# Quantus

> Quantus 是一个 Layer 1 区块链项目，它实现了后量子密码学、ZK 聚合和 PoW 共识，旨在提供一个量子安全的价值存储和支付平台。

- Canonical URL: https://iq.wiki/zh/wiki/quantus
- Categories: Projects & Protocols
- Tags: Bitcoin, Payments, Layer1, Infrastructure, Privacy
- Created: 2026-09-13T22:50:11.206Z
- Last updated: 2026-09-14T01:19:40.236Z
- Source: IQ.wiki — the world's largest blockchain and crypto encyclopedia (https://iq.wiki)

---

**Quantus** 是一个后量子安全的 [Layer 1](https://iq.wiki/wiki/layer-1) [区块链](https://iq.wiki/wiki/blockchain)，自称为“量子安全加密货币”。该项目由首席执行官兼联合创始人 Yuvi Lightman 创立，起源于 2024 年 12 月的 Heisenberg Inception 里程碑，旨在从底层构建以保护存储价值免受未来量子计算机的攻击。该项目并非在现有链上添加量子防御，而是采用专门设计的架构，使用 NIST 标准化的后量子密码学进行签名、密钥交换和 [节点](https://iq.wiki/wiki/node) 通信，并结合 [零知识证明](https://iq.wiki/wiki/zero-knowledge-proofs-zkps) 聚合，以在量子抗性签名体积较大的情况下保持高交易吞吐量。[\[1\]](#cite-id-rln8ysy7s3)​[\[2\]](#cite-id-a9lody01xf) Quantus 于 2026 年 9 月启动了其 Bell [主网](https://iq.wiki/wiki/mainnet)，作为一个工作量证明（PoW）网络，其原生代币 QTC 从创世阶段起通过开放 [挖矿](https://iq.wiki/wiki/mining) 进行分发。[\[7\]](#cite-id-87b8m39zpp)​[\[8\]](#cite-id-m14y58w889)​



## 概览

Quantus 的基本逻辑基于这样一个论点：保护每个主要[区块链](https://iq.wiki/wiki/blockchain)的加密技术最终都将被具有密码学相关能力的量子计算机破解。传统区块链依赖于离散对数问题的难度，而该项目指出，Shor 算法解决该问题的速度比经典计算机呈指数级增长，可能允许攻击者从公钥推导出私钥。[\[4\]](#cite-id-x6om2j3nrt) 该项目的[白皮书](https://iq.wiki/wiki/white-paper)引用了一项估计，即攻击者威胁典型的[区块链](https://iq.wiki/wiki/blockchain)非对称加密大约需要 2,000 个逻辑量子比特，而主页给出的数字是破解[比特币](https://iq.wiki/wiki/bitcoin)所需的逻辑量子比特为 824 个。[\[4\]](#cite-id-x6om2j3nrt)​[\[5\]](#cite-id-hqcwa5qkr8) Quantus 将[比特币](https://iq.wiki/wiki/bitcoin)和[以太坊](https://iq.wiki/wiki/ethereum)（均使用 ECDSA-256）以及 [Solana](https://iq.wiki/wiki/solana)（使用 ED25519）列为易受量子攻击的对象。[\[5\]](#cite-id-hqcwa5qkr8)​

[白皮书](https://iq.wiki/wiki/white-paper)列举了四类量子威胁：通过破解诸如[比特币](https://iq.wiki/wiki/bitcoin)的 secp256k1 等椭圆曲线方案来伪造数字签名；伪造虚假的[零知识证明](https://iq.wiki/wiki/zero-knowledge-proofs-zkps)，使无效证明看起来有效，从而允许铸币或状态造假；解密隐私协议和[点对点](https://iq.wiki/wiki/peer-to-peer-trading-p2p)通信中的秘密信息；以及逆向哈希函数（被描述为最不令人担忧的威胁）。前三者源于 Shor 算法，而后者与 Grover 算法有关，该算法为非结构化搜索提供二次加速，并有效地将对称密钥安全性减半。Quantus 指出，可以通过将对称密钥大小加倍来缓解 Grover 算法的影响，并由于其对量子比特和逻辑门的高要求而将其定性为不切实际。[\[4\]](#cite-id-x6om2j3nrt)​

