最后更新:
Crypto Bunker(或 Bunker Mode,地堡模式)是一种防御性托管实践,由 Ethereum Foundation 研究员 Justin Drake 提出。在这种模式下,cryptocurrency 持有者将其大部分资产转移到从未签署过交易的新 blockchain 地址中,因此这些地址的 public keys 在链上仍然隐藏在加密哈希之后。Drake 于 2026 年 10 月 7 日在 X 上的一篇帖子中引入了这一术语,呼吁区块链行业“冷静地开始规划‘地堡模式’”,以预防人工智能可能发现能够破解保护 Bitcoin 和 Ethereum 钱包的椭圆曲线密码学(ECDSA)数学捷径的可能性。[1] 该提议被定位为一种预防性的“权宜之计”,而非对任何已证实攻击的回应。Drake 反复敦促持有者不要恐慌或仓促行事,并警告说,拙劣的迁移过程可能比其旨在缓解的风险造成更大的损失。[2]
Drake 的帖子吸引了数百万次浏览,并引发了整个行业的响应,其中包括 Ethereum 联合创始人 Vitalik Buterin,他支持严肃对待潜在风险,同时也警告不要采取草率行动。[3]
以太坊基金会(Ethereum Foundation)的高级研究员 Justin Drake 在 2026 年 10 月将其言论升级到涵盖人工智能之前,曾公开警告量子计算带来的网络安全威胁长达数月。[3] 他早期的关注点在于“Q-day”,即量子计算机强大到足以破解目前广泛使用的公钥加密技术的假设时间点。[4] 2026 年 3 月,Drake 共同撰写了一篇 Google Quantum AI 论文,指出破解椭圆曲线数字签名算法(ECDSA)可能仅需约 1,200 个逻辑量子比特即可实现,该论文称这比之前理解的物理硬件需求降低了 20 倍。[3] 2026 年 6 月,他预测 Q-day 的发生概率为“到 2030 年为 10%”以及“到 2032 年为 50%”。[3]
地堡模式提案标志着这一框架的转变。Drake 不再等待大型容错量子机器的出现,而是开始主张,一个足够强大的人工智能可以发现一种经典算法——这种算法可以在普通计算机(如大型图形处理单元 GPU 集群)上运行——从而大幅降低从相应公钥中恢复私钥的难度。[5] 在他看来,这挑战了行业长期以来的假设,即量子计算必须是第一种能够破解这些系统的技术,并且它改变了行业应该规划的时间表。[5]
在他 10 月 7 日的帖子中,Drake 将其设想场景中的 ECDSA “破解”定义为快速恢复私钥的能力——例如,使用大型 GPU 集群等现有硬件在约一周内完成——他表示“现在有理由为 ECDSA 在 Q-day 之前被破解的可能性做好准备,在最坏的情况下是几个月而不是几年”。[6] 他强调,这是他希望行业考虑的最坏情况、“左尾”结果,而非已证实的现有能力。[2]
Bunker mode 建立在 区块链 钱包暴露其加密材料方式的差异之上。钱包使用一个称为私钥的秘密数字来授权支付,而相关的 公钥 则允许网络验证交易签名的有效性。从私钥生成公钥在计算上很容易,但从公钥恢复私钥被设计为需要极大量的计算工作。[1] Bitcoin 和 Ethereum 都依赖 ECDSA(以太坊的标准外部账户在 secp256k1 曲线使用它)来确认交易是由正确的私钥持有者批准的。[5]
核心见解是,只有在地址签署其第一笔交易后,公钥才会在链上可见。在此之前,仅接收过资金的地址只暴露其公钥的哈希值,而原始公钥本身处于隐藏状态。[6] 因此,“bunker”钱包是指从未签署过交易的钱包。如果 ECDSA 被破解,只有暴露了公钥的地址会面临直接风险;针对 bunkered 钱包的攻击者首先需要逆转公钥哈希,然后才能攻击私钥,这使得此类钱包在第一波攻击中成为更难攻击的目标。[3] Drake 将该提案定性为本质上是现有的“永不重复使用地址”的最佳实践——这是 Satoshi Nakamoto 在 2008 年 10 月阐述的一个原则,他写道:“每笔交易都应使用新的密钥对,以防止它们被关联到同一个所有者。”[3]
