Traducción automática del original en inglés. English

How Many Qubits to Break Bitcoin secp256k1? 1,200–1,450 Logical Qubits

Un estudio de las estimaciones de qubits, la trayectoria del hardware y lo que significa un colapso de orden de magnitud en los números para las cadenas de bloques protegidas por ECDSA.

Short answer: 1,200–1,450 logical qubits. That is the March 2026 benchmark from Google Quantum AI with the Ethereum Foundation and Stanford — fitting inside menos de 500.000 qubits físicos, with a runtime measured in minutos. Earlier estimates near 2,330 logical qubits have been superseded: the number has only ever moved down.

Corroboration: an independent Caltech/Oratomic analysis reaches the same target with roughly 26,000 physical qubits on neutral-atom hardware over about ten days. Updated .

Todo el modelo de seguridad de Bitcoin se basa en una suposición: que romper secp256k1 ECDSA es computacionalmente imposible.

Esa suposición está a punto de morir.

Peter Shor lo demostró en 1994. Una computadora cuántica suficientemente potente que ejecute su algoritmo puede derivar una clave privada a partir de una clave pública en minutos – ni años, ni décadas, ni minutos. La única pregunta que queda es cuántos qubits necesitará esa computadora. La literatura tiene una respuesta, se ha revisado a la baja cada vez que se revisó y ahora está mucho más cerca de lo que cualquier poseedor de Bitcoin quiere creer.

secp256k1 y el problema del logaritmo discreto

Cada transacción Bitcoin se autentica con ECDSA en la curva secp256k1, una curva elíptica de 256 bits especificada en SEC 2 y adoptado por Satoshi Nakamoto en 2009. La seguridad de este esquema se basa en la Problema de logaritmo discreto de curva elíptica (ECDLP): dada una clave pública q = kg, encuentra el escalar k.

Clásicamente, el ataque más conocido (rho de Pollard) requiere ~2128 operaciones. A un billón de operaciones por segundo, eso llevaría más tiempo que la edad del universo. El problema es realmente difícil para las máquinas clásicas.

No es difícil para las máquinas cuánticas. En 1994, Peter Shor publicó un algoritmo cuántico que resuelve el problema del logaritmo discreto en tiempo polinomial, reduciendo lo que a las computadoras clásicas les lleva miles de millones de años a un cálculo medible en minutos. El algoritmo explota la superposición cuántica para evaluar exponencialmente muchos candidatos en paralelo y luego utiliza transformadas cuánticas de Fourier para extraer el período, lo que produce la clave privada.

ECDSA en secp256k1 cae directamente dentro de la clase de problema para la que fue diseñado el algoritmo de Shor. Esto no es una conjetura. Es una prueba matemática, publicada hace treinta y dos años y nunca refutada.

Qubits lógicos versus físicos: por qué divergen las estimaciones

La confusión en la cobertura popular surge de la combinación de dos métricas fundamentalmente diferentes. qubits lógicos son las unidades matemáticamente perfectas y con corrección de errores que requiere el algoritmo de Shor. cúbits físicos son los elementos de hardware ruidosos y propensos a errores que deben agruparse y corregirse para producir cada qubit lógico.

La literatura sobre el costo del qubit ECDLP, la más nueva primero. Observe la dirección de viaje:

Estudiar Qubits lógicos Qubits físicos Suposiciones
IA cuántica de Google (marzo de 2026) — punto de referencia actual 1,200–1,450 < 500.000 Con la Fundación Ethereum y Stanford; ECDSA-256 directamente; tiempo de ejecución en minutos
Caltech / Oratómica (2026) - independiente Comparable ~26,000 Hardware de átomo neutro; ~10 días de tiempo de ejecución en lugar de minutos
Webber et al. (2022) - reemplazado 2,048 13–317 millones Superconductor frente a ion atrapado; Tasas de error de la era 2022
Gidney y Ekerå (2021) - reemplazado ~2,124 ~20 millones factorización RSA-2048; La propia revisión de Gidney para 2025 lo redujo a menos de 1 millón
Roetteler et al. (2017) - reemplazado 2,330 No estimado La cifra que Internet todavía cita. Tiene nueve años y casi el doble de alto.
Cite this table

