O Fosso dos Qubits: Existem 96 Qubits Lógicos. Bastam ~1.150 para Quebrar o Bitcoin.
Onde está hoje o hardware quântico, o que é preciso para quebrar as assinaturas do Bitcoin e do Ethereum, e que roteiros cruzam essa linha.
⚡ Num Relance
Qubits lógicos verificados, o recorde mundial (QuEra, Nature, jan 2026)
Qubits lógicos no circuito mais enxuto conhecido para quebrar o ECDSA (fronteira do ecdsa.fail)
Quando os principais roteiros (IonQ, Infleqtion, IBM, Oratomic) cruzam o limiar
A conclusão: o fosso é de uma única ordem de grandeza (~12x), está a fechar-se em todas as frentes ao mesmo tempo (contagens de qubits, taxas de erro, códigos de correção de erros e os próprios circuitos de ataque), e nenhuma das grandes blockchains tem uma migração em condições de terminar antes dos primeiros cruzamentos de roteiro.
📏 O Fosso
Os qubits lógicos (com correção de erros) são a única contagem que importa para o algoritmo de Shor. Escala logarítmica: cada marca vale 10x a anterior.
qubits lógicos (escala logarítmica)
| Ataque | Qubits Lógicos | Qubits Físicos (est.) | Estado |
|---|---|---|---|
| ECDSA-256 (Bitcoin/Ethereum) | 1.098 mín → 1.152 (ecdsa.fail) → 1.200-1.450 (Google) | <500.000 (supercondutor, Google) / ~10.000-26.000 (átomos neutros, Oratomic) | 🔴 A aproximar-se rapidamente |
| RSA-2048 | 4.000-6.190 | <100.000 (qLDPC) a 8M (código de superfície) | 🟡 Prazo comprimido |
| Mineração SHA-256 (Grover) | >8.000 | Dezenas de milhões | 🟢 Prioridade menor |
*Os 94 da Quantinuum são pós-selecionados; os 96 da QuEra são o recorde verificado com correção de erros. Ambos usam distância de código baixa, quando os circuitos de ataque exigem distância ≥25, pelo que a qualidade também tem de escalar, não só a contagem (a16z, dez 2025).
🗓️ A Cronologia: Roteiros vs. o Limiar
Roteiros de qubits lógicos face ao limiar de ataque de ~1.100-1.425
- 96 lógicos verificados (recorde mundial da QuEra)
- Quantinuum com 94 além do ponto de equilíbrio
- A fronteira do ecdsa.fail chega aos 1.152 qubits lógicos
- QuEra aponta a 100 lógicos / 10.000 físicos
- PsiQuantum: 1M+ de sítios de qubits fotónicos (2027-28)
- 🔴 Meta do DOE dos EUA (primeiro computador quântico tolerante a falhas)
- IonQ: 1.600 lógicos (roteiro acelerado)
- 🔴 Prazo de migração do próprio Google ("Q-Day possível")
- IBM Starling (200 lógicos)
- Quantinuum Apollo (plenamente tolerante a falhas)
- Infleqtion (1.000 lógicos)
- IonQ: 8.000 lógicos
- Oratomic + Monarch (milhares de qubits lógicos "até ao fim da década")
- IBM Blue Jay (2.000 lógicos, acima de todos os limiares do ECDSA)
Como ler: as demonstrações concretas estão em 2026; tudo o que vem depois é meta de empresa. Os roteiros atrasam-se, mas cinco esforços independentes, em três plataformas de hardware diferentes, cruzam a faixa vermelha numa janela de 2028-2031, e tanto o Google como o DOE dos EUA fixaram prazos oficiais dentro dela.
🎯 Os Três Benchmarks Que Definem a Fasquia
Três resultados independentes de 2026 definem o que é preciso para roubar uma chave do Bitcoin/Ethereum. Os três cortaram as estimativas anteriores, e a fasquia continua a descer.
