OpenAI数学大爆炸 加密行业需是否需要一场资产大迁移?

撰文:Shannon@金色财经

AI数学大爆炸可能动摇加密根基。

美国时间2026年10月6日,OpenAI发布了一系列由内部前沿模型产生的新数学成果。没有经过同行评议发布在学术期刊上,而是直接将成果公布在一个 GitHub 代码仓库中。里面是722 篇数学手稿,涵盖了 372 个此前悬而未决的顶级数学难题家族。

JXi98qLb8YU8NZFWXY8gmulABDErVUbQm9qDOGwv.png

一举突破722个数学难题。这一举动震惊了数学界。

而且,根据OpenAI所言,每项成果所消耗的平均计算资源,大约相当于 ChatGPT Pro 思考三小时。

这也震动了加密行业。

这是否代表数学超级智能已经到来?如果AI能如此轻易突破如此多的数学难题,那么加密货币背后的椭圆曲线等密码学还会有之前人们所深信的可靠性吗?

这都是加密行业不得不面对的问题。

虽然10月7日是Token2049新加坡大会举行之日,昨日加密行情普跌,人们也一贯以“逢会必跌”聊以自慰。

但,是不是可能OpenAI数学大突破引发的担忧才是10月7日行情下跌的真正主因?

以太坊研究员Justin Drake就发文警告加密行业需要启动一场有控制的资产大规模迁移,转移到全新的地址。他认为,椭圆曲线签名算法ECDSA 可能早于“量子日”(qday)就被攻破,在最坏情况下是几个月而非几年。而且,在 OpenAI 公布的 722 项数学成果中,密码学突破所占比例明显偏低。Justin Drake表示他自己曾亲眼见证美国政府审查学术界的量子密码分析成果。密码学突破占比偏低是美国政府幕后干预是最可能的情形。

以太坊研究员Justin Drake:加密行业需要启动一场有控制的资产大规模迁移

原文如下:

今天(美国时间10月7日)我呼吁区块链行业冷静地开始为“掩体模式”(bunker mode)做规划。

我个人的建议是:启动一场有控制的资产大规模迁移,转移到全新的地址,也就是公钥仍然隐藏在哈希之后的地址。持有者——从大型、成熟的持有者开始——应当考虑把大部分资金转移到从未签署过交易的地址上。而当他们真的签署一笔交易时,也应同时把剩余资金转移到一个新地址(可以由同一个助记词生成)。

不要着急。虽然我认为有理由采取行动,但仓促的迁移弊大于利。也不要恐慌。把资产转移到受保护的地址是一个简单、预防性的步骤,既不需要新的密码学,也不需要新的钱包。

在我看来,现在有理由为一个可能性做准备:ECDSA 可能早于“量子日”(qday)就被攻破,在最坏情况下是几个月而非几年。我所说的“攻破”,是指在现成硬件(例如一个大型 GPU 集群)上实现快速的私钥恢复(例如一周之内)。

最近这几天,人类的数学直觉被狠狠地教训了一番。长期持有、无人质疑的猜想纷纷倒下,其中包括整数乘法的 n log(n) 界,以及 3SUM 猜想。事后回看,今年 5 月埃尔德什单位距离猜想被意外证伪,就是给我们的警告信号。

10月6日 OpenAI 的发布让事情变得清楚:数学超级智能已经到来。人们说,有些星期里会发生几十年的事。而我们即将经历的,是几个星期里发生几个世纪数学进展的时代。我们那套神奇般的 64 字节 ECDSA 签名,会不会好得不像是真的?会不会一直以来,它靠的都只是“隐蔽式安全”(security through obscurity)?