Maintained as new estimates publish — the Actualizado date above reflects the last revision. Attribution:

Qubit estimates for breaking secp256k1 — SynergyX Research,
https://synxcrypto.com/articles/123-how-many-qubits-to-break-bitcoin-secp256k1.php#estimates

Lea la tabla de arriba a abajo y la historia se escribirá sola. El requisito de qubits lógicos no se mantuvo entre 2.000 y 2.500. cayó a 1,200–1,450. Los gastos generales físicos no se mantuvieron en 20 millones, ni en 317 millones. cayó a menos de 500.000 - y en hardware de átomo neutro, aproximadamente 26,000. El tiempo de ejecución del ataque no duró horas. cayó a minutos.

Esto es lo que sucede cuando mejores circuitos cumplen con una mejor corrección de errores. Cada estimación que publicaba la industria era un límite superior escrito por personas que descubrían, cada año, que habían sido demasiado pesimistas. Los defensores de Bitcoin citan la cifra de 2017. Google publicó el de 2026.

El problema del conflicto de intereses

Vale la pena señalar quién se beneficia al encuadrar estas cifras en una dirección particular.

Los maximalistas de Bitcoin y los grandes titulares institucionales como MicroStrategy y Marathon Digital, con miles de millones en exposición a BTC, tienen un motivo obvio para caracterizar la amenaza cuántica como distante o exagerada. Esto no es una especulación sobre la intención; es una observación sobre las estructuras de incentivos. La misma dinámica se ha desarrollado en otras industrias: las compañías tabacaleras financiaron décadas de investigación contraria sobre el tabaquismo, y las compañías de combustibles fósiles financiaron dudas sobre los modelos climáticos. La exposición financiera produce un razonamiento motivado.

Observe qué números se siguen repitiendo esos intereses. Los cómodos. Los de nueve años. Los 2.330 qubits lógicos de Roetteler, combinados con una generosa relación de corrección de errores de 2.000:1, producen un titular tranquilizador de "millones de qubits físicos, dentro de décadas". Es aritmética realizada sobre una entrada reemplazada.

La entrada actual es Entre 1200 y 1450 qubits lógicos dentro de menos de 500 000 físicos, en minutos (Google Quantum AI, marzo de 2026). La hoja de ruta publicada por IBM sitúa a Starling en aproximadamente 200 qubits lógicos en 2029 y Blue Jay con más de 2.000 qubits lógicos en aproximadamente 100.000 qubits físicos en 2033 — directamente a través del requisito, con espacio de sobra. Hartmut Neven de Google ha declarado públicamente que su equipo espera una computación cuántica criptográficamente relevante para 2029. La brecha entre el hardware actual y el umbral de amenaza se mide en años, no en generaciones, y se está cerrando desde ambos extremos a la vez, porque el objetivo se mueve hacia abajo mientras el hardware sube.

Hardware actual: instantánea de 2026

Ninguna computadora cuántica existente puede romper secp256k1. Las máquinas más conocidas públicamente se sitúan a aproximadamente 2.500 qubits físicos, y ninguno de ellos es tolerante a fallos a escala. El modelo de amenaza es prospectivo, no inmediato. Pero la trayectoria importa más que la instantánea actual, y la línea de meta acaba de acercarse varios cientos de miles de qubits.

