Computação quântica já deixou de ser um tema teórico para a indústria de criptomoedas.
A combinação de avanços acelerados de hardware de IBM, Google e Microsoft, da conclusão dos padrões de criptografia pós‑quântica pelo National Institute of Standards and Technology (NIST) em agosto de 2024, e da ausência quase total de planos coordenados de migração nas principais blockchains criou um fosso de segurança que se amplia trimestre após trimestre.
Em resumo
- O NIST finalizou três padrões de criptografia pós‑quântica em agosto de 2024, deixando claro que a migração de esquemas clássicos é prioridade imediata, não futura.
- Bitcoin, Ethereum e a maioria das principais blockchains dependem hoje de criptografia de curvas elípticas que poderá ser quebrada por um computador quântico suficientemente potente, expondo trilhões em valor on‑chain.
- A estratégia plausível de “capturar agora, decifrar depois” significa que adversários podem já estar arquivando dados criptografados de blockchain hoje, à espera da maturidade do hardware quântico.
A espinha dorsal criptográfica do cripto já é um passivo conhecido
Praticamente todas as grandes criptomoedas se apoiam em dois pilares criptográficos diretamente ameaçados pela computação quântica. O primeiro é o Elliptic Curve Digital Signature Algorithm (ECDSA), que protege a assinatura de transações no Bitcoin, no Ethereum (ETH) e em centenas de redes derivadas. O segundo é a função de hash SHA‑256, usada no proof‑of‑work e na geração de endereços do Bitcoin. Ambos contam com vetores de ataque quântico bem caracterizados em literatura científica revisada por pares.
Um artigo de referência de 2022, de Mark Webber e colegas da Universidade de Sussex, estimou que um computador quântico com cerca de 317 qubits lógicos poderia quebrar uma única transação de Bitcoin em menos de uma hora, e que seriam necessários aproximadamente 13 milhões de qubits lógicos para fazê‑lo dentro da janela de 10 minutos de um bloco do Bitcoin.
Esse alvo ainda está além do hardware atual, mas a trajetória de crescimento do número de qubits já não é confortavelmente distante.
A estimativa de Webber et al. de 317 qubits lógicos para quebrar ECDSA em uma hora traduz a ameaça em termos de hardware plausíveis ainda nesta década, dado o roadmap de escalonamento atual.
O motor teórico por trás da ameaça ao ECDSA continua a ser o algoritmo de Shor, descoberto em 1994. Ele resolve o problema do logaritmo discreto em tempo polinomial em um computador quântico, em contraste com o tempo exponencial exigido por algoritmos clássicos. A distância entre vulnerabilidade teórica e exploração prática encolhe a cada novo anúncio de marcos de qubits pelos fabricantes. Investidores que tratam o tema como preocupação distante estão precificando mal um risco estrutural já reconhecido formalmente por reguladores e organismos de padronização.
Leia também: BTC ultrapassa US$ 79.000 pela primeira vez em 11 semanas com disparada de volume
Os padrões pós‑quânticos do NIST disparam o “tiro de largada” regulatório
Em 13 de agosto de 2024, o NIST publicou seus três primeiros padrões finais de criptografia pós‑quântica: FIPS 203 (ML‑KEM, antigo CRYSTALS‑Kyber), FIPS 204 (ML‑DSA, antigo CRYSTALS‑Dilithium) e FIPS 205 (SLH‑DSA, antigo SPHINCS+).
No comunicado, o NIST foi explícito: as organizações devem iniciar a migração imediatamente, sem aguardar novos padrões.
O sinal regulatório é forte. Padrões do NIST têm peso de compliance de fato em toda a infraestrutura financeira dos EUA, e várias agências, incluindo a Cybersecurity and Infrastructure Security Agency (CISA), desde então emitiram orientações para que operadores de infraestrutura crítica façam inventários de sua criptografia.
Infraestrutura cripto, em sentido amplo, enquadra‑se como infraestrutura financeira crítica em múltiplas jurisdições. Ainda assim, nenhuma grande blockchain de camada 1 divulgou um cronograma de migração vinculante em resposta.
