Main takeaway: Circle warns quantum resources to break common blockchain signatures are shrinking, so USDC must migrate across the whole ecosystem. Circle can upgrade its contracts (Arc) but cannot rotate user keys or change host chains; 37 networks, wallets, custodians, bridges and users must adopt post‑quantum signatures and stop old signatures for true security.
Circle 警示:即便发行方完成升级,全链路未淘汰旧签名仍存量子破解风险。 撰文:Liam 'Akiba' Wright 编译:Saoirse,Foresight News Circle 发布警示:用于破解主流区块链签名算法的量子电路所需资源正持续降低,并引用了 813 个逻辑量子比特的低资源消耗纪录。 落实 USDC 量子迁移,直接暴露出跨全生态的依赖问题:每一条宿主公链、钱包、托管机构、跨链桥以及用户账户,最终都需要采用更安全的交易授权方式。 Circle 现行合约文档中记录了 37 条主网的 USDC 部署信息。该公司能够保护自己管控的基础设施,在支持的网络中行使代币合约权限,但它无法轮换用户私钥、改写托管机构的签名体系,也不能单方面修改以太坊、Solana、XRPL 以及其他公链的签名规则。 在 8 月 31 日的披露文件中,Circle 呼吁开发者梳理自身密码学体系、排查第三方依赖项,并做好密钥轮换准备。截至 9 月 2 日,USDC 市值约 736 亿美元,这也让生态协同问题事关巨额资产。如果迁移仅加固 Circle 自有密钥,却放任旧钱包、跨链桥或者底层链路径暴露在风险之下,那么整个 USDC 生态都无法获得安全保障。 813 量子比特只是参考指标,而非倒计时 Circle 表示,813 个逻辑量子比特是 ECDSA.fail 网站 2026 年 8 月更新的低资源消耗纪录。该数据证明量子电路设计的资源利用效率正在提升,但这一数值很容易被大众误读。 这份公开挑战规范针对比特币与以太坊所使用的 secp256k1 椭圆曲线,优化可逆点加法电路;评分方式为逻辑量子比特峰值宽度乘以托佛利门平均数量。开发者可以通过增加逻辑门数量降低比特宽度,也可以增加比特宽度来减少逻辑门消耗。因此,单单 813 这个数字,无法完整描述一次肖尔算法攻击、电路深度、纠错开销,也无法体现该攻击在物理硬件上的实际运行时长。 (注:托佛利门 Toffoli gates,量子计算机里的一条关键计算指令,破解加密算法的量子程序要大量使用这条指令,评估量子破解能力时,既要看量子比特数量,也要看这类指令的多少。) 2026 年 3 月的一篇论文清晰展现了这种取舍权衡。研究人员估算,针对 256 位椭圆曲线离散对数的攻击,一种方案需要少于 1200 个逻辑量子比特、不超过 9000 万个托佛利门;另一种方案则需要不超过 1450 个逻辑量子比特、7000 万个托佛利门。该分钟级攻击场景的前提条件为:高速时钟超导架构、10⁻³ 物理错误率、平面连接架构,以及少于 50 万物理量子比特。 以上估算相比单纯比特宽度指标,是一套更完整的资源模型,但依旧无法确定这类硬件何时能够问世。 Circle 对外的硬件对比表述也存在偏差。其文章称谷歌借助 Willow 实现 105 个逻辑量子比特。而谷歌对 Willow 的定位是一款 105 量子比特处理器;对应的《Nature》论文记录的实验,是使用 105 个物理量子比特完成距离为 7 的表面码逻辑存储实验,实际用到 101 个量子比特。这和可用于实施攻击的 105 个逻辑量子比特并不是同一概念。 推进迁移并不需要人为设定截止日期。美国国家标准与技术研究院(NIST)已经将 SLH‑DSSA 纳入 FIPS 205 标准,并要求各类机构立刻着手替换易遭受量子攻击的加密方案。NIST 提出的 2035 年时间节点,仅代表相关算法会在标准中被弃用移除,并非对「量子攻击日」的预测。 真正启动迁移的判断标准是生态就绪:公链需要充足时间新增签名校验规则;钱包与托管机构需要经过实测的密钥轮换流程;用户需要一段过渡期,让传统加密授权与后量子授权可以并行运行,避免流动性割裂或是用户资产被锁。 Arc 只是 37 条公链体系中,Circle 可控的一层 Arc 让 Circle 可以更直接地搭建后量子密码支持能力,但官方文档拆分了多层逻辑,而 Circle 的对外披露将其简化表述为「支持 SLH‑DSA」。 