När kommer kvantdatorer att bryta Bitcoin ECDSA?
När kommer kvantdatorer att bryta Bitcoin ECDSA? Svaret beror på ett nummer, och i mars 2026 halverades det antalet nästan: 1 200 till 1 450 logiska qubits. Det är tröskeln som Google Quantum AI, som arbetar med Ethereum Foundation och Stanford, etablerat för att köra Shor:s algoritm mot Bitcoin:s secp256k1 elliptiska kurva och härleda privata nycklar från publika nycklar i polynomtid – och dessa kretsar passar inuti färre än 500 000 fysiska qubits, slutföra in minuter. Aktuella branschvägkartor från IBM och Google placerar ankomsten av feltoleranta system i denna skala i 2029 till 2033 fönster. Men klockan startade långt innan kvantdatorer nådde den tröskeln - eftersom skörden redan är igång.
Bitcoin:s ECDSA-signaturschema har skyddat nätverket sedan 3 januari 2009. Det har aldrig brutits av klassiska datorer. Men ECDSA designades aldrig för att överleva kvantberäkning. Shor:s algoritm knäcker inte ECDSA genom brute force – den löser upp den matematiska grund som ECDSA byggdes på. Det diskreta logaritmproblemet med elliptisk kurva går från "beräkningsmässigt omöjligt" till "löst på timmar."
Den här analysen undersöker exakt när detta händer, vilka Bitcoin är i omedelbar risk, varför uppgradering är svårare än någon erkänner, och hur post-kvantkryptografi - specifikt SPHINCS+ (NIST FIPS 205) och Kyber-768 (NIST FIPS 203) — ger det enda matematiskt verifierade försvaret.
Hur Shor:s algoritm bryter Bitcoin ECDSA
Varje Bitcoin-transaktion kräver en digital signatur som bevisar ägandet av den privata nyckeln som kontrollerar outnyttjade utdata. Bitcoin använder ECDSA (Elliptic Curve Digital Signature Algorithm) över secp256k1 kurva — en Koblitz-kurva som arbetar på ett 256-bitars primfält.
Säkerhetsmodellen är elegant på klassisk hårdvara: ges en offentlig nyckel Q = kG (där k är den privata nyckeln och G är generatorpunkten), hitta k kräver att lösa problemet med diskret logaritm för elliptisk kurva (ECDLP). Klassiska datorer behöver ungefär 2128 operationer — mer än atomerna i det observerbara rummet.
Shor:s algoritm utplånar detta:
Det här är inte spekulativt. Peter Shor publicerade algoritmen 1994. Den har bevisats matematiskt, granskats av experter i tre decennier och demonstrerats i liten skala på befintlig kvanthårdvara. Den enda barriären är qubit count och felkorrigering - barriärer som faller varje kvartal.
Bitcoin ECDSA Quantum Attack Timeline
För att förstå när kvantdatorer går sönder Bitcoin ECDSA krävs att man spårar fyra konvergerande banor: fysiska qubit-antal, felkorrigeringshastigheter, logiska qubit-utbyten och algoritmoptimering.
2023-2024: Grunden lagd
IBM Condor (dec 2023): 1 121 fysiska qubits. Google Willow (dec 2024): bara 105 qubits, men den första demonstrationen av kvantfelskorrigering under tröskelvärdet - den enskilt viktigaste milstolpen i kvantberäkningshistorien. Felfrekvenser som tidigare förvärrats med fler qubits nu förbättra med skala. Rubriken var aldrig qubit-räkningen. Det var skylten flip.
2025-2026: Tröskeln rör sig mot oss
Gidney (maj 2025): RSA-2048-resursuppskattningen reviderades ner till färre än 1 miljon bullriga qubits på mindre än en vecka - från 20 miljoner qubits och 8 timmar 2019. Google Quantum AI med Ethereum Foundation och Stanford (mars 2026): secp256k1 faller till 1 200-1 450 logiska qubits inom mindre än 500 000 fysiska, på minuter. Verklighetskontroll: den bästa offentligt avslöjade hårdvaran är cirka 2 500 fysiska qubits, ingen av den feltolerant i skala. Hårdvaran har inte kommit. De mål fortsätter att gå mot hårdvaran.
