32 枚比特币的谜题交易:256 个地址如何把密码学摆上链 图 1
32 枚比特币的谜题交易:256 个地址如何把密码学摆上链 · 图 1

一笔 2015 年的古怪交易

2015 年 1 月,有人广播了一笔指向 256 个新地址的转账:第 1 个地址放 0.001 枚,第 2 个放 0.002 枚,依此类推直到第 256 个放 0.256 枚,整笔合计约 32.9 枚比特币。每个地址的私钥都是随机数,但被刻意限制在极小的取值区间:第 N 号地址的私钥就是一个”N 位”的随机数——取值落在 2 的 N-1 次方与 2 的 N 次方之间,位数随地址编号逐格加一。这位匿名作者在原始发布帖里给出的动机很直白:直观展示私钥空间的”大”到了什么程度——每加一比特,穷举难度翻一倍。高号段的私钥与正常地址一样占据完整的 256 位空间,属于永远不可能被暴力碰上的那一端。

32 枚比特币的谜题交易:256 个地址如何把密码学摆上链 图 2
32 枚比特币的谜题交易:256 个地址如何把密码学摆上链 · 图 2

谜题是怎么被解开的

低号谜题在工具面前形同虚设:几格穷举范围在普通显卡上以秒计。真正有意思的是中号段——到了七十位附近,穷举的期望时间进入普通设备算不动的量级,社区靠显卡阵列加暴力搜索工具(BitCrack、KeyHunt 一类)才在 2024 至 2025 年间陆续推过 66 到 69 号。再往上的每五号一档(75、80……)出现了质变:作者自己在 2019 年从这些地址发出过 1000 聪的转账,把公钥暴露在了链上。对未暴露公钥的地址,攻击者只能拿候选私钥派生地址逐个比对;公钥一旦上过链,问题就从”猜”变成了有限离散对数求解,波拉德袋鼠算法把复杂度从随位数指数翻倍降到约平方根量级——同样七十位的空间,穷举要算的量与袋鼠扫描的区间中点相差好几个数量级。2024 年 9 月,130 号谜题正是这样被袋鼠方案攻克的。

两次公开广播,两次被抢

比数学更刺激的是内存池这面照妖镜。2024 年 9 月 12 日 66 号被解出,解出者把花费交易广播进公共内存池,机器人立刻从交易里读出公钥、反推出剩余私钥,用更高费用把自己的版本挤上去——原解出者的钱被顶替劫走。2025 年 4 月底 69 号重演同一剧本:解出者公开广播后再次被抢先替换,奖金流入别人地址。而 2 月与 4 月的 67、68 号采取新策略:交易绕开公共内存池直达矿池,安静地躺在区块里才被人发现。同一个谜题,两种结局,把所有用户都该记住的一课钉在链上:交易在确认前是可以被替换、被观察、被狙击的。

它能替你巩固哪些常识

第一,私钥是纯数字空间里的坐标,位数每少一位安全性就少一半——“少几位没事”在密码学里从来不存在。第二,地址被花过(哪怕只发 1000 聪测试)就暴露公钥,从暴露公钥到私钥的安全裕度取决于密钥空间本身有多大,正常 256 位地址毫无问题,被截短的空间则可能是灾难。第三,公开内存池不是安静的邮局,它是所有抢跑与狙击者的公共猎场,大额或敏感支出考虑私有提交路径。第四,“我知道一个别人不知道的私钥”这种彩票式机会,数学上存在、期望上接近零,把它当娱乐而不当策略。

链上永续的教具

谜题的剩余资金至今仍以脚本各异的输出躺在链上,社区跟踪表按解决日期、方法与设备类型记录每一格进度。它像一座免费的密码学试验场:暴力与袋鼠的边界移动、公钥暴露的代价、内存池狙击的现实,全都可以在区块浏览器里逐笔复核。读它最好的姿势不是幻想中奖,而是把每格解开的谜题当作一次加密常识的实操考核。

风险提示:追逐谜题不构成任何投资建议,其期望收益近乎为零;本文所有链上事实以区块浏览器与公开社区记录核验为准。