Reservar una llamada

¿Pueden los ordenadores cuánticos romper Bitcoin? Qué está realmente en riesgo

Guía editorial Por TurboStrategy Team Publicado el 23 de septiembre de 2026 14 min de lectura

Los ordenadores cuánticos no pueden romper Bitcoin hoy. Ninguna máquina demostrada públicamente puede recuperar una clave privada de Bitcoin a partir de su clave pública, y la distancia técnica hasta un ordenador cuántico con relevancia criptográfica sigue siendo grande.

Aun así, la amenaza a largo plazo es real. Una máquina tolerante a fallos y suficientemente potente que ejecutara el algoritmo de Shor podría vulnerar las firmas de curva elíptica utilizadas para autorizar gastos. La exposición dependería de si la clave pública es visible y de la rapidez del ataque.

Esto no equivale a romper SHA-256 al instante, tomar el control de la minería o cambiar el límite de oferta de Bitcoin. El robo mediante firmas es el riesgo central y la migración constituye el desafío práctico.

A 23 de septiembre de 2026, los desarrolladores de Bitcoin debaten tipos de salida, esquemas de firma y mecanismos de rescate concretos. Ninguno está activado en mainnet, y la publicación de un BIP no demuestra aprobación de la comunidad ni un despliegue inminente.

Respuesta rápida

La amenaza afecta a las firmas de gasto, no a las reglas de Bitcoin

Un futuro ordenador cuántico con relevancia criptográfica podría derivar claves privadas a partir de claves públicas secp256k1 expuestas. Las monedas con claves visibles durante mucho tiempo serían los primeros objetivos; las salidas nuevas ocultas tras un hash correrían riesgo principalmente al gastarse. Bitcoin puede añadir autorización poscuántica mediante una actualización por consenso, pero las principales propuestas de 2026 siguen siendo borradores o debates de diseño.

  • Ningún ordenador cuántico conocido puede robar Bitcoin hoy, y no existe una fecha fiable para que esa capacidad llegue.
  • El algoritmo de Shor amenaza las firmas ECDSA y Schnorr; los ataques conocidos a la minería basados en Grover son mucho menos prácticos.
  • BIP360, P2TRv2, SHRINCS y BIP361 resuelven partes distintas de la migración, y ninguna constituye una defensa completa ya desplegada.

Qué podría romper realmente un ordenador cuántico

Bitcoin utiliza ECDSA para salidas antiguas y firmas Schnorr de BIP340 para Taproot. Ambas dependen del problema del logaritmo discreto en curvas elípticas sobre secp256k1. El algoritmo de Shor podría resolverlo en un ordenador cuántico grande y con corrección de errores, derivando una clave privada a partir de una clave pública conocida. Consulta la especificación BIP340 y un análisis de recursos revisado por pares de 2026.

Un atacante podría falsificar después una firma de gasto. Eso no revelaría una frase semilla a partir del hash de una dirección, no alteraría las reglas de consenso ni crearía más bitcoin.

01 · En reposo

Las claves públicas conocidas son el primer objetivo

Una máquina futura más lenta podría trabajar sobre claves públicas P2PK, P2TR, reutilizadas o divulgadas por otros medios durante todo el tiempo que las monedas asociadas permanezcan sin gastar.

02 · Al gastar

Las claves nuevas crean una carrera más corta

Las salidas ocultas tras un hash revelan los datos de autorización al gastarse. Robarlas exige recuperar la clave con suficiente rapidez para sustituir o reorganizar la transacción legítima.

03 · Migración

La coordinación es la restricción decisiva

Una defensa utilizable necesita firmas, reglas de consenso, contabilidad de comisiones, compatibilidad con monederos, firmantes físicos, integración con exchanges y una política para las monedas que nunca migren.

Por qué las firmas importan más que la minería

Los debates suelen mezclar los algoritmos de Shor y Grover. El algoritmo de Shor permite el peligroso ataque contra las firmas de curva elíptica. El algoritmo de Grover ofrece una aceleración teórica cuadrática para buscar en una función hash como SHA-256, pero no convierte un hash de 256 bits en un problema sencillo.

El análisis de PRX de 2026 concluye que la minería basada en Grover no es práctica con las arquitecturas conocidas. La corrección de errores absorbe gran parte de la ventaja, la búsqueda cuántica se paraleliza mal y los mineros clásicos ya calculan hashes a una escala enorme. La dificultad también se ajustaría ante cambios duraderos. Lee el análisis completo de Bitcoin.

Un atacante no tendría que superar la potencia minera de la red para robar una salida expuesta. Recuperar su clave de firma sería la amenaza más directa.

