Le risque quantique du Bitcoin dépend des clés publiques exposées, selon le directeur de la recherche de Fireblocks
Points clés
- •On estime que 6,7 à 7 millions de BTC, soit environ un tiers du plafond d'offre de 21 millions du Bitcoin, se trouvent derrière des clés publiques déjà visibles onchain et sont donc exposés à une attaque quantique.
- •Les sorties pay-to-public-key de l'ère Satoshi exposent les clés dès leur création, tandis que les adresses P2PKH et SegWit ne cachent les clés que jusqu'à la première dépense, après quoi la réutilisation d'adresses rend les nouveaux fonds vulnérables.
- •Aucun ordinateur quantique cryptographiquement pertinent capable de casser les signatures actuelles du Bitcoin n'est connu à ce jour, mais les experts avertissent que la recherche, les modifications logicielles et l'adoption par les utilisateurs pourraient prendre des années.
- •Gutkin recommande une gestion continue des clés publiques — en dirigeant les dépôts et la monnaie rendue vers des adresses neuves tout en suivant les UTXO — plutôt qu'une migration unique qui pourrait augmenter les frais et les erreurs opérationnelles.
- •Fireblocks a réduit les coûts de pour la vérification du schéma de signature post-quantique ML-DSA-44 sur Ethereum de 8,09 millions à 1,23 million de gas, bien que l'implémentation reste un code de recherche nécessitant des audits avant toute utilisation en production.

La future vulnérabilité du Bitcoin à l'informatique quantique sera déterminée moins par le propriétaire des coins que par la manière dont ils sont stockés. Michael Gutkin, Vice-President of Research du dépositaire d'actifs numériques Fireblocks, a déclaré à crypto.news que l'exposition d'un détenteur est déterminée par la blockchain concernée, le type d'adresse utilisé et l'historique des transactions de l'adresse — et non par le fait que le propriétaire soit une plateforme d'échange, une institution ou un particulier.
« En fin de compte, l'exposition dépend de la question de savoir si la clé publique est déjà visible onchain », a-t-il déclaré.
Cette distinction est mathématique plutôt qu'organisationnelle. Les signatures du Bitcoin reposent sur la cryptographie à courbes elliptiques, et l'algorithme de Shor — décrit pour la première fois en 1994 — permettrait à un ordinateur quantique suffisamment puissant de dériver une clé privée à partir de sa clé publique correspondante. Une clé qui n'a jamais été diffusée ne laisse à un attaquant qu'un hachage sur lequel travailler, c'est pourquoi l'historique de stockage, plutôt que la propriété, façonne le risque.
Les estimations publiques citées par Gutkin suggèrent qu'environ 6,7 à 7 millions de BTC se trouvent derrière des clés déjà visibles onchain — soit environ un tiers du plafond fixe de l'offre de 21 millions de coins du réseau — faisant des clés publiques exposées le facteur central du risque quantique du Bitcoin.
Le moment où les coins bougent compte autant que l'endroit où ils se trouvent
Selon l'analyse de Gutkin, les transactions fréquentes peuvent générer de l'exposition via la réutilisation d'adresses et la gestion des Bitcoins non dépensés. Une trésorerie qui déplace rarement ses avoirs peut garder ses clés publiques cachées plus longtemps, mais seulement si le format d'adresse et l'activité passée ne les ont pas déjà révélées.
Les sorties de l'ère Satoshi et les adresses réutilisées exposent les clés
Pour les premières sorties de Bitcoin, appelées sorties pay-to-public-key (P2PK), la clé publique est visible dès le départ. De nombreuses sorties datant de l'ère Satoshi utilisent ce format, a expliqué Gutkin, ce qui signifie que leurs clés restent exposées même si les coins n'ont jamais bougé.
Les adresses pay-to-public-key-hash (P2PKH) et SegWit natives (P2WPKH) fonctionnent différemment, en cachant la clé publique jusqu'à la première dépense depuis l'adresse. Une fois qu'un détenteur a dépensé, cependant, la clé devient définitivement visible. Si la même adresse reçoit ensuite davantage de Bitcoin, ces nouveaux fonds se trouvent derrière une clé déjà révélée.
Pour les détenteurs évaluant leur propre exposition, Gutkin a recommandé d'examiner si les adresses ont déjà dépensé et si elles continuent de recevoir des fonds.
