
⚠️ 免责声明:本文内容仅供信息参考,不构成任何投资建议或财务指导。文中所有分析与观点均为作者个人判断,不代表任何机构立场。投资有风险,入市须谨慎,读者应自行评估风险并在必要时咨询专业人士。
Anthropic旗下尚未对外发布的Claude Mythos Preview,在一项例行密码学安全评估中,发现了后量子算法HAWK数学结构中一处人类密码学家经过多年多轮审查都未曾识别的对称性漏洞。这个发现将攻击者破解HAWK最小密钥所需的计算量,从2^64次操作压缩至2^38次,难度降低约6700万倍。HAWK是NIST(美国国家标准与技术研究院)后量子密码竞赛第三轮仅剩的格密码学候选方案,其核心卖点正是紧凑的签名体积和快速的签名速度——修复这个漏洞的唯一路径是将密钥体积翻倍,而这直接消除了HAWK参与竞争的全部理由。HAWK从未被部署在任何生产系统中,目前持有加密资产的人没有即时风险。
但这不只是一个算法失败的故事。↓ 如需了解完整原始事件经过,点击直达文末报道原文。
它真正揭示的,是一条更大的裂缝:整个加密货币行业向抗量子时代的转型,建立在”这些新算法是安全的”这个集体假设上。这个假设现在被AI以一种人类团队无法企及的速度和视角,正式打上了问号。而这只是压力来源之一。当你把它与ZK防御体系的运营成本结构、资本市场的流动性再配置、以及白宫已经签署的量子政策时间表叠加在一起,才能看清这套逻辑的完整轮廓。
Table of Contents
Toggle在工作量证明(PoW)的单层架构下,比特币矿工的电费和矿机折旧成本为币价提供了一个可量化的”生产成本底部”——当价格跌至矿工入不敷出时,算力退出,供应收缩,价格企稳。这个机制虽然粗糙,但逻辑自洽。
ZK Prover时代彻底打破了这个机制,而且打破的方式更具破坏性。Layer 2网络或新一代公链为了维持抗量子安全,其链下Prover端需要运行企业级GPU集群(英伟达H100/B200)或定制ASIC芯片,持续完成MSM(多标量乘法)和NTT(数论变换)等极度计算密集的运算。这套机器的电费账单和硬件折旧是按天计算的真实现金支出。
支付这些成本的唯一方式,是在二级市场持续出售代币换取法币。这种失血性抛压不会因市场行情好坏而停止——越是需要维持高安全性,Prover运营方就越需要卖币。 在抗量子升级将签名体积推高之后,Prover端的算力需求将进一步放大,这条卖压逻辑只会比今天更沉重,而不是更轻。
这与传统PoW挖矿存在本质区别:PoW矿工在高价位有持币等待的动机,而ZK Prover必须无论市价如何都持续卖币支付账单。这是一个结构性的、方向单一的供应压力来源,没有内置的价格支撑机制。
目前市场上大量标榜”ZK零知识证明”或”抗量子安全”的公链和Layer 2项目,完全稀释估值(FDV)动辄数十亿乃至百亿美元。这些估值建立在双重信仰之上:一是”我们采用的算法是安全的”,二是”ZK技术能有效应对量子威胁下的扩容压力”。
Claude Mythos在HAWK上的突破,刺穿的正是第一重信仰——而且刺穿的方式说明了一个更大的问题:AI能够以人类密码学家在多年多轮专业审查中都未曾达到的角度,系统性地在格密码学的数学结构中寻找可利用模式。那些已经部署或即将部署”抗量子方案”的项目,其底层算法是否存在类似的AI可发现漏洞?目前没有任何机构能给出确定性答案。
一旦市场形成这个认知,估值重构将是突然而非渐进的。华尔街和风险投资机构对”技术信仰”类资产的撤退历来不是线性的。 2000年互联网泡沫破裂时,从高点到归零不过18个月。当”我们采用了抗量子算法”这条叙事被AI一一挑战,FDV远超实际落地能力的项目将面临同样的估值归零路径。
资本配置是零和的。2026年,微软、谷歌、Meta、亚马逊合计资本开支超过7000亿美元,大量流向GPU算力和能源基础设施。当传统机构投资者发现,直接持有英伟达、能源公司或微软,就能以可验证的财报数据支撑、更低的技术破解风险参与AI和算力革命的红利时,他们为何要将资本配置到一个底层算法随时可能被AI发现新漏洞的加密资产类别?
