No dia 30 de março de 2026, um artigo do departamento de IA quântica do Google quebrou completamente a tranquilidade da indústria de criptomoedas. Este artigo, publicado pelo responsável quântico do Google, Ryan Babbush, em colaboração com a Fundação Ethereum e pesquisadores da Universidade de Stanford, (protegendo criptomoedas de curva elíptica contra ataques de vulnerabilidades quânticas) mostrou que, com a mais recente estimativa de recursos quânticos, usando menos de 500.000 qubits, um ataque quântico à blockchain pode ser realizado em questão de minutos - o que representa uma redução de 20 vezes em relação às estimativas anteriores da indústria.
O Google antecipou o cronograma de migração pós-quântica de 2035 para 2029 e emitiu um aviso “final” para toda a indústria. Isso significa que o tempo restante para a indústria de criptomoedas concluir a migração para segurança quântica é de menos de 3 anos.
Isso não é um enredo de ficção científica, mas uma realidade em curso. Quando a Coinbase estabelece um comitê de consultoria quântica, a Fundação Ethereum prioriza a segurança quântica como estratégia máxima e o NIST dos EUA estabelece marcos de migração para segurança quântica, devemos considerar seriamente uma questão: como o mundo das criptomoedas, baseado em fundamentos criptográficos, irá responder a essa crise de sobrevivência da computação quântica?

1. A ameaça quântica não é uma falsa alarme: dos princípios físicos aos ataques reais.
1.1 A "trindade" da computação quântica: superposição, entrelaçamento e decoerência.
Para entender a ameaça quântica, primeiro é preciso compreender a lógica subjacente da computação quântica. Computadores tradicionais usam bits (Bit) para armazenar informações, onde cada bit pode ser apenas 0 ou 1 - como um interruptor de luz que pode estar ligado ou desligado. Em contraste, os computadores quânticos usam qubits (Qubit), que podem estar simultaneamente em 0 e 1 em um estado de superposição, até serem medidos e "colapsarem" em um estado determinado.
Isso não é uma hipótese teórica, mas uma realidade física validada repetidamente pelo "experimento de fenda dupla": quando elétrons ou fótons passam por duas fendas, formam padrões de interferência na tela, provando que percorreram ambos os caminhos; mas assim que você observa qual fenda eles passam, os padrões de interferência desaparecem. A essência do mundo quântico é probabilística, não determinística como a física clássica.
A segunda característica central da computação quântica é o entrelaçamento quântico. Quando dois qubits estão entrelaçados, mudar o estado de um instantaneamente afeta o outro, não importa a distância - como duas moedas mágicas, se você vira uma para cara, a outra instantaneamente também se torna cara. Essa "ação à distância" permite que os computadores quânticos realizem cálculos paralelos em escala exponencial.
Por exemplo: 10 bits tradicionais representam apenas 1 estado (como 0000011010), enquanto 10 qubits podem representar simultaneamente 1024 estados (2 elevado a 10). À medida que o número de qubits aumenta para 50, 100, 1000, o espaço de computação explode exponencialmente - essa é a razão fundamental pela qual os computadores quânticos superam os tradicionais em problemas específicos.
Mas os estados quânticos são extremamente frágeis, e esse é o terceiro conceito-chave: decoerência quântica. Quando um qubit é perturbado pelo ambiente (temperatura, vibração, ondas eletromagnéticas), o estado de superposição e o entrelaçamento desaparecem rapidamente - como uma moeda girando no ar que cai imediatamente após ser tocada. Por isso, os computadores quânticos precisam de ambientes físicos extremos: temperaturas ultra-baixas próximas do zero absoluto, isolamento a vácuo e correção de erros precisa. Essa é a razão pela qual os computadores quânticos ainda são grandes máquinas de laboratório, e não produtos de consumo acessíveis a todos.
1.2 Duas "espadas de matar dragões": algoritmo de Shor e algoritmo de Grover.
A ameaça da computação quântica às criptomoedas provém principalmente de dois algoritmos quânticos:
O algoritmo de Shor (1994): proposto pelo professor de matemática Peter Shor do MIT, é um "algoritmo quântico de fatoração de números inteiros". Sua ideia central é: em vez de desmontar números grandes de forma brutal, primeiro encontra rapidamente os padrões periódicos dos números e, em seguida, calcula os fatores primos com base nesses padrões.
