Post-Quanten-KryptografiePost-Quantum CryptographyCriptografía post-cuánticaCriptografia pós-quântica耐量子暗号后量子密码学التشفير ما بعد الكمي

Quantencomputer vs. Bitcoin: Wie real die Gefahr ist – und was BIP-360 leistetQuantum Computers vs. Bitcoin: How Real the Threat Is – and What BIP-360 DoesComputadoras cuánticas vs. Bitcoin: qué tan real es la amenaza y qué hace BIP-360Computadores quânticos vs. Bitcoin: quão real é a ameaça – e o que o BIP-360 faz量子コンピュータ対Bitcoin:脅威はどこまで現実的か――BIP-360の役割量子计算机与Bitcoin:威胁有多真实——以及BIP-360能做什么الحواسيب الكمومية في مواجهة Bitcoin: مدى خطورة التهديد الحقيقي – وما الذي يقدمه BIP-360

92
EchtheitsprüfungAuthenticity checkVerificación de autenticidadVerificação de autenticidade真正性チェック真实性核查التحقق من الأصالة
Beide BIP-Spezifikationen (bips.dev/360 und /361) wurden direkt abgerufen und bestätigen Merge-Datum, Autoren, Status, bc1z, Control-Block-Größen, 34-%-Angabe und Phasen-Fristen. Q-Day-Prize (Project-Eleven-Blog, CoinDesk, The Block), HRF-Zahlen (6,51/1,72/4,49 Mio.), Google-Whitepaper (31.03.2026), Caltech/Oratomic-Preprint, NIST-IR-8547-Fristen sowie Signaturgrößen und TPS-Werte wurden per unabhängiger Websuche bzw. Quellenabruf gegengeprüft. Fünf Sachfehler des Entwurfs (Google-Datum, 20-Mio.-Qubit-Basiswert, Lopp-Titel, DoD-Frist, Phase-B-Reichweite) wurden korrigiert; alle Quell-URLs sind live verifiziert.Both BIP specifications (bips.dev/360 and /361) were fetched directly, confirming merge date, authors, status, bc1z, control-block sizes, the 34% figure, and phase deadlines. The Q-Day Prize (Project Eleven blog, CoinDesk, The Block), HRF figures (6.51/1.72/4.49M), the Google whitepaper (Mar 31, 2026), the Caltech/Oratomic preprint, NIST IR 8547 deadlines, and the signature-size and TPS numbers were cross-checked via independent web search and source retrieval. Five factual errors in the draft (Google paper date, 20M-qubit baseline, Lopp's title, DoD deadline, scope of Phase B) were corrected; all source URLs are verified live.Ambas especificaciones BIP (bips.dev/360 y /361) fueron consultadas directamente, confirmando la fecha de fusión, los autores, el estado, bc1z, los tamaños del bloque de control, el dato del 34 % y los plazos de cada fase. El Q-Day Prize (blog de Project Eleven, CoinDesk, The Block), las cifras de HRF (6,51/1,72/4,49 M), el whitepaper de Google (31 de marzo de 2026), el preprint de Caltech/Oratomic, los plazos del NIST IR 8547, así como los valores de tamaño de firma y TPS fueron verificados de forma independiente mediante búsqueda web y consulta directa de fuentes. Se corrigieron cinco errores factuales del borrador (fecha del documento de Google, valor base de 20 M de qubits, cargo de Lopp, plazo del DoD, alcance de la Fase B); todas las URLs de las fuentes han sido verificadas y están activas.Ambas as especificações BIP (bips.dev/360 e /361) foram consultadas diretamente, confirmando a data de fusão, os autores, o status, bc1z, os tamanhos do bloco de controle, o valor de 34% e os prazos de cada fase. O Q-Day Prize (blog do Project Eleven, CoinDesk, The Block), os números do HRF (6,51/1,72/4,49 M), o whitepaper do Google (31 de março de 2026), o preprint do Caltech/Oratomic, os prazos do NIST IR 8547, além dos valores de tamanho de assinatura e TPS, foram verificados de forma independente por meio de pesquisa na web e consulta direta às fontes. Cinco erros factuais no rascunho (data do documento do Google, valor base de 20 M de qubits, cargo de Lopp, prazo do DoD, escopo da Fase B) foram corrigidos; todas as URLs das fontes estão verificadas e ativas.両方のBIP仕様(bips.dev/360および/361)を直接取得し、マージ日、著者、ステータス、bc1z、コントロールブロックのサイズ、34%の数値、各フェーズの期限を確認しました。Q-Day Prize(Project Elevenブログ、CoinDesk、The Block)、HRFの数値(6.51/1.72/4.49 M)、Googleのホワイトペーパー(2026年3月31日)、Caltech/Oratomicのプレプリント、NIST IR 8547の期限、署名サイズおよびTPSの値については、独立したウェブ検索とソースの直接取得によってクロスチェックを行いました。草稿に含まれていた5つの事実誤認(Googleの論文の日付、2,000万量子ビットのベースライン値、Loppの肩書き、DoDの期限、フェーズBの範囲)を修正し、すべてのソースURLはライブで確認済みです。两份BIP规范(bips.dev/360和/361)均经直接获取,确认了合并日期、作者、状态、bc1z、控制块大小、34%的数据以及各阶段的截止时间。Q-Day Prize(Project Eleven博客、CoinDesk、The Block)、HRF数据(6.51/1.72/4.49 M)、Google白皮书(2026年3月31日)、Caltech/Oratomic预印本、NIST IR 8547截止时间,以及签名大小和TPS数值,均通过独立网络搜索和直接查阅来源进行了交叉核实。草稿中的五处事实性错误(Google论文日期、2000万量子比特基准值、Lopp的头衔、DoD截止时间、阶段B的范围)已予以更正;所有来源URL均已在线验证。تم استرداد كلتا مواصفتَي BIP (bips.dev/360 و/361) مباشرةً، مما أكّد تاريخ الدمج، والمؤلفين، والحالة، وbc1z، وأحجام كتلة التحكم، ونسبة 34%، ومواعيد المراحل النهائية. وقد جرى التحقق المتقاطع من جائزة Q-Day Prize (مدونة Project Eleven، وCoinDesk، وThe Block)، وأرقام HRF (6.51/1.72/4.49 مليون)، والورقة البيضاء لـ Google (31 مارس 2026)، وورقة Caltech/Oratomic الأولية، ومواعيد NIST IR 8547، وقيم حجم التوقيع وTPS — وذلك عبر بحث مستقل على الويب واسترداد مباشر من المصادر. كما تم تصحيح خمسة أخطاء واقعية في المسودة (تاريخ ورقة Google، وقيمة الأساس البالغة 20 مليون كيوبت، ولقب Lopp، وموعد DoD، ونطاق المرحلة B)؛ وجميع روابط المصادر موثّقة وتعمل حالياً.
⚖️ Kritische Gegenperspektive (Regel des 10. Mannes)Critical counter-view (Tenth-Man rule)Perspectiva crítica alternativa (regla del décimo hombre)Perspectiva crítica contrária (regra do décimo homem)批判的な反対意見(10人目の法則)批判性的反向视角(第十人规则)منظور نقدي مضاد (قاعدة الرجل العاشر)

Die stärkste verbleibende Gegenposition: Der Artikel behandelt die Quantenmigration als rationalen Vorsorge-Konsens, doch die gesamte Dringlichkeits-Evidenz stammt von Akteuren mit Eigeninteresse an der Bedrohungserzählung, während die einzige harte Empirie – 15 gebrochene Bit auf einem Suchraum, den ein Laptop in Millisekunden erledigt – näher bei null liegt als bei einer Gefahr. Wer so früh Konsensregeln ändert, riskiert reale Governance-Schäden (Spaltung, Präzedenz für Coin-Einfrierung) gegen eine Bedrohung, deren Eintritt weiterhin reine Extrapolation ist.The strongest remaining counter-position: the article treats quantum migration as a rational precautionary consensus, yet virtually all the urgency evidence comes from actors with a stake in the threat narrative, while the only hard empirical result – 15 bits broken, a search space a laptop clears in milliseconds – is closer to zero than to danger. Changing consensus rules this early risks real governance damage (splits, a coin-freezing precedent) against a threat whose arrival remains pure extrapolation.La contraposición más sólida que subsiste: el artículo trata la migración cuántica como un consenso de precaución racional, pero prácticamente toda la evidencia de urgencia proviene de actores con intereses en la narrativa de amenaza, mientras que el único resultado empírico concreto —15 bits rotos, un espacio de búsqueda que un portátil resuelve en milisegundos— está más cerca de cero que del peligro. Modificar las reglas de consenso tan pronto arriesga daños reales de gobernanza (divisiones, un precedente de congelación de monedas) frente a una amenaza cuya materialización sigue siendo pura extrapolación.A contraposição remanescente mais forte: o artigo trata a migração quântica como um consenso de precaução racional, mas praticamente todas as evidências de urgência vêm de atores com interesse na narrativa de ameaça, enquanto o único resultado empírico concreto — 15 bits quebrados, um espaço de busca que um laptop percorre em milissegundos — está mais próximo de zero do que do perigo. Alterar as regras de consenso tão cedo arrisca danos reais de governança (divisões, um precedente de congelamento de moedas) contra uma ameaça cujo advento continua sendo pura extrapolação.残る最も強力な反論:この記事は量子マイグレーションを合理的な予防的コンセンサスとして扱っているが、緊急性を示す証拠のほぼすべては脅威の物語に利害関係を持つ主体から来ており、唯一の確固たる実証的結果——ラップトップがミリ秒で処理できる探索空間において解読された15ビット——は危険とはほど遠く、ゼロに近い。これほど早い段階でコンセンサスルールを変更することは、到来がいまだ純粋な外挿にすぎない脅威に対して、実際のガバナンス上の損害(分裂、コイン凍結の先例)を招くリスクがある。最有力的剩余反驳立场:文章将量子迁移视为合理的预防性共识,然而几乎所有的紧迫性证据都来自在威胁叙事中有切身利益的参与者,而唯一确凿的实证结果——破解了15个比特,一个笔记本电脑可在毫秒内遍历的搜索空间——与其说是危险,不如说更接近于零。在如此早期就更改共识规则,面对一个其发生仍属纯粹外推的威胁,却要承担真实的治理损害风险(链分裂、币冻结先例)。أقوى موقف مضاد لا يزال قائماً: يتناول المقال هجرة الكم باعتبارها توافقاً احترازياً رشيداً، غير أن كل أدلة الاستعجال تكاد تصدر عن جهات ذات مصلحة في تضخيم سردية التهديد، في حين أن النتيجة التجريبية الوحيدة الصلبة — كسر 15 بتاً في فضاء بحثي يُنجزه حاسوب محمول في أجزاء من الثانية — أقرب إلى الصفر منها إلى الخطر الفعلي. إن تغيير قواعد الإجماع في هذا الوقت المبكر يُعرّض الحوكمة لأضرار حقيقية (انشقاقات، وسابقة لتجميد العملات) في مواجهة تهديد لا يزال وقوعه مجرد استقراء.

Rund ein Drittel aller Bitcoin liegt auf Adressen, deren öffentliche Schlüssel ein hinreichend großer Quantencomputer knacken könnte – doch der größte je öffentlich gebrochene Schlüssel hat 15 Bit, Bitcoin nutzt 256. Zwischen diesen beiden Fakten spielt sich eine der ehrlichsten Debatten der Bitcoin-Entwicklung ab: BIP-360 legt seit Februar 2026 das Fundament der Migration, BIP-361 skizziert den umstrittenen Fahrplan.Roughly one third of all bitcoin sits on addresses whose public keys a sufficiently powerful quantum computer could crack – yet the largest key ever publicly broken has 15 bits, while Bitcoin uses 256. Between these two facts unfolds one of the most honest debates in Bitcoin development: since February 2026, BIP-360 has laid the foundation for migration, while BIP-361 sketches the contested roadmap.Aproximadamente un tercio de todos los bitcoin se encuentra en direcciones cuyos claves públicas un ordenador cuántico suficientemente potente podría descifrar; sin embargo, la clave más grande jamás rota públicamente tiene 15 bits, mientras que Bitcoin utiliza 256. Entre estos dos hechos se desarrolla uno de los debates más honestos del desarrollo de Bitcoin: desde febrero de 2026, BIP-360 ha sentado las bases de la migración, mientras que BIP-361 esboza la hoja de ruta en disputa.Aproximadamente um terço de todos os bitcoin está em endereços cujas chaves públicas um computador quântico suficientemente poderoso poderia quebrar — porém, a maior chave já quebrada publicamente tem 15 bits, enquanto o Bitcoin usa 256. Entre esses dois fatos se desenrola um dos debates mais honestos do desenvolvimento do Bitcoin: desde fevereiro de 2026, o BIP-360 estabeleceu a base para a migração, enquanto o BIP-361 esboça o roteiro contestado.全ビットコインのおよそ3分の1は、十分に強力な量子コンピューターであれば公開鍵を解読できるアドレスに保管されている。しかし、これまでに公開された場で解読された最大の鍵はわずか15ビットであり、Bitcoinが使用するのは256ビットだ。この二つの事実の間に、Bitcoin開発における最も誠実な議論の一つが展開されている。2026年2月以降、BIP-360が移行の基盤を築き、BIP-361が議論を呼ぶロードマップを描いている。大约三分之一的比特币存放在这样的地址上——其公钥可能被一台足够强大的量子计算机破解。然而,迄今为止公开被破解的最大密钥仅有15位,而Bitcoin使用的是256位。在这两个事实之间,展开了Bitcoin开发史上最为坦诚的争论之一:自2026年2月起,BIP-360为迁移工作奠定了基础,而BIP-361则勾勒出颇具争议的路线图。ما يقارب ثلث إجمالي Bitcoin موجود في عناوين يمكن لحاسوب كمي بالغ القوة أن يكسر مفاتيحها العامة — غير أن أكبر مفتاح تم كسره علنًا حتى الآن لا يتجاوز 15 بتًا، بينما يستخدم Bitcoin 256 بتًا. بين هاتين الحقيقتين تدور واحدة من أصدق النقاشات في تطوير Bitcoin: منذ فبراير 2026، أرسى BIP-360 الأساس للهجرة، فيما يرسم BIP-361 خارطة الطريق المثيرة للجدل.

