Bitcoin 最大的长期安全辩论正在升温。随着量子计算研究加速,开发者开始探讨如何在今天的密码学成为明天的漏洞之前,让 Bitcoin 适应这种变化。
这就是 BIP-360 进入讨论的背景。它没有承诺提供完美的解决方案,而是为减少暴露、指导迁移以及为后量子未来做准备提供了一个实用的框架。
探索下方的完整细分。👇
Bitcoin 量子计算威胁入门
Bitcoin 的量子威胁核心在于签名(使用 private key授权交易的密码学证明)。当 Bitcoin 支出揭示了 secp256k1 公钥时,一台足够先进的量子计算机就可以运行 Shor 算法,推导相应的 private key,并授权一笔欺诈性交易。在实际操作中,一旦密码学相关的量子机器存在,任何暴露的 key 都将变得脆弱。
这种可能性从一开始就是 Bitcoin 威胁模型的一部分。2010 年,Nakamoto建议,如果密码学逐渐弱化,网络可以通过软件升级和广泛的社会共识迁移到更强的基元。这种期望至今仍在塑造关于迁移、地址卫生以及最小化不必要公钥暴露的当前思考。
这场辩论在 2026 年 3 月变得更加具体,当时Google 研究人员估计,攻击 ECC-256 可能需要不到 1,200 个逻辑量子比特和不到 50 万个物理量子比特,在未来的 CRQC 上运行时间仅需几分钟。Google 将该警告与其自身的 2029 年后量子迁移目标联系起来,而 NIST 更广泛的过渡期限则延长至 2035 年。
在此背景下,Bitcoin 的应对辩论现在涵盖多个层面:主动输出设计(例如 BIP-360 的 P2MR)、更广泛的后量子签名升级,以及更有力的选项(例如迁移期限、冻结暴露的传统币种或基于分叉的恢复规则)。下一部分将探讨 BIP-360 在该更广泛工具包中的契合点。

什么是 BIP-360(Bitcoin 改进提案 360)?
BIP-360 是一项软分叉提案草案,引入了 Pay-to-Merkle-Root(即 P2MR),这是一种新的 Bitcoin 输出类型,旨在保留 Taproot 风格的脚本树,同时移除易受量子攻击的密钥路径花费。Ethan Heilman 于 2026 年 2 月 9 日开启了相关的“算法敏捷性”讨论,该 BIP 于 2026 年 2 月 10 日进入存储库。
其核心理念比“让 Bitcoin 完全具备抗量子能力”更为狭窄。相反,BIP-360 通过直接提交给脚本树 Merkle 根(而不使用内部密钥),为未来的后量子升级提供了一个更干净的结构基础。这使其成为第一步迁移轨道,而不是完整的密码学替代方案。
该提案由 Hunter Beast、Ethan Heilman 和 Isabel Foxen Duke 共同撰写,在经历了 2024 年和 2025 年的大幅演变后,于 2026 年初形成了草案形式。到 2026 年 3 月,它已经从理论走向公共 testnet 风格的实现工作,从而为更广泛的讨论增添了紧迫性和技术特定性。

BIP-360 组件
BIP-360 结合了一种新的输出格式、熟悉的 tapscript 机制,以及刻意移除 Taproot 受量子威胁最大的花费路径。在实践中,它改变了资金的承诺和花费方式,同时为之后的后量子签名升级留出了空间。
关键要素一览:
- P2MR:BIP-360 将 Pay-to-Merkle-Root 定义为一种新的输出类型,其行为非常类似于 Taproot 脚本路径,但移除了使长期公钥暴露的密钥路径路由。
- 软分叉:该提案被设定为软分叉,这意味着升级后的节点将执行新规则,同时保留 SegWit 时代渐进式共识变更典型的兼容性假设。
- Merkle 根:P2MR 不会提交给微调后的内部密钥,而是直接提交给脚本树的 32 字节 Merkle 根,这使得该结构对于未来的算法 swap 更加干净。
- 无线密钥路径:决定性的变化是移除了 Taproot 的密钥路径花费,这正是使公钥成为长期暴露的量子目标的路径。
- SegWit V2:P2MR 使用 SegWit 第 2 版本和 Bech32m 编码,生成以 bc1z 开头的主网地址,这是钱包和基础设施需要支持的具体标志。
- 脚本路径:每个 P2MR 花费都是一个脚本路径花费,因此见证数据必须公开叶子脚本以及证明该叶子属于已提交默克尔树的控制块。
- Tapscript:BIP-360 保持了 tapscript 的兼容性,允许无需修改地复用现有的 tapscript 程序,这也是支持者将其视为相对不引人注意的第一步的原因之一。
- 权衡:P2MR 获得了针对长期暴露攻击的抗量子能力,但它放弃了 Taproot 密钥路径花费的紧凑性和隐私优势,这使得某些交易更大且更具暴露性。
- 限制:就自身而言,BIP-360 并不能解决短期暴露的量子攻击;该提案明确假设稍后的软分叉将添加后量子签名方案以提供更全面的保护。