Para dar um exemplo: enquanto os computadores tradicionais desmontam números grandes como se estivessem procurando em um enorme armazém, os computadores quânticos têm uma equipe de clones tentando simultaneamente cada caminho, encontrando rapidamente as respostas. Em 2001, a IBM demonstrou com sucesso o algoritmo de Shor dividindo 15=3×5 usando um computador quântico de ressonância magnética líquida com 7 qubits.
O algoritmo de Shor ameaça diretamente a criptografia assimétrica: algoritmos como RSA e criptografia de curva elíptica (ECC), que dependem da "dificuldade da fatoração de números grandes" ou "dificuldade do logaritmo discreto", não resistirão a computadores quânticos. Bitcoin, Ethereum e outras blockchains principais usam o algoritmo de assinatura digital de curva elíptica (ECDSA) para gerar pares de chaves públicas/privadas e verificar assinaturas de transações.
Algoritmo de Grover (1996): O cientista indiano Lov Grover da Universidade de Stanford propôs o "algoritmo de busca quântica". Ele utiliza superposição quântica e amplificação de amplitude para alcançar uma aceleração quadrática em bancos de dados não estruturados - se um computador tradicional precisa executar 10¹² operações (1 trilhão de operações), o algoritmo de Grover teoricamente precisaria de cerca de 1 milhão de operações.
O algoritmo de Grover ameaça a criptografia simétrica e funções hash: o algoritmo de hash SHA-256 usado pelo Bitcoin vê sua segurança reduzida de 256 bits para 128 bits em ambientes quânticos. Portanto, a indústria sugere a adoção do AES-256 (padrão de criptografia avançada) para fornecer uma margem de segurança quântica suficiente.
1.3 Os três principais alvos dos ataques quânticos: chaves privadas, assinaturas e consenso.
Os caminhos de ataque dos computadores quânticos à blockchain são claros e letais:
Ataque um: roubo de chaves privadas.
A blockchain usa criptografia de curva elíptica para gerar pares de chaves públicas/privadas. A chave pública pode ser divulgada, mas reverter a chave privada a partir da chave pública é praticamente impossível em ambientes computacionais tradicionais (exigindo 2²⁵⁶ operações). No entanto, o algoritmo de Shor pode realizar essa tarefa em tempo polinomial - teoricamente, um computador quântico com milhões de qubits pode quebrar uma chave privada de curva elíptica de 256 bits em poucas horas.
Ataque dois: falsificação de assinaturas.
As transações na blockchain dependem da verificação de identidade via assinatura ECDSA. Se um atacante conseguir reverter a chave privada a partir da assinatura, poderá falsificar qualquer transação. O que é especialmente perigoso são os endereços P2PK (Pay-to-Public-Key) do Bitcoin, que expõem diretamente a chave pública na blockchain, tornando-se o principal alvo de ataques quânticos. A empresa financeira Coinshares estima que cerca de 1,6 milhão de endereços de Bitcoin (8% do total) estão em alta risco, onde cerca de 10 mil Bitcoins podem causar pânico no mercado.
Ataque três: desestabilizar o mecanismo de consenso.
Embora a ameaça do algoritmo de Grover ao SHA-256 seja relativamente leve (apenas uma aceleração quadrática), em situações extremas, um computador quântico pode manipular a prova de trabalho (PoW) acelerando colisões de hash ou falsificando assinaturas de validadores em provas de participação (PoS), comprometendo assim a segurança do consenso.
Uma ameaça mais oculta é o "ataque HNDL" (Harvest Now, Decrypt Later): os atacantes coletam dados criptografados agora e esperam para descriptografá-los quando a computação quântica estiver madura. Isso significa que chaves privadas, registros de transações e backups de carteiras que vazarem hoje podem ser quebrados no futuro no "Q-Day" (Dia da Transição Quântica).
Dois, a contagem regressiva já começou: a velocidade de iteração dos computadores quânticos superou as expectativas.
