Prenota una chiamata

I computer quantistici possono violare Bitcoin? Cosa è davvero a rischio

Guida editoriale Di TurboStrategy Team Pubblicato il 23 settembre 2026 13 min di lettura

Oggi i computer quantistici non possono violare Bitcoin. Nessuna macchina dimostrata pubblicamente è in grado di recuperare una chiave privata Bitcoin dalla relativa chiave pubblica, e il divario ingegneristico rispetto a un computer quantistico crittograficamente rilevante resta ampio.

La minaccia a lungo termine è comunque reale. Una macchina sufficientemente potente e tollerante agli errori che eseguisse l'algoritmo di Shor potrebbe violare le firme a curva ellittica usate per autorizzare le spese. L'esposizione dipenderebbe dalla visibilità della chiave pubblica e dalla velocità dell'attacco.

Questo non equivale a violare istantaneamente SHA-256, assumere il controllo del mining o modificare il limite dell'offerta di Bitcoin. Il furto tramite firma è il rischio centrale e la migrazione è la sfida pratica.

Al 23 settembre 2026, gli sviluppatori Bitcoin stanno discutendo tipi di output, schemi di firma e meccanismi di recupero concreti. Nessuno di questi è attivo sulla mainnet, e la pubblicazione di un BIP non dimostra l'approvazione della comunità né un'imminente implementazione.

Risposta breve

La minaccia riguarda le firme di spesa, non le regole di Bitcoin

Un futuro computer quantistico crittograficamente rilevante potrebbe ricavare chiavi private da chiavi pubbliche secp256k1 esposte. Le monete con chiavi visibili da molto tempo sarebbero i primi bersagli; i nuovi output nascosti da hash sarebbero esposti soprattutto al momento della spesa. Bitcoin può aggiungere un'autorizzazione post-quantistica tramite un aggiornamento del consenso, ma le principali proposte del 2026 sono ancora bozze o discussioni progettuali.

  • Nessun computer quantistico conosciuto può rubare bitcoin oggi e non esiste una data attendibile per il raggiungimento di tale capacità.
  • L'algoritmo di Shor minaccia le firme ECDSA e Schnorr; gli attacchi noti al mining basati su Grover sono molto meno pratici.
  • BIP360, P2TRv2, SHRINCS e BIP361 affrontano aspetti diversi della migrazione, e nessuno costituisce una difesa completa già implementata.

Cosa potrebbe violare davvero un computer quantistico

Bitcoin usa ECDSA per gli output più vecchi e le firme Schnorr di BIP340 per Taproot. Entrambe dipendono dal problema del logaritmo discreto su curve ellittiche in secp256k1. L'algoritmo di Shor potrebbe risolverlo su un grande computer quantistico con correzione degli errori, ricavando una chiave privata da una chiave pubblica nota. Consulta la specifica BIP340 e un'analisi delle risorse del 2026 sottoposta a revisione paritaria.

Un aggressore potrebbe quindi falsificare una firma di spesa. Ciò non rivelerebbe una frase seed dall'hash di un indirizzo, non modificherebbe le regole di consenso e non creerebbe altri bitcoin.

01 · A riposo

Le chiavi pubbliche note sono il primo bersaglio

Una futura macchina più lenta potrebbe lavorare su chiavi pubbliche P2PK, P2TR, riutilizzate o divulgate in altro modo per tutto il tempo in cui le monete associate restano non spese.

02 · Alla spesa

Le chiavi nuove creano una corsa più breve

Gli output nascosti da hash rivelano i dati di autorizzazione quando vengono spesi. Per rubarli occorre recuperare la chiave abbastanza velocemente da sostituire o riorganizzare la transazione legittima.

03 · Migrazione

Il coordinamento è il vincolo decisivo

Una difesa utilizzabile richiede firme, regole di consenso, contabilizzazione delle commissioni, supporto dei wallet, dispositivi hardware di firma, integrazione con gli exchange e una politica per le monete che non migreranno mai.

Perché le firme contano più del mining

Le discussioni spesso confondono gli algoritmi di Shor e Grover. L'algoritmo di Shor consente il pericoloso attacco alle firme a curva ellittica. L'algoritmo di Grover offre un'accelerazione teorica quadratica nella ricerca su una funzione hash come SHA-256, ma non trasforma un hash a 256 bit in un problema semplice.

L'analisi PRX del 2026 considera impraticabile il mining basato su Grover con le architetture note. La correzione degli errori assorbe gran parte del vantaggio, la ricerca quantistica si presta poco alla parallelizzazione e i miner classici calcolano già hash su scala enorme. La difficoltà si adeguerebbe inoltre ai cambiamenti duraturi. Leggi l'analisi completa su Bitcoin.