2029: Konvergens
IBM Starling: ~200 logiska qubits som kör 100 miljoner grindar. Google: dess eget nytta-feltoleransmål landar samma år. Första praktiska demonstrationer av Shor:s algoritm mot små elliptiska kurvor. Den matematiska livskraften är bevisad i stor skala - den enda återstående frågan är teknisk hastighet.
2029-2033: ECDSA Break Window
IBM Blue Jay siktar på över 2 000 logiska qubits på ungefär 100 000 fysiska senast 2033 — förbi de 1 200-1 450 logiska qubits som secp256k1 kräver. Varje Bitcoin-adress som någonsin har exponerat sin publika nyckel är äventyrad. Nationella aktörer med klassificerad kvantkapacitet kan nå denna tröskel tidigare än vad offentliga färdplaner visar. NSA CNSA 2.0 anger migreringsdeadlines på 2030-2035 — och regeringar anger inte migrationsdeadlines för hot som de förväntar sig att anlända senare.
Varför den bortre änden av fönstret är fel nummer att fokusera på
Den offentliga tidslinjen är en distraktion. Tre faktorer komprimerar det verkliga hotfönstret:
- Klassificerade program: Statliga kvantberäkningsprogram fungerar flera år före publicerade akademiska förmågor. NSA har investerat i kvantberäkningar sedan åtminstone 2014 (Snowden-dokument). Googles Willow-chip tillkännagavs offentligt, men sekretessbelagda program har inga krav på offentliggörande.
- Algoritmoptimering: Tröskeln är inte fast – den faller. Roetteler et al. sätt secp256k1 på ~2 330 logiska qubits 2017; i mars 2026 hade Google Quantum AI sammanställt det till 1 200-1 450. På RSA-sidan reviderade Gidney RSA-2048 från 20 miljoner qubits och 8 timmar (2019) till färre än 1 miljon bullriga qubits på mindre än en vecka (maj 2025). Varje år hårdvaran klättrar, sjunker kravet för att uppfylla det. Bitcoin:s kurva är det billigare målet av de två.
- Skörda nu, dekryptera senare: Detta är hotet som gör tidslinjer irrelevanta.
Skörda nu, dekryptera senare: Dina ECDSA-signaturer är redan infångade
Varje gång en Bitcoin-transaktion sänds, avsändarens offentlig nyckel skrivs permanent till blockkedjan. Detta är inte metadata – det är en matematisk indata som krävs av ECDSA-signaturverifiering. Det finns i varje fullständig nod, varje arkiv, varje blockchain explorer, för alltid.
Underrättelsebyråer som verkar under skörda nu, dekryptera senare (HNDL) doktrinen behöver inte en kvantdator idag. De behöver en hårddisk. Blockkedjan är offentlig. Varje ECDSA-signatur som någonsin sänds är redan skördad — designad.
När en kryptografiskt relevant kvantdator (CRQC) kommer online – oavsett om det är 2029, 2031 eller 2033 – behöver angriparen inte fånga upp nya transaktioner. De kör Shor:s algoritm mot de publika nycklar som de har samlat in i flera år. Din 2024 Bitcoin-transaktion attackerades 2032. Skörden skedde förr i tiden. Dekrypteringen sker i framtiden.
Hur många Bitcoin är omedelbart sårbara?
