Pillar C · Estado a 2026-09-02

¿Cuántos qubits hacen falta para romper RSA-2048?

Estado a 2 de septiembre de 2026: nadie conoce el número final, porque no deja de caer. Las estimaciones de ingeniería publicadas para factorizar una clave RSA de 2048 bits bajaron de unos mil millones de qubits físicos (era 2012) a 20 millones (2019), a menos de 1 millón (2025), a un preprint de menos de 100.000 (febrero 2026) — una reducción de ~10.000× lograda enteramente en papel, sobre la misma física. Mientras tanto, el récord honesto de hardware para el algoritmo de Shor es factorizar 35, y cero claves RSA han sido rotas jamás por un computador cuántico. El número a vigilar no es ningún conteo de qubits puntual; es la pendiente de la curva — y los plazos de migración del NIST (deprecar después de 2030, prohibir después de 2035) se redactaron antes de las dos últimas caídas.
→ Read in English
Estado a: 2026-09-02
ROSETTA QLEDGER DE VERIFICACIÓN CUÁNTICAPILAR C · EXPLICADOR DE CLAIMESTADO A: 2026-09-02¿Cuántos qubits hacen faltapara romper RSA-2048?÷10.000el requisito publicado cayó~10.000× en 14 años — en papel~10⁹20122×10⁷2019<10⁶2025<10⁵2026*rosettaquantum.com/blograw, reproducible data · sources below

Estado a: 2 de septiembre de 2026. La respuesta corta es que no hay respuesta fija — y ese hecho es la historia. Cada pocos años alguien publica un plano de ingeniería mejor para la máquina que correría el algoritmo de Shor contra una clave RSA de 2048 bits, y cada plano necesita menos qubits que el anterior. La máquina en sí sigue sin existir, en ninguno de los tamaños estimados. Este post lee la curva: qué dice exactamente cada estimación, qué es lo que recorta, qué se ha medido de verdad en hardware, y por qué una máquina que no existe ya fija plazos reales.

¿Qué pide realmente el algoritmo de Shor?

En la contabilidad de libro de texto, Shor sobre un módulo de 2048 bits necesita del orden de unos pocos miles de qubits lógicos — la famosa cifra de "4.099 qubits" viene de un layout de circuito de 2n+3 qubits lógicos, y es el número peor leído de la computación cuántica (el explainer de PostQuantum sobre el mito está linkeado abajo). Los qubits lógicos no son los qubits que anuncian los vendors. Un qubit lógico es una abstracción corregida de errores construida con muchos qubits físicos ruidosos, y la tasa de cambio físico:lógico — cientos a miles de qubits físicos por cada lógico, más las fábricas de estados mágicos que alimentan la aritmética — es donde vive el costo real. Todas las estimaciones serias de abajo están denominadas en qubits físicos ruidosos, con supuestos declarados. Esa es la unidad honesta.

¿Qué dice la curva de estimaciones?

Cuatro puntos de datos, cada uno de un plano de ingeniería publicado, cada uno con sus propios supuestos:

Año Estimación Qubits físicos Tiempo de corrida Supuestos clave Fuente
era 2012 estimaciones tempranas de código de superficie ~1.000.000.000 códigos tempranos, constantes tempranas referida en la cobertura de PostQuantum de mayo 2025
2019 Gidney & Ekerå ~20.000.000 ~8 horas 0,1% de error de compuerta, código de superficie, retícula plana arXiv:1905.09749
2025 Gidney < 1.000.000 < 1 semana mismo 0,1% de error y ciclo de 1 µs; aritmética de residuos aproximada, códigos de superficie "yoked", cultivo de estados mágicos arXiv:2505.15917
2026 Webster et al. (Iceberg Quantum) < 100.000 ~1 mes error 10⁻³, ciclo de 1 µs, códigos LDPC en vez de código de superficie; preprint, sin revisión de pares arXiv:2602.11457

Aritmética propia declarada sobre cifras citadas (división, nada más): de 2019 a 2025 es un recorte de ~20× en seis años; de 2025 a 2026 es otro ~10× en nueve meses, si el preprint se sostiene; de punta a punta, de la cifra de la era 2012 a la de 2026 la caída es de unos cuatro órdenes de magnitud — ~10.000× — en catorce años. Y nótese el intercambio impreso en las mismas filas: mientras los conteos de qubits caían, los tiempos de corrida crecían, de 8 horas a menos de una semana a alrededor de un mes. Estos planos no son estrictamente comparables punto por punto — códigos distintos, decodificadores distintos, compilación distinta — que es exactamente por lo que cada fila carga sus supuestos.