1. Whitepaper do Google Quantum AI (supercondutor, 30 de março de 2026)
- 1.425 qubits lógicos x 2,1M de gates Toffoli (circuito de referência); 1.200-1.450 consoante o design
- <500.000 qubits físicos; deriva uma chave em ~9 minutos, dentro da janela de confirmação do Bitcoin (~18-23 min para o ataque completo), com validação por prova de conhecimento zero
- Uma redução de ~20x face às estimativas anteriores. O Google impôs a si próprio um prazo de migração até 2029
- Whitepaper →
2. Oratomic (átomos neutros; artigo de 31 de março de 2026, empresa a escalar desde então)
- O algoritmo de Shor à escala criptográfica com ~10.000-26.000 qubits atómicos físicos em ~10 dias, usando códigos qLDPC de alta taxa em arrays de átomos reconfiguráveis: cerca de 100x abaixo das estimativas anteriores para a plataforma (Cain et al., arXiv:2603.28627)
- Os códigos de alta taxa precisam de apenas 3-4 qubits físicos por qubit lógico (contra centenas nos códigos de superfície); os átomos móveis fornecem a conectividade de longo alcance que estes códigos exigem
- A empresa, não só o artigo: spin-out de Caltech/Harvard sediada em Pasadena (CEO Dolev Bluvstein; entre os cofundadores estão Manuel Endres e John Preskill). Angariou uma Series A de $300M (julho de 2026) coliderada pela ARCH, pela Spark Capital e pela Khosla Ventures; Vinod Khosla chamou-lhe o maior investimento inicial de sempre da sua firma, comparando-a à OpenAI
- Salta o NISQ por completo para construir diretamente máquinas tolerantes a falhas; componentes centrais já demonstrados, incluindo arrays com 6.000+ átomos. A parceria com a Monarch Quantum (abr 2026) aponta a milhares de qubits lógicos com correção de erros até ao fim da década
- oratomic.com →
3. ecdsa.fail (desafio aberto com leaderboard ao vivo, da Eigen Labs)
- Arena pública onde investigadores e agentes de IA encolhem o circuito de Shor para a secp256k1, pontuados por qubits x gates Toffoli (quanto menor, melhor)
- Fronteira atual: 1.152 qubits lógicos x 1,32M de Toffolis, ou seja, 49,2% à frente do circuito de referência do Google
- Não é um exploit ao vivo: acompanha, em tempo real e em público, a queda do piso algorítmico. A fasquia de hardware desce mesmo quando não sai hardware novo
- ecdsa.fail →
🖥️ O Hardware de Hoje
Os intervenientes que mais pesam para a cronologia das criptomoedas. Qubits lógicos apresentados como atual / meta do roteiro.
| Empresa | Tecnologia | Físicos | Lógicos (atual / meta) | Meta |
|---|---|---|---|---|
| QuEra | Átomo neutro | 448 (demo) | 96 / 100 | 2026-27 |
| Quantinuum | Ião aprisionado | 98 (Helios) | 94* / plenamente tolerante a falhas (Apollo) | 2030 |
| Infleqtion | Átomo neutro | 1.600 | 12 / 1.000 | 2030 |
| IonQ | Ião aprisionado | 256 (6.ª ger.) | 0 / 1.600 → 8.000 | 2028 / 2030 |
| IBM | Supercondutor | 156 (Heron) | 1-2 / 200 → 2.000 | 2029 / 2033 |
| Supercondutor | 105 (Willow) | abaixo do limiar / máquina TF útil | 2029 | |
| Oratomic | Átomo neutro | em construção (arrays de 6.000+ átomos demonstrados pelos fundadores) | 0 / milhares (com a Monarch) | ~2030 |
| PsiQuantum | Fotónico | em construção | 0 / 100+ (1M+ físicos) | 2027-28 |
| Atom Computing | Átomo neutro | 1.180 | ainda nenhum / 50 (Magne) | final de 2026 |
| USTC (China) | Supercondutor | 107 | abaixo do limiar / a escalar | A definir |
| Microsoft | Topológico | Majorana 1 | I&D (primeira leitura, fev 2026) | "anos, não décadas" |
*Pós-selecionado, além do ponto de equilíbrio. A D-Wave (annealing) fica de fora: o annealing não consegue executar o algoritmo de Shor.
