QRLHUB

Il divario dei qubit: esistono 96 qubit logici. Per violare Bitcoin ne servono ~1.150.

Dove si trova oggi l'hardware quantistico, cosa serve per violare le firme di Bitcoin ed Ethereum e quali roadmap attraversano quella linea.

⚡ A colpo d'occhio

96

Qubit logici verificati, il record mondiale (QuEra, Nature, gen 2026)

~1.152

Qubit logici del circuito anti-ECDSA più snello che si conosca (frontiera ecdsa.fail)

2028-30

Quando le principali roadmap (IonQ, Infleqtion, IBM, Oratomic) superano la soglia

La conclusione: il divario è di un solo ordine di grandezza (~12x), si sta chiudendo su tutti i fronti contemporaneamente (conteggi di qubit, tassi di errore, codici di correzione degli errori e gli stessi circuiti d'attacco) e nessuna delle grandi chain è sulla buona strada per completare la migrazione prima che le prime roadmap taglino il traguardo.

📏 Il divario

I qubit logici (con correzione degli errori) sono l'unico conteggio che conta per l'algoritmo di Shor. Scala logaritmica: ogni tacca vale 10 volte la precedente.

1101001k10kIBM1-2Infleqtion12Quantinuum94*QuEra96 ← record mondiale← divario di 12x →VIOLA BITCOIN (~1.100-1.425)attacco in ~2 ore (6.500)

qubit logici (scala logaritmica)

AttaccoQubit logiciQubit fisici (stima)Stato
ECDSA-256 (Bitcoin/Ethereum)1.098 min → 1.152 (ecdsa.fail) → 1.200-1.450 (Google)<500.000 (superconduttore, Google) / ~10.000-26.000 (atomi neutri, Oratomic)🔴 In rapido avvicinamento
RSA-20484.000-6.190<100.000 (qLDPC) fino a 8M (surface code)🟡 Timeline compressa
Mining SHA-256 (algoritmo di Grover)>8.000Decine di milioni🟢 Priorità inferiore

*I 94 di Quantinuum sono post-selezionati; i 96 di QuEra sono il record verificato con correzione degli errori. Entrambi usano una distanza di codice bassa, mentre i circuiti d'attacco richiedono distanza ≥25: deve scalare anche la qualità, non solo il conteggio (a16z, dic 2025).

🗓️ La cronologia: le roadmap contro la soglia

Roadmap dei qubit logici contro la soglia d'attacco di ~1.100-1.425

2026
  • 96 qubit logici verificati (record mondiale QuEra)
  • Quantinuum a 94, oltre il punto di pareggio
  • La frontiera ecdsa.fail tocca quota 1.152 qubit logici
2027
  • QuEra punta a 100 logici / 10.000 fisici
  • PsiQuantum: oltre 1M di siti per qubit fotonici (2027-28)
2028
  • 🔴 Obiettivo del DOE USA (primo QC fault-tolerant)
  • IonQ: 1.600 qubit logici (roadmap accelerata)
2029
  • 🔴 La scadenza di migrazione che Google ha fissato per sé ("Q-Day possibile")
  • IBM Starling (200 logici)
2030
  • Quantinuum Apollo (pienamente fault-tolerant)
  • Infleqtion (1.000 logici)
  • IonQ (8.000 logici)
  • Oratomic + Monarch (migliaia di qubit logici "entro fine decennio")
2033
  • IBM Blue Jay (2.000 logici, sopra ogni soglia ECDSA)

Come leggerla: le dimostrazioni concrete stanno al 2026; tutto quello che segue è un obiettivo aziendale. Le roadmap slittano, ma cinque progetti indipendenti su tre piattaforme hardware diverse attraversano la fascia rossa in una finestra 2028-2031, e sia Google che il DOE USA hanno fissato scadenze ufficiali al suo interno.

🎯 I tre benchmark che fissano l'asticella

Tre risultati indipendenti del 2026 definiscono cosa serve per rubare una chiave Bitcoin/Ethereum. Tutti e tre hanno tagliato drasticamente le stime precedenti, e l'asticella continua a scendere.