EL REQUISITO QUE CAE (escala log)qubits físicos estimados para romper RSA-2048~10⁹era 20122×10⁷2019<10⁶2025<10⁵2026*chip más grande anunciado: 1.121 físicos (2023)* preprint, sin revisión de pares · cada caída ocurrió en papel — misma físicafuentes: arXiv:1905.09749 · arXiv:2505.15917 · arXiv:2602.11457

¿Qué es lo que recorta — la física o el papel?

El papel. Ninguna física nueva llegó entre 2019 y 2026; los supuestos de hardware del plano de Gidney de 2025 son esencialmente los de 2019 (0,1% de error de compuerta, ciclo de código de superficie de 1 µs, retícula de vecinos cercanos). El 20× salió de tres ingredientes algorítmicos que el paper nombra: aritmética de residuos aproximada (de Chevignard, Fouque & Schrottenloher, 2024), códigos de superficie "yoked" para almacenar qubits lógicos ociosos, y cultivo de estados mágicos — que juntos recortan el conteo de compuertas Toffoli más de 100× frente a la aritmética de 2024 sobre la que construyen.

El preprint de febrero de 2026 recorta distinto: cambia el código de superficie por códigos LDPC cuánticos, y reclama menos de 100.000 qubits físicos a error 10⁻³ y un mes de corrida. Léase con el checklist de credibilidad: es una estimación de recursos de simulación numérica y compilación teórica, no un experimento; no tiene revisión de pares; y la salvedad más filosa en el registro viene del propio Gidney, que anotó que la arquitectura "asume el mismo tiempo de reacción del decodificador pero tiene un problema de decodificación mucho más duro" (vía el blog de Aaronson, febrero 2026; traducción propia). Aaronson agrega que los códigos LDPC son más difíciles de ingeniar que el código de superficie, en especial para hardware superconductor, por sus mediciones salvajemente no locales. Nada de esto es una acusación — cada uno de estos papers declara sus propios supuestos en letra impresa, y los autores del preprint dicen ellos mismos que los resultados son simulaciones. La compresión hacia "RSA casi roto" ocurre río abajo, en los titulares.

¿Qué se ha medido de verdad en hardware?

Aquí los números son chicos y tercos. El récord honesto del algoritmo de Shor en hardware cuántico real es factorizar enteros no mayores que 35 — y hasta para 15, 21 y 35, el survey de referencia anota que los circuitos compilados quizás no se habrían encontrado sin conocer la respuesta de antemano. La nota al pie del mismo survey sobre los claims más grandes es la frase más clarificadora del género: muchos dependen de "un cierto tipo de sobresimplificación que los vuelve equivalentes a tirar una moneda" (Willsch et al., arXiv:2410.14397, 2024; traducción propia).

Contra la curva de estimaciones, el mundo medido se ve así: el chip superconductor más grande anunciado tiene 1.121 qubits físicos (IBM Condor, diciembre 2023 — contexto en el post del qubit lógico); las mejores demostraciones publicadas de qubits lógicos van de un qubit lógico de alta calidad a unas pocas decenas, no los miles que Shor necesita; y el número de claves RSA de cualquier tamaño de uso comercial rotas jamás por un computador cuántico es cero. Hasta el plano publicado más amigable pide ~90× más qubits físicos que el chip más grande jamás anunciado — con la corrección de errores corriendo sin fallas sobre todos ellos durante un mes. Esa máquina no existe, y ningún roadmap de vendor ha aterrizado todavía una fecha de entrega a tiempo o tarde, porque ninguna ha vencido.