Taproot ajoute une autre distinction. Selon les auteurs de BIP 360, les sorties Taproot sont exposées aux attaques quantiques de longue durée car leurs clés publiques de sortie sont visibles dès leur création. La proposition indique qu'un ordinateur quantique suffisamment puissant pourrait dériver une clé privée d'une clé publique exposée, et ses auteurs distinguent les attaques contre les clés visibles pendant de longues périodes des attaques plus rapides tentées après qu'une transaction révèle une clé mais avant qu'elle ne soit confirmée.
Cette préoccupation reste une menace future. Dans un rapport du 17 septembre sur les défis de migration du Bitcoin, le Chief Technology Officer de Ledger, Charles Guillemet, a déclaré qu'auc ordinateur quantique cryptographiquement pertinent capable de casser les signatures actuelles du Bitcoin n'était connu à ce jour. Il a néanmoins averti que la recherche, les modifications logicielles, les mises à niveau des portefeuilles matériels et l'adoption par les utilisateurs pourraient prendre des années, faisant de la préparation un problème distinct de l'arrivée d'un attaquant opérationnel.
Des changements progressifs de portefeuille peuvent réduire l'exposition
En réponse aux appels à une préparation en « mode bunker », Gutkin a soutenu que les institutions devraient gérer l'exposition des clés publiques en continu plutôt que de planifier un transfert de masse unique.
« Pour une institution, je ne pense pas que l'objectif devrait être une migration de masse en une seule fois », a-t-il déclaré.
Selon l'approche qu'il a décrite, les nouveaux dépôts de Bitcoin iraient vers des adresses neuves, et la monnaie rendue par les transactions reviendrait également vers des adresses neuves. Les institutions devraient suivre chaque sortie de transaction non dépensée (UTXO) — le Bitcoin représente les avoirs sous forme de sorties non dépensées discrètes plutôt que de soldes de compte — afin d'identifier quels fonds se trouvent déjà derrière des clés exposées. Grâce aux dépenses normales, les adresses exposées se videraient progressivement pendant que de nouveaux fonds arrivent sur des adresses dont les clés publiques restent cachées. Gutkin a déclaré qu'un tableau de bord d'exposition en temps réel devrait afficher à la fois le solde exposé restant et les transactions créant une exposition supplémentaire.
Fireblocks prend déjà en charge plusieurs composantes de ce processus, selon Gutkin, et développe des outils pour sélectionner les entrées de transaction en fonction de l'exposition et pour afficher les soldes concernés.
D'autres fournisseurs de conservation ont introduit des contrôles similaires. Dans une annonce du 22 juillet, BitGo a détaillé quatre contrôles de portefeuille Bitcoin couvrant la notation d'exposition, la remédiation des adresses, la sélection des entrées de transaction et les valeurs par défaut d'adresse mises à jour. La société a indiqué que sa méthode de sélection des entrées tente de dépenser toutes les sorties non dépensées associées à une adresse sélectionnée, réduisant le risque de laisser des fonds derrière après qu'une transaction révèle la clé. BitGo a décrit ces contrôles comme une préparation opérationnelle plutôt que comme un remplacement d'une future mise à niveau du Bitcoin.
Gutkin a averti qu'une migration précipitée comporte ses propres risques. Les grands détenteurs se disputant la capacité de transaction limitée du Bitcoin pourraient faire grimper les frais et ralentir les confirmations. Au sein des institutions, des transactions et approbations supplémentaires pourraient augmenter les erreurs, notamment le renvoi de la monnaie vers une adresse exposée. Pour limiter le phishing et les erreurs de manipulation, il a recommandé d'établir à l'avance des adresses de destination, des politiques d'approbation et des canaux de communication fiables, afin qu'un transfert urgent n'exige pas des clients ou du personnel de suivre des instructions inhabituelles ou de contourner les contrôles existants.
Le Bitcoin a toujours besoin d'une méthode de dépense résistante au quantique
Même avec de meilleures pratiques d'adressage, Gutkin a déclaré que le Bitcoin aurait toujours besoin d'une méthode résistante au quantique pour autoriser les transactions. BIP 360 répond à une partie du problème en proposant des sorties pay-to-Merkle-root, qui suppriment le chemin de dépense par clé exposé de Taproot. Il a toutefois souligné que la réduction de l'exposition à long terme des clés publiques ne fait pas de la proposition une solution post-quantique complète. Les auteurs de la proposition indiquent également que la protection contre les attaques pendant la brève fenêtre après la diffusion d'une transaction mais avant sa confirmation pourrait nécessiter des signatures post-quantiques. BIP 360 reste répertorié comme un projet.
