
Bitcoin, dalle basi
Bitcoin e rischio quantistico: che cosa propongono i BIP
Il rischio quantistico per Bitcoin riguarda soprattutto la possibilità futura di ricavare chiavi private da chiavi pubbliche con computer sufficientemente capaci. Le proposte BIP 360 e 361 affrontano aspetti diversi della risposta e risultano ancora bozze. Non stabiliscono, da sole, nuove regole operative o scadenze già attive per tutti i possessori di bitcoin.
Indice della guida10 sezioni
- Separare la capacità teorica da quella utilizzabile
- Il ruolo delle chiavi pubbliche
- Che cosa propone il BIP 360
- Che cosa propone il BIP 361
- Tre livelli che non vanno confusi
- Che cosa ha pubblicato il NIST
- La migrazione riguarda anche la custodia reale
- Le informazioni che un annuncio deve contenere
- Che cosa è ragionevole seguire nel tempo
- Conclusioni: leggere stato e dipendenze prima delle scadenze
Dossier retrospettivo: riferimento 8 ottobre 2026; pubblicazione 11 ottobre 2026. Stato dei BIP verificato l’11 ottobre; standard NIST pubblicati nel 2024.
Separare la capacità teorica da quella utilizzabile
Nel dibattito sul calcolo quantistico si incontrano spesso due salti logici. Il primo trasforma un progresso di laboratorio nella dimostrazione che qualunque chiave Bitcoin sia già recuperabile. Il secondo trasforma l’assenza di questa dimostrazione in una ragione per ignorare la preparazione di una migrazione. Nessuno dei due segue automaticamente dalle evidenze.
Per valutare un annuncio servono il problema crittografico affrontato, le risorse richieste, il tempo necessario e le condizioni sperimentali. Il numero di componenti fisici di una macchina, isolato dal resto, non misura direttamente la capacità di compromettere le firme usate da Bitcoin. Errori, correzione degli errori e organizzazione del calcolo fanno parte del problema.
Questo approfondimento non assegna una probabilità a una data futura. Esamina invece ciò che i documenti pubblici propongono di cambiare e ciò che resta da decidere. È un metodo che permette di seguire gli sviluppi senza trasformare ogni notizia in un invito urgente a trasferire fondi.
Il ruolo delle chiavi pubbliche
Le firme Bitcoin permettono di verificare un’autorizzazione senza conoscere la chiave privata che l’ha prodotta. Alcuni algoritmi quantistici, eseguiti da macchine con capacità adeguate, metterebbero in discussione le assunzioni matematiche su cui si basano determinate firme a chiave pubblica. Questo è un problema diverso dal tentativo ordinario di indovinare casualmente una chiave.
La descrizione del rischio deve precisare quando la chiave pubblica è osservabile. Alcuni tipi di output la espongono direttamente; in altri casi diventa visibile quando viene utilizzata una condizione di spesa. Il formato degli indirizzi Bitcoin non va quindi trattato come un’etichetta puramente grafica.
Il riuso della stessa chiave può collegare la sua esposizione passata a fondi ancora spendibili con essa. Ma la presenza o assenza di una chiave pubblica immediatamente visibile non riassume ogni rischio. Bisogna considerare anche il momento in cui una futura spesa la rivelerà e la durata dell’eventuale finestra di esposizione.
Che cosa propone il BIP 360
Nel documento consultato, il BIP 360 ha titolo Pay-to-Merkle-Root, abbreviato P2MR, versione 0.12.1 e stato «Draft». Propone un tipo di output che mantiene un’organizzazione vicina ai percorsi basati su script di Taproot, eliminando il percorso di spesa basato direttamente sulla chiave.
Gli autori distinguono l’esposizione lunga da quella breve. Ridurre la presenza duratura di una chiave pubblica attaccabile affronta un caso particolare. Non significa che lo schema, da solo, introduca firme resistenti a ogni possibile attacco quantistico durante la finestra in cui una transazione rivela informazioni prima di essere confermata.
