Shor, Grover, ML-DSA, retículos, FIPS 204… El vocabulario asusta más que el concepto. Aquí tienes lo que hay que entender para seguir el debate cuántico de Bitcoin, en español y sin una sola fórmula.
Empecemos por el malentendido más común: la criptografía post-cuántica no usa ordenadores cuánticos. Se ejecuta en el móvil y en el portátil de siempre. Lo «post-cuántico» no es la tecnología, es la amenaza de la que protege.
La idea es sencilla. La criptografía actual se apoya en problemas matemáticos que un ordenador cuántico resolvería con facilidad. La post-cuántica se apoya en otros problemas, elegidos porque no se conoce ningún algoritmo cuántico que los resuelva de forma eficiente.
No confundir con la «criptografía cuántica» (QKD, distribución cuántica de claves). Esa sí usa física cuántica y requiere hardware especial y fibra dedicada. No tiene nada que ver con lo que se va a desplegar en Bitcoin, Internet o tu banco: eso es post-cuántica, software puro.
Toda la conversación cuántica se reduce a dos algoritmos con capacidades muy distintas. Confundirlos es la fuente de la mitad de los titulares malos.
| Algoritmo de Shor (1994) | Algoritmo de Grover (1996) | |
|---|---|---|
| Qué hace | Factoriza números y resuelve el logaritmo discreto | Acelera búsquedas por fuerza bruta |
| Cuánta ventaja da | Exponencial: de imposible a minutos | Raíz cuadrada: de 2256 a 2128 |
| Qué rompe | RSA, Diffie-Hellman, ECDSA, Schnorr, Ed25519 | Nada, en la práctica. Solo debilita |
| Efecto en Bitcoin | Las firmas — el problema real | La minería (SHA-256) — sigue segura |
Esta es la razón por la que SHA-256 no está en peligro. Grover reduce la seguridad efectiva de un hash a la mitad de sus bits: 256 se quedan en 128, que sigue siendo un número astronómico. Y para lograrlo hace falta un cuántico enorme funcionando en serie durante muchísimo tiempo, algo que ni siquiera compensa frente a un ASIC clásico.
Con las firmas es otra historia. Shor deduce la clave privada a partir de la pública de forma directa. Por eso, como explicamos en la guía de la amenaza cuántica, todo depende de una sola pregunta: ¿está tu clave pública visible en la cadena?
No hay un único sustituto, sino varias familias matemáticas con virtudes distintas:
Lección de SIKE: lo que cae no es la idea de la criptografía post-cuántica, sino la certeza. Por eso los estándares finales reparten el riesgo entre familias independientes y muchos despliegues usan esquemas híbridos: firman con lo clásico y lo post-cuántico a la vez, de modo que hace falta romper ambos.
El 13 de agosto de 2024, tras ocho años de concurso público, el NIST publicó los tres primeros estándares definitivos. Son la referencia que sigue todo el mundo, incluida la propuesta BIP-360 de Bitcoin.
| Estándar | Nombre | Antes | Para qué |
|---|---|---|---|
| FIPS 203 | ML-KEM | Kyber | Intercambio de claves (cifrado) |
| FIPS 204 | ML-DSA | Dilithium | Firma digital — el sustituto de ECDSA |
| FIPS 205 | SLH-DSA | SPHINCS+ | Firma basada solo en hash (respaldo conservador) |
| FIPS 206 | FN-DSA | Falcon | Firma compacta — aún en borrador |
La NSA ya ha elegido: para sistemas de seguridad nacional exige ML-DSA-87 para firmas y ML-KEM-1024 para claves, con fecha límite de migración en 2030.
