Se algum dia um computador quântico conseguir deduzir as chaves privadas do Bitcoin a partir de informações públicas, os primeiros a causar pânico no mercado podem ser aqueles velhos endereços que ficaram dormindo por décadas, sem nunca serem movimentados.
Isso inclui, entre outras coisas, muitos endereços de mineradores iniciais e bitcoins que o mercado considera possivelmente relacionados a Satoshi Nakamoto.
Enquanto a chave privada for comprometida, essas moedas podem ser transferidas sem que o detentor saiba, de forma alguma. Uma grande quantidade de moedas há muito tempo “adormecidas” entra de repente no mercado, e o impacto disso é difícil de avaliar.
No passado, a ameaça da computação quântica ao Bitcoin parecia algo muito distante. Duas coisas recentes tornaram esse problema, de repente, algo concreto.
Órgãos reguladores europeus começam a emitir alertas públicos
Em 23 de setembro, autoridades como a Autoridade Bancária Europeia e a Autoridade Europeia de Valores Mobiliários e Mercados divulgaram em conjunto um relatório de riscos, mencionando especificamente a computação quântica.
O relatório aponta que, no futuro, a computação quântica pode destruir a criptografia amplamente usada nos sistemas financeiros, afetando comunicações, transações, bancos de dados e blockchains. A frase ainda mais digna de nota é: os riscos relacionados podem ocorrer antes da entrada no mercado de computação quântica em escala comercial.
Em outras palavras, máquinas capazes de quebrar senhas podem aparecer antes mesmo de as pessoas comuns começarem a usar computação quântica de verdade.
Até agora, não há evidências públicas de que algum computador quântico já tenha capacidade de quebrar chaves privadas do Bitcoin. Esta crise ainda não chegou; a preparação já entrou na fase mais concreta.
O que exatamente a computação quântica atacaria?
A propriedade do Bitcoin é controlada, no fim, pela chave privada.
Ao iniciar uma transação, você precisa usar a chave privada para gerar uma assinatura digital, provando para a rede que aquele dinheiro pertence a você. O sistema de assinaturas usado pelo Bitcoin depende da criptografia de curvas elípticas.
Atualmente, máquinas comuns quase não conseguem derivar chaves privadas a partir de uma chave pública. Um computador quântico suficientemente poderoso, junto com o algoritmo de Shor, teoricamente conseguiria reduzir bastante a dificuldade de quebrar.
O risco não é distribuído de maneira igual entre endereços diferentes.
Alguns endereços do Bitcoin ocultam a chave pública por trás de um valor de hash, e só a revelam quando é gasto. Outros, endereços mais antigos e os que foram reutilizados, têm a chave pública exposta na cadeia há muito tempo.
A segunda alternativa deixará mais tempo de quebra para futuros atacantes quânticos. A primeira alternativa também tem riscos: quando um detentor emite uma transação e a chave pública é revelada em seguida, o atacante pode tentar deduzir a chave privada antes de a transação ser confirmada e roubar os ativos em primeiro lugar.
Algoritmos de hash usados pelo Bitcoin, como o SHA-256, ao enfrentarem computação quântica também reduzem a robustez de segurança, mas ainda são mais resistentes do que assinaturas baseadas em curvas elípticas. O primeiro sistema a sofrer pressão seria o de assinaturas de carteira e de propriedade.

A primeira “transação de Anticriptomoeda Antiquântica Bitcoin” já foi concluída
Em 26 de agosto deste ano, pesquisadores concluíram a primeira transação antquântica na rede principal do Bitcoin.
Essa proposta é chamada de QSB. Ela usa as regras já existentes do Bitcoin para adicionar proteção baseada em funções de hash às transações, sem exigir modificação prévia do consenso do Bitcoin nem esperar um soft fork.
Esse experimento prova, pelo menos, uma coisa: mesmo que a ameaça quântica se aproxime de repente, alguns bitcoins ainda existem com um plano de transferência urgente.
No início, construir essa transação consumiu cerca de 3.100 horas de GPU, usando aproximadamente 100 GPUs. O custo computacional estimado foi de cerca de US$ 320. Os cálculos relevantes ocorreram fora da cadeia (off-chain), separados do cálculo da taxa normal paga aos mineradores.
Em seguida, a StarkWare iniciou um desafio de otimização, fazendo com que desenvolvedores, pesquisadores e agentes de programação de IA trabalhassem juntos para melhorar o código.
Em apenas uma semana, o custo estimado nos testes de benchmark caiu de cerca de US$ 320 para US$ 67, uma queda de 79%.
