Co kilka miesięcy wraca ten sam nagłówek: „Komputer kwantowy złamie Bitcoina”. Za każdym razem część ludzi panikuje, a druga część macha ręką, że to science fiction na najbliższe 50 lat. Obie strony się mylą.
Komputery kwantowe są realnym zagrożeniem dla kryptografii, na której stoją Bitcoin, Ethereum i praktycznie każda inna kryptowaluta. Tyle że to zagrożenie nie wygląda tak, jak opisują je clickbaitowe tytuły, nie dotyczy wszystkich coinów w równym stopniu i – co najważniejsze – istnieją już konkretne plany obrony. W tym tekście pokażę Ci, co dokładnie jest zagrożone, ile to może potrwać, co robią deweloperzy i co Ty możesz zrobić już teraz ze swoimi kryptowalutami.
Spis treści
Co właściwie może złamać komputer kwantowy?
Bezpieczeństwo kryptowaluty opiera się na dwóch rzeczach i to rozróżnienie jest kluczowe dla całego tematu.
Pierwsza to podpisy cyfrowe. Kiedy wysyłasz BTC, podpisujesz transakcję swoim kluczem prywatnym. Sieć sprawdza ten podpis za pomocą Twojego klucza publicznego. Bitcoin używa do tego kryptografii krzywych eliptycznych (krzywa secp256k1, podpisy ECDSA i Schnorr). Na zwykłym komputerze odtworzenie klucza prywatnego z klucza publicznego jest praktycznie niemożliwe – trwałoby dłużej niż istnieje wszechświat.
Na wystarczająco dużym komputerze kwantowym już nie. Algorytm Shora, opisany w 1994 roku, potrafi rozwiązać dokładnie ten problem matematyczny, na którym opiera się bezpieczeństwo krzywych eliptycznych. Jeśli ktoś zbuduje odpowiednio mocną maszynę, z Twojego klucza publicznego wyliczy Twój klucz prywatny. A z kluczem prywatnym może wydać Twoje coiny.
Druga rzecz to funkcje skrótu, czyli SHA-256 używane w kopaniu i do tworzenia adresów. Tu komputery kwantowe mają do dyspozycji algorytm Grovera, który daje „tylko” kwadratowe przyspieszenie. W praktyce oznacza to osłabienie zabezpieczenia z 256 do 128 bitów, a 128 bitów to wciąż poziom nie do złamania. Kopanie Bitcoina i same skróty adresów nie są więc głównym problemem.
Wniosek: zagrożone są podpisy, a nie sieć jako całość. Komputer kwantowy nie „zhakuje blockchaina” i nie dodrukuje BTC. Może za to ukraść coiny z adresów, których klucz publiczny jest znany.
Ile kubitów trzeba, żeby złamać Bitcoina?
Tu sytuacja zmieniła się wyraźnie w ostatnich latach i to jest powód, dla którego temat przestał być akademicką ciekawostką.
Jeszcze kilka lat temu szacunki mówiły o milionach, a nawet dziesiątkach milionów fizycznych kubitów potrzebnych do złamania 256-bitowej krzywej eliptycznej. W marcu 2026 roku zespół Google Quantum AI opublikował nową pracę, według której wystarczy poniżej 500 tysięcy fizycznych kubitów, a samo wyliczenie klucza po wcześniejszych przygotowaniach zajęłoby około 9 minut. To mniej więcej dwudziestokrotna redukcja w stosunku do wcześniejszych oszacowań.
Te 9 minut ma znaczenie. Blok Bitcoina wydobywany jest średnio co 10 minut. Według tej samej pracy przygotowana maszyna kwantowa miałaby około 41% szans na wyliczenie klucza prywatnego z transakcji, która czeka jeszcze w mempoolu, zanim zostanie potwierdzona. Czyli atakujący mógłby przechwycić Twoją transakcję w locie i wysłać konkurencyjną na swój adres.