Qué bitcoin quedaría expuesto primero

La primera categoría son las claves públicas expuestas durante mucho tiempo. Las salidas P2PK colocan una clave pública directamente en la cadena. Las salidas Taproot P2TR también comprometen una clave pública solo de coordenada x en la salida. Reutilizar direcciones puede exponer la clave que protege un saldo P2PKH o P2WPKH restante después de un gasto anterior, y compartir una xpub o un descriptor puede revelar muchas claves públicas derivadas fuera de la cadena.

Las salidas P2PKH, P2WPKH, P2SH y P2WSH nuevas ocultan una clave o un script tras un hash hasta el momento del gasto. Esto reduce la exposición en reposo si no hubo reutilización ni divulgación. El gasto todavía abre una ventana de ataque más breve en la mempool o durante una reorganización.

Las definiciones importan. El artículo de PRX identifica más de 1,7 millones de BTC en salidas P2PK directamente expuestas. El borrador de BIP361 utiliza una medida más amplia y afirma que más del 34 % de los bitcoin había revelado una clave pública a 1 de marzo de 2026. Las cifras no son intercambiables.

No existe una única cifra honesta de cúbits

Los cúbits lógicos ejecutan un algoritmo con corrección de errores; los cúbits físicos son el hardware ruidoso con el que se construyen. La conversión depende de la arquitectura, la tasa de error, la velocidad de reloj, la corrección de errores y el tiempo de ejecución.

El trabajo revisado por pares y dirigido por Google estima entre 1.200 y 1.450 cúbits lógicos y entre 70 y 90 millones de puertas Toffoli. Bajo sus supuestos de superconductividad, un ataque podría ejecutarse en minutos con menos de 500.000 cúbits físicos. Un preprint de julio reduce el ancho lógico a 835 cúbits. Un preprint de septiembre modela, en cambio, 19.397 cúbits físicos de iones atrapados y 25,7 días en una arquitectura especializada aún no construida.

Son modelos cada vez mejores, no hardware existente. NIST señala que persisten obstáculos importantes y que los plazos de los expertos van desde unos pocos años hasta varias décadas.

P2MR y P2TRv2 siguen rutas de migración distintas

El borrador de BIP360 Pay-to-Merkle-Root, o P2MR, propone una salida SegWit versión 2 que comienza por bc1z. Elimina la ruta de clave de Taproot y compromete una raíz de árbol de scripts, de modo que oculta las claves de curva elíptica y conserva una vía para actualizar las firmas en el futuro.

P2MR no añade una firma poscuántica. Una hoja de curva elíptica puede volverse vulnerable durante el gasto, y la reutilización puede anular la ventaja. Su testigo es mayor que un gasto por clave de Taproot, pero menor que un gasto equivalente mediante script de Taproot.

P2TRv2 es un concepto, no un BIP asignado. Se parecería a Taproot, añadiría hojas compatibles con sistemas poscuánticos y más adelante deshabilitaría el gasto con curva elíptica. Mantener comisiones y flujos de trabajo conocidos puede favorecer la adopción, pero el punto de salida sigue expuesto hasta que se deshabilite. La comparación de Pieter Wuille trata P2TRv2 y P2MR como opciones complementarias.

SHRINCS es compacto para PQC, pero sigue siendo grande

El borrador de SHRINCS combina una ruta FXMSS compacta y con estado con una alternativa SLH-DSA sin estado. Indica una clave pública de 48 bytes, firmas con estado de 548 a 4.619 bytes y una firma sin estado de 5.777 bytes.

Reutilizar un contador de estado puede permitir una falsificación. Si el estado es incierto, el monedero debe utilizar la alternativa más grande. El borrador define solo una firma; los códigos de operación, los tipos de salida, las comisiones y la activación requieren trabajo aparte.

NIST finalizó el sistema basado en retículas ML-DSA en FIPS 204 y el sistema basado en hashes SLH-DSA en FIPS 205. SHRINCS toma componentes de FIPS 205, pero utiliza un conjunto de parámetros no estándar, y su borrador indica que la prueba de seguridad sigue pendiente. No debe describirse como una firma para Bitcoin aprobada por NIST.

La migración y el rescate son problemas de gobernanza

BIP361 depende de un futuro BIP de firmas poscuánticas. La fase A restringiría los nuevos pagos a tipos de salida vulnerables unos 160.000 bloques, o tres años, después de la activación. La fase B endurecería el gasto heredado dos años más tarde y añadiría reglas de rescate.

Esto plantea preguntas sobre propietarios inactivos, claves perdidas y monedas sin otro secreto. El repositorio de BIPs recalca que la publicación no implica consenso ni adopción.

