USDC 量子困局:37 条公链协同难题

核心要点

Circle警示量子风险,但USDC覆盖37条公链,仅靠自身升级无法确保安全。需公链、钱包、托管方及用户全生态协同迁移,否则旧签名漏洞仍存。

据 Woofun AI 消息,Circle 发布紧急警示,指出即便发行方完成系统升级,若全链路未彻底淘汰旧签名机制,USDC 仍面临量子破解风险。这一核心冲突揭示了稳定币安全与底层生态依赖之间的深刻矛盾,即单一机构的防御无法覆盖分布式网络中的薄弱环节。

风险量化并非简单的倒计时,而是对资源效率演进的复杂评估。Circle 引用了 ECDSA.fail 网站在 2026 年 8 月更新的纪录,即使用 813 个逻辑量子比特即可优化针对 secp256k1 椭圆曲线的可逆点加法电路。该评分基于逻辑量子比特峰值宽度乘以托佛利门平均数量,旨在展示量子电路设计效率的提升。

然而,这一单一数值极易被误读为攻击完成的临界点。事实上,它无法完整描述一次肖尔算法攻击所需的电路深度、纠错开销或物理硬件上的实际运行时长。2026 年 3 月的一篇论文提供了更细致的资源模型:针对 256 位椭圆曲线离散对数的攻击,一种方案需少于 1200 个逻辑量子比特及不超过 9000 万个托佛利门;另一种方案则需不超过 1450 个逻辑量子比特及 7000 万个托佛利门。这些分钟级攻击场景的前提极为苛刻,包括高速时钟超导架构、10⁻³ 物理错误率、平面连接架构以及少于 50 万物理量子比特。

尽管模型更完整,但硬件问世时间依然未知。

在硬件现状的表述上,存在显著的概念纠偏需求。Circle 曾称谷歌借助 Willow 实现了 105 个逻辑量子比特,但这与事实不符。谷歌对 Willow 的定位是一款 105 量子比特处理器,其《Nature》论文记录的实验是使用 105 个物理量子比特完成距离为 7 的表面码逻辑存储实验,实际用到 101 个量子比特。这与可用于实施攻击的 105 个逻辑量子比特截然不同,前者是物理层面的存储实验,后者是逻辑层面的计算能力,二者不可直接对标。

标准落地与时间线的判断需回归理性。美国国家标准与技术研究院(NIST)已将 SLH‑DSSA 纳入 FIPS 205 标准,并要求机构立即着手替换易受量子攻击的加密方案。NIST 提出的 2035 年时间节点,仅代表相关算法将在标准中被弃用移除,而非对"量子攻击日"的预测。真正启动迁移的判断标准是生态就绪度:公链需有充足时间新增签名校验规则;钱包与托管机构需经过实测的密钥轮换流程;用户需有一段过渡期,让传统加密授权与后量子授权并行运行,以避免流动性割裂或资产锁定。

Woofun AI 整理数据显示,Arc 链作为 Circle 可控的一层,其局限在于无法代表全生态。Arc 的执行层文档介绍了一款预编译程序,能够校验 SLH‑DSA‑SHA2‑128s 签名,可供智能合约校验对应签名类型,但不会自动替换普通网络交易所使用的签名机制。Arc 托管指南依旧采用标准 secp256k1 ECDSA 完成交易签名,其后量子路线图规划在主网上线时上线可选测试版后量子钱包签名,后量子验证器签名功能则后续推出。

Circle 同时说明,Arc 尚未敲定最终的后量子交易签名方案,迁移阶段会兼容混合模式的 ECDSA 签名。Arc 可作为混合签名方案的试验田,但仅靠 Arc 升级,无法让以太坊Solana 以及其余 35 条主网上的 USDC 实现量子安全。Circle 合约地址总表记录 37 条主网,若计入 Arc 测试网,Circle Mint 列表将达 38 个,但统计时不计入测试网。

多链异构难题构成了迁移的最大壁垒。USDC 覆盖的 37 条公链彼此独立,签名差异巨大。EVM 路径代表以太坊式外部账户,默认使用 secp256k1 ECDSA,签名后可恢复公钥;智能合约账户则可使用合约自定义校验逻辑。链专属方案指公链官方文档未明确统一签名算法。Solana 交易使用 Ed25519 签名;Polkadot 同时支持 sr25519、Ed25519 与 ECDSA 账户。各公链升级决策机制也完全不同:XRPL 提案修正案需要 80% 以上可信验证节点连续两周支持;Algorand 协议修改需要链上绝对多数投票;Stellar 网络升级依靠验证节点达成共识。以上决策,Circle 均无权干预。

这意味着不存在一个统一截止日期能够覆盖全部生态,每条链的治理壁垒都需单独攻克。

权限边界清晰划分了责任主体。Circle 在 EVM 法币代币设计中手握铸造、销毁、暂停转账、黑名单、合约升级等关键管控能力。USDC 服务条款写明,特定场景下拥有地址冻结、服务暂停的权力。截至 9 月 2 日,USDC 市值约 736 亿美元,8 月 31 日的披露文件呼吁开发者梳理密码学体系。

然而,地址冻结不能修复被盗私钥风险,也无法修改底层公链签名校验逻辑。密钥风险对应的责任主体各不相同:Circle 必须轮换自身掌控的发行方、合约管理凭证;用户 / 托管机构必须借助兼容新签名的钱包与公链,将资产从风险账户转出;跨链桥运营方既要保护自身签名与合约权限,还要协调跨两边的流动性;底层链社区需审批并落地协议层改动;钱包厂商、硬件钱包、交易所需在过渡期内同时兼容新旧签名算法。最薄弱环节未必是技术迭代最慢的公链,而是托管机构无法快速完成成千上万账户的密钥轮换,跨链桥紧急控制逻辑依旧依赖风险密钥,以及大量用户在旧签名方案淘汰前始终不迁移资产。

迁移紧迫性真实存在,但需全生态协同。一套可行落地方案不能只设置一个区块高度作为开关,各运营方需梳理风险 / 安全密钥清单、经过验证的目标账户类型、适配新签名的软硬件,并针对始终未迁移的余额制定处置策略。混合签名模式必须设置明确终点,不能让传统签名无限期保留作为绕过方案。Circle 可以给自己的合约与服务制定里程碑,但每条公链生态自行决定传统签名路径何时、以何种方式关闭。即便没有确切"量子攻击日",813 比特纪录证明攻击用量子电路还会持续优化。

NIST 公开标准为开发者提供了落地方案。但 Circle 披露低估了现实差距:在 Arc 内部校验 SLH‑DSA 签名,和在数十条生产公链完整实现 USDC 的授权、结算、资产追回,难度天差地别。只有宿主公链、钱包、托管机构、跨链桥、全部用户完成迁移,并且所有传统签名路径要么被淘汰、要么被严格限制之后,USDC 整体才算实现量子安全。这是一套牵扯多方否决权的大型迁移工程,绝非简单切换密码学开关。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