该论点的一个核心部分涉及项目所称的“迁移危机”：即使现有链采用后量子加密技术，协调升级也需要就迁移时间表、潜在的代币没收、区块大小增加以及每个持有者移动其代币达成一致。[白皮书](https://iq.wiki/wiki/white-paper)估计，由于密钥丢失、持有者去世或遗忘钱包，价值 2500 亿至 5000 亿美元的[比特币](https://iq.wiki/wiki/bitcoin)永久无法访问，并认为这些未迁移的公钥构成了量子攻击者的公开赏金。它指出，“唯一的技术解决方案需要一个冻结未迁移代币的最后期限——这在政治上是不可能的”，并提出从第一天起就在新链中构建量子安全性是规避该问题的方法。[\[4\]](#cite-id-x6om2j3nrt)​

## 技术与架构

Quantus 构建于 Substrate 之上，这是由 Parity Technologies 开发的[区块链](https://iq.wiki/wiki/blockchain)软件开发工具包（SDK）。Parity Technologies 是 [以太坊](https://iq.wiki/wiki/ethereum) 的主要贡献者，也是 [Polkadot](https://iq.wiki/wiki/polkadot) 背后的核心开发公司。该项目通过增加对后量子签名方案的支持、将点对点网络安全升级为后量子级别、增加用户可控的交易可逆性，以及将数据库数据类型对齐到域元素边界（以便对零知识证明系统友好）来扩展 Substrate。[\[4\]](#cite-id-x6om2j3nrt) 该项目表示，由于其基础从一开始就是后量子的，因此不需要从现有的[区块链](https://iq.wiki/wiki/blockchain)进行迁移。[\[2\]](#cite-id-a9lody01xf)​

### 后量子密码学

Quantus 网络上的每笔交易都使用 ML-DSA-65 或 ML-DSA-87 进行签名，这些是基于模块格的数字签名算法（原名 CRYSTALS-Dilithium）的参数集，由 NIST 在 2024 年标准化为 FIPS 204。[\[7\]](#cite-id-87b8m39zpp)​[\[8\]](#cite-id-m14y58w889) 该方案的安全性基于模块格上的容错学习（LWE）和短整数解（SIS）问题的硬度，该项目称量子计算机无法高效解决这类问题。ML-DSA-87 对应于 NIST 安全[等级](https://iq.wiki/wiki/level) 5，相当于 256 位经典安全和 128 位量子安全。Quantus 表示，ML-DSA 正在被包括 Cloudflare 和 Signal 在内的组织采用，并将其与传统[区块链](https://iq.wiki/wiki/blockchain)使用的 ECDSA 进行了对比，后者被归类为 NIST 等级 1，且易受 Shor 算法的攻击。[\[2\]](#cite-id-a9lody01xf)​[\[4\]](#cite-id-x6om2j3nrt)​

[白皮书](https://iq.wiki/wiki/white-paper)记录了 Quantus 考虑并拒绝的其他方案：FN-DSA (Falcon) 因其涉及浮点运算的实现复杂性、缺乏确定性密钥生成以及非最终确定状态而被拒绝；而基于哈希的 SLH-DSA 则因其签名超过 17 KB 而被拒绝。该项目指出，Substrate 内置了加密敏捷性，因此如果需要，以后可以更换签名方案。[\[4\]](#cite-id-x6om2j3nrt) Poseidon2 作为整个系统的哈希函数，被选中是因为它在域元素上是代数化的，并且与 SHA-256 相比，它减少了 SNARK 和 STARK 证明电路的门计数。[\[1\]](#cite-id-rln8ysy7s3)​[\[4\]](#cite-id-x6om2j3nrt)​

