AI 正在攻破数学堡垒,加密货币的「数学末日」是杞人忧天吗?
两天前,OpenAI 一口气放出 722 篇数学手稿,号称「数学史上最重要的时刻」。困扰数学家一个多世纪的基础难题接连被攻破,而每道题只花了 3 小时算力。数学家们懵了——他们再也无法预测接下来会发生什么。
现在看来,密码学或许就是下一个目标。
Scott Aaronson 称,OpenAI 已经把目光对准了破解密码学。
加密行业是时候认真面对「数学末日」了——当超级智能 AI 集群盯上基础密码学,会发生什么?
Matthew Green 在 10 月 8 日回复 @kmad 和 @matthew_pines 时说:「我觉得我们可能会失去公钥密码学。」
先把话说清楚:我们谈的不是 AI 加速量子计算进程。这当然有可能,但量子计算需要大量物理工程,AI 没法一夜之间搞定。这个过程需要时间,而且过程公开可见。为量子时代做准备很关键,但路径相对清晰。
我们谈的是某种意料之外的数学突破——某种推翻经典密码学基础假设的东西,让普通计算机也能计算离散对数,从而攻破现代公钥密码学。
这将是一场生存级的灾难。
Justin Drake 在 10 月 7 日说:「今天我呼吁区块链行业冷静地开始规划『地堡模式』。我个人的建议是,启动一场有控制的资产大迁移,把资产转移到新地址,也就是公钥仍然隐藏在哈希后面的地址。」
在他那篇已经疯传的「地堡模式」帖子里,Justin 倡导的本质上就是:救你自己,保护好自己的代币资产。灾难可能降临到别人头上,但至少你知道自己是安全的。
这是密码学末日论。相当于说,既然你知道世界末日要来了,那就开始囤物资吧。
末日论的问题不在于它的核心判断。当然存在某种灾难性出错的尾部风险。你不能直接说风险是零。
末日论的问题在于它的应对方式:如果这是真的,我们该做什么?
我们无法得知公钥密码学存在某种根本弱点的概率有多大。可能很低,但不并不为零。为了讨论方便,假设这种可能性是 5%。这意味着有 95% 的概率一切正常。我们会写博客讨论这件事,犹豫再三,最后什么坏事都没发生。
事实上,在那 95% 的情景里,AI 大概率只是印证了我们原本的信念:公钥密码学是可靠的。
但如果我现在告诉你,我有一套密码学方案,有 95% 的概率能保护你的资金,你肯定不会对这套方案完全信任。密码学家衡量安全风险的标准是失败概率低到 2^-128 这个量级,也就是说「几乎不可能失败」,而不是「大概率不会失败」。
有人会说:没错,但如果 ECDSA 被攻破,社会面临的问题远比区块链大!想想银行、TLS、证书机构——区块链反而是你最不用担心的领域。
但你不该把这当作安慰。银行能恢复,TLS 能恢复,证书机构能恢复。他们可以重新做 KYC,切换到新的密码学标准。
加密行业不行。公钥密码学一旦失效,区块链无法恢复。最坏情况下,任何人都能算出别人的密钥,意味着任何人都能拿走别人的钱。我们不知道谁拥有什么,也没有办法证明任何事。那就不再是加密货币,而是一面涂鸦墙,我们只能从头再来。
因此,我们必须为这种失败投保。我们无法保证密码学不会崩,但我们可以保证它不会摧毁区块链。这种「优化」必须在协议层面和社会层面同时进行,且需要立刻行动和协调。
常说的话是「这不是演习」。但实际上这就是一场绝对必要的演习。
我们就像那些必须全民征兵、教所有人开枪的国家。战争可能来,你大概率不会被派上前线。但如果真被派上,我们需要你可以立刻成为一个真正的战士。
末日论的反面是果断的行动计划。不要撤退,而要准备好抵御可能的灾难,这意味着我们必须现在就开始做出改变。
治理为什么必须改变
历史上,我们对密码学的信心建立在一套社会过程之上。
密码学家会花几年时间尝试攻击一个结构。如果它没有被攻破,我们就说它大概没问题。撑过十年,我们就说它几乎肯定没问题,并在生产环境中产生绝对信任。但几乎所有密码学方案都会慢慢被攻破——攻击手段在进步,安全余量在缩小,最后总得换成更好的方案。
这个节奏对区块链来说一直不算快:迁移可以花几年,社会共识也跟得上密码学的变化。
但这个前提正在动摇。我们即将面对比任何人类都强的密码分析者,它们会以从未有过的严谨程度审查这些方案。全世界真正合格的密码分析者大概只有几千人,而这个数量即将暴增几个数量级。
过去 40 年,人类在密码分析上积累的全部成果,可能还不如 AI 接下来要做的事多。过去需要十年才能完成的工作,可能几个月就做完。甚至,一夜之间。
区块链治理一直习惯的那套节奏,在那种环境下根本行不通。
现在是密码学战时,和平时期的规范不再适用。我们必须能极快行动,因为事情可以极快变化。如果社会共识再也跟不上技术和密码学变化的速度,那么社会共识就必须立刻调整。
但这不会引发恐慌吗?
