025 | BTC 价值 | 是,但回答的是另一个问题 |
| 230万 BTC | arXiv 2606.14484 | 另一坐标轴:不可迁移的风险敞口;另有约 370万 已暴露但可迁移 | 2026 | BTC 价值 | 是,但回答的是另一个问题 |
我们的 187万 与 Glassnode 的 192万 是同一结构性定义在相差 13 个月的不同快照上的测量;差距来自时间与方法细节,不是分歧。600-700万 一族加入了地址复用敞口,那是另一个更宽松的定义,而且从 UTXO 快照在结构上根本无法计算。
方法论 · 全文公开
该测量是我们自有节点 UTXO 快照(Bitcoin Core dumptxoutset,v2 格式)的纯函数。没有任何第三方 API 参与。分类器公开它应用的每一条规则,因为可复现性本身就是这个产品。
一个静态输出被视为暴露,当且仅当其 scriptPubKey 含有椭圆曲线点而非哈希摘要。哈希锁定家族(P2PKH、P2SH、P2WPKH、P2WSH)只在花费时暴露公钥;那条复用坐标轴是另一种测量,不包含在本页。
有些报道称 Taproot 在花费前隐藏公钥;这是不正确的。输出公钥按构造就在链上,共识直接对它验证 Schnorr 签名,不可花费的内部密钥也改变不了这一点。三个严肃的公开方法论(Glassnode、Google Quantum AI、Project Eleven)都将 P2TR 计为结构性暴露,我们也是。
量子硬件背景(用于把握尺度,不是倒计时):secp256k1 的权威资源估计是 Babbush 等人 arXiv 2603.28846(2026):在其快时钟工作假设下,10^-3 错误率约需不到 50 万物理量子比特。这样的机器尚不存在;进展更适合用阈值模型而非量子比特数来解读。
精确分类规则(dump 脚本尺寸码)
- 码 0 → P2PKH(20 字节哈希)· 未暴露
- 码 1 → P2SH(20 字节哈希)· 未暴露
- 码 2,3 → P2PK 压缩公钥 · x 坐标在 secp256k1 曲线上则暴露,否则不可花费
- 码 4,5 → P2PK 未压缩公钥(存储 x)· 在曲线上则暴露,否则不可花费
- 码 ≥6 → 原始脚本:OP_1 <32B> = Taproot,lift_x 成功才计为暴露 · OP_0 <20B/32B> = P2WPKH/P2WSH,未暴露 · OP_M <公钥组> OP_N OP_CHECKMULTISIG = 裸多签,至少 M 个在曲线上才计为暴露 · OP_2..OP_16 <2-40B> = witness v2+,单列序列 · 曲线上的 33/65 字节公钥紧跟 OP_CHECKSIG = 计为暴露并记录 · 其余 = 未分类,价值照常公布,绝不丢弃
溯源
每一行都携带 base_height、base_hash、txoutset_hash、coins_written 与分类器版本。写入任何一行之前先跑验收门:文件精确解析到末尾、输出数与文件头一致、总价值与发行计划偏差小于 0.01%、以及让“静默归零”失败模式不可能发生的 P2PK 区间检查。节点处于初始同步或落后自身区块头时拒绝快照。
base_height 962362 · base_hash 000000000000000000000568facb66183a387f2d0733dbd8c925f214df62fb0b · txoutset_hash 7ef311db0d1d0823943e2b704eea487da53e13316c547ba1f4e27ae0f36058fe · coins 165,878,991 · qclass_v1_20260813
这个测量不能告诉你什么
- 不包含地址复用敞口(哈希锁定地址因历史花费而暴露的公钥)。那是另一个更宽松的定义,是大多数 600-700万 数字的来源,而且从 UTXO 快照在结构上无法计算。
- 不预测具备密码学威胁能力的量子计算机何时(或是否)出现。我们不发布倒计时,也不发布概率。
- 无法把任何具体的链上移动归因为攻击:量子推导出的花费与持有者的花费在字节上完全相同。
- 早期 P2PK 中的约 170万 BTC 不是“中本聪的仓位”:Patoshi 模式的归因估计在 70万 到 110万 BTC 之间,且本身存在争议。
我们在此永不做出的断言
- 不发布 Q-Day 日期、倒计时或百分比。
- 不提供“量子信号”,不从本页衍生任何交易建议。
- 不把任何链上移动标注为量子攻击。
- 不使用“中本聪的币动了”这类标题。
常见问题
早期 P2PK 里的 170万 BTC 是中本聪的吗?
未知,且这类说法通常被夸大。早期 P2PK 总量约 172万 BTC;归因于 Patoshi 挖矿模式的子集存在争议,公开估计从 70万 到 110万 BTC 不等。我们监测整个集合,不做归因。
为什么其他网站说 690万 BTC?
那些数字加入了地址复用敞口:哈希锁定地址上的币,其公钥因历史花费而变得可见。这是真实存在但不同且更宽松的定义,依赖地址级启发式,其中一部分建立在关于 P2SH/P2WSH 脚本的公开承认的简化假设之上。上方的对账表把每个公开数字与其定义并排列出。
今天应该为这个数字担心吗?
能够破解 secp256k1 的机器并不存在。测得的暴露量多年来大致稳定,因为其中大部分是休眠的早期 P2PK。诚实的读法是阈值模型:真正会改变局面的不是这个数字的波动,而是监测板块相对其已公布基线触发,这正是两者放在同一页的原因。
数据集 · CC0
每日序列与完整的被监测 outpoint 清单均属公有领域。每一行都携带快照哈希,任何引用都可对照任意比特币节点核验。