Il rischio quantistico di Bitcoin dipende dalle chiavi pubbliche esposte, secondo il responsabile della ricerca di Fireblocks
Punti chiave
- •Si stima che tra 6,7 e 7 milioni di BTC, circa un terzo del tetto di offerta di 21 milioni di Bitcoin, si trovino dietro chiavi pubbliche già visibili onchain e quindi esposte ad attacchi quantistici.
- •Gli output pay-to-public-key dell'era di Satoshi espongono le chiavi dalla creazione, mentre gli indirizzi P2PKH e SegWit nascondono le chiavi solo fino alla prima spesa, dopodiché il riutil dell'indirizzo mantiene vulnerabili i nuovi fondi.
- •Non si conosce alcun computer quantistico crittograficamente rilevante in grado di violare le firme attuali di Bitcoin, ma gli esperti avvertono che ricerca, modifiche software e adozione da parte degli utenti potrebbero richiedere anni.
- •Gutkin raccomanda una gestione continua delle chiavi pubbliche — indirizzando depositi e resto verso nuovi indirizzi tracciando gli UTXO — anziché una migrazione una tantum che potrebbe far salire le commissioni e aumentare gli errori operativi.
- •Fireblocks ha ridotto i costi in gas per la verifica dello schema di firma post-quantum ML-DSA-44 su Ethereum da 8,09 milioni a 1,23 milioni di gas, sebbene l'implementazione rimanga codice di ricerca che richiede audit prima dell'uso in produzione.

La futura vulnerabilità di Bitcoin al calcolo quantistico sarà decisa meno da chi possiede le monete che da come queste vengono conservate. Michael Gutkin, Vice Presidente della Ricerca del custode di asset digitali Fireblocks, ha dichiarato a crypto.news che l'esposizione di un possessore è determinata dalla blockchain coinvolta, dal tipo di indirizzo utilizzato e dalla cronologia delle transazioni dell'indirizzo, non dal fatto che il proprietario sia un exchange, un'istituzione o un individuo.
"L'esposizione alla fine dipende dal fatto che la chiave pubblica sia già visibile onchain," ha detto.
Questa distinzione è matematica, non organizzativa. Le firme di Bitcoin si basano sulla crittografia a curve ellittiche, e l'algoritmo di Shor — descritto per la prima volta nel 1994 — è noto per consentire a un computer quantistico sufficientemente potente di derivare una chiave privata dalla corrispondente chiave pubblica. Una chiave mai trasmessa lascia a un attaccante solo un hash su cui lavorare, ed è per questo che la cronologia di conservazione, più che la proprietà, determina il rischio.
Le stime pubbliche citate da Gutkin indicano che circa 6,7 milioni a 7 milioni di BTC si trovano dietro chiavi già visibili onchain — circa un terzo del tetto fisso di offerta di 21 milioni di monete della rete — rendendo le chiavi pubbliche esposte il fattore centrale del rischio quantistico di Bitcoin.
Quando le monete si muovono conta quanto il posto dove riposano
Secondo la valutazione di Gutkin, le transazioni frequenti possono generare esposizione attraverso il riutilizzo degli indirizzi e la gestione dei Bitcoin non spesi. Una tesoreria che raramente muove le proprie partecipazioni può mantenere nascoste le proprie chiavi pubbliche più a lungo, ma solo se il formato dell'indirizzo e le attività precedenti non le hanno già rivelate.
Gli output dell'era di Satoshi e gli indirizzi riutilizzati espongono le chiavi
Per i primi output di Bitcoin, noti come output pay-to-public-key (P2PK), la chiave pubblica è visibile fin dall'inizio. Molti output risalenti all'era di Satoshi utilizzano quel formato, ha spiegato Gutkin, il che significa che le loro chiavi restano esposte anche se le monete non si sono mai spostate.
Gli indirizzi pay-to-public-key-hash (P2PKH) e native SegWit (P2WPKH) funzionano diversamente, nascondendo la chiave pubblica fino alla prima spesa dall'indirizzo. Una volta che un possessore spende, tuttavia, la chiave diventa permanentemente visibile. Se lo stesso indirizzo riceve successivamente altri Bitcoin, quei nuovi fondi si trovano dietro una chiave già rivelata.
Per i possessori che valutano la propria esposizione, Gutkin ha raccomandato di esaminare se gli indirizzi hanno già speso in passato e se continuano a ricevere fondi.
