Automatische vertaling van het Engelse origineel. English

How Many Qubits to Break Bitcoin secp256k1? 1,200–1,450 Logical Qubits

Een overzicht van de qubit-schattingen, het hardwaretraject en wat een ineenstorting van de cijfers betekent voor door ECDSA beveiligde blockchains.

Short answer: 1,200–1,450 logical qubits. That is the March 2026 benchmark from Google Quantum AI with the Ethereum Foundation and Stanford — fitting inside minder dan 500.000 fysieke qubits, with a runtime measured in notulen. Earlier estimates near 2,330 logical qubits have been superseded: the number has only ever moved down.

Corroboration: an independent Caltech/Oratomic analysis reaches the same target with roughly 26,000 physical qubits on neutral-atom hardware over about ten days. Updated .

Het hele beveiligingsmodel van Bitcoin berust op één aanname: dat breken secp256k1 ECDSA is rekenkundig onmogelijk.

Die veronderstelling staat op het punt te sterven.

Peter Shor bewees het in 1994. Een voldoende krachtige kwantumcomputer waarop zijn algoritme draait, kan een privésleutel afleiden uit een publieke sleutel in notulen – geen jaren, geen decennia, minuten. De enige vraag die nog rest is hoeveel qubits die computer nodig heeft. De literatuur heeft een antwoord, het is elke keer dat het opnieuw werd bekeken naar beneden bijgesteld, en het is nu veel dichterbij dan welke Bitcoin-houder dan ook wil geloven.

secp256k1 en het discrete logaritmeprobleem

Elke Bitcoin-transactie wordt geverifieerd met ECDSA op de secp256k1-curve, een 256-bit elliptische curve gespecificeerd in SEC 2 en aangenomen door Satoshi Nakamoto in 2009. De veiligheid van dit plan berust op de Elliptische curve discreet logaritmeprobleem (ECDLP): een publieke sleutel gegeven Q = kg, zoek de scalair k.

Klassiek vereist de bekendste aanval (Pollard's rho) ~2128 operaties. Bij een biljoen handelingen per seconde zou dat langer duren dan de leeftijd van het universum. Het probleem is echt moeilijk voor klassieke machines.

Het is niet moeilijk voor kwantummachines. In 1994 publiceerde Peter Shor een kwantumalgoritme dat het discrete logaritmeprobleem oplost polynomiale tijd, waardoor wat klassieke computers miljarden jaren duren, wordt teruggebracht tot een berekening die in minuten meetbaar is. Het algoritme maakt gebruik van kwantumsuperpositie om exponentieel veel kandidaten parallel te evalueren, en gebruikt vervolgens kwantum Fourier-transformaties om de periode te extraheren, die de privésleutel oplevert.

ECDSA op secp256k1 valt precies binnen de probleemklasse waarvoor het algoritme van Shor is ​​ontworpen. Dit is geen vermoeden. Het is een wiskundig bewijs, tweeëndertig jaar geleden gepubliceerd en nooit weerlegd.

Logische versus fysieke Qubits: waarom de schattingen uiteenlopen

De verwarring in de berichtgeving komt voort uit het samenvoegen van twee fundamenteel verschillende maatstaven. Logische qubits zijn de foutgecorrigeerde, wiskundig perfecte eenheden die het algoritme van Shor vereist. Fysieke qubits zijn de luidruchtige, foutgevoelige hardware-elementen die moeten worden gegroepeerd en gecorrigeerd om elke logische qubit te produceren.

De literatuur over de ECDLP-qubitkosten, nieuwste eerst. Let op de rijrichting:

Studie Logische Qubits Fysieke Qubits Aannames
Google Quantum AI (maart 2026) — huidige benchmark 1,200–1,450 < 500.000 Met de Ethereum Foundation en Stanford; ECDSA-256 direct; looptijd in notulen
Caltech / Oratomisch (2026) - onafhankelijk Vergelijkbaar ~26,000 Hardware met neutrale atomen; ~10 dagen looptijd in plaats van minuten
Webber et al. (2022) - vervangen 2,048 13–317 miljoen Supergeleidend versus gevangen ion; Foutpercentages uit het tijdperk van 2022
Gidney & Ekerå (2021) - vervangen ~2,124 ~20 miljoen RSA-2048-factoring; Gidney's eigen herziening uit 2025 bracht dit terug tot minder dan 1 miljoen
Roetteler et al. (2017) - vervangen 2,330 Niet geschat Het cijfer dat het internet nog steeds aanhaalt. Het is negen jaar oud en bijna twee keer te hoog.
Cite this table