BIP-360 会被实施吗?
目前,BIP-360 仍是一个草案,并非已激活的升级,且 Bitcoin 对 BIP 没有正式的链上“投票”。与之最相关的联络人是联合作者 Hunter Beast、Ethan Heilman 和 Isabel Foxen Duke,而更广泛的影响力则在于 Bitcoin Core 贡献者、邮件列表参与者、审查者、钱包维护者以及生态系统教育者(例如 Bitcoin Optech)。
最重要的日期是流程里程碑,而不是投票:2026 年 2 月 9 日是算法敏捷性邮件列表线程日,2026 年 2 月 10 日是草案 BIP 日,2026 年 3 月是公开实施活动日,以及任何将其实施从概念推向采用的未来 Bitcoin Core 或钱包 PR。目前,需要关注的状态是粗略共识、代码和审查,而不是计划中的投票。
批评与担忧
媒体对 BIP-360 以及 Bitcoin 更广泛的量子应对措施的反应分成了几个明显的阵营。一些人认为这是过期已久的准备,另一些人认为这是可控但并不紧迫的,还有一些人将其视为质疑 Bitcoin 长期安全假设的理由。
媒体构筑的主要担忧包括:
- 为时尚早:卫报 2026 年 3 月的报道提到了谷歌 2029 年的警告,但也引用了前 Riverlane 高管 Leonie Mueck 的话,称对于密码学相关机器而言,最现实的时间表仍然延续到 2030 年代甚至 2050 年代。
- 依然严重:CoinDesk 援引 Galaxy Digital 的 Alex Thorn 的话,将量子威胁描述为真实的,但“远非存在主义危机”,这反映了一种普遍观点,即 Bitcoin 应该立即做好准备,而不必将 BIP-360 视为紧急补丁。
- Market Skepticism: Business Insider 报道称,Jefferies 策略师 Christopher Wood 因量子担忧将 Bitcoin 从模型组合中剔除,这表明一些传统金融观察人士已将该问题视为足够严重,足以改变长期资产配置决策。
- Engineering Burden: Tom’s Hardware 强调,去中心化治理使得区块链的后量子迁移比中心化平台更为困难,这一担忧直接对应于 BIP-360,因为其采纳需要钱包、基础设施和用户进行协调。
- Not Enough Alone: Nasdaq 和 FXStreet 对 BIP-360 testnet 部署的报道将其强调为重大一步,但即便是这种表述也将其视为第一层保护,而非完整的后量子解决方案。
- Confidence Risk: Forbes 等聚焦市场的媒体将 Google 的研究描述为对 Bitcoin 叙事的又一次冲击,表明即使是有助于抗量子的升级(如 BIP-360)也会让投资者切实感受到量子威胁,从而对市场情绪施压。