Video zum ArtikelVideo for this articleVídeo del artículoVídeo do artigo記事の動画本文视频فيديو المقال

Kaum ein Thema polarisiert die Bitcoin-Entwicklung derzeit so stark wie die Quantenfrage. Auf der einen Seite fallen die theoretischen Ressourcen-Schätzungen für einen Angriff Jahr für Jahr, auf der anderen Seite ist die real existierende Hardware noch viele Größenordnungen von einer echten Gefahr entfernt. Seit Februar 2026 gibt es erstmals eine offizielle protokollseitige Antwort: BIP-360 wurde ins BIP-Repository aufgenommen. Dieser Artikel ordnet ein, was Stand Juli 2026 belegt ist – und was Spekulation bleibt.

6,51 Mio.
BTC laut HRF-Report (Okt. 2025) quantenverwundbar
>34 %
des Umlaufs mit on-chain offengelegtem Public Key (Stand März 2026)
15 Bit
größter öffentlich gebrochener ECC-Schlüssel (Apr. 2026) – Bitcoin nutzt 256 Bit
11.02.2026
BIP-360 (P2MR) ins offizielle BIP-Repository aufgenommen

Wo Bitcoin verwundbar ist – und wo nicht

Bitcoin nutzt zwei völlig verschiedene Kryptografie-Bausteine. Mining und Adress-Hashes basieren auf SHA-256 bzw. RIPEMD-160 – Hashfunktionen, gegen die Quantencomputer nur den quadratischen Grover-Vorteil haben. Sie gelten als praktisch quantensicher. Verwundbar sind dagegen die digitalen Signaturen: ECDSA und Schnorr auf der Kurve secp256k1. Shors Algorithmus könnte auf einem hinreichend großen, fehlerkorrigierten Quantencomputer aus einem öffentlichen Schlüssel den privaten berechnen.

Entscheidend ist deshalb, wann ein Public Key sichtbar wird. Kryptografen unterscheiden zwei Angriffsfenster:

  • Long-Exposure-Angriff: Der Public Key liegt dauerhaft offen on-chain – bei uralten Pay-to-Public-Key-Outputs (P2PK), bei wiederverwendeten Adressen und beim Taproot-Key-Path. Der Angreifer hat beliebig viel Zeit.
  • Short-Exposure-Angriff: Der Public Key wird erst beim Ausgeben im Mempool sichtbar. Der Angreifer müsste den Schlüssel binnen Minuten brechen und die Transaktion per höherer Gebühr verdrängen.

Was die Hardware Stand Juli 2026 wirklich kann

Die ehrliche Bestandsaufnahme fällt zweigeteilt aus. Der größte je öffentlich auf Quantenhardware gebrochene elliptische Schlüssel hat 15 Bit: Im April 2026 vergab die Forschungsfirma Project Eleven dafür ihren „Q-Day Prize" von 1 BTC an den Forscher Giancarlo Lelli – ein Suchraum von 32.767 Möglichkeiten, den ein Laptop in Millisekunden durchprobiert. Von 15 auf 256 Bit wächst die Schwierigkeit nicht linear, sondern exponentiell; ein Angriff auf Bitcoin erfordert fehlerkorrigierte logische Qubits in einer Zahl, die es schlicht noch nicht gibt.

Gleichzeitig fallen die theoretischen Anforderungen rasant: Noch 2019 gingen Schätzungen von rund 20 Millionen physischen Qubits aus, ein Google-Whitepaper von Ende März 2026 nennt für 256-Bit-ECC unter 500.000 physische bzw. rund 1.200 logische Qubits, und ein noch nicht unabhängig geprüftes Preprint von Caltech und Oratomic (ebenfalls Ende März 2026) hält in einer Neutralatom-Architektur sogar rund 10.000 Qubits für denkbar. Institutionen planen entsprechend konservativ: Das US-Standardisierungsinstitut NIST will ECDSA nach 2030 herabstufen und nach 2035 ausmustern; das Pentagon hat 2026 einen Fahrplan vorgelegt, der seine kritischsten Systeme bis 2030 und die breiteren Streitkräfte bis 2031 auf Post-Quanten-Verfahren umstellen soll.

EINORDNUNG

Niemand kann seriös datieren, wann ein kryptografisch relevanter Quantencomputer existiert. Belegt ist nur die Richtung: Die Ressourcen-Schätzungen sinken, die öffentlichen Demonstrationen wachsen – von 6 Bit (Sept. 2025) auf 15 Bit (Apr. 2026). Wer ein konkretes „Q-Day-Datum" verkauft, verkauft Spekulation.

Welche Coins konkret gefährdet wären

Der Report „The Quantum Threat to Bitcoin" der Human Rights Foundation vom Oktober 2025 beziffert die verwundbare Menge auf rund 6,51 Mio. BTC – knapp ein Drittel des Umlaufs:

KategorieMengeMigrierbar?
P2PK-Outputs der Frühzeit (2009–2010), inkl. ca. 1,1 Mio. BTC, die Satoshi zugeschrieben werdenca. 1,72 Mio. BTCPraktisch nein – Besitzer verschollen, Schlüssel verloren
Adressen mit offengelegtem Public Key (Wiederverwendung, Taproot-Key-Path)ca. 4,49 Mio. BTCJa – aktive Besitzer können umziehen
Nie ausgegebene Hash-Adressen (P2PKH, P2WPKH)restlicher UmlaufNur Short-Exposure-Risiko beim Ausgeben

In der BIP-361-Begründung heißt es, per 1. März 2026 hätten über 34 % aller Bitcoin einen Public Key on-chain offengelegt. Die heikelste Einzelposition sind die Satoshi zugeschriebenen Coins: Sie liegen überwiegend in P2PK-Outputs und wären bei einem Durchbruch die erste Beute.

BIP-360: Pay-to-Merkle-Root als Fundament

Am 11. Februar 2026 wurde BIP-360 („Pay-to-Merkle-Root", P2MR) von Hunter Beast, Ethan Heilman und Isabel Foxen Duke ins offizielle BIP-Repository aufgenommen – Stand Juli 2026 im Status Draft, Version 0.12.0. Technisch ist P2MR ein neuer SegWit-Version-2-Output: Er funktioniert fast wie Taproot (P2TR), entfernt aber den quantenverwundbaren Key-Path-Spend. Statt eines getweakten Public Keys committet die Adresse direkt auf die 32-Byte-Merkle-Wurzel eines Skriptbaums; Mainnet-Adressen beginnen mit bc1z. Der Control Block schrumpft von 33 + 32m auf 1 + 32m Byte, weil der interne Schlüssel entfällt.

WICHTIG

BIP-360 macht Bitcoin noch nicht quantensicher. P2MR schützt nur gegen Long-Exposure-Angriffe, weil kein Public Key mehr dauerhaft offenliegt. Beim Ausgeben kommen weiterhin klassische Schnorr-Signaturen im Skript zum Einsatz. Die Autoren selbst nennen P2MR den ersten Schritt – Schritt zwei ist die Aktivierung eines Post-Quanten-Signaturverfahrens, das in P2MR-Skriptbäume eingehängt werden kann.

Eine Implementierung in Bitcoin Core existiert Stand Juli 2026 noch nicht; die erste funktionierende Umsetzung lieferte das separate Testnetz „Bitcoin Quantum" (v0.3.0).

BIP-361: der umstrittene Sunset-Fahrplan

Parallel wurde BIP-361 („Post Quantum Migration and Legacy Signature Sunset", mitverfasst von Casa-Mitgründer Jameson Lopp) nummeriert – ausdrücklich als Ideenskizze, nicht als aktivierungsreife Spezifikation. Nach Aktivierung eines Post-Quanten-Outputs sähe der Plan gestufte Fristen vor:

Phase A

160.000 Blöcke (ca. 3 Jahre) nach PQ-Aktivierung: Zahlungen an quantenverwundbare Adresstypen werden ungültig – Neuzuflüsse in gefährdete Formate stoppen.

Phase B

Ca. 2 weitere Jahre später: Ausgaben per ECDSA-/Schnorr-Signatur werden generell ungültig – nicht migrierte Coins frieren ein.

Phase C (optional)

Skizzierter Forschungspfad: Zero-Knowledge-Beweise (etwa über den BIP-39-Seed) sollen eingefrorene Coins später wieder zugänglich machen.

Genau hier liegt der Sprengstoff: Phase B würde die rund 1,72 Mio. nicht migrierbaren P2PK-Coins – inklusive Satoshis – dauerhaft einfrieren, um zu verhindern, dass ein Quantenangreifer sie stiehlt und auf den Markt wirft. Kritiker nennen das Enteignung per Protokoll; Befürworter halten dagegen, ein stiller Quanten-Diebstahl wäre die schlechtere Enteignung.

Der eigentliche Engpass: Blockplatz

Selbst mit fertigen Standards bliebe die Migration ein Kapazitätsproblem. NIST-standardisierte Post-Quanten-Signaturen sind um Größenordnungen größer als Schnorr:

VerfahrenSignaturgrößevs. Schnorr (~64–72 Byte)
ML-DSA-44 (Dilithium)2.420 Byteca. 35×
FN-DSA-512 (Falcon)666 Byteca. 10×
SLH-DSA-128s (SPHINCS+)7.856 Byteca. 110×

Nach Analysen von Project Eleven würde die Migration des gesamten verwundbaren UTXO-Sets bei dediziertem Durchsatz Monate dauern – konkurriert sie mit normalem Transaktionsvolumen, eher Jahre. Mit ML-DSA statt Schnorr fiele der Durchsatz laut einer Blockstream-Analyse von rund 6,5 auf etwa 0,5 Transaktionen pro Sekunde, sofern das Gewichts-Limit unverändert bliebe. Deshalb laufen parallel Arbeiten an kompakteren Verfahren und an Witness-Discounts.

Was das für Halter bedeutet

Stand Juli 2026 existiert kein Quantencomputer, der Bitcoin gefährdet – und kein seriöses Datum, wann es ihn gibt. Wer Adressen nie wiederverwendet und auf modernen Hash-Adressen hält, trägt nur das Short-Exposure-Restrisiko beim Ausgeben. Die Migration selbst wird Jahre dauern; genau deshalb hat sie mit BIP-360 begonnen, lange bevor die Bedrohung akut ist. Märkte preisen bekannte Risiken ein – einen Kurs-Effekt der Quantendebatte vorherzusagen, wäre Kaffeesatzleserei. Wie Bitcoins Konsens- und Skriptsystem grundsätzlich funktioniert, erklärt unsere Technik-Rubrik; warum die Angebotsseite von alledem unberührt bleibt, zeigt der Artikel zum Halving-Mechanismus.

Few topics polarize Bitcoin development as strongly right now as the quantum question. On one side, theoretical resource estimates for an attack keep falling year after year; on the other, real existing hardware remains many orders of magnitude away from posing an actual danger. Since February 2026 there is, for the first time, an official protocol-level answer: BIP-360 was merged into the BIP repository. This article sorts out what is documented as of July 2026 – and what remains speculation.

6.51M
BTC quantum-vulnerable per the HRF report (Oct. 2025)
>34%
of supply with an on-chain exposed public key (as of March 2026)
15 bits
largest publicly broken ECC key (Apr. 2026) – Bitcoin uses 256 bits
Feb 11, 2026
BIP-360 (P2MR) merged into the official BIP repository

Where Bitcoin Is Vulnerable – and Where It Is Not

Bitcoin uses two entirely different cryptographic building blocks. Mining and address hashes rely on SHA-256 and RIPEMD-160 – hash functions against which quantum computers gain only the quadratic Grover advantage. They are considered practically quantum-safe. What is vulnerable are the digital signatures: ECDSA and Schnorr on the secp256k1 curve. On a sufficiently large, error-corrected quantum computer, Shor's algorithm could derive the private key from a public key.

What matters, therefore, is when a public key becomes visible. Cryptographers distinguish two attack windows:

  • Long-exposure attack: The public key sits permanently exposed on-chain – in ancient pay-to-public-key outputs (P2PK), on reused addresses, and in Taproot's key path. The attacker has unlimited time.
  • Short-exposure attack: The public key only becomes visible in the mempool at spend time. The attacker would have to break the key within minutes and outbid the transaction with a higher fee.

What the Hardware Can Actually Do as of July 2026

The honest assessment cuts both ways. The largest elliptic-curve key ever publicly broken on quantum hardware has 15 bits: in April 2026, research firm Project Eleven awarded its 1 BTC "Q-Day Prize" for it to researcher Giancarlo Lelli – a search space of 32,767 possibilities that a laptop exhausts in milliseconds. From 15 to 256 bits, difficulty grows not linearly but exponentially; attacking Bitcoin requires error-corrected logical qubits in numbers that simply do not exist yet.

