L'écart des qubits : 96 qubits logiques existent. Il en faut ~1 150 pour casser Bitcoin.
Où en est le matériel quantique aujourd'hui, ce qu'il faut pour casser les signatures de Bitcoin et d'Ethereum, et quelles feuilles de route franchissent la ligne.
⚡ En un coup d'œil
Qubits logiques vérifiés, le record mondial (QuEra, Nature, jan. 2026)
Qubits logiques du circuit le plus léger connu pour casser ECDSA (frontière ecdsa.fail)
Fenêtre où les grandes feuilles de route (IonQ, Infleqtion, IBM, Oratomic) franchissent le seuil
L'essentiel : l'écart tient dans un seul ordre de grandeur (~12x), il se referme sur tous les fronts à la fois (nombre de qubits, taux d'erreur, codes de correction d'erreurs et circuits d'attaque eux-mêmes), et aucune grande blockchain n'est en passe d'achever sa migration avant les premiers franchissements annoncés par les feuilles de route.
📏 L'écart
Les qubits logiques (à correction d'erreurs) sont le seul décompte qui compte pour l'algorithme de Shor. Échelle logarithmique : chaque graduation vaut 10 fois la précédente.
qubits logiques (échelle log)
| Attaque | Qubits logiques | Qubits physiques (est.) | Statut |
|---|---|---|---|
| ECDSA-256 (Bitcoin/Ethereum) | 1 098 min → 1 152 (ecdsa.fail) → 1 200-1 450 (Google) | <500 000 (supraconducteur, Google) / ~10 000-26 000 (atomes neutres, Oratomic) | 🔴 Approche rapide |
| RSA-2048 | 4 000-6 190 | <100 000 (qLDPC) à 8 M (code de surface) | 🟡 Calendrier compressé |
| SHA-256 (minage via Grover) | >8 000 | Dizaines de millions | 🟢 Priorité moindre |
*Les 94 de Quantinuum sont post-sélectionnés ; les 96 de QuEra constituent le record vérifié à correction d'erreurs. Tous deux utilisent une faible distance de code, alors que les circuits d'attaque exigent une distance ≥25 : la qualité doit passer à l'échelle, pas seulement le nombre (a16z, déc. 2025).
🗓️ Le calendrier : feuilles de route contre seuil d'attaque
Feuilles de route en qubits logiques face au seuil d'attaque de ~1 100-1 425
- 96 qubits logiques vérifiés (record mondial QuEra)
- Quantinuum : 94 au-delà du seuil de rentabilité
- La frontière ecdsa.fail atteint 1 152 qubits logiques
- QuEra vise 100 logiques / 10 000 physiques
- PsiQuantum : sites de 1 M+ de qubits photoniques (2027-28)
- 🔴 Objectif du DOE américain (premier ordinateur quantique tolérant aux pannes)
- IonQ : 1 600 qubits logiques (feuille de route accélérée)
- 🔴 Échéance de migration que Google s'est fixée (« Q-Day possible »)
- IBM Starling (200 logiques)
- Quantinuum Apollo (pleinement tolérant aux pannes)
- Infleqtion (1 000 logiques)
- IonQ (8 000 logiques)
- Oratomic + Monarch (des milliers de qubits logiques « d'ici la fin de la décennie »)
- IBM Blue Jay (2 000 logiques, au-dessus de tous les seuils ECDSA)
Comment lire ce calendrier : les démonstrations avérées s'arrêtent à 2026 ; tout ce qui suit est un objectif d'entreprise. Les feuilles de route glissent, mais cinq efforts indépendants, sur trois plateformes matérielles différentes, franchissent la bande rouge dans une fenêtre 2028-2031, et Google comme le DOE américain y ont placé des échéances officielles.
🎯 Les trois benchmarks qui fixent la barre
Trois résultats indépendants de 2026 définissent ce qu'il faut pour voler une clé Bitcoin/Ethereum. Tous trois ont fait fondre les estimations antérieures, et la barre continue de baisser.
