Pillar C · Estado a 2026-09-03

¿Puede un computador cuántico romper Bitcoin?

No — a 3 de septiembre de 2026, ningún computador cuántico ha roto jamás una clave de Bitcoin: el récord medido de un ataque cuántico público a la criptografía de curva elíptica es una demo de 15 bits en disputa, contra las claves de 256 bits que Bitcoin usa. En papel el objetivo está más cerca que RSA-2048 — el plano de Google de marzo de 2026 estima menos de 500.000 qubits físicos y minutos por clave, en una máquina que nadie construyó — y entre aproximadamente 1,7 y 6,9 millones de BTC ya están detrás de claves públicas expuestas. Rosetta Q lee ambos relojes, con fuentes.
→ Read in English
Estado a: 2026-09-03
ROSETTA QQUANTUM VERIFICATION LEDGERPILAR C · CLAIM EXPLAINERESTADO A: 2026-09-03¿Puede un computadorcuántico romper Bitcoin?15/256mayor ataque cuántico público a ECC, en bits— en disputa como azar puro (abr-2026)1.9B20226.9M2023<0.5M2026rosettaquantum.com/blograw, reproducible data · sources below

Estado a: 3 de septiembre de 2026. Preguntado en seco, la respuesta es no: ningún computador cuántico ha roto jamás una clave de Bitcoin, y el mayor ataque cuántico público contra el tipo de criptografía que Bitcoin usa es una demostración de 15 bits — contra los 256 bits de una clave real — cuya propia significancia está en disputa. Pero el "no" es solo la mitad del libro contable. En papel, Bitcoin es un objetivo cuántico más barato que RSA-2048: un plano de ingeniería de marzo de 2026 de Google Quantum AI, con coautores en Stanford y la Ethereum Foundation, pone una clave secp256k1 en menos de 500.000 qubits físicos y minutos de corrida — en una máquina que nadie ha construido. Rosetta Q lee ambos relojes abajo, cada número con fuente y fecha.

¿Qué rompería exactamente un computador cuántico en Bitcoin?

La firma, no la minería. Bitcoin prueba propiedad con firmas ECDSA (y, desde Taproot, Schnorr) sobre la curva elíptica secp256k1. El algoritmo de Shor resuelve el problema subyacente del logaritmo discreto en curvas elípticas: dada una clave pública, un computador cuántico tolerante a fallos lo bastante grande podría derivar la clave privada y gastar las monedas. Ese es todo el modelo de amenaza — y solo muerde donde una clave pública es realmente visible.

Lo que Shor no toca: la minería y los hashes. SHA-256 recibe a lo sumo la aceleración cuadrática de Grover — probadamente no más en el modelo de consultas — y una aceleración cuadrática no paga a estas escalas. Una dirección con hash cuya clave pública nunca apareció en la cadena le muestra al atacante solo un hash; la clave se vuelve visible en el momento en que gastas, y solo hasta que la transacción confirma. Así que "¿puede lo cuántico romper Bitcoin?" se descompone en dos preguntas honestas: qué tamaño de máquina pide una clave, y de quién son las claves que ya están a la vista.

¿Cuántos qubits harían falta para romper una clave de Bitcoin?

El requisito publicado colapsó aproximadamente 3.800 veces en cuatro años — enteramente en papel. En 2017, Roetteler, Naehrig, Svore y Lauter fijaron la línea base a nivel lógico para curvas de 256 bits: unos 2.330 qubits lógicos y 1,26×10¹¹ compuertas Toffoli (arXiv:1706.06752). En 2022, Webber et al. tradujeron el ataque a qubits físicos sobre código de superficie: 1.900 millones para terminar dentro de la ventana de 10 minutos de Bitcoin, 317 millones dentro de una hora, 13 millones dentro de un día (AVS Quantum Sci. 4, 013801). En 2023, Litinski recortó el conteo de compuertas a 50 millones de Toffolis y estimó unos 6,9 millones de qubits físicos en una arquitectura fotónica de volumen activo, una clave cada 10 minutos (arXiv:2306.08585); el mismo año Gouzien et al. lo costearon en 126.133 cat qubits en 9 horas (PRL 131, 040602).

Entonces, el 30 de marzo de 2026, Google Quantum AI — con Craig Gidney entre los autores, el mismo cuyas estimaciones de RSA siguió nuestro post de RSA-2048, más Dan Boneh (Stanford) y Justin Drake (Ethereum Foundation) — publicó dos circuitos concretos para secp256k1: unos 1.200 qubits lógicos con 90 millones de Toffolis, o unos 1.450 lógicos con 70 millones; menos de 500.000 qubits físicos en ambos casos; aproximadamente 18–23 minutos por clave en el hardware asumido, y unos 9 minutos para la porción en vivo de un ataque "on-spend" desde un estado precomputado ("primed"). Los supuestos físicos son deliberadamente los mismos "benignos" del plano de RSA de 2025: tasas de error de 0,1%, ciclo de 1 µs, conectividad planar.