At the same time, theoretical requirements are falling fast: as recently as 2019, estimates assumed roughly 20 million physical qubits; a Google whitepaper from late March 2026 puts 256-bit ECC at under 500,000 physical or roughly 1,200 logical qubits; and a not yet independently reviewed preprint from Caltech and Oratomic (also late March 2026) considers as few as roughly 10,000 qubits conceivable in a neutral-atom architecture. Institutions are planning conservatively accordingly: US standards body NIST intends to deprecate ECDSA after 2030 and disallow it after 2035; in 2026 the Pentagon published a roadmap to move its most critical systems to post-quantum schemes by 2030 and the broader force by 2031.

PERSPECTIVE

No one can seriously date the arrival of a cryptographically relevant quantum computer. Only the direction is documented: resource estimates are falling and public demonstrations are growing – from 6 bits (Sept. 2025) to 15 bits (Apr. 2026). Anyone selling a concrete "Q-Day date" is selling speculation.

Which Coins Would Concretely Be at Risk

The Human Rights Foundation's October 2025 report "The Quantum Threat to Bitcoin" puts the vulnerable amount at roughly 6.51 million BTC – nearly one third of circulating supply:

CategoryAmountMigratable?
Early-era P2PK outputs (2009–2010), incl. ~1.1M BTC attributed to Satoshi~1.72M BTCPractically no – owners gone, keys lost
Addresses with exposed public keys (reuse, Taproot key path)~4.49M BTCYes – active owners can move
Never-spent hash addresses (P2PKH, P2WPKH)rest of supplyOnly short-exposure risk when spending

The BIP-361 rationale states that as of March 1, 2026, over 34% of all bitcoin had a public key exposed on-chain. The most sensitive single position is the coins attributed to Satoshi: they sit predominantly in P2PK outputs and would be the first prize in a breakthrough.

BIP-360: Pay-to-Merkle-Root as the Foundation

On February 11, 2026, BIP-360 ("Pay-to-Merkle-Root", P2MR) by Hunter Beast, Ethan Heilman, and Isabel Foxen Duke was merged into the official BIP repository – as of July 2026 in Draft status, version 0.12.0. Technically, P2MR is a new SegWit version 2 output: it works almost like Taproot (P2TR) but removes the quantum-vulnerable key-path spend. Instead of a tweaked public key, the address commits directly to the 32-byte Merkle root of a script tree; mainnet addresses start with bc1z. The control block shrinks from 33 + 32m to 1 + 32m bytes because the internal key is dropped.

IMPORTANT

BIP-360 does not make Bitcoin quantum-safe yet. P2MR only protects against long-exposure attacks, because no public key remains permanently exposed. Spends still use classical Schnorr signatures inside the script. The authors themselves call P2MR the first step – step two is activating a post-quantum signature scheme that can be slotted into P2MR script trees.

As of July 2026, no Bitcoin Core implementation exists; the first working implementation came from the separate "Bitcoin Quantum" testnet (v0.3.0).

BIP-361: The Contested Sunset Roadmap

In parallel, BIP-361 ("Post Quantum Migration and Legacy Signature Sunset", co-authored by Casa co-founder Jameson Lopp) was assigned a number – explicitly as a sketch of ideas, not an activation-ready specification. After activation of a post-quantum output type, the plan would proceed in staged deadlines:

Phase A

160,000 blocks (~3 years) after PQ activation: payments to quantum-vulnerable address types become invalid – new inflows into at-risk formats stop.

Phase B

~2 further years later: spends with ECDSA/Schnorr signatures become invalid altogether – unmigrated coins freeze.

Phase C (optional)

Sketched research path: zero-knowledge proofs (e.g. over the BIP-39 seed) are meant to make frozen coins accessible again later.

This is exactly where the controversy lies: Phase B would permanently freeze the roughly 1.72 million non-migratable P2PK coins – including Satoshi's – to prevent a quantum attacker from stealing them and dumping them on the market. Critics call this expropriation by protocol; proponents counter that a silent quantum theft would be the worse expropriation.

The Real Bottleneck: Block Space

Even with finished standards, migration would remain a capacity problem. NIST-standardized post-quantum signatures are orders of magnitude larger than Schnorr:

SchemeSignature sizevs. Schnorr (~64–72 bytes)
ML-DSA-44 (Dilithium)2,420 bytes~35×
FN-DSA-512 (Falcon)666 bytes~10×
SLH-DSA-128s (SPHINCS+)7,856 bytes~110×

According to Project Eleven analyses, migrating the entire vulnerable UTXO set would take months at dedicated throughput – and more likely years if it competes with normal transaction volume. With ML-DSA instead of Schnorr, a Blockstream analysis puts throughput dropping from roughly 6.5 to about 0.5 transactions per second if the weight limit stayed unchanged. That is why work on more compact schemes and on witness discounts is running in parallel.

What This Means for Holders

As of July 2026, no quantum computer exists that endangers Bitcoin – and no serious date for when one will. Anyone who never reuses addresses and holds on modern hash addresses carries only the residual short-exposure risk at spend time. The migration itself will take years; that is precisely why it began with BIP-360 long before the threat becomes acute. Markets price in known risks – predicting a price effect from the quantum debate would be reading tea leaves. How Bitcoin's consensus and script system works in general is covered in our technology section; why the supply side remains untouched by all of this is shown in our article on the halving mechanism.

Pocos temas polarizan tanto el desarrollo de Bitcoin en la actualidad como la cuestión cuántica. Por un lado, las estimaciones teóricas de recursos necesarios para un ataque caen año tras año; por otro, el hardware existente en la realidad se encuentra todavía a muchos órdenes de magnitud de representar un peligro real. Desde febrero de 2026 existe por primera vez una respuesta oficial a nivel de protocolo: BIP-360 fue incorporado al repositorio BIP. Este artículo aclara qué está documentado a fecha de julio de 2026 y qué sigue siendo especulación.

6,51 M
BTC vulnerables cuánticamente según el informe de HRF (oct. 2025)
>34 %
del suministro con clave pública expuesta on-chain (a marzo de 2026)
15 bits
mayor clave ECC rota públicamente (abr. 2026) – Bitcoin usa 256 bits
11/02/2026
BIP-360 (P2MR) incorporado al repositorio BIP oficial

Dónde es vulnerable Bitcoin – y dónde no

Bitcoin utiliza dos bloques criptográficos completamente distintos. La minería y los hashes de dirección se basan en SHA-256 y RIPEMD-160, funciones hash frente a las cuales los ordenadores cuánticos solo obtienen la ventaja cuadrática de Grover. Se consideran prácticamente seguras ante ataques cuánticos. Donde sí existe vulnerabilidad es en las firmas digitales: ECDSA y Schnorr sobre la curva secp256k1. El algoritmo de Shor podría derivar la clave privada a partir de una clave pública en un ordenador cuántico suficientemente grande y con corrección de errores.

Lo decisivo, por tanto, es cuándo se hace visible una clave pública. Los criptógrafos distinguen dos ventanas de ataque:

  • Ataque de exposición prolongada: La clave pública permanece expuesta de forma permanente on-chain: en outputs antiguos pay-to-public-key (P2PK), en direcciones reutilizadas y en el key-path de Taproot. El atacante dispone de tiempo ilimitado.
  • Ataque de exposición corta: La clave pública solo se hace visible en el mempool en el momento del gasto. El atacante tendría que romper la clave en minutos y desplazar la transacción ofreciendo una comisión mayor.

Qué puede hacer realmente el hardware a julio de 2026

La valoración honesta presenta dos caras. La mayor clave de curva elíptica jamás rota públicamente en hardware cuántico tiene 15 bits: en abril de 2026, la firma de investigación Project Eleven otorgó por ello su «Q-Day Prize» de 1 BTC al investigador Giancarlo Lelli, un espacio de búsqueda de 32.767 posibilidades que un portátil agota en milisegundos. De 15 a 256 bits, la dificultad no crece de forma lineal sino exponencial; atacar Bitcoin requiere qubits lógicos con corrección de errores en una cantidad que sencillamente no existe todavía.

Al mismo tiempo, los requisitos teóricos caen rápidamente: en 2019 las estimaciones asumían alrededor de 20 millones de qubits físicos; un documento técnico de Google de finales de marzo de 2026 sitúa la ECC de 256 bits en menos de 500.000 qubits físicos o unos 1.200 lógicos; y un preprint aún no revisado de forma independiente de Caltech y Oratomic (también de finales de marzo de 2026) considera factibles apenas unos 10.000 qubits en una arquitectura de átomos neutros. Las instituciones planifican con la debida cautela: el organismo de normalización estadounidense NIST prevé deprecar ECDSA después de 2030 y retirarlo definitivamente después de 2035; en 2026 el Pentágono publicó una hoja de ruta para migrar sus sistemas más críticos a esquemas poscuánticos antes de 2030 y el conjunto de las fuerzas armadas antes de 2031.

PERSPECTIVA

Nadie puede fechar con rigor la llegada de un ordenador cuántico criptográficamente relevante. Lo único documentado es la dirección: las estimaciones de recursos descienden y las demostraciones públicas avanzan, de 6 bits (sept. 2025) a 15 bits (abr. 2026). Quien venda una «fecha Q-Day» concreta está vendiendo especulación.

Qué monedas estarían concretamente en riesgo

El informe «The Quantum Threat to Bitcoin» de la Human Rights Foundation de octubre de 2025 cifra la cantidad vulnerable en aproximadamente 6,51 millones de BTC, casi un tercio del suministro en circulación:

CategoríaCantidad¿Migrable?
Outputs P2PK de la etapa inicial (2009–2010), incl. ~1,1 M BTC atribuidos a Satoshi~1,72 M BTCPrácticamente no – propietarios desaparecidos, claves perdidas
Direcciones con clave pública expuesta (reutilización, key-path de Taproot)~4,49 M BTCSí – los propietarios activos pueden moverlos
Direcciones hash nunca gastadas (P2PKH, P2WPKH)resto del suministroSolo riesgo de exposición corta al gastar

En la justificación del BIP-361 se indica que a 1 de marzo de 2026 más del 34 % de todos los bitcoin tenían una clave pública expuesta on-chain. La posición individual más delicada son las monedas atribuidas a Satoshi: se encuentran mayoritariamente en outputs P2PK y serían el primer botín en caso de una ruptura.

BIP-360: Pay-to-Merkle-Root como fundamento

El 11 de febrero de 2026, el BIP-360 («Pay-to-Merkle-Root», P2MR), obra de Hunter Beast, Ethan Heilman e Isabel Foxen Duke, fue incorporado al repositorio BIP oficial. A julio de 2026 se encuentra en estado Draft, versión 0.12.0. Técnicamente, P2MR es un nuevo output SegWit versión 2: funciona de forma muy similar a Taproot (P2TR), pero elimina el key-path spend vulnerable cuánticamente. En lugar de una clave pública ajustada (tweaked), la dirección se compromete directamente con la raíz Merkle de 32 bytes de un árbol de scripts; las direcciones en mainnet comienzan por bc1z. El bloque de control se reduce de 33 + 32m a 1 + 32m bytes al eliminarse la clave interna.

IMPORTANTE

BIP-360 no hace Bitcoin seguro ante ataques cuánticos todavía. P2MR solo protege frente a ataques de exposición prolongada, ya que ninguna clave pública permanece expuesta de forma permanente. Al gastar se siguen empleando firmas Schnorr clásicas dentro del script. Los propios autores califican P2MR de primer paso: el segundo consiste en activar un esquema de firma poscuántico que pueda integrarse en los árboles de scripts de P2MR.

A julio de 2026 no existe todavía ninguna implementación en Bitcoin Core; la primera implementación funcional provino de la red de pruebas independiente «Bitcoin Quantum» (v0.3.0).

BIP-361: la controvertida hoja de ruta de sunset

En paralelo, se numeró el BIP-361 («Post Quantum Migration and Legacy Signature Sunset», coautor Jameson Lopp, cofundador de Casa), explícitamente como esbozo de ideas, no como especificación lista para activación. Tras la activación de un tipo de output poscuántico, el plan contemplaría plazos escalonados:

Fase A

160.000 bloques (~3 años) tras la activación PQ: los pagos dirigidos a tipos de dirección vulnerables cuánticamente pasan a ser inválidos – se detienen los nuevos flujos hacia formatos en riesgo.

Fase B

~2 años adicionales después: los gastos con firmas ECDSA/Schnorr pasan a ser inválidos en general – las monedas no migradas quedan congeladas.

Fase C (opcional)

Línea de investigación esbozada: las pruebas de conocimiento cero (por ejemplo, sobre la semilla BIP-39) pretenden hacer accesibles de nuevo las monedas congeladas en el futuro.

Aquí reside exactamente la controversia: la Fase B congelaría de forma permanente los aproximadamente 1,72 millones de BTC en P2PK no migrables, incluidos los de Satoshi, para evitar que un atacante cuántico los robe y los vuelque en el mercado. Los críticos lo califican de expropiación por protocolo; los partidarios replican que un robo cuántico silencioso sería la peor expropiación.