网络在[点对点](https://iq.wiki/wiki/peer-to-peer-trading-p2p)层通过使用 ML-DSA-87 签名进行节点身份验证，并使用 ML-KEM-768（基于模块格的密钥封装机制，原名 CRYSTALS-Kyber，标准化为 FIPS 203）进行传输加密来确保安全。Quantus 扩展了 libp2p 使用的 Noise 握手协议，增加了一个额外的密钥封装消息以建立抗量子的共享密钥，用该项目的话说，这样“技术栈中就没有薄弱环节”。[\[4\]](#cite-id-x6om2j3nrt)​[\[2\]](#cite-id-a9lody01xf) 该项目在其 [CoinGecko](https://iq.wiki/wiki/coingecko) 列表中也提到使用 ML-KEM 来保护节点链接。[\[3\]](#cite-id-gg4hpy0cbo)​

### 虫洞地址与 ZK 扩展

后量子签名比经典签名大得多，这带来了扩展性问题。[白皮书](https://iq.wiki/wiki/white-paper)的对比显示，ML-DSA-87 的公钥为 2,592 字节，私钥为 4,896 字节，签名为 4,627 字节，而 ECDSA 的公钥仅为 32 字节，签名为 65 字节——后者的签名大 70 倍以上，公钥大 80 倍以上。该项目指出，如果不进行架构调整，这种尺寸将导致交易膨胀并降低吞吐量；例如，如果 [比特币](https://iq.wiki/wiki/bitcoin) 的 [区块](https://iq.wiki/wiki/block) 大小不增加，在后量子密码学下其 TPS 将远低于 1。[\[4\]](#cite-id-x6om2j3nrt)​

Quantus 通过“虫洞地址”（Wormhole Addresses）解决了这一问题，这是一种聚合后量子签名方案，利用 [零知识证明](https://iq.wiki/wiki/zero-knowledge-proofs-zkps) 将余额验证移至链下，使链上只需验证一个紧凑的证明，而非许多单独的签名。该方案构建在 Plonky2 证明系统之上（被描述为“基本上是 STARKs”），通过 FRI 协议使用 Poseidon2 作为承诺哈希，并将每笔交易的摊销存储空间减少到约 256 个额外字节。[\[4\]](#cite-id-x6om2j3nrt) 用户可以通过对盐（salt）与秘密（secret）拼接后的内容进行双重哈希，生成一个可证明不可花费的地址；发送到那里的代币实际上被销毁了，并且可以在不增发供应的情况下重新铸造。每次转账都会创建一个 TransferProof 存储对象，通过作废符（nullifiers）防止双重支付，钱包则从最近的 [区块](https://iq.wiki/wiki/block) 头生成 Merkle-Patricia-Trie 存储证明。任何一方（客户端、矿工或第三方）都可以通过 Plonky2 递归将多个证明聚合为一个证明树，网络通过检查引用的 [区块](https://iq.wiki/wiki/block) 哈希是否在链上且为近期、作废符是否唯一以及证明是否有效来验证聚合结果。[\[4\]](#cite-id-x6om2j3nrt)​

文档指出，[虫洞](https://iq.wiki/wiki/wormhole) 聚合将每笔交易的 [链上数据](https://iq.wiki/wiki/on-chain-data) 从约 7,219 字节减少到共享约 100 KB 聚合证明后的摊销后几个字节，将吞吐量从未使用虫洞时的估计 ~685 TPS 提高到约 3,800 TPS，提升了约 5.5 倍。[\[9\]](#cite-id-ciiv54apk3) 文档将结果总结为“数千笔交易，一个紧凑证明，链上验证”。[\[2\]](#cite-id-a9lody01xf) 选择 Plonky2 是因为它已经过审计、具备后量子特性、无需可信设置、提供高效的证明与验证以及无缝聚合，并且拥有与 Substrate 的 no-std 环境兼容的 Rust 原生实现。Quantus 在 Poseidon2 和 Plonky2 中均使用 Goldilocks 域，选择它是因其阶数符合无符号 64 位整数，从而保证效率。[\[4\]](#cite-id-x6om2j3nrt) 文档描述虫洞和 ZK 扩展子系统涵盖了隐私保护地址和目标为 ~3,800 TPS 的证明聚合。[\[1\]](#cite-id-rln8ysy7s3)​