DropKick es un esquema preliminar de rescate basado en compromiso y revelación. El titular compromete una clave poscuántica y una prueba de conocimiento previo de un secreto, y después revela ambas tras una demora. Primero necesita firmas PQ, no puede cubrir monedas P2PK y añade supuestos sobre la censura de los mineros.

Qué ofrecen realmente las principales propuestas cuánticas de Bitcoin en 2026
PropuestaQué cambiaProtección y limitación
BIP360 P2MRElimina la ruta de clave de Taproot y compromete una raíz de árbol de scripts.Reduce la exposición prolongada mientras las claves permanezcan ocultas; no añade una firma poscuántica. Es un borrador, no está activado.
P2TRv2Mantiene un gasto similar a Taproot con hojas compatibles con PQ y deshabilitación posterior de EC.Facilita la compatibilidad y mantiene un perfil de comisiones conocido, pero la clave de salida permanece expuesta hasta una futura acción de consenso.
P2TRH or P2QRAplica un hash a la clave similar a Taproot o deshabilita el gasto con curva elíptica desde el principio.Ofrece distintas compensaciones entre seguridad y eficiencia; ambas siguen siendo alternativas de diseño, no estándares desplegados.
SHRINCSDefine una firma basada en hashes SHA-256 con rutas con estado y sin estado.Es una investigación sobre autorización poscuántica, pero las firmas son grandes, el estado es delicado y la integración no está definida.
BIP361Establece plazos por fases para la migración y restricciones a las firmas heredadas.Aborda incentivos y calendario, pero depende de mecanismos de firma y rescate sin terminar.
DropKickCompromete pruebas secretas de propiedad antes de un rescate poscuántico demorado.Puede cubrir algunas salidas heredadas, pero no P2PK; requiere compatibilidad PQ y supuestos adicionales sobre los mineros.

Qué pueden hacer ahora los titulares y operadores

No traslades fondos precipitadamente a un formato sin probar ni a un servicio que afirme ser resistente a la computación cuántica. Ninguna salida PQ propuesta está activa. Evitar la reutilización de claves, limitar el uso compartido de xpub y conservar copias de seguridad de las semillas reduce exposiciones evitables y mantiene abierta la posibilidad de migrar.

La clave visible de Taproot es una consideración de exposición a largo plazo, no una vulnerabilidad explotable hoy. La elección de direcciones también afecta a la compatibilidad, la privacidad y las comisiones. Sigue las recomendaciones de monederos mantenidos, en vez de mover monedas por un titular sobre cúbits.

Los custodios y desarrolladores deberían inventariar la exposición, identificar reutilizaciones entre cadenas, probar monederos con agilidad criptográfica y planificar la migración de clientes. Sigue los avances en la página temática de Bitcoin Optech.

Lista de comprobación del riesgo cuántico de Bitcoin

Utiliza esta lista para distinguir la preparación prudente de la especulación. No es una recomendación para mover, comprar o vender Bitcoin.

  1. Evita reutilizar direcciones y claves

    Un gasto anterior puede exponer la clave pública que protege un saldo restante. Utiliza software de monedero mantenido que genere direcciones de recepción nuevas.

  2. Limita la divulgación de xpub

    Una clave pública extendida puede revelar muchas claves públicas derivadas. Comparte descriptores de monedero solo con servicios cuyo acceso y política de retención comprendas.

  3. Conserva el material de recuperación

    Una futura migración seguirá exigiendo un control legítimo. Mantén copias de seguridad de la semilla verificadas y procedimientos de recuperación documentados; nunca introduzcas una semilla en una web de migración cuántica.

  4. Distingue los cúbits lógicos de los físicos

    Trata con escepticismo cualquier fecha exacta de ruptura o cantidad de cúbits que no indique la arquitectura, la tasa de error, el tiempo de ejecución y los supuestos de corrección de errores.

  5. Comprueba el estado de la propuesta

    Un borrador, la publicación de un BIP, una implementación en Bitcoin Core y la activación en mainnet son hitos distintos. Ninguna de las propuestas de gasto PQ descritas aquí está activa.

  6. Planifica la migración operativa

    Las instituciones deberían inventariar claves expuestas, reutilización entre cadenas, dependencias de hardware y las comunicaciones con clientes necesarias para una actualización controlada.

Dónde encaja TurboStrategy: software de ejecución, no seguridad cuántica

TurboStrategy no es un producto de seguridad cuántica. No convierte las direcciones de Bitcoin, la custodia de exchanges, las claves API ni el protocolo Bitcoin en sistemas poscuánticos, y no puede proteger las monedas frente a una futura vulneración criptográfica.

