最后更新:
Quantus 是一个后量子安全的 Layer 1 区块链,自称为“量子安全加密货币”。该项目由首席执行官兼联合创始人 Yuvi Lightman 创立,起源于 2024 年 12 月的 Heisenberg Inception 里程碑,旨在从底层构建以保护存储价值免受未来量子计算机的攻击。该项目并非在现有链上添加量子防御,而是采用专门设计的架构,使用 NIST 标准化的后量子密码学进行签名、密钥交换和 节点 通信,并结合 零知识证明 聚合,以在量子抗性签名体积较大的情况下保持高交易吞吐量。[1][2] Quantus 于 2026 年 9 月启动了其 Bell 主网,作为一个工作量证明(PoW)网络,其原生代币 QTC 从创世阶段起通过开放 挖矿 进行分发。[7][8]
Quantus 的基本逻辑基于这样一个论点:保护每个主要区块链的加密技术最终都将被具有密码学相关能力的量子计算机破解。传统区块链依赖于离散对数问题的难度,而该项目指出,Shor 算法解决该问题的速度比经典计算机呈指数级增长,可能允许攻击者从公钥推导出私钥。[4] 该项目的白皮书引用了一项估计,即攻击者威胁典型的区块链非对称加密大约需要 2,000 个逻辑量子比特,而主页给出的数字是破解比特币所需的逻辑量子比特为 824 个。[4][5] Quantus 将比特币和以太坊(均使用 ECDSA-256)以及 Solana(使用 ED25519)列为易受量子攻击的对象。[5]
白皮书列举了四类量子威胁:通过破解诸如比特币的 secp256k1 等椭圆曲线方案来伪造数字签名;伪造虚假的零知识证明,使无效证明看起来有效,从而允许铸币或状态造假;解密隐私协议和点对点通信中的秘密信息;以及逆向哈希函数(被描述为最不令人担忧的威胁)。前三者源于 Shor 算法,而后者与 Grover 算法有关,该算法为非结构化搜索提供二次加速,并有效地将对称密钥安全性减半。Quantus 指出,可以通过将对称密钥大小加倍来缓解 Grover 算法的影响,并由于其对量子比特和逻辑门的高要求而将其定性为不切实际。[4]
该论点的一个核心部分涉及项目所称的“迁移危机”:即使现有链采用后量子加密技术,协调升级也需要就迁移时间表、潜在的代币没收、区块大小增加以及每个持有者移动其代币达成一致。白皮书估计,由于密钥丢失、持有者去世或遗忘钱包,价值 2500 亿至 5000 亿美元的比特币永久无法访问,并认为这些未迁移的公钥构成了量子攻击者的公开赏金。它指出,“唯一的技术解决方案需要一个冻结未迁移代币的最后期限——这在政治上是不可能的”,并提出从第一天起就在新链中构建量子安全性是规避该问题的方法。[4]
Quantus 构建于 Substrate 之上,这是由 Parity Technologies 开发的区块链软件开发工具包(SDK)。Parity Technologies 是 以太坊 的主要贡献者,也是 Polkadot 背后的核心开发公司。该项目通过增加对后量子签名方案的支持、将点对点网络安全升级为后量子级别、增加用户可控的交易可逆性,以及将数据库数据类型对齐到域元素边界(以便对零知识证明系统友好)来扩展 Substrate。[4] 该项目表示,由于其基础从一开始就是后量子的,因此不需要从现有的区块链进行迁移。[2]
Quantus 网络上的每笔交易都使用 ML-DSA-65 或 ML-DSA-87 进行签名,这些是基于模块格的数字签名算法(原名 CRYSTALS-Dilithium)的参数集,由 NIST 在 2024 年标准化为 FIPS 204。[7][8] 该方案的安全性基于模块格上的容错学习(LWE)和短整数解(SIS)问题的硬度,该项目称量子计算机无法高效解决这类问题。ML-DSA-87 对应于 NIST 安全等级 5,相当于 256 位经典安全和 128 位量子安全。Quantus 表示,ML-DSA 正在被包括 Cloudflare 和 Signal 在内的组织采用,并将其与传统区块链使用的 ECDSA 进行了对比,后者被归类为 NIST 等级 1,且易受 Shor 算法的攻击。[2][4]
白皮书记录了 Quantus 考虑并拒绝的其他方案:FN-DSA (Falcon) 因其涉及浮点运算的实现复杂性、缺乏确定性密钥生成以及非最终确定状态而被拒绝;而基于哈希的 SLH-DSA 则因其签名超过 17 KB 而被拒绝。该项目指出,Substrate 内置了加密敏捷性,因此如果需要,以后可以更换签名方案。[4] Poseidon2 作为整个系统的哈希函数,被选中是因为它在域元素上是代数化的,并且与 SHA-256 相比,它减少了 SNARK 和 STARK 证明电路的门计数。[1][4]