### 共识与挖矿

Quantus 使用 [Proof-of-Work](https://iq.wiki/wiki/proof-of-work-pow) 共识机制，并将其描述为与 [Bitcoin](https://iq.wiki/wiki/bitcoin) 相同的“经过战斗测试的模型”，但有一点改动：SHA-256 被 Poseidon2 取代，从而使零知识基础设施是原生的且高效的，而不是“强行加上去的”。[白皮书](https://iq.wiki/wiki/white-paper)强调这种替换是为了零知识证明的效率，而非量子安全。[\[2\]](#cite-id-a9lody01xf)​[\[4\]](#cite-id-x6om2j3nrt) 文档从基于格（lattice-based）的工作量证明和[挖矿](https://iq.wiki/wiki/mining)经济学的角度描述了共识和[挖矿](https://iq.wiki/wiki/mining)子系统，并列出了一个带有 QUIC 协议规范的外部矿工协议（External Miner Protocol）用于自定义矿工实现，同时还提供了设置[节点](https://iq.wiki/wiki/node)、开始挖矿或运行非挖矿全[节点](https://iq.wiki/wiki/node)的指南。[\[1\]](#cite-id-rln8ysy7s3) 该项目宣称获取 Quantus 代币的唯一途径是通过挖矿。[\[6\]](#cite-id-qt7ib1cprb) 在跨链连接方面，文档列出了 [NEAR](https://iq.wiki/wiki/near-protocol) 集成作为桥接和互操作层。[\[1\]](#cite-id-rln8ysy7s3)​



## 用户安全与财富保护

Quantus 部署了一系列用户保护功能，并声称这些功能在[加密货币](https://iq.wiki/wiki/cryptocurrency)领域是独一无二的，旨在防范盗窃、胁迫以及用户错误（如“扳手攻击”、输入错误导致的交易以及资金丢失）。[\[1\]](#cite-id-rln8ysy7s3) 这些功能在链上强制执行，以保持去中心化特性。

* **可撤销交易。** 发送者可以设置一个用户可配置的时间窗口，在此期间他们可以取消发出的转账。该功能通过使用时间戳的改进版 Substrate 调度器托盘（scheduler pallet）实现，钱包会为发送者和接收者同时显示倒计时。[\[4\]](#cite-id-x6om2j3nrt)
* **高安全性账户。** 任何账户都可以升级，使得所有发出的转账都带有强制性的撤销期。在此期间，指定的守护者（可以是[硬件钱包](https://iq.wiki/wiki/hardware-wallet)、多重签名或受信任的第三方）可以取消可疑交易并将资金重定向至守护者。升级一旦激活即为永久性，且守护者可以链式连接，因此守护者本身也可以是拥有自己守护者的高安全性账户，从而形成可组合的层级结构，其中每个守护者对其保护的账户拥有更高级别的权限。[\[4\]](#cite-id-x6om2j3nrt)
* **私钥恢复。** 账户可以指定一个恢复地址，该地址可以在固定的延迟后提取资金。在此延迟期间，如果所有者仍持有私钥，则可以拒绝恢复请求。该项目将此机制描述为无需法院或遗产处理的链上生存权保障。[\[4\]](#cite-id-x6om2j3nrt)
* **校验短语（Check-phrases）。** 通过将地址哈希处理为取自 BIP-39 助记词列表的易记单词，生成一种加密安全且人类可读的地址校验和。该功能使用 50,000 次迭代的密钥派生函数，以增加彩虹表攻击的成本；项目方仍建议在进行大额交易时核对每一个字符。[\[4\]](#cite-id-x6om2j3nrt)

该项目还描述了一个尚未解决的研究领域，称为 HD-Lattice，旨在将分层确定性（HD）钱包概念应用于格方案（lattice schemes）。它指出了两个挑战：一是 HMAC-SHA512 的输出不能直接形成格私钥，Quantus 通过将该输出作为熵来确定性地构造密钥来解决此问题；二是通常依赖于格密码中所缺失的椭圆曲线加法的非硬化密钥派生，目前被描述为一个开放的研究课题。[\[4\]](#cite-id-x6om2j3nrt)