A diretriz do NIST, em agosto de 2024, para “migrar imediatamente” é o sinal oficial mais claro até agora de que a criptografia pós‑quântica é um problema operacional atual, não apenas tema de pesquisa.
Os três padrões finalizados baseiam‑se em problemas matemáticos considerados difíceis tanto para computadores clássicos quanto quânticos. O ML‑KEM é baseado no problema Module Learning With Errors (MLWE). ML‑DSA e SLH‑DSA são, respectivamente, baseados em reticulados e em funções hash. Um quarto padrão, FALCON (atual FN‑DSA, FIPS 206), foi finalizado nos meses seguintes. O silêncio praticamente total da indústria de blockchain diante dessas publicações é, no mínimo, uma falha de governança e, no limite, um risco material para detentores de ativos.
Leia também: Ethereum se aproxima de US$ 2.450 enquanto touros e ursos divergem sobre próximo movimento
3. A ameaça “capturar agora, decifrar depois” já está em curso
Um dos vetores de ameaça quântica mais subestimados não exige nenhum hardware avançado hoje. A estratégia, conhecida como “harvest now, decrypt later” (HNDL) — capturar agora, decifrar depois — consiste em adversários coletarem e armazenarem dados criptografados e transações assinadas agora, para decifragem futura quando o hardware quântico estiver maduro. Em redes de blockchain, que são públicas e imutáveis por desenho, HNDL está longe de ser hipotético.
Cada transação já transmitida em Bitcoin ou Ethereum está gravada para sempre em milhares de nós ao redor do mundo. Qualquer entidade, inclusive Estados nacionais, pode arquivar o histórico completo de transações a custo marginal. Um relatório de 2023 do Global Risk Institute avaliou que uma máquina “relevante para criptografia”, capaz de quebrar os esquemas atuais, tem 17% de probabilidade de existir até 2030 e 50% até 2034.
Essas probabilidades estão longe de ser triviais para ativos cujos registros on‑chain são permanentes.
O cronograma de risco de 2023 do Global Risk Institute atribui 50% de probabilidade de existir, até 2034, um computador quântico relevante para criptografia — horizonte que cabe no prazo de investimento de muitos detentores atuais.
No contexto de blockchain, a principal preocupação com HNDL não são tanto as transações passadas — uma transação de Bitcoin confirmada já revela a chave pública e o valor transferido.
O risco mais profundo está em endereços reutilizados, esquemas de multiassinatura com chaves públicas expostas e quaisquer sistemas em que um adversário possa usar uma chave pública arquivada para, futuramente, derivar a chave privada e esvaziar uma carteira. Dado que muitas implementações de UX em blockchain foram concebidas para reutilização de endereços, o universo de endereços expostos é significativo.
Leia também: 26 apps de carteira cripto trojanizadas invadem App Store da Apple, alerta Kaspersky
Quantos endereços de Bitcoin já estão expostos?
A superfície de ataque quântico específica do Bitcoin pode ser quantificada por análise on‑chain. Um estudo de 2023, publicado no arXiv por pesquisadores da Deloitte Netherlands, identificou cerca de 4 milhões de BTC — aproximadamente 25% das moedas em circulação à época — mantidos em endereços Pay‑to‑Public‑Key (P2PK) ou em endereços Pay‑to‑Public‑Key‑Hash (P2PKH) reutilizados, nos quais a chave pública já havia sido exposta on‑chain.
O formato P2PK, usado nas primeiras saídas de Bitcoin, incluindo as mineradas por Satoshi Nakamoto, armazena a chave pública completa diretamente no scriptPubKey. Isso entrega ao atacante quântico a entrada exata de que precisa para executar o algoritmo de Shor contra a chave ECDSA.
Endereços P2PKH reutilizados expõem a chave pública no momento em que o dono gasta pela primeira vez a partir deles — algo feito por uma parcela expressiva da base de usuários do Bitcoin ao longo dos anos, impulsionada por um histórico de UX deficiente que incentivou a reutilização de endereços.
A análise on‑chain da Deloitte em 2023 identificou cerca de 4 milhões de BTC em formatos de endereço que expõem diretamente a chave pública, constituindo a superfície de ataque quântico mais imediata na rede Bitcoin.