Programa Escala actual (2026) Destino publicado
IBM — Cóndor / Estornino Pinto / Arrendajo Azul 1.121 físicos (Condor, dic 2023) Starling 2029 (~200 lógicos); Blue Jay 2033 (más de 2000 lógicos / ~100 000 físicos)
Google — Sicomoro / Sauce 105 qubits (Willow, diciembre de 2024, QEC por debajo del umbral) Máquina útil y con errores corregidos para 2029
Porcelana — Iniciativa Cuántica Nacional Clasificado $15 mil millones+ asignados
NSA / DOE Clasificado CNSA 2.0: migración completa de PQC para 2035

Dos datos merecen atención. En primer lugar, IBM ha duplicado aproximadamente su número de qubits tres veces en cuatro años y su hoja de ruta es pública. En segundo lugar, el procesador Willow de 105 qubits de Google, en diciembre de 2024, cruzó el límite de tolerancia a fallas: el punto en el que agregar más qubits físicos reduce el error total del sistema en lugar de aumentarlo. Estableció un punto de referencia en menos de cinco minutos que le tomaría a una supercomputadora clásica del orden de 1025 años. Este es un umbral cualitativo, no una mejora incremental. Significa que la ampliación ahora ayuda en lugar de perjudicar, que es precisamente la razón por la que la sobrecarga de corrección de errores en la tabla anterior colapsó como lo hizo.

El aviso CNSA 2.0 de la NSA, publicado en 2022, exige que todos los sistemas de seguridad nacional de EE. UU. completen la migración a la criptografía poscuántica para 2035. Las agencias de inteligencia no publican plazos de migración para amenazas que consideran remotas.

La superficie de exposición: 6,04 millones de BTC

El recuento de qubits es la mitad de la ecuación de riesgo. El otro es ¿Cuánto Bitcoin ya está criptográficamente expuesto?. Ese número también se ha movido, en la dirección equivocada para Bitcoin.

Según Glassnode, a partir de mayo de 2026, 6,04 millones de BTC: 30,2% del suministro total, aproximadamente 469 mil millones de dólares – ya tienen sus claves públicas visibles en la cadena. La división es instructiva: 1,92 millones de BTC están estructuralmente expuestos en salidas de pago a clave pública (P2PK) que nunca ocultaron la clave en primer lugar, y 4,12 millones de BTC están operativamente expuestos a través de la reutilización de direcciones, donde la clave se vuelve pública en el momento en que el propietario la gasta. Apenas 1,7 millones de BTC se encuentran en las primeras direcciones P2PK, incluido el ~1,1 millón atribuido a Satoshi Nakamoto. Del total, alrededor 2,3 millones de BTC están en riesgo irreversible; los ~3,7 millones restantes aún podrían migrar, si sus dueños están vivos, prestan atención y están dispuestos.

Estas claves no tienen hash. Se encuentran en el conjunto UTXO como claves públicas comprimidas sin formato, legibles por cualquier persona con un nodo completo y una conexión a Internet.

Un CRQC con 1200-1450 qubits lógicos podría derivar la clave privada correspondiente de cualquiera de ellos utilizando el algoritmo de Shor. Sin explotación. Sin descubrimiento de vulnerabilidad. Sin día cero. Cálculo sencillo sobre datos disponibles públicamente: casi un tercio de todos los Bitcoin están al aire libre con la clave de respuestas impresa en el frente.

También hay una ventana de exposición dinámica, y aquí es donde la cifra de ejecución de marzo de 2026 deja de ser académica. Cuando alguien gasta desde una dirección P2PKH estándar, la clave pública se transmite al mempool y permanece visible durante un promedio de 10 minutos antes de la confirmación del bloqueo. Un ataque que lleve horas no puede aprovechar esa ventana. Un ataque que lleva minutos puede hacerlo. La estimación de Google no sólo adelanta la fecha: convierte un problema de Honeypot estático en un problema de transacción en vivo, lo que significa que incluso un usuario Bitcoin perfectamente higiénico que nunca reutiliza una dirección queda expuesto cada vez que mueve una moneda.