2.1 De 7 qubits a 1000: um salto exponencial em 20 anos.
A velocidade de desenvolvimento dos computadores quânticos é muito superior à que a maioria das pessoas imagina:
Em 2001: a IBM demonstrou o algoritmo de Shor usando 7 qubits para fatorar 15=3×5.
Em 2019: o Google anunciou que havia alcançado "hegemonia quântica", o processador Sycamore de 53 qubits completou uma tarefa que levaria 10.000 anos para um supercomputador tradicional em apenas 200 segundos.
Em 2023: a IBM lançou o processador Osprey com 433 qubits.
Em 2025: a Fujitsu do Japão e o Instituto RIKEN desenvolveram um supercomputador de 256 qubits, visando superar 1000 qubits em 2026.
Em 2026: um artigo do Google afirma que menos de 500 mil qubits podem quebrar a criptografia de curva elíptica em minutos.
Embora a quantidade atual de qubits esteja longe do "nível de combate" (quebrar RSA de 2048 bits requer cerca de 20 milhões de qubits), a diminuição da taxa de erro e o avanço das técnicas de correção quântica estão acelerando esse processo. O chip Willow do Google já alcançou a correção quântica "abaixo do limite" - quanto mais qubits, menor a taxa de erro, o que representa uma virada crucial na transição da computação quântica de "brinquedos" para "armas".
2.2 O "ultimato" do Google: prazo final de migração em 2029.
Em 25 de março de 2026, o Google adiantou o cronograma de migração pós-quântica de 2035 para 2029, emitindo um aviso a toda a indústria. Essa mudança se baseia em dois julgamentos centrais:
A velocidade de iteração do hardware quântico superou as expectativas: a transição de centenas de qubits para milhares pode ser concluída em 2-3 anos.
Os custos de ataque diminuíram drasticamente: as estimativas mais recentes mostram que o número de qubits necessários para quebrar a criptografia de curva elíptica caiu de 10 milhões para menos de 500 mil - uma redução de 20 vezes.
Isso significa que o tempo restante para a indústria de criptomoedas é de apenas 3 anos. E o ciclo de atualização das redes blockchain geralmente é medido em "anos" (a atualização Taproot do Bitcoin levou 4 anos), e alcançar um consenso de governança é ainda mais longo e difícil.
2.3 "Q-Day" não é um dia específico, mas uma janela de tempo.
A definição do setor para o "Dia da Transição Quântica" (Q-Day) é: quando os computadores quânticos primeiro obtiverem a capacidade de quebrar os principais algoritmos criptográficos. Mas isso não é uma data específica, mas uma janela de ameaça progressiva:
2028-2030: Computadores quânticos podem quebrar RSA de 1024 bits e criptografia de curva elíptica de 256 bits.
2030-2035: O custo de ataque diminui, serviços comerciais de computação quântica aparecem, e a ameaça se espalha para atacantes de pequeno e médio porte.
Após 2035: a computação quântica se torna uma "arma convencional", e sistemas que não completaram a migração enfrentarão colapsos sistêmicos.
De acordo com o Global Risk Institute (com base em dezenas de especialistas), a probabilidade de o RSA-2048 ser quebrado por quânticos até 2034 é de cerca de 19-34%. O modelo de avaliação dinâmica Q-Day Clock, lançado pela equipe de infraestrutura de segurança quântica da blockchain, Project Eleven, mostra que a ameaça está se acelerando.
Três, a "Arca de Noé" das criptomoedas: criptografia pós-quântica e respostas da indústria.
3.1 Criptografia pós-quântica: usando novas matemáticas para combater ataques quânticos.
A ideia central da criptografia pós-quântica (Post-Quantum Cryptography, PQC) é substituir problemas matemáticos que são difíceis até para computadores quânticos resolverem, em vez de depender de problemas de fatoração de números grandes e logaritmos discretos que são facilmente quebráveis pelo algoritmo de Shor.
Agosto de 2024: O Instituto Nacional de Padrões e Tecnologia dos EUA (NIST) publica oficialmente os primeiros padrões de criptografia pós-quântica.
ML-KEM (Mecanismo de Encapsulamento de Chaves).