网络在点对点层通过使用 ML-DSA-87 签名进行节点身份验证,并使用 ML-KEM-768(基于模块格的密钥封装机制,原名 CRYSTALS-Kyber,标准化为 FIPS 203)进行传输加密来确保安全。Quantus 扩展了 libp2p 使用的 Noise 握手协议,增加了一个额外的密钥封装消息以建立抗量子的共享密钥,用该项目的话说,这样“技术栈中就没有薄弱环节”。[4][2] 该项目在其 CoinGecko 列表中也提到使用 ML-KEM 来保护节点链接。[3]
后量子签名比经典签名大得多,这带来了扩展性问题。白皮书的对比显示,ML-DSA-87 的公钥为 2,592 字节,私钥为 4,896 字节,签名为 4,627 字节,而 ECDSA 的公钥仅为 32 字节,签名为 65 字节——后者的签名大 70 倍以上,公钥大 80 倍以上。该项目指出,如果不进行架构调整,这种尺寸将导致交易膨胀并降低吞吐量;例如,如果 比特币 的 区块 大小不增加,在后量子密码学下其 TPS 将远低于 1。[4]
Quantus 通过“虫洞地址”(Wormhole Addresses)解决了这一问题,这是一种聚合后量子签名方案,利用 零知识证明 将余额验证移至链下,使链上只需验证一个紧凑的证明,而非许多单独的签名。该方案构建在 Plonky2 证明系统之上(被描述为“基本上是 STARKs”),通过 FRI 协议使用 Poseidon2 作为承诺哈希,并将每笔交易的摊销存储空间减少到约 256 个额外字节。[4] 用户可以通过对盐(salt)与秘密(secret)拼接后的内容进行双重哈希,生成一个可证明不可花费的地址;发送到那里的代币实际上被销毁了,并且可以在不增发供应的情况下重新铸造。每次转账都会创建一个 TransferProof 存储对象,通过作废符(nullifiers)防止双重支付,钱包则从最近的 区块 头生成 Merkle-Patricia-Trie 存储证明。任何一方(客户端、矿工或第三方)都可以通过 Plonky2 递归将多个证明聚合为一个证明树,网络通过检查引用的 区块 哈希是否在链上且为近期、作废符是否唯一以及证明是否有效来验证聚合结果。[4]
文档指出,虫洞 聚合将每笔交易的 链上数据 从约 7,219 字节减少到共享约 100 KB 聚合证明后的摊销后几个字节,将吞吐量从未使用虫洞时的估计 ~685 TPS 提高到约 3,800 TPS,提升了约 5.5 倍。[9] 文档将结果总结为“数千笔交易,一个紧凑证明,链上验证”。[2] 选择 Plonky2 是因为它已经过审计、具备后量子特性、无需可信设置、提供高效的证明与验证以及无缝聚合,并且拥有与 Substrate 的 no-std 环境兼容的 Rust 原生实现。Quantus 在 Poseidon2 和 Plonky2 中均使用 Goldilocks 域,选择它是因其阶数符合无符号 64 位整数,从而保证效率。[4] 文档描述虫洞和 ZK 扩展子系统涵盖了隐私保护地址和目标为 ~3,800 TPS 的证明聚合。[1]
Quantus 使用 Proof-of-Work 共识机制,并将其描述为与 Bitcoin 相同的“经过战斗测试的模型”,但有一点改动:SHA-256 被 Poseidon2 取代,从而使零知识基础设施是原生的且高效的,而不是“强行加上去的”。白皮书强调这种替换是为了零知识证明的效率,而非量子安全。[2][4] 文档从基于格(lattice-based)的工作量证明和挖矿经济学的角度描述了共识和挖矿子系统,并列出了一个带有 QUIC 协议规范的外部矿工协议(External Miner Protocol)用于自定义矿工实现,同时还提供了设置节点、开始挖矿或运行非挖矿全节点的指南。[1] 该项目宣称获取 Quantus 代币的唯一途径是通过挖矿。[6] 在跨链连接方面,文档列出了 NEAR 集成作为桥接和互操作层。[1]
Quantus 部署了一系列用户保护功能,并声称这些功能在加密货币领域是独一无二的,旨在防范盗窃、胁迫以及用户错误(如“扳手攻击”、输入错误导致的交易以及资金丢失)。[1] 这些功能在链上强制执行,以保持去中心化特性。
该项目还描述了一个尚未解决的研究领域,称为 HD-Lattice,旨在将分层确定性(HD)钱包概念应用于格方案(lattice schemes)。它指出了两个挑战:一是 HMAC-SHA512 的输出不能直接形成格私钥,Quantus 通过将该输出作为熵来确定性地构造密钥来解决此问题;二是通常依赖于格密码中所缺失的椭圆曲线加法的非硬化密钥派生,目前被描述为一个开放的研究课题。[4]