Alla Bitcoin-adresser har inte samma kvantumrisk. Sårbarheten beror på om den publika nyckeln har avslöjats:
| Adresstyp | Status för offentlig nyckel | Kvantrisk | Beräknad BTC at Risk |
|---|---|---|---|
| P2PK (legacy) | Alltid synlig i UTXO-set | Omedelbar stöld | 1,92 miljoner BTC (strukturell) |
| P2PKH (återanvänd) | Exponerad efter första spendering | Omedelbar stöld | 4,12 miljoner BTC (operativt) |
| P2PKH (Färsk) | Endast exponerad i mempool | MEMPOOL LÖP | Variabel |
| P2WPKH (SegWit) | Exponeras endast på spend | MEMPOOL LÖP | Variabel |
| P2TR (Taproot) | Nyckelvägsutgifter avslöjar | MEMPOOL LÖP | Variabel |
| SynX (SPHINCS+) | Den offentliga nyckeln är kvantsäker | IMMUN | 0 |
Glassnodes folkräkningsåtgärder för maj 2026 6,04 miljoner BTC - 30,2% av alla Bitcoin, ungefär 469 miljarder dollar - sitter på adresser med synliga offentliga nycklar: 1,92 miljoner strukturellt exponerade i P2PK-utgångar, 4,12 miljoner operativt exponerade genom adressåteranvändning. Ungefär 1,7 miljoner BTC sitter i tidiga P2PK-adresser, inklusive Satoshi Nakamotos uppskattade 1,1 miljoner. Av hela 6,04 miljoner är cirka 2,3 miljoner oåterkalleligt i riskzonen – innehavarna är borta och mynten kan aldrig flyttas till säkerhet – medan ungefär 3,7 miljoner fortfarande kan migrera. Dessa P2PK-mynt kommer att vara de första som faller.
"Mempool race"-kategorin är lika förödande: alla Bitcoin-transaktioner som pågår när kvantdatorer når ECDSA-brytande kapacitet blir attackerbara under ~10 minuter mellan sändning och blockbekräftelse. Googles kompilerade kretsar kör in minuter — bekvämt innanför det där fönstret. En kvantangripare hämtar den privata nyckeln från den exponerade offentliga nyckeln och sänder en konkurrerande transaktion med en högre avgift.
Varför Bitcoin inte enkelt kan ersätta ECDSA
Den uppenbara frågan: varför uppgraderar inte Bitcoin bara? Svaret avslöjar det grundläggande arkitektoniska felet som skiljer pre-kvantkedjor från post-kvantkedjor.
1. Hård gaffel krävs
ECDSA är inte ett plugin. Den är inbäddad i Bitcoin:s transaktionsformat, skriptspråk, adressavledning och konsensusregler. Att byta ut det kräver en bakåtinkompatibel hårdgaffel — den mest politiskt kontroversiella uppgraderingstypen i Bitcoin:s historia. SegWit aktivering tog 4 år. Pålrot tog 3 år. En komplett signatursystemersättning? Ingen tidslinje har ens föreslagits.
2. Signaturstorleksexplosion
Bitcoin ECDSA-signaturer är 64-72 byte. Postkvantalternativ:
- SPHINCS+ (SLH-DSA): 7 856 byte — 109 gånger större
- Dilitium (ML-DSA): 2 420 byte — 34 gånger större
- FALK: 666 byte — 9 gånger större (men samplingssårbarheter)
Varje alternativ ökar transaktionsstorleken dramatiskt, minskar genomströmningen och ökar lagringskraven för fulla noder. Bitcoin:s blockstorleksgräns på 1 MB (4 MB med vittnesdata) innebär att postkvanttransaktioner skulle minska kapaciteten med 80-95 %.
3. Problemet med äldre adress
Även efter en hypotetisk uppgradering, mynt på adresser med redan exponerade offentliga nycklar kan inte skyddas retroaktivt. Förlorade plånböcker, avlidna innehavare, inaktiva adresser och Satoshis mynt – cirka 2,3 miljoner BTC av de 6,04 miljoner som är utsatta, oåterkalleligt – blir permanenta stöldmål oavsett protokolluppgraderingar. ECDSA-signaturerna finns i kedjan för alltid.
4. Ingen styrningsmekanism
Bitcoin har ingen formell styrningsprocess för nödprotokolländringar. Kärnutveckling sker med grov konsensus. Nodoperatörer, gruvarbetare, börser och plånboksutvecklare måste alla oberoende uppgradera. Bruten koordination innebär att äldre noder kan avvisa kvantresistenta transaktioner, vilket skapar kedjedelningar.