El verdadero cuello de botella: el espacio en bloque

Incluso con estándares terminados, la migración seguiría siendo un problema de capacidad. Las firmas poscuánticas estandarizadas por NIST son órdenes de magnitud más grandes que Schnorr:

EsquemaTamaño de firmavs. Schnorr (~64–72 bytes)
ML-DSA-44 (Dilithium)2.420 bytes~35×
FN-DSA-512 (Falcon)666 bytes~10×
SLH-DSA-128s (SPHINCS+)7.856 bytes~110×

Según análisis de Project Eleven, migrar el conjunto completo del UTXO vulnerable requeriría meses con un rendimiento dedicado, y probablemente años si compite con el volumen normal de transacciones. Con ML-DSA en lugar de Schnorr, un análisis de Blockstream estima que el rendimiento caería de aproximadamente 6,5 a unos 0,5 transacciones por segundo si el límite de peso se mantuviera sin cambios. Por eso se trabaja en paralelo en esquemas más compactos y en descuentos de witness.

Qué significa esto para los tenedores

A julio de 2026 no existe ningún ordenador cuántico que ponga en peligro Bitcoin, ni una fecha seria para cuando lo haya. Quien nunca reutiliza direcciones y mantiene sus fondos en direcciones hash modernas solo asume el riesgo residual de exposición corta en el momento del gasto. La propia migración llevará años; precisamente por eso comenzó con BIP-360 mucho antes de que la amenaza sea inminente. Los mercados descuentan los riesgos conocidos: predecir un efecto en el precio derivado del debate cuántico sería leer el futuro en los posos del café. Cómo funcionan en general el sistema de consenso y de scripts de Bitcoin se explica en nuestra sección de tecnología; por qué el lado de la oferta permanece al margen de todo esto se muestra en el artículo sobre el mecanismo de halving.

Poucos temas polarizam tanto o desenvolvimento do Bitcoin no momento quanto a questão quântica. De um lado, as estimativas teóricas de recursos necessários para um ataque diminuem ano após ano; do outro, o hardware real ainda está muitas ordens de magnitude longe de representar um perigo concreto. Desde fevereiro de 2026, existe pela primeira vez uma resposta oficial a nível de protocolo: o BIP-360 foi incorporado ao repositório BIP. Este artigo esclarece o que está documentado até julho de 2026 – e o que ainda é especulação.

6,51 M
BTC vulneráveis a ataques quânticos segundo o relatório da HRF (out. 2025)
>34%
do fornecimento com chave pública exposta on-chain (em março de 2026)
15 bits
maior chave ECC quebrada publicamente (abr. 2026) – o Bitcoin usa 256 bits
11/02/2026
BIP-360 (P2MR) incorporado ao repositório BIP oficial

Onde o Bitcoin é vulnerável – e onde não é

O Bitcoin utiliza dois blocos criptográficos completamente distintos. A mineração e os hashes de endereços baseiam-se em SHA-256 e RIPEMD-160 – funções hash contra as quais os computadores quânticos obtêm apenas a vantagem quadrática de Grover. Estas são consideradas praticamente seguras contra ataques quânticos. Já as assinaturas digitais são vulneráveis: ECDSA e Schnorr sobre a curva secp256k1. O algoritmo de Shor poderia, num computador quântico suficientemente grande e com correção de erros, derivar a chave privada a partir de uma chave pública.

O que importa, portanto, é quando uma chave pública se torna visível. Os criptógrafos distinguem duas janelas de ataque:

  • Ataque de exposição longa: A chave pública fica permanentemente exposta on-chain – em outputs antigos pay-to-public-key (P2PK), em endereços reutilizados e no key path do Taproot. O atacante dispõe de tempo ilimitado.
  • Ataque de exposição curta: A chave pública só se torna visível no mempool no momento do gasto. O atacante teria de quebrar a chave em poucos minutos e superar a transação com uma taxa mais alta.

O que o hardware realmente consegue fazer em julho de 2026

O balanço honesto é ambivalente. A maior chave de curva elíptica alguma vez quebrada publicamente em hardware quântico tem 15 bits: em abril de 2026, a empresa de pesquisa Project Eleven concedeu seu prêmio "Q-Day Prize" de 1 BTC ao pesquisador Giancarlo Lelli por esse feito – um espaço de busca de 32.767 possibilidades que um laptop esgota em milissegundos. De 15 para 256 bits, a dificuldade não cresce de forma linear, mas exponencial; atacar o Bitcoin exigiria qubits lógicos com correção de erros em quantidades que simplesmente ainda não existem.

Ao mesmo tempo, os requisitos teóricos estão caindo rapidamente: ainda em 2019, as estimativas partiam de cerca de 20 milhões de qubits físicos; um whitepaper do Google de fins de março de 2026 aponta menos de 500.000 qubits físicos ou cerca de 1.200 lógicos para ECC de 256 bits; e um preprint ainda não revisado de forma independente do Caltech e da Oratomic (também de fins de março de 2026) considera viável algo em torno de 10.000 qubits numa arquitetura de átomos neutros. As instituições planejam de forma conservadora: o NIST, órgão de normalização dos EUA, pretende deprecar o ECDSA após 2030 e eliminá-lo após 2035; em 2026, o Pentágono publicou um roteiro para migrar seus sistemas mais críticos para esquemas pós-quânticos até 2030 e as forças armadas em geral até 2031.

PERSPETIVA

Ninguém pode afirmar com seriedade quando existirá um computador quântico criptograficamente relevante. Apenas a direção está documentada: as estimativas de recursos estão caindo e as demonstrações públicas estão crescendo – de 6 bits (set. 2025) para 15 bits (abr. 2026). Quem vende uma "data Q-Day" concreta está vendendo especulação.

Quais moedas estariam concretamente em risco

O relatório "The Quantum Threat to Bitcoin" da Human Rights Foundation, de outubro de 2025, estima a quantidade vulnerável em cerca de 6,51 milhões de BTC – quase um terço do fornecimento em circulação:

CategoriaQuantidadeMigrável?
Outputs P2PK da era inicial (2009–2010), incluindo ~1,1 M BTC atribuídos a Satoshi~1,72 M BTCPraticamente não – proprietários desaparecidos, chaves perdidas
Endereços com chave pública exposta (reutilização, Taproot key path)~4,49 M BTCSim – proprietários ativos podem migrar
Endereços hash nunca gastos (P2PKH, P2WPKH)restante do fornecimentoApenas risco de exposição curta no momento do gasto

A justificativa do BIP-361 afirma que, em 1.º de março de 2026, mais de 34% de todos os bitcoins tinham uma chave pública exposta on-chain. A posição individual mais sensível são as moedas atribuídas a Satoshi: estão predominantemente em outputs P2PK e seriam o primeiro alvo em caso de avanço tecnológico.

BIP-360: Pay-to-Merkle-Root como fundação

Em 11 de fevereiro de 2026, o BIP-360 ("Pay-to-Merkle-Root", P2MR), de autoria de Hunter Beast, Ethan Heilman e Isabel Foxen Duke, foi incorporado ao repositório BIP oficial – em julho de 2026 no estado Draft, versão 0.12.0. Tecnicamente, o P2MR é um novo output SegWit versão 2: funciona quase como o Taproot (P2TR), mas remove o gasto pelo key path vulnerável a ataques quânticos. Em vez de uma chave pública ajustada, o endereço commita diretamente na raiz Merkle de 32 bytes de uma árvore de scripts; endereços na mainnet começam com bc1z. O bloco de controle reduz de 33 + 32m para 1 + 32m bytes, pois a chave interna é eliminada.

IMPORTANTE

O BIP-360 ainda não torna o Bitcoin seguro contra ataques quânticos. O P2MR protege apenas contra ataques de exposição longa, pois nenhuma chave pública fica permanentemente exposta. Os gastos continuam usando assinaturas Schnorr clássicas dentro do script. Os próprios autores denominam o P2MR como o primeiro passo – o segundo passo é a ativação de um esquema de assinatura pós-quântica que pode ser integrado nas árvores de scripts do P2MR.

Em julho de 2026, ainda não existe uma implementação no Bitcoin Core; a primeira implementação funcional veio da testnet separada "Bitcoin Quantum" (v0.3.0).

BIP-361: o controverso roteiro de descontinuação

Em paralelo, o BIP-361 ("Post Quantum Migration and Legacy Signature Sunset", coautor Jameson Lopp, cofundador da Casa) recebeu sua numeração – explicitamente como esboço de ideias, não como especificação pronta para ativação. Após a ativação de um output pós-quântico, o plano prevê prazos escalonados:

Fase A

160.000 blocos (~3 anos) após a ativação PQ: pagamentos para tipos de endereços vulneráveis a ataques quânticos tornam-se inválidos – novos fluxos para formatos em risco são interrompidos.

Fase B

~2 anos adicionais depois: gastos com assinaturas ECDSA/Schnorr tornam-se inválidos por completo – moedas não migradas são congeladas.

Fase C (opcional)

Caminho de pesquisa esboçado: provas de conhecimento zero (por exemplo, sobre a seed BIP-39) deveriam tornar as moedas congeladas acessíveis novamente no futuro.

É exatamente aqui que reside a controvérsia: a Fase B congelaria permanentemente os cerca de 1,72 milhões de BTC em P2PK não migráveis – incluindo os de Satoshi – para impedir que um atacante quântico os roube e os despeje no mercado. Os críticos chamam isso de expropriação por protocolo; os defensores contra-argumentam que um roubo quântico silencioso seria a expropriação mais grave.

O verdadeiro gargalo: espaço em bloco

Mesmo com padrões finalizados, a migração continuaria sendo um problema de capacidade. As assinaturas pós-quânticas padronizadas pelo NIST são ordens de magnitude maiores do que as Schnorr:

EsquemaTamanho da assinaturavs. Schnorr (~64–72 bytes)
ML-DSA-44 (Dilithium)2.420 bytes~35×
FN-DSA-512 (Falcon)666 bytes~10×
SLH-DSA-128s (SPHINCS+)7.856 bytes~110×

Segundo análises do Project Eleven, a migração de todo o conjunto de UTXOs vulneráveis levaria meses com throughput dedicado – e provavelmente anos se competir com o volume normal de transações. Com ML-DSA em vez de Schnorr, uma análise da Blockstream aponta uma queda no throughput de cerca de 6,5 para aproximadamente 0,5 transações por segundo, caso o limite de peso permaneça inalterado. Por isso, trabalhos sobre esquemas mais compactos e sobre descontos de witness correm em paralelo.

O que isso significa para os detentores

Em julho de 2026, não existe nenhum computador quântico que ponha o Bitcoin em risco – nem uma data séria para quando isso acontecerá. Quem nunca reutiliza endereços e mantém seus fundos em endereços hash modernos carrega apenas o risco residual de exposição curta no momento do gasto. A migração em si levará anos; é precisamente por isso que começou com o BIP-360, muito antes de a ameaça se tornar aguda. Os mercados precificam riscos conhecidos – prever um efeito no preço a partir do debate quântico seria leitura de borras de café. Como o sistema de consenso e scripts do Bitcoin funciona em geral é explicado na nossa secção de tecnologia; por que o lado da oferta permanece intacto por tudo isso é mostrado no artigo sobre o mecanismo de halving.

現在、Bitcoin開発においてこれほど議論を二分するテーマはほかにない――それが量子問題だ。一方では、攻撃に必要なリソースの理論的推定値が年々下がり続けており、他方では、現実に存在するハードウェアはいまだ実際の脅威から何桁も遠い。2026年2月、初めてプロトコルレベルでの公式な回答が生まれた:BIP-360がBIPリポジトリに取り込まれたのだ。本稿は、2026年7月時点で実証されていることと、依然として憶測にとどまることを整理する。

6,51 Mio.
HRFレポート(2025年10月)による量子リスクにさらされているBTC
>34 %
オンチェーンで公開鍵が公開されている流通量の割合(2026年3月時点)
15 Bit
量子ハードウェアで公式に破られた最大のECC鍵(2026年4月)― Bitcoinは256 Bitを使用
11.02.2026
BIP-360(P2MR)が公式BIPリポジトリに取り込まれた日

Bitcoinが脆弱な部分と、そうでない部分

Bitcoinは全く異なる2つの暗号技術の構成要素を使用している。マイニングとアドレスハッシュはSHA-256およびRIPEMD-160に基づいており、これらはハッシュ関数であるため、量子コンピュータによる優位性は二次的なGroverアドバンテージにとどまる。これらは事実上量子安全とみなされている。一方で脆弱なのがデジタル署名だ:secp256k1曲線上のECDSAとSchnorrである。十分に大規模で誤り訂正が施された量子コンピュータ上では、Shorのアルゴリズムによって公開鍵から秘密鍵が計算される可能性がある。

したがって重要なのは、公開鍵がいつ露出するかである。暗号学者は2つの攻撃ウィンドウを区別する:

  • ロング露出攻撃:公開鍵が恒久的にオンチェーンで公開されているケース――古いPay-to-Public-Key出力(P2PK)、アドレスの再利用、TaprootのKey-Path Spend。攻撃者は時間を無制限に使える。
  • ショート露出攻撃:公開鍵は支払い時にメンプールで初めて公開される。攻撃者は数分以内に鍵を破り、より高い手数料でトランザクションを置き換えなければならない。

2026年7月時点でハードウェアが実際にできること

率直な現状評価は二面性を持つ。量子ハードウェア上で公式に破られた楕円曲線鍵の最大サイズは15 Bitだ:2026年4月、研究会社Project Elevenがこれに対して1 BTCの「Q-Day Prize」を研究者のGiancarlo Lelliに授与した――これは32,767通りの探索空間であり、ラップトップがミリ秒で総当たりできる規模だ。15 Bitから256 Bitへの難易度増加は線形ではなく指数的であり、Bitcoinへの攻撃には誤り訂正された論理量子ビットが必要だが、その数はまだ存在すらしていない。