Drake 的操作建议是,大型、成熟的持有者应将大部分资金转移到从未签名的地址,并像深度冷存储一样保存,仅在紧急情况下进行交易。[2] 当此类地址必须发送资金时,退出交易应立即伴随着将任何剩余余额全额清扫到另一个新的、从未交易过的钱包中——理想情况下是在同一个 区块 内——这样暴露的地址就永远不会留有价值。[3] 替换钱包可以从同一个 助记词 生成。[6] Drake 强调这不需要新的密码学或新钱包,并将其描述为“简单的预防性步骤”,同时反复警告仓促的迁移可能弊大于利。[6]
对于重复签署消息的基础设施(Drake 举的例子包括价格预言机和二层网络安全委员会),他建议在每次签署消息时轮换 ECDSA 公钥,和/或添加基于哈希的签名方案(如 SPHINCS)作为备份。[7] 他承认,在当前系统下,这些预防措施没有持久的退出方案:“安全退出 bunker mode 将需要后 AI 密码学”,这是一种在 Bitcoin 等网络的共识层中尚不存在的密码学形式。[3]
Drake 敦促大型实体以身作则,并特别点名了四类主要托管机构:赵长鹏 的 Binance、Vlad Tenev 的 Robinhood、Babak Zanjani 的 Bitbank,以及 Giancarlo Devasini 的 Bitfinex 和 Tether,呼吁他们加强冷存储,并将密钥管理和受控地址迁移作为近期应对措施的核心。[3][8] 为了帮助持有者评估其风险敞口,他提到了 Project Eleven 的 Bitcoin “风险列表”(risq list),这是一个公开追踪持有资金且已暴露公钥的比特币地址的工具。据 The Block 报道,该列表涵盖了超过 1400 万个地址。[4]
Drake 还认为,小额持有者享有某种天然保护,他称之为“中本聪之盾”:大约 20,000 个与比特币创始人相关的暴露地址,每个地址持有 50 BTC。他建议,理性的攻击者在转向较小钱包之前会先瞄准这些地址,从而为持有量低于 50 BTC 的钱包提供部分掩护。[4] 他引用了 中本聪 庞大且高度公开的钱包,认为它们是理性 AI 或量子动力攻击者最初的可能目标之一。[3]
Drake 发布该帖子的直接诱因是 OpenAI 在 2026 年 10 月 6 日发布了 722 项数学成果。这些成果由一个尚未发布的内部前沿模型生成,发布于 GitHub 仓库中,并附带了许多以计算机可检查的 Lean 形式呈现的形式化证明。[2] 该模型在约 4,000 个研究问题上进行了测试,虽然未能解决其中的大部分,但 OpenAI 表示,部分发现拥有计算机可检查的证明,而其他发现仍未经验证且可能包含错误。[2][1] 每项结果平均消耗的计算能力约等于 ChatGPT Pro 三小时的推理量,OpenAI 声称该模型已解决了纳维-斯托克斯(Navier–Stokes)问题。[1] 在一天之内,一名外部研究人员对其中一项结果(关于计算机乘法大数字网格速度的新极限)重新进行了计算机检查,并发现其成立。[1] Drake 将此次发布解读为“数学超智能即将到来”的信号。[4] 包括 CoinMarketCap 在内的多家媒体指出,OpenAI 的发布内容并未提及密码学、椭圆曲线或 ECDSA,Drake 关于签名安全性近期存在风险的结论是他个人的推断,而非 OpenAI 的主张。[7]