Contrairement à Ethereum, le Bitcoin ne peut pas simplement accepter un nouveau contrat de vérification de signature via une couche applicative à usage général, a déclaré Gutkin. Selon le choix de conception retenu, des changements de protocole pourraient être nécessaires pour prendre en charge le schéma et maintenir des frais de transaction gérables. Il a également évoqué les recherches sur les signatures basées sur le hachage, y compris des conceptions qui suivent l'ét de signature pour réduire la surcharge, bien que ces approches impliquent des compromis en matière de taille de signature, de conception de portefeuille et de tenue de registres.
Pour les investisseurs américains détenant du Bitcoin via des fonds, les dispositifs de conservation font également partie de la préparation. Un rapport du 23 septembre sur les plans de conservation post-quantique de Coinbase a noté que les investisseurs des ETF Bitcoin et Ethereum au comptant ne contrôlent pas les clés privées sécurisant les avoirs des fonds ; ce sont les dépositaires sélectionnés par les émetteurs qui les gèrent. Dans ce rapport, le Chief Cryptographer de Coinbase, Yehuda Lindell, a décrit des plans pour une infrastructure de conservation capable de prendre en charge différents schémas de signatures post-quantiques, et a déclaré que Coinbase explorait des modules de sécurité matérielle programmables comme alternative lorsqu'un schéma choisi par une blockchain ne peut pas fonctionner avec ses systèmes de signature distribuée existants.
Une vérification moins coûteuse, mais Ethereum exige toujours des changements de portefeuille
Sur Ethereum, Gutkin a expliqué que les comptes standards exposent leurs clés publiques dès qu'ils signent une transaction, car la clé peut être récupérée à partir de la signature. Contrairement à la rotation d'adresses du Bitcoin, remplacer régulièrement un compte Ethereum est moins pratique, car les soldes, les approbations de jetons et l'activité applicative y sont liés. Les portefeuilles standards de Solana font face à un problème encore plus simple : l'adresse est la clé publique elle-même, de sorte que la clé est exposée sans aucune transaction de dépense initiale.
Les comptes Ethereum programmables — l'approche que l'écosystème appelle account abstraction — offrent un moyen de modifier l'autorisation des transactions tout en conservant le compte, selon Gutkin. La recherche de Fireblocks a réduit la vérification de ML-DSA-44, un schéma de signature post-quantique, de 8,09 millions de gas à 1,23 million de gas. Dans une publication de recherche du 2 septembre, Fireblocks a indiqué que le vérificateur suit FIPS 204, la norme de signature numérique finalisée par le National Institute of Standards and Technology des États-Unis en 2024. Gutkin a déclaré que l'équipe a amélioré l'implémentation plutôt que de modifier l'algorithme normalisé, avec un hachage, des opérations mathématiques, un décodage de signature, une gestion des clés publiques et une utilisation de la mémoire plus efficaces. La consommation mémoire maximale est passée de près d'un mégaoctet à environ 41 kilooctets.
Cette conception comporte toujours des coûts. Gutkin a estimé le coût de déploiement unique de la clé publique étendue à environ 4,1 millions de gas, auxquels s'ajoutent les 1,23 million de gas requis pour chaque vérification. Pour une trésorerie ou un portefeuille froid effectuant relativement peu de transactions, ces coûts peuvent être raisonnables, a-t-il déclaré. Il a toutefois averti qu'un compte Ethereum standard ne peut pas simplement passer à ML-DSA, et que l'intégration des comptes intelligents, le support de conservation et la compatibilité avec les applications décentralisées nécessitent encore des travaux d'ingénierie.
Gutkin a également noté que le vérificateur ne rend pas l'ensemble du système d'Ethereum sécurisé post-quantiquement, des recherches distinctes se poursuivant sur ses couches de consensus et de données. Malgré des tests approfondis et une vérification formelle, l'implémentation de Fireblocks reste un code de recherche nécessitant des audits et un durcissement avant toute utilisation en production. Pour la conservation institutionnelle, la société étudie séparément des systèmes de signature post-quantique de qualité production. Le passage de BIP 360 au-delà du statut de projet, la capacité des premières implémentations à franchir les audits et le durcissement, et l'entrée en production des recherches des dépositaires sur la signature post-quantique constituent les marqueurs concrets de l'avancement de cette préparation.