一方で、理論的な必要条件は急速に下がっている:2019年時点では物理量子ビット約2,000万個との推定が主流だったが、2026年3月末のGoogleのホワイトペーパーでは256-bit ECCに対して物理量子ビット50万個未満、または論理量子ビット約1,200個という数字が示された。さらに、CaltechとOratomic(同じく2026年3月末)による独立検証未了のプレプリントでは、ニュートラルアトム・アーキテクチャにおいて約10,000量子ビットすら考えられるとしている。各機関はこれに合わせて慎重に計画を進めている:米国標準化機関NISTは2030年以降にECDSAを非推奨とし、2035年以降に廃止する方針であり、国防総省は2026年に最重要システムを2030年までに、より広範な部隊を2031年までにポスト量子方式に移行するロードマップを発表した。

EINORDNUNG

暗号学的に有意な量子コンピュータがいつ登場するかを真剣に予測できる者はいない。確かなのは方向性だけだ:リソース推定値は下がり続け、公開デモンストレーションは成長している――6 Bit(2025年9月)から15 Bit(2026年4月)へ。具体的な「Qデー」の日付を売り込む者は、憶測を売っているにすぎない。

具体的にリスクにさらされるコイン

Human Rights Foundationが2025年10月に発表したレポート「The Quantum Threat to Bitcoin」は、脆弱な量を約651万BTCと試算している――流通量の約3分の1に相当する:

カテゴリ数量移行可能?
初期のP2PK出力(2009〜2010年)、Satoshiに帰属するとされる約110万BTCを含む約172万BTC事実上不可能――所有者不明、鍵紛失
公開鍵が公開されているアドレス(再利用、Taproot Key-Path)約449万BTC可能――アクティブな所有者は移動できる
未使用のハッシュアドレス(P2PKH、P2WPKH)残りの流通量支払い時のショート露出リスクのみ

BIP-361の根拠説明によると、2026年3月1日時点で全Bitcoinの34%超がオンチェーンで公開鍵を公開していた。最も問題のある単一ポジションはSatoshiに帰属するコインだ:その大部分はP2PK出力に存在しており、もし突破口が開かれれば最初の標的となる。

BIP-360:Pay-to-Merkle-Rootを基盤として

2026年2月11日、Hunter Beast、Ethan Heilman、Isabel Foxen DukeによるBIP-360(「Pay-to-Merkle-Root」、P2MR)が公式BIPリポジトリに取り込まれた――2026年7月時点でステータスはDraft、バージョン0.12.0。技術的には、P2MRはSegWit Version 2の新しい出力タイプだ:Taproot(P2TR)とほぼ同様に機能するが、量子脆弱なKey-Path Spendを除去している。ツイークされた公開鍵の代わりに、アドレスはスクリプトツリーの32バイトのMerkleルートに直接コミットする。メインネットのアドレスはbc1zで始まる。内部鍵が不要になるため、コントロールブロックは33 + 32mバイトから1 + 32mバイトに縮小する。

WICHTIG

BIP-360はBitcoinをまだ量子安全にするものではない。P2MRは公開鍵が恒久的に公開されなくなるため、ロング露出攻撃に対してのみ保護を提供する。支払い時にはスクリプト内で引き続き従来のSchnorr署名が使用される。著者自身もP2MRを最初のステップと呼んでいる――ステップ2は、P2MRスクリプトツリーに組み込めるポスト量子署名方式の有効化だ。

2026年7月時点でBitcoin Coreへの実装はまだ存在しない。最初の動作する実装は、独立したテストネット「Bitcoin Quantum」(v0.3.0)から提供された。

BIP-361:論争を呼ぶサンセット・ロードマップ

これと並行して、BIP-361(「Post Quantum Migration and Legacy Signature Sunset」、CasaのコーファウンダーJameson Loppが共著)に番号が割り当てられた――あくまでアイデアスケッチとして、有効化可能な仕様としてではない。ポスト量子出力タイプの有効化後、計画は段階的な期限を設ける:

Phase A

PQ有効化後160,000ブロック(約3年):量子脆弱なアドレスタイプへの支払いが無効となり――リスクのあるフォーマットへの新規流入が停止する。

Phase B

さらに約2年後:ECDSA/Schnorr署名による支払いが全面的に無効となり――未移行のコインが凍結される。

Phase C (optional)

研究上の構想:ゼロ知識証明(例:BIP-39シードを介したもの)によって、凍結されたコインを後から再びアクセス可能にすることを目指す。

まさにここに問題の核心がある:Phase Bでは、量子攻撃者がコインを盗んで市場に放出するのを防ぐために、移行不可能な約172万枚のP2PKコイン――Satoshiのものを含む――を恒久的に凍結することになる。批判者はこれをプロトコルによる収用と呼び、支持者は、静かな量子窃盗の方がより悪質な収用だと反論する。

本当のボトルネック:ブロックスペース

標準が完成したとしても、移行はキャパシティの問題として残る。NISTが標準化したポスト量子署名はSchnorrより何桁も大きい:

方式署名サイズSchnorr(約64〜72バイト)比
ML-DSA-44 (Dilithium)2.420 Byte約35×
FN-DSA-512 (Falcon)666 Byte約10×
SLH-DSA-128s (SPHINCS+)7.856 Byte約110×

Project Elevenの分析によると、脆弱なUTXOセット全体の移行には、専用スループットであっても数ヶ月かかる――通常のトランザクション量と競合するとなれば、数年単位になる可能性が高い。Blockstreamの分析によれば、Schnorrの代わりにML-DSAを使用すると、ウェイト制限が変わらないまま維持された場合、スループットは約6.5トランザクション/秒から約0.5トランザクション/秒に低下するという。そのため、よりコンパクトな方式の研究とwitness discountの導入に関する作業が並行して進められている。

保有者にとっての意味

2026年7月時点では、Bitcoinを脅かす量子コンピュータは存在せず、いつそれが登場するかについての信頼できる日付もない。アドレスを再利用せず、現代的なハッシュアドレスで保有している者は、支払い時のショート露出リスクという残留リスクのみを抱えるにすぎない。移行自体には数年かかる――だからこそ、脅威が現実化するずっと前に、BIP-360によって移行が始まったのだ。市場は既知のリスクを織り込む――量子論争による価格効果を予測しようとするのは、茶葉占いにほかならない。Bitcoinのコンセンサスおよびスクリプトシステムがどのように機能するかの詳細はテクノロジーセクションで解説している。また、これらすべてにもかかわらず供給サイドが影響を受けない理由については、半減期メカニズムに関する記事で説明している。

量子问题是目前比特币开发领域中最具争议性的话题之一。一方面,针对攻击所需资源的理论估算每年都在下降;另一方面,现实中存在的硬件距离构成真正威胁仍有许多个数量级的差距。自2026年2月起,协议层面首次出现了官方回应:BIP-360已被收录至BIP代码库。本文梳理截至2026年7月已有据可查的内容——以及哪些仍属推测。

651万
据HRF报告(2025年10月),存在量子漏洞的BTC数量
>34%
流通中已在链上公开公钥的比例(截至2026年3月)
15 Bit
迄今公开破解的最大ECC密钥(2026年4月)——Bitcoin使用256 Bit
11.02.2026
BIP-360(P2MR)正式收录至BIP代码库

比特币的薄弱环节——以及安全之处

比特币采用两种截然不同的密码学模块。挖矿与地址哈希基于SHA-256和RIPEMD-160——这些哈希函数面对量子计算机仅有平方级别的Grover优势,因此被认为在实践中具有量子安全性。真正存在漏洞的是数字签名:secp256k1曲线上的ECDSA与Schnorr。Shor算法在一台足够大且具备纠错能力的量子计算机上,理论上可以从公钥推导出私钥。

因此,关键在于公钥何时暴露。密码学家区分了两个攻击窗口:

  • 长期暴露攻击:公钥持续暴露在链上——常见于早期的Pay-to-Public-Key输出(P2PK)、地址重用以及Taproot Key-Path花费。攻击者拥有充裕的时间。
  • 短期暴露攻击:公钥仅在花费时于内存池中短暂可见。攻击者须在数分钟内破解密钥,并以更高手续费替换原始交易。

截至2026年7月,硬件的真实能力

客观评估呈现出两面性。迄今在量子硬件上公开破解的最大椭圆曲线密钥为15 Bit:2026年4月,研究机构Project Eleven为此将价值1 BTC的"Q-Day Prize"颁发给研究员Giancarlo Lelli——其搜索空间仅为32,767种可能,普通笔记本电脑毫秒级即可遍历。从15 Bit到256 Bit,难度的增长并非线性,而是指数级的;攻击Bitcoin所需的纠错逻辑量子比特数量,目前根本尚不存在。

与此同时,理论需求正在迅速下降:2019年的估算约为2000万物理量子比特;2026年3月底Google发布的白皮书将256位ECC所需数量降至50万物理量子比特以内,或约1,200个逻辑量子比特;加州理工学院与Oratomic联合发布的一篇尚未经过独立审查的预印本(同为2026年3月底)在中性原子架构下甚至认为约10,000个量子比特便已足够。各机构正据此采取保守规划:美国标准与技术研究院NIST计划于2030年后降级ECDSA,并于2035年后将其淘汰;美国国防部于2026年提出了一份路线图,计划于2030年前将最关键系统、2031年前将更广泛军事系统迁移至后量子方案。

背景解读

目前无人能可靠预测具有密码学意义的量子计算机何时出现。可以确认的只是方向:资源需求估算持续下降,公开演示不断突破——从6 Bit(2025年9月)到15 Bit(2026年4月)。任何声称给出具体"Q-Day日期"的说法,都不过是推测。

哪些币具体面临威胁

人权基金会(Human Rights Foundation)于2025年10月发布的报告《The Quantum Threat to Bitcoin》将存在漏洞的数量估算为约651万BTC——接近流通量的三分之一:

类别数量可迁移?
早期P2PK输出(2009–2010年),含约110万BTC归属于Satoshi约172万BTC实际上不可迁移——持有者已失联,密钥已丢失
已公开公钥的地址(地址重用、Taproot Key-Path)约449万BTC可迁移——活跃持有者可转移资金
从未花费的哈希地址(P2PKH、P2WPKH)剩余流通量仅在花费时存在短期暴露风险

BIP-361的说明文档指出,截至2026年3月1日,超过34%的比特币已在链上公开了公钥。最敏感的单项资产是归属于Satoshi的币:它们大多存储于P2PK输出中,一旦出现突破性进展,将成为首要猎取目标。

BIP-360:以Pay-to-Merkle-Root为基础

2026年2月11日,BIP-360("Pay-to-Merkle-Root",P2MR)由Hunter Beast、Ethan Heilman和Isabel Foxen Duke提交并正式收录至BIP代码库——截至2026年7月,状态为Draft,版本号0.12.0。从技术角度看,P2MR是一种新的SegWit Version 2输出:其运作方式与Taproot(P2TR)高度相似,但移除了存在量子漏洞的Key-Path花费。地址不再承诺一个经过调整的公钥,而是直接承诺脚本树的32字节Merkle根;主网地址以bc1z开头。由于取消了内部密钥,控制块大小从33 + 32m字节缩减至1 + 32m字节。

重要说明

BIP-360并不能使比特币立即具备量子安全性。P2MR仅防御长期暴露攻击,因为公钥不再持续暴露在链上。在花费时,脚本中仍继续使用经典的Schnorr签名。提案作者本人将P2MR定位为第一步——第二步是激活一种可嵌入P2MR脚本树的后量子签名方案。

截至2026年7月,Bitcoin Core中尚无对应实现;首个可用实现来自独立测试网"Bitcoin Quantum"(v0.3.0)。

BIP-361:争议中的日落路线图

与此同时,BIP-361("Post Quantum Migration and Legacy Signature Sunset",联合作者之一为Casa联合创始人Jameson Lopp)已完成编号——明确定位为概念草案,而非可激活的成熟规范。在激活后量子输出后,该方案设想了分阶段过渡期:

阶段 A

PQ激活后160,000个区块(约3年):向存在量子漏洞的地址类型付款将失效——新资金流入高风险格式的渠道关闭。

阶段 B

约再过2年:通过ECDSA/Schnorr签名的花费交易一律失效——未完成迁移的币将被冻结。

阶段 C(可选)

概念性研究路径:通过零知识证明(如基于BIP-39助记词)使被冻结的币在未来重新可用。

争议的核心正在于此:阶段B将把约172万枚无法迁移的P2PK币——包括Satoshi的持有——永久冻结,以防止量子攻击者窃取后抛入市场。批评者称此为协议层面的没收;支持者则反驳称,无声的量子盗窃才是更糟糕的没收。

真正的瓶颈:区块空间

即便标准已经完善,迁移本身仍是一项容量挑战。经NIST标准化的后量子签名方案比Schnorr大出数个数量级:

方案签名大小与Schnorr(约64–72字节)相比
ML-DSA-44(Dilithium)2,420字节约35倍
FN-DSA-512(Falcon)666字节约10倍
SLH-DSA-128s(SPHINCS+)7,856字节约110倍

根据Project Eleven的分析,若以专项吞吐量迁移全部存在漏洞的UTXO集,需要数月时间——若与正常交易量竞争,则可能长达数年。据Blockstream的一项分析,在区块权重上限不变的情况下,若以ML-DSA取代Schnorr,每秒交易吞吐量将从约6.5笔降至约0.5笔。正因如此,更紧凑签名方案与见证数据折扣的相关研究正在同步推进。

这对持有者意味着什么

截至2026年7月,尚不存在任何能够威胁比特币的量子计算机,也没有任何可靠的时间预测。从未重用地址、并在现代哈希地址上持有资产的用户,仅在花费时承担短期暴露的残余风险。迁移本身将历时数年;正因如此,BIP-360才在威胁成真之前便已启动。市场会对已知风险进行定价——预测量子争论对价格的影响,无异于看茶叶占卜。比特币共识机制与脚本系统的基本原理,请参阅我们的技术专栏;供应侧为何不受以上因素影响,请阅读关于减半机制的文章。

لا يكاد يوجد موضوع آخر يُثير الانقسام في تطوير Bitcoin بالقدر الذي تُثيره مسألة الحوسبة الكمومية. فمن ناحية، تتراجع تقديرات الموارد النظرية اللازمة لشنّ هجوم عاماً بعد عام، ومن ناحية أخرى، لا تزال الأجهزة الفعلية الموجودة تفصلها رتبٌ كثيرة عن أن تُشكّل خطراً حقيقياً. ومنذ فبراير 2026، باتت هناك لأول مرة استجابةٌ رسمية على مستوى البروتوكول: إذ أُدرج BIP-360 في مستودع BIP الرسمي. يُحلّل هذا المقال ما هو ثابت بالأدلة حتى يوليو 2026 — وما يبقى في دائرة التخمين.

