I risultati si inseriscono nella tabella di marcia di IBM, che punta a realizzare i primi esempi di quantum advantage entro la fine del 2026 con il processore Nighthawk. Il sistema dovrebbe arrivare a gestire fino a tre moduli da 120 qubit e circuiti composti da 7.500 porte. IBM continua inoltre a indicare il 2029 come obiettivo per il calcolo quantistico fault-tolerant, cioè in grado di operare su larga scala correggendo in modo affidabile gli errori .
Lo stesso giorno, intervenendo al programma della CNBC Mad Money, l’amministratore delegato di IBM Arvind Krishna ha dichiarato che il calcolo quantistico dovrebbe iniziare ad avere un impatto “misurabile” sui ricavi e sugli utili dell’azienda tra il 2028 e il 2029 .
Krishna ha inoltre stimato che, entro la fine degli anni Trenta, il quantum computing potrebbe rappresentare un mercato indirizzabile da 1.000 miliardi di dollari .
La previsione arriva mentre IBM conferma un piano di investimenti di oltre 10 miliardi di dollari nei prossimi cinque anni, nonostante la recente debolezza dei ricavi infrastrutturali. In una lettera agli investitori, Krishna ha ribadito che l’azienda resta sulla traiettoria per consegnare entro il 2029 il primo computer quantistico fault-tolerant su larga scala .
Il rischio riguarda la crittografia a chiave pubblica che protegge le transazioni Bitcoin, in particolare le firme ECDSA-256 basate sulla curva ellittica secp256k1.
Un computer quantistico sufficientemente avanzato potrebbe utilizzare l’algoritmo di Shor per risolvere il problema matematico alla base di queste firme. In pratica, partendo da una chiave pubblica esposta, l’attaccante potrebbe ricavare la chiave privata corrispondente e trasferire i fondi senza l’autorizzazione del proprietario.
In un white paper pubblicato a marzo 2026, Google Quantum AI ha stimato che l’attacco potrebbe essere eseguito con una delle seguenti configurazioni:
Su un’architettura superconduttiva con un tasso di errore fisico pari a 10⁻³, i circuiti potrebbero funzionare in pochi minuti usando meno di 500.000 qubit fisici. Si tratta di una riduzione di circa 20 volte rispetto alle stime del 2019 . Se la prima fase del calcolo fosse precomputata, il tempo effettivo dell’attacco potrebbe scendere fino a circa nove minuti su una macchina adeguatamente evoluta .
Il rischio non è distribuito in modo uniforme tra tutti i bitcoin. Sono particolarmente esposti gli indirizzi dai quali è già stata effettuata una spesa e la cui chiave pubblica è quindi visibile sulla blockchain. In teoria, questi fondi potrebbero essere presi di mira anche retroattivamente: un attaccante potrebbe calcolare la chiave privata e svuotare l’indirizzo.
Una stima citata nella ricerca di Google identifica circa 6,9 milioni di BTC, pari a circa il 32% dell’offerta, in portafogli con chiavi pubbliche esposte . Le cifre spesso riportate di circa il 34% dell’offerta, 6,8 milioni di BTC e 437 miliardi di dollari sono compatibili con questo bacino di rischio, ma la percentuale esatta non è stata confermata indipendentemente dalle fonti considerate.
È importante però distinguere una minaccia teorica da un attacco imminente. Un articolo accademico indipendente pubblicato a luglio conferma una stima di 1.200-2.330 qubit logici, ma indica un intervallo molto più ampio per l’hardware fisico: da 0,5 a 320 milioni di qubit. Lo stesso studio sottolinea che oggi non esiste alcun CRQC, ovvero un computer quantistico crittograficamente rilevante. Le macchine più avanzate dimostrate operano con circa 1.000-1.200 qubit fisici .
Il 23 luglio è stato annunciato il Bitcoin Security Consortium, un’iniziativa sostenuta da nove aziende finanziarie e del settore Bitcoin:
I membri hanno promesso complessivamente 15 milioni di dollari nell’arco di tre anni per finanziare ricerca sulla sicurezza di Bitcoin e sviluppo open source. La resistenza alla crittografia quantistica è uno degli obiettivi prioritari .
Non si tratta di un fondo centralizzato. Il consorzio serve a coordinare il finanziamento e la condivisione delle informazioni, mentre ogni membro decide autonomamente a quali sviluppatori, ricercatori o organizzazioni destinare le proprie risorse .
La partecipazione di Galaxy Digital e Coinbase al consorzio è documentata. Non risultano invece sufficienti elementi indipendenti per confermare, come iniziative autonome e separate, una specifica “Bitcoin Quantum Readiness Initiative” di Galaxy Digital o un “Independent Advisory Board on Quantum Computing” di Coinbase con dettagli verificabili su lancio e composizione.
La questione più urgente non è soltanto costruire computer quantistici più potenti. È decidere, prima che la minaccia diventi concreta, come migrare Bitcoin verso firme resistenti agli attacchi quantistici.
Al momento il protocollo non dispone di un percorso di migrazione concordato e attivato verso la crittografia post-quantistica. La bozza BIP-361, che introdurrebbe uno schema di firme resistente al quantum, resta contestata nella comunità di sviluppo di Bitcoin e non ha raggiunto un consenso per l’attivazione .
Questo è il vuoto che il consorzio intende contribuire a colmare: finanziare gli sviluppatori, la ricerca crittografica, gli audit e il lavoro open source necessario a trasformare una minaccia futura in un piano tecnico concreto.
Il 2026 non ha prodotto un computer quantistico capace di rubare bitcoin. Ha però cambiato la percezione dei tempi e dei costi della minaccia.
Il rischio, quindi, non è un “interruttore” che può spegnere Bitcoin da un giorno all’altro. È una corsa tra lo sviluppo dell’hardware quantistico e la capacità della comunità di approvare e implementare in tempo nuove firme crittografiche.