Żeby było jasne: takiej maszyny dziś nie ma. Najmocniejsze istniejące komputery kwantowe mają setki, w najlepszym wypadku tysiące fizycznych kubitów, i to bardzo podatnych na błędy. Do kryptograficznie użytecznego komputera kwantowego wciąż brakuje kilku rzędów wielkości, a przede wszystkim sprawnej korekcji błędów. Ale kierunek jest jasny: wymagania spadają, a sprzęt rośnie. Te dwie linie kiedyś się przetną.
Kiedy to może nastąpić?
Nikt tego nie wie i każdy, kto podaje konkretną datę, sprzedaje Ci pewność, której nie ma. Mogę Ci za to pokazać, jak to widzą ludzie, którzy zajmują się tym zawodowo:
- Justin Drake z Ethereum Foundation szacuje co najmniej 10% szans, że do 2032 roku ktoś odzyska klucz prywatny z ujawnionego klucza publicznego.
- Część deweloperów Bitcoina uważa, że realny horyzont to około 10 lat, ale z „niewygodnie wysokim” prawdopodobieństwem, że coś przełomowego zobaczymy w ciągu pięciu.
- IBM w swojej mapie drogowej celuje w pierwszy duży komputer kwantowy z pełną korekcją błędów około 2029 roku – choć z mocą wciąż daleką od tej, która jest potrzebna do łamania kryptografii.
- Amerykański NIST zaleca, żeby kryptografia krzywych eliptycznych była wycofywana do 2030 roku i całkowicie zakazana w systemach rządowych po 2035 roku.
Ten ostatni punkt mówi najwięcej. Instytucje, które odpowiadają za bezpieczeństwo państw, nie czekają, aż komputer kwantowy powstanie. Planują migrację z wyprzedzeniem, bo wiedzą, że zmiana kryptografii w dużym systemie trwa latami. A Bitcoin to bardzo duży system bez szefa, który może wydać polecenie.
Które bitcoiny są zagrożone najbardziej?
To jest najważniejsza część tego tekstu, bo zagrożenie nie rozkłada się równo. Kluczowe pytanie brzmi: czy klucz publiczny Twojego adresu jest widoczny w blockchainie?
- Najstarsze adresy typu P2PK – w pierwszych latach Bitcoina coiny wysyłano bezpośrednio na klucz publiczny. Jest on widoczny w blockchainie od zawsze. Na takich adresach leży około 1,7 mln BTC, w tym coiny przypisywane Satoshiemu Nakamoto. To pierwszy cel, bo atakujący ma nieograniczony czas.
- Adresy używane wielokrotnie – w nowszych typach adresów (zaczynających się od 1 albo bc1q) klucz publiczny jest ukryty za skrótem, ale ujawnia się w momencie, gdy pierwszy raz wydajesz z danego adresu. Jeśli po takiej transakcji na adresie zostały środki albo wpłacasz na niego dalej, Twój klucz publiczny jest już znany.
- Adresy Taproot (bc1p) – ten typ, mimo że najnowszy, zapisuje klucz publiczny bezpośrednio w wyjściu transakcji. Z perspektywy zagrożenia kwantowego to krok wstecz.
- Adresy, z których nigdy nie wydawałeś (typu bc1q lub zaczynające się od 1 albo 3) – klucz publiczny jest ukryty. Tu atak jest możliwy dopiero w krótkim oknie po wysłaniu transakcji, zanim trafi do bloku.
Łącznie szacuje się, że około 6–7 mln BTC, czyli mniej więcej jedna trzecia całej podaży, leży dziś na adresach z ujawnionym kluczem publicznym. To nie jest margines. Jeśli te coiny kiedykolwiek zostałyby ukradzione i rzucone na rynek, wpływ na cenę byłby ogromny – i to jest prawdziwe ryzyko rynkowe, nawet dla kogoś, czyje własne coiny są bezpieczne.
Problem Satoshiego i porzuconych coinów
Tu zaczyna się najtrudniejsza, nie techniczna, a polityczna część tematu. Bitcoin może wprowadzić nowe, odporne na kwanty typy adresów i każdy aktywny użytkownik przeniesie tam swoje środki. Ale co z coinami, których nikt nie przeniesie? Z coinami Satoshiego, z portfelami ludzi, którzy zgubili klucze albo nie żyją?