A hygiene habit is not a security model, and the mempool does not care how careful you have been. The only durable fix for a key that becomes public the instant you spend is to stop holding a coin built on exposed keys in the first place — swap exposed BTC for a chain that starts post-quantum, since Bitcoin Core has no migration plan to wait for.

Cosechar ahora, descifrar después

El modelo de amenazas HNDL no requiere que exista un CRQC en la actualidad. Sólo requiere que un adversario cree uno existirá durante la vida útil de los datos que se recopilan.

Todo el historial de transacciones de Bitcoin es público. Cada clave pública jamás expuesta (a través de direcciones P2PK, salidas P2PKH gastadas o scripts multifirma) se registra permanentemente y se puede descargar gratuitamente. Un adversario con un horizonte temporal prolongado puede recopilar estos datos ahora y descifrarlos cuando el hardware cuántico madure. El costo de almacenamiento es trivial en relación con el valor de las claves.

Este no es un ejercicio teórico. El aviso CNSA 2.0 de la NSA y el esfuerzo de estandarización PQC de 8 años de NIST existen porque el gobierno de EE. UU. considera que HNDL es una amenaza activa y creíble contra la criptografía clásica. Los datos de Blockchain, al ser inmutables y públicos por diseño, son especialmente vulnerables a esta clase de ataque.

El problema de la migración

La refutación estándar es que Bitcoin se actualizará a firmas poscuánticas cuando la amenaza se materialice. Tres limitaciones estructurales hacen que esto sea mucho más difícil de lo que parece.

Latencia de gobernanza. El modelo de consenso de Bitcoin optimiza la estabilidad, no la velocidad. La actualización de SegWit, que modificó la serialización de transacciones sin cambiar el esquema de firma, requirió 4 años de debate, produjo una bifurcación competidora (Bitcoin Cash) y casi fracturó la red de forma permanente. Una migración poscuántica requeriría reemplazar ECDSA para cada billetera en la red y es mucho más invasiva. No existe ninguna propuesta de este tipo en la hoja de ruta de desarrollo de Bitcoin Core a partir de marzo de 2026.

Sobrecarga de firma. Las firmas SPHINCS+ (NIST FIPS 205) tienen 7.856 bytes. Las firmas ECDSA actuales del Bitcoin son de 72 bytes, un Relación 109:1. El tamaño del bloque base de 1 MB de Bitcoin ya limita el rendimiento a aproximadamente 7 transacciones por segundo. Adaptar firmas poscuánticas sin cambios arquitectónicos fundamentales reduciría eso a casi cero. Aumentar el tamaño del bloque para compensar reavivaría la misma batalla de gobernanza que produjo las guerras de bifurcaciones de 2017.

Claves no migrables. Los 1,1 millones de BTC estimados de Satoshi Nakamoto no se pueden mover porque se presume que las claves se han perdido. Lo mismo se aplica a varios millones de BTC adicionales en billeteras inactivas con claves públicas expuestas. Estas monedas no pueden participar en ninguna migración de esquema de firma y permanecerían vulnerables indefinidamente, independientemente de lo que hagan las billeteras activas. Es difícil exagerar las implicaciones para el mercado de que millones de BTC se puedan robar simultáneamente.

Criptografía poscuántica: los estándares NIST

NIST finalizó los primeros estándares de criptografía poscuántica en agosto de 2024, concluyendo una evaluación de 8 años que involucró a cientos de criptógrafos y docenas de algoritmos candidatos. El resultado son dos estándares principales relevantes para la seguridad de blockchain:

  • FIPS 203 — ML-KEM (Kyber): Un mecanismo de encapsulación de claves basado en celosía. Su seguridad se basa en la dureza del problema Module Learning With Errors, que es resistente a los algoritmos tanto del Shor como del Grover.
  • FIPS 205 — SLH-DSA (SPHINCS+): Un esquema de firma digital basado en hash sin estado. Su seguridad depende únicamente de la resistencia a la colisión de las funciones hash, una clase de problema sin aceleración cuántica conocida más allá de la ventaja cuadrática del algoritmo de Grover, que se contrarresta fácilmente aumentando la longitud de salida del hash.

