A Europol publicou dois relatórios na quarta-feira, 7 de outubro, alertando que a computação quântica representa uma ameaça crescente para a criptografia de chave pública que sustenta as carteiras cripto e grande parte dos dados encriptados na Europa, apelando ao início imediato de estratégias de migração, em vez de esperar até existirem efetivamente máquinas quânticas capazes de quebrar os sistemas atuais.

O primeiro relatório foi produzido pelo Centro Europeu da Cibercriminalidade (EC3) da Europol. O segundo foi desenvolvido em conjunto com a UC3M, no âmbito do Grupo Consultivo de Investigação e Desenvolvimento da agência. Juntos, explicam por que razão algoritmos amplamente utilizados atualmente, incluindo RSA, Diffie-Hellman e criptografia de curva elítica, estão em risco face ao algoritmo de Shor, um método matemático publicado em 1997 que, uma vez executado num computador quântico suficientemente potente, os poderá quebrar.

O calendário não é abstrato. O NIST, o organismo de normalização dos Estados Unidos, estabeleceu um plano para depreciar as configurações clássicas de criptografia de chave pública até 2030 e eliminá-las totalmente até 2035. A Google declarou um objetivo interno de 2029 para construir um computador quântico tolerante a falhas. O NIST já padronizou dois algoritmos pós-quânticos em 2024, o FIPS 203 (CRYSTALS-Kyber) e o FIPS 204 (CRYSTALS-Dilithium), dando à indústria um ponto de partida para a migração.

O problema de migração do Bitcoin

Os relatórios destacam o Bitcoin para ilustrar o quão disruptiva poderia ser uma transição. Migrar todos os UTXOs existentes do Bitcoin para assinaturas resistentes a computação quântica exigiria um tempo de inatividade mínimo acumulado da rede de 76 dias, caso fosse feito de uma só vez, segundo a análise. Distribuir a migração ao longo do tempo, reservando um quarto da capacidade de cada bloco para o processo, prolongaria o prazo para cerca de 300 dias.

Parte da dificuldade está no tamanho. Um esquema de assinatura pós-quântico baseado em hash, como o XMSS, ocupa aproximadamente 20 kilobytes, contra 72 bytes de uma assinatura ECDSA padrão — um salto que sobrecarrega o espaço dos blocos e a conceção da rede. O Taproot, que introduziu as assinaturas Schnorr no Bitcoin em 2021, oferece um caminho parcial, mas a adoção mantém-se abaixo de 1%, deixando a maior parte da rede dependente de esquemas de assinatura mais antigos e vulneráveis.

No lado da Ethereum, os relatórios apontam para o ERC-4337, o padrão de abstração de contas, como uma via recomendada para as carteiras adotarem assinaturas resistentes a computação quântica sem exigir uma reformulação total do protocolo.

Recolher agora, descriptografar depois

Além das carteiras, os relatórios assinalam um risco mais amplo de segurança de dados conhecido como "Harvest Now, Decrypt Later" (recolher agora, descriptografar depois), em que dados encriptados são roubados hoje na expectativa de poderem ser descriptografados quando os computadores quânticos atingirem maturidade. A Europol nota que grupos como REvil e Clop já construíram modelos de negócio em torno da exfiltração de dados antes da encriptação, para posterior extorsão ou revenda — um padrão que se estenderia naturalmente a uma estratégia de recolha antecipada. O ciberataque de 2025 à Oracle, que expôs registos médicos, é citado como exemplo do tipo de violação que poderia alimentar esse tipo de operação. A Europol declara não ter, até ao momento, nenhum caso confirmado e documentado de um ataque do tipo "Harvest Now, Decrypt Later", mas considera que a ausência de provas não é motivo para atrasar a ação.

O Relatório de Linha Temporal da Ameaça Quântica de 2025 da agência, baseado nas opiniões de 32 especialistas a nível mundial, sustenta boa parte da urgência expressa nas conclusões. Para os decisores políticos e operadores de infraestruturas europeus, a mensagem de ambos os relatórios é a mesma: o planeamento da migração precisa de começar bem antes de existir efetivamente um computador quântico com relevância criptográfica, dado o tempo que transições como a do Bitcoin provavelmente exigirão.