Hoy este sistema es seguro porque calcular la clave privada a partir de la clave pública es prácticamente imposible con ordenadores tradicionales.
Sin embargo, un ordenador cuántico suficientemente potente podría ejecutar el algoritmo de Shor, capaz de resolver los problemas matemáticos detrás de la criptografía de curva elíptica mucho más rápido que cualquier máquina clásica. En ese escenario, un atacante podría derivar la clave privada a partir de la clave pública y autorizar transacciones fraudulentas.
Es importante destacar que las funciones de hash de Bitcoin no se consideran vulnerables de inmediato. El principal riesgo está en las firmas digitales, actualmente basadas en esquemas de curva elíptica como ECDSA y Schnorr.
El análisis citado por Citi señala que existe un conjunto importante de bitcoins que podrían ser objetivos más fáciles en un escenario de ataque cuántico.
Las estimaciones indican que entre 6,5 y 6,9 millones de BTC —cerca de un tercio del suministro en circulación— ya tienen su clave pública visible en la blockchain.
Eso los vuelve más vulnerables porque un atacante no tendría que esperar a que el propietario envíe una transacción para revelar la clave pública: esta ya está disponible en los datos de la cadena.
Entre los casos más comunes de exposición se incluyen:
Las monedas dormidas representan un problema adicional. Muchas pueden pertenecer a usuarios inactivos, claves perdidas o antiguos inversores que nunca moverán sus fondos, lo que podría dejar grandes cantidades permanentemente expuestas.
Aunque ya existen propuestas de criptografía resistente a ataques cuánticos, implementarlas en Bitcoin no es trivial.
El modelo de gobernanza de la red es deliberadamente conservador. Las actualizaciones importantes del protocolo requieren consenso entre desarrolladores, mineros, operadores de nodos, exchanges, custodios y usuarios.
Este proceso protege la estabilidad del sistema, pero también hace que los cambios profundos tarden más en implementarse. Citigroup señala que esto podría hacer que Bitcoin adopte protecciones post‑cuánticas más lentamente que otras redes como Ethereum, que históricamente han coordinado actualizaciones de protocolo con mayor frecuencia.
Una transición completa probablemente implicaría:
Este tipo de cambios requiere tanto soluciones técnicas como consenso social dentro del ecosistema, lo que puede alargar el proceso durante años.
En el debate sobre seguridad cuántica aparece con frecuencia el concepto “harvest now, decrypt later” (recoger ahora, descifrar después).
La idea es que los atacantes pueden recopilar hoy datos criptográficos aunque todavía no puedan romperlos. Una vez que existan ordenadores cuánticos suficientemente potentes, podrían descifrar esa información almacenada.
En el caso de Bitcoin, esto significa que actores maliciosos podrían ya estar identificando direcciones con claves públicas expuestas y almacenando esa información para explotarla en el futuro si la tecnología cuántica lo permite.
Incluso antes de que se produzca un ataque real, la mera expectativa de este riesgo podría influir en la confianza de los inversores o en la valoración del mercado si se percibe que la red tarda demasiado en adaptarse.
Algunos desarrolladores ya están trabajando en posibles soluciones. Dos propuestas destacadas son BIP‑360 y BIP‑361, que plantean rutas para migrar Bitcoin hacia criptografía resistente a ataques cuánticos.
Una de las ideas más polémicas aparece en BIP‑361: una transición gradual que terminaría retirando esquemas de firma antiguos como ECDSA y Schnorr. Según ciertas interpretaciones del plan, las monedas que permanezcan en direcciones vulnerables después de un plazo podrían volverse imposibles de gastar.
Quienes apoyan esta medida argumentan que evitaría que futuros atacantes cuánticos roben fondos asociados a claves públicas expuestas.
Los críticos, sin embargo, sostienen que esto desafía un principio fundamental de Bitcoin: que las monedas siempre pueden gastarse si el propietario posee la clave privada.
El debate plantea varios riesgos:
Debido a estas tensiones, aún no existe consenso claro sobre cuál debería ser el camino a seguir.
Por ahora, los ataques cuánticos a gran escala siguen siendo hipotéticos. No existe ningún ordenador cuántico conocido capaz de romper las claves de Bitcoin de forma práctica hoy en día.
Sin embargo, el debate pone de relieve un problema estructural: las migraciones criptográficas llevan mucho tiempo, especialmente en sistemas descentralizados que protegen cientos de miles de millones de dólares en activos.
Si la computación cuántica avanzara más rápido de lo esperado, Bitcoin podría enfrentarse a dos escenarios difíciles:
Cualquiera de los dos pondría a prueba la gobernanza, la confianza del mercado y la resiliencia del mayor sistema de criptomonedas del mundo.