6.51 Mio.
BTC معرّضة للخطر الكمومي وفق تقرير HRF (أكتوبر 2025)
>34 %
من العرض المتداول مع مفتاح عام مكشوف على السلسلة (حتى مارس 2026)
15 Bit
أكبر مفتاح ECC كُسر علناً (أبريل 2026) — بينما يستخدم Bitcoin مفاتيح 256 Bit
11.02.2026
إدراج BIP-360 (P2MR) في مستودع BIP الرسمي

أين يكون Bitcoin عُرضةً للخطر — وأين لا يكون

يعتمد Bitcoin على لبنتَين تشفيريتَين مختلفتَين تماماً. فالتعدين وتجزئات العناوين تستند إلى SHA-256 وRIPEMD-160 على التوالي — وهي دوال تجزئة لا تُتيح لأجهزة الكمبيوتر الكمومية سوى الميزة التربيعية لخوارزمية Grover، وتُعدّ آمنةً كمومياً من الناحية العملية. أما نقطة الضعف فتكمن في التوقيعات الرقمية: ECDSA وSchnorr على منحنى secp256k1. إذ يستطيع خوارزمية Shor، على حاسوب كمومي كبير بما يكفي ومُصحَّح للأخطاء، استنتاج المفتاح الخاص من المفتاح العام.

لذا فالمسألة الحاسمة هي: متى يصبح المفتاح العام مرئياً؟ يُميّز خبراء التشفير بين نافذتَي هجوم:

  • هجوم التعرض الطويل: يظل المفتاح العام مكشوفاً بصورة دائمة على السلسلة — كما في مخرجات Pay-to-Public-Key (P2PK) القديمة، والعناوين المُعاد استخدامها، ومسار مفتاح Taproot. ولدى المهاجم وقتٌ غير محدود.
  • هجوم التعرض القصير: لا يظهر المفتاح العام إلا عند الإنفاق في mempool. وسيحتاج المهاجم إلى كسر المفتاح في غضون دقائق ثم إزاحة المعاملة عبر رسوم أعلى.

ما تستطيعه الأجهزة فعلاً حتى يوليو 2026

يأتي التقييم الصادق مُقسَّماً على وجهين. أكبر مفتاح إهليلجي كُسر علناً على أجهزة كمومية بلغ 15 Bit: ففي أبريل 2026، منحت شركة الأبحاث Project Eleven جائزتها "Q-Day Prize" البالغة 1 BTC للباحث Giancarlo Lelli — وهو فضاء بحث لا يتجاوز 32.767 احتمالاً يستطيع حاسوب محمول اختبارها في أجزاء من الثانية. ولا ينمو صعوبة الانتقال من 15 إلى 256 Bit نموّاً خطياً بل أُسّياً؛ إذ يستلزم الهجوم على Bitcoin عدداً من الـ qubits المنطقية المُصحَّحة للأخطاء لا وجود له حتى الآن.

في الوقت ذاته، تتراجع المتطلبات النظرية بوتيرة متسارعة: ففي عام 2019 كانت التقديرات تشير إلى نحو 20 مليون qubit فيزيائي، في حين تذكر ورقة بيضاء من Google صدرت في أواخر مارس 2026 أن تشفير 256-bit ECC يتطلب أقل من 500.000 qubit فيزيائي، أي نحو 1.200 qubit منطقي، فيما يرى ورقة bản thảo (preprint) غير مراجَعة مستقلاً بعد من Caltech وOratomic (أيضاً أواخر مارس 2026) أن بنية الذرات المحايدة تجعل نحو 10.000 qubit ممكناً. وتضع المؤسسات خططها على هذا الأساس بتحفّظ: فالمعهد الأمريكي للمعايير NIST يعتزم تخفيض تصنيف ECDSA بعد عام 2030 وسحبه من الخدمة بعد 2035؛ كما قدّمت وزارة الدفاع الأمريكية Pentagon في 2026 خارطة طريق تستهدف ترقية أنظمتها الأكثر حساسية إلى تشفير ما بعد الكم بحلول 2030، وقواتها المسلحة الأشمل بحلول 2031.

تقييم

لا أحد يستطيع بجدية تحديد موعد لوجود حاسوب كمومي ذي صلة تشفيرية. ما هو ثابت فقط هو الاتجاه: تقديرات الموارد تتراجع، والتجارب العلنية تتصاعد — من 6 Bit (سبتمبر 2025) إلى 15 Bit (أبريل 2026). من يروّج لـ"تاريخ Q-Day" محدد فإنه يبيع تخميناً.

العملات التي ستكون في خطر فعلي

قدّر تقرير "The Quantum Threat to Bitcoin" الصادر عن Human Rights Foundation في أكتوبر 2025 الكمية المعرّضة للخطر بنحو 6.51 Mio. BTC — ما يعادل قرابة ثلث العرض المتداول:

الفئةالكميةقابلة للترحيل؟
مخرجات P2PK من الحقبة المبكرة (2009–2010)، بما فيها نحو 1.1 Mio. BTC يُنسب ملكيتها إلى Satoshiنحو 1.72 Mio. BTCعملياً لا — أصحابها في عداد المجهولين أو المفاتيح ضائعة
عناوين مع مفتاح عام مكشوف (إعادة الاستخدام، مسار مفتاح Taproot)نحو 4.49 Mio. BTCنعم — يستطيع الملاك النشطون الترحيل
عناوين تجزئة لم يُنفَق منها قط (P2PKH، P2WPKH)بقية العرض المتداولخطر التعرض القصير فقط عند الإنفاق

تُشير مُسوِّغات BIP-361 إلى أنه بحلول 1 مارس 2026، كشف أكثر من 34 % من جميع Bitcoin عن مفتاحها العام على السلسلة. أكثر المواقف حساسيةً هي العملات المنسوبة إلى Satoshi: فهي تقع في معظمها في مخرجات P2PK وستكون أول غنيمة في حال حدوث اختراق.

BIP-360: Pay-to-Merkle-Root كأساس للبناء

في 11 فبراير 2026، أُدرج BIP-360 ("Pay-to-Merkle-Root"، P2MR) من قِبَل Hunter Beast وEthan Heilman وIsabel Foxen Duke في مستودع BIP الرسمي — وهو حتى يوليو 2026 في حالة Draft، الإصدار 0.12.0. تقنياً، P2MR هو نوع جديد من مخرجات SegWit الإصدار 2: يعمل بصورة مشابهة لـTaproot (P2TR)، لكنه يُزيل مسار الإنفاق بالمفتاح القابل للاختراق كمومياً. بدلاً من مفتاح عام مُعدَّل، يرتبط العنوان مباشرةً بجذر Merkle ذي 32 بايت لشجرة نصوص برمجية؛ وتبدأ عناوين الشبكة الرئيسية بـbc1z. يتقلّص Control Block من 33 + 32m إلى 1 + 32m بايت نظراً لاختفاء المفتاح الداخلي.

مهم

لا يجعل BIP-360 Bitcoin آمناً كمومياً بالكامل. يحمي P2MR فقط من هجمات التعرض الطويل، لأنه لا يوجد مفتاح عام دائم الظهور بعد الآن. غير أن توقيعات Schnorr الكلاسيكية في النصوص البرمجية تبقى مستخدَمة عند الإنفاق. يصف المؤلفون أنفسهم P2MR بأنه الخطوة الأولى — أما الخطوة الثانية فهي تفعيل آلية توقيع ما بعد الكم القابلة للتضمين في أشجار نصوص P2MR.

لا يوجد حتى يوليو 2026 تنفيذٌ لهذا المعيار في Bitcoin Core؛ وقد جاء أول تطبيق عملي من شبكة اختبار مستقلة باسم "Bitcoin Quantum" (v0.3.0).

BIP-361: خارطة طريق الإيقاف التدريجي المثيرة للجدل

بالتوازي مع ذلك، رُقِّم BIP-361 ("Post Quantum Migration and Legacy Signature Sunset"، بمشاركة Jameson Lopp أحد مؤسسي Casa) — وهو صراحةً مُسوَّدة أفكار لا مواصفاتٌ جاهزة للتفعيل. وبعد تفعيل مخرج ما بعد الكم، تنصّ الخطة على مهل متدرّجة:

المرحلة A

160.000 كتلة (نحو 3 سنوات) بعد تفعيل PQ: تصبح المدفوعات إلى أنواع العناوين القابلة للاختراق كمومياً غير صالحة — ويتوقف تدفق الأموال الجديدة إلى الصيغ المعرّضة للخطر.

المرحلة B

بعد نحو سنتَين إضافيتَين: تصبح النفقات عبر توقيعات ECDSA/Schnorr باطلةً بصفة عامة — وتتجمّد العملات غير المُرحَّلة.

المرحلة C (اختيارية)

مسارٌ بحثي مُقترح: تُتيح إثباتات zero-knowledge (مثلاً عبر BIP-39 seed) إعادة الوصول لاحقاً إلى العملات المجمّدة.

وهنا يكمن جوهر الخلاف: ستؤدي المرحلة B إلى تجميد نحو 1.72 Mio. BTC من مخرجات P2PK غير القابلة للترحيل — بما فيها عملات Satoshi — بصورة دائمة، حتى لا يتمكن مهاجمٌ كمومي من سرقتها وطرحها في السوق. يصف المنتقدون ذلك بأنه مصادرة عبر البروتوكول؛ ويردّ المؤيدون بأن السرقة الكمومية الصامتة ستكون مصادرةً أسوأ بكثير.

العائق الفعلي: مساحة الكتلة

حتى مع توفّر المعايير الجاهزة، سيظل الترحيل مشكلةَ طاقة استيعابية. فتوقيعات ما بعد الكم المعيارية وفق NIST أضخم بمراتب من Schnorr:

الخوارزميةحجم التوقيعمقارنةً بـSchnorr (~64–72 Byte)
ML-DSA-44 (Dilithium)2.420 Byteنحو 35×
FN-DSA-512 (Falcon)666 Byteنحو 10×
SLH-DSA-128s (SPHINCS+)7.856 Byteنحو 110×

وفق تحليلات Project Eleven، سيستغرق ترحيل مجموعة UTXO المعرّضة للخطر بالكامل أشهراً عند تخصيص طاقة معالجة حصرية لها — وإن تنافست مع حجم المعاملات الاعتيادي، فسيمتد ذلك على الأرجح لسنوات. وبحسب تحليل Blockstream، سيتراجع معدل الإنتاجية من نحو 6.5 إلى نحو 0.5 معاملة في الثانية عند استخدام ML-DSA بدلاً من Schnorr، إذا ظل حد الوزن دون تغيير. لذلك تجري بالتوازي أعمالٌ على خوارزميات أكثر إيجازاً وعلى تخفيضات witness.

ماذا يعني هذا للمُحتفِظين بـBitcoin

حتى يوليو 2026، لا يوجد حاسوب كمومي يُهدد Bitcoin — ولا موعد موثوق لوجوده. من لا يُعيد استخدام العناوين ويحتفظ بعملاته في عناوين تجزئة حديثة لا يتحمّل إلا خطر التعرض القصير المتبقي عند الإنفاق. سيستغرق الترحيل نفسه سنوات؛ وهذا بالضبط هو السبب الذي جعله يبدأ مع BIP-360 قبل وقت طويل من أن تصبح التهديدات حادة. الأسواق تسعّر المخاطر المعروفة — التنبؤ بأثر سعري لنقاش الكم سيكون ضرباً من قراءة الطالع. يُوضّح قسمنا التقني كيف يعمل نظام الإجماع والنصوص البرمجية في Bitcoin بصورة عامة؛ ويُبيّن مقال آلية التنصيف لماذا يبقى جانب العرض بمنأى عن كل ذلك.

