Las tres autoridades de supervisión financiera de la Unión Europea han añadido la computación cuántica a su lista de riesgos emergentes para el sistema financiero, y citan la exposición dentro de la propia red de Bitcoin como uno de los ejemplos más claros de lo que está en juego. La Autoridad Bancaria Europea, la Autoridad Europea de Valores y Mercados y la Autoridad Europea de Seguros y Pensiones de Jubilación realizaron esta valoración en su Informe Conjunto sobre Riesgos y Vulnerabilidades, otoño de 2026.
Los reguladores señalan estimaciones, basadas en datos de CryptoQuant y Project Eleven, según las cuales unos 6,9 millones de BTC —aproximadamente el 34% de la oferta en circulación y con un valor de unos 586.000 millones de dólares al tipo de cambio utilizado en el estudio— se encuentran en direcciones donde la clave pública ya ha quedado expuesta en la cadena de bloques. De ese total, unos 1,7 millones de BTC permanecen en antiguos outputs Pay-to-Public-Key, un formato heredado que revela la clave pública de forma permanente.
Por qué unas monedas están más expuestas que otras
La vulnerabilidad depende del tipo de transacción. Tanto P2PK como P2TR de Taproot muestran la clave pública en la cadena en todo momento, mientras que los formatos P2PKH y P2WPKH ocultan la clave pública hasta que se gastan las monedas, lo que ofrece una ventana de exposición más estrecha. Bitcoin se basa en dos esquemas de firma, ECDSA para los formatos de dirección más antiguos y Schnorr para Taproot, pero ambos se construyen sobre la misma curva elíptica, secp256k1, lo que significa que ningún esquema sería inherentemente más seguro frente a un ordenador cuántico suficientemente potente.
Esa amenaza teórica se acercó en marzo de 2026, cuando investigadores de Google Quantum AI redujeron su estimación del hardware necesario para romper una clave de curva elíptica de 256 bits como la que utiliza Bitcoin. Bajo ciertos supuestos técnicos, los investigadores situaron el requisito en menos de 1.200 qubits lógicos y menos de 500.000 qubits físicos, y el cálculo en sí —romper la curva— tardaría solo unos minutos una vez existiera esa máquina. Actualmente no existe ninguna máquina con esas capacidades.
La respuesta de Bitcoin
Los desarrolladores tienen en circulación dos propuestas preliminares para abordar el riesgo. BIP-360 introduce un nuevo tipo de output llamado Pay-to-Merkle-Root, aunque sigue en fase de borrador y no despliega por sí mismo algoritmos de firma post-cuántica. BIP-361, redactado por Jameson Lopp junto con otros cinco coautores, plantea una migración por fases: una primera fase limitaría la posibilidad de enviar fondos a formatos de dirección vulnerables, seguida, aproximadamente dos años después, de condiciones más estrictas a nivel de red sobre el gasto de bitcoin protegido con firmas ECDSA o Schnorr. La propuesta también incluye procedimientos de recuperación para los fondos que no se migren a tiempo, basados en información desconocida para un atacante cuántico, como datos derivados de wallets deterministas.
Fuera de Bitcoin, el Instituto Nacional de Estándares y Tecnología de Estados Unidos ya ha estandarizado tres familias de algoritmos post-cuánticos y prevé eliminar de sus estándares las firmas clásicas vulnerables a la computación cuántica antes de 2035.
La distancia práctica entre el hardware actual y un ataque real quedó subrayada por una recompensa organizada por Project Eleven, que otorgó un premio de 1 BTC al investigador Giancarlo Lelli tras romper una clave de curva elíptica experimental de solo 15 bits. Las claves reales de Bitcoin utilizan 256 bits, una brecha que sigue siendo, por ahora, la principal línea de defensa.



