Il divario dei qubit: esistono 96 qubit logici. Per violare Bitcoin ne servono ~1.150.
Dove si trova oggi l'hardware quantistico, cosa serve per violare le firme di Bitcoin ed Ethereum e quali roadmap attraversano quella linea.
⚡ A colpo d'occhio
Qubit logici verificati, il record mondiale (QuEra, Nature, gen 2026)
Qubit logici del circuito anti-ECDSA più snello che si conosca (frontiera ecdsa.fail)
Quando le principali roadmap (IonQ, Infleqtion, IBM, Oratomic) superano la soglia
La conclusione: il divario è di un solo ordine di grandezza (~12x), si sta chiudendo su tutti i fronti contemporaneamente (conteggi di qubit, tassi di errore, codici di correzione degli errori e gli stessi circuiti d'attacco) e nessuna delle grandi chain è sulla buona strada per completare la migrazione prima che le prime roadmap taglino il traguardo.
📏 Il divario
I qubit logici (con correzione degli errori) sono l'unico conteggio che conta per l'algoritmo di Shor. Scala logaritmica: ogni tacca vale 10 volte la precedente.
qubit logici (scala logaritmica)
| Attacco | Qubit logici | Qubit fisici (stima) | Stato |
|---|---|---|---|
| ECDSA-256 (Bitcoin/Ethereum) | 1.098 min → 1.152 (ecdsa.fail) → 1.200-1.450 (Google) | <500.000 (superconduttore, Google) / ~10.000-26.000 (atomi neutri, Oratomic) | 🔴 In rapido avvicinamento |
| RSA-2048 | 4.000-6.190 | <100.000 (qLDPC) fino a 8M (surface code) | 🟡 Timeline compressa |
| Mining SHA-256 (algoritmo di Grover) | >8.000 | Decine di milioni | 🟢 Priorità inferiore |
*I 94 di Quantinuum sono post-selezionati; i 96 di QuEra sono il record verificato con correzione degli errori. Entrambi usano una distanza di codice bassa, mentre i circuiti d'attacco richiedono distanza ≥25: deve scalare anche la qualità, non solo il conteggio (a16z, dic 2025).
🗓️ La cronologia: le roadmap contro la soglia
Roadmap dei qubit logici contro la soglia d'attacco di ~1.100-1.425
- 96 qubit logici verificati (record mondiale QuEra)
- Quantinuum a 94, oltre il punto di pareggio
- La frontiera ecdsa.fail tocca quota 1.152 qubit logici
- QuEra punta a 100 logici / 10.000 fisici
- PsiQuantum: oltre 1M di siti per qubit fotonici (2027-28)
- 🔴 Obiettivo del DOE USA (primo QC fault-tolerant)
- IonQ: 1.600 qubit logici (roadmap accelerata)
- 🔴 La scadenza di migrazione che Google ha fissato per sé ("Q-Day possibile")
- IBM Starling (200 logici)
- Quantinuum Apollo (pienamente fault-tolerant)
- Infleqtion (1.000 logici)
- IonQ (8.000 logici)
- Oratomic + Monarch (migliaia di qubit logici "entro fine decennio")
- IBM Blue Jay (2.000 logici, sopra ogni soglia ECDSA)
Come leggerla: le dimostrazioni concrete stanno al 2026; tutto quello che segue è un obiettivo aziendale. Le roadmap slittano, ma cinque progetti indipendenti su tre piattaforme hardware diverse attraversano la fascia rossa in una finestra 2028-2031, e sia Google che il DOE USA hanno fissato scadenze ufficiali al suo interno.
🎯 I tre benchmark che fissano l'asticella
Tre risultati indipendenti del 2026 definiscono cosa serve per rubare una chiave Bitcoin/Ethereum. Tutti e tre hanno tagliato drasticamente le stime precedenti, e l'asticella continua a scendere.