Są dwie opcje i obie są złe:
- Zostawić je w spokoju – wtedy pierwszy, kto zbuduje odpowiedni komputer kwantowy, zgarnie setki tysięcy BTC i może je wyrzucić na rynek.
- Zamrozić je – wtedy Bitcoin pierwszy raz w historii unieważnia czyjąś własność decyzją społeczności. Dla wielu bitcoinowców to przekroczenie świętej granicy.
Ten spór trwa i nie ma tu łatwej odpowiedzi. Ja jestem zdania, że brak decyzji to też decyzja – i to najgorsza możliwa, bo oddaje te coiny temu, kto pierwszy będzie miał maszynę.
Co robią deweloperzy Bitcoina?
Więcej, niż się wydaje. Najważniejsze propozycje na dziś:
- BIP-360 (Pay-to-Merkle-Root, P2MR) – nowy typ wyjścia, przyjęty do oficjalnego repozytorium propozycji BIP w lutym 2026 roku. Usuwa problem Taproota, czyli ujawniania klucza publicznego w wyjściu, i przygotowuje grunt pod dodanie podpisów odpornych na komputery kwantowe. Adresy tego typu miałyby zaczynać się od bc1z.
- BIP-361 – opublikowany w kwietniu 2026 roku przez Jamesona Loppa i współautorów plan stopniowego wygaszania starych typów podpisów. W pierwszej fazie, około 3 lata po aktywacji, nie dałoby się już wysyłać środków na stare typy adresów. W drugiej, około 5 lat po aktywacji, stare podpisy przestałyby działać, a nieprzeniesione coiny zostałyby zamrożone. Trzecia faza to badany mechanizm odzyskiwania środków za pomocą dowodów zero-knowledge. Propozycja jest mocno krytykowana właśnie za zamrażanie.
- Nowe algorytmy podpisów – NIST w 2024 roku zatwierdził pierwsze standardy kryptografii postkwantowej, m.in. ML-DSA i SLH-DSA. Problem w tym, że takie podpisy są wielokrotnie większe od obecnych – nawet kilka tysięcy bajtów zamiast kilkudziesięciu. Dla Bitcoina oznacza to mniej transakcji w bloku i wyższe opłaty.
Żadna z tych zmian nie jest jeszcze aktywna w sieci. Zmiany w Bitcoinie przechodzą przez lata dyskusji i wymagają szerokiej zgody, a migracja kilkudziesięciu milionów adresów to operacja na wiele lat. Dlatego właśnie ta praca musi się zacząć na długo przed pojawieniem się zagrożenia.
A co z Ethereum i altcoinami?
Ethereum ma problem większy w skali, ale łatwiejszy w rozwiązaniu. Większy, bo w Ethereum adresy są używane wielokrotnie i każdy, kto choć raz wysłał transakcję, ma ujawniony klucz publiczny. Do tego zagrożone są też podpisy walidatorów i część kryptografii używanej w sieciach warstwy 2.
Łatwiejszy, bo Ethereum ma za sobą tradycję częstych aktualizacji i społeczność gotową na duże zmiany. Vitalik Buterin i deweloperzy rozpisali plan przejścia na kryptografię odporną na kwanty w kilku kolejnych aktualizacjach do około 2029 roku. Kluczowym elementem jest abstrakcja kont (EIP-8141), która pozwoli każdemu kontu używać dowolnego algorytmu podpisu – w tym postkwantowego – zamiast być przyklejonym na zawsze do ECDSA.
Z altcoinami jest różnie. Większość z nich używa tych samych krzywych eliptycznych co Bitcoin albo bardzo podobnych, więc jest zagrożona w tym samym stopniu. Różnica polega na tym, czy dany projekt ma aktywny zespół, który przeprowadzi migrację, czy nie. Martwe projekty bez deweloperów nie zostaną zaktualizowane nigdy. To kolejny powód, żeby przy wyborze altcoinów patrzeć na to, kto nad projektem faktycznie pracuje – piszę o tym przy okazji mojego portfela altcoinów.