Baseado em criptografia de rede (Lattice-based), usado para troca segura de chaves. Pode ser entendido como encontrar soluções específicas em um labirinto matemático de dimensões extremamente altas, onde atualmente não existem métodos de quebra quântica acelerados como o algoritmo de Shor. A vantagem é a velocidade de criptografia e tamanho de chave moderado, amplamente utilizado em criptografia de camada de transporte como TLS/HTTPS.ML-DSA (Algoritmo de Assinatura Digital).
Igualmente baseado em criptografia de rede, usado para verificar a integridade dos dados e a identidade do remetente. Pode ser entendido como um "carimbo de segurança" em arquivos, onde outros podem verificar a autenticidade, mas não podem falsificá-los. Esta é a solução central alternativa para assinaturas de transações na blockchain.SLH-DSA (Assinatura de Hash Sem Estado).
Construído com funções hash, possui a maior segurança, mas com tamanho de assinatura grande e velocidade lenta. Computadores quânticos podem usar o algoritmo de Grover para acelerar funções hash em até o quadrado, portanto, aumentar o comprimento do hash (como atualizar de SHA-256 para SHA-512) pode anular a vantagem quântica. Vitalik Buterin, fundador da Ethereum, sugeriu publicamente seguir essa rota.
Além disso, existem rotas menos comuns baseadas em criptografia por código (Code-based) e polinômios multivariáveis, aplicáveis a diferentes cenários.
3.2 O "dilema de governança" do Bitcoin: proposta BIP-360 e divisão na comunidade.
Os desafios que o Bitcoin enfrenta não são apenas tecnológicos, mas também de governança. Como as atualizações do Bitcoin requerem consenso entre todos os nós da rede, qualquer alteração significativa pode levar anos para ser implementada.
A proposta BIP-360 (Pay-to-Tapscript-Hash) é a solução anti-quântica mais discutida atualmente:
Ideia central: Inspirar-se no mecanismo de saída da atualização Taproot de 2021, eliminar o Key Path Spend (gasto por chave pública), reduzindo o risco de exposição da chave pública na blockchain e reservando espaço para a futura integração de assinaturas anti-quânticas.
Progresso: Proposta em 2024, atualização no final de 2025, fusão ao rascunho oficial dos BIPs em fevereiro de 2026, a BTQ Technologies já implantou a rede de testes.
Controvérsia: Alguns membros da comunidade acreditam que a ameaça quântica é prematura e que não há necessidade de apressar as atualizações; outros acham que é preciso se preparar antecipadamente para evitar "apenas correr para o abraço".
Outro ponto de risco do Bitcoin são os endereços P2PK antigos: esses endereços expõem diretamente a chave pública na blockchain, e quando os computadores quânticos se tornarem maduros, os atacantes poderão reverter a chave privada diretamente a partir da chave pública. A Coinshares estima que cerca de 1,6 milhão de endereços (8%) estão em alto risco, onde cerca de 10 mil Bitcoins podem causar uma venda massiva no mercado.
Antes que a atualização da rede seja concluída, a comunidade de desenvolvedores lançou uma "solução rápida": a ferramenta Yellow Pages (desenvolvida pelo Project Eleven) permite que os usuários gerem chaves de assinatura pós-quânticas (em conformidade com os padrões do NIST) e associem endereços de Bitcoin a chaves anti-quânticas. Quando a ameaça quântica chegar, os usuários poderão provar a propriedade e transferir Bitcoins para endereços seguros contra quânticos.
3.3 A "guerra relâmpago" da Ethereum: EIP-8141 e a corrida de vida ou morte até o final de 2026.
Comparado ao Bitcoin, a Ethereum demonstra uma capacidade de execução mais forte:
Linha do tempo:
Novembro de 2025: Vitalik Buterin alerta na conferência Devconnect que a computação quântica pode quebrar a Ethereum antes da eleição presidencial americana em 2028.
Janeiro de 2026: A Fundação Ethereum coloca a segurança quântica como a maior prioridade estratégica, formando uma equipe dedicada e investindo 2 milhões de dólares em incentivos de pesquisa.
Fevereiro de 2026: Vitalik lança o roteiro anti-quântico, com o foco na atualização EIP-8141.
