Esta entrada de mi blog es parte de un análisis de ciberseguridad post-cuántica que estoy investigando sobre cuáles son las superficies de ataque más relevantes que tiene desde una perspectiva PQC y que describo a continuación como seis vectores posibles y claros de ataque. Me baso en bibliografía y noticias de blogs especializados accesibles fácilmente y que decenas de investigadores están mapeando en los últimos años.
La pregunta que muchos quieren evitar.
Bitcoin lleva 17 años funcionando sin que nadie haya conseguido romperlo. Esto es, sin duda, un logro extraordinario. Pero desde una visión proactiva de la seguridad de la información (y la necesidad de incorporar un modelo Zero Trust actual, más allá del Whitepaper de Nakamoto), la ausencia de ataques exitosos no equivale a la ausencia de vulnerabilidades. Equivale, desde mi opinión, a que en el mejor caso, el coste de atacar sigue siendo mayor que el beneficio potencial.
En FIDESOL llevamos tiempo mapeando sistemáticamente las superficies de ataque de las DLTs (siendo Bitcoin la más notoria). Desde la criptografía de clave pública hasta la capa de red, pasando por las funciones hash, los árboles de Merkle y el mecanismo de consenso Proof of Work. Lo que hemos encontrado es un panorama más matizado de lo que suelen mostrar tanto los evangelistas del bitcoin como sus detractores. Bitcoin no es una «religión» y más allá del modelo político que lo quiera adoptar no deja de ser un modelo matemático con conceptos científicos que fueron unidos de manera magistral, y ello no supone un modelo final o inquebrantable. Quienes nos dedicamos a la ciencia y a la tecnología, tenemos esta certeza impresa en nuestro «adn» investigador.
Por ello os quiero compartir estos seis vectores principales de riesgo. Algunos son económicamente impracticables hoy. Otros están siendo activamente erosionados por la investigación criptográfica. Y uno —el cuántico— podría cambiar el tablero completo en un horizonte muy próximo. Algunos estudios dicen que en los próximos 10 años. Yo parto de una premisa del estado actual de la computación cuántica, con un margen que va de dos a tres años. Recuerda que IBM ya anuncia un ordenador cuántico tolerante a fallos con miles de cúbits lógicos en 2029. Y sí, si eso es así el problema con el Bitcoin será el menor de los problemas, porque puede ser la antesala de la caída de las claves basadas en RSA. El fin del actual paradigma de la ciberseguridad.
Mientras esto llega para bien o para mal, voy a centrarme en esos 6 posibles vectores de ataque.
Vector 1. El «corazón» del asunto: ECDSA y la clave pública.
Bitcoin usa el ECDSA sobre la curva secp256k1 para que los usuarios firmen sus transacciones. El mecanismo es muy elegante dado que usa una clave privada (con un número de 256 bits) de la que se deriva una clave pública y de ahí una dirección. La magia está en que el camino inverso —de la clave pública a la privada— resuelve el Problema del Logaritmo Discreto en Curvas Elípticas (ECDLP), que es computacionalmente inviable para ordenadores clásicos. Aquí reside toda su fortaleza.
El algoritmo de Shor (1994) cambia esto radicalmente. En un ordenador cuántico suficientemente potente, Shor resolvería el ECDLP en tiempo polinomial, tal como sostiene el reputado trabajo de investigación de Roetteler et al. (2017), que cuantificó el umbral. Se necesitan 2.330 qubits lógicos y 1,26×10¹¹ puertas Toffoli para romper el secp256k1. El trabajo de Webber et al. (2022) lo tradujo a qué fuerza de hardware físico cuántico sería necesaria: 317 millones de qubits para un ataque en 1 hora, 13 millones para 1 día. Pero claro, estamos hablando de un trabajo de 2022. Tras 4 años y la investigación y experimentación realizada hasta ahora, me imagino que hay grupos de investigación aguantando el momento hasta hacer algo muy destacable para la comunidad investigadora. La cuestión es cuándo llegará ese momento.
Los mejores sistemas cuánticos actuales rondan los 1.000–4.000 qubits físicos. La brecha es de varios órdenes de magnitud. Pero Google Quantum AI publicó en 2025 modelos que reducen el umbral de ruptura de SHA-256 a menos de 500.000 qubits, recalibrando los plazos de toda la industria. La pregunta ya no es ‘si’ sino ‘cuándo’. IBM ya acorta distancias, y quiero recordar que sobre lo que ocurre en China lo anunciarán cuando lo hayan hecho.
Cabe recordar que aproximadamente el 9% de todo el Bitcoin existente (según datos de julio de 2025) está en direcciones P2PK — el formato original donde la clave pública queda expuesta permanentemente en la blockchain. Las monedas de Satoshi están en este formato. Un ordenador cuántico capaz de ejecutar Shor podría transferirlas sin necesidad de la clave privada.Aunque la DLT de Nakamoto es inmutable, esta exposición no tiene parche retroactivo.