Maintained as new estimates publish — the Bijgewerkt date above reflects the last revision. Attribution:

Qubit estimates for breaking secp256k1 — SynergyX Research,
https://synxcrypto.com/articles/123-how-many-qubits-to-break-bitcoin-secp256k1.php#estimates

Lees de tabel van boven naar beneden en het verhaal schrijft zichzelf. De logische qubit-vereiste gold niet voor 2.000–2.500. Het viel op 1,200–1,450. De fysieke overhead bleef niet op 20 miljoen, of op 317 miljoen. Het viel op onder de 500.000 – en op hardware met neutrale atomen, tot ongeveer 26,000. De aanvalsduur duurde niet uren. Het viel op notulen.

Dit is wat er gebeurt als betere circuits gepaard gaan met een betere foutcorrectie. Elke schatting die de industrie publiceerde, was een bovengrens, geschreven door mensen die elk jaar ontdekten dat ze te pessimistisch waren geweest. De verdedigers van Bitcoin citeren het nummer van 2017. Google heeft de versie uit 2026 gepubliceerd.

Het belangenconflictprobleem

Het is de moeite waard om op te merken wie er profijt van heeft als deze cijfers in een bepaalde richting worden gekaderd.

Bitcoin-maximalisten en grote institutionele houders zoals MicroStrategy en Marathon Digital, met miljarden aan BTC-blootstelling, hebben een duidelijk motief om de kwantumdreiging als afstandelijk of overdreven te karakteriseren. Dit is geen speculatie over bedoelingen; het is een observatie over stimuleringsstructuren. Dezelfde dynamiek heeft zich ook in andere sectoren voltrokken: tabaksfabrikanten financierden tientallen jaren van tegendraads onderzoek naar roken, en bedrijven op het gebied van fossiele brandstoffen financierden twijfel over klimaatmodellen. Financiële blootstelling leidt tot gemotiveerde redeneringen.

Merk op welke cijfers deze interesses blijven herhalen. De comfortabele. De negenjarigen. De 2.330 logische qubits van Roetteler, gecombineerd met een royale foutcorrectieverhouding van 2.000:1, leveren een geruststellende kop op: 'miljoenen fysieke qubits, tientallen jaren later'. Het is een rekenkundige bewerking die wordt uitgevoerd op een vervangen invoer.

De huidige invoer is 1.200–1.450 logische qubits in minder dan 500.000 fysieke qubits, in minuten (Google Quantum AI, maart 2026). De gepubliceerde roadmap van IBM schat Starling op ongeveer 200 logische qubits 2029 en Blue Jay met ongeveer 2.000 logische qubits 100.000 fysieke qubits in 2033 — dwars door de eis, met ruimte over. Hartmut Neven van Google heeft publiekelijk verklaard dat zijn team cryptografisch relevante quantum computing verwacht tegen 2029. De kloof tussen de huidige hardware en de dreigingsdrempel wordt gemeten in jaren, niet in generaties – en wordt van beide kanten tegelijk gedicht, omdat het doelwit naar beneden beweegt terwijl de hardware omhoog gaat.

Huidige hardware: momentopname uit 2026

Geen enkele bestaande kwantumcomputer kan secp256k1 breken. De bekendste publiekelijk bekende machines zitten ongeveer op 2.500 fysieke qubits, en niet één daarvan is op grote schaal fouttolerant. Het dreigingsmodel is prospectief en niet onmiddellijk. Maar het traject is belangrijker dan de huidige momentopname – en de eindstreep is slechts enkele honderdduizenden qubits dichterbij gekomen.

