Imaginez un coffre dont la serrure devient lisible dès qu’on l’a ouverte une seule fois. C’est, en substance, le portrait que dressent désormais les superviseurs européens du patrimoine Bitcoin le plus ancien. Pas de science-fiction de laboratoire : un rapport commun de l’EBA, de l’ESMA et de l’EIOPA range l’informatique quantique parmi les risques émergents du système financier, et le registre public du premier réseau crypto sert d’étude de cas. Près de 6,9 millions de bitcoins, environ un tiers de l’offre en circulation, reposent déjà sur des sorties dont la clé publique n’est plus un secret. Au cours retenu par les analystes qui ont chiffré l’exposition, cela représentait près de 586 milliards de dollars. La machine capable d’en extraire la clé privée n’existe pas. Le temps nécessaire pour déplacer ces fonds, adapter les portefeuilles et faire accepter un changement de consensus, lui, existe bel et bien.
Ce Que Les Superviseurs Européens Viennent De Pointer Du Doigt
Les trois autorités de supervision ne parlent pas uniquement de Bitcoin. Elles parlent de communications chiffrées, de bases de données, de règlements interbancaires et de chaînes de blocs. Leur message est cependant d’une clarté gênante : un ordinateur quantique assez puissant pourrait compromettre les primitives sur lesquelles repose encore l’essentiel de la confiance numérique. Sur Bitcoin, le point faible n’est pas le hachage de preuve de travail. C’est la signature. Plus précisément, la possibilité de remonter d’une clé publique déjà publiée jusqu’à la clé privée correspondante.
Cette hypothèse n’est pas présentée comme imminente. Elle est présentée comme asymétrique. Les régulateurs avancent qu’une telle machine pourrait arriver avant même que l’informatique quantique trouve des usages commerciaux rentables. Autrement dit, le premier débouché concret ne serait pas un médicament plus vite simulé ou une logistique mieux optimisée. Ce serait une attaque contre des secrets déjà exposés.
Un ordinateur quantique suffisamment puissant pourrait compromettre les systèmes cryptographiques utilisés pour sécuriser les communications, les transactions, les bases de données et les blockchains.
Rapport conjoint EBA, ESMA et EIOPA
Pourquoi 6,9 millions de bitcoins sont déjà dans la lumière
Le registre