Quantus 的最大供应量为 21,000,000 枚。其 区块奖励 由公式 (最大供应量 − 当前供应量) / 常数 设定,常数的选取确保在没有销毁的情况下,99% 的代币将在大约 30 年内发行完毕。[4] 私人投资者和团队均受四年归属计划的约束,而公开销售的投资者在第一天即可获得完全流动性;公开销售筹集的资金将与代币匹配,用于 去中心化交易所、中心化交易所 以及做市商的流动性。投资者分配和流动性被描述为唯一的预挖部分,如果在公开销售中售出的份额少于最高 10%,则流动性代币将相应减少,剩余部分将通过 区块奖励 发放给矿工。一部分 区块奖励 将在约四年内定向分配给公司,产生约占总供应量 15% 的事实归属,之后代币持有者可以投票决定关闭、调整或重新定向该部分资金。[4]
费用结构因交易类型而异。标准交易向矿工支付固定费用。撤销型高安全交易支付 1% 的基于交易额的费用并被销毁。ZK 聚合交易支付 0.1% 的基于交易额的费用,由矿工和销毁机制平分。[4]
该项目的代币符号在不同来源中呈现不一致。Quantus 将 QTC 作为其 主网 的代币符号和原生代币,而 CoinGecko 将该代币列在符号 QUAN 下,并将其归类为 Layer-1、工作量证明 (Proof-of-Work) 及抗量子资产;CoinGecko 表示目前尚无价格信息,且 QUAN 目前在其列出的交易所中不可交易。[7][8][6][3]
Quantus 通过 Substrate 继承了 Polkadot 的 OpenGov 框架。治理采用定投投票(conviction voting),其中锁定资产可将投票权重从无锁定期的 1 倍放大到最大锁定期的 6 倍。提案被分类到多个被称为“来源”(origins)的投票轨道中,每个轨道都有自己的批准阈值、最低存款、准备期、执行期和决策时间线。一个由技术专家组成的精选小组——技术集体(Technical Collective)——通过专用轨道对紧急技术事务进行提案、审查和列入白名单。[4] 网络在启动时采用了刻意简化的配置,仅激活技术集体轨道用于处理具有约束力的高权限决策,如协议升级和参数更改;该项目计划稍后增加非约束性的社区投票轨道,并在公司移交网络时将具有约束力的治理权移交给 DAO。[4]
协议变更通过 Substrate 的无分叉运行时升级(forkless runtime upgrades)交付:经批准的链上公投会在单个区块中触发 WebAssembly 运行时交换,而无需进行硬分叉。该项目表示,随着社区信心的增强,更改运行时的权限将显著降低。[4] 整个协议的具体实施细节被委托给一系列内部提案,参考编号为 QIP-0002、QIP-0004、QIP-0005、QIP-0006、QIP-0008、QIP-0009 和 QIP-0011。[4] rt)
由 Christopher Smith 撰写并归类为公开文件的白皮书于 2026 年 3 月 21 日更新至 v0.3.3 版本,此前曾于 2026 年 1 月发布了 v0.3.1 版本。该文件明确指出,其内容仅供参考,不构成销售要约或购买招揽。[4] 项目的开发通过一系列命名的里程碑稳步推进:
项目在 2026 年中期的每周更新记录了一系列增量进展。2026 年 7 月,项目在钱包中推出了加密账户,提供本地零知识证明和隐私转账,同时发布了具有二层聚合和 Keystone 明文签名功能的 runtime v0.8.0;此外,还在 explorer.quantus.com 发布了重新设计的区块浏览器,具备虫洞可见性、Subsquid 索引功能以及 1.5.7 版本的钱包,并提到其工作获得了路透社(Reuters)的报道。2026 年 8 月,项目于 8 月 12 日至 24 日运行了公开的 Immunefi 漏洞赏金计划,并报告了关于 ML-DSA-65 与 ML-DSA-87 的开发工作、安全加固、Senoti 高可用性以及 Keystone 生产设计。[5] 白皮书中列出的风险包括软件逻辑中的实现缺陷、NIST 选定的算法(ML-DSA 或 ML-KEM)中存在缺陷或后门的可能性、量子计算时间表的不确定性,以及围绕采用、监管和加密货币波动性的更广泛担忧。[4]
2026年9月14日。01:19 UTC
编辑摘要:
Trim Quantus wiki (-360w) and update timeline