Taproot aggiunge un'altra distinzione. Secondo gli autori di BIP 360, gli output Taproot sono esposti ad attacchi quantistici di lunga durata perché le loro chiavi pubbliche di output sono visibili dal momento della loro creazione. La proposta afferma che un computer quantistico sufficientemente capace potrebbe derivare una chiave privata da una chiave pubblica esposta, e i suoi aut distinguono gli attacchi contro chiavi visibili per lunghi periodi dagli attacchi più rapidi tentati dopo che una transazione rivela una chiave ma prima che questa venga confermata.
La preoccupazione rimane una minaccia futura. In un rapporto del 17 settembre sulle sfide migratorie di Bitcoin, il Chief Technology Officer di Ledger Charles Guillemet ha affermato che non si conosce alcun computer quantistico crittograficamente rilevante in grado di violare le firme attuali di Bitcoin. Ha tuttavia avvertito che ricerca, modifiche software, aggiornamenti dei portafogli hardware e adozione da parte degli utenti potrebbero richiedere anni, rendendo la preparazione un problema distinto dall'arrivo di un attaccante operativo.
Modifiche graduali al wallet possono ridurre l'esposizione
Rispondendo alle richieste di preparazione in "bunker mode", Gutkin ha sostenuto che le istituzioni dovrebbero gestire continuamente l'esposizione delle chiavi pubbliche anziché pianificare un unico trasferimento di massa.
"Per un'istituzione, non penso che l'obiettivo debba essere una migrazione di massa una tantum," ha detto.
Secondo l'approccio che ha descritto, i nuovi depositi di Bitcoin andrebbero a indirizzi freschi, e il resto delle transazioni tornerebbe anch'esso a indirizzi freschi. Le istituzioni dovrebbero tracciare i singoli output di transazione non spesi (UTXO) — Bitcoin rappresenta le partecipazioni come output non spesi discreti anziché come saldi di conto — per identificare quali fondi si trovano già dietro chiavi esposte. Attraverso la spesa normale, gli indirizzi esposti si svuoterebbero gradualmente mentre i nuovi fondi arrivano a indirizzi le cui chiavi pubbliche restano nascoste. Gutkin ha detto che una dashboard di esposizione in tempo reale dovrebbe mostrare sia il saldo esposto residuo sia le transazioni che creano esposizione aggiuntiva.
Fireblocks supporta già diversi componenti di quel processo, secondo Gutkin, e sta sviluppando strumenti per selezionare gli input delle transazioni in base all'esposizione e per visualizzare i saldi interessati.
Altri fornitori di custodia hanno introdotto controlli correlati. In un annuncio del 22 luglio, BitGo ha dettagliato quattro controlli per i wallet Bitcoin che coprono il punteggio di esposizione, la bonifica degli indirizzi, la selezione degli input delle transazioni e le impostazioni predefinite aggiornate degli indirizzi. L'azienda ha detto che il suo metodo di selezione degli input tenta di spendere tutti gli output non spesi associati a un indirizzo selezionato, riducendo la possibilità di lasciare fondi indietro dopo che una transazione rivela la chiave. BitGo ha descritto i controlli come preparazione operativa anziché come sostituzione di un futuro aggiornamento di Bitcoin.
Gutkin ha avvertito che una migrazione frettolosa comporta rischi propri. Grandi possessori in competizione per la limitata capacità di transazione di Bitcoin potrebbero far salire le commissioni e rallentare le conferme. All'interno delle istituzioni, transazioni e approvazioni aggiuntive potrebbero aumentare gli errori, incluso l'invio del resto a un indirizzo esposto. Per limitare il phishing e gli errori di gestione, ha raccomandato di stabilire in anticipo indirizzi di destinazione, politiche di approvazione e canali di comunicazione affidabili, affinché un trasferimento urgente non richieda a clienti o personale di seguire istruzioni non familiari o aggirare i controlli esistenti.
Bitcoin ha ancora bisogno di un metodo di spesa resistente al quantum
Anche con migliori pratiche di gestione degli indirizzi, Gutkin ha detto che Bitcoin avrebbe ancora bisogno di un metodo resistente al quantum per autorizzare le transazioni. BIP 360 affronta parte del problema proponendo output pay-to-Merkle-root, che eliminano il percorso di spesa con chiave esposta di Taproot. Ha tuttavia sottolineato che ridurre l'esposizione a lungo termine delle chiavi pubbliche non rende la proposta una soluzione post-quantum completa. Gli autori della proposta affermano parimenti che la protezione contro gli attacchi durante la breve finestra dopo la trasmissione di una transazione ma prima della sua conferma potrebbe richiedere firme post-quantum. BIP 360 figura ancora come bozza.