椭圆曲线似乎对超级智能格外脆弱。曲线承载着丰富的结构,为 Schoof 算法、Frobenius、配对等精妙技巧留出了空间。(相比之下,哈希函数的设计目标就是尽量削减代数结构。)

另外,正如 Ewin Tang 可以证实的那样,一个高效的量子算法有时会预示着一个高效的经典算法。我们应当对这样一种可能性保持开放:存在一个类似 Shor、但同时攻破椭圆曲线和 RSA 的经典算法。

同样值得注意的是,在 OpenAI 公布的 722 项数学成果中,密码学突破所占比例明显偏低。我曾亲眼见证美国政府审查学术界的量子密码分析成果。幕后干预是我认为最可能的情形。

我呼吁大型、成熟的参与者以身作则。Project11 的“risq 名单”(bitcoin-risq-list.projecteleven[.]com)是一个很好的、追踪已暴露 BTC 公钥的工具。Binance、Bitbank、Robinhood、Bitfinex 和 Tether 都有机会强化自己的冷存储。下个月我将在伦敦与机构进行一场现场问答(forum.ethereuminstitutional[.]org/london-2026)。

再次强调,请不要着急。持有低于 50 BTC 的钱包可部分享受“中本聪之盾”的掩护,也就是他那 20,000 个各持有 50 BTC 的已暴露地址。像预言机和 L2 安全委员会这类承担关键签名职能的签署方,应当考虑在每次签名时轮换 ECDSA 公钥,和/或采用基于哈希的方案(如 SPHINCS)进行多重签名。

安全地退出掩体模式,需要后 AI 时代的密码学。我的倾向是全力以赴押注基于哈希的密码学,彻底避开结构化的数学假设——无论是来自曲线、格还是同源。一个经过充分实战检验的哈希(例如来自 SHA 或 BLAKE 家族)就能带来看起来可信的后 AI 时代安全性。

strawmap.org 上的以太坊路线图,把基于哈希的密码学与端到端形式化验证作为应对量子威胁的方案,全面予以采纳。鉴于数学超级智能的出现,这些时间表现在必须被重新审视并加速。我将推动最大程度的防御性加速。

与此同时,以太坊创始人Vitalik发文,不建议任何人今天急着把资金转移到新钱包,但确实应该认真对待AI加速给密码学带来的风险.

Vitalik:不建议急着迁移 但确实应该认真对待AI加速给密码学带来的风险

我不建议任何人今天急着把资金转移到新钱包。但我们确实应该认真对待由 AI 加速的数学给密码学带来的风险,并且不仅要尽量减少对量子脆弱型密码学的暴露,也要尽量减少对潜在“AI 脆弱型”密码学的暴露。

遗憾的是,从这个视角看,新出现的核心风险领域正是 ML-DSA / FHE / 格(lattices)。

(这也是除量子之外,ECDSA 可能比预期更早倒下的另一个原因,因此有了“使用全新地址”的建议。)

到目前为止,大多数人的思维方式是“椭圆曲线会被攻破,哈希是安全的,格是安全的”。但格的具体安全性很有可能会在未来两年的 AI 数学进展中遭受重创。

基本的威胁模型是这样的:朴素地做因式分解需要 2^(n/2) 的时间,但几十年来聪明人不断发现并优化数域筛法,把它降到了 2^O(n^(1/3)),这就是为什么 RSA 的密钥和签名需要约 400 字节(而不是 64 字节)。那么,会不会在椭圆曲线和格的问题上,也存在类似的“壁橱里的骷髅”——我们不够聪明以至于发现不了,但机器人很快就能发现?

这正是过去一年以太坊的 lean 路线图一直朝“仅用哈希”方向走的重要原因之一:不用格,不用 ML-DSA,不用 Falcon,不在 ZK 证明中使用基于格的承诺,等等。lean 以太坊中的签名全部基于哈希,要么是 WOTS,要么是 SPHINCS-。

在签名和证明方面,我们已经知道如何做到只用哈希。更大的挑战在于公钥加密——而这远远超出了区块链的范畴。安全通信、匿名化协议,很多事情都需要公钥加密。

而遗憾的是,有一些长期存在的数学定理说明了为什么公钥加密无法仅靠哈希实现。你必须拥有某种具有至少一种可用“结构”的陷门对象——要么是群论(包括同源),要么是格,要么是基于编码的,或者未来甚至是更新奇、更诡异的东西(局部混合?)。但对于任何具有结构的东西,你都应假定 AI 至少会在破解该结构方面取得一些进展。在这里,一个合理的推论是:如果你想让某样东西具备可信的长期安全性,就把密钥尺寸乘以 10。