Un aggressore non dovrebbe superare la potenza di mining della rete per rubare un output esposto. Recuperarne la chiave di firma è la minaccia più diretta.

Quali bitcoin sarebbero esposti per primi

La prima categoria comprende le chiavi pubbliche esposte da lungo tempo. Gli output P2PK inseriscono una chiave pubblica direttamente onchain. Anche gli output Taproot P2TR includono nell'output una chiave pubblica con la sola coordinata x. Il riutilizzo degli indirizzi può esporre la chiave che protegge il saldo residuo di un output P2PKH o P2WPKH dopo una spesa precedente, mentre condividere una xpub o un descrittore può esporre molte chiavi pubbliche derivate offchain.

Gli output nuovi P2PKH, P2WPKH, P2SH e P2WSH nascondono una chiave o uno script dietro un hash fino alla spesa. Ciò riduce l'esposizione a riposo se non vi sono stati riutilizzi o divulgazioni. La spesa crea comunque una finestra di attacco più breve nella mempool o durante una riorganizzazione.

Le definizioni sono importanti. Lo studio PRX identifica oltre 1,7 milioni di BTC in output P2PK direttamente esposti. La bozza di BIP361 adotta una misura più ampia e afferma che oltre il 34% dei bitcoin aveva rivelato una chiave pubblica al 1° marzo 2026. Le cifre non sono intercambiabili.

Non esiste un unico numero onesto di qubit

I qubit logici eseguono un algoritmo con correzione degli errori; i qubit fisici sono l'hardware rumoroso impiegato per costruirli. La conversione dipende da architettura, tasso di errore, frequenza di clock, correzione degli errori e tempo di esecuzione.

Il lavoro sottoposto a revisione paritaria e guidato da Google stima tra 1.200 e 1.450 qubit logici e tra 70 e 90 milioni di porte Toffoli. In base alle sue ipotesi sui sistemi superconduttori, un attacco potrebbe essere eseguito in pochi minuti con meno di 500.000 qubit fisici. Un preprint di luglio riduce l'ampiezza logica a 835 qubit. Un preprint di settembre modella invece 19.397 qubit fisici a ioni intrappolati e 25,7 giorni su un'architettura specializzata non ancora costruita.

Questi sono modelli in miglioramento, non hardware esistente. NIST afferma che restano ostacoli importanti e che le tempistiche indicate dagli esperti vanno da pochi anni a qualche decennio.

P2MR e P2TRv2 seguono percorsi di migrazione diversi

La bozza di BIP360 Pay-to-Merkle-Root, o P2MR, propone un output SegWit versione 2 che inizia con bc1z. Elimina il percorso della chiave di Taproot e impegna la radice di un albero di script, nascondendo le chiavi a curva ellittica e mantenendo un percorso per futuri aggiornamenti delle firme.

P2MR non aggiunge una firma post-quantistica. Una foglia a curva ellittica può diventare vulnerabile durante la spesa e il riutilizzo può annullare il vantaggio. Il suo witness è più grande rispetto a una spesa tramite chiave Taproot, ma più piccolo rispetto a una spesa equivalente tramite script Taproot.

P2TRv2 è un concetto, non un BIP assegnato. Sarebbe simile a Taproot, aggiungerebbe foglie compatibili con firme post-quantistiche e in seguito disabiliterebbe la spesa a curva ellittica. Commissioni e procedure familiari potrebbero favorirne l'adozione, ma il punto dell'output resterebbe esposto fino alla disabilitazione. Il confronto di Pieter Wuille considera P2TRv2 e P2MR opzioni complementari.

SHRINCS è compatto per la PQC, ma resta voluminoso

La bozza SHRINCS combina un percorso FXMSS compatto e con stato con un'alternativa SLH-DSA senza stato. Indica una chiave pubblica di 48 byte, firme con stato da 548 a 4.619 byte e una firma senza stato da 5.777 byte.

Riutilizzare un contatore di stato può consentire una falsificazione. Se lo stato è incerto, il wallet deve usare l'alternativa più grande. La bozza definisce soltanto una firma; opcode, tipi di output, commissioni e attivazione richiedono interventi separati.

NIST ha finalizzato il sistema basato su reticoli ML-DSA in FIPS 204 e quello basato su hash SLH-DSA in FIPS 205. SHRINCS riprende componenti di FIPS 205 ma usa un insieme di parametri non standard, e la sua bozza indica che manca ancora una prova di sicurezza. Non dovrebbe essere descritto come una firma Bitcoin approvata da NIST.

Migrazione e recupero sono problemi di governance

BIP361 dipende da un futuro BIP per le firme post-quantistiche. La fase A limiterebbe i nuovi pagamenti verso tipi di output vulnerabili circa 160.000 blocchi, ossia tre anni, dopo l'attivazione. La fase B renderebbe più restrittiva la spesa legacy due anni dopo e aggiungerebbe regole di recupero.