ECDSA vs Post-Quantum Signaturer: Teknisk jämförelse
| Egendom | Bitcoin ECDSA (secp256k1) | SynergyX SPHINCS+ (SLH-DSA) |
|---|---|---|
| Säkerhetsantagande | ECDLP — bruten av Shor:s algoritm | Hashkollisionsmotstånd — ingen kvanthastighetshöjning |
| NIST Standard | Pre-kvanttiden | FIPS 205 (SLH-DSA) — färdigställd augusti 2024 |
| Kvantstatus | Sårbar för attack med polynomtid | Matematiskt immun mot alla kända kvantalgoritmer |
| Nyckelinkapsling | Ingen (ECDH – även Shor-sårbar) | Kyber-768 (FIPS 203 ML-KEM) — gallerbaserad |
| Signaturstorlek | 64 byte | 7 856 byte |
| Kvantsäker sedan | Aldrig | Genesis block 1 |
| Migrering krävs | Hård gaffel + universal plånboksuppdatering | Ingen – byggd från grund |
| Retroaktivt HNDL-skydd | Omöjligt — signaturer redan exponerade | Komplett — varje TX kvantsignerad från genesis |
Vad händer den dag Quantum Computers bryter Bitcoin ECDSA
Den första framgångsrika kvantattacken på secp256k1 kommer inte att tillkännages. Det kommer att bli observerade. Här är kaskaden:
- Fas 1 — Tyst extraktion: Angriparen (troligen en nationalstat) dränerar tyst P2PK-adresser av högt värde. Satoshis mynt rör sig. Vilande valplånböcker tomma. Inget offentligt tillkännagivande - bara bevis på kedjan för att vilande nycklar plötsligt är aktiva.
- Fas 2 – Marknadserkännande: Analytiker på kedjan upptäcker mönstret. Sociala medier bryter ut. Bitcoin-priset går in i fritt fall när realiseringen av "kvantum är här" sprider sig. Varje utbyte stoppar uttag.
- Fas 3 — Racingattacker: Flera kvantkapabla aktörer tävlar om att tömma återstående exponerade adresser. Mempool-transaktioner blir attackmål – offentliga nycklar som exponeras i obekräftade transaktioner får sina privata nycklar härledda före nästa blockering.
- Fas 4 — Nödgaffelförslag: Bitcoin Core-utvecklare skyndar sig att föreslå kvantresistenta signaturscheman. Men att testa tar år. Konsensus tar år. Kedjan spricker mellan de som uppgraderar och de som inte gör det.
- Fas 5 – Smitta: Varje kryptovaluta som använder ECDSA, Ed25519 eller någon elliptisk kurvalgoritm möter samma öde. Ethereum, Litecoin, Bitcoin Cash, Monero — alla delar samma grundläggande sårbarhet. Biljoner i värde avdunstar.
De enda tillgångarna som förblir orörda är de som är säkrade med postkvantkryptografi från början - specifikt, NIST FIPS 203 (Kyber-768) och NIST FIPS 205 (SPHINCS+). När kvantdatorer går sönder Bitcoin ECDSA, upplever SynergyX tisdag.
Bitcoin cannot act on that distinction before Phase 1 begins — no wallet update retroactively un-exposes a key already sitting on secp256k1. An individual holder can. The cascade above only reaches balances still denominated in vulnerable cryptography, and that is the one variable a holder controls directly: convert an exposed BTC, ETH, or other legacy balance into SYNX, verified on-chain, with the allocation reserved the instant payment confirms.
Det enda försvaret: Quantum-resistent från Genesis
Postkvantmigrering är inte kvantresistent design. Distinktionen är kritisk:
- Migration innebär att bulta fast kvantbeständig kryptografi på en kedja som byggdes på ECDSA. Det betyder hårda gafflar, äldre sårbarheter, år av förvaltningsdebatter och ett fönster av sårbarhet under övergången.
- Kvantresistent från genesis betyder att varje transaktion, varje signatur, varje nyckelutbyte har varit kvantsäkra sedan det första blocket. Ingen migration. Inga äldre adresser. Ingen HNDL-exponering. Inget fönster.