传统市场给英伟达的溢价来自可验证的算力需求和季度盈利;给能源股的溢价来自清洁电力合同的可见现金流。而加密货币的溢价,越来越难以用同样的方式支撑——尤其是在技术底层假设正在受到AI系统性挑战之后。加密货币整体的市场流动性,将在这轮资本再配置过程中被持续抽走,而不是一次性冲击。
面对上述三条逻辑,最常见的反驳是:比特币凭借极度简单粗暴的工作量证明机制,是加密货币中最具韧性的数字黄金,能够在行业洗牌中独善其身。这个叙事在2026年面对两个新的现实时,已经站不住脚。
白宫将量子时间线提前。 2026年6月22日,白宫签署第14412号总统行政令《保护国家免受高级密码攻击》,明确要求所有联邦机构在2030年12月31日前完成密钥迁移,2031年底前全面采用NIST批准的抗量子签名。白宫如此紧迫的原因明确:量子计算机(尤其是IBM的千量子比特路线图)发展速度正在超预期,能够运行Shor算法从比特币公开地址直接破解私钥的”密码学相关量子计算机(CRQC)”降临时间,已从”几十年后”被压缩至可能4至10年以内。
升级代价是区块体积的物理灾难。 比特币当前的Schnorr/BIP-340签名方案每笔仅64字节,这是其低手续费和普通家用电脑可运行全节点的基础。根据FIPS 206标准测算,若进行抗量子升级,签名体积将发生如下级别的膨胀:
| 升级方案 | 签名体积 | 膨胀倍数 | 实际后果 |
|---|---|---|---|
| 当前 Schnorr/BIP-340 | 64 字节 | 1x(基准) | 手续费低,普通全节点可运行 |
| 最轻量抗量子 FN-DSA-512 | 666 字节 | 约10倍 | 单区块容纳交易量降至1/10 |
| 标准抗量子 ML-DSA-44 | 2,420 字节 | 约38倍 | 全网吞吐量暴跌,手续费随之飙升 |
| 高安全抗量子 SLH-DSA-128s | 7,856 字节 | 约123倍 | 单笔交易消耗大半区块,小额支付经济上不可行 |
即便采用最轻量方案,单区块可容纳交易量也将降至现有水平的十分之一,手续费竞争将使费用大幅上升。更根本的破坏在于:区块一旦被迫扩容数十倍,普通家庭的全节点将无力存储和同步如此庞大的历史账本,全网节点将向少数大型机构高度集中,比特币去中心化抗审查的根基将从内部瓦解。BIP-360(Pay to Merkle Root提案)在2026年初才艰难合并进代码库,整个社区对究竟采用哪种方案至今争论未决——这种共识碎片化本身就是风险。
比特币是软件,不是黄金。 实物黄金的价值存储功能建立在物理世界的原子结构上,天然免疫量子计算机,不需要任何密码学升级。比特币的价值存储依赖ECDSA算法的数学安全性,一旦这个假设失效,它必须经历一次全网共识极难达成的技术升级,而这次升级的代价是对核心性能与去中心化程度的主动牺牲。这种对特定技术路线的生死依赖,与实物黄金的物理免疫性在资产安全属性上根本不在同一个维度。
这场由算力泡沫、AI安全审计、量子时间线压缩共同构成的洗牌,结局不是归零,而是极度的两极分化。趋向归零的是那些FDV依赖”ZK安全”或”抗量子”叙事、但无法承担Prover端持续算力成本、也经不起AI系统性审计的空气币和伪技术项目。
能够存活的,是真正掌握底层物理资源的实体:调度廉价清洁电力(水电、核电、地热)的真实算力网络,以及在ZK证明生成方面拥有成本优势的ASIC/FPGA基础设施提供者。这些网络的价值建立在可验证的电力和算力成本结构上,而不是”相信我们的算法是安全的”这条单一假设。
加密货币行业正在用极其复杂的数学和高昂的物理成本,去防御一个尚未完全降临但时间线已被白宫正式提前的威胁。这种超前消费与严重的资源错配,在三条并行的价格压制逻辑之下,使大量估值过高的加密资产在接下来的市场周期中将面临剧烈的向下重估。等待洗牌完成、真实ROI回归、以及抗量子升级路径在全网达成共识之后,这个行业或许才能进入真正意义上的健康重建。那个时点,目前还没有到来的迹象。
引用来源:
[1] Decrypt,Morning Minute: Claude Mythos Breaks Post-Quantum Cryptography(decrypt.co,2026年)
[2] Anthropic研究团队,HAWK安全漏洞分析报告
[3] 白宫第14412号总统行政令《保护国家免受高级密码攻击》,2026年6月22日(whitehouse.gov)
[4] NIST,FIPS 206抗量子数字签名标准(nist.gov)
[5] Bitcoin BIP-360,Pay to Merkle Root提案(github.com/bitcoin/bips)