Ciò solleva interrogativi sui proprietari inattivi, sulle chiavi perdute e sulle monete prive di un altro segreto. Il repository dei BIP sottolinea che la pubblicazione non indica consenso o adozione.

DropKick è uno schema preliminare di recupero commit-and-reveal. Il titolare si impegna su una chiave post-quantistica e sulla conoscenza precedente di un segreto, quindi li rivela entrambi dopo un intervallo. Richiede prima le firme PQ, non può coprire le monete P2PK e aggiunge ipotesi sulla censura da parte dei miner.

Cosa offrono davvero le principali proposte quantistiche per Bitcoin nel 2026
PropostaCosa cambiaProtezione e limite
BIP360 P2MRElimina il percorso della chiave di Taproot e impegna la radice di un albero di script.Riduce l'esposizione prolungata se le chiavi restano nascoste; non aggiunge una firma post-quantistica. È una bozza, non è attivo.
P2TRv2Mantiene una spesa simile a Taproot con foglie compatibili con PQ e successiva disabilitazione di EC.Semplifica la compatibilità e conserva un profilo di commissioni noto, ma la chiave dell'output resta esposta fino a una futura azione di consenso.
P2TRH or P2QRApplica un hash alla chiave simile a Taproot oppure disabilita da subito la spesa a curva ellittica.Offre diversi compromessi tra sicurezza ed efficienza; entrambe restano alternative progettuali, non standard implementati.
SHRINCSDefinisce una firma basata su hash SHA-256 con percorsi con stato e senza stato.È ricerca sull'autorizzazione post-quantistica, ma le firme sono grandi, lo stato è delicato e l'integrazione non è specificata.
BIP361Stabilisce scadenze graduali per la migrazione e restrizioni alle firme legacy.Affronta incentivi e tempistiche, ma dipende da meccanismi di firma e recupero incompleti.
DropKickImpegna prove segrete di proprietà prima di un recupero post-quantistico ritardato.Può coprire alcuni output legacy, ma non P2PK; richiede supporto PQ e ulteriori ipotesi sui miner.

Cosa possono fare ora detentori e operatori

Non spostare in fretta i fondi verso un formato non collaudato o un servizio che si dichiara quantum-proof. Nessun output PQ proposto è attivo. Evitare di riutilizzare le chiavi, limitare la condivisione delle xpub e conservare backup delle seed riduce l'esposizione evitabile e mantiene possibile la migrazione.

La chiave visibile di Taproot è un elemento di esposizione a lungo termine, non un attacco disponibile oggi. La scelta degli indirizzi coinvolge anche compatibilità, privacy e commissioni. Segui le indicazioni dei wallet mantenuti invece di spostare monete per un titolo sui qubit.

Custodi e sviluppatori dovrebbero inventariare l'esposizione, individuare il riutilizzo tra blockchain, collaudare wallet crittograficamente agili e pianificare la migrazione dei clienti. Segui gli sviluppi nella pagina tematica di Bitcoin Optech.

Lista di controllo del rischio quantistico di Bitcoin

Usa questa lista per distinguere la preparazione prudente dalla speculazione. Non è una raccomandazione a spostare, acquistare o vendere Bitcoin.

  1. Evita di riutilizzare indirizzi e chiavi

    Una spesa precedente può esporre la chiave pubblica che protegge il saldo residuo. Usa un software wallet mantenuto che generi nuovi indirizzi di ricezione.

  2. Limita la divulgazione delle xpub

    Una chiave pubblica estesa può rivelare molte chiavi pubbliche derivate. Condividi i descrittori del wallet solo con servizi di cui comprendi accesso e conservazione dei dati.

  3. Conserva il materiale di recupero

    Una futura migrazione richiederà comunque un controllo legittimo. Mantieni backup delle seed verificati e procedure di recupero documentate; non inserire mai una seed in un sito di migrazione quantistica.

  4. Distingui i qubit logici da quelli fisici

    Considera con scetticismo qualsiasi data precisa di violazione o totale di qubit che non specifichi architettura, tasso di errore, tempo di esecuzione e ipotesi sulla correzione degli errori.

  5. Controlla lo stato della proposta

    Bozza, pubblicazione del BIP, implementazione in Bitcoin Core e attivazione sulla mainnet sono traguardi distinti. Nessuna delle proposte di spesa PQ descritte qui è attiva.

  6. Pianifica la migrazione operativa

    Le istituzioni dovrebbero inventariare le chiavi esposte, il riutilizzo tra blockchain, le dipendenze hardware e le comunicazioni ai clienti necessarie per un aggiornamento controllato.