## 代币经济学 (Tokenomics)

Quantus 的最大供应量为 21,000,000 枚。其 [区块奖励](https://iq.wiki/wiki/block-reward) 由公式 (最大供应量 − 当前供应量) / 常数 设定，常数的选取确保在没有销毁的情况下，99% 的代币将在大约 30 年内发行完毕。[\[4\]](#cite-id-x6om2j3nrt) 私人投资者和团队均受四年归属计划的约束，而公开销售的投资者在第一天即可获得完全流动性；公开销售筹集的资金将与代币匹配，用于 [去中心化交易所](https://iq.wiki/wiki/decentralized-exchange)、[中心化交易所](https://iq.wiki/wiki/cex-centralized-exchange) 以及做市商的流动性。投资者分配和流动性被描述为唯一的预挖部分，如果在公开销售中售出的份额少于最高 10%，则流动性代币将相应减少，剩余部分将通过 [区块奖励](https://iq.wiki/wiki/block-reward) 发放给矿工。一部分 [区块奖励](https://iq.wiki/wiki/block-reward) 将在约四年内定向分配给公司，产生约占总供应量 15% 的事实归属，之后代币持有者可以投票决定关闭、调整或重新定向该部分资金。[\[4\]](#cite-id-x6om2j3nrt)​

费用结构因交易类型而异。标准交易向矿工支付固定费用。撤销型高安全交易支付 1% 的基于交易额的费用并被销毁。ZK 聚合交易支付 0.1% 的基于交易额的费用，由矿工和销毁机制平分。[\[4\]](#cite-id-x6om2j3nrt)​

该项目的代币符号在不同来源中呈现不一致。Quantus 将 QTC 作为其 [主网](https://iq.wiki/wiki/mainnet) 的代币符号和原生代币，而 [CoinGecko](https://iq.wiki/wiki/coingecko) 将该代币列在符号 QUAN 下，并将其归类为 Layer-1、[工作量证明](https://iq.wiki/wiki/proof-of-work-pow) (Proof-of-Work) 及抗量子资产；[CoinGecko](https://iq.wiki/wiki/coingecko) 表示目前尚无价格信息，且 QUAN 目前在其列出的交易所中不可交易。[\[7\]](#cite-id-87b8m39zpp)​[\[8\]](#cite-id-m14y58w889)​[\[6\]](#cite-id-qt7ib1cprb)​[\[3\]](#cite-id-gg4hpy0cbo)​

## 治理

Quantus 通过 Substrate 继承了 [Polkadot](https://iq.wiki/wiki/polkadot) 的 OpenGov 框架。治理采用定投投票（conviction voting），其中锁定资产可将投票权重从无锁定期的 1 倍放大到最大锁定期的 6 倍。提案被分类到多个被称为“来源”（origins）的投票轨道中，每个轨道都有自己的批准阈值、最低存款、准备期、执行期和决策时间线。一个由技术专家组成的精选小组——技术集体（Technical Collective）——通过专用轨道对紧急技术事务进行提案、审查和列入白名单。[\[4\]](#cite-id-x6om2j3nrt) 网络在启动时采用了刻意简化的配置，仅激活技术集体轨道用于处理具有约束力的高权限决策，如协议升级和参数更改；该项目计划稍后增加非约束性的社区投票轨道，并在公司移交网络时将具有约束力的治理权移交给 [DAO](https://iq.wiki/wiki/dao)。[\[4\]](#cite-id-x6om2j3nrt)​