No Ethereum, a superfície de ataque é similarmente ampla. Qualquer carteira Ethereum que já tenha enviado ao menos uma transação, por definição, expôs sua chave pública. A Ethereum Foundation reconhece a vulnerabilidade quântica em seu roteiro público e incluiu a migração pós‑quântica como meta de longo prazo na seção “future‑proofing”, mas não estabeleceu cronograma firme nem implementações em testnet. Para uma rede que guarda centenas de bilhões de dólares em ativos de usuários, “meta de longo prazo” é resposta insuficiente frente a uma curva de 50% de probabilidade até 2034.
Leia também: Bitmine supera 4% do ETH em circulação enquanto acumulação continua
Marcos do hardware quântico estão comprimindo o calendário
A ameaça teórica da computação quântica é conhecida desde o artigo de Shor, em 1994. O que mudou nos últimos 24 meses é o ritmo do desenvolvimento de hardware, que começou a reduzir o hiato entre capacidade teórica e implantação prática de formas que exigem reavaliação séria dos prazos.
Em dezembro de 2023, a equipe de computação quântica do Google DeepMind divulgou resultados mostrando um sistema de 70 qubits atingindo erro abaixo do limiar necessário para correção de erros — um pré‑requisito crítico para os volumes de qubits lógicos exigidos pela execução do algoritmo de Shor em escala.
Em novembro de 2024, o Google anunciou o chip quântico Willow, alegando que ele executou um benchmark específico em menos de cinco minutos isso levaria supercomputadores clássicos 10 septiliões de anos.
O plano atual da IBM, publicado no seu site de desenvolvimento quântico, mira uma computação quântica em “escala útil”, com milhares de qubits lógicos até 2033.
O anúncio do chip Willow da Google em novembro de 2024 e o roadmap da IBM, que projeta milhares de qubits lógicos até 2033, são marcos de hardware concretos que comprimem o horizonte da ameaça quântica de “algo a décadas de distância” para “dentro desta década”.
A estratégia da Microsoft, baseada em qubits topológicos e apresentada pela sua divisão de pesquisa Azure Quantum, pretende alcançar taxas de erro ordens de grandeza inferiores às das arquiteturas atuais de qubits supercondutores, potencialmente acelerando a chegada de máquinas com impacto direto em criptografia. Nenhum anúncio isolado de hardware comprova, por si só, que a ameaça seja iminente.
Tomados em conjunto, porém, o ritmo de avanço em múltiplos programas de pesquisa independentes é materialmente mais rápido do que as premissas-base incorporadas na maioria dos documentos de governança de blockchains redigidos antes de 2023.
Leia também: TRON Conecta Rede De USDT De US$ 85 Bi À LI.FI Em Investida DeFi Multichain
O Problema Da Migração É Tecnicamente E Politicamente Espinhoso
Mesmo que a indústria de blockchain decidisse hoje migrar para criptografia pós-quântica, os desafios técnicos e de governança seriam profundos. O Bitcoin, como a rede grande mais descentralizada, enfrenta a versão mais dura desse dilema.
Alterar o esquema de assinaturas do Bitcoin exige um soft fork ou hard fork — em ambos os casos, é necessário coordenar uma supermaioria de mineradores, operadores de nós, desenvolvedores de carteiras e exchanges. Esse nível de alinhamento histórico leva anos para se formar, mesmo em atualizações muito mais simples.
A ativação do SegWit em 2017, uma mudança estrutural relativamente modesta, consumiu mais de dois anos de debates acalorados antes de atingir o patamar de 95% de sinalização por parte dos mineradores. Uma migração de esquema de assinatura seria incomparavelmente mais disruptiva, afetando todas as carteiras, hot wallets de exchanges, firmwares de carteiras de hardware e soluções de custódia sob medida em todo o ecossistema.
Um artigo de 2021 de pesquisadores do IETF Crypto Forum Research Group destacou o grau profundo de integração estrutural do ECDSA em toda a infraestrutura de internet e classificou uma migração coordenada como “uma das transições criptográficas mais complexas da história”.