Año Estudio Requisito tal como se publicó Corrida Fuente
2017 Roetteler et al. ≈2.330 qubits lógicos · 1,26×10¹¹ Toffolis (solo capa lógica) arXiv:1706.06752
2022 Webber et al. 13M / 317M / 1.900M qubits físicos (código de superficie) 24 h / 1 h / 10 min AVS Quantum Sci. 4, 013801
2023 Litinski 50M Toffolis · ≈6,9M físicos (fotónica de volumen activo) ≈10 min por clave (38 h si es 2D estricta) arXiv:2306.08585
2023 Gouzien et al. 126.133 cat qubits 9 h PRL 131, 040602
2026 Google Quantum AI et al. 1.200–1.450 lógicos · 70–90M Toffolis · <500.000 físicos ≈18–23 min (≈9 min la porción en vivo) whitepaper de Google, 30-mar-2026

Nuestra aritmética, declarada como tal: de 1.900 millones (2022, ventana de 10 minutos) a menos de 500.000 (2026, ≈20 minutos) es una división de cifras publicadas, ÷3.800 en cuatro años — y los planos no son estrictamente comparables punto a punto (arquitecturas, esquemas de corrección y ventanas de ataque distintos; cada paper imprime sus propios supuestos). El patrón es el que documentamos para RSA: la curva mide software, no hardware. La letra chica la imprimen los propios autores: la máquina no existe en ninguno de estos tamaños; supuestos más agresivos pero no demostrados experimentalmente podrían recortar el requisito otras 10–100 veces; y, como anotan, los ataques solo mejoran.

¿Por qué Bitcoin es un objetivo cuántico más barato que RSA-2048?

Porque las claves de curva de 256 bits son objetos matemáticos mucho más chicos que las claves RSA de 2048 bits — y la aritmética de Shor escala con el objeto. Según la comparación del propio paper de Google, romper secp256k1 pide aproximadamente 100 veces menos compuertas Toffoli que RSA-2048 (70–90 millones vs unos 6.500 millones en la estimación de Gidney de mayo de 2025, arXiv:2505.15917) y cerca de la mitad de los qubits físicos. Las claves de curva elíptica son casi un orden de magnitud más chicas que las de RSA a seguridad clásica similar — esa compacidad es exactamente la razón por la que el mundo migró a ECC, y exactamente lo que la vuelve el objetivo cuántico más cercano.

La consecuencia es contraintuitiva y vale enunciarla con cuidado: en la curva de papel, la criptografía debajo de Bitcoin cae antes que la criptografía del RSA heredado — si esa máquina llega, y cuando llegue, la secuencia importa para cualquiera que planifique una migración. La comparación es inusualmente limpia porque la misma línea de autores produjo ambos planos bajo supuestos físicos idénticos. Nada de esto es una acusación de hype: el paper declara en seco que la máquina no existe, y publicó una prueba de conocimiento cero de sus construcciones de circuito en vez de los circuitos mismos — un experimento de divulgación responsable en criptoanálisis cuántico.

¿Qué bitcoins ya están expuestos hoy?

Entre aproximadamente 1,7 y 6,9 millones de BTC están detrás de claves públicas que ya son públicas — y el rango es una elección de metodología, no una disputa de medición. El ataque se divide en dos formas. El ataque de largo alcance apunta a claves ya impresas en la cadena: salidas P2PK de la era génesis (≈1,7 millones de BTC, incluidas las recompensas de la era Satoshi, según el paper de Google), más direcciones legacy cuyas claves quedaron reveladas por reuso (≈0,6 millones más en esa misma contabilidad). Contra estas no hay presión de tiempo alguna: el atacante computa offline, y el ataque se vuelve viable el día en que exista una máquina suficiente. El ataque on-spend apunta a todos los demás: una dirección con hash revela su clave recién al transmitir, así que el atacante debe derivar la clave privada y adelantarse a la confirmación dentro de ≈10 minutos — el paper de Google estima ≈41% de probabilidad de éxito para su circuito rápido bajo condiciones idealizadas (transacción de firma única, sin congestión, derivación de 9 minutos).