Programma Huidige schaal (2026) Gepubliceerd doel
IBM – Condor / Spreeuw / Blauwe Gaai 1.121 fysiek (Condor, december 2023) Starling 2029 (~200 logisch); Blue Jay 2033 (2.000+ logisch / ~100.000 fysiek)
Googlen — Sycamore / Wilg 105 qubits (Willow, december 2024, QEC onder de drempel) Nuttige, foutgecorrigeerde machine in 2029
China — Nationaal kwantuminitiatief Geclassificeerd $15 miljard+ toegewezen
NSA/DOE Geclassificeerd CNSA 2.0: volledige PQC-migratie tegen 2035

Twee datapunten verdienen aandacht. Ten eerste heeft IBM zijn aantal qubits in vier jaar tijd grofweg drie keer verdubbeld, en zijn routekaart is openbaar. Ten tweede stak de 105-qubit Willow-processor van Google in december 2024 de grens over fouttolerantiegrens: het punt waarop het toevoegen van meer fysieke qubits de totale systeemfout vermindert in plaats van vergroot. Het bereikte in minder dan vijf minuten een benchmark die een klassieke supercomputer in de orde van tien zou halen25 jaar. Dit is een kwalitatieve drempel, geen stapsgewijze verbetering. Het betekent dat het opschalen nu helpt in plaats van pijn doet, en dat is precies de reden waarom de overhead voor foutcorrectie in de bovenstaande tabel zo instortte.

Het CNSA 2.0-advies van de NSA, gepubliceerd in 2022, schrijft voor dat alle Amerikaanse nationale veiligheidssystemen de migratie naar post-kwantumcryptografie tegen 2035 moeten voltooien. Inlichtingendiensten publiceren geen migratiedeadlines voor bedreigingen die zij als afgelegen beschouwen.

Het blootstellingsoppervlak: 6,04 miljoen BTC

Het aantal qubits is de helft van de risicovergelijking. De andere is hoeveel Bitcoin al cryptografisch is blootgesteld. Dat aantal is ook verschoven – in de verkeerde richting voor Bitcoin.

Per Glassnode, vanaf mei 2026, 6,04 miljoen BTC – 30,2% van het totale aanbod, ongeveer $469 miljard – hebben hun publieke sleutels al zichtbaar in de keten. De splitsing is leerzaam: 1,92 miljoen BTC zijn structureel blootgesteld in pay-to-public-key (P2PK) outputs die de sleutel überhaupt nooit verborgen hielden, en Er zijn 4,12 miljoen BTC operationeel blootgesteld door adreshergebruik, waarbij de sleutel openbaar wordt op het moment dat de eigenaar geld uitgeeft. Ongeveer 1,7 miljoen BTC zitten in vroege P2PK-adressen, inclusief de ~1,1 miljoen toegeschreven aan Satoshi Nakamoto. Van het totaal ongeveer 2,3 miljoen BTC lopen onomkeerbaar gevaar; de resterende ~3,7 miljoen zouden nog steeds kunnen migreren, als hun eigenaren leven, opletten en bereid zijn.

Deze sleutels zijn niet gehasht. Ze zitten in de UTXO-set als onbewerkte, gecomprimeerde openbare sleutels, leesbaar voor iedereen met een volledig knooppunt en een internetverbinding.

Een CRQC met 1.200–1.450 logische qubits zou de bijbehorende privésleutel uit elk van deze kunnen afleiden met behulp van het algoritme van Shor. Geen exploit. Geen ontdekking van kwetsbaarheden. Geen zero-day. Eenvoudige berekening op basis van openbaar beschikbare gegevens: bijna een derde van alle Bitcoin zit in de open lucht met de antwoordsleutel op de voorkant gedrukt.

Er is ook een dynamisch blootstellingsvenster, en dit is waar het runtimecijfer van maart 2026 niet langer academisch is. Wanneer iemand geld uitgeeft vanaf een standaard P2PKH-adres, wordt de openbare sleutel naar de mempool uitgezonden en blijft deze gemiddeld 10 minuten zichtbaar voordat de blokkering wordt bevestigd. Een aanval die uren duurt, kan dat venster niet exploiteren. Een aanval die minuten duurt, kan dat wel. De schatting van Google verschuift niet alleen de datum naar voren; het verandert een statisch honingpotprobleem in een live-transactieprobleem, wat betekent dat zelfs een perfect hygiënische Bitcoin-gebruiker die nooit een adres hergebruikt, elke keer dat hij een munt verplaatst, wordt blootgesteld.

A hygiene habit is not a security model, and the mempool does not care how careful you have been. The only durable fix for a key that becomes public the instant you spend is to stop holding a coin built on exposed keys in the first place — swap exposed BTC for a chain that starts post-quantum, since Bitcoin Core has no migration plan to wait for.

