Guía · Bitcoin y lo cuántico · 3 ago 2026

Criptografía post-cuántica explicada

Shor, Grover, ML-DSA, retículos, FIPS 204… El vocabulario asusta más que el concepto. Aquí tienes lo que hay que entender para seguir el debate cuántico de Bitcoin, en español y sin una sola fórmula.

2024
el NIST publica los tres primeros estándares post-cuánticos
72 → 4.627
bytes que ocupa una firma al pasar de ECDSA a ML-DSA-87
Grover
solo reduce a la mitad los bits de un hash: SHA-256 aguanta
2022
año en que SIKE, finalista del NIST, cayó ante un portátil

1. Qué es (y qué no es) la criptografía post-cuántica

Empecemos por el malentendido más común: la criptografía post-cuántica no usa ordenadores cuánticos. Se ejecuta en el móvil y en el portátil de siempre. Lo «post-cuántico» no es la tecnología, es la amenaza de la que protege.

La idea es sencilla. La criptografía actual se apoya en problemas matemáticos que un ordenador cuántico resolvería con facilidad. La post-cuántica se apoya en otros problemas, elegidos porque no se conoce ningún algoritmo cuántico que los resuelva de forma eficiente.

No confundir con la «criptografía cuántica» (QKD, distribución cuántica de claves). Esa sí usa física cuántica y requiere hardware especial y fibra dedicada. No tiene nada que ver con lo que se va a desplegar en Bitcoin, Internet o tu banco: eso es post-cuántica, software puro.

2. Shor y Grover: los dos algoritmos que lo explican todo

Toda la conversación cuántica se reduce a dos algoritmos con capacidades muy distintas. Confundirlos es la fuente de la mitad de los titulares malos.

Algoritmo de Shor (1994)Algoritmo de Grover (1996)
Qué haceFactoriza números y resuelve el logaritmo discretoAcelera búsquedas por fuerza bruta
Cuánta ventaja daExponencial: de imposible a minutosRaíz cuadrada: de 2256 a 2128
Qué rompeRSA, Diffie-Hellman, ECDSA, Schnorr, Ed25519Nada, en la práctica. Solo debilita
Efecto en BitcoinLas firmas — el problema realLa minería (SHA-256) — sigue segura

Esta es la razón por la que SHA-256 no está en peligro. Grover reduce la seguridad efectiva de un hash a la mitad de sus bits: 256 se quedan en 128, que sigue siendo un número astronómico. Y para lograrlo hace falta un cuántico enorme funcionando en serie durante muchísimo tiempo, algo que ni siquiera compensa frente a un ASIC clásico.

Con las firmas es otra historia. Shor deduce la clave privada a partir de la pública de forma directa. Por eso, como explicamos en la guía de la amenaza cuántica, todo depende de una sola pregunta: ¿está tu clave pública visible en la cadena?

3. Las familias de la criptografía post-cuántica

No hay un único sustituto, sino varias familias matemáticas con virtudes distintas:

Lección de SIKE: lo que cae no es la idea de la criptografía post-cuántica, sino la certeza. Por eso los estándares finales reparten el riesgo entre familias independientes y muchos despliegues usan esquemas híbridos: firman con lo clásico y lo post-cuántico a la vez, de modo que hace falta romper ambos.

4. Los estándares del NIST, uno por uno

El 13 de agosto de 2024, tras ocho años de concurso público, el NIST publicó los tres primeros estándares definitivos. Son la referencia que sigue todo el mundo, incluida la propuesta BIP-360 de Bitcoin.

EstándarNombreAntesPara qué
FIPS 203ML-KEMKyberIntercambio de claves (cifrado)
FIPS 204ML-DSADilithiumFirma digital — el sustituto de ECDSA
FIPS 205SLH-DSASPHINCS+Firma basada solo en hash (respaldo conservador)
FIPS 206FN-DSAFalconFirma compacta — aún en borrador

La NSA ya ha elegido: para sistemas de seguridad nacional exige ML-DSA-87 para firmas y ML-KEM-1024 para claves, con fecha límite de migración en 2030.

5. El problema del tamaño (y por qué le duele a Bitcoin)

Aquí está el motivo por el que esto no es un simple «cambiar una librería». Las firmas post-cuánticas son mucho más grandes.

EsquemaClave públicaFirmavs. ECDSA
ECDSA (Bitcoin hoy)33 B~72 B
FN-DSA / Falcon-512897 B666 B~9×
ML-DSA-441.312 B2.420 B~34×
ML-DSA-651.952 B3.309 B~46×
ML-DSA-872.592 B4.627 B~64×
SLH-DSA (256f)64 B49.856 B~690×

En un servidor web, multiplicar por 64 el tamaño de una firma es una molestia. En Bitcoin es un problema económico de primer orden: el espacio de bloque es escaso por diseño y se paga por byte. Firmas 64 veces mayores significan muchas menos transacciones por bloque y comisiones más altas para todos.