Objetivo: Concluir a implementação até o final de 2026, resolvendo completamente o problema da abstração de contas e livrando-se da assinatura única ECDSA.
Rota técnica:
Adotar um esquema de assinatura baseado em hash (Hash-based cryptography), em vez do atual BLS.
Usar provas de conhecimento zero STARK para agregação de assinaturas, reduzindo os custos na blockchain.
Os usuários poderão alternar livremente entre esquemas de assinatura, incluindo assinaturas anti-quânticas (como SLH-DSA).
As redes de segunda camada estão liderando:
A rede de segunda camada da Ethereum, Optimism, lançará em janeiro de 2026 um roteiro anti-quântico para a Superchain, com os seguintes planos:
2026-2036: suporte paralelo para assinaturas ECDSA e pós-quânticas, mobilizando a ecologia dApp para migrar para contas de contratos inteligentes.
2036: a mainnet da OP e sua ecologia não aceitarão mais transações puras de assinatura ECDSA, os usuários devem interagir através de contas de contratos inteligentes que suportem assinaturas pós-quânticas (sem necessidade de transferir ativos).
A estratégia da Ethereum é: as redes de segunda camada atuam como "campos de testes" para verificar a estabilidade das soluções anti-quânticas antes de serem implementadas na mainnet. Essa "migração gradual" não apenas garante a segurança, mas também evita os choques ecológicos causados por uma abordagem "tudo ou nada".
3.4 Respostas de outras blockchains e exchanges.
Solana: em parceria com o Project Eleven, desenvolve ferramentas de geração de chaves anti-quânticas.
Coinbase: em janeiro de 2026, estabelece um comitê de consultoria quântica independente, planejando atualizar o mecanismo de processamento de endereços Bitcoin e reforçar o sistema de gerenciamento interno de chaves, gradualmente suportando assinaturas pós-quânticas como ML-DSA.
Blockchains nativas anti-quânticas: algumas novas blockchains (como QAN Platform) já integraram algoritmos pós-quânticos desde sua concepção, mas a aceitação no mercado e a maturidade do ecossistema ainda precisam ser validadas.
Quatro, o roteiro de migração em três fases: uma corrida de vida ou morte de 2026-2035.
Com base no cronograma do NIST, da União Europeia e do Google, a migração para a segurança quântica na indústria de blockchain pode ser dividida em três fases:
Fase um: planejamento e experimentação (2026-2027).
Tarefa central:
Empresas de blockchain e equipes de desenvolvimento de blockchains públicas completam a avaliação preliminar dos riscos quânticos.
Desenvolver uma rede de testes e implementar um modelo de criptografia híbrida (tradicional + algoritmos pós-quânticos em paralelo).
Proteger dados sensíveis contra ataques HNDL.
Marcos importantes:
O EIP-8141 da Ethereum será lançado (até o final de 2026).
A proposta BIP-360 do Bitcoin entra na fase de votação da comunidade.
As principais exchanges (Coinbase, Binance) começam a suportar assinaturas pós-quânticas.
Fase dois: migração em larga escala (2028-2029).
Tarefa central:
As blockchains principais começam a oferecer assinaturas opcionais de criptografia pós-quântica.
Infraestruturas (plataformas de negociação, custódia de ativos, pontes cross-chain) completam a implementação de criptografia híbrida.
A estabilidade da operação da rede de segunda camada é verificada.
Marcos importantes:
Redes de segunda camada como a Optimism eliminam transações puras de ECDSA.
O Bitcoin completará um hard fork (se o BIP-360 for aprovado).
Os computadores quânticos superam 1 milhão de qubits (estimativa).
Fase três: segurança quântica (2030-2035).
Tarefa central:
Blockchains principais e plataformas de negociação abandonam ou atualizam o algoritmo ECDSA, que é vulnerável.
Adotar algoritmos anti-quânticos ou soluções híbridas para alcançar a segurança quântica.
Atingir as metas de migração do NIST e da União Europeia.
Marcos importantes:
2035: as infraestruturas críticas globais completam a migração para a segurança quântica (exigências do NIST/União Europeia).
2036: a Superchain da Optimism elimina completamente as contas ECDSA EOA.