O precedente do SegWit mostra que a governança do Bitcoin se move em escalas de tempo medidas em anos, o que implica que uma migração pós-quântica que ainda não começou pode não ser concluída antes da abertura da janela de ameaça.
O modelo baseado em contas do Ethereum oferece um pouco mais de flexibilidade. O roadmap pós-quântico da Ethereum Foundation inclui o conceito de “abstração de contas resistente a quântica”, em que carteiras poderiam migrar para novos esquemas de assinatura sem exigir um hard fork na camada base para as contas já existentes.
Esse modelo, contudo, exige que cada usuário migre ativamente a própria carteira — e dados históricos de participação em upgrades do Ethereum mostram que usuários passivos, de forma recorrente, não adotam mudanças disruptivas sem mecanismos de depreciação forçada.
Leia também: Grandes Exchanges Cripto Tornam Ferramentas De IA Obrigatórias E Passam A Medir Uso De Tokens Como KPI: Reportagem
Blockchains Pós-Quânticas Estão Surgindo, Mas Continuam De Nicho
Um pequeno grupo de projetos blockchain leva a ameaça quântica tão a sério que incorporou criptografia pós-quântica na camada base desde a concepção. Esses projetos continuam nichados, mas são a evidência mais clara, dentro do setor, de que uma blockchain resistente a quântica é tecnicamente viável.
A QRL (Quantum Resistant Ledger) foi lançada em 2018 como a primeira blockchain em produção usando o eXtended Merkle Signature Scheme (XMSS), um algoritmo de assinaturas baseado em funções hash incluído no processo de avaliação do NIST. O protocolo QRL não utiliza criptografia de curvas elípticas em nenhuma camada. A IOTA, sob a arquitetura Rebased, caminhou na direção de incorporar esquemas de assinatura pós-quânticos, incluindo Ed448 e construções baseadas em reticulados. A Algorand publicou pesquisas sobre state proofs pós-quânticas e incluiu uma opção de assinatura baseada em Falcon no seu kit criptográfico.
O lançamento da mainnet da QRL em 2018 demonstrou que uma blockchain de produção usando apenas assinaturas baseadas em hash é viável; mas a capitalização de mercado abaixo de US$ 100 milhões mostra o fosso entre solidez técnica e adoção de mercado.
O desafio para esses projetos não é credencial técnica, e sim efeito de rede. Bitcoin e Ethereum dominam por liquidez, ecossistemas de desenvolvedores, infraestrutura de custódia institucional e familiaridade regulatória — ativos que não se copiam facilmente em uma chain segura contra quântica, porém ilíquida. O caminho de migração mais realista para o ecossistema passa por adaptar as chains existentes com opções de assinaturas pós-quânticas, processo para o qual padrões como o NIST FIPS 204 (ML-DSA) foram explicitamente desenhados. A dúvida é se a vontade política para executar essa adaptação chegará antes da ameaça de hardware.
Leia também: Token PENGU Sobe 5,7% Enquanto Pudgy Penguins Avança Além Dos NFTs
Infraestrutura De Exchanges E Custódia Enfrenta Riscos Quânticos Específicos
Detentores de varejo não são os únicos expostos à ameaça quântica. Exchanges centralizadas e custodiantes institucionais enfrentam uma versão distinta — e, em certos aspectos, mais aguda — do risco, porque seus modelos de segurança se apoiam na mesma infraestrutura ECDSA das carteiras individuais, mas com uma concentração de valor muito maior.
Uma grande exchange, com bilhões de dólares em Bitcoin e Ethereum em hot wallets, precisa, por necessidade operacional, manter chaves privadas acessíveis a sistemas automatizados de assinatura de transações. Essas chaves, guardadas em módulos de segurança de hardware (HSMs) e sistemas de gestão de chaves desenhados com premissas de criptografia clássica, tornam‑se alvos em um mundo pós-quântico. Dados da Chainalysis mostram que ataques a exchanges já causaram prejuízos acumulados acima de US$ 10 bilhões desde 2012 — tudo isso sem computadores quânticos. Incluir a recuperação de chaves via métodos quânticos nesse modelo de ameaça torna o problema de segurança de custódia substancialmente mais difícil.
