Aperfeiçoar a narrativa pós-quântica do Bitcoin pode esperar; mover os usuários não pode

Arthur Breitman
Arthur BreitmanJul, 30 2026 22:23
Experimental peptide sellers increasingly rely on Bitcoin as traditional payment networks step away (Image: Shutterstock)
Experimental peptide sellers increasingly rely on Bitcoin as traditional payment networks step away (Image: Shutterstock)
Arthur Breitman
Arthur Breitman
Arthur Breitman, cofundador da Tezos, é cientista da computação e empreendedor. Arthur tem formação em matemática e, antes do projeto Tezos, trabalhou em finanças quantitativas no Goldman Sachs e no Morgan Stanley, e como engenheiro de pesquisa no Google e na Waymo. Arthur formou-se na École Polytechnique e no Courant Institute da NYU, onde estudou matemática aplicada. Arthur é membro do Conselho da Fundação Tezos e também é diretor da Trilitech, uma equipe de adoção da blockchain Tezos sediada em Londres.

Nos últimos meses, a antiga preocupação do Bitcoin com a “resistência quântica” deixou de ser curiosidade acadêmica e passou a ser gestão prática de risco. Christopher Wood, do Jefferies, removeu o Bitcoin de seu portfólio modelo de longo prazo por conta do risco quântico.

A Coinbase criou um “Conselho Consultivo Independente em Computação Quântica e Blockchain”. Dentro da comunidade técnica, a BIP 360 (um tipo de saída resistente a quântica) foi mesclada como rascunho no repositório oficial de BIPs, e a Blockstream transmitiu as primeiras transações assinadas com criptografia pós-quântica em uma sidechain de produção.

Desde então, a compressão do cronograma só se acelerou. Em 25 de março de 2026, o Google anunciou que todos os seus sistemas devem migrar para criptografia pós-quântica até 2029. Três artigos publicados entre maio de 2025 e março de 2026 reduziram o custo estimado em qubits para quebrar a criptografia de chave pública em aproximadamente três ordens de magnitude, de cerca de 20 milhões de qubits físicos para potencialmente menos de 100.000.

Um artigo do Google Quantum AI de março de 2026 estimou que a criptografia de curva elíptica poderia ser quebrada com menos de 500.000 qubits físicos em minutos; o Google reteve os circuitos de ataque e publicou apenas uma prova de conhecimento zero do resultado. Uma equipe Caltech/Oratomic sugeriu que cerca de 26.000 qubits atômicos reconfiguráveis poderiam quebrar ECC-256 em cerca de dez dias. A distância entre “curiosidade de laboratório” e “ameaça criptográfica” está se fechando pelos dois lados, com compressão algorítmica e escalonamento de hardware simultâneos.

Para entender a ameaça, ajuda ver o que computadores quânticos podem e não podem fazer. Eles não “testam todas as chaves em paralelo”. O algoritmo de Shor traz acelerações exponenciais para log discreto e fatoração, os problemas em que a criptografia de curva elíptica e RSA se baseiam, enquanto a cripto simétrica e funções de hash sofrem apenas uma aceleração de raiz quadrada com o algoritmo de Grover, compensável com parâmetros maiores.

“Quântico quebra a criptografia” é ao mesmo tempo verdadeiro e enganoso: ele mira primitivas cuja segurança se reduz a problemas de estrutura de grupos, não um milagre indiscriminado de força bruta. A criptografia pós-quântica já existe e é implantável hoje; o NIST finalizou padrões (ML-KEM, ML-DSA, SLH-DSA) explicitamente para apoiar a migração para longe de ECC/RSA.

No Bitcoin especificamente, o perigo está nas assinaturas: se um atacante consegue ver sua chave pública, o algoritmo de Shor pode recuperar a chave privada. Para endereços de hash de chave pública (P2PKH/P2WPKH), a chave pública só é exposta quando você gasta; o principal risco é a reutilização de endereço. Mas saídas Taproot (P2TR) e antigas saídas pay-to-pubkey expõem a chave pública no momento da criação, sem necessidade de gasto. A Pay-to-Merkle-Root (P2MR) da BIP 360 trata isso diretamente: um tipo de saída ao estilo Taproot que nunca coloca uma chave pública on-chain.