BIP-360 将如何影响 BTC 价格
过往的 Bitcoin 升级表明,BIP-360 产生的影响更多体现在市场情绪和信心上,而非直接的机械式重新定价。当 CSV soft fork 于 2016 年 7 月 4 日在 419,328 区块激活时,BTC 收盘价接近 683.66 美元;一周后的 7 月 11 日,其收盘价接近 647.66 美元,跌幅约为 5.3%。
SegWit 的市场模式几乎完全相反。在 2017 年 8 月 24 日锁定时,BTC 收盘价接近 4,334.68 美元;到 8 月 31 日,其已达到约 4,703.39 美元,涨幅达 8.5%。Taproot 于 2021 年 11 月 14 日在 709,632 区块激活,当时 BTC 收盘价接近 65,466.84 美元,随后在 11 月 22 日跌至 58,706.85 美元左右。
这种混合记录表明,BIP-360 不会自动推高或拉低 Bitcoin 价格。由于该提案仍处于草案阶段,任何价格反应都可能取决于解读:可靠的长期风险管理可以支撑 BTC,而更加响亮的量子叙事则可能会让威胁显得更加迫在眉睫和具体,从而令交易员感到不安。

BIP-360 替代方案
BIP-360 并不是讨论中的唯一途径。Bitcoin 开发者还探索了基于 Taproot 的迁移路径、支持契约(covenant)的提交-揭示(commit-reveal)结构,以及无需采用 P2MR 即可降低量子风险的直接基于哈希的签名部署。

1. 基于 Taproot 的后备设计
一个被广泛讨论的替代方案是保留 Taproot 的结构,并添加一个隐藏的抗量子后备花费路径,而不是用 P2MR 替换 Taproot 输出。Project Eleven 将此描述为一种“及时”升级,在实际需要抗量子分支之前,保留当前的效率。
BitMEX Research 在 2026 年 1 月概述了类似的方向,主张采用“Taproot 的全新抗量子版本”,其中相同的 outputs 可以通过抗量子 tapleaf 或传统的、易受量子攻击的 tapleaf 来花费。该方法试图比 BIP-360 更长时间地保持隐私和兼容性。
2. 基于哈希的签名升级
另一种替代方案是直接升级 Bitcoin 的签名,使用 SPHINCS+ 或 SLH-DSA 等基于哈希的方案,而不是首先引入新的 output 类型。Bitcoin Optech 的抗量子主题页面重点介绍了对 SLH-DSA 优化、Winternitz 式原型以及针对 Bitcoin 的抗量子签名更广泛研究的持续工作。
支持这条路径的最有力论据是,基于哈希的签名仅依赖于哈希函数的安全性。2025 年末,Mikhail Kudinov 和 Jonas Nick 发表了研究成果,认为基于哈希的签名极具吸引力,因为它们仅依赖于哈希函数的安全性,并且在 NIST 的后quantum 进程中已经受到了严格的分析。
这条路径前景广阔,但并不轻量。他们的总结指出,标准 SPHINCS+ 签名接近 8 KB,尽管针对 Bitcoin 的优化可能会根据使用限制将其拉近至大约 3.1 KB 到 4.0 KB 之间。Antoine Poinsot 后来将此类方案描述为有用的“打破玻璃”工具,即使它们会降低 Bitcoin 对日常支出的吸引力。
3. 迁移和恢复方案
第三类替代方案较少关注永久性的新支出格式,而是更多地关注迁移机制。Chaincode 2025 年的概述将 pay-to-quantum-resistant-hash 和 commit-delay-reveal 等提案归类为 Bitcoin 量子就绪正在积极讨论的主要策略之中。
Anchorage Digital 2026 年 3 月的“Quantum Turnstile”论文通过基于知识零知识证明的迁移系统将这一想法推向了深入,允许用户在禁用不安全签名路径后从哈希锚定记录中转移资金。这比 BIP-360 更复杂,但它直接针对了迁移问题。
最后总结
BIP-360 之所以重要,是因为它将 Bitcoin 的量子辩论变成了一些具体的事情。它没有抽象的警告,而是提供了一个草案架构,用于限制长期暴露的密钥风险,同时为以后的后量子签名升级留出空间。
与此同时,该提案显然不是唯一的严肃选择。基于 Taproot 的迁移、契约支持的防御以及直接基于哈希的签名方法仍然是同一设计空间中活跃的一部分。
这就是为什么 BIP-360 或许不应该被视为最终答案,而应该被视为一个协调提案。其真正的意义在于迫使 Bitcoin 在紧急情况取代可选性之前,选择它希望如何做准备。