1. Livre blanc de Google Quantum AI (supraconducteur, 30 mars 2026)
- 1 425 qubits logiques x 2,1 M de portes Toffoli (circuit de référence) ; 1 200-1 450 selon les conceptions
- <500 000 qubits physiques ; dérive une clé en ~9 minutes, dans la fenêtre de confirmation de Bitcoin (~18-23 min pour l'attaque complète), le tout validé par une preuve à divulgation nulle de connaissance
- Une réduction de ~20 fois par rapport aux estimations antérieures. Google s'est fixé une échéance de migration en 2029
- Livre blanc →
2. Oratomic (atomes neutres ; article du 31 mars 2026, l'entreprise passe à l'échelle depuis)
- L'algorithme de Shor à l'échelle cryptographique avec ~10 000-26 000 qubits atomiques physiques en ~10 jours, grâce à des codes qLDPC à haut rendement sur des réseaux d'atomes reconfigurables : environ 100 fois en dessous des estimations antérieures pour cette plateforme (Cain et al., arXiv:2603.28627)
- Les codes à haut rendement n'exigent que 3 à 4 qubits physiques par qubit logique (contre des centaines pour les codes de surface) ; les atomes mobiles fournissent la connectivité longue portée que ces codes requièrent
- L'entreprise, pas seulement l'article : spin-out de Caltech/Harvard basée à Pasadena (PDG Dolev Bluvstein ; parmi les cofondateurs, Manuel Endres et John Preskill). Série A de 300 M$ (juillet 2026) co-menée par ARCH, Spark Capital et Khosla Ventures ; Vinod Khosla y voit le plus gros investissement initial jamais réalisé par son fonds, qu'il compare à OpenAI
- L'entreprise saute entièrement l'étape NISQ pour construire directement des machines tolérantes aux pannes ; les composants clés sont démontrés, dont des réseaux de 6 000+ atomes. Le partenariat avec Monarch Quantum (avr. 2026) vise des milliers de qubits logiques à correction d'erreurs d'ici la fin de la décennie
- oratomic.com →
3. ecdsa.fail (défi ouvert, classement en direct, par Eigen Labs)
- Arène publique où chercheurs et agents IA compriment le circuit de Shor pour secp256k1, notés en qubits x portes Toffoli (plus bas, c'est mieux)
- Frontière actuelle : 1 152 qubits logiques x 1,32 M de Toffoli, soit 49,2 % de mieux que le circuit de référence de Google
- Ce n'est pas un exploit en conditions réelles : le site suit, en temps réel et en public, la chute du plancher algorithmique. La barre matérielle baisse même quand aucun nouveau matériel ne sort
- ecdsa.fail →
🖥️ Le matériel aujourd'hui
Les acteurs qui pèsent le plus sur le calendrier crypto. Qubits logiques indiqués en actuel / objectif de feuille de route.
| Entreprise | Technologie | Physiques | Logiques (actuel / objectif) | Échéance |
|---|---|---|---|---|
| QuEra | Atome neutre | 448 (démo) | 96 / 100 | 2026-27 |
| Quantinuum | Ion piégé | 98 (Helios) | 94* / pleinement tolérant aux pannes (Apollo) | 2030 |
| Infleqtion | Atome neutre | 1 600 | 12 / 1 000 | 2030 |
| IonQ | Ion piégé | 256 (6e gén.) | 0 / 1 600 → 8 000 | 2028 / 2030 |
| IBM | Supraconducteur | 156 (Heron) | 1-2 / 200 → 2 000 | 2029 / 2033 |
| Supraconducteur | 105 (Willow) | sous seuil / machine FT utile | 2029 | |
| Oratomic | Atome neutre | en construction (réseaux de 6 000+ atomes démontrés par les fondateurs) | 0 / des milliers (avec Monarch) | ~2030 |
| PsiQuantum | Photonique | en construction | 0 / 100+ (1 M+ physiques) | 2027-28 |
| Atom Computing | Atome neutre | 1 180 | aucun encore / 50 (Magne) | fin 2026 |
| USTC (Chine) | Supraconducteur | 107 | sous seuil / montée en échelle | À déterminer |
| Microsoft | Topologique | Majorana 1 | R&D (première lecture, fév. 2026) | « des années, pas des décennies » |
*Post-sélectionnés, au-delà du seuil de rentabilité. D-Wave (recuit) est exclu : le recuit ne peut pas exécuter l'algorithme de Shor.