💥 O Que Isto Significa para a Cripto
- 1~6,9 milhões de BTC (~$470 mil milhões) estão em endereços com chaves públicas já expostas (P2PK, reutilizados, Taproot) que nenhuma atualização futura pode proteger. Incluem o ~1 milhão de BTC de Satoshi, exposto desde 2009.
- 2O "Colher Agora, Decifrar Depois" (HNDL) já está a acontecer. O Federal Reserve confirmou que há adversários a registar dados de blockchain hoje para decifração futura. Dados colhidos não voltam a descolher-se.
- 3Cada gasto é uma janela. O whitepaper do Google estima ~41% de probabilidade de roubo num ataque on-spend durante a janela de ~10 minutos na mempool.
- 4As defesas não estão implantadas. Bitcoin: o BIP-360 foi incorporado ao repositório de BIPs (fev 2026), a testnet BTQ está ativa, mas não há data para a mainnet. Ethereum: correção na camada base prevista para ~2029; contas, contratos, pontes e L2s ainda terão de migrar por cima disso.
- 5A migração é a parte lenta. Os ~190 milhões de UTXOs do Bitcoin, a ~7 TPS, são cerca de um ano de blocos sem fazer outra coisa senão migrar. Os prazos acima são o calendário que ela tem de vencer.
Já protegido: O Quantum Resistant Ledger (QRL) é quântico-seguro desde 2018, com assinaturas XMSS. Veja o QRL 2.0 (Zond) e as Perguntas Frequentes do QRL.
O que deve fazer?
- Nunca reutilize endereços: cada gasto expõe permanentemente a sua chave pública.
- Acompanhe as correções: BIP-360 (Bitcoin), Glamsterdam/Hegota (Ethereum).
- Pondere alternativas resistentes a computadores quânticos como o QRL / QRL 2.0.
- Mantenha-se informado através da página Quantum News.
⚠️ Ressalvas
- A distância do código é o fosso escondido. Os recordes de hoje (os 96 da QuEra a distância 4) estão muito aquém da distância ≥25 necessária para correr o Shor de ponta a ponta. Contagem e qualidade têm de escalar, mas os recordes duplicaram em cerca de um ano, e ambas estão a subir.
- Os roteiros atrasam-se. Cada meta acima é uma projeção de empresa. O que conta é a convergência, não uma data isolada.
- Há visões conservadoras (Adam Back: 20-40 anos), mas são cada vez mais a exceção; o consenso dos especialistas concentra-se agora em 2030-2035, com metas oficiais (DOE 2028, Google 2029) ainda dentro desta década.
📖 Mini Glossário
| Termo | Significado |
|---|---|
| Qubit físico | O qubit de hardware real. Propenso a erros (~1 em 100 a 1 em 10.000 por operação). |
| Qubit lógico | Um qubit fiável construído a partir de muitos qubits físicos via correção de erros. A unidade de que o algoritmo de Shor precisa. |
| Distância do código | A força da correção de erros. Recordes atuais: distância 4. Os ataques exigem: ≥25. |
| Códigos qLDPC | Nova família de correção de erros que corta a sobrecarga de qubits físicos em ~10x (ou para 3-4:1, segundo a Oratomic) face aos códigos de superfície. |
| CRQC | Computador Quântico Criptograficamente Relevante: capaz de executar o Shor contra chaves reais. Ainda não existe nenhum. |
| Q-Day | O dia em que um CRQC quebra a criptografia de chave pública em uso. Google: possível até 2029. |
| HNDL | Harvest Now, Decrypt Later ("Colher Agora, Decifrar Depois"): registar hoje dados encriptados e chaves públicas para os decifrar mais tarde. Confirmado e em curso. |
Fontes
Whitepaper do Google Quantum AI (mar 2026)·Cain et al. / Oratomic, arXiv:2603.28627·oratomic.com·ecdsa.fail (Eigen Labs)·Kim et al., ePrint 2026/106·Chevignard et al., ePrint 2026/280 (EUROCRYPT 2026)·Roetteler et al. 2017·QuEra, Nature (jan 2026)·Roteiro da IBM·Roteiro da IonQ·Roteiro da Quantinuum·Análise da a16z·Cobertura completa: Quantum News
Última atualização: 14 de julho de 2026