1. Whitepaper di Google Quantum AI (superconduttore, 30 marzo 2026)
- 1.425 qubit logici x 2,1M di gate Toffoli (circuito benchmark); 1.200-1.450 a seconda del design
- <500.000 qubit fisici; ricava una chiave in ~9 minuti, dentro la finestra di conferma di Bitcoin (~18-23 min per l'attacco completo), il tutto validato da una prova a conoscenza zero
- Una riduzione di ~20 volte rispetto alle stime precedenti. Google si è imposta una scadenza di migrazione al 2029
- Whitepaper →
2. Oratomic (atomi neutri; articolo del 31 marzo 2026, azienda in fase di scaling da allora)
- Algoritmo di Shor su scala crittografica con ~10.000-26.000 qubit atomici fisici in ~10 giorni, grazie a codici qLDPC ad alto rate su array di atomi riconfigurabili: circa 100 volte sotto le stime precedenti per questa piattaforma (Cain et al., arXiv:2603.28627)
- I codici ad alto rate richiedono appena 3-4 qubit fisici per qubit logico (contro le centinaia dei surface code); gli atomi mobili forniscono la connettività a lungo raggio che questi codici esigono
- L'azienda, non solo l'articolo: spin-out di Caltech/Harvard con sede a Pasadena (CEO Dolev Bluvstein; tra i cofondatori Manuel Endres e John Preskill). Ha raccolto una Serie A da 300 milioni di dollari (luglio 2026) co-guidata da ARCH, Spark Capital e Khosla Ventures; Vinod Khosla l'ha definita il più grande investimento iniziale mai fatto dalla sua società, paragonandola a OpenAI
- Salta in blocco la fase NISQ per costruire direttamente macchine fault-tolerant; componenti chiave già dimostrati, inclusi array da oltre 6.000 atomi. La partnership con Monarch Quantum (apr 2026) punta a migliaia di qubit logici con correzione degli errori entro fine decennio
- oratomic.com →
3. ecdsa.fail (sfida aperta con classifica live, di Eigen Labs)
- Un'arena pubblica dove ricercatori e agenti AI rimpiccioliscono il circuito di Shor per secp256k1; il punteggio è qubit x gate Toffoli (più basso è, meglio è)
- Frontiera attuale: 1.152 qubit logici x 1,32M di Toffoli, il 49,2% meglio del circuito benchmark di Google
- Non è un exploit dal vivo: traccia in tempo reale, e in pubblico, il pavimento algoritmico che si abbassa. L'asticella hardware scende anche quando non esce nuovo hardware
- ecdsa.fail →
🖥️ L'hardware di oggi
I protagonisti che contano di più per la timeline delle cripto. Qubit logici indicati come oggi / obiettivo di roadmap.
| Azienda | Tecnologia | Fisici | Logici (oggi / obiettivo) | Obiettivo |
|---|---|---|---|---|
| QuEra | Atomi neutri | 448 (demo) | 96 / 100 | 2026-27 |
| Quantinuum | Ioni intrappolati | 98 (Helios) | 94* / pienamente fault-tolerant (Apollo) | 2030 |
| Infleqtion | Atomi neutri | 1.600 | 12 / 1.000 | 2030 |
| IonQ | Ioni intrappolati | 256 (6ª gen.) | 0 / 1.600 → 8.000 | 2028 / 2030 |
| IBM | Superconduttore | 156 (Heron) | 1-2 / 200 → 2.000 | 2029 / 2033 |
| Superconduttore | 105 (Willow) | sotto soglia / macchina FT utile | 2029 | |
| Oratomic | Atomi neutri | in costruzione (array da 6.000+ atomi dimostrati dai fondatori) | 0 / migliaia (con Monarch) | ~2030 |
| PsiQuantum | Fotonico | in costruzione | 0 / 100+ (1M+ fisici) | 2027-28 |
| Atom Computing | Atomi neutri | 1.180 | ancora nessuno / 50 (Magne) | fine 2026 |
| USTC (Cina) | Superconduttore | 107 | sotto soglia / in scala | Da definire |
| Microsoft | Topologico | Majorana 1 | R&S (prima lettura, feb 2026) | "anni, non decenni" |
*Post-selezionati, oltre il punto di pareggio. D-Wave (annealing) è esclusa: l'annealing non può eseguire l'algoritmo di Shor.
💥 Cosa significa per le cripto
- 1~6,9 milioni di BTC (~470 miliardi di dollari) giacciono in indirizzi con la chiave pubblica già esposta (P2PK, riutilizzati, Taproot) che nessun aggiornamento futuro potrà proteggere. Compreso il ~1 milione di BTC di Satoshi, esposto dal 2009.