Esse avanço é bem interessante: a IA ajuda os pesquisadores a reduzir o custo computacional necessário para ataques quânticos e, ao mesmo tempo, ajuda o Bitcoin a encontrar uma solução antquântica.
Ataque e defesa estão ambos acelerando.
Essa solução também tem limitações evidentes
O QSB protege apenas uma construção específica de transação e não consegue atualizar toda a rede do Bitcoin de uma vez
Atualmente, ele não consegue ser propagado pela mempool de nós comuns do Bitcoin; é preciso enviá-lo diretamente ao minerador. Além disso, ele não consegue proteger por rastreio os endereços antigos cujas chaves públicas já estavam expostas.
O resultado de US$ 320 para US$ 67 vem de testes de benchmark; ainda não foi validado de ponta a ponta com outra transação real na rede principal.
Por isso, o QSB é como um corredor de fuga de emergência. A solução realmente utilizável a longo prazo ainda exige que a comunidade do Bitcoin introduza novos endereços antquânticos e métodos de assinatura, e que promova a migração voluntária dos ativos pelos usuários.
As informações acompanhadas pela Bitcoin Optech mostram que os desenvolvedores já estão discutindo várias propostas de saídas pós-quânticas, incluindo a BIP-360 e outras rotas de migração. A direção já surgiu, mas ainda é preciso formar consenso sobre qual solução será adotada, quando iniciar e como compatibilizar endereços antigos.
O maior problema está, na verdade, fora da técnica
Suponha que o Bitcoin lance no futuro endereços antquânticos: a grande maioria dos usuários ativos poderá atualizar a carteira e transferir os ativos para lá.
O que acontece com as carteiras que ficaram anos sem atividade?
Alguns detentores podem ter falecido, alguns podem ter perdido a chave privada e outros endereços pertencem a mineradores iniciais. Eles não conseguem migrar ativamente e também não conseguem provar que ainda controlam.
A comunidade talvez acabe enfrentando alguns planos muito difíceis de escolher:
Primeiro, mantenha as regras originais desses coins. Quando a computação quântica amadurecer, qualquer pessoa capaz de quebrar chaves privadas pode transferi-los.
Segundo, definir um prazo para a migração; ao fim do prazo, congelar os ativos de alto risco que ainda não tiverem sido transferidos.
Terceiro, introduzir algum mecanismo de recuperação ou contestação, mas isso traria novas exigências de autenticação de identidade, além de centralização e riscos morais.
Se esses coins forem deixados para serem quebrados, atacantes quânticos podem obter riqueza em grande escala de uma só vez e despejá-la no mercado.
Congelar endereços antigos tocaria a fronteira mais sensível de propriedade do Bitcoin: basta ter a chave privada para que os ativos sejam seus; o protocolo e os desenvolvedores não têm o direito de decidir em nome dos detentores.
Quando endereços associados ao Satoshi Nakamoto entram na discussão, as controvérsias ficam ainda mais intensas.
Afinal, de quem são esses bitcoins: do Satoshi Nakamoto, de quem conseguiu quebrar chaves privadas com sucesso, ou deveriam permanecer permanentemente no endereço original?
A criptografia, até aqui, já se tornou uma questão de propriedade e de governança.

O Bitcoin realmente precisa se preparar para uma grande migração
A computação quântica talvez não se torne a principal variável do preço do BTC no curto prazo, mas já está começando a afetar a rota técnica futura do Bitcoin.
A atualização de sistemas criptográficos é muito diferente de uma atualização comum de software.
O software apresentou uma vulnerabilidade, permitindo empurrar uma nova versão. O Bitcoin envolve usuários em todo o mundo, exchanges, mineradores, provedores de serviços de carteira e inúmeras carteiras offline de longo prazo. Mesmo que a solução antquântica esteja definida hoje, pode levar muitos anos para que todos os ativos concluam a migração.
O que complica ainda mais é que, assim que um computador quântico capaz de quebrar o Bitcoin aparecer publicamente, a janela de migração pode já ter sido fechada. Nessa hora, cada endereço antigo com chave pública exposta vira alvo de disputa.
O Bitcoin já provou que consegue funcionar por mais de uma década sem administradores. O que a era quântica precisa testar é se ele consegue organizar uma migração criptográfica em escala global sem destruir o consenso de propriedade.
Isso pode se tornar a atualização mais difícil desde o nascimento do Bitcoin.
Se no futuro a comunidade exigir que todo o BTC migre para endereços antquânticos dentro de um prazo, você apoiaria o congelamento das carteiras antigas que passarem do prazo e não tiverem migrado?