DOS RELOJES, UNA CLAVEMEDIDO (hardware)récord Shor: N ≤ 35mayor chip: 1.121 fís.qubits lógicos: decenasclaves RSA rotas: 0EN PAPELrequisito: ÷10.000en 14 años, solo algoritmosNIST: deprecar >2030NIST: prohibir >2035el plazo lo fija la pendiente de la curva de papel —no el hardware que puedes rentar hoyfuentes: arXiv:2410.14397 · NIST IR 8547 (borrador) · arXiv:2505.15917

¿Por qué una máquina que no existe fija plazos reales?

Dos razones, y ninguna requiere creerle a ningún roadmap. Primero, el tráfico cifrado puede cosecharse hoy y descifrarse después — la exposición "harvest now, decrypt later" significa que los datos con vida útil de confidencialidad larga ya están corriendo contra la curva, como lo despliega el post del reloj de estándares PQC. Segundo, el regulador se movió antes que la máquina: el NIST IR 8547 — todavía un borrador público inicial de noviembre 2024 a mediados de 2026, pero tratado como la línea base de planificación — programa que los algoritmos de seguridad de 112 bits como RSA-2048 queden deprecados después de 2030 y prohibidos después de 2035. Esas fechas se redactaron cuando el requisito público estaba en 20 millones de qubits; el requisito ha caído desde entonces 20× en letra impresa y posiblemente 200× contando el preprint. La aritmética de plazos de un defensor solo se aprieta cuando la lista de materiales del atacante se achica en papel más rápido de lo que el hardware crece en metal.

Lo que este post NO afirma: que RSA-2048 caerá en alguna fecha particular, que la curva deba continuar, o que la máquina de algún vendor llegará a tiempo. Rosetta Q no tiene mediciones en esta clase — nuestras corridas selladas son experimentos chicos de optimización y quantum walks, lejos de la criptografía — y no reclamamos ninguna.

Qué sabemos / qué no sabemos

Sabemos: que las estimaciones publicadas de qubits físicos cayeron ~1B → 20M → <1M → <100K (preprint) entre la era 2012 y febrero 2026, cada una bajo sus propios supuestos declarados; que la caída vino de algoritmos y códigos, no de física nueva; que el récord honesto de factorización en hardware es N ≤ 35; que ninguna clave RSA ha sido rota jamás por un computador cuántico; que el cronograma en borrador del NIST dice deprecar después de 2030, prohibir después de 2035.

No sabemos: si el preprint de Iceberg sobrevive la revisión de pares y, sobre todo, si su problema de decodificación LDPC mucho más duro puede resolverse a velocidades de reacción en tiempo real — la salvedad que su propio campo dejó en el registro; si la curva sigue cayendo, se aplana o toca un piso — no hay teorema en ninguna dirección; si algún roadmap de hardware aterriza sus fechas — el historial no es malo, está vacío; y si los estados o laboratorios privados bien financiados tienen estimaciones mejores que las públicas — incognoscible por construcción, lo que es en sí una razón para que los defensores planifiquen contra la curva pública y no detrás de ella.

Rosetta Q publica veredictos con datos crudos reproducibles. Esto es contenido educativo, no un claim de producto.

Fuentes:
· Gidney & Ekerå, "How to factor 2048 bit RSA integers in 8 hours using 20 million noisy qubits" (arXiv:1905.09749, 2019)
· Gidney, "How to factor 2048 bit RSA integers with less than a million noisy qubits" (arXiv:2505.15917, mayo 2025)
· Webster et al. (Iceberg Quantum), preprint de la arquitectura Pinnacle (arXiv:2602.11457, feb 2026)
· Aaronson, "On reducing the cost of breaking RSA-2048 to 100,000 physical qubits" (blog, feb 2026 — incluye la salvedad del decodificador de Gidney)
· The Quantum Insider, cobertura de Iceberg Quantum (13-feb-2026)
· Willsch et al., "The State of Factoring on Quantum Computers" (arXiv:2410.14397, 2024)
· NIST IR 8547, Transition to Post-Quantum Cryptography Standards (borrador público inicial, nov 2024)
· PostQuantum, cobertura de la caída de mayo 2025 (con la referencia de ~1B de la era 2012)
· PostQuantum, "4,099 Qubits: The Myth and Reality of Breaking RSA-2048"
· Encryption Consulting, estado del NIST IR 8547 (sigue en borrador a mediados de 2026)