- 2Raccogli oggi, decifra domani (HNDL) è già realtà. La Federal Reserve ha confermato che gli avversari stanno registrando fin d'ora i dati blockchain per decifrarli in futuro. I dati raccolti non si possono "de-raccogliere".
- 3Ogni spesa è una finestra. Il whitepaper di Google stima una probabilità di furto del ~41% per un attacco on-spend durante la finestra di ~10 minuti del mempool.
- 4Le difese non sono ancora operative. Bitcoin: BIP-360 incorporato nel repository dei BIP (feb 2026), testnet BTQ attivo, ma nessuna data per la mainnet. Ethereum: correzione a livello base prevista intorno al 2029; account, contratti, bridge e L2 dovranno comunque migrare a loro volta.
- 5La migrazione è la parte lenta. I ~190 milioni di UTXO di Bitcoin a ~7 TPS equivalgono a circa un anno di blocchi dedicati soltanto a migrare. Le scadenze qui sopra sono il calendario da battere.
Già al sicuro: Quantum Resistant Ledger (QRL) è quantum-safe dal 2018 grazie alle firme XMSS. Guarda QRL 2.0 (Zond) e le FAQ di QRL.
Cosa dovresti fare?
- Non riutilizzare mai gli indirizzi: ogni spesa espone in modo permanente la tua chiave pubblica.
- Segui le correzioni in arrivo: BIP-360 (Bitcoin), Glamsterdam/Hegota (Ethereum).
- Valuta alternative resistenti ai quanti come QRL / QRL 2.0.
- Resta aggiornato con la pagina Quantum News.
⚠️ Avvertenze
- La distanza di codice è il divario nascosto. I record di oggi (i 96 di QuEra a distanza 4) sono ben lontani dalla distanza ≥25 necessaria per eseguire Shor dall'inizio alla fine. Conteggio e qualità devono scalare insieme, ma i record sono raddoppiati in circa un anno, ed entrambi stanno crescendo.
- Le roadmap slittano. Ogni obiettivo qui sopra è una proiezione aziendale. Il quadro sta nella convergenza, non in una singola data.
- Le voci prudenti esistono (Adam Back: 20-40 anni) ma sono sempre più isolate; il consenso degli esperti si concentra ormai sul 2030-2035, con obiettivi ufficiali (DOE 2028, Google 2029) dentro questo decennio.
📖 Mini glossario
| Termine | Significato |
|---|---|
| Qubit fisico | Il qubit hardware vero e proprio. Soggetto a errori (da ~1 su 100 a 1 su 10.000 per operazione). |
| Qubit logico | Un qubit affidabile costruito da molti qubit fisici tramite correzione degli errori. L'unità di cui l'algoritmo di Shor ha bisogno. |
| Distanza di codice | Quanto è robusta la correzione degli errori. Record attuali: distanza 4. Gli attacchi richiedono: ≥25. |
| Codici qLDPC | Nuova famiglia di correzione degli errori che taglia l'overhead di qubit fisici di ~10 volte (o fino a 3-4:1, secondo Oratomic) rispetto ai surface code. |
| CRQC | Cryptographically Relevant Quantum Computer, un computer quantistico crittograficamente rilevante: capace di eseguire Shor su chiavi reali. Non ne esiste ancora nessuno. |
| Q-Day | Il giorno in cui un CRQC viola la crittografia a chiave pubblica in uso. Google: possibile entro il 2029. |
| HNDL | Harvest Now, Decrypt Later ("Raccogli oggi, decifra domani"): registrare oggi dati cifrati e chiavi pubbliche per decifrarli in futuro. Confermato in corso. |
Fonti
Whitepaper di Google Quantum AI (mar 2026)·Cain et al. / Oratomic, arXiv:2603.28627·oratomic.com·ecdsa.fail (Eigen Labs)·Kim et al., ePrint 2026/106·Chevignard et al., ePrint 2026/280 (EUROCRYPT 2026)·Roetteler et al. 2017·QuEra, Nature (gen 2026)·Roadmap IBM·Roadmap IonQ·Roadmap Quantinuum·Analisi a16z·Copertura completa: Quantum News
Ultimo aggiornamento: 14 luglio 2026