Drake 的技术论点是,椭圆曲线具有丰富的代数结构——他指出了 Schoof 算法、Frobenius 自同态和配对(pairings)等概念——他认为这使得它们“特别容易受到超智能的影响”,而哈希函数的设计初衷则是为了尽量减少这种结构。[6] 他引用了近期令人惊讶的数学进展——如整数乘法的 n log(n) 边界、3SUM 猜想的进展,以及 2026 年 5 月 OpenAI 模型对埃尔德什(Erdős)单位距离猜想的证伪——作为长期假设比预期更快崩溃以及人类数学直觉受挫的例子。[6][7] 他援引研究员 Ewin Tang 的案例,证明高效的量子算法可以预示高效经典算法的出现,并敦促人们对可能同时破解椭圆曲线和 RSA 的 Shor 算法的经典对应版本保持开放态度,他还质疑 64 字节的 ECDSA 签名是否“好得令人难以置信”。[6][5] Drake 进一步表示,他目睹了美国政府对学术界量子密码分析结果的审查,并将“幕后干预主义”视为 OpenAI 出版物中密码学突破可能代表性不足的基本原因,尽管 CoinMarketCap 指出他并未引用具体的近期案例。[6][7]
有关该提案的报道将其置于已记录的人工智能辅助安全事件背景下,同时强调目前尚未证明对 Bitcoin 或 Ethereum 钱包私钥存在实际攻击,且在审查的研究中也未出现此类攻击。[1] 2025 年 12 月,Anthropic 的研究人员展示了前沿模型可以针对真实 DeFi 合约的模拟副本编写有效的漏洞利用程序。[1] 2026 年 7 月下旬,一个名为 Bitcoin Red Team 的志愿者小组利用人工智能模型在约 27 小时内扫描了 390 个比特币软件项目,记录了近 5,000 个可能存在的缺陷,其中 85 个被评为严重。[1] 2026 年 7 月 30 日,一名攻击者开始通过一个存在五年的固件漏洞窃取 Coldcard hardware wallets 中的资金,盗取了至少 1,367 枚 BTC,Coldcard 制造商 Coinkite 表示怀疑人工智能协助发现了该漏洞;几天后,BTCPay Server 证实攻击者通过人工智能辅助审计中首次发现的漏洞,从商户的 Lightning nodes 中窃取了资金;2026 年 8 月 27 日,在人工智能生成的漏洞报告发现真实漏洞后,Core Lightning 的开发人员发布了紧急警告。[1] 评论人士将此类软件层面的漏洞(包括与 Aave 的 FlashloanAdapter 相关的 Safe 钱包漏洞利用)与 ECDSA 本身的破解区分开来,而这些事件均不代表后者。[8]
行业内的反应两极分化,一部分人认为该警告是合理的预防措施,另一部分人则认为其危言耸听。Vitalik Buterin 同意 AI 风险是真实存在的,但建议不要操之过急。他在 2026 年 10 月 7 日写道:“我不建议任何人今天就仓促地将资金转移到新钱包。但我们应该认真对待 AI 加速数学对密码学带来的风险,并尽量减少我们不仅对量子脆弱密码学,而且对潜在的 AI 脆弱密码学的暴露。”[3] 他支持在可行的情况下将资金保留在从未签署过交易的地址中,但警告不要进行仓促的迁移,并坦诚地表示:“我个人在拙劣的迁移中损失的钱,比我在所有黑客攻击中损失的总和还要多。”[1]
Buterin 还将技术关注点扩大到了椭圆曲线之外。他将 ML-DSA、全同态加密和格(lattices)称为 AI 加速数学带来的“核心新风险领域”,并写道:“格的实际安全性很有可能在未来两年的 AI 数学发展中受到严重打击。”他进一步阐述说,如果 AI 在两年内实现了“50 年的数学进展”,那么这很可能包括在破解格的能力上实现从“朴素分解 -> GNFS(通用数域筛法)”级别的提升。[1][6] 他做了一个类比:原本需要 2^(n/2) 时间的因数分解,在几十年间通过通用数域筛法优化到了 2^O(n^(1/3));他暗示格和曲线也可能存在类似的意外改进。对于长期安全,他建议一个合理的做法是将密钥大小增加十倍。[6] 对于多签钱包,他建议在链下进行确认,这样签名者的签名就不会暴露在链上。他指出,如果 ECDSA 被迅速破解,此类钱包将退化为由收集签名的人控制的单签名钱包——他说,这总比每个人都能取走资金要好。[6]