Uważaj na „kwantowo odporne” coiny
Za każdym razem, kiedy temat kwantów wraca do mediów, pojawiają się projekty reklamujące się jako „jedyna kryptowaluta odporna na komputery kwantowe”. Część z nich faktycznie używa postkwantowej kryptografii. Tylko że odporność na kwanty to nie przewaga, tylko wymóg, który wkrótce spełnią wszystkie liczące się sieci. Bitcoin i Ethereum po migracji też będą odporne – i dalej będą miały płynność, efekt sieci i użytkowników, których mały projekt nie ma.
Kupowanie coina tylko dlatego, że jest „kwantowo odporny”, to klasyczne granie na narracji. Narracje potrafią dać świetny krótkoterminowy ruch, ale nie budują wartości. Jeśli chcesz zrozumieć, jak takie emocje sterują decyzjami, zajrzyj do tekstu o FOMO na rynku.
Co możesz zrobić już teraz?
Panikować nie ma po co, ale kilka prostych nawyków warto wyrobić sobie już dziś – i tak są dobrą praktyką bezpieczeństwa:
- Nie używaj adresów wielokrotnie. Każdy nowoczesny portfel generuje nowy adres do każdej wpłaty i nową resztę przy każdej wypłacie. Nie wymuszaj ciągłego korzystania z jednego adresu.
- Po wydaniu z adresu nie zostawiaj na nim środków. Jeśli klucz publiczny został ujawniony, przenieś resztę na świeży adres.
- Przy długoterminowym przechowywaniu wybieraj adresy SegWit (bc1q), a nie Taproot (bc1p). Do momentu wprowadzenia nowych typów adresów to obecnie mniejsze ryzyko kwantowe.
- Śledź aktualizacje portfela. Kiedy pojawią się odporne na kwanty typy adresów, przeniesienie środków będzie najważniejszym ruchem. Kto zrobi to wcześnie, ten ma problem z głowy.
- Pamiętaj o giełdach. Środki trzymane na giełdzie zależą od tego, jak szybko i jak dobrze giełda przeprowadzi migrację swoich portfeli. To nie Ty trzymasz klucze, więc to nie Ty decydujesz.
- Nie sprzedawaj w panice po nagłówku. Każda informacja o „przełomie kwantowym” będzie wywoływać nerwowe ruchy na rynku. To okazja dla tych, którzy rozumieją temat, a nie powód do ucieczki.
Jeśli trzymasz kryptowaluty długoterminowo, to ryzyko kwantowe jest kolejnym argumentem za tym, żeby nie trzymać całego majątku w jednym aktywie. Jak wyglądałaby inwestycja rozłożona w czasie i na różne rynki, możesz sprawdzić w kalkulatorze HODL i DCA.
Moje zdanie
Komputery kwantowe nie zabiją kryptowalut. Zmuszą je do największej aktualizacji w historii. Technicznie ten problem da się rozwiązać – algorytmy odporne na kwanty już istnieją i są ustandaryzowane. Prawdziwe wyzwanie jest gdzie indziej: w koordynacji milionów użytkowników, w decyzji, co zrobić z porzuconymi coinami, i w tym, czy uda się to zrobić zanim, a nie po tym, jak pierwsza maszyna zacznie działać.
Największe ryzyko, jakie widzę, nie dotyczy Twoich coinów, jeśli zadbasz o podstawy. Dotyczy rynku: dnia, w którym ktoś pokaże, że potrafi wyliczyć klucz prywatny z publicznego, a miliony BTC z najstarszych adresów zaczną się ruszać. Na taki scenariusz nie przygotujesz się kupując kolejny coin. Przygotujesz się rozsądną wielkością pozycji, dywersyfikacją i tym, że wiesz, co trzymasz i gdzie.
Dla mnie to temat, który trzeba śledzić, a nie temat, którym trzeba się straszyć. Kwanty nie przyjdą z dnia na dzień – ale przyjdą. Lepiej, żeby zastały Cię przygotowanego.