Vitalik 在 10 月 8 日说:「我不建议任何人今天急着把资金转到新钱包。但我们应该认真对待 AI 加速数学给密码学带来的风险,并尽量减少我们对不仅是量子脆弱型密码学、还有可能 AI 脆弱型密码学的暴露。」
恐慌也不是答案。我同意 Vitalik 的看法:如果鼓励人们恐慌,他们更可能在仓促迁移中造成损失,这比 ECDSA 密钥真被截获的实际风险更糟。
所谓的「地堡模式」,也不是真正的出路。你一个人把密钥转到新地址,也许就安全了。可然后呢?地堡模式的要害在于:你的币动不了。只要你不动,它就能保护你。但如果整条链都崩了,你一个人安全又有什么用?如果所有人的币都在被盗、被抛售,你的币也一文不值。就算你的地址安然无恙,又有什么意义?
不,解决方案必须是系统层面的。鼓励人们各自为战,解决不了问题。
同时,「最重要的是大家别慌」这个说法,越来越站不住脚。我们应该诚实、直接地说明风险,让人们认真对待,并推动他们采取行动。
这让我不断想起冷战。冷战期间,西方社会被反复告知:核战争有可能爆发。对大多数人来说,民防演习看起来没什么用——躲在桌子底下根本挡不住核弹。但正因为每个人都参与了演习,整个社会才真正理解了风险的严重性。政治风向随之转向不惜一切代价避免战争,同时以防万一修建了防空洞。而事实上,我们确实好几次接近核战争。我们真的幸运。古巴导弹危机和斯坦尼斯拉夫·彼得罗夫的故事都说明:概率不是零。
在密码学这件事上,我们也许会幸运。很可能如此,但我们应该做好准备,以防运气不在我们这边。
那么,治理方式必须怎么改?
1)危机中,速度比去中心化更重要。能快速协调的链会占优势。去中心化的社会共识,节奏和超快速的技术变化天然不匹配。治理机制必须尽快调整。哪怕这意味着放宽决策规则,哪怕这意味着给验证者更多权力,也在所不惜。潜在危机需要快速而果断的应对。
2)整个生态必须全体动员。不只是协议开发者,钱包、交易所、RPC 提供商、应用、资产发行方和终端用户,都需要步调一致,整个生态一起应对。
3)计划必须提前制定好。如果事情已经崩了还没有计划,那就来不及了。
市场会盯着哪些链认真对待这件事。我已经收到大型投资者的询问,他们明白为什么这令人担忧,也想知道我们整个行业有没有答案。
所以,我们来给出一个答案。
密码学恢复模式
我提议每条主要区块链尽快上线一套机制,我称之为「密码学恢复模式」。这是最坏情况下才会启用的核战级预案。
大致思路如下:
在下一次协议升级中,加入一套全新的、极其简单的基于哈希的公钥系统。(基于哈希的签名,依赖的密码学假设通常最少。)这相当于冷战级别的极简密码学。这套方案又慢又贵,用起来极其麻烦。我们根本不想碰它——只要能选别的,几乎什么都比它强。可真要用上它,链会慢得像蜗牛,DeFi 基本瘫痪。
但它能用。技术上能用,总比没有强。
每个人用这套烂透了的签名方案,创建一个备用密钥。所有用户都会被引导,在普通地址和这个基于哈希的备用密钥之间建立关联。起初是可选,几个月后变成强制要求。一旦强制执行,在你设置好基于哈希的备用密钥之前,不能再用 ECDSA 密钥签署新交易。没有备用密钥,交易会直接失败。
每家交易所也会开始给自己的地址生成备用密钥。Coinbase、Metamask、Ledger 发现你没有备用密钥,会在你签名之前,先提示你创建一个。这样一来,每个人都有了备用方案。当然我们平时还是继续用 ECDSA。
我们预先设好一个紧急开关。如果灾难降临,AI 发现了 ECDSA 的漏洞,验证者可以达成一致,启动紧急预案,进入危机模式。无需协议升级,仅靠验证者表态,就可以投票启动开关。
开关一启动,所有地址都会进入密码学恢复模式。此时 ECDSA 已经失效。彻底失效。
然后呢?