¿QUÉ PUERTAS YA ESTÁN ABIERTAS?P2PK — clave pública impresa en la cadena desde la era génesisabierta para siempre · incluye recompensas de la era Satoshi (Google, mar-2026)≈1,7M BTCDirecciones legacy reusadas — clave revelada al primer gastoabierta para siempre una vez reusada (Google, mar-2026)≈+0,6M BTCP2TR (Taproot, desde nov-2021) — clave pública ajustada en cadenacontada en las cifras de exposición más amplias (debate BIP-361, abr-2026)en el conteo de 6,9MDirecciones con hash, nunca reusadas — el atacante ve solo un hashexpuesta solo mientras un gasto confirma (ventana de ≈10 min)minutos, no añosel total depende de quién cuenta: 2,3M (Google) · ≈4M (Deloitte) · 6,26M (P11) · ≈6,9M (BIP-361)
Conteo BTC "expuestos" Qué cuenta Fuente
≈1,7M solo salidas P2PK clave pública impresa en cadena; incluye era Satoshi whitepaper de Google, mar-2026
≈2,3M + reuso observado P2PK más claves reveladas en varios tipos de script whitepaper de Google, mar-2026
≈4M (≈25%) P2PK + P2PKH reusadas la contabilidad de Deloitte, la más citada Deloitte (vía PostQuantum, 2026)
6,26M "inmediatamente vulnerable" el censo más amplio de Project Eleven Project Eleven, ene-2025
≈6,9M (≈⅓) + salidas Taproot P2TR pone una clave pública ajustada en cadena conteo citado en el debate BIP-361, abr-2026

Una distinción más que los titulares borran: "harvest now, decrypt later" — el reloj que empuja la migración post-cuántica de las comunicaciones — no se traslada a Bitcoin sin cambios. En comunicaciones, HNDL exige interceptar tráfico hoy. El libro contable de Bitcoin es público por diseño: para cada clave expuesta, la cosecha ocurrió al publicarse, y no queda nada que interceptar. Las monedas expuestas simplemente esperan a la máquina; las monedas con hash arriesgan solo la ventana de confirmación. Esa asimetría — no ninguna predicción de fecha de Q-day — es lo que le da su lógica de plazos al debate de migración.

¿Qué se ha medido de verdad?

El registro público es una clave de 15 bits — y hasta eso está en disputa. El 24 de abril de 2026, Project Eleven otorgó su Q-Day Prize de 1 BTC a Giancarlo Lelli por correr una variante de Shor contra una clave de curva elíptica de 15 bits — un espacio de 32.767 claves — en hardware IBM accesible por nube: el mayor ataque cuántico público a ECC a la fecha, y un salto de 512 veces sobre la demo de 6 bits de septiembre de 2025. A los días, desarrolladores de Bitcoin publicaron el contraanálisis: el mismo pipeline de "recuperación de clave" funciona si se reemplaza el backend cuántico por /dev/urandom, porque a ≈98.000 compuertas y 99,5% de fidelidad por compuerta las salidas del circuito son estadísticamente indistinguibles de tirar monedas — y un espacio de 15 bits es lo bastante chico para que el azar más postproceso clásico lo resuelva (citas de los desarrolladores en la fuente; traducción propia). En los términos de nuestro checklist de credibilidad, la disputa es exactamente la pregunta de la cota cuantitativa: nada en la corrida publicada certifica que fue el procesador cuántico, y no la suerte, el que encontró la clave.

Nada de esto es una acusación en ninguna dirección. El premio fue diseñado para provocar el ataque público honesto más fuerte y pagó según sus criterios publicados; los críticos publicaron contraevidencia reproducible en días. Ese lazo — claim, artefactos, re-corrida independiente — es el sistema de verificación funcionando, y es el mismo lazo que produjo las salvedades de los récords de factorización cuántica, donde el récord honesto de Shor sigue en N ≤ 35 con letra chica equivalente. Para la escala: el chip cuántico más grande anunciado tiene 1.121 qubits físicos — el qubit lógico es la unidad que importa, y las demos lógicas están en las decenas contra los ≈1.200–1.450 que pide el plano. Bitcoins robados por un computador cuántico, a hoy: cero.

¿Qué está haciendo Bitcoin al respecto?

Migrando en papel — el primer tipo de salida post-cuántica ya está integrado. BIP-360 ("Pay to Quantum Resistant Hash") se integró al repositorio de BIPs de Bitcoin el 11 de febrero de 2026: una nueva versión de salida SegWit (direcciones que empiezan con bc1r) que elimina la ruta de clave vulnerable y está diseñada para llevar esquemas de firma post-cuánticos del NIST como ML-DSA, desplegable como soft fork. El costo está impreso y es el tamaño: una firma ECDSA pesa ≈71 bytes; ML-DSA pesa 2,4–4,6 KB y SLH-DSA 7,8–49 KB (Chaincode Labs, 2025) — el espacio de bloque es el impuesto de la migración, y la hoja de ruta de Chaincode estima que una migración completa toma del orden de 7 años. Después, el 14 de abril de 2026, BIP-361 ("Post Quantum Migration and Legacy Signature Sunset") propuso la parte difícil: un plazo tras el cual las firmas legacy dejan de validar, congelando las monedas no migradas — incluidos, por construcción, los ≈1,7 millones de la era Satoshi.