协议变更通过 Substrate 的无分叉运行时升级（forkless runtime upgrades）交付：经批准的链上公投会在单个[区块](https://iq.wiki/wiki/block)中触发 WebAssembly 运行时交换，而无需进行[硬分叉](https://iq.wiki/wiki/hard-fork)。该项目表示，随着社区信心的增强，更改运行时的权限将显著降低。[\[4\]](#cite-id-x6om2j3nrt) 整个协议的具体实施细节被委托给一系列内部提案，参考编号为 QIP-0002、QIP-0004、QIP-0005、QIP-0006、QIP-0008、QIP-0009 和 QIP-0011。[\[4\]](#cite-id-x6om2j3nrt)​
rt)​



## 开发历史与路线图

由 Christopher Smith 撰写并归类为公开文件的[白皮书](https://iq.wiki/wiki/white-paper)于 2026 年 3 月 21 日更新至 v0.3.3 版本，此前曾于 2026 年 1 月发布了 v0.3.1 版本。该文件明确指出，其内容仅供参考，不构成销售要约或购买招揽。[\[4\]](#cite-id-x6om2j3nrt) 项目的开发通过一系列命名的里程碑稳步推进：

* **海森堡启动 (Heisenberg Inception)**（2024 年 12 月）—— 资金到位并选择 Substrate 作为底层架构。[\[4\]](#cite-id-x6om2j3nrt)
* **共振 Alpha (Resonance Alpha)**（2025 年 7 月）—— 发布具有 Dilithium 签名和可逆交易功能的公共[测试网](https://iq.wiki/wiki/testnet)。[\[4\]](#cite-id-x6om2j3nrt)
* **薛定谔 Beta (Schrödinger Beta)**（2025 年 10 月）—— 功能完备并准备接受审计。[\[4\]](#cite-id-x6om2j3nrt)
* **狄拉克 Beta (Dirac Beta)**（2025 年 11 月）—— 工作量证明（PoW）更改为 Poseidon2，并解决了审计发现的问题。[\[4\]](#cite-id-x6om2j3nrt)
* **普朗克 Beta (Planck Beta)**（2026 年 1 月）—— 引入高安全性账户、多重签名、[硬件钱包](https://iq.wiki/wiki/hardware-wallet)支持以及零知识证明集成；当前的[测试网](https://iq.wiki/wiki/testnet)被冠以“基于普朗克[测试网](https://iq.wiki/wiki/testnet)构建”的品牌。[\[4\]](#cite-id-x6om2j3nrt)[\[5\]](#cite-id-hqcwa5qkr8)
* **贝尔[主网](https://iq.wiki/wiki/mainnet) (Bell Mainnet)**（计划于 2026 年第二季度）—— 这是[主网](https://iq.wiki/wiki/mainnet)启动的路线图目标，具体发布日期尚未公布。[\[4\]](#cite-id-x6om2j3nrt)
* **费米升级 (Fermi Upgrade)**（2026 年第四季度）—— 零知识证明聚合基础设施。[\[4\]](#cite-id-x6om2j3nrt)

项目在 2026 年中期的每周更新记录了一系列增量进展。2026 年 7 月，项目在钱包中推出了加密账户，提供本地零知识证明和隐私转账，同时发布了具有二层聚合和 Keystone 明文签名功能的 runtime v0.8.0；此外，还在 explorer.quantus.com 发布了重新设计的[区块浏览器](https://iq.wiki/wiki/block-explorer)，具备虫洞可见性、Subsquid 索引功能以及 1.5.7 版本的钱包，并提到其工作获得了路透社（Reuters）的报道。2026 年 8 月，项目于 8 月 12 日至 24 日运行了公开的 Immunefi 漏洞赏金计划，并报告了关于 ML-DSA-65 与 ML-DSA-87 的开发工作、安全加固、Senoti 高可用性以及 Keystone 生产设计。[\[5\]](#cite-id-hqcwa5qkr8) [白皮书](https://iq.wiki/wiki/white-paper)中列出的风险包括软件逻辑中的实现缺陷、NIST 选定的算法（ML-DSA 或 ML-KEM）中存在缺陷或后门的可能性、量子计算时间表的不确定性，以及围绕采用、监管和加密货币波动性的更广泛担忧。[\[4\]](#cite-id-x6om2j3nrt)
