Hoje, esse sistema é considerado seguro porque computadores tradicionais não conseguem calcular a chave privada a partir da chave pública em tempo viável.
Mas um computador quântico poderoso rodando o algoritmo de Shor poderia resolver rapidamente o problema matemático por trás da criptografia de curva elíptica usada no Bitcoin. Nesse cenário, um invasor poderia derivar a chave privada a partir de uma chave pública conhecida e autorizar transações fraudulentas.
Importante: as funções de hash do Bitcoin não são vistas como vulneráveis no curto prazo. O risco principal está nas assinaturas digitais, hoje baseadas em esquemas de curva elíptica como ECDSA e Schnorr, responsáveis por provar a propriedade das moedas.
O relatório citado pelo Citi aponta que um subconjunto significativo de Bitcoins pode estar particularmente exposto.
Estimativas indicam que entre 6,5 e 6,9 milhões de BTC — cerca de um terço do supply circulante — já têm suas chaves públicas visíveis na blockchain.
Essas moedas são alvos mais fáceis porque um atacante quântico não precisaria esperar o dono realizar uma nova transação para revelar a chave pública — ela já está registrada na cadeia.
Entre os casos mais comuns estão:
Moedas dormentes representam um problema adicional. Muitas podem pertencer a carteiras perdidas, usuários inativos ou investidores antigos que talvez nunca migrem para formatos de endereço mais seguros, deixando grandes saldos potencialmente expostos por tempo indefinido.
Mesmo que criptografia resistente a ataques quânticos já exista, implementá‑la no Bitcoin não é simples.
O modelo de governança do Bitcoin é deliberadamente conservador. Mudanças no protocolo exigem amplo consenso entre desenvolvedores, mineradores, operadores de nós, corretoras, custodiante e usuários.
Esse processo lento ajuda a preservar estabilidade e segurança — mas também torna grandes mudanças arquitetônicas mais difíceis de implementar.
Segundo a análise citada pelo Citi, isso pode tornar o Bitcoin mais lento para adotar proteções pós‑quânticas em comparação com redes como o Ethereum, que historicamente executam atualizações coordenadas com mais frequência.
Uma migração completa provavelmente exigiria:
Como envolve tanto questões técnicas quanto consenso social, esse processo pode levar muitos anos.
Outro risco discutido na segurança quântica é a estratégia chamada “harvest now, decrypt later” — ou “coletar agora, descriptografar depois”.
A ideia é simples: atacantes podem armazenar dados criptográficos hoje, mesmo sem conseguir quebrá‑los. Quando computadores quânticos mais poderosos surgirem, esses dados poderiam ser descriptografados retroativamente.
No contexto do Bitcoin, isso significa que adversários poderiam já estar catalogando endereços com chaves públicas expostas. Quando o hardware quântico atingir capacidade suficiente para derivar chaves privadas rapidamente, esses fundos poderiam ser atacados imediatamente.
Mesmo antes de qualquer ataque real, a simples expectativa desse risco poderia afetar a confiança dos investidores ou o preço do mercado caso o Bitcoin pareça lento para atualizar sua segurança.
Desenvolvedores já discutem possíveis respostas técnicas. Entre elas estão as propostas BIP‑360 e BIP‑361, que descrevem caminhos para migrar o Bitcoin para criptografia resistente à computação quântica.
Uma das ideias mais controversas, presente em interpretações do BIP‑361, prevê uma transição gradual que eliminaria esquemas de assinatura antigos como ECDSA e Schnorr. Caso certos endereços não migrem até um prazo definido, suas moedas poderiam se tornar permanentemente impossíveis de gastar.
Defensores dizem que isso impediria hackers quânticos de roubar fundos ligados a chaves públicas expostas. Críticos argumentam que a medida desafia um princípio histórico do Bitcoin: moedas devem permanecer gastáveis indefinidamente se o dono possui a chave privada.
O debate envolve riscos importantes:
Por causa dessas tensões, nenhuma abordagem tem apoio universal dentro do ecossistema do Bitcoin.
Por enquanto, ataques quânticos em grande escala continuam hipotéticos. Nenhum computador quântico conhecido hoje consegue quebrar as chaves do Bitcoin em larga escala.
Mesmo assim, o tema expõe um desafio estrutural: migrar sistemas criptográficos leva muito tempo, especialmente em redes descentralizadas que protegem centenas de bilhões de dólares em ativos.
Se a computação quântica avançar mais rápido do que o esperado, o Bitcoin poderia enfrentar dois cenários difíceis:
Qualquer um desses caminhos colocaria à prova a governança e a resiliência da maior criptomoeda do mundo.