È la distinzione principale da conservare quando il BIP viene riassunto in un titolo. P2MR non va descritto come un interruttore che rende «quantum-proof» tutta la rete. Il testo individua un passaggio preparatorio con un perimetro specifico e discute ulteriori meccanismi necessari per altri scenari.
Il fatto che il documento abbia un numero BIP non dimostra un’attivazione. Un BIP organizza una proposta e ne rende possibile l’esame pubblico. Stato della discussione, implementazioni, verifiche e decisioni della rete sono aspetti ulteriori. Il lettore deve trovare questa differenza vicino alla descrizione del beneficio, non in una nota marginale.
Che cosa propone il BIP 361
Il BIP 361 riguarda una possibile migrazione e il trattamento futuro delle firme precedenti. Nella versione consultata è «Draft», di tipo informativo, e richiede una proposta di firma post-quantistica ancora indicata come elemento da definire. Il suo oggetto è quindi diverso da un algoritmo già disponibile e attivato.
Il testo ipotizza fasi che limiterebbero dapprima nuovi invii verso condizioni vulnerabili e successivamente alcune spese basate sulle firme precedenti, con un meccanismo di recupero da specificare. Gli intervalli contenuti nella proposta sono collegati a un’eventuale attivazione. Non autorizzano a contare da oggi una scadenza certa per tutti gli output Bitcoin.
Il trattamento dei fondi non migrati è anche una questione di coordinamento e di regole della proprietà digitale. Le scelte potrebbero incidere su utenti inattivi, backup complessi e sistemi che richiedono più autorizzazioni. Descrivere queste conseguenze è diverso dall’attribuire agli autori o alla comunità una decisione unanime già presa.
Chi riporta la proposta dovrebbe quindi indicare almeno stato, dipendenze e condizione da cui partirebbe ogni intervallo. Una data di calendario aggiunta senza queste informazioni può produrre un allarme che il documento non sostiene.
Tre livelli che non vanno confusi
La tabella confronta documenti con funzioni diverse. È una sintesi originale dei testi consultati; non è un calendario di adozione né un test di resistenza delle implementazioni.
| Documento o insieme di standard | Oggetto | Stato verificato | Che cosa non dimostra |
|---|---|---|---|
| BIP 360, P2MR | Nuovo tipo di output e riduzione di alcuni casi di esposizione | Bozza | Protezione completa di ogni spesa e attivazione sulla rete |
| BIP 361 | Ipotesi di migrazione e trattamento delle firme precedenti | Bozza con dipendenze da definire | Scadenze di calendario già obbligatorie |
| Standard NIST per firme post-quantistiche | Specifiche generali di algoritmi di firma | Standard pubblicati | Compatibilità immediata o adozione automatica in Bitcoin |
Il terzo livello è essenziale. La disponibilità di un algoritmo standardizzato riduce alcune incertezze sulla scelta crittografica, ma non risolve automaticamente le decisioni su formati delle transazioni, costi, verifiche, compatibilità e migrazione degli output esistenti.
Che cosa ha pubblicato il NIST
Il NIST ha annunciato nell’agosto 2024 i primi tre standard finalizzati del proprio programma post-quantistico. Essi non hanno tutti la stessa funzione: ML-KEM riguarda l’incapsulamento di chiavi, mentre ML-DSA e SLH-DSA riguardano firme digitali. Trattarli come tre sostituti intercambiabili di una firma Bitcoin sarebbe un errore di categoria.
Per una rete distribuita, scegliere una firma implica anche considerare dimensioni di chiavi e firme, tempi di verifica, ipotesi di sicurezza e gestione degli aggiornamenti. Un algoritmo utilizzabile in un contesto applicativo può richiedere valutazioni ulteriori in un sistema dove molti nodi devono verificare gli stessi dati e mantenere regole coerenti.