Il ruolo di TurboStrategy: software di esecuzione, non sicurezza quantistica

TurboStrategy non è un prodotto di sicurezza quantistica. Non rende post-quantistici gli indirizzi Bitcoin, la custodia degli exchange, le chiavi API o il protocollo Bitcoin, e non può proteggere le monete da una futura violazione crittografica.

TurboStrategy fornisce software per una strategia spot BTC/USDC predefinita dopo che il cliente collega un exchange supportato, assegna il capitale e la attiva. Gli asset restano presso l'exchange del cliente. L'accesso API autorizzato dal cliente è limitato al trading; non sono richiesti permessi di prelievo o trasferimento.

L'esecuzione basata su regole può aiutare a separare un processo di trading dai titoli allarmistici. Non può eliminare i rischi di mercato, exchange, software, custodia o crittografia e non garantisce alcun risultato. Consulta l'informativa completa sui rischi prima di usare il servizio.

Conclusione: un vero problema di migrazione, non una violazione attuale

Attualmente Bitcoin non viene violato dai computer quantistici. La minaccia credibile a lungo termine è più circoscritta e concreta: l'algoritmo di Shor potrebbe un giorno falsificare le firme che autorizzano la spesa, rendendo le chiavi pubbliche già esposte i primi bersagli più interessanti.

Le proposte del 2026 suddividono il compito in più parti. P2MR e P2TRv2 esplorano dove dovrebbero risiedere le monete, SHRINCS studia come potrebbero essere firmate, BIP361 valuta come imporre la migrazione e DropKick esplora come alcuni ritardatari potrebbero recuperarle. I relativi compromessi mostrano perché nessuna singola proposta è una soluzione completa.

Prepararsi è razionale perché le migrazioni crittografiche richiedono anni. Non serve avere certezze su una previsione del Q-day, ma la precisione è essenziale: i modelli di ricerca non sono macchine d'attacco funzionanti e le bozze di proposte Bitcoin non sono protezioni implementate.

Domande frequenti

Un computer quantistico può rubare bitcoin oggi?

Nessun computer quantistico dimostrato pubblicamente può recuperare oggi una chiave privata secp256k1. Il rischio si basa su future macchine tolleranti agli errori e su stime delle risorse in evoluzione, non su un attacco attualmente noto.

Quanti qubit servirebbero per violare Bitcoin?

Non esiste un unico numero. Le stime pubblicate nel 2026 vanno da centinaia di qubit logici a decine o centinaia di migliaia di qubit fisici modellati, in base ad architettura, correzione degli errori, tempo di esecuzione e altre ipotesi.

L'algoritmo di Shor viola Bitcoin?

Una macchina sufficientemente potente che eseguisse l'algoritmo di Shor potrebbe ricavare una chiave privata da una chiave pubblica ECDSA o Schnorr nota. Attaccherebbe l'autorizzazione alla spesa, ma non riscriverebbe automaticamente le regole monetarie di Bitcoin.

L'algoritmo di Grover può assumere il controllo del mining di Bitcoin?

Gli approcci noti basati su Grover offrono un'accelerazione teorica quadratica, ma la ricerca attuale conclude che il costo della correzione degli errori e la scarsa scalabilità parallela li rendono molto meno pratici degli attacchi alle firme.

Gli indirizzi Taproot sono vulnerabili agli attacchi quantistici?

Gli output Taproot espongono una chiave pubblica a curva ellittica con la sola coordinata x, quindi un futuro CRQC potrebbe prenderli di mira finché restano non spesi. È una caratteristica di esposizione a lungo termine, non una prova che Taproot sia attaccabile oggi.

Usare un nuovo indirizzo Bitcoin aiuta?

Per i tipi di output nascosti da hash, evitare il riutilizzo può tenere celata la chiave pubblica fino alla spesa e ridurre l'esposizione a riposo. Non può impedire un futuro attacco durante la spesa abbastanza rapido da agire dopo la rivelazione della chiave.

BIP360 P2MR è resistente agli attacchi quantistici?

No. P2MR elimina il percorso della chiave esposto di Taproot e prepara un percorso di aggiornamento tramite script, ma BIP360 non aggiunge una firma post-quantistica. La sicurezza dipende ancora dalle foglie usate e dall'assenza di divulgazione o riutilizzo.

Bitcoin supporta già SHRINCS?

No. SHRINCS è una bozza di specifica per una firma. Bitcoin avrebbe ancora bisogno di integrazione nel consenso, supporto dei wallet, regole sulle commissioni, test e attivazione prima di poter autorizzare transazioni sulla mainnet.

Cosa dovrebbe fare ora un detentore di Bitcoin?

Evita di riutilizzare indirizzi e chiavi, limita la divulgazione non necessaria delle xpub, conserva backup delle seed verificati e mantieni aggiornato il software wallet. Non inviare fondi a sistemi sperimentali o servizi che si limitano a dichiarare una protezione quantistica.