Os dados da Chainalysis documentam mais de US$ 10 bilhões em perdas com hacks de exchanges desde 2012 usando apenas métodos de ataque clássicos, estabelecendo um patamar de vulnerabilidade de custódia que a recuperação quântica de chaves agravaria de forma dramática.
Os fornecedores de HSM que dominam a custódia cripto institucional — incluindo Thales, AWS CloudHSM e Entrust — já mapeiam a necessidade de transição pós-quântica. As diretrizes de migração do NIST tratam explicitamente dos prazos de substituição de HSMs. A complexidade operacional de girar toda a infraestrutura de gestão de chaves em uma exchange global com milhões de carteiras de clientes, porém, é de tal ordem que nenhuma grande plataforma divulgou publicamente um compromisso ou cronograma para essa transição. A ausência de requisitos regulatórios de disclosure sobre prontidão quântica deixa investidores sem instrumentos para avaliar o risco quântico de custódia com base em documentos públicos.
Leia também: Eles Apostaram Nas Próprias Eleições, A Kalshi Acabou De Aplicar Banimentos De 5 Anos
Atores Estatais E A Dimensão Geopolítica Dos Ataques Cripto Quânticos
A ameaça quântica às criptomoedas não é apenas um problema técnico. Ela tem uma dimensão geopolítica que investidores e analistas de políticas públicas, em grande parte, ignoram no debate público. Programas quânticos estatais — em especial os de China e Estados Unidos, e em menor escala os de Rússia e União Europeia — são financiados em níveis que eclipsam a pesquisa privada, e suas capacidades são em boa medida classificadas.
A iniciativa nacional da China em computação quântica está formalizada no 14º Plano Quinquenal (2021–2025) e no seu sucessor, com investimentos estatais em pesquisa quântica estimados pelo Center for Security and Emerging Technology da Universidade de Georgetown em mais de US$ 15 bilhões ao longo do período. O próprio departamento de pesquisa do PBoC já publicou artigos sobre horizontes de ataque quântico a criptografia financeira. Se um programa quântico classificado atingisse capacidade de quebrar criptografia antes dos projetos acadêmicos públicos, o primeiro sinal poderia ser o esvaziamento silencioso de endereços de Bitcoin expostos — um evento indistinguível, a princípio, de um hack clássico sofisticado, até que análises forenses revelassem o vetor quântico.
O CSET de Georgetown já documentou investimentos chineses em programas quânticos acima de US$ 15 bilhões em um único ciclo quinquenal, um nível de financiamento capaz de gerar capacidades classificadas à frente dos cronogramas acadêmicos conhecidos.
Agências do governo dos EUA avançaram mais rápido do que o setor cripto privado na resposta a essa ameaça. O Office of Management and Budget (OMB) emitiu o Memorando M-23-02 em novembro de 2022, ordenando que todas as agências federais concluíssem inventários criptográficos até 2023 e iniciassem o planejamento de migração. A National Security Agency (NSA) publicou suas próprias diretrizes de transição pós-quântica para sistemas de segurança nacional. O contraste entre a urgência da resposta governamental e a complacência da infraestrutura cripto privada é evidente.e vale a pena ser absorvido de forma séria pelo setor.
Leia também: Kalshi entra em trading cripto e mira a Coinbase com oferta de perpétuos
Como seria uma resposta séria da indústria — e o quão longe ainda estamos disso
Desenhar como deveria ser um plano responsável de migração quântica para o setor de blockchain ajuda a tornar tangível a distância entre a situação atual e um nível minimamente adequado de preparação. Com base nas orientações do NIST, em literatura acadêmica e nos prazos de migrações semelhantes de infraestrutura, uma resposta crível exige cinco fases distintas, concluídas ao longo de aproximadamente oito a dez anos.