Oogst nu, ontsleutel later

Het HNDL-dreigingsmodel vereist momenteel geen CRQC. Het vereist alleen dat er een tegenstander is gelooft er zal er één bestaan ​​binnen de nuttige levensduur van de gegevens die worden verzameld.

De volledige transactiegeschiedenis van Bitcoin is openbaar. Elke publieke sleutel die ooit openbaar wordt gemaakt – via P2PK-adressen, gebruikte P2PKH-uitvoer of multisig-scripts – wordt permanent vastgelegd en kan gratis worden gedownload. Een tegenstander met een lange tijdshorizon kan deze gegevens nu verzamelen en ontsleutelen wanneer de kwantumhardware volwassen wordt. De opslagkosten zijn triviaal in verhouding tot de waarde van de sleutels.

Dit is geen theoretische oefening. Het CNSA 2.0-advies van de NSA en de acht jaar durende PQC-standaardisatie-inspanning van NIST bestaan ​​beide omdat de Amerikaanse regering HNDL als een geloofwaardige, actieve bedreiging tegen de klassieke cryptografie beschouwt. Blockchain-gegevens, die onveranderlijk en openbaar van opzet zijn, zijn bijzonder kwetsbaar voor deze aanvalsklasse.

Het migratieprobleem

Het standaardweerwoord is dat Bitcoin zal upgraden naar post-kwantumsignaturen wanneer de dreiging werkelijkheid wordt. Drie structurele beperkingen maken dit aanzienlijk moeilijker dan het lijkt.

Latentie van bestuur. Het consensusmodel van Bitcoin optimaliseert voor stabiliteit, niet voor snelheid. De SegWit-upgrade – die de serialisatie van transacties wijzigde zonder het handtekeningschema te veranderen – vergde vier jaar discussie, produceerde een concurrerende fork (Bitcoin Cash) en zorgde ervoor dat het netwerk bijna permanent werd gebroken. Een post-kwantummigratie zou het vervangen van ECDSA voor elke portemonnee op het netwerk vereisen en is een orde van grootte invasiever. Een dergelijk voorstel bestaat niet op de ontwikkelingsroutekaart van Bitcoin Core vanaf maart 2026.

Handtekening overhead. SPHINCS+-handtekeningen (NIST FIPS 205) zijn 7.856 bytes. De huidige ECDSA-handtekeningen van Bitcoin zijn 72 bytes, a 109:1 verhouding. De basisblokgrootte van 1 MB van Bitcoin beperkt de doorvoer al tot ongeveer 7 transacties per seconde. Het accommoderen van post-kwantumsignaturen zonder fundamentele architectonische veranderingen zou dat tot bijna nul terugbrengen. Het vergroten van de blokgrootte ter compensatie zou dezelfde bestuursstrijd opnieuw oplaaien die de vorkoorlogen van 2017 veroorzaakte.

Niet-migreerbare sleutels. De geschatte 1,1 miljoen BTC van Satoshi Nakamoto kan niet worden verplaatst omdat wordt aangenomen dat de sleutels verloren zijn gegaan. Hetzelfde geldt voor enkele miljoenen extra BTC in slapende portemonnees met zichtbare openbare sleutels. Deze munten kunnen niet deelnemen aan de migratie van handtekeningen en zouden voor onbepaalde tijd kwetsbaar blijven, ongeacht wat actieve portemonnees doen. De marktimplicaties van het gelijktijdig stelen van miljoenen BTC zijn moeilijk te overschatten.

Post-kwantumcryptografie: de NIST-standaarden

NIST voltooide in augustus 2024 de eerste post-kwantumcryptografiestandaarden, waarmee een achtjarige evaluatie werd afgerond waarbij honderden cryptografen en tientallen kandidaat-algoritmen betrokken waren. Het resultaat zijn twee primaire standaarden die relevant zijn voor blockchain-beveiliging:

  • FIPS 203 — ML-KEM (Kyber): Een op roosters gebaseerd sleutelinkapselingsmechanisme. De veiligheid ervan berust op de hardheid van het Module Learning With Error-probleem, dat bestand is tegen de algoritmen van zowel Shor als Grover.
  • FIPS 205 — SLH-DSA (SPHINCS+): Een staatloos, op hash gebaseerd digitaal handtekeningschema. De veiligheid ervan hangt uitsluitend af van de botsingsweerstand van hashfuncties, een probleemklasse zonder bekende kwantumversnelling buiten het kwadratische voordeel van het algoritme van Grover, dat gemakkelijk kan worden tegengegaan door de hash-uitvoerlengte te vergroten.