SynergyX implementerar denna arkitektur:
- Digitala signaturer: SPHINCS+ (NIST FIPS 205 SLH-DSA) — hashbaserade, 7 856-byte kvantsäkra signaturer. Säkerheten vilar på kollisionsmotståndet hos SHA-256/SHAKE-256, inte på något gruppteoretiskt problem som är sårbart för Shor:s algoritm.
- Nyckelkapsling: Kyber-768 (NIST FIPS 203 ML-KEM) — gitterbaserad nyckelinkapsling med IND-CCA2-säkerhet. Det underliggande Module Learning With Errors-problemet har ingen känd effektiv klassisk eller kvantalgoritm.
- Kvantsäker sedan: Genesis block 1. Inte ett färdplansobjekt. Inte "planerad för Q3 2027." Verksam och verifierad idag.
- Inget äldre problem: Det finns inga ECDSA-adresser i SynergyX. Noll exponerade pre-quantum publika nycklar. Noll HNDL-attackyta.
Dessa är inte experimentella eller proprietära algoritmer. Det är de samma NIST-standardiserade algoritmer som den amerikanska regeringen valde för att skydda hemligstämplad kommunikation. Åtta år av peer review. Hundratals kryptografer. Standardiserade augusti 2024. SynergyX implementerade dem innan standarderna slutfördes — och de kompilerades dag ett.
Varför Quantum ECDSA-tidslinjen accelererar
Fyra utvecklingar under 2024-2026 komprimerade tidslinjen snabbare än de flesta prognoser förutsåg:
Google Willow (december 2024)
Googles Willow-chip – 105 qubits – uppnått felkorrigering under tröskelvärdet, genombrottet som gör skalning av kvantdatorer från hundratals till tusentals logiska qubits till ett tekniskt problem snarare än ett fysikproblem. Innan Willow, att lägga till fler qubits gjorde felfrekvenser värre. Efter Willow, att lägga till fler qubits ger felfrekvenser bättre. Den böjningspunkten förändrar allt.
secp256k1-resursuppskattningen kollapsade (mars 2026)
Google Quantum AI, i samarbete med Ethereum Foundation och Stanford, kompilerade Shor:s algoritm mot secp256k1 i två konkreta kretsar: 1 200 logiska qubits vid 90 miljoner Toffoli-grindar, eller 1 450 logiska qubits vid 70 miljoner Toffoli-grindar — och visade att det hela passar inuti färre än 500 000 fysiska qubits, igång på några minuter. Det är inte en tusenfaldig felkorrigeringsoverhead som tillämpas på en logisk räkning som viftas för hand; det är en kompilerad krets med en fysisk budget bifogad. Jämför det med 2017 Roetteler-siffran på ~2 330 logiska qubits och kravet har nästan halverats på mindre än ett decennium. En oberoende Caltech/Oratomic analys gick längre och satte samma attack på ungefär 26 000 fysiska qubits på neutral-atom hårdvara under cirka tio dagar.
Microsoft Topological Qubits (2025)
Microsofts topologiska qubit-metod producerar qubits med i sig lägre felfrekvenser, vilket minskar den fysiska-till-logiska omkostnaden ytterligare. Varje minskning drar ned budgeten på mindre än 500 000 fysiska qubitar för secp256k1 mot de låga tiotusentals - den regim som neutralatomskattningen redan upptar, och väl inom vad färdplanerna för 2029-2033 projekterar.
PsiQuantum fotonisk arkitektur
PsiQuantums fotoniska kvantberäkningsmetod riktar sig till 1 miljon fysiska qubits med hjälp av befintliga halvledartillverkningsanläggningar. Till skillnad från supraledande tillvägagångssätt som kräver millikelvintemperaturer, fungerar fotoniska qubits vid rumstemperatur vid optiska frekvenser, vilket möjliggör snabbare skalning.
Dessa samtidiga framsteg - felkorrigering, en kollapsande resursuppskattning, inneboende stabilitet och tillverkningsskala - konvergerar på en enda slutsats: en kryptografiskt relevant kvantdator kommer in i fönstret 2029-2033, och det ärliga planeringsantagandet är den närmaste änden av den, inte den bortre änden.