El debate alrededor de BIP-361 es la bifurcación honesta del camino, y presentamos ambas posiciones tal como están impresas (traducción propia): los defensores sostienen que no hacer nada garantiza que esas monedas terminen robadas, una forma de pérdida más caótica; los opositores sostienen que congelar monedas ajenas viola las garantías de propiedad que Bitcoin existe para proveer. Rosetta Q no toma posición en esa pregunta de gobernanza. Anotamos la estructura: la red está planificando contra el reloj de papel, no contra el récord medido de 15 bits — la misma postura que el NIST tomó para RSA, y la salvedad de roadmaps de nuestro post de timing aplica a cada fecha de este párrafo.

DOS RELOJES, UNA CURVAMEDIDOrécord cuántico en ECC: 15 bits (abr-2026 — en disputa como azar)claves Bitcoin de 256 bits rotas: 0BTC robados por un computador cuántico: 0mayor chip anunciado: 1.121 qubitsdemos de qubits lógicos: decenasEN PAPEL<500.000 qubits físicos por clave9–23 min por clave (Google, mar-2026)≈100× menos Toffolis que RSA-2048éxito on-spend ≈41% (idealizado)BIP-360 integrado feb-2026BIP-361 propuesto abr-2026la migración se planifica contra el reloj de papel, no contra el récord de 15 bitsturquesa = medido y publicado · oro = plano de ingeniería o propuesta; la máquina no existe

Datos propios: ningunos en esta clase — declarado. Las corridas selladas de Rosetta Q son experimentos chicos de optimización y quantum walks, lejos del criptoanálisis; no tenemos mediciones contra ningún sistema criptográfico y no reclamamos ninguna. Cada número de arriba es de otros, linkeado y fechado.

Qué sabemos / qué no sabemos

Sabemos: ninguna clave de Bitcoin ha sido rota jamás por un computador cuántico, y el récord medido de un ataque cuántico público a ECC es una demo de 15 bits en disputa (abril de 2026); el requisito publicado en papel para una clave secp256k1 cayó de miles de millones de qubits físicos (2022) a menos de 500.000 (marzo de 2026), con los supuestos de cada paper impresos; por la comparación de los mismos autores, ECC de 256 bits es ≈100 veces más barata en Toffolis que RSA-2048; entre ≈1,7 y ≈6,9 millones de BTC están detrás de claves públicas ya expuestas, según qué se cuente; BIP-360 está integrado y BIP-361 propuesto, con fechas.

No sabemos: cuándo — o si — llega un computador cuántico criptográficamente relevante de ese tamaño; las fechas de los roadmaps de vendors tienen historial vacío en ambas direcciones. Si las constantes del plano de 2026 sobreviven el contacto con la ingeniería, en cualquiera de los dos sentidos — sus propios autores acotan otras 10–100 veces de mejora no demostrada. El total expuesto verdadero — cada censo abre un conjunto distinto de puertas y ninguno está auditado. Si las demos de espacio de claves chico pueden alguna vez distinguir éxito cuántico de azar antes de que exista hardware tolerante a fallos — la disputa de los 15 bits sugiere que el formato mismo se satura. Y si el debate congelar-versus-robo se resuelve antes de dejar de ser hipotético.

Rosetta Q publica veredictos con datos crudos reproducibles. Esto es contenido educativo, no un claim de producto.

Fuentes:
· Babbush, Gidney, Zalcman et al. (Google Quantum AI + Stanford + Ethereum Foundation) — Securing Elliptic Curve Cryptocurrencies against Quantum Vulnerabilities (Mar 30, 2026)
· Roetteler, Naehrig, Svore & Lauter — Quantum resource estimates for computing elliptic curve discrete logarithms (2017)
· Litinski — How to compute a 256-bit elliptic curve private key with only 50 million Toffoli gates (2023)
· Webber et al. — The impact of hardware specifications on reaching quantum advantage in the fault tolerant regime, AVS Quantum Sci. 4, 013801 (2022)
· Gouzien et al. — Computing a 256-bit elliptic curve logarithm in 9 hours with 126,133 cat qubits, PRL 131, 040602 (2023)
· The Quantum Insider — 15-bit ECC key broken on quantum hardware wins Q-Day Prize (Apr 24, 2026)
· Project Eleven — Q-Day Prize award announcement (Apr 24, 2026)
· Bitcoin.com News — Bitcoin devs say random bits match the 15-bit ECC result (Apr 2026)
· crypto.news — Inside BIP-360 and Bitcoin's post-quantum migration (2026)
· PostQuantum — Bitcoin's quantum timeline is not RSA's quantum timeline (2026)
· Gidney — How to factor 2048-bit RSA integers with less than a million noisy qubits (May 2025)