
Un bitcoin est tenu en place par un cadenas mathématique. Pour l’ouvrir sans la clé, il faut chercher, et la meilleure méthode connue demande un nombre d’opérations à trente-neuf chiffres. Même confié à la machine la plus puissante que l’on sache construire, ce travail demanderait des centaines de fois l’âge de l’univers. Votre bitcoin ne tient pas parce qu’il est bien caché. Il tient parce que personne ne peut payer ce temps de calcul.
Une machine quantique ne travaille pas de cette façon. Le 30 mars 2026, neuf chercheurs de Google Quantum AI, de la Fondation Ethereum et de Stanford ont publié ce qu’il faudrait construire pour ouvrir ce cadenas-là. Leur estimation divise par vingt les ressources qu’on jugeait nécessaires jusque-là.
Le même document dit autre chose, et cela se lit beaucoup moins. Sur un peu plus de vingt millions de bitcoins en circulation, il en comptait environ 6,9 millions exposés. Ce qui range une pièce dans ce groupe n’est ni son âge, ni son montant, mais un fait public que chaque détenteur peut vérifier.
La question utile n’est donc pas de savoir quand une telle machine existera, mais de quel côté de la ligne vos pièces se trouvent.
Pourquoi un ordinateur ordinaire n’y arrive pas
Le cadenas de Bitcoin porte un nom : le problème du logarithme discret sur la courbe secp256k1. À partir d’une clé publique, retrouver la clé privée. Personne ne sait le faire autrement qu’en cherchant.
La meilleure méthode connue ramène cette recherche à environ 340 milliards de milliards de milliards de milliards d’opérations. Confiez ce travail à une machine qui en exécute un milliard de milliards par seconde, et il lui faudra de l’ordre de huit cents fois l’âge de l’univers. Le calcul est volontairement généreux envers l’attaquant. Et un million de machines de ce calibre laisseraient encore de l’ordre de dix millions d’années.
Ce qu’une machine quantique change, et ce que les chercheurs ont mesuré
Une machine quantique ne fait pas la même chose plus vite. Elle fait autre chose. Un ordinateur ordinaire essaie les possibilités les unes après les autres, même s’il en essaie des milliards par seconde. Une machine quantique conduit ses calculs en parallèle, et surtout elle exploite une régularité mathématique du cadenas lui-même : elle ne parcourt pas la liste des clés, elle déduit la bonne.
Ce n’est donc pas un ordinateur classique très rapide. Le gain n’est pas un facteur de vitesse : huit cents fois l’âge de l’univers ne devient pas huit fois l’âge de l’univers. Le problème change de nature, et la durée tombe à quelques minutes.
Reste à savoir quelle machine il faudrait. C’est l’objet du papier, intitulé Securing Elliptic Curve Cryptocurrencies against Quantum Vulnerabilities. Les auteurs décrivent deux circuits possibles. Sur une machine supraconductrice, ils tourneraient en quelques minutes.
Un qubit physique, le composant réel, se trompe sans arrêt. Pour en tirer une seule unité de calcul fiable, il faut en faire travailler des centaines sur la même opération. On ne retient ensuite que ce sur quoi ils s’accordent. C’est le principe du témoignage : un témoin isolé se trompe, cent témoins de la même scène permettent d’en reconstituer une version sûre. Comptez environ quatre cents composants réels pour une seule unité fiable. Les circuits en réclament 1 200 fiables, soit près de 500 000 réels.
On lit parfois que l’estimation antérieure était de 20 millions de qubits : ce chiffre existe, mais il porte sur un autre problème que le cadenas de Bitcoin.
Reste ce que les auteurs n’ont pas publié : les circuits eux-mêmes. Ils s’engagent sur une empreinte numérique de leur circuit, puis démontrent qu’il fonctionne sur neuf mille cas de test, sans jamais le montrer. N’importe qui peut vérifier l’affirmation sans obtenir l’arme.
Personne à l’extérieur ne peut donc relire ces circuits. Et il s’agit d’une estimation de ressources, pas d’une prédiction de calendrier. Aucune machine existante n’approche ces capacités.
Pourquoi deux bitcoins ne courent pas le même risque
Dans la formation M&L, la clé publique est présentée comme une adresse de réception, comparable à un IBAN. La comparaison tient, à une couche près.
Votre adresse n’est pas votre clé publique : c’est son empreinte. Le rapport est celui d’une empreinte digitale à un doigt : on peut vérifier qu’un doigt correspond à l’empreinte relevée, on ne peut pas reconstituer le doigt à partir d’elle.