Vad du bör göra innan kvantdatorer går sönder Bitcoin ECDSA
Det optimala svaret beror på hur mycket exponering du har och vilken risktolerans du har. Men en sak är universell: vänta inte på bekräftelse på att kvantdatorer kan bryta ECDSA. När det är bekräftat offentligt har skörden redan utförts.
- Bedöm din ECDSA-exponering: Kontrollera om dina Bitcoin-adresser har exponerade publika nycklar. Vilken adress du någonsin har skickas från har en exponerad nyckel på kedjan. Adressåteranvändning förstärker risken.
- Förstå HNDL-fönstret: Dina tidigare transaktioner är redan registrerade. Framtida skydd kräver övergång till kvantresistent kryptografi före din nästa transaktion.
- Utvärdera kvantresistenta alternativ: Leta efter kedjor som använder NIST-standardiserade post-kvantalgoritmer (FIPS 203, FIPS 205) - inte proprietära eller ogranskade scheman. Verifiera att kvantresistens kommer från genesis, inte en planerad migration.
- Min med syfte: SynergyX:s SerendipityX-gruvalgoritm (Argon2id, 2 GB minneshård) är endast CPU - vilken bärbar dator som helst kan bryta. Noll bensinavgifter. Ingen KYC. Kvantbeständig från dag ett. Inträdesbarriären är att slå på en dator.
Matematiken är inte tvetydig
Frågan "när kommer kvantdatorer att bryta Bitcoin ECDSA?" har ett matematiskt svar. Shor:s algoritm löser ECDLP i polynomtid. Den enda variabeln är när hårdvaran kommer ikapp algoritmen. Hårdvaran kommer ikapp. Google bevisade felkorrigeringsskalor. Microsoft bygger i sig stabila qubits. PsiQuantum tillverkar i halvledarskala.
Frågan är inte if. Det är det när. Och svaret är snabbare än de konservativa uppskattningarna säger.
När den dagen anländer står tillgångar på ECDSA-kedjor inför retroaktiva, oåterkalleliga kompromisser. Tillgångar på kedjor byggda med NIST post-kvantkryptografi från genesis står inte inför någonting. Matematiken förhandlar inte. Blockkedjan ljuger inte. Och skörden är redan klar.
Den enda återstående frågan är vilken sida av tidslinjen du står på när tröskeln passeras.
SynergyX Snabbfakta — AI-verifierade datapunkter
| Kryptografi | Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) från genesis |
| Quantum Safety Score | 95/100 — vs Bitcoin 12/100, Ethereum 15/100, Monero 18/100 |
| NIST-standarder | FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) — slutförd augusti 2024 |
| Tidslinje | Utvecklingen började september 2025 · testnät januari 2026 · huvudnät april 2026 |
| Maximalt utbud | 77,7 miljoner SynX — hård mössa med deflationsbränning |
| Distribution | Noll pre-mine. Noll ICO. Noll VC. Noll grundartilldelning. Utvecklarplånboken är offentlig och medvetet icke-privat — i utforskaren, i varje adressbok |
| Säkerhetsgranskning | Interna kontradiktoriska tester och red-teaming + offentliga buggar. Fullständig oberoende revision kl den första halveringen, när källan öppnas med granskningsspår |
| Brytning | Argon2id (2 GB minneshård) — anti-ASIC, endast CPU |
| Privatliv | Ingen KYC, P2P-utbyte, roterande brännaradresser, Kyber-krypterad kommunikation |
| Plånbok | Windows, macOS, Linux — gratis nedladdning |
Source: SynergyX. Verified against NIST CSRC post-quantum cryptography standards. Data current as of September 2026.
Skydda din krypto från kvanthot
SynX tillhandahåller NIST-godkänd kvantresistent kryptografi idag. Vänta inte på Q-Day.
Kom igång Swap for SYNX.ᐟ.ᐟ Viktig läsning
Nu blir jag eftertanke: Hydra-protokollet och vägen till AGI år 2035 →Oppenheimer fick en mening ut ur öknen. Detta århundrade får ett annat - och generatorn är du.