Arc 的执行层文档介绍了一款预编译程序,能够校验 SLH‑DSA‑SHA2‑128s 签名。该预编译组件可供智能合约校验对应签名类型,但它不会自动替换普通网络交易所使用的签名机制。 Arc 托管指南依旧采用标准 secp256k1 ECDSA 完成交易签名。其后量子路线图规划:主网上线时上线可选测试版后量子钱包签名,后量子验证器签名功能则后续推出。Circle 同时说明,Arc 尚未敲定最终的后量子交易签名方案,迁移阶段会兼容混合模式的 ECDSA 签名。 Arc 可以作为混合签名方案的试验田。但仅仅依靠 Arc 升级,并不能让以太坊、Solana 以及其余 35 条主网上的 USDC 实现量子安全。 USDC 量子迁移,涉及 37 条彼此独立的网络路径 Circle 对外公布的网络数量本身就在变动。其 2026 年 6 月 29 日的 USDC 页面文字标注为 35 个网络,但实际列举了 37 个名称。本文参考的合约地址总表一共记录 37 条主网。如果把 Arc 测试网计入,Circle Mint 列表会达到 38 个,因此统计时不计入 Arc 测试网。 下表区分了可验证签名类型,以及需要独立密码审计的宿主链。「EVM 路径」代表以太坊式外部账户,默认使用 secp256k1 ECDSA,签名后可恢复公钥;智能合约账户则可以使用合约自定义校验逻辑。「链专属方案」指公链官方文档没有明确统一签名算法,不强行指定具体方案。状态列记录公链是否已经落地全网络后量子升级,不代表链上没有探索性研发工作。 USDC 的量子安全升级不能只靠 Circle 单方面操作,37 条公链、钱包、托管方、跨链桥和用户都得同步升级,彻底停用旧签名机制,整体才算真正安全。 实例可以说明:不存在一个统一截止日期能够覆盖全部生态。Solana 交易使用 Ed25519 签名;Polkadot 同时支持 sr25519、Ed25519 与 ECDSA 账户。哪怕只对比以太坊内部,外部账户和智能合约钱包,迁移方案就已经不一样,更不要说非 EVM 公链。 各公链升级决策机制也完全不同。XRPL 提案修正案,需要 80% 以上可信验证节点连续两周支持;Algorand 协议修改需要链上绝对多数投票;Stellar 网络升级依靠验证节点达成共识。以上决策,Circle 均无权干预。 冻结与重发权限,无法完成用户密钥轮换 Circle 在代币层手握多项关键管控能力。其 EVM 法币代币设计内置权限,可以执行铸造、销毁、暂停转账、黑名单、合约升级。USDC 服务条款也写明,特定场景下拥有地址冻结、服务暂停的权力。 这些能力可以在合约出现安全事件时控制风险。在条件允许的前提下,Circle 可以冻结地址、停止铸造或转账,按照法律与业务规则执行赎回或者重新发行代币。但地址冻结并不能修复被盗私钥带来的风险,也无法修改底层公链的签名校验逻辑。 密钥风险对应的责任主体各不相同: Circle:必须轮换自身掌控的发行方、合约管理凭证。 用户 / 托管机构:必须借助兼容新签名的钱包与公链,将资产从风险账户转出。 跨链桥运营方:既要保护自身签名与合约权限,还要协调跨两边的流动性。 底层链社区:审批并落地协议层改动。 钱包厂商、硬件钱包、交易所:过渡期内同时兼容新旧签名算法。 因此最薄弱环节未必是技术迭代最慢的公链。托管机构无法快速完成成千上万账户的密钥轮换;跨链桥紧急控制逻辑依旧依赖风险密钥;大量用户在旧签名方案淘汰前始终不迁移资产 —— 这些全部都可以成为攻击突破口。 一套可行落地方案,不能只设置一个区块高度作为开关。各个运营方需要梳理风险 / 安全密钥清单、经过验证的目标账户类型、适配新签名的软硬件,还要针对始终未迁移的余额制定处置策略。混合签名模式必须设置明确终点,不能让传统签名无限期保留作为绕过方案。Circle 可以给自己的合约与服务制定里程碑,但每条公链生态,自行决定传统签名路径何时、以何种方式关闭。 即便没有确切「量子攻击日」,迁移的紧迫性真实存在 Circle 这份披露的价值,是把后量子密码准备,变成当下就要落地的运营规划。813 比特纪录证明,在硬件团队攻坚纠错技术的同时,攻击用量子电路还会持续优化。NIST 公开标准,也给开发者提供了可供测试的落地方案。 但这份披露也存在夸大问题:直接拿 813 个用于攻击的逻辑量子比特,对标 Willow 的 105 个物理量子比特,把二者放在同一标尺对比。同时文章低估现实差距:在 Arc 内部校验 SLH‑DSA 签名,和在数十条生产公链完整实现 USDC 的授权、结算、资产追回,二者难度天差地别。 Circle 能够优化自己管辖范围内的系统。但只有宿主公链、钱包、托管机构、跨链桥、全部用户完成迁移,并且所有传统签名路径要么被淘汰、要么被严格限制之后,Circle 才可以宣称 USDC 整体实现量子安全。这是一套牵扯多方否决权的大型迁移工程,绝非简单切换密码学开关。