Tant que vous recevez, seule l’empreinte est écrite dans la chaîne. La clé n’apparaît qu’au moment où vous dépensez, parce que dépenser oblige à la présenter avec une signature. Le jour où vous dépensez, vous montrez le doigt.
Une machine quantique sait dériver une clé privée à partir d’une clé publique. Elle ne sait pas remonter d’une empreinte à la clé. Le papier écrit que cette seconde opération ne constitue pas une menace crédible.
De là, trois situations, et une seule question pour les départager : votre clé publique est-elle déjà écrite dans la chaîne ?
Premier cas, les formats qui la publient par construction. Le format de 2009, les anciennes signatures multiples, et Taproot, adopté en 2021. Le papier les compte vulnérables à 100 %.
Deuxième cas, une adresse qui a déjà dépensé et qui détient encore un solde. La dépense passée a publié la clé, et des fonds sont restés derrière elle. Le critère retenu par les auteurs est littéral : les adresses apparues dans une entrée de transaction et qui détiennent encore un solde non dépensé.
Troisième cas, une adresse qui n’a jamais dépensé. Sa clé publique n’a jamais été publiée. Au repos, elle n’est pas exposée.

Une clé publique révélée n’expose pas tout le passé d’une adresse. Elle expose ce qui se trouve encore derrière cette clé. Un portefeuille qui vide une adresse vers une autre ne laisse rien à prendre.
Restent deux fenêtres d’attaque, très différentes. Au repos, l’attaquant dispose de jours ou davantage : une machine lente suffit. Au moment de la dépense, il n’a que l’intervalle entre la diffusion et la confirmation. Une dizaine de minutes en moyenne sur Bitcoin. Il lui faut donc une machine rapide. Les auteurs en tirent leur distinction centrale, entre architectures à horloge rapide, comme les supraconducteurs et les photons, et à horloge lente, comme les atomes neutres et les ions piégés. Le type de machine qui arrivera en premier décidera de la catégorie de détenteurs concernée en premier.

Cette fenêtre de dépense divise les développeurs Bitcoin. En mars 2025, Martin Habovštiak a soutenu sur la liste de diffusion du protocole que les clés cachées derrière une empreinte pouvaient être rendues entièrement sûres. Son idée tient en trois temps : s’engager d’abord sur une signature sans révéler la clé, attendre des confirmations, puis dépenser. Un attaquant devrait alors réécrire la chaîne. Antoine Poinsot, Lloyd Fournier et David A. Harding lui ont répondu dans le fil. Rien n’est tranché à ce jour.
Taproot est le format le plus récent. Il expose la clé au repos, quand des formats plus anciens ne l’exposent pas tant qu’ils n’ont pas dépensé. Ses signatures Schnorr reposent d’ailleurs sur le même problème mathématique que les anciennes. Récent ne veut pas dire protégé.
Les plus exposés ne sont pas ceux qu’on croit
Les auteurs ont classé les cent mille adresses exposées les plus garnies. Plusieurs des plus grosses sont rattachées à Binance, Robinhood et Bitfinex.
La réutilisation d’adresse est, selon le papier, extrêmement répandue chez les prestataires. Et elle est délibérée. Elle évite de référencer sans fin de nouvelles adresses, rend la preuve de réserves facile à produire, et réduit les frais.
Le principe « pas vos clés, pas vos pièces » gagne ici un étage. La plateforme détient votre clé. Son habitude d’exploitation la publie aussi. C’est une dimension de la souveraineté sur son capital qui ne se voit pas dans un solde.
Sur Ethereum, la signature révèle la clé publique complète. Tout compte ayant déjà émis une transaction est donc exposé. Les auteurs qualifient cette exposition de systémique, impossible à corriger par le comportement de l’utilisateur. Les mille plus gros comptes, qui portent environ 20,5 millions d’ethers, tomberaient en moins de neuf jours face à une machine rapide.
1,7 million de bitcoins que personne ne réclame
En 2009, la récompense de minage était inscrite directement sur la clé publique du mineur. Ce n’était pas une négligence : c’était le format de l’époque. Un peu plus de 1,7 million de bitcoins y sont toujours, une part que le papier chiffre à près de 9 % de l’ensemble.
La plupart n’ont pas bougé depuis 2009. Le papier emploie un mot qu’il faut conserver : cela conduit à supposer que, dans la plupart des cas, les clés privées sont perdues. Environ un million de ces pièces sont rattachées à des comptes que l’on croit avoir appartenu à Satoshi Nakamoto. Personne n’en a la preuve.