TurboStrategy ofrece software para una estrategia spot BTC/USDC predefinida después de que el cliente conecte un exchange compatible, asigne capital y la active. Los activos permanecen en el exchange del cliente. El acceso API autorizado por el cliente se limita al trading; no se requieren permisos de retirada ni transferencia.

La ejecución basada en reglas puede ayudar a separar un proceso de trading de titulares alarmistas. No puede eliminar el riesgo de mercado, exchange, software, custodia o criptografía, y no garantiza ningún resultado. Consulta la información completa sobre riesgos antes de utilizar el servicio.

Conclusión: un problema real de migración, no una ruptura actual

Los ordenadores cuánticos no están vulnerando Bitcoin actualmente. La amenaza creíble a largo plazo es más estrecha y concreta: el algoritmo de Shor podría llegar a falsificar las firmas que autorizan el gasto, y las claves públicas ya expuestas serían los primeros objetivos atractivos.

Las propuestas de 2026 dividen el trabajo en varias partes. P2MR y P2TRv2 exploran dónde deberían residir las monedas, SHRINCS estudia cómo podrían firmarse, BIP361 analiza cómo podría imponerse la migración y DropKick investiga cómo podrían recuperarse algunos rezagados. Sus compensaciones muestran por qué ninguna propuesta aislada constituye una solución terminada.

Prepararse es razonable porque las migraciones criptográficas tardan años. No hace falta tener certeza sobre una fecha para el día Q, pero la precisión importa: los modelos de investigación no son máquinas de ataque operativas y los borradores de propuestas de Bitcoin no son protecciones desplegadas.

Preguntas frecuentes

¿Puede un ordenador cuántico robar Bitcoin hoy?

Ningún ordenador cuántico demostrado públicamente puede recuperar hoy una clave privada secp256k1. El riesgo se basa en futuras máquinas tolerantes a fallos y en estimaciones de recursos cada vez mejores, no en un ataque conocido actualmente.

¿Cuántos cúbits harían falta para romper Bitcoin?

No existe una cifra única. Las estimaciones publicadas en 2026 abarcan desde cientos de cúbits lógicos hasta decenas o cientos de miles de cúbits físicos modelados, según la arquitectura, la corrección de errores, el tiempo de ejecución y otros supuestos.

¿El algoritmo de Shor rompe Bitcoin?

Una máquina suficientemente capaz que ejecutara el algoritmo de Shor podría derivar una clave privada a partir de una clave pública ECDSA o Schnorr conocida. Atacaría la autorización del gasto, pero no reescribiría automáticamente las reglas monetarias de Bitcoin.

¿Puede el algoritmo de Grover tomar el control de la minería de Bitcoin?

Los enfoques conocidos basados en Grover proporcionan una aceleración teórica cuadrática, pero la investigación actual concluye que la sobrecarga de la corrección de errores y su mala escalabilidad en paralelo los hacen mucho menos prácticos que los ataques a firmas.

¿Son las direcciones Taproot vulnerables a la computación cuántica?

Las salidas Taproot exponen una clave pública de curva elíptica solo de coordenada x, por lo que un futuro CRQC podría atacarlas mientras permanezcan sin gastar. Es una característica de exposición a largo plazo, no una prueba de que Taproot pueda atacarse hoy.

¿Ayuda utilizar una dirección de Bitcoin nueva?

En tipos de salida ocultos tras un hash, evitar la reutilización puede mantener la clave pública oculta hasta el gasto y reducir la exposición en reposo. No puede impedir un ataque futuro durante el gasto si es lo bastante rápido una vez revelada la clave.

¿BIP360 P2MR es resistente a la computación cuántica?

No. P2MR elimina la ruta de clave expuesta de Taproot y prepara una vía de actualización mediante scripts, pero BIP360 no añade una firma poscuántica. La seguridad sigue dependiendo de las hojas utilizadas y de evitar la divulgación o reutilización.

¿Bitcoin ya admite SHRINCS?

No. SHRINCS es un borrador de especificación de firma. Bitcoin todavía necesitaría integración en el consenso, compatibilidad con monederos, reglas de comisiones, pruebas y activación para que pudiera autorizar transacciones en mainnet.

¿Qué debería hacer ahora un titular de Bitcoin?

Evita reutilizar direcciones y claves, limita la divulgación innecesaria de xpub, conserva copias de seguridad de la semilla verificadas y mantén actualizado el software del monedero. No envíes fondos a sistemas experimentales ni a servicios que se limiten a afirmar que ofrecen protección cuántica.