1. Whitepaper di Google Quantum AI (superconduttore, 30 marzo 2026)

  • 1.425 qubit logici x 2,1M di gate Toffoli (circuito benchmark); 1.200-1.450 a seconda del design
  • <500.000 qubit fisici; ricava una chiave in ~9 minuti, dentro la finestra di conferma di Bitcoin (~18-23 min per l'attacco completo), il tutto validato da una prova a conoscenza zero
  • Una riduzione di ~20 volte rispetto alle stime precedenti. Google si è imposta una scadenza di migrazione al 2029
  • Whitepaper →

2. Oratomic (atomi neutri; articolo del 31 marzo 2026, azienda in fase di scaling da allora)

  • Algoritmo di Shor su scala crittografica con ~10.000-26.000 qubit atomici fisici in ~10 giorni, grazie a codici qLDPC ad alto rate su array di atomi riconfigurabili: circa 100 volte sotto le stime precedenti per questa piattaforma (Cain et al., arXiv:2603.28627)
  • I codici ad alto rate richiedono appena 3-4 qubit fisici per qubit logico (contro le centinaia dei surface code); gli atomi mobili forniscono la connettività a lungo raggio che questi codici esigono
  • L'azienda, non solo l'articolo: spin-out di Caltech/Harvard con sede a Pasadena (CEO Dolev Bluvstein; tra i cofondatori Manuel Endres e John Preskill). Ha raccolto una Serie A da 300 milioni di dollari (luglio 2026) co-guidata da ARCH, Spark Capital e Khosla Ventures; Vinod Khosla l'ha definita il più grande investimento iniziale mai fatto dalla sua società, paragonandola a OpenAI
  • Salta in blocco la fase NISQ per costruire direttamente macchine fault-tolerant; componenti chiave già dimostrati, inclusi array da oltre 6.000 atomi. La partnership con Monarch Quantum (apr 2026) punta a migliaia di qubit logici con correzione degli errori entro fine decennio
  • oratomic.com →

3. ecdsa.fail (sfida aperta con classifica live, di Eigen Labs)

  • Un'arena pubblica dove ricercatori e agenti AI rimpiccioliscono il circuito di Shor per secp256k1; il punteggio è qubit x gate Toffoli (più basso è, meglio è)
  • Frontiera attuale: 1.152 qubit logici x 1,32M di Toffoli, il 49,2% meglio del circuito benchmark di Google
  • Non è un exploit dal vivo: traccia in tempo reale, e in pubblico, il pavimento algoritmico che si abbassa. L'asticella hardware scende anche quando non esce nuovo hardware
  • ecdsa.fail →

🖥️ L'hardware di oggi

I protagonisti che contano di più per la timeline delle cripto. Qubit logici indicati come oggi / obiettivo di roadmap.

AziendaTecnologiaFisiciLogici (oggi / obiettivo)Obiettivo
QuEraAtomi neutri448 (demo)96 / 1002026-27
QuantinuumIoni intrappolati98 (Helios)94* / pienamente fault-tolerant (Apollo)2030
InfleqtionAtomi neutri1.60012 / 1.0002030
IonQIoni intrappolati256 (6ª gen.)0 / 1.600 → 8.0002028 / 2030
IBMSuperconduttore156 (Heron)1-2 / 200 → 2.0002029 / 2033
GoogleSuperconduttore105 (Willow)sotto soglia / macchina FT utile2029
OratomicAtomi neutriin costruzione (array da 6.000+ atomi dimostrati dai fondatori)0 / migliaia (con Monarch)~2030
PsiQuantumFotonicoin costruzione0 / 100+ (1M+ fisici)2027-28
Atom ComputingAtomi neutri1.180ancora nessuno / 50 (Magne)fine 2026
USTC (Cina)Superconduttore107sotto soglia / in scalaDa definire
MicrosoftTopologicoMajorana 1R&S (prima lettura, feb 2026)"anni, non decenni"

*Post-selezionati, oltre il punto di pareggio. D-Wave (annealing) è esclusa: l'annealing non può eseguire l'algoritmo di Shor.