A differenza di Ethereum, Bitcoin non può semplicemente accettare un nuovo contratto di verifica delle firme attraverso un livello applicativo generico, ha detto Gutkin. A seconda del design scelto, potrebbero essere necessarie modifiche al protocollo per supportare lo schema e mantenere gestibili le commissioni di transazione. Ha indicato la ricerca sulle firme basate su hash, inclusi design che tracciano lo stato della firma per ridurre l'overhead, sebbene tali approcci comportino compromessi su dimensione delle firme, design dei wallet e tenuta dei registri.
Per gli investitori statunitensi che detengono Bitcoin tramite fondi, gli accordi di custodia sono un'altra parte della preparazione. Un rapporto del 23 settembre sui piani di custodia post-quantum di Coinbase ha rilevato che gli investitori degli ETF spot su Bitcoin ed Ethereum non controllano le chiavi private che proteggono le partecipazioni dei fondi; le gestiscono i custodi selezionati dagli emittenti. In quel rapporto, il Chief Cryptographer di Coinbase Yehuda Lindell ha descritto piani per un'infrastruttura di custodia in grado di supportare diversi schemi di firma post-quantum, e ha detto che Coinbase stava esplorando moduli di sicurezza hardware programmabili come alternativa quando lo schema scelto di una blockchain non può funzionare con i suoi sistemi esistenti di firma distribuita.
Verifica più economica, ma Ethereum richiede comunque modifiche ai wallet
Su Ethereum, Gutkin ha detto che gli account standard espongono le loro chiavi pubbliche non appena firmano una transazione, perché la chiave può essere recuperata dalla firma. A differenza della rotazione degli indirizzi di Bitcoin, sostituire regolarmente un account Ethereum è meno pratico, poiché saldi, approvazioni di token e attività applicative sono legati ad esso. I wallet standard di Solana affrontano un problema ancora più semplice: l'indirizzo è la chiave pubblica stessa, quindi la chiave è esposta senza alcuna transazione di spesa iniziale.
Gli account Ethereum programmabili — l'approccio che l'ecosistema chiama account abstraction — offrono un modo per modificare l'autorizzazione delle transazioni mantenendo l'account, secondo Gutkin. La ricerca di Fireblocks ha ridotto la verifica di ML-DSA-44, uno schema di firma post-quantum, da 8,09 milioni di gas a 1,23 milioni di gas. In un post di ricerca del 2 settembre, Fireblocks ha riferito che il verificatore segue FIPS 204, lo standard di firma digitale finalizzato dal National Institute of Standards and Technology statunitense nel 2024. Gutkin ha detto che il team ha migliorato l'implementazione anziché modificare l'algoritmo standardizzato, con hashing, operazioni matematiche, decodifica delle firme, gestione delle chiavi pubbliche e uso della memoria più efficienti. Il consumo di memoria di picco è sceso da quasi un megabyte a circa 41 kilobyte.
Il design comporta comunque costi. Gutkin ha stimato il costo di deployment una tantum per la chiave pubblica estesa in circa 4,1 milioni di gas, oltre ai 1,23 milioni di gas richiesti per ogni verifica. Per una tesoreria o un cold wallet che transagisce relativamente raramente, tali costi possono essere ragionevoli, ha detto. Ha tuttavia avvertito che un account Ethereum standard non può semplicemente passare a ML-DSA, e che l'integrazione con gli smart account, il supporto alla custodia e la compatibilità con le applicazioni decentralizzate richiedono ancora lavoro di ingegneria.
Gutkin ha inoltre notato che il verificatore non rende l'intero sistema di Ethereum sicuro post-quantum, con ricerche separate in corso sui suoi livelli di consenso e dati. Nonostante test estesi e verifica formale, l'implementazione di Fireblocks rimane codice di ricerca che richiede audit e consolidamento prima dell'uso in produzione. Per la custodia istituzionale, l'azienda sta separatamente ricercando sistemi di firma post-quantum di livello produttivo. Se BIP 360 supererà lo stato di bozza, se le prime implementazioni supereranno audit e consolidamento, e se i custodi porteranno la ricerca sulle firme post-quantum in produzione sono i indicatori concreti di come procederà quella preparazione.