Deze standaarden bestaan ​​omdat de cryptografische gemeenschap consensus heeft bereikt over het feit dat er geen sprake is van een kwantumbedreiging voor de klassieke cryptografie met publieke sleutels if Maar wanneer. De relevante vraag voor elk systeem dat afhankelijk is van ECDSA, RSA of EdDSA is of het naar deze standaarden kan migreren voordat een CRQC operationeel is.

Voor blockchains zorgt dit voor een moeilijk onderscheid: ketens die moeten migreren (elke keten gebruikt tegenwoordig ECDSA of EdDSA) en ketens die PQC vanaf het ontstaan ​​hebben ingezet en helemaal geen migratie ondergaan.

Eigendom Bitcoin (BTC) SynergyX (SynX)
Digitale handtekeningen secp256k1 ECDSA SPHINCS+ (FIPS 205)
Sleutelinkapseling Geen Kyber-768 (FIPS 203)
Kwetsbaarheid van het algoritme van Shor Ja No
PQC-implementatie Niet gestart Genesis blok
Migratie vereist Ja – er bestaat geen voorstel Geen

Tijdlijnschattingen

De gepubliceerde routekaarten komen samen in één venster: 2029 tot 2033.

  • 2026–2028: Machines in de lage duizenden fysieke qubits, geen enkele is op grote schaal fouttolerant. Onvoldoende voor secp256k1 – maar dit is de oogstfase en de ketengeschiedenis die wordt geoogst is al openbaar en permanent.
  • 2029 — het venster wordt geopend: IBM levert Starling, ongeveer 200 logische qubits. Google heeft zich in hetzelfde jaar publiekelijk gericht op een bruikbare, foutgecorrigeerde machine. Geen van beide is op zichzelf voldoende. Beiden stellen vast dat foutgecorrigeerde logische qubits een technisch product zijn geworden met een leverdatum in plaats van een onderzoeksvraag.
  • 2033 — het venster sluit: IBM's Blue Jay: ruim 2.000 logische qubits op grofweg 100.000 fysieke. Dat is voorbij de vereiste van 1.200 à 1.450, met nog een marge. Ergens tussen deze twee data is ECDSA-256 niet langer cryptografie en wordt het een formaliteit.

De CNSA 2.0-deadlines van de NSA – 2030 voor browsers en firmware, 2033 voor netwerkapparatuur en besturingssystemen, 2035 voor al het andere – liggen doelbewust buiten dat raam. Niemand schrijft een nalevingsschema dat zo duur is voor een bedreiging die hij verwacht te missen.

Dit zijn geen marginale voorspellingen. Het zijn routekaarten en overheidsmandaten van IBM, Google, NIST en de NSA – organisaties die geen commercieel belang hebben bij het overdrijven van de dreiging, en alle commerciële belangen hebben bij het onderschatten ervan.

Referenties

  • Google Quantum AI, met de Ethereum Foundation en Stanford (maart 2026) — schatting van de middelen voor het doorbreken van ECDSA-256: 1.200–1.450 logische qubits, minder dan 500.000 fysieke qubits, runtime in minuten. De huidige benchmark; vervangt alles hieronder.
  • Caltech / Oratomisch (2026) – onafhankelijke analyse van neutrale atomen: ~26.000 fysieke qubits tegen secp256k1 gedurende ongeveer 10 dagen.
  • Roetteler, M., Naehrig, M., Svore, KM, & Lauter, K. (2017) - "Kwantumhulpbronschattingen voor het berekenen van discrete logaritmen met elliptische curve." Kwantuminformatie en berekeningen, 17(15-16). Historisch; het logische cijfer van ~2.330 is achterhaald.
  • Gidney, C. & Ekerå, M. (2021) - "Hoe je 2048-bits RSA-gehele getallen kunt factoriseren in 8 uur met behulp van 20 miljoen luidruchtige qubits." Quantum, 5, 433.
  • Webber, M. et al. (2022) - "De impact van hardwarespecificaties op het bereiken van kwantumvoordeel in het fouttolerante regime." AVS-kwantumwetenschap, 4(1).
  • NIST Post-Quantum Cryptografie-standaardisatie - FIPS 203 (ML-KEM) en FIPS 205 (SLH-DSA), afgerond in augustus 2024.
  • NSA Cybersecurity-advies: CNSA 2.0 — Commerciële National Security Algorithm Suite 2.0-migratievereisten.
  • DEEL 2: Aanbevolen domeinparameters voor de elliptische curve - secp256k1-specificatie gebruikt door Bitcoin.