Vector 2. SHA-256 y RIPEMD-160, los cimientos del hashing de Bitcoin
Bitcoin usa SHA-256 (doblemente aplicado) para el Proof of Work y la construcción de la cadena correpondiente, y la combinación SHA-256 + RIPEMD-160 para generar las direcciones. Son funciones distintas con vulnerabilidades distintas.
SHA-256: resistente, pero bajo presión académica
El mejor ataque clásico actual (Alamgir, Nejati & Bright, arXiv 2024) logra una colisión semi-free-start en 39 de los 64 pasos de SHA-256, usando solvers SAT programáticos en ~3 horas con 120 threads. El SHA-256 completo sigue siendo seguro. Pero el algoritmo de Grover podría reducir su seguridad de 256 a ~128 bits efectivos para la búsqueda del nonce, pero ejecutar 2¹²⁸ operaciones a 10⁹ ops/segundo tomaría miles de millones de años. La cuestión estriba en cómo un ordenador cuántico podría alterar esta operación matemática (y en cuánto comprimiría el tiempo de ejecución). Por otro lado está el riesgo de un SHA-128 que incluso NIST ya ha prohibido para ponerlo en producción por sus vulnerabilidades actuales frente a ataques clásicos.
RIPEMD-160: el flanco más débil
Aquí el progreso en criptoanálisis es más preocupante. En 2017 el mejor ataque alcanzaba 30 de los 80 pasos. En EUROCRYPT 2023 se llegó a 36. Y en diciembre de 2023, mediante una combinación de MILP y SAT/SMT, un grupo de investigadores encontró una colisión práctica en 40 pasos en 16 horas con 115 threads. En 2024 se extendió a 41 pasos semi-free-start. La función completa sigue en pie. Pero la tendencia de erosión es consistente y el margen se estrecha. Un colapso de RIPEMD-160 comprometería la generación de direcciones de todo el stock de Bitcoin existente.
Vector 3. El Árbol de Merkle – La ambigüedad estructural
El árbol de Merkle en Bitcoin tiene un diseño con una anomalía conocida: usa el mismo algoritmo (SHA-256d) para los nodos hoja (transacciones) y para los nodos internos. Esto crea una clara ambigüedad, una transacción de 64 bytes puede confundirse con dos hashes internos de 32 bytes cada uno. Esta vulnerabilidad ha aparecido tres veces. La primera con el CVE-2012-2459 (la original), una variante reintroducida en Bitcoin Core 0.13.0 en 2016 y corregida silenciosamente en 0.14.0, y otra variante descubierta y corregida en 2023. En 2024 se añadió un refactor preventivo en el código base. La última vez, el estudio de 2024 de Kuznetsov et al. en arXiv formalizó la correlación entre la profundidad del árbol y la probabilidad de colisión de la raíz.
Vector 4. El Consenso Proof of Work
El PoW de Bitcoin asume que nadie controla más del 50% del hashrate. La red supera los 800 EH/s. Un ataque del 51% clásico costaría más de 6.000 millones de dólares, según análisis de Springer Nature en 2026. Ningún ataque ha tenido éxito en Bitcoin (hasta la fecha).
Pero existen variantes más sutiles. El Selfish Mining (publicado teóricamente en IEEE TIFS 2024) permitiría a mineros con menos del 50% obtener un beneficio desproporcionado reteniendo bloques. Y con la combinación de eclipse attacks — aislar estratégicamente grandes pools del resto de la red — se puede reducir el hashrate efectivo que el atacante necesita superar bajando el umbral real del ataque.
El vector cuántico en PoW es el algoritmo de Grover aplicado a la búsqueda del nonce SHA-256. La ventaja cuadrática existiría, pero minar un bloque completo en menos de 10 minutos con hardware cuántico sigue siendo inviable con cualquier arquitectura actual a corto plazo. Según los estándares de hace dos años. El camino recorrido hasta ahora, más lo que ocurra hasta el final de la presente década es un riesgo enormemente potencial.
Vector 5. La capa de red P2P
Los nodos de Bitcoin se comunican en una red P2P sin autenticación fuerte, lo que constituye una debilidad intrínseca del sistema (no es crucial, pero no deja de ser una superficie de ataque con un alto nivel de exposición). Hay varios vectores documentados de ataque a esta debilidad: los eclipse attacks que aíslan un nodo y le proporcionan datos manipulados, los BGP hijacking (como el analizado en ‘Hijacking Bitcoin’, IEEE S&P 2017), en el que un ISP puede fragmentar la red entera y el de timejacking que gestiona una manipulación del tiempo percibido por un nodo para hacerle aceptar bloques inválidos.
