As três autoridades de supervisão financeira da Europa acrescentaram a computação quântica à sua lista de riscos emergentes para o sistema financeiro, citando a exposição na própria rede Bitcoin como um dos exemplos mais claros do que está em jogo. A Autoridade Bancária Europeia, a Autoridade Europeia dos Valores Mobiliários e dos Mercados e a Autoridade Europeia dos Seguros e Pensões Complementares de Reforma fizeram esta avaliação no seu Relatório Conjunto sobre Riscos e Vulnerabilidades, Outono de 2026.

Os reguladores citam estimativas, baseadas em dados da CryptoQuant e da Project Eleven, segundo as quais cerca de 6,9 milhões de BTC, aproximadamente 34% da oferta em circulação e no valor de cerca de 586 mil milhões de dólares à taxa de câmbio usada no estudo, estão em endereços cuja chave pública já foi exposta on-chain. Desse total, cerca de 1,7 milhões de BTC permanecem em outputs antigos do tipo Pay-to-Public-Key, um formato legado que revela a chave pública de forma permanente.

Porque é que algumas moedas estão mais expostas do que outras

A vulnerabilidade depende do tipo de transação. Tanto o P2PK como o P2TR do Taproot exibem a chave pública on-chain em permanência, enquanto os formatos P2PKH e P2WPKH ocultam a chave pública até que as moedas sejam gastas, oferecendo uma janela de exposição mais estreita. O Bitcoin baseia-se em dois esquemas de assinatura, o ECDSA para os formatos de endereço mais antigos e o Schnorr para o Taproot, mas ambos assentam na mesma curva elíptica, secp256k1, o que significa que nenhum dos esquemas seria inerentemente mais seguro perante um computador quântico suficientemente capaz.

Essa ameaça teórica aproximou-se em março de 2026, quando investigadores da Google Quantum AI reduziram a sua estimativa do hardware necessário para quebrar uma chave de curva elíptica de 256 bits do tipo usado pelo Bitcoin. Sob determinados pressupostos técnicos, os investigadores situaram esse requisito em menos de 1200 qubits lógicos e menos de 500 000 qubits físicos, com o próprio cálculo, quebrar a curva, a demorar apenas alguns minutos uma vez existente essa máquina. Atualmente não existe nenhuma máquina com essas capacidades.

A resposta da própria rede Bitcoin

Os desenvolvedores têm em circulação duas propostas em fase de rascunho para responder a este risco. A BIP-360 introduz um novo tipo de output chamado Pay-to-Merkle-Root, ainda que permaneça em fase de rascunho e não implemente, por si só, algoritmos de assinatura pós-quântica. A BIP-361, da autoria de Jameson Lopp e mais cinco coautores, delineia uma migração em fases: numa primeira fase limitar-se-ia a possibilidade de enviar fundos para formatos de endereço vulneráveis, seguida, cerca de dois anos depois, por condições mais restritivas ao nível da rede para gastar bitcoins protegidos por assinaturas ECDSA ou Schnorr. A proposta inclui também procedimentos de recuperação para fundos não migrados a tempo, apoiados em informação desconhecida a um atacante quântico, como dados derivados de carteiras deterministas.

Fora do Bitcoin, o National Institute of Standards and Technology dos Estados Unidos já normalizou três famílias de algoritmos pós-quânticos e pretende retirar gradualmente das suas normas as assinaturas clássicas, vulneráveis à computação quântica, até 2035.

A distância prática entre o hardware atual e um ataque efetivo foi sublinhada por um concurso organizado pela Project Eleven, que atribuiu uma recompensa de 1 BTC ao investigador Giancarlo Lelli depois de este ter quebrado uma chave experimental de curva elíptica de apenas 15 bits. As chaves reais do Bitcoin usam 256 bits, uma diferença que continua, por agora, a ser a principal linha de defesa.