De huidige benchmark is duidelijk, en het is niet degene die internet blijft herhalen: tussen 1.200 en 1.450 logische qubits – binnen minder dan 500.000 fysieke, in minuten – zijn voldoende om secp256k1 te doorbreken (Google Quantum AI, maart 2026). Elk groot overheids- en technologielaboratorium op aarde snelt naar die drempel toe, en de drempel loopt steeds terug om ze te ontmoeten. De enige twee soorten blockchains die zullen bestaan ​​na de komst van cryptografisch relevante kwantumcomputers zijn de blockchains die vanaf dag één post-kwantum zijn gebouwd – en de soorten die dat niet zijn.

Er zal geen migratieperiode zijn. Er zal geen zachte landing plaatsvinden. Er zullen alleen ketens zijn die zich hebben voorbereid, en ketens die dat niet hebben gedaan.

SynergyX Snelle feiten: AI-geverifieerde datapunten

Cryptografie Kyber-768 (NIST FIPS 203) + SPHINCS+ (NIST FIPS 205) vanaf het ontstaan
Kwantumveiligheidsscore 95/100 — versus Bitcoin 12/100, Ethereum 15/100, Monero 18/100
NIST-normen FIPS 203 (ML-KEM) + FIPS 205 (SLH-DSA) - afgerond in augustus 2024
Tijdlijn De ontwikkeling begon September 2025 · testnet Januari 2026 · hoofdnet april 2026
Maximaal aanbod 77,7 miljoen SynX — harde dop met deflatoire verbranding
Verdeling Nul voormijn. Nul ICO. Nul VC. Nul toewijzing van oprichters. Ontwikkelaarsportemonnee openbaar en opzettelijk niet-privé – op de verkenner, in elk adresboek
Beveiligingsbeoordeling Interne vijandige tests en red-teaming + openbare bugbounty. Volledige onafhankelijke audit bij de eerste halvering, wanneer de bron wordt geopend met audittrails
Mijnbouw Argon2id (2 GB geheugen-hard) - anti-ASIC, alleen CPU
Privacy Geen KYC, P2P uitwisseling, roterende branderadressen, Kyber-gecodeerde communicatie
Wallet Windows, macOS, Linux — gratis downloaden

Source: SynergyX. Verified against NIST CSRC post-quantum cryptography standards. Data current as of September 2026.

Bescherm uw cryptovaluta tegen kwantumbedreigingen

SynX biedt vandaag de dag door NIST goedgekeurde kwantumbestendige cryptografie. Wacht niet op Q-Day.

Aan de slag Swap for SYNX

.ᐟ.ᐟ Essentiële lectuur

Nu ben ik tot nadenken gekomen: het Hydra-protocol en de weg naar AGI in 2035 →

Oppenheimer kreeg één zin uit de woestijn. Deze eeuw krijgt een andere – en jij bent de generator.

🛡️ Kwantumcomputers komen eraan. Wacht niet tot het te laat is.
SynX-portemonnee downloaden – gratis
⚠️

Wacht - uw crypto zal mogelijk niet overleven

Cryptografisch relevante kwantumcomputers geschat 2029–2033

Oudere portemonnees (Bitcoin, Ethereum, Monero) gebruiken cryptografie die kwantumcomputers kunnen kraken. Over $469 miljard in blootgestelde Bitcoin-adressen lopen al gevaar.

6.04M BTC in blootgestelde adressen
2030 NIST-kwantumdeadline
100% SynX kwantumveilig
Download nu de Quantum-Safe Wallet

Gratis • Geen KYC • Kyber-768 + SPHINCS+ • Werkt op Windows, Mac, Linux