
Google Quantum AI estima romper firmas de BTC/ETH en minutos
El riesgo a corto plazo es la coordinación: mover fondos de tipos de direcciones expuestas antes de que el hardware cuántico alcance la escala.
La estimación de marzo de Google Quantum AI para romper firmas al estilo de Bitcoin y Ethereum con el algoritmo de Shor recontextualiza la amenaza cuántica como una línea de tiempo de ingeniería, no como un desconocido de ciencia ficción.
Bitcoin y Ethereum tienen ambos caminos post-cuánticos sobre el papel, pero el riesgo relevante para los traders es si los usuarios pueden coordinar una migración masiva lejos de los tipos de direcciones que ya han expuesto claves públicas.
Conclusiones Clave
- Google Quantum AI estimó en marzo que romperBitcoinLo siento, pero no hay texto proporcionado para traducir.EthereumLas firmas de curva elíptica al estilo de Shor podrían requerir aproximadamente de 1,200 a 1,450 qubits lógicos, potencialmente menos de 500,000 qubits físicos y alrededor de 18 a 23 minutos en hardware superconductores.
- El camino de mitigación propuesto para Bitcoin es BIP 360, que añade un nuevo P2MR.direccióntipo destinado a permitir que los usuarios opten por firmas resistentes a la cuántica más adelante sin forzar un hard fork.
- Ethereum está llevando a cabo una transición más explícita de varios años, con un equipo de Seguridad Post-Cuántica y el plan Lean Ethereum de Vitalik Buterin para cambiar las firmas de los validadores por unas basadas en hash y agregar pruebas STARK resistentes a los cuánticos.
- A partir de septiembre de 2026, ningún top-20criptomonedaes completamente seguro contra cuánticos, y las monedas que se encuentran en tipos de direcciones más antiguas con claves públicas ya expuestas se señalan como el claro cuello de botella para la migración.
La estimación de 'qubits lógicos + minutos' de Google convierte el riesgo cuántico en un problema de cronograma.
El nuevo ingrediente en el debate sobre el riesgo cuántico es una estimación de recursos concreta sobre la que los comerciantes pueden razonar.
Google Quantum AI puso un número sobre lo que se necesitaría para romper los esquemas de firma utilizados por Bitcoin y Ethereum una vez que una clave pública es visible: alrededor de 1,200 a 1,450 qubits lógicos ejecutando el algoritmo de Shor, con una traducción en hardware superconductores de menos de 500,000 qubits físicos y un tiempo de ejecución de 18 a 23 minutos.
Ese marco de “qubits lógicos más minutos” es importante porque convierte la amenaza de un estado final vago en una cuestión de planificación de capacidad. Los qubits lógicos son las unidades corregidas por error que construyes al combinar muchos qubits físicos ruidosos, por lo que el requisito de qubits físicos es el verdadero obstáculo de hardware.
El documento fue cofirmado por investigadores de la Fundación Ethereum y Stanford, lo que es una señal de que los equipos adyacentes al protocolo están tratando la estimación como algo que vale la pena planificar operativamente.
El momento sigue siendo un amplio rango. La misma fuente enmarca opiniones creíbles que van desde "antes de 2030" hasta "2040", y señala explícitamente que "Nadie sabe cuándo llega la tarde". El hardware actual citado en el artículo se mantiene muy por debajo del umbral, con el chip Willow de Google en 105 qubits y las máquinas más grandes "que cualquiera tiene hoy" alrededor de 2,000–2,500 qubits.
Un documento complementario de Oratomic, coescrito por John Preskill de Caltech, argumenta de manera neutral-átomoel hardware podría hacer el trabajo con aproximadamente 26,000 qubits, lo cual es una historia de escalado muy diferente si ese camino de hardware se mantiene.
La verdadera superficie de ataque: claves públicas expuestas, no la cadena de hash de bloques
El mecanismo que los comerciantes necesitan imaginar es simple: el algoritmo de Shor es la herramienta cuántica que puede derivar unaclave privadade una clave pública una vez que la computadora cuántica sea lo suficientemente poderosa. En Bitcoin y Ethereum, las claves públicas no siempre son visibles hasta que una dirección gasta.
Eso significa que el riesgo se concentra alrededor de las monedas que ya han revelado sus claves públicas en la cadena, y alrededor de cualquier flujo de trabajo que reutiliza o expone repetidamente claves.
Esta es también la razón por la que "los cuánticos rompen Bitcoin" es un titular impreciso. El hashing que encadena bloques juntos se describe como manteniéndose "razonablemente bien" contra ataques cuánticos conocidos y esperados, mientras que las firmas de transacción no.El firmware de labilletera de hardware también se menciona como una capa débil separada.
En la práctica, la amenaza no es que una máquina cuántica reescriba la historia al romper la cadena de hash. El ataque más cercano es el robo de claves: una vez que se expone una clave pública, un atacante cuántico lo suficientemente capaz podría apresurarse a derivar la clave privada y gastar los fondos.