到那时,链会变得一团糟。什么都跑不动,几乎没法用——但从技术上说,它还能跑。开发者得开始想办法:损害到底有多大,哪些密码学还完好,怎么过渡到一条新链,让性能回到可接受的水平。至少目前,每个人的余额还是安全的,也有办法恢复。
那些没来得及迁移的人呢?几乎可以肯定,会有相当一部分地址被落下。
仍持有助记词的人,可以随时生成助记词的基于哈希的零知识证明(类似 @VitalikButerin 2024 年的提议),给自己分配一个新的基于哈希的地址。如果他们的地址从未签过任何交易(所谓「地堡模式」),那么用零知识证明恢复很简单。
但很多人根本做不到。对他们来说,倒计时已经启动。他们要想恢复,只能走这样一条路:既要生成 ECDSA 签名,又要解出一道工作量证明的哈希难题,才能解锁地址、把资产转移出去。这道难题的难度,会根据地址里持有的原生代币数量调整。也就是说,如果你持有 100 ETH,难度就是 100N。
但这个 N 呈指数增长。1 天后是 100N,2 天后是 200N,然后 400N,然后 800N。验证者可以根据漏洞的形态和他们对风险的建模,投票限制 N 或限制增长速度。也许我们会有几个月,也许只有几小时。
需要说明的是:在真实攻击场景中,这会变成一场赛跑。如果真有人找到了高效破解 ECDSA 密钥的方法,真正的所有者唯一的优势是:攻击者必须先破解密钥,再做工作量证明;而真正的所有者只需要做工作量证明,速度应该更快。这让大规模盗窃难以实施。一旦发现大规模盗窃,验证者可以大幅加快难度增长速度,阻止更多资金外流(如果情况彻底失控,也可以把难度提到无穷大,永久冻结所有脆弱币)。
我肯定遗漏了很多关键细节。这只是一个提议,我既不是密码学家,也不是协议设计者。但总体思路是:类似机制应该尽快在每条区块链上落地。
市场很快就会提出这个要求。考虑到数学领域正在发生的变化,每条区块链都需要一套备用恢复方案,而且必须提前达成共识——这样当那一刻真的到来时,不会有人还在争论过渡该怎么进行。
危机中,速度就是一切。
这种情况下,不必为了追求完美而误了正事。如果 OpenAI 现在就在推进这件事,我们不知道多久后就会出现意外的密码学突破。密码学恢复模式的第一版可以很粗糙(大概也应该很粗糙),但一旦有了初步方案,就可以逐步完善。(注意,如果突然出现量子突破,这套机制同样适用。但它最需要应对的,是底层密码学被根本性攻破。)
关键在于,我们不要光顾着辩论、在推特上打嘴仗,而是真正动手去做。
没有什么可以一劳永逸
几周前我曾撰文主张,Zcash 应该完成后量子迁移,然后就不再改动。
我现在收回这个说法。当我们脚下的数学根基像现在这样摇摇欲坠时,没有什么可以一劳永逸。
也许几年后,我们会对密码学的根基更有信心。但现在,一切都还在变化之中。
这要求我们反应更快,更信任协议团队的判断,也更诚实地面对眼前的取舍。说到底,就是要在技术快速变化的情况下,守住整个加密行业的安全根基。
密码学的「数学末日」正在逼近,我们必须做好准备。
我想说清楚一点:大概率什么都不会发生,一切都会没事。AI 会投入海量算力,最后得出结论——密码学全都足够安全。
但我们必须确保一点:哪怕是在最坏的情况下,区块链依然安全。











