签名也有保质期:BIP361给旧式脚本设的五年退场倒计时 图 1
签名也有保质期:BIP361给旧式脚本设的五年退场倒计时 · 图 1

比特币面对量子计算的讨论里,最常被引用的一句话是:公钥一旦在链上公开,对应的私钥就进入了倒计时。BIP361把这句警告变成制度设计:在抗量子输出类型被实现之后,给旧式ECDSA与Schnorr签名设一场预先宣布的日落——先禁止大家再往量子脆弱地址打钱,再在某个五年纪念日之后,让用旧签名花钱变成一件需要走额外手续的事。提案的关键词不是禁用,而是把抽象的量子风险兑换成具体的、每个人自己都要面对的摩擦。

从技术风险到个人激励

这份文件在2026年2月被编号,定位为共识软分叉层的信息性提案,它的前提写得清楚:排在任何抗量子签名BIP之后。理由段列举了三条紧迫性。美国国家标准与技术研究院在2024年批准了三款生产级的抗量子签名算法;学术路线图上,具备密码学相关能力的量子计算机最早可能在2027至2030年出现,提案引用了麦肯锡的行业报告;算法层面的进步甚至在硬件没跟上时也在压缩安全边界,提案引用了谷歌安全博客一篇量化分解成本下降的文章。最扎眼的一条数据来自链上统计:截至2026年3月1日,超过百分之三十四的比特币曾在链上暴露公钥——包括那些把地址哈希写上链又公开过公钥的输出——这些币在足够强大的量子计算机面前属于易被转走的形态。

还有一条被反复强调的隐忧:量子攻击可能无声进行。攻击者可以先为已公开公钥的币算出私钥,按兵不动数周或数月再慢慢搬走,链上没人能靠异常波动发现灾难已在倒计时。

两阶段各堵一个漏洞

Phase A管增量:软分叉激活后,任何交易不得再把资金发送到量子脆弱的地址类型。存量不受影响,但要复制旧地址继续接款的人会碰壁。这一步把新暴露掐断,把用户的注意力推到迁移上。

Phase B管存量。触发点是宣传多年的某个旗帜日,在激活五年之后到达。届时旧式ECDSA与Schnorr花费不会被硬性拒绝,而是被一套量子安全救援协议缠住——想按旧方式花钱,得走一条额外验证流程。这正是提案自夸激进的地方:它没有直接没收或强行冻结旧币,只让不迁移的人持续遇到摩擦,由此给每个持有人一个私人动机——你不去升级,麻烦就来找你。这种用摩擦替代强制的机制在比特币升级史上几乎没有先例,也解释了提案为什么自我描述为与以往任何一次升级都根本不同。

快速问答

问:这条BIP通过了吗? 答:没有。它目前是Draft状态,依赖的抗量子签名BIP仍是待定项,两阶段触发都以协议激活为前提。

问:现在就需要迁移吗? 答:这是科普而非行动建议。可以了解各类地址的公钥暴露情况,但任何迁移决策请以你的托管方与钱包官方指引为准。

问:五年是从什么时候起算? 答:从规则实际激活之日,而不是提案合并或发布之日。

摩擦是怎么长出来的

把Phase B的日常画面推演一遍:一位持有老式地址的用户在某个旗帜日之后想把币花掉,钱包构造的旧签名脚本仍然会被节点接受验证,但规则要求这笔花费同时满足救援协议的附加条件。提案原文对救援流程的具体构造着墨有限,可确定的只是方向——旧式花费被缠上一层过渡性的约束,走旧路的体验会明显变差,而迁移到抗量子输出后即可恢复顺畅。钱包若已升级,整个过程被封装成几步点击;钱包若停留在旧版,用户就会在广播环节被反复退回。协议并没有宣布任何币作废,它只是把旧路径的年久失修写进了共识。这正是设计者所谓把量子安全变成私人激励的落点:升级的收益从公共品变成自己的通行便利,拖延的代价则从抽象风险变成今天这笔转账发不出去。

一条判断线

评估任何日落方案,就问它是否给了不升级者一条仍可逃生的窄门——既不至于让老币永久作废,也不至于让升级形同自愿。BIP361的答案是救援协议这道窄门:摩擦足够真实,退路仍然存在。

风险提示:本文内容为协议机制科普,不构成任何投资建议;量子安全话题预测成分高,请以研究文献与官方BIP文本为准。