💥 Cosa significa per le cripto

  1. 1~6,9 milioni di BTC (~470 miliardi di dollari) giacciono in indirizzi con la chiave pubblica già esposta (P2PK, riutilizzati, Taproot) che nessun aggiornamento futuro potrà proteggere. Compreso il ~1 milione di BTC di Satoshi, esposto dal 2009.
  2. 2Raccogli oggi, decifra domani (HNDL) è già realtà. La Federal Reserve ha confermato che gli avversari stanno registrando fin d'ora i dati blockchain per decifrarli in futuro. I dati raccolti non si possono "de-raccogliere".
  3. 3Ogni spesa è una finestra. Il whitepaper di Google stima una probabilità di furto del ~41% per un attacco on-spend durante la finestra di ~10 minuti del mempool.
  4. 4Le difese non sono ancora operative. Bitcoin: BIP-360 incorporato nel repository dei BIP (feb 2026), testnet BTQ attivo, ma nessuna data per la mainnet. Ethereum: correzione a livello base prevista intorno al 2029; account, contratti, bridge e L2 dovranno comunque migrare a loro volta.
  5. 5La migrazione è la parte lenta. I ~190 milioni di UTXO di Bitcoin a ~7 TPS equivalgono a circa un anno di blocchi dedicati soltanto a migrare. Le scadenze qui sopra sono il calendario da battere.

Già al sicuro: Quantum Resistant Ledger (QRL) è quantum-safe dal 2018 grazie alle firme XMSS. Guarda QRL 2.0 (Zond) e le FAQ di QRL.

Cosa dovresti fare?

  • Non riutilizzare mai gli indirizzi: ogni spesa espone in modo permanente la tua chiave pubblica.
  • Segui le correzioni in arrivo: BIP-360 (Bitcoin), Glamsterdam/Hegota (Ethereum).
  • Valuta alternative resistenti ai quanti come QRL / QRL 2.0.
  • Resta aggiornato con la pagina Quantum News.

⚠️ Avvertenze

  • La distanza di codice è il divario nascosto. I record di oggi (i 96 di QuEra a distanza 4) sono ben lontani dalla distanza ≥25 necessaria per eseguire Shor dall'inizio alla fine. Conteggio e qualità devono scalare insieme, ma i record sono raddoppiati in circa un anno, ed entrambi stanno crescendo.
  • Le roadmap slittano. Ogni obiettivo qui sopra è una proiezione aziendale. Il quadro sta nella convergenza, non in una singola data.
  • Le voci prudenti esistono (Adam Back: 20-40 anni) ma sono sempre più isolate; il consenso degli esperti si concentra ormai sul 2030-2035, con obiettivi ufficiali (DOE 2028, Google 2029) dentro questo decennio.

📖 Mini glossario

TermineSignificato
Qubit fisicoIl qubit hardware vero e proprio. Soggetto a errori (da ~1 su 100 a 1 su 10.000 per operazione).
Qubit logicoUn qubit affidabile costruito da molti qubit fisici tramite correzione degli errori. L'unità di cui l'algoritmo di Shor ha bisogno.
Distanza di codiceQuanto è robusta la correzione degli errori. Record attuali: distanza 4. Gli attacchi richiedono: ≥25.
Codici qLDPCNuova famiglia di correzione degli errori che taglia l'overhead di qubit fisici di ~10 volte (o fino a 3-4:1, secondo Oratomic) rispetto ai surface code.
CRQCCryptographically Relevant Quantum Computer, un computer quantistico crittograficamente rilevante: capace di eseguire Shor su chiavi reali. Non ne esiste ancora nessuno.
Q-DayIl giorno in cui un CRQC viola la crittografia a chiave pubblica in uso. Google: possibile entro il 2029.
HNDLHarvest Now, Decrypt Later ("Raccogli oggi, decifra domani"): registrare oggi dati cifrati e chiavi pubbliche per decifrarli in futuro. Confermato in corso.