La criptografía post-cuántica no es el ingrediente que falta. NIST terminó de estandarizar sus primeros algoritmos post-cuánticos en 2024, incluyendo ML-DSA basado en reticulados y SLH-DSA basado en hash, y Microsoft e IBM ya venden características de seguridad post-cuántica en productos de nube y seguridad. El problema es el costo.
Las firmas post-cuánticas se describen como "más grandes y más lentas" que las firmas de curva elíptica de hoy, y en una blockchain cada nodo almacena cada firma indefinidamente. Eso hace que la migración de firmas sea un impuesto permanente de rendimiento y almacenamiento, en un momento en que el artículo argumenta que la demanda impulsada por la IA ha llevado los precios de almacenamiento "a la estratosfera."
El camino optativo de Bitcoin: BIP 360 P2MR y la restricción de coordinación
El camino citado de Bitcoin es BIP 360, que añade un nuevo tipo de dirección llamado P2MR. El objetivo del diseño es evitar la coordinación: preconfigurar un formato de dirección para que los usuarios puedan optar por firmas resistentes a lo cuántico más tarde, sin forzar a toda la red a través de un hard fork incompatible hacia atrás.
Esa elección reduce el riesgo de gobernanza, pero aumenta el riesgo de adopción. Un camino de opt-in solo funciona si los titulares realmente mueven fondos al nuevo tipo de dirección antes de que el hardware cuántico haga que las claves expuestas sean explotables. La conclusión para los inversores de la fuente es contundente sobre la limitación: “Lo que hay que observar no es si se escribe código a prueba de cuántica.
Es cuánto tiempo pasa antes de que la gente realmente lo use.” También señala que Bitcoin “no puede obligar a los titulares a actualizar”, y que “millones de monedas están en direcciones antiguas con claves públicas ya expuestas.”
Taproot, activado en noviembre de 2021, se describe como a prueba de cuántica en ciertos usos basados en los hallazgos de los investigadores de Blockstream, lo que implica que la exposición de Bitcoin no es uniforme en todos los patrones de script y gasto. La limitación es el alcance. “Ciertos usos” no es un plan de migración general, y no resuelve el problema de coordinación para las monedas heredadas que nunca se mueven hasta que lo hacen.
Señales de ‘listo para cuántica’ de altcoins y billeteras—y el problema de costo de firmas más grandes
Fuera de BTC y ETH, la señal más concreta en el paquete es que la firma post-cuántica ya se está ejercitando en condiciones similares a producción.Algorandha realizado transacciones reales firmadas con Falcon-1024, descrito como la primera cadena de smart contract importante donde las claves de seguridad de próxima generación opcionales “realmente funcionan.” Eso no hace que Algorand sea “a prueba de cuántica” de extremo a extremo, pero demuestra que el camino de UX y verificación puede hacerse real en lugar de teórico.
Zcash está tomando un camino diferente, financiando trabajos para llevar transacciones privadas a prueba de cuántica directamente a chips de seguridad de hardware. El artículo dice que Zcash debería ser a prueba de cuántica en 2027, citando al fundador Josh Swihart.
Si ese objetivo se retrasa, la señal útil seguirá siendo si la integración del chip de hardware se realiza, porque ahí es donde tienden a surgir las limitaciones de gestión de claves y rendimiento de firma.
Los proveedores de billeteras se están posicionando para el mismo cuello de botella: la capacidad de migración del usuario final. Trezor Safe 7 publicita una “configuración de doble chip lista para cuántica” destinada a ejecutar firmware post-cuántico cuando las cadenas principales lo soporten, y Ledger está reconfigurando los chips de billetera para manejar claves post-cuánticas “más grandes”.
Eso no es una actualización de protocolo por sí mismo, pero es un requisito previo para una. Si las billeteras no pueden almacenar y firmar con claves más grandes de manera económica y confiable, los formatos de dirección de opt-in quedarán sin usar.
Mi lectura: el catalizador del mercado no es ‘el quantum se acerca’—es si los usuarios realmente migran
El umbral que importa no es cuándo NIST termine los estándares o cuándo un equipo de protocolo publique una hoja de ruta. Eso ya está en marcha. La verdadera prueba es si las opciones seguras contra quantum se convierten en la ruta predeterminada para nuevos depósitos y el comportamiento rutinario de las billeteras antes de que el hardware cuántico cierre la brecha implícita en la estimación de ‘qubits lógicos más minutos’ de Google.
Bitcoin y Ethereum están señalando diferentes filosofías de coordinación. Bitcoin está tratando de evitar una pelea de hard-fork con un camino de dirección opt-in, mientras que Ethereum está enmarcando un intercambio de varios años de firmas de validadores y sistemas de prueba a través de su equipo de Seguridad Post-Cuántica y el plan Lean Ethereum. Si alguna de las cadenas falla aquí, no será porque las firmas post-cuánticas no existan.
Será porque el ecosistema no pudo absorber el costo y la coordinación de mover valor fuera de los tipos de dirección de clave expuesta lo suficientemente rápido para que la línea de tiempo deje de ser teórica.