Aquí está el motivo por el que esto no es un simple «cambiar una librería». Las firmas post-cuánticas son mucho más grandes.
| Esquema | Clave pública | Firma | vs. ECDSA |
|---|---|---|---|
| ECDSA (Bitcoin hoy) | 33 B | ~72 B | — |
| FN-DSA / Falcon-512 | 897 B | 666 B | ~9× |
| ML-DSA-44 | 1.312 B | 2.420 B | ~34× |
| ML-DSA-65 | 1.952 B | 3.309 B | ~46× |
| ML-DSA-87 | 2.592 B | 4.627 B | ~64× |
| SLH-DSA (256f) | 64 B | 49.856 B | ~690× |
En un servidor web, multiplicar por 64 el tamaño de una firma es una molestia. En Bitcoin es un problema económico de primer orden: el espacio de bloque es escaso por diseño y se paga por byte. Firmas 64 veces mayores significan muchas menos transacciones por bloque y comisiones más altas para todos.
Por eso el testnet cuántico de Bitcoin trabaja con bloques de hasta 64 MiB, y por eso el debate sobre cómo migrar es tan espinoso: no es solo criptografía, es política de tamaño de bloque otra vez.
El atractivo de Falcon. Con 666 bytes de firma, FN-DSA es con diferencia la opción más compacta de las estandarizadas — muy interesante para blockchains. Su problema: la firma es matemáticamente delicada de implementar sin filtrar información, y el estándar FIPS 206 todavía no es definitivo.
BIP-360 propone un tipo de dirección nuevo, P2MR, que firma con ML-DSA — es decir, el estándar del NIST, no un invento propio. Esa decisión importa: significa apoyarse en criptografía auditada durante años por la comunidad internacional en lugar de estrenar algo a medida.
Lo que queda por resolver no es la matemática, sino todo lo demás: consenso para activarlo, soporte en monederos y custodios, y millones de usuarios moviendo fondos. Lo desarrollamos en Q-Day: cuándo podrá un cuántico romper Bitcoin.
🔍 Mientras tanto, lo único accionable es la higiene. Comprueba si tus direcciones tienen la clave pública expuesta con el comprobador cuántico y sigue la checklist de protección. Ninguna de las dos cosas cuesta dinero.
No. Funciona en hardware normal — móviles, portátiles, servidores. Lo cuántico es la amenaza de la que protege, no la herramienta que emplea.
Porque les afectan algoritmos distintos. Contra ECDSA actúa Shor, con ventaja exponencial: rompe el esquema. Contra SHA-256 solo actúa Grover, con ventaja de raíz cuadrada: reduce la seguridad de 256 a 128 bits, que sigue siendo inalcanzable.
Firmar o cifrar con un esquema clásico y uno post-cuántico a la vez. Un atacante tendría que romper los dos. Es el enfoque que están adoptando navegadores y servidores durante la transición, precisamente porque los esquemas nuevos son jóvenes.
Sí. Dilithium era el nombre del candidato durante el concurso del NIST; ML-DSA es el nombre del estándar final (FIPS 204). Lo mismo ocurre con Kyber → ML-KEM y SPHINCS+ → SLH-DSA.
Ya está pasando en parte de Internet: navegadores y servidores negocian claves híbridas desde hace tiempo. En Bitcoin será visible el día que tu monedero te ofrezca crear una dirección de tipo nuevo — igual que ocurrió con SegWit.
Cuando un avance criptográfico o cuántico afecta de verdad a Bitcoin, lo contamos en cristiano — sin siglas sin explicar.
Únete gratis al canal →Ocho guías que cubren el tema de principio a fin, de qué es la amenaza a qué puedes hacer tú. Cada una cita sus fuentes oficiales y se actualiza cuando cambian los hechos.
🔍 Comprobador cuántico de direcciones — herramienta gratuita: comprueba si tu clave pública está expuesta, sin que la dirección salga de tu navegador.
· NIST FIPS 204 — ML-DSA (firma post-cuántica)
· NIST FIPS 203 — ML-KEM (intercambio de claves)
· NIST FIPS 205 — SLH-DSA (firma basada en hash)
· NIST — proyecto de criptografía post-cuántica
· BIP-360 / P2MR — documentación oficial