💥 Ce que cela signifie pour la crypto
- 1~6,9 M de BTC (~470 Mds$) dorment dans des adresses dont la clé publique est déjà exposée (P2PK, adresses réutilisées, Taproot), qu'aucune future mise à niveau ne pourra protéger. Dont les ~1 M de BTC de Satoshi, exposés depuis 2009.
- 2« Collecter maintenant, déchiffrer plus tard » a déjà commencé. La Réserve fédérale a confirmé que des adversaires enregistrent dès aujourd'hui les données blockchain en vue d'un déchiffrement futur. Ce qui est collecté ne pourra jamais être décollecté.
- 3Chaque dépense est une fenêtre d'attaque. Le livre blanc de Google estime à ~41 % la probabilité de vol lors d'une attaque on-spend pendant la fenêtre de ~10 minutes du mempool.
- 4Les défenses ne sont pas déployées. Bitcoin : BIP-360 intégré au dépôt des BIP (fév. 2026), testnet BTQ actif, mais aucune date pour le réseau principal. Ethereum : correctif de la couche de base visé vers 2029 ; comptes, contrats, ponts et L2 devront encore migrer par-dessus.
- 5La migration est l'étape lente. Les ~190 M d'UTXO de Bitcoin, à ~7 TPS, représentent environ un an de blocs consacrés à la seule migration. Les échéances ci-dessus sont le calendrier qu'elle doit battre.
Déjà protégé : Quantum Resistant Ledger (QRL) est post-quantique depuis 2018 grâce aux signatures XMSS. Découvrez QRL 2.0 (Zond) et la FAQ de QRL.
Que faire, concrètement ?
- Ne réutilisez jamais une adresse : chaque dépense expose définitivement votre clé publique.
- Suivez les correctifs : BIP-360 (Bitcoin), Glamsterdam/Hegota (Ethereum).
- Envisagez des alternatives résistantes au quantique comme QRL / QRL 2.0.
- Restez informé via la page Actualités quantiques.
⚠️ Mises en garde
- La distance de code est l'écart caché. Les records actuels (les 96 de QuEra à distance 4) restent très loin de la distance ≥25 requise pour exécuter Shor de bout en bout. Nombre et qualité doivent progresser ensemble ; mais les records ont doublé en environ un an, et les deux montent.
- Les feuilles de route glissent. Chaque objectif ci-dessus est une projection d'entreprise. Ce qui compte, c'est la convergence, pas une date isolée.
- Des avis prudents existent (Adam Back : 20 à 40 ans) mais deviennent des cas de plus en plus isolés ; le consensus des experts se resserre désormais sur 2030-2035, avec des objectifs officiels (DOE 2028, Google 2029) dans la décennie.
📖 Mini-glossaire
| Terme | Signification |
|---|---|
| Qubit physique | Le qubit matériel réel. Sujet aux erreurs (~1 sur 100 à 1 sur 10 000 par opération). |
| Qubit logique | Un qubit fiable construit à partir de nombreux qubits physiques via la correction d'erreurs. L'unité dont l'algorithme de Shor a besoin. |
| Distance de code | La robustesse de la correction d'erreurs. Records actuels : distance 4. Requis pour les attaques : ≥25. |
| Codes qLDPC | Nouvelle famille de correction d'erreurs qui divise le surcoût en qubits physiques par ~10 (voire un ratio de 3-4:1 selon Oratomic) face aux codes de surface. |
| CRQC | Ordinateur quantique cryptographiquement pertinent : capable d'exécuter Shor sur de vraies clés. Aucun n'existe encore. |
| Q-Day | Le jour où un CRQC casse la cryptographie à clé publique déployée. Google : possible d'ici 2029. |
| HNDL | Collecter maintenant, déchiffrer plus tard : enregistrer aujourd'hui les données chiffrées et les clés publiques, les casser plus tard. Confirmé et déjà en cours. |
Sources
Livre blanc de Google Quantum AI (mars 2026)·Cain et al. / Oratomic, arXiv:2603.28627·oratomic.com·ecdsa.fail (Eigen Labs)·Kim et al., ePrint 2026/106·Chevignard et al., ePrint 2026/280 (EUROCRYPT 2026)·Roetteler et al. 2017·QuEra, Nature (jan. 2026)·Feuille de route IBM·Feuille de route IonQ·Feuille de route Quantinuum·Analyse a16z·Couverture complète : Actualités quantiques
Dernière mise à jour : 14 juillet 2026