对我来说,那是一个非常可信的世界,做出这种预测一点也不极端。如果 AI 能在两年内带来 50 年的数学进展,那么这 50 年的数学很可能包含一次“朴素因式分解 → GNFS”级别的、针对我们破解格能力的提升。在那个世界里,格依然存在,但为了保证同等安全水平,它们必须显著变大。

而在这些更大的新尺寸下,在任何只要能用哈希构造的场景里,基于哈希的构造都会在实际效率上胜过基于格的构造。

从理论上说,哈希当然也可能被攻破(例如 P = NP 就意味着这一点)。但我认为 P = NP 的可能性非常低。而且直觉上,一个数学对象完全不存在可利用结构(正如哈希所追求的那样),要比一个数学对象恰好有约 3 种可利用结构(对椭圆曲线而言:结合律、Schoof、配对),并且不存在我们尚未发现的、会大幅削弱其安全性的秘密“第四种结构”(对椭圆曲线而言,即 ECDLP 与配对安全性),要可能得多。LWE、SVP、RLWE 以及整个格问题家族也是如此。

因此,我们目前不认为有任何理由要担心并开始给哈希增加字节长度(如果我们更担心了,我们会先增加轮数,而不是先动字节长度)。

具体的 TL;DR,以下是我个人的观点:

在只要能用哈希构造的场景中,基于哈希 > 基于格

对任何基于格的东西,在参数尺寸上要远比现在更偏执。记住,区块链只是密码学故事的一小部分;这一点远超区块链,同样适用于例如访问网站、安全消息、Tor / VPN……

对隐私协议,强烈倾向于不要把加密后的便笺(notes)放在链上。相反,通过某种第三方机制把它们发到链下。

如果这对你不算困难,把自己的资金放在尚未用于发起过交易的地址上是个好主意。如果这对你很容易,那就去做。但要小心迁移;我个人在搞砸的迁移中损失的钱,比我所有被黑客攻击损失的钱加起来还多。

对多签钱包而言,把确认放在链下比放在链上更好,因为这样签名者钱包的签名就不会暴露给公众;这样,如果 ECDSA 被 AI 攻破的速度远快于预期,至少多签会“优雅降级”为 1-of-1,而那个“1”就是当时收集签名的人——这比“任何人都能把钱拿走”要好得多。

但也有人持不同看法,如Coinbase密码学主管Yehuda Lindell就发文表示不认同Drake的看法,“没有任何证据表明像椭圆曲线密码学这样沿用了几十年的安全性假设会被打破。”

Coinbase密码学主管:没有任何证据表明像椭圆曲线密码学的安全性假设会被打破

我本来不想评论,因为我觉得Drake的观点很糟糕,但既然它已经传播开来,我觉得有必要说几句。据我所知,没有任何证据表明像椭圆曲线密码学这样沿用了几十年的安全性假设会被打破。

人工智能能够证明一些以往难以证明的定理,并不意味着那些被认为是难题的问题就不难。我们对难题的假设并非仅仅基于人类的易错性,而是基于一种信念,即难题本身就具有内在的难度。

当然,我们无法证明椭圆曲线离散对数问题是难的,因为我们还没能证明 P ≠ NP。但仅仅抛出“人工智能在数学方面表现出色,所以椭圆曲线的难度岌岌可危”这种说法,完全没有任何逻辑依据。

此外,如果它真的被破解,对我们的数字世界,包括传统金融行业,将造成巨大的影响。一旦我能破解ECC,我就可以生成伪造的PKI证书并冒充银行网站。

更糟糕的是,我可以生成恶意银行应用程序,甚至是操作系统,并对其进行签名,然后推送到人们的手机和电脑上,完全控制它们。但这纯属危言耸听,因为没有任何证据表明这种能力存在。

而且没有任何证据表明椭圆曲线的难度比哈希函数的难度更高。事实上,从历史数据来看,哈希函数比椭圆曲线更容易被破解。所以,这同样是基于推测而非任何证据。

总之,在没有任何证据的情况下发表此类言论,恰恰是极其不负责任的行为。这正是散布恐惧、不确定和怀疑(FUD)的定义——它既无法被证明是错误的,也没有任何证据证明它是真的。

本文来自大风号,仅代表大风号自媒体观点。