在其他回应中,Dragonfly 的 Haseeb Qureshi 称 Drake 的帖子是“冷静的呼吁”,并补充说“风险不是来自量子,而仅仅是传统数学推翻了未经证实的密码学硬度假设”。[2] 批评者的言论则更为尖锐。Coinbase 的密码学主管 Yehuda Lindell 称该帖子是“一个非常糟糕的观点”,表示没有证据表明存在了几十年的硬度假设(如椭圆曲线密码学)已被破解。[2] Ledger 首席技术官 Charles Guillemet 表示,对于大额持有者来说,避免地址重复使用是合理的,但他警告说,大规模迁移可能会导致操作失误,从而造成资金损失,其概率高于被缓解的风险——The Defiant 将此观点报道为对大规模迁移可能导致“代价昂贵的错误”的反驳。[2][9] Blockworks 观察到,如果字面上遵循 Drake 的指导,“将使当前的通用加密应用对主流公众基本不可用”,并将所述风险视为资产多元化的一个理由,指出股票、债券、房地产和实物黄金等传统资产不会受到这些密码学假设破裂的影响。[2]
Drake 将“地堡模式”与一项长期技术转型挂钩,他表示将推动加速这一转型,并将其描述为 Ethereum 路线图向基于哈希的密码学迈进的“最大防御加速”。[10] 他的个人偏好是“全力投入基于哈希的密码学”,并完全避免结构化的数学假设——无论是来自曲线、格(lattices)还是同源(isogenies)——转而提议使用来自 SHA 或 BLAKE 等系列的单一经过战斗测试的哈希函数,作为应对后 AI 时代安全性的基础。[10][6] 他指出了以太坊的路线图草案,称其“完全拥抱具有端到端形式化验证的基于哈希的密码学”,以此作为对量子威胁的回应,并辩称鉴于他所谓的“数学超级智能”的出现,必须重新审视并缩短这些时间表。[6]
Ethereum Foundation(以太坊基金会)于 2026 年早些时候成立了一个专门的后量子团队,目前正在开展基于哈希的签名、账户抽象以及替换其他易受量子计算机攻击的加密系统的工作。[8][5] 2026 年 3 月,基金会公布了一份保护网络免受量子计算机攻击的路线图,目标是在 2029 年前完成核心后量子基础设施——CoinDesk 更具体地报道该日期为 2029 年 12 月——尽管该路线图仍可能发生变化。[6][1] 2026 年 6 月,基金会 Kohaku 项目负责人 Nicolas Consigny 提出了一种 SPHINCS 后量子账户保护方案,该方案不需要进行 hard fork(硬分叉)。[6] Buterin 指出,Lean Ethereum 在过去一年中已转向“仅限哈希”的方向,其签名全部基于哈希,使用的是 WOTS 或 SPHINCS。[6]
Buterin 用技术上的谨慎态度缓和了对哈希方案的热情。虽然他认为基于哈希的设计中出现意外捷径的漏洞较少,但他承认这些设计也可能面临攻击,并观察到公钥加密无法仅靠哈希构建:长期存在的数学定理需要具有结构的“陷门”对象——如群论、同源、格或基于代码的构造——他警告说,任何具有结构的东西都应被假定在 AI 的进步面前是脆弱的。[1][6] 一些抗量子设计依赖于基于格的密码学,这是美国国家标准与技术研究院(NIST)批准的数字签名标准的基础方法,但以太坊提议的长期重建方案越来越倾向于基于哈希的签名。[1] 目前的以太坊指南继续指出,量子计算机目前无法破解网络的加密技术,用户无需采取行动。[4] Drake 计划于 2026 年 11 月在伦敦举行的 Ethereum Institutional 论坛直播问答中向机构就此话题发表讲话。[6]