[6] Vitalik Buterin,以太坊后量子路线图(ethereum.org)
A:没有直接的即时风险。HAWK从未被部署在任何生产系统中,比特币运行的是ECDSA,以太坊使用的签名方案与HAWK无关。即时风险为零。但中长期风险在于:这件事证明了AI可以系统性地审查密码算法并找到人类团队遗漏的漏洞,而整个行业的抗量子转型假设建立在”这些算法是安全的”之上。这个假设现在出现了裂缝,意味着那些估值依赖该假设的项目,其风险溢价需要重新定价。
A:它代表美国政府正式判断,”密码学相关量子计算机”的到来可能只有4至10年,而非过去预期的几十年。对加密货币的含义是:比特币和以太坊的抗量子升级不是可以无限推迟的技术选项,而是有真实政策时间压力的生存需要。升级路径带来的签名体积膨胀和全网共识难题,将在这个窗口内成为市场定价中越来越显性的负面因子。
A:取决于方案选择。最轻量的FN-DSA-512使签名体积膨胀约10倍,意味着相同区块大小下交易容量降至十分之一,手续费竞争压力将大幅上升。ML-DSA-44(38倍膨胀)和SLH-DSA-128s(123倍膨胀)则将使普通小额交易在经济上完全不可行。目前比特币社区对选用哪种方案尚无共识,这种不确定性本身也是风险定价的一部分。
A:以太坊生态的Layer 2基础设施相对成熟,有望将抗量子签名的体积压力转移到链下Prover端。但比特币的Layer 2生态仍处于早期,且比特币社区对任何技术修改的共识门槛极高。更根本的是:即便ZK能解决主网区块不扩容的问题,Prover端的持续算力成本依然会以代币抛压的形式传导到市场——问题被转移,不是消除。
A:实物黄金的安全性建立在物理化学稳定性上,不依赖任何密码学假设,天然免疫量子计算机。比特币的价值存储依赖ECDSA的数学安全性,当量子计算机到来时必须进行一次全网技术升级,而这次升级以签名体积暴增和去中心化程度下降为代价。这种对特定技术路线的依赖性,与实物黄金的物理免疫性在资产安全属性上根本不同。在白宫已将量子威胁提前定性的背景下,这个区别已不再是理论上的。
A:两类:一是真正掌握廉价清洁电力和高效ZK算力硬件的基础设施网络,价值来自可验证的物理资源而非技术叙事;二是经过AI和人类联合深度审计后、在最严苛条件下依然成立的密码方案所支撑的系统(如基于哈希函数的SPHINCS+/XMSS类方案,其安全边界极其清晰,AI几乎无法从中找出隐蔽数学漏洞)。两者的共同特征是:价值基础可被外部独立验证,不依赖任何单一算法假设。
Anthropic称,其最强大模型的未发布版本Claude Mythos Preview发现了两种针对加密算法的此前未知攻击,其中一种针对的是正在竞争成为美国联邦标准的方案。目标HAWK是一个数字签名系统,在不暴露私钥的情况下证明交易来自用户本人,且专为抵抗量子计算机而设计。NIST已于5月将其推进至后量子竞赛第三轮,它是最后存活的基于格的候选方案。Claude在HAWK的数学中发现了一种此前无人利用过的对称性,将窃取其最小密钥的成本从2^64次操作降至2^38次,难度降低约6700万倍。
修复HAWK意味着密钥体积大致需要翻倍,正如Anthropic所说,这”消除了HAWK具有吸引力的许多原因”。签名体积就是区块空间,区块空间就是手续费,因此任何寻求抗量子替代方案的链,选择时都部分取决于每笔签名的字节数。紧凑密钥和快速签名是HAWK的全部卖点,而修复方案削弱了这一优势。需要明确的是:HAWK从未在任何地方部署,比特币仍在运行ECDSA,目前没有任何实际系统被攻破。但问题在于,后量子安全仍是加密货币最大的悬案。整个量子防御努力(BlackRock-Coinbase-Strategy联合体、Vitalik的后量子路线图、NEAR和Zcash的路线图等)都建立在”替代当今密码学的后量子方案本身是可靠的”这一假设上。Claude Mythos在HAWK发布之前就戳破了这个假设。好消息是,同样的工具既可以用于攻击,也可以用于防御,这正是行业竞相将其指向自身代码的原因。现在我们将看到AI破解密码学的速度,是否快过它帮助重建密码学的速度。
原文出处:Decrypt(decrypt.co/374637/morning-minute-claude-mythos-breaks-post-quantum-cryptography)
⚠️ 免责声明:本文内容仅供信息参考,不构成任何投资建议或财务指导。文中所有分析与观点均为作者个人判断,不代表任何机构立场。投资有风险,入市须谨慎,读者应自行评估风险并在必要时咨询专业人士。