Vector 6. Wallets y gestión de claves
Más allá de los ataques de protocolo, los ataques a las carteras (wallets) son la superficie de ataque por antonomasia. El hecho de que haya una generación débil de entropía, los ataques llevados como «side-channel attacks» sobre «hardware wallets», el abuso de la reutilización de nonces ECDSA y en especial los ataques de fuerza bruta sobre frases mnémonicas BIP-39 de 12 palabras.
Todos estos vectores, como superficie de ataque, son un recordatorio permanente de algunas de las debilidades del Bitcoin que son inherentes a su desarrollo como tecnología de registro distribuido. El problema ahora es la inclusión de máquinas cuánticas (sin olvidar lo que se pueda hacer con emuladores o simuladores cuánticos, o incluso un Digital Annealer) y su papel en toda esta cuestión.
Una posible ruta de investigación futura
Lo podemos dividir en tres horizontes: a corto, medio y largo plazo. Y me vas a permitir que no establezca un rango temporal concreto, porque en relación con la computación cuántica y el conocimiento en PQC (cada vez más preciso), hace que estos plazos se acorten cada vez más. En el largo plazo, hace 4 años, se hablaba de un horizonte más allá del 2040, pero ahora este se ha estrechado para algunos expertos y empresas al horizonte de 2030. Lo siguiente que propongo son línesa de investigación en base al estado del arte actual detectado sobre la cuestión que expongo en esta entrada.
En el corto plazo
- Extensión de ataques de colisión en RIPEMD-160 a más de 45 pasos mediante búsqueda guiada por ML
- Optimización de circuitos cuánticos para Shor en secp256k1 con arquitecturas NISQ reducidas
- Catálogo completo de exposición cuántica. ¿Qué porcentaje del suministro de BTC es vulnerable hoy? (este es muy goloso)
- Análisis de seguridad de BIP-360 (P2QRH) y primeras propuestas PQC para Bitcoin
A medio plazo
- Primera prueba de concepto de Shor en curvas elípticas de tamaño reducido en hardware cuántico real (en un entorno real)
- Ataque de colisión completo sobre RIPEMD-160 si la tendencia de erosión continúa
- Ataques híbridos clásico-cuántico sobre Lightning Network (Esto ya ha dejado de ser un marco teórico)
En el largo plazo
- Ataque Shor práctico sobre secp256k1 con CRQC en el umbral de 2.000–5.000 qubits lógicos (IBM plantea un ordenador cuántico que excede estas capacidades para 2029)
- Criptoanálisis de los algoritmos PQC adoptados por Bitcoin si emergen vulnerabilidades en retículos (hay varios estudios y experimentos en curso sobre esto)
- Escenarios de ataque coordinado: cuántico + eclipse + selfish mining simultáneos. Esto es la pesadilla del Q-Day hecha realidad para Bitcoin
PQC (PostQuantum Cryptography) y la difícil migración actual
Recordemos que el NIST finalizó en agosto de 2024 los primeros estándares post-cuánticos con los que trabajamos actualmente: ML-DSA (Dilithium) en FIPS 204, SLH-DSA (SPHINCS+) en FIPS 205, ML-KEM (Kyber) en FIPS 203. FALCON en FIPS 206. En marzo de 2025, recordemos que el NIST seleccionó también HQC (basado en códigos).
El problema de Bitcoin es la gobernanza descentralizada. Una migración PQC requeriría un hard fork coordinado con adopción masiva simultánea. Las firmas de Dilithium son 40–70 veces más grandes que las de ECDSA, con impacto directo en el ancho de banda y la escalabilidad. BTQ Technologies demostró en octubre de 2025 una implementación quantum-safe de Bitcoin con ML-DSA, con testnet en Q4 2025 y mainnet previsto en Q2 2026. Pero a mayo de 2026, ningún BIP con un algoritmo PQC concreto ha sido adoptado formalmente. Y esto a día de hoy es, no solo un quebradero de cabeza, sino uno de los mayores problemas del Bitcoin para afrontar los retos cuánticos que tiene en ciernes.
Conclusión
Bitcoin no va a «romperse» mañana, pero su seguridad descansa sobre supuestos matemáticos que la computación cuántica está en una clarísima trayectoria de invalidar. El 9% del suministro en direcciones P2PK es el flanco más urgente. La erosión progresiva de RIPEMD-160 es una señal de alerta secundaria. Y la ausencia de un plan de migración PQC adoptado — mientras otras redes ya ejecutan en mainnet con FALCON o Dilithium — es un riesgo sistémico que la comunidad Bitcoin no puede diferir indefinidamente.
Lo que me lleva a la última duda, ¿lo dejarán todo a la «magia» de otro layer por encima del framework central de los nodos?


