La pregunta no es si, es cuándo. Y en 2026 la respuesta se ha movido: un estudio de Google recortó veinte veces el hardware necesario. Aquí están los números reales, la distancia que falta y las fechas que manejan quienes tienen que decidir — sin titulares de miedo.
Q-Day es el nombre que se le da al día en que exista un ordenador cuántico capaz de romper la criptografía de clave pública que hoy protege Bitcoin — y también tu banco, tu correo y prácticamente todo Internet.
No es una fecha en el calendario ni un evento anunciado: es un umbral técnico. Cuando alguien construya una máquina lo bastante grande y estable, el algoritmo de Shor permitirá deducir una clave privada a partir de su clave pública. Y como explicamos en la guía de la amenaza cuántica, en Bitcoin eso solo afecta a las monedas cuya clave pública ya es visible en la cadena.
Matiz que casi nadie explica: el Q-Day no es un interruptor. Habrá un largo periodo gris en el que existan máquinas capaces de atacar algunas claves con un coste enorme y días de cómputo. El robo masivo e instantáneo de titular de periódico es la última fase, no la primera.
Durante años la cifra de referencia rondaba los 9 millones de qubits físicos. Eso situaba el problema tan lejos que casi nadie se lo tomaba en serio.
El 30 de marzo de 2026, Google Quantum AI publicó junto a investigadores de la Ethereum Foundation y de Stanford un estudio que rehízo esos cálculos con circuitos optimizados. El resultado:
| Recurso | Estimación anterior | Estudio de Google (2026) |
|---|---|---|
| Qubits lógicos | — | <1.200 (con 90M puertas Toffoli) o <1.450 (con 70M) |
| Qubits físicos | ~9.000.000 | <500.000 |
| Tiempo de ejecución | días | minutos |
Es una reducción de casi 20 veces. Y hay un detalle metodológico insólito: el equipo no publicó los circuitos. En su lugar publicó una prueba criptográfica de conocimiento cero que permite a cualquiera verificar que los cálculos son correctos sin entregar el manual del ataque. Un gesto que dice mucho sobre cómo de en serio se lo toman.
Cuidado con la lectura fácil. «Minutos» se refiere al tiempo de cómputo una vez existe la máquina. No significa que Bitcoin caiga en minutos: significa que, cuando ese hardware exista, atacar una clave expuesta dejará de ser un problema de años para ser un problema de café.
Aquí es donde el alarmismo se estrella con la ingeniería. Un qubit lógico no es un qubit físico: es un qubit corregido de errores, construido con muchos qubits físicos ruidosos trabajando juntos. La proporción actual es brutal.
Traducción: las mejores máquinas de hoy se mueven en el orden de decenas a cien qubits lógicos. Hasta el medio millón de qubits físicos con corrección de errores que exige el ataque faltan dos o tres órdenes de magnitud. Y ni siquiera existen todavía los sistemas tolerantes a fallos a gran escala sobre los que habría que construirlo.
Conclusión honesta: nadie puede romper Bitcoin hoy, ni el año que viene. Pero la curva de reducción de requisitos avanza más rápido que la curva de migración de los monederos. Ese cruce es el problema, no el titular.
Ninguna institución seria da una fecha para el Q-Day. Lo que sí dan son plazos de migración, que es la señal útil: revelan cuándo consideran que el riesgo deja de ser teórico.
| Quién | Fecha | Qué significa |
|---|---|---|
| NSA (EEUU) | 2030 | Plazo obligatorio de migración post-cuántica para sistemas de seguridad nacional. Especifica ML-DSA-87 para firmas y ML-KEM-1024 para claves. |
| Marcos de referencia internacionales | 2030 / 2035 | Casos de alto riesgo migrados para finales de 2030; los de riesgo medio, para 2035. |
| IBM | 2029 | Primer ordenador cuántico tolerante a fallos a gran escala (Starling). |
| Ripple / XRPL | 2028 | Transición completa a criptografía resistente. Ya permite rotar claves sin mover fondos. |
| Ethereum | 2029 | Equipo post-cuántico dedicado; las mejoras de protocolo en capa 1 podrían cerrarse ese año. |
| Bitcoin | sin fecha | BIP-360 ya está en el repositorio oficial y hay testnet funcionando, pero no hay activación decidida. |
Fíjate en el patrón: 2028, 2029, 2030. Nadie afirma que el Q-Day sea entonces; todos quieren estar cubiertos antes.
Este es el punto que se pierde en casi toda la cobertura en español. La criptografía que sustituye a la actual ya existe y ya está estandarizada: el NIST publicó FIPS 204 con ML-DSA (basado en Dilithium) como reemplazo de ECDSA. El problema matemático está resuelto.
Lo que no está resuelto es lo demás:
El riesgo real no es que la matemática ceda antes de tiempo: es que la coordinación llegue tarde. Si el hardware apareciera en 2032 y la migración de Bitcoin no hubiera empezado en serio, el problema no sería criptográfico sino organizativo. Por eso quienes trabajan en esto empujan ahora, con el peligro aún lejos.
🔍 Empieza por lo concreto: comprueba si tus direcciones ya tienen la clave pública expuesta con nuestro comprobador cuántico — funciona entero en tu navegador, la dirección no toca ningún servidor.
Nadie lo sabe y quien te dé una fecha exacta está vendiendo algo. Lo que sí se puede afirmar con datos: el hardware necesario está dos o tres órdenes de magnitud por encima de lo que existe hoy, y los organismos que fijan plazos apuntan a 2030 como el año en que quieren estar ya migrados.
Físicos. El circuito necesita menos de 1.200 qubits lógicos, pero cada qubit lógico se construye con cientos de qubits físicos para corregir errores. De ahí sale la cifra de medio millón. Confundir ambos números es el error más común en los titulares.
Porque publicarlos sería entregar la receta. En su lugar publicaron una prueba de conocimiento cero que permite verificar matemáticamente que sus estimaciones son correctas sin revelar el método. Es la primera vez que se hace algo así en criptoanálisis cuántico.
En calendario, sí: XRPL apunta a 2028 y Ethereum a 2029, mientras Bitcoin no tiene fecha de activación. En preparación técnica, no tanto: BIP-360 ya es oficial y hay un testnet cuántico con más de 100.000 bloques minados. La diferencia es de gobernanza — Bitcoin necesita consenso, no una decisión de fundación.
No se rompe con Shor. Contra funciones hash un ordenador cuántico solo obtiene una mejora modesta con el algoritmo de Grover, insuficiente para tumbar la minería. El problema son las firmas, no el minado.
Cuando un avance cuántico afecta de verdad a Bitcoin, entra en nuestro radar y lo contamos en cristiano — sin el ruido de los titulares.
Únete gratis al canal →Ocho guías que cubren el tema de principio a fin, de qué es la amenaza a qué puedes hacer tú. Cada una cita sus fuentes oficiales y se actualiza cuando cambian los hechos.
🔍 Comprobador cuántico de direcciones — herramienta gratuita: comprueba si tu clave pública está expuesta, sin que la dirección salga de tu navegador.
· «Securing Elliptic Curve Cryptocurrencies against Quantum Vulnerabilities» — Google Quantum AI, Ethereum Foundation y Stanford (arXiv, marzo 2026)
· Whitepaper completo (Google Quantum AI)
· IBM — hoja de ruta hacia la computación cuántica tolerante a fallos (Starling, 2029)
· NIST FIPS 204 — estándar de firma post-cuántica ML-DSA
· Ethereum.org — resistencia cuántica en la hoja de ruta
· BIP-360 / P2MR — documentación oficial