A primeira fase é uma auditoria criptográfica: todas as equipas de protocolo, bolsas e custodiante devem inventariar cada primitivo criptográfico em uso, tamanhos de chave, grau de exposição de chaves públicas e o grafo de dependências dos sistemas que terão de ser alterados. A segunda fase é a escolha dos algoritmos pós-quânticos, optando entre ML-DSA, SLH-DSA e FN-DSA em função dos compromissos entre performance e segurança para cada caso de uso específico. Uma comparação académica acessível foi publicada em 2022 por investigadores no IACR Cryptology ePrint Archive, com benchmarks entre os algoritmos finalistas do NIST. A terceira fase é a implementação em testnets e ambientes de staging. A quarta é a ativação coordenada em mainnet. A quinta é a longa cauda da migração de utilizadores, sobretudo em cadeias com formatos de endereço em que a chave pública já é exposta.
A pesquisa de benchmarking do IACR de 2022 oferece comparações de desempenho concretas entre os algoritmos pós-quânticos finalistas, dando às equipas de protocolo dados suficientes para decidir hoje que algoritmo adotar, sem depender de mais normalização.
No ecossistema Bitcoin, a comunidade de desenvolvimento core produziu duas Bitcoin Improvement Proposals relevantes. A BIP-360, proposta no final de 2024 por Hunter Beast e colaboradores, descreve um formato de endereço Pay to Quantum Resistant Hash (P2QRH), usando CRYSTALS-Dilithium como esquema de assinatura por defeito.
Em abril de 2026, a BIP-360 continua em estado de draft, sem qualquer mecanismo de ativação proposto. A rota pós-quântica do Ethereum, detalhada na página de roadmap da Ethereum Foundation, reconhece a necessidade de assinaturas Winternitz One-Time ou mecanismos de autenticação baseados em STARKs como soluções de longo prazo, mas coloca estes desenvolvimentos na categoria “splurge”, o nível mais baixo de prioridade dentro da estrutura de roadmap atual.
Tendo em conta os prazos de hardware analisados na secção cinco, essa priorização precisa de ser questionada de forma contundente.
A seguir: 35% dos investidores europeus deixariam o banco para ter acesso a cripto
Conclusão
A ameaça que a computação quântica representa para as criptomoedas é real, está documentada e avança segundo um calendário que a indústria ainda não interiorizou.
O NIST finalizou as normas pós-quânticas em agosto de 2024 e recomendou uma migração imediata. Programas quânticos estatais operam com volumes de financiamento que, na prática, permitem capacidades classificadas à frente dos benchmarks académicos públicos. Algo entre 25% e 40% do Bitcoin em circulação está em endereços cujas chaves públicas já estão expostas on‑chain e disponíveis para recolha. Nada disto é especulação. Tudo é mensurável, citável e está documentado em fontes primárias que equipas de protocolo, departamentos de compliance em bolsas e grandes custodiante institucionais já tiveram tempo de ler.
O que falta à indústria não é informação, é senso de urgência. O padrão repete o de outras crises de segurança que se arrastam no tempo.
As organizações não abandonam sistemas vulneráveis até que um incidente catastrófico as obrigue, ou até que um prazo regulatório torne a migração incontornável.
No caso quântico, o incidente catastrófico — a drenagem silenciosa de endereços de Bitcoin com chave exposta por um ator estatal com uma máquina quântica classificada — chegaria sem aviso prévio e sem a clareza forense necessária para desencadear uma resposta coordenada antes de danos substanciais.
As estruturas de governação de Bitcoin e Ethereum não foram desenhadas para decisões em ritmo de crise, o que significa que a janela para uma migração ordeira está a encolher, mesmo que a ameaça de hardware ainda não se tenha materializado totalmente.
O lado construtivo desta análise é que a transição quântica abre uma oportunidade genuína de investigação e desenvolvimento. Protocolos que se movimentarem primeiro na integração de assinaturas pós-quânticas, bolsas que publiquem roadmaps transparentes de preparação quântica e custodiante que atualizem a sua infraestrutura HSM antes de serem obrigados por regulação vão estar numa posição competitiva substancialmente mais forte quando a ameaça se tornar impossível de ignorar. A investigação está feita. As normas estão publicadas. Falta o trabalho de governação — e esse tem de começar agora.