Por eso el testnet cuántico de Bitcoin trabaja con bloques de hasta 64 MiB, y por eso el debate sobre cómo migrar es tan espinoso: no es solo criptografía, es política de tamaño de bloque otra vez.

El atractivo de Falcon. Con 666 bytes de firma, FN-DSA es con diferencia la opción más compacta de las estandarizadas — muy interesante para blockchains. Su problema: la firma es matemáticamente delicada de implementar sin filtrar información, y el estándar FIPS 206 todavía no es definitivo.

6. Cómo encaja esto en Bitcoin

BIP-360 propone un tipo de dirección nuevo, P2MR, que firma con ML-DSA — es decir, el estándar del NIST, no un invento propio. Esa decisión importa: significa apoyarse en criptografía auditada durante años por la comunidad internacional en lugar de estrenar algo a medida.

Lo que queda por resolver no es la matemática, sino todo lo demás: consenso para activarlo, soporte en monederos y custodios, y millones de usuarios moviendo fondos. Lo desarrollamos en Q-Day: cuándo podrá un cuántico romper Bitcoin.

🔍 Mientras tanto, lo único accionable es la higiene. Comprueba si tus direcciones tienen la clave pública expuesta con el comprobador cuántico y sigue la checklist de protección. Ninguna de las dos cosas cuesta dinero.

Preguntas frecuentes

¿La criptografía post-cuántica necesita un ordenador cuántico?

No. Funciona en hardware normal — móviles, portátiles, servidores. Lo cuántico es la amenaza de la que protege, no la herramienta que emplea.

¿Por qué SHA-256 sobrevive y ECDSA no?

Porque les afectan algoritmos distintos. Contra ECDSA actúa Shor, con ventaja exponencial: rompe el esquema. Contra SHA-256 solo actúa Grover, con ventaja de raíz cuadrada: reduce la seguridad de 256 a 128 bits, que sigue siendo inalcanzable.

¿Qué significa «híbrido»?

Firmar o cifrar con un esquema clásico y uno post-cuántico a la vez. Un atacante tendría que romper los dos. Es el enfoque que están adoptando navegadores y servidores durante la transición, precisamente porque los esquemas nuevos son jóvenes.

¿ML-DSA es lo mismo que Dilithium?

Sí. Dilithium era el nombre del candidato durante el concurso del NIST; ML-DSA es el nombre del estándar final (FIPS 204). Lo mismo ocurre con Kyber → ML-KEM y SPHINCS+ → SLH-DSA.

¿Cuándo la usaré sin enterarme?

Ya está pasando en parte de Internet: navegadores y servidores negocian claves híbridas desde hace tiempo. En Bitcoin será visible el día que tu monedero te ofrezca crear una dirección de tipo nuevo — igual que ocurrió con SegWit.

Traducimos lo cuántico cada día.

Cuando un avance criptográfico o cuántico afecta de verdad a Bitcoin, lo contamos en cristiano — sin siglas sin explicar.

Únete gratis al canal →

La serie completa: Bitcoin y computación cuántica

Ocho guías que cubren el tema de principio a fin, de qué es la amenaza a qué puedes hacer tú. Cada una cita sus fuentes oficiales y se actualiza cuando cambian los hechos.

  1. La amenaza cuántica explicada — el panorama completo: qué está expuesto, qué no y por qué.
  2. Q-Day: cuándo podrá romperse Bitcoin — cuántos qubits hacen falta, qué hardware existe hoy y qué plazos manejan NIST, la NSA e IBM.
  3. Criptografía post-cuántica explicada — Shor frente a Grover, los estándares del NIST y por qué el tamaño de las firmas le duele a Bitcoin. ← estás aquí
  4. BIP-360 y BIP-361, comentados — el plan técnico de Bitcoin: la herramienta, el calendario y la polémica.
  5. Qué criptomonedas son vulnerables — Bitcoin, Ethereum, XRP y Solana comparadas: exposición real y planes de migración.
  6. Las monedas de Satoshi — 1,1 millones de BTC expuestos desde 2009 y el debate sobre congelarlos.
  7. Cómo proteger tus bitcoins hoy — la checklist práctica: higiene de direcciones, qué evitar y cómo prepararte.
  8. Mitos, estafas y qué es verdad — cómo separar el riesgo real del marketing del miedo.

🔍 Comprobador cuántico de direcciones — herramienta gratuita: comprueba si tu clave pública está expuesta, sin que la dirección salga de tu navegador.

Fuentes

· NIST FIPS 204 — ML-DSA (firma post-cuántica)
· NIST FIPS 203 — ML-KEM (intercambio de claves)
· NIST FIPS 205 — SLH-DSA (firma basada en hash)
· NIST — proyecto de criptografía post-cuántica
· BIP-360 / P2MR — documentación oficial