Il serait faux d’en conclure que personne ne pourra jamais mettre ces pièces à l’abri. Là où la clé privée existe encore, son détenteur peut déplacer les fonds vers un script moins exposant. Le problème ne naît que pour la fraction dont la clé a disparu. Tous formats confondus, en ne retenant que les clés inactives depuis au moins cinq ans, le papier chiffre cet ensemble dormant à 2,3 millions de bitcoins au maximum.
La communauté Bitcoin discute trois options : ne rien faire, détruire ces pièces, ou en rationner la dépense à raison d’une par bloc. Les auteurs en ajoutent une quatrième, une chaîne latérale dédiée, inspirée des structures de défaisance bancaires. L’option de destruction est contestée. Le dilemme, tel que le papier le formule, oppose l’inviolabilité d’un droit de propriété cryptographique à la stabilité économique du réseau.
Les auteurs ajoutent un avertissement qui ne relève plus du code. En l’absence de statut juridique clair, écrivent-ils, l’usage d’une telle machine pour récupérer ces clés créerait un risque sérieux que ces avoirs soient saisis par des acteurs malveillants. Ils proposent d’encadrer l’opération comme une activité réglementée, et la comparent explicitement au renflouement d’un trésor englouti.
Ce que la ligne change aujourd’hui
Le papier ne donne aucune date. Il décrit deux scénarios selon le type de machine qui aboutira le premier. La ligne qu’il trace, elle, est déjà tracée. Et elle l’a été par des gestes passés : un format retenu en 2009, une adresse réutilisée par un prestataire pour prouver ses réserves, une dépense effectuée il y a dix ans. Aucun de ces gestes ne ressemblait à une décision de sécurité au moment où il a été fait.
La seule chose qu’une machine quantique ne sait pas dériver, c’est la phrase mnémonique. Les auteurs notent que beaucoup de clés proviennent d’une liste de mots qu’aucun calcul ne permet de retrouver, et que le propriétaire d’origine, lui, pourrait présenter comme preuve de possession. Les douze ou vingt-quatre mots que vous avez notés seraient, dans ce scénario, la seule chose qui désigne encore un propriétaire.
Les évolutions monétaires, les marchés et la psychologie qui permet de les traverser : c’est ce que propose la newsletter hebdomadaire Monnaies & Libertés. Elle s’adresse à celles et ceux qui veulent garder la main.
Laurent Blasco
Comprendre. Trancher. Opérer.
FAQ
Un ordinateur quantique peut-il voler des bitcoins aujourd’hui ?
Non. Le papier de Google Quantum AI publie une estimation de ressources, pas un calendrier. Aucune machine existante n’approche les 500 000 qubits physiques décrits, et les circuits correspondants n’ont pas été publiés, ce qui empêche toute relecture indépendante. L’estimation dit ce qu’il faudrait construire, pas quand ce sera construit.
Comment savoir si mes bitcoins sont exposés à une attaque quantique ?
Une seule question tranche : la clé publique associée à vos fonds est-elle déjà écrite dans la chaîne ? Elle l’est si le format d’adresse la publie par construction, ce qui est le cas du format de 2009 et des adresses Taproot commençant par bc1p. Elle l’est aussi si l’adresse a déjà servi à dépenser et détient encore un solde. Une adresse qui n’a jamais dépensé n’a jamais publié sa clé.
Les adresses Taproot, les plus récentes, sont-elles les plus sûres ?
Pas au regard du risque quantique. Taproot, activé en 2021, inscrit la clé dans le script de verrouillage, ce qui l’expose avant même toute dépense. Le papier de Google Quantum AI compte ce format vulnérable à 100 % aux attaques au repos. Ses signatures Schnorr reposent sur le même problème mathématique que les signatures plus anciennes.
Un ordinateur quantique menace-t-il le minage de Bitcoin ?
Non, et l’écart n’est pas serré. Le papier retient une hypothèse qu’il qualifie lui-même de fantaisiste. Même dans ce cas, la puissance de calcul d’un mineur quantique resterait plus de cent fois inférieure à celle d’une machine de minage courante. Sous des hypothèses réalistes, l’écart se creuse de plus de dix ordres de grandeur. La menace porte sur les signatures, pas sur le minage.
Que deviendront les bitcoins dont les clés privées sont perdues ?
C’est une question ouverte, et elle est politique autant que technique. La communauté Bitcoin discute trois voies : ne rien faire, détruire ces pièces, ou rationner leur dépense à une par bloc. Les auteurs du papier proposent en plus une chaîne latérale dédiée à leur résolution. Aucune de ces options ne fait consensus, et chacune arbitre entre l’inviolabilité de la propriété et la stabilité du réseau.