A prioridade não é aperfeiçoar a narrativa pós-quântica do Bitcoin no papel; é começar a migração de usuários agora. Deixe os usuários anexarem um caminho de gasto pós-quântico ao lado do caminho elíptico existente. Em tempos de paz, eles continuam usando Schnorr/ECDSA; a chave pós-quântica fica parada. Se surgir um “perigo claro e iminente”, a rede pode descontinuar assinaturas de curva elíptica sem esperar anos por uma migração em massa. Não precisa ser o esquema final — escolha algo conservador agora, melhore depois. O relógio da migração é medido em adoção, não em dificuldade de engenharia.

Minha visão é que o Bitcoin deveria escolher assinaturas baseadas em hash para essa saída de emergência. Não porque lattice (ML-DSA) seja ruim, mas porque as baseadas em hash são o mais próximo que a criptografia tem de “tão seguro quanto possível”: mínima estrutura, mínima mágica, mínimo espaço para backdoors. Elas também são surpreendentemente fáceis de auditar e entender, o que está alinhado com o ethos do Bitcoin.

SPHINCS+ (SLH-DSA) é a escolha padrão, mas produz assinaturas bastante grandes, cerca de 8 kB para alcançar “statelessness”. O Bitcoin não precisa realmente dessa propriedade. O modelo UTXO é inerentemente de uso e descarte; a reutilização sistemática de endereços nunca fez parte do projeto e a infraestrutura acomoda isso bem. Esquemas com estado como XMSS produzem assinaturas dramaticamente menores (~2,5 KB) e o modelo de gasto do Bitcoin se encaixa naturalmente nessa restrição.

A construção SHRINCS da Blockstream Research oferece ambos: um modo primário com estado e um fallback sem estado em SLH-DSA se você perder o estado. A extensão SHRIMPS de Jonas Nick resolve a assinatura em múltiplos dispositivos. Ambos são puramente baseados em hash e já estão rodando na Liquid.

Se um limiar crível de “Shor chegou” for cruzado, o primeiro trabalho é impedir roubo irreversível, não salvar toda saída legada. O padrão mais seguro é um interruptor de desligamento: tornar as assinaturas de curva elíptica não gastáveis no nível de consenso. Um bloqueio temporário é reversível; um roubo quântico não é. Para saídas em que a chave pública nunca foi exposta, uma prova de conhecimento zero (por exemplo, um STARK) poderia permitir ao verdadeiro dono provar conhecimento do segredo de desbloqueio sem revelar a chave. Para chaves já expostas, o único resgate plausível depende de um segredo adicional como a seed de uma carteira HD. Moedas sem nenhum dos dois caminhos — moedas dormentes, moedas antigas, as moedas de Satoshi — permaneceriam bloqueadas. Melhor “ainda perdidas” do que “agora roubadas”.

Um artigo da StarkWare de abril de 2026 demonstra que transações de Bitcoin seguras contra quânticos são possíveis hoje sob as regras de consenso existentes. É uma construção genuinamente engenhosa, mas infelizmente a reação em torno dela expõe um problema real na comunidade Bitcoin. Esse truque é amplamente impraticável e não substitui um softfork, mas a oposição tão arraigada a fazer qualquer coisa já o cita como motivo para não acionar o “interruptor que corrige tudo facilmente”.

Ponha colete salva-vidas em todo mundo. Não complique demais. A parte difícil não é a criptografia; é fazer milhões de usuários e todas as wallets, custodiante, corretoras e dispositivos de assinatura migrarem. Essa é a abordagem que o Tezos está adotando: tratar a prontidão pós-quântica como duas frentes (migração de chaves de usuário vs. criptografia de protocolo), deixar os usuários anexarem agora uma chave pós-quântica de backup e descontinuar assinaturas de curva elíptica depois, se a ameaça se materializar. Comece a migração social enquanto não há urgência, porque é na urgência que ecossistemas erram. Coloque os coletes salva-vidas primeiro; discuta o design do barco depois.

Isenção de responsabilidade e aviso de risco:As informações fornecidas neste artigo são apenas para fins educacionais e informativos e são baseadas na opinião do autor. Elas não constituem aconselhamento financeiro, de investimento, jurídico ou tributário.Ativos de criptomoedas são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou manter ativos cripto pode não ser adequado para todos os investidores.As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou seus executivos.Sempre conduza sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.