"Q-Day" pode chegar neste período.
Cinco, a pergunta não resolvida: as criptomoedas conseguirão superar a computação quântica?
5.1 No nível técnico: as soluções existem, a execução é a chave.
Do ponto de vista técnico, a criptografia pós-quântica já está madura: padrões do NIST foram lançados, várias rotas tecnológicas foram validadas e blockchains públicas principais começaram a implementar. O problema não é se é possível, mas se será feito a tempo.
A vantagem da Ethereum reside na alta eficiência de governança e forte capacidade de execução da comunidade, portanto, a probabilidade de concluir a implementação do EIP-8141 até o final de 2026 é alta. Porém, o mecanismo de governança do Bitcoin determina que o ciclo de atualização é longo - mesmo que a proposta BIP-360 seja tecnicamente viável, alcançar consenso em toda a rede pode levar de 3 a 5 anos.
5.2 Aspecto econômico: Quem vai arcar com os custos de migração?
A migração para segurança quântica não é gratuita:
Custos de desenvolvimento: atualização de blockchain, adaptação de carteiras, reforma dos sistemas das exchanges.
Custos do usuário: migração de endereço, regeneração de chave privada, aprendizado de novos processos operacionais.
Perda de desempenho: assinaturas pós-quânticas ocupam mais espaço (assinaturas SLH-DSA podem chegar a vários KB), aumentando os custos de armazenamento e verificação na blockchain.
A Ethereum permitirá que os usuários mudem de esquemas de assinatura através da abstração de contas (Account Abstraction), reduzindo o atrito da migração sem necessidade de transferir ativos. Mas os usuários de Bitcoin podem precisar transferir manualmente os fundos para novos endereços - o que representa um enorme desafio para os primeiros usuários que possuem grandes quantidades de Bitcoin (como os 1 milhão de Bitcoins de Satoshi Nakamoto).
5.3 Aspecto social: hegemonia quântica e geopolítica.
A computação quântica não é apenas uma corrida tecnológica, mas também uma batalha estratégica entre nações. Se um país alcançar "hegemonia quântica" primeiro, pode desferir um golpe devastador no sistema global de criptomoedas.
Roubar reservas de Bitcoin em nível nacional: como El Salvador, Butão e outros que adotaram o Bitcoin como reserva nacional.
Manipular o mercado: quebrando a chave privada de grandes investidores para criar vendas em pânico.
Desestabilizar o sistema financeiro: atacando stablecoins e carteiras multi-assinaturas de protocolos DeFi.
Os EUA, com a CNSA 2.0, o Centro Nacional de Segurança Cibernética do Reino Unido e a Estratégia Quântica da União Europeia, definiram 2030-2035 como a janela de migração crítica, refletindo uma profunda ansiedade sobre a "corrida armamentista quântica".
Conclusão: esta é uma corrida sem segunda chance.
A ameaça da computação quântica às criptomoedas não é uma falsa alarme como o "lobo chegou", mas uma realidade cada vez mais próxima. Os avisos do Google, os padrões do NIST e a implementação urgente da Ethereum estão nos dizendo: o tempo para a indústria é curto.
Mas esta não é uma guerra perdida. A criptografia pós-quântica já oferece soluções maduras; a chave está em:
A governança das blockchains públicas conseguirá acompanhar a velocidade de iteração quântica: a Ethereum até o final de 2026, e o Bitcoin quando?
A educação dos usuários conseguirá acompanhar o ritmo das atualizações tecnológicas: quantas pessoas sabem que suas chaves privadas estão sob risco quântico?
A colaboração global conseguirá superar os jogos geopolíticos: será possível unificar os padrões de segurança quântica?
2026 será o ponto de partida para a entrada das criptomoedas na "era anti-quântica". 2029 é o "prazo final" dado pelo Google. 2035 é o último prazo para a migração das infraestruturas críticas globais.
Esta é uma corrida sem segunda chance. Quando o sino do "Q-Day" realmente tocar, aqueles que completaram a migração se tornarão a "Arca de Noé" da nova era, enquanto aqueles que perderem a janela podem afundar para sempre na inundação da era quântica.
A contagem regressiva já começou. Você está pronto?