⚖️ Die stärksten GegenargumenteThe Strongest CounterargumentsLos contraargumentos más fuertesOs contra-argumentos mais fortes最も強力な反論最有力的反方观点أقوى الحجج المضادة

Jedes Gegenargument in seiner stärksten Form – geprüft und nach Datenlage entschieden, kein Wunschdenken.Each counterargument in its strongest form – scrutinized and adjudicated per the data, no wishful thinking.Cada contraargumento en su forma más fuerte: examinado y juzgado según los datos, sin ilusiones.Cada contra-argumento na sua forma mais forte – examinado e julgado segundo os dados, sem ilusões.各反論を最も強い形で提示し、データに基づいて検証・判定しています。希望的観測はありません。每个反方观点均以其最强形式呈现——依据数据审视并判定,绝不一厢情愿。كل حجة مضادة في أقوى صورها — مفحوصة ومحسومة وفق البيانات، لا وفق التمني.

⚖️ OffenOpenAbiertoEm aberto未解決未定غير محسوم

Die Quantengefahr ist Hype: Zwischen dem größten öffentlich gebrochenen Schlüssel (15 Bit) und Bitcoins 256 Bit liegen viele Größenordnungen, fehlerkorrigierte logische Qubits existieren nicht in relevanter Zahl – alle sinkenden Anforderungen sind Papier-Schätzungen ohne Hardware-Beleg.The quantum threat is hype: many orders of magnitude separate the largest publicly broken key (15 bits) from Bitcoin's 256 bits, error-corrected logical qubits do not exist in relevant numbers – all the falling requirements are paper estimates without hardware evidence.La amenaza cuántica es puro hype: entre la clave pública más grande que se ha roto (15 bits) y los 256 bits de Bitcoin median muchos órdenes de magnitud, los qubits lógicos con corrección de errores no existen en número relevante — todos los requisitos decrecientes son estimaciones teóricas sin respaldo de hardware.A ameaça quântica é exagero: muitas ordens de grandeza separam a maior chave publicamente quebrada (15 bits) dos 256 bits do Bitcoin, qubits lógicos com correção de erros não existem em número relevante — todos os requisitos decrescentes são estimativas teóricas sem evidências de hardware.量子の脅威は誇張に過ぎない。公開されている最大の解読済み鍵(15ビット)とBitcoinの256ビットの間には何桁もの差があり、エラー訂正済みの論理量子ビットは実用的な数で存在していない――要件が下がり続けているという話はすべて、ハードウェアによる裏付けのない机上の推計である。量子威胁不过是炒作:公开破解的最大密钥(15位)与Bitcoin的256位之间相差许多个数量级,具备纠错能力的逻辑量子比特在数量上远未达到实用水平——所有关于需求下降的说法都只是纸面估算,缺乏硬件层面的实证。التهديد الكمي مجرد مبالغة: تفصل بين أكبر مفتاح تم كسره علنًا (15 بت) و256 بت الخاصة بـ Bitcoin أوامر ضخمة من حيث الحجم، ولا توجد كيوبتات منطقية مُصحَّحة الأخطاء بأعداد ذات صلة — وجميع المتطلبات المتراجعة ما هي إلا تقديرات نظرية دون أي دليل من الأجهزة الفعلية.
Der Abstand ist real und exponentiell – der 15-Bit-Break vom April 2026 liegt im Bereich klassischer Trivialität. Die Gegenthese, es dauere daher sicher Jahrzehnte, ist aber ebenso unbelegt: Die Schätzungen fielen von rund 20 Millionen (2019) auf unter 500.000 physische Qubits (Google, März 2026), NIST setzt Ausmusterungsfristen 2030/2035, und die HRF hält einen kryptografisch relevanten Quantencomputer binnen fünf bis zehn Jahren für möglich. Die Datenlage erlaubt kein Urteil über den Zeitpunkt – in keine Richtung.The gap is real and exponential – the April 2026 15-bit break sits in the realm of classical triviality. But the counter-claim that it will therefore surely take decades is equally unproven: estimates fell from roughly 20 million (2019) to under 500,000 physical qubits (Google, March 2026), NIST has set deprecation deadlines for 2030/2035, and the HRF considers a cryptographically relevant quantum computer possible within five to ten years. The data does not permit a verdict on timing – in either direction.La brecha es real y exponencial: la ruptura de 15 bits de abril de 2026 se sitúa en el ámbito de la trivialidad clásica. Sin embargo, la tesis contraria —que por ello tomará décadas con toda seguridad— está igualmente sin demostrar: las estimaciones cayeron de aproximadamente 20 millones (2019) a menos de 500.000 qubits físicos (Google, marzo de 2026), el NIST ha fijado plazos de eliminación para 2030/2035, y la HRF considera posible un ordenador cuántico criptográficamente relevante en un plazo de cinco a diez años. Los datos no permiten emitir un juicio sobre el momento en que ocurrirá, en ningún sentido.A lacuna é real e exponencial — a quebra de 15 bits de abril de 2026 situa-se no âmbito da trivialidade clássica. Porém, a tese contrária — de que, por isso, levará décadas com certeza — é igualmente infundada: as estimativas caíram de cerca de 20 milhões (2019) para menos de 500.000 qubits físicos (Google, março de 2026), o NIST estabeleceu prazos de descontinuação para 2030/2035, e a HRF considera possível um computador quântico criptograficamente relevante em cinco a dez anos. Os dados não permitem um veredicto sobre o momento em que isso ocorrerá — em nenhuma direção.この格差は現実のものであり、指数関数的だ。2026年4月の15ビット解読は、古典的な意味では取るに足らないレベルに過ぎない。しかし、それゆえ確実に数十年かかるという反論も同様に根拠がない。推定値は約2,000万量子ビット(2019年)から50万量子ビット未満(Google、2026年3月)へと大幅に下がり、NISTは2030年・2035年を廃止期限として設定しており、HRFは暗号学的に意味のある量子コンピューターが5〜10年以内に実現しうると見ている。データはいずれの方向にも、実現時期についての判断を下すことを許していない。这一差距是真实且呈指数级的——2026年4月的15比特破解仅处于经典计算的trivial范畴。然而,认为因此必然需要数十年的反向论断同样缺乏依据:相关估算已从约2000万个(2019年)降至不足50万个物理量子比特(谷歌,2026年3月),NIST设定了2030/2035年的淘汰期限,HRF则认为具有密码学意义的量子计算机在五到十年内即有可能出现。现有数据不足以对实现时间作出任何方向的判断。الفجوة حقيقية وأسّية — إذ تقع كسرة الـ15 بت في أبريل 2026 ضمن نطاق التفاهة الحاسوبية الكلاسيكية. غير أن الحجة المضادة القائلة بأن الأمر سيستغرق عقوداً بالتأكيد لا تقل انعداماً للدليل: فقد انخفضت التقديرات من نحو 20 مليون كيوبت (2019) إلى أقل من 500,000 كيوبت مادي (Google، مارس 2026)، وقد حدد NIST مواعيد نهائية لإيقاف الاستخدام في عامَي 2030 و2035، فيما ترى HRF أن حاسباً كمياً ذا صلة تشفيرية بات ممكناً في غضون خمس إلى عشر سنوات. البيانات المتاحة لا تتيح إصدار حكم بشأن التوقيت — في أي اتجاه كان.

⚖️ OffenOpenAbiertoEm aberto未解決未定غير محسوم

BIP-361 ist Enteignung per Protokoll: Das Einfrieren von rund 1,72 Mio. nicht migrierbaren BTC bricht Bitcoins Kernversprechen, dass ein gültiger Schlüssel immer gilt – und schafft einen gefährlichen Präzedenzfall für spätere Konfiszierungen.BIP-361 is expropriation by protocol: freezing roughly 1.72 million non-migratable BTC breaks Bitcoin's core promise that a valid key always spends – and sets a dangerous precedent for future confiscations.BIP-361 es una expropiación por protocolo: congelar aproximadamente 1,72 millones de BTC no migrables rompe la promesa fundamental de Bitcoin de que una clave válida siempre permite gastar fondos, y sienta un peligroso precedente para futuras confiscaciones.BIP-361 é expropriação por protocolo: congelar cerca de 1,72 milhão de BTC não migráveis quebra a promessa central do Bitcoin de que uma chave válida sempre autoriza um gasto — e abre um perigoso precedente para confiscos futuros.BIP-361はプロトコルによる収用だ。移行不可能な約172万BTCを凍結することは、「有効な鍵があれば必ず送金できる」というBitcoinの根本的な約束を破り、将来の没収に向けた危険な前例を作ることになる。BIP-361 是协议层面的剥夺:冻结约 172 万枚无法迁移的 BTC,违背了 Bitcoin「有效密钥必然可以花费」的核心承诺,并为日后的没收行为开创了危险的先例。BIP-361 هو مصادرة عبر البروتوكول: تجميد ما يقارب 1.72 مليون BTC غير قابلة للترحيل يكسر الوعد الجوهري لـ Bitcoin بأن المفتاح الصالح يُتيح الإنفاق دائماً — ويُرسي سابقة خطيرة لعمليات مصادرة مستقبلية.
Der Konflikt ist echt und ungelöst; die Autoren selbst deklarieren BIP-361 als Ideenskizze, die weitere Forschung braucht, nicht als aktivierungsreife Regel. Ohne Sunset fielen die verlorenen Coins jedoch an den ersten Quantenangreifer – ebenfalls eine Umverteilung, nur an Diebe, mit potenziell marktrelevantem Angebotsschock. Beide Optionen verletzen eine Bitcoin-Garantie; welche die Community wählt, ist eine offene Wert- und Konsensfrage, keine geklärte Sachfrage.The conflict is real and unresolved; the authors themselves declare BIP-361 a sketch of ideas needing more research, not an activation-ready rule. Without a sunset, however, the lost coins would fall to the first quantum attacker – also a redistribution, just to thieves, with a potentially market-relevant supply shock. Both options violate a Bitcoin guarantee; which one the community chooses is an open question of values and consensus, not a settled matter of fact.El conflicto es real y no está resuelto; los propios autores declaran BIP-361 como un esbozo de ideas que requiere más investigación, no como una regla lista para activarse. Sin una fecha de expiración, sin embargo, las monedas perdidas caerían en manos del primer atacante cuántico — también una redistribución, solo que hacia ladrones, con un potencial choque de oferta con relevancia para el mercado. Ambas opciones violan una garantía de Bitcoin; cuál elija la comunidad es una pregunta abierta de valores y consenso, no un hecho establecido.O conflito é real e permanece sem solução; os próprios autores declaram o BIP-361 como um esboço de ideias que precisa de mais pesquisa, não como uma regra pronta para ativação. Sem uma cláusula de expiração, porém, as moedas perdidas cairiam nas mãos do primeiro atacante quântico — também uma redistribuição, só que para ladrões, com um potencial choque de oferta relevante para o mercado. Ambas as opções violam uma garantia do Bitcoin; qual delas a comunidade escolherá é uma questão aberta de valores e consenso, não um fato já resolvido.この対立は現実のものであり、未解決のままだ。著者自身もBIP-361を、活性化可能なルールではなく、さらなる研究を要するアイデアのスケッチとして宣言している。しかし、サンセット条項がなければ、失われたコインは最初の量子攻撃者の手に渡ることになる——これもまた再分配であり、ただし窃盗者への再分配であり、市場に影響しうる供給ショックを伴う。どちらの選択肢もBitcoinの保証を損なう。コミュニティがどちらを選ぶかは、価値観とコンセンサスに関わる未解決の問いであり、すでに決着のついた事実問題ではない。这一冲突真实存在且尚未解决;作者们本身将BIP-361定性为需要进一步研究的构想草图,而非一条已可激活的规则。然而,若没有日落条款,丢失的币将落入第一个量子攻击者手中——同样是再分配,只不过分配给了窃贼,并可能带来具有市场影响力的供应冲击。两种选项都违背了Bitcoin的某项保证;社区最终选择哪一种,是一个关于价值观与共识的开放性问题,而非已有定论的事实问题。الصراع حقيقي وغير محسوم؛ إذ يُعلن المؤلفون أنفسهم أن BIP-361 ليس سوى مسودة أفكار تحتاج إلى مزيد من البحث، وليس قاعدةً جاهزة للتفعيل. غير أنه في غياب بند انتهاء الصلاحية، ستؤول العملات المفقودة إلى أول مهاجم كمي — وهو أيضاً إعادة توزيع، لكنها لصالح اللصوص، مع صدمة عرض قد تكون ذات أثر ملموس في السوق. كلا الخيارين ينتهكان ضماناً من ضمانات Bitcoin؛ وأيهما تختار المجتمع يبقى سؤالاً مفتوحاً يتعلق بالقيم والتوافق، لا مسألةً حُسمت إجابتها.