La standardizzazione non equivale inoltre a una dimostrazione che una minaccia sia già utilizzabile contro Bitcoin. È una risposta di preparazione a un rischio e a tempi di migrazione potenzialmente lunghi. Gli stessi sistemi che oggi funzionano possono aver bisogno di pianificare con anticipo sostituzioni future.
La migrazione riguarda anche la custodia reale
Immaginiamo una struttura in cui una spesa richiede l’autorizzazione di più persone e uno dei dispositivi resta offline per lunghi periodi. Un cambiamento del formato supportato non si risolve necessariamente premendo «aggiorna» su un solo programma. Devono essere compatibili il sistema che prepara la transazione, i dispositivi che firmano e la procedura di recupero.
Una configurazione multisig può distribuire il rischio operativo, ma rende particolarmente importante conoscere le dipendenze. La forza di una politica di autorizzazione e la resistenza dell’algoritmo crittografico sottostante sono proprietà distinte. Aumentare il numero delle firme non sostituisce automaticamente un algoritmo quando il problema riguarda la sua assunzione matematica.
La prova di recupero della seed phrase e della configurazione rimane un tema concreto anche prima di ogni eventuale migrazione. Inventariare ciò che serve al recupero non richiede di inviare fondi verso uno schema non supportato né di rivelare materiale segreto a chi promette una protezione nuova.
Le informazioni che un annuncio deve contenere
Quando una notizia propone un conto alla rovescia, cercare la fonte tecnica del termine. È un risultato sperimentale, una stima di risorse, una previsione commerciale oppure una decisione di protocollo? Queste categorie non sono equivalenti. La prima verifica consiste nel riportare l’annuncio alla categoria corretta.
Per una proposta Bitcoin, controllare il file corrente e la sua storia. Titolo e contenuto possono cambiare durante la discussione, mentre articoli precedenti continuano a circolare. Il nome storico di una proposta non basta per descrivere la versione letta oggi. Conservare data di consultazione e stato evita di combinare dettagli appartenenti a revisioni diverse.
Per un prodotto che promette protezione, chiedere invece quale meccanismo implementi, quali verifiche siano disponibili e come avvenga il recupero. Una dichiarazione commerciale non dimostra che la rete accetti un nuovo tipo di output. Le promesse di sicurezza non devono indurre a saltare i controlli normalmente applicati alla custodia.
Che cosa è ragionevole seguire nel tempo
Un monitoraggio utile riguarda lo stato delle proposte, la disponibilità di implementazioni esaminabili, i risultati delle verifiche e le scelte di compatibilità. L’annuncio di un nuovo dispositivo quantistico è una notizia da contestualizzare, non un sostituto di questi passaggi. Serve capire quale problema concreto il dispositivo abbia affrontato.
Sul lato Bitcoin è utile distinguere il dibattito sul meccanismo futuro dalle correzioni del software già in uso. Le normali vulnerabilità, gli errori di backup e la compromissione delle chiavi restano problemi operativi. Concentrare tutta l’attenzione su un rischio futuro può far trascurare controlli necessari nel presente.
Non occorre scegliere tra negare il tema e trasformarlo in emergenza permanente. Si può chiedere una preparazione verificabile, mantenendo esplicita l’incertezza sui tempi e senza attribuire a bozze documentali la forza di regole già attive.
Conclusioni: leggere stato e dipendenze prima delle scadenze
I BIP 360 e 361 rendono più concreta la discussione sulla preparazione di Bitcoin, ma affrontano oggetti diversi e risultano ancora bozze. Gli standard NIST forniscono specifiche crittografiche generali; la loro esistenza non determina da sola una migrazione della rete.
Per il lettore, la distinzione più utile è fra capacità teorica, proposta esaminabile e cambiamento operativo. Ogni passaggio richiede evidenze proprie. Conservare questa sequenza permette di seguire il rischio quantistico senza confondere la prudenza tecnica con un conto alla rovescia inventato o con la promozione di un prodotto.
