Opinión Computación cuántica: el reloj de Bitcoin corre más rápido que su gobernanza
La criptografía de Bitcoin enfrenta una amenaza cuántica medible en años, no décadas. Migrar a algoritmos post-cuánticos exige costos inmediatos severos sin beneficios visibles, mientras la gobernanza descentralizada tarda una década en ponerse de acuerdo.
La computación cuántica ha dejado de ser una apuesta de laboratorio para convertirse en una variable de riesgo con plazos medibles. Lo que hasta hace poco se contaba en décadas —la llegada de una máquina capaz de romper la criptografía de curva elíptica que sostiene a Bitcoin— ahora se sitúa en una horquilla de 10 a 15 años, y cada nuevo artículo científico la acorta. El problema no es solo tecnológico: la única defensa conocida exige a la red aceptar hoy una pérdida de capacidad del 50-70 %, tarifas multiplicadas por dos o tres y un inflado permanente del estado de 59 veces por cuenta, a cambio de cero beneficios inmediatos.
La asimetría que paraliza la defensa
Romper secp256k1, el algoritmo que firma cada transacción de Bitcoin y Ethereum, requiere hoy entre 1.200 y 1.450 cúbits lógicos según los últimos estimados de Google Quantum AI, muy por debajo de los 2.100-2.400 que se manejaban hace apenas unos años. Cada cúbit lógico necesita miles de cúbits físicos para corrección de error, y los sistemas actuales rondan apenas los 100 cúbits lógicos. Pero hay un segundo motor: las mejoras algorítmicas recortan el requisito aproximadamente un 3 % anual. En la última década el umbral bajó un 9 %; al extrapolar, podría caer otro 20-30 % en los próximos diez años, adelantando la zona de peligro real a 2035-2040.
No es teórica la exposición. Entre el 25 % y el 30 % de la oferta total de Bitcoin —4 a 6 millones de BTC— yace en direcciones históricas o reutilizadas con clave pública expuesta. En Ethereum, con su modelo de cuentas, el 65 % del ETH circulante y todos los tokens ERC-20 y NFTs asociados quedan expuestos tras la primera transacción. Las cadenas basadas en Ed25519, como Solana, no tienen capa de hash: el 100 % de su valor está expuesto desde el génesis.
El vector que no perdona: la ventana de 10 minutos
Más allá del robo de fondos en direcciones expuestas, existe un vector en tiempo real. Un atacante cuántico monitoriza el mempool, extrae la clave pública de una transacción pendiente y debe forjar la firma antes de que el bloque se confirme: 10 minutos en Bitcoin, 12 segundos en Ethereum. Es una carrera de latencia que vuelve crítica la velocidad de verificación post-cuántica. Mitigaciones como commit-reveal, time-locks o mempools privados añaden complejidad y latencia propia.
La paradoja de la degradación defensiva
Migrar a firmas post-cuánticas no es una actualización como SegWit o Taproot, que trajeron eficiencia o privacidad. Es una "degradación defensiva": impone costos inmediatos y severos —pérdida del 50-70 % de throughput, latencia 1,8-2,2x, ancho de banda 2-3x, CPU +65-85 %, almacenamiento +35-50 % anual— sin beneficio tangible hoy. Los datos provienen de Hyperledger Fabric (sistemas permissioned con validadores conocidos y hardware homogéneo). En redes permissionless, donde cada nodo completo verifica cada firma y la propagación global depende del nodo más lento, la degradación realista será del 60-70 %.
Peor: el estado se infla 59 veces por cuenta resistente a cuánticos, acelerando la centralización al elevar el coste de correr un nodo completo. La migración también exige "crypto-agilidad" —capacidad de cambiar algoritmos sin hard forks traumáticos— porque la historia criptográfica enseña que los esquemas de respaldo pueden ser preferibles mañana.
Goberanza: el cuello de botella humano
El estudio JBBA (2026) lo cuantifica: desarrollo técnico 2-3 años, consenso 5-10 años, despliegue 2-3 años, migración de usuarios 2-3 años. Total realista: 11-19 años. El horizonte de amenaza optimista empieza en 2035. La ventana se cierra o ya está cerrada. SegWit, que mejoraba la red, tardó menos de 2 años. Una migración puramente costosa no tiene precedente de éxito en plazos cortos. La comunidad Bitcoin debate BIP-360 desde marzo de 2026 en testnet con 50+ mineros, pero no hay cronograma de activación. Ethereum tiene propuestas en fase de investigación.
Ingeniería de emergencia mientras el protocolo debate
Mientras el protocolo debate, StarkWare minó en mainnet (agosto 2026) la primera transacción "Quantum-Safe Bitcoin" usando firmas basadas en hash (Winternitz/SPHINCS+) bajo las reglas de consenso actuales, sin soft fork. Coste inicial: 3.100 horas-GPU, 320 dólares. Un reto de optimización asistido por IA elevó la velocidad de verificación de 146 a 880 millones de candidatos/segundo en una RTX 4090, bajando el coste estimado a 66-67 dólares. Es una herramienta de emergencia puntual —solo mueve BTC elegible, no blinda la red— pero demuestra que la ingeniería puede comprimir costos dramáticamente cuando hay incentivos.
Dan Boneh (Stanford) advierte: una transición apresurada puede introducir un fallo catastrófico antes de que exista un ataque cuántico real. La tensión define el momento: la industria sabe que debe moverse, pero moverse mal en criptografía es peor que no moverse.
Avanza la amenaza cuántica por dos frentes —hardware y algoritmo— mientras la defensa avanza por uno solo —ingeniería— y frena en el tercero —gobernanza—. Las soluciones de capa 2, las firmas basadas en hash opt-in y la crypto-agilidad compran tiempo, pero no sustituyen el hard fork que Bitcoin y Ethereum necesitarán. El riesgo no es que falle la criptografía post-cuántica; es que la red no logre ponerse de acuerdo para instalarla antes de que el primer ataque en tránsito demuestre que el reloj se adelantó.