⚖️ BelegtSupportedConfirmadoConfirmado妥当成立مؤكَّد

Selbst mit fertigen Standards ist der Blockplatz der Flaschenhals: Post-Quanten-Signaturen sind 10- bis 110-mal größer als Schnorr, der Durchsatz fiele mit ML-DSA auf etwa 0,5 TPS, und die Umsiedlung des verwundbaren UTXO-Sets dauerte Monate bis Jahre.Even with finished standards, block space is the bottleneck: post-quantum signatures are 10 to 110 times larger than Schnorr, throughput with ML-DSA would fall to about 0.5 TPS, and relocating the vulnerable UTXO set would take months to years.Incluso con estándares finalizados, el espacio en bloque es el cuello de botella: las firmas post-cuánticas son entre 10 y 110 veces más grandes que Schnorr, el rendimiento con ML-DSA caería a aproximadamente 0,5 TPS, y reubicar el conjunto UTXO vulnerable llevaría meses o incluso años.Mesmo com padrões finalizados, o espaço no bloco é o gargalo: as assinaturas pós-quânticas são de 10 a 110 vezes maiores do que as Schnorr, o rendimento com ML-DSA cairia para cerca de 0,5 TPS, e a migração do conjunto UTXO vulnerável levaria meses a anos.標準規格が完成したとしても、ブロックスペースがボトルネックとなる。ポスト量子署名はSchnorrの10〜110倍のサイズを持ち、ML-DSAではスループットが約0.5 TPSまで低下し、脆弱なUTXOセットの移行には数か月から数年を要する。即使标准已经完备,区块空间仍是瓶颈:后量子签名的大小是Schnorr的10到110倍,使用ML-DSA后吞吐量将降至约0.5 TPS,而迁移存在风险的UTXO集则需要数月乃至数年时间。حتى مع اكتمال المعايير، يظل حجم الكتلة هو عنق الزجاجة: فتوقيعات ما بعد الكم أكبر بـ10 إلى 110 أضعاف من توقيعات Schnorr، وسينخفض الإنتاجية مع ML-DSA إلى نحو 0.5 TPS، فضلاً عن أن نقل مجموعة UTXO المعرضة للخطر سيستغرق أشهراً إلى سنوات.
Die Zahlen sind belegt: ML-DSA-44 signiert mit 2.420 Byte gegenüber 64–72 Byte bei Schnorr, SLH-DSA liegt bei 7.856 Byte, und Project Eleven beziffert die Migrationsdauer des UTXO-Sets auf Monate bei dediziertem Durchsatz. Genau dieser Engpass ist der Grund, warum BIP-360 Jahre vor einer akuten Bedrohung startet und an kompakteren Verfahren sowie Witness-Discounts gearbeitet wird – der Engpass selbst steht außer Frage.The numbers are documented: ML-DSA-44 signs with 2,420 bytes versus 64–72 bytes for Schnorr, SLH-DSA sits at 7,856 bytes, and Project Eleven puts the UTXO-set migration at months of dedicated throughput. This bottleneck is precisely why BIP-360 is starting years before any acute threat and why work on more compact schemes and witness discounts is underway – the bottleneck itself is beyond dispute.Los datos están documentados: ML-DSA-44 firma con 2.420 bytes frente a 64–72 bytes de Schnorr, SLH-DSA alcanza los 7.856 bytes, y el Project Eleven estima que la migración del conjunto UTXO requiere meses de rendimiento dedicado. Este cuello de botella es precisamente la razón por la que BIP-360 se pone en marcha años antes de cualquier amenaza aguda y por la que se trabaja en esquemas más compactos y descuentos de testigo – el cuello de botella en sí mismo está fuera de toda duda.Os números estão documentados: ML-DSA-44 assina com 2.420 bytes contra 64–72 bytes do Schnorr, SLH-DSA chega a 7.856 bytes, e o Project Eleven estima que a migração do conjunto UTXO levará meses de processamento dedicado. Este gargalo é precisamente a razão pela qual o BIP-360 está sendo iniciado anos antes de qualquer ameaça concreta e pelo qual se trabalha em esquemas mais compactos e descontos de witness – o gargalo em si está além de qualquer dúvida.数値は裏付けられている。ML-DSA-44の署名サイズは2,420バイトであるのに対し、Schnorrは64〜72バイト、SLH-DSAは7,856バイトに達する。またProject Elevenは、UTXOセットの移行に専用スループットで数か月を要すると試算している。BIP-360が急迫した脅威が生じるよりも何年も前に始動し、より小さなスキームやwitnessディスカウントの研究が進められているのは、まさにこのボトルネックが理由であり、ボトルネックそのものの存在は議論の余地がない。相关数据均有据可查:ML-DSA-44的签名大小为2,420字节,而Schnorr仅为64–72字节,SLH-DSA则达到7,856字节;Project Eleven估计,在专用吞吐量下,UTXO集的迁移也需要数月时间。正是这一瓶颈,促使BIP-360在任何实际威胁出现之前数年便已启动,并推动了对更紧凑方案及witness折扣的研究——瓶颈本身的存在是毋庸置疑的。الأرقام موثقة: يبلغ حجم توقيع ML-DSA-44 نحو 2,420 بايت مقارنةً بـ64–72 بايت لتوقيعات Schnorr، فيما يصل SLH-DSA إلى 7,856 بايت، ويُقدّر Project Eleven أن مدة نقل مجموعة UTXO ستستغرق أشهراً باستخدام إنتاجية مخصصة. هذا الاختناق بالضبط هو السبب وراء انطلاق BIP-360 قبل سنوات من أي تهديد فعلي وشيك، والعمل على مخططات أكثر إحكاماً وخصومات الشاهد (witness discounts) – إذ لا خلاف البتة على وجود هذا الاختناق.

⚖️ OffenOpenAbiertoEm aberto未解決未定غير محسوم

Bitcoin wäre gar kein rationales Erstziel: Ein Staat oder Konzern mit einem kryptografisch relevanten Quantencomputer würde ihn verdeckt gegen TLS, Banken oder militärische Kommunikation einsetzen, statt durch öffentlichen Coin-Diebstahl seine Fähigkeit zu verraten und den Wert der Beute zu zerstören.Bitcoin would not even be a rational first target: a state or corporation with a cryptographically relevant quantum computer would use it covertly against TLS, banks, or military communications rather than reveal its capability through public coin theft and destroy the loot's value.Bitcoin ni siquiera sería un primer objetivo racional: un Estado o una corporación con un ordenador cuántico criptográficamente relevante lo utilizaría de forma encubierta contra TLS, bancos o comunicaciones militares, en lugar de revelar su capacidad mediante el robo público de monedas y destruir el valor del botín.O Bitcoin nem seria um primeiro alvo racional: um Estado ou corporação com um computador quântico criptograficamente relevante o usaria de forma encoberta contra TLS, bancos ou comunicações militares, em vez de revelar sua capacidade por meio do roubo público de moedas e destruir o valor do espólio.Bitcoinはそもそも合理的な最初の標的にはならないだろう。暗号学的に有意な量子コンピューターを持つ国家や企業は、コインを公然と盗んで自らの能力を暴露し、戦利品の価値を破壊するよりも、TLS、銀行、あるいは軍事通信に対して密かにそれを使用するはずだ。Bitcoin甚至不会是一个理性的首要攻击目标:拥有具备密码学意义量子计算机的国家或企业,会将其秘密用于攻击TLS、银行或军事通信,而不是通过公开盗币来暴露自身能力并摧毁战利品的价值。لن يكون Bitcoin هدفاً أولياً عقلانياً على الإطلاق: فالدولة أو الشركة التي تمتلك حاسوباً كمومياً ذا صلة تشفيرية ستستخدمه سراً ضد بروتوكول TLS أو البنوك أو الاتصالات العسكرية، بدلاً من كشف قدراتها عبر سرقة العملات علناً وتدمير قيمة الغنيمة.
Das Argument hat Substanz – Geheimhaltung maximiert den strategischen Wert eines solchen Systems. Dagegen stehen zwei belegbare Punkte: 256-Bit-ECC gilt in der Fachliteratur als mit weniger Qubits brechbar als RSA-2048, Bitcoin wäre also technisch eines der ersten erreichbaren Ziele; und gestohlene Coins sind sofort liquide verwertbar, während abgehörte Kommunikation erst verwertet werden muss. Ob Anreize zu verdecktem oder offenem Einsatz führen, lässt sich nicht aus Daten ableiten – für die Verteidigungsplanung ist die Unterscheidung zudem irrelevant, da beide Szenarien Migration erfordern.The argument has substance – secrecy maximizes the strategic value of such a machine. Two documentable points cut against it: the literature considers 256-bit ECC breakable with fewer qubits than RSA-2048, making Bitcoin technically one of the first reachable targets; and stolen coins are immediately liquid, whereas intercepted communications must first be exploited. Whether incentives lead to covert or open use cannot be derived from data – and for defense planning the distinction is irrelevant anyway, since both scenarios require migration.El argumento tiene sustancia: el secreto maximiza el valor estratégico de semejante sistema. Sin embargo, dos puntos documentables lo contradicen: la literatura especializada considera que ECC de 256 bits puede romperse con menos qubits que RSA-2048, lo que convierte a Bitcoin técnicamente en uno de los primeros objetivos alcanzables; y las monedas robadas son inmediatamente líquidas, mientras que las comunicaciones interceptadas deben primero ser explotadas. Si los incentivos conducen a un uso encubierto o abierto no puede derivarse de los datos, y para la planificación defensiva la distinción es además irrelevante, ya que ambos escenarios requieren migración.O argumento tem substância – o sigilo maximiza o valor estratégico de tal sistema. Dois pontos documentáveis falam contra ele: a literatura especializada considera que ECC de 256 bits pode ser quebrado com menos qubits do que RSA-2048, tornando o Bitcoin tecnicamente um dos primeiros alvos alcançáveis; e as moedas roubadas são imediatamente líquidas, ao passo que as comunicações interceptadas precisam primeiro ser exploradas. Se os incentivos levam ao uso encoberto ou aberto não pode ser derivado de dados – e para o planejamento de defesa a distinção é irrelevante de qualquer forma, pois ambos os cenários exigem migração.この主張には一定の説得力がある。秘匿性はそのようなシステムの戦略的価値を最大化するからだ。しかし、それに反する2つの実証可能な点がある。専門文献では256ビットECCはRSA-2048よりも少ない量子ビットで解読可能とされており、Bitcoinは技術的に最初に到達可能な標的の一つとなる。また、盗まれたコインは即座に換金できるのに対し、傍受した通信はまず活用するための作業が必要だ。インセンティブが秘密裏の使用に向かうか公然とした使用に向かうかはデータから導き出せないが、防衛計画においてはいずれにせよその区別は無関係であり、どちらのシナリオも移行を必要とするからだ。这一论点不无道理——保密性能最大化此类系统的战略价值。但有两个有据可查的反驳点:专业文献认为256位ECC所需的量子比特数少于RSA-2048即可被破解,这使得Bitcoin在技术上成为最早可被攻击的目标之一;而且被盗的币可以立即变现,而截获的通信则需要进一步处理才能加以利用。激励因素究竟会导致秘密使用还是公开使用,无法从数据中推导出来——对于防御规划而言,这一区别也无关紧要,因为两种情景都需要进行迁移。الحجة لها وجاهتها – فالسرية تُعظّم القيمة الاستراتيجية لمثل هذا النظام. غير أن ثمة نقطتين موثقتين تعارضانها: تعتبر الأدبيات المتخصصة أن ECC ذا 256 بت قابل للكسر بعدد أقل من الكيوبتات مقارنةً بـ RSA-2048، مما يجعل Bitcoin من الناحية التقنية أحد أوائل الأهداف القابلة للاختراق؛ فضلاً عن أن العملات المسروقة قابلة للتسييل فوراً، في حين تستلزم الاتصالات المُعترَضة استغلالاً مسبقاً. وما إذا كانت الحوافز تفضي إلى استخدام سري أو علني فلا يمكن استنتاجه من البيانات – وبالنسبة لتخطيط الدفاع يظل هذا التمييز غير ذي صلة على أي حال، إذ يستلزم كلا السيناريوين الهجرة إلى بدائل آمنة.

QuellenSourcesFuentesFontes出典来源المصادر

TransparenzhinweisTransparency noticeAviso de transparenciaAviso de transparência透明性に関するお知らせ透明度声明إشعار الشفافية  Dieser Bericht wurde von einem KI-Agenten-Team recherchiert, faktengeprüft (Mehrquellen-Abgleich) und redaktionell verfasst, anschließend menschlich freigegeben. Echtheits-Score: 92/100. Bitte Primärquellen prüfen.  This report was researched, fact-checked (multi-source cross-checking) and written by an AI agent team, then approved by a human. Authenticity score: 92/100. Please verify primary sources.  Este informe fue investigado por un equipo de agentes de IA, comprobado por hechos (crossover de múltiples fuentes) y redactado, luego aprobado por humanos. Puntuación de autenticidad: 92/100. Por favor, verifica las fuentes primarias.  Este relatório foi investigado por um time de agentes de IA, verificado em termos de factos (cross-verification com fontes primárias) e redigido, depois aprovado por humanos. Score de autenticidade: 92/100. Por favor, verifique as principais fontes.  この報告書は、AIエージェントチームによって調査され、事実確認(複数の情報源との照合)と編集が行われ、最後に人間によりチェックされました。正確性スコア:92/100。主な情報源を検証してください。  这个报告是由一个AI代理团队进行调查、事实核对(多来源比较)和编辑撰写的,然后由人审阅。真实性评分: 92/100。请检查原始来源。  تم إعداد هذا التقرير بواسطة فريق كي-إي للبحث، والتحقق من الحقائق (تقييم المصادر المتعددة)، وكتابة النص، ثم تفعيله بواسطة إنسان. درجة الصحة: 92/100. يرجى التحقق من المصادر الرئيسية.

Zurück zur News-ÜbersichtBack to all newsVolver a todas las noticiasVoltar para todas as notíciasニュース一覧に戻る返回新闻总览العودة إلى جميع الأخبار