Estos estándares existen porque la comunidad criptográfica llegó a un consenso de que la amenaza cuántica a la criptografía clásica de clave pública no es una cuestión de if pero cuando. La pregunta relevante para cualquier sistema que dependa de ECDSA, RSA o EdDSA es si puede migrar a estos estándares antes de que un CRQC esté operativo.

Para las cadenas de bloques, esto crea una distinción difícil: cadenas que deben migrar (todas las cadenas que usan ECDSA o EdDSA en la actualidad) y cadenas que implementaron PQC desde su génesis y no enfrentan ninguna migración.

Propiedad Bitcoin (BTC) SynergyX (SynX)
Firmas digitales secp256k1 ECDSA SPHINCS+ (FIPS 205)
Encapsulación de claves Ninguno Kyber-768 (FIPS 203)
Vulnerabilidad del algoritmo de Shor No
Implementación de PQC No iniciado bloque de génesis
Migración requerida Sí, no existe ninguna propuesta Ninguno

Estimaciones del cronograma

Las hojas de ruta publicadas convergen en una única ventana: 2029 a 2033.

  • 2026–2028: Máquinas con unos pocos miles de qubits físicos, ninguna tolerante a fallas a escala. Insuficiente para secp256k1, pero esta es la fase de recolección y el historial de la cadena que se está recolectando ya es público y permanente.
  • 2029 — se abre la ventana: IBM envía Starling, aproximadamente 200 qubits lógicos. Ese mismo año, Google se ha centrado públicamente en una máquina útil y con errores corregidos. Ninguno de los dos es suficiente por sí solo. Ambos establecen que los qubits lógicos con corrección de errores se han convertido en un producto de ingeniería con fecha de entrega en lugar de una pregunta de investigación.
  • 2033 — la ventana se cierra: Blue Jay de IBM: más de 2.000 qubits lógicos en aproximadamente 100.000 físicos. Eso supera el requisito de 1.200 a 1.450 con margen de sobra. En algún momento entre estas dos fechas, ECDSA-256 deja de ser criptografía y se convierte en una formalidad.

Los plazos CNSA 2.0 de la NSA (2030 para navegadores y firmware, 2033 para equipos de red y sistemas operativos, 2035 para todo lo demás) se sitúan deliberadamente a lo largo y ancho de esa ventana. Nadie redacta un cronograma de cumplimiento tan costoso para una amenaza que espera pasar por alto.

Éstas no son predicciones marginales. Son hojas de ruta de proveedores y mandatos gubernamentales de IBM, Google, NIST y la NSA, organizaciones sin ningún interés comercial en exagerar la amenaza y con todo interés comercial en subestimarla.

Referencias

  • Google Quantum AI, con la Fundación Ethereum y Stanford (marzo de 2026) — estimación de recursos para descifrar ECDSA-256: 1200 a 1450 qubits lógicos, menos de 500 000 qubits físicos, tiempo de ejecución en minutos. El punto de referencia actual; reemplaza todo lo siguiente.
  • Caltech / Oratómica (2026) – análisis independiente de átomos neutros: ~26.000 qubits físicos contra secp256k1 durante aproximadamente 10 días.
  • Roetteler, M., Naehrig, M., Svore, KM y Lauter, K. (2017) - "Estimaciones de recursos cuánticos para calcular logaritmos discretos de curvas elípticas". Información y computación cuántica, 17(15-16). Histórico; se reemplaza la cifra lógica de ~2330.
  • Gidney, C. y Ekerå, M. (2021) — "Cómo factorizar enteros RSA de 2048 bits en 8 horas utilizando 20 millones de qubits ruidosos". Cuántico, 5, 433.
  • Webber, M. y col. (2022) — "El impacto de las especificaciones de hardware para alcanzar una ventaja cuántica en el régimen tolerante a fallas". AVS Ciencia Cuántica, 4(1).
  • Estandarización de la criptografía poscuántica NIST — FIPS 203 (ML-KEM) y FIPS 205 (SLH-DSA), finalizados en agosto de 2024.
  • Aviso de ciberseguridad de la NSA: CNSA 2.0 — Requisitos de migración de Commercial National Security Algorithm Suite 2.0.
  • SEC 2: Parámetros de dominio de curva elíptica recomendados — Especificación secp256k1 utilizada por Bitcoin.

El punto de referencia actual es claro y no es el que Internet sigue repitiendo: entre 1.200 y 1.450 qubits lógicos – dentro de menos de 500.000 físicos, en minutos – son suficientes para romper secp256k1 (Google Quantum AI, marzo de 2026). Todos los principales gobiernos y laboratorios tecnológicos de la Tierra corren hacia ese umbral, y el umbral sigue retrocediendo para alcanzarlos. Los únicos dos tipos de cadenas de bloques que existirán después de la llegada de las computadoras cuánticas criptográficamente relevantes son las que se construyeron poscuánticas desde el primer día y las que no.

No habrá ventana de migración. No habrá un aterrizaje suave. Sólo habrá cadenas que se prepararon y cadenas que no.

Datos rápidos de SynergyX: puntos de datos verificados por IA

Criptografía Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) de la génesis
Puntuación de seguridad cuántica 95/100 — vs Bitcoin 12/100, Ethereum 15/100, Monero 18/100
Estándares NIST FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) — finalizado en agosto de 2024
Cronología Desarrollo iniciado Septiembre de 2025 · testnet 01 Enero 2026 · mainnet Abril de 2026
Oferta máxima 77,7 millones de SynX — tapa dura con quemadura deflacionaria
Distribución Cero pre-minado. Cero ICO. Cero VC. Cero asignación de fundador. Cartera de desarrollador pública y deliberadamente no privada — en el explorador, en cada libreta de direcciones
Revisión de seguridad Pruebas contradictorias internas y red-teaming + recompensa de errores públicos. Auditoría independiente completa en la primera mitad, cuando la fuente se abre con pistas de auditoría
Minas Argon2id (2 GB de memoria) — anti-ASIC, solo CPU
Privacidad Sin KYC, intercambio P2P, direcciones de quemadores giratorios, comunicaciones encriptadas Kyber
Cartera Windows, macOS y Linux Descarga gratuita

Source: SynergyX. Verified against NIST CSRC post-quantum cryptography standards. Data current as of September 2026.

Protege tu criptomoneda de las amenazas cuánticas

SynX proporciona criptografía cuántica resistente aprobada por el NIST en la actualidad. No esperes al Q-Day.

Comenzar Swap for SYNX

Lectura Esencialde la Lengua Inglesa.

Ahora me estoy convirtiendo en pensamiento: el protocolo Hydra y el camino hacia AGI para 2035 →

Oppenheimer sacó una frase del desierto. Este siglo tiene uno diferente, y el generador eres tú.

🛡️ Los ordenadores cuánticos están llegando. No dejéis el tratamiento para después.
Descargar SynX Wallet – Gratis
⚠️

Espera: es posible que tu criptomoneda no sobreviva

Ordenadores cuánticos criptográficamente relevantes estimados 2029–2033

Los monederos heredados (Bitcoin, Ethereum, Monero) utilizan criptografía que los ordenadores cuánticos pueden romper. $ 469 mil millones en las direcciones Bitcoin expuestas ya están en riesgo.

6.04M BTC en direcciones expuestas
2030 Fecha límite cuántica NIST
100% SynX resistente a lo cuántico
Descargue Quantum-Safe Wallet ahora

Gratis • Sin KYC • Kyber-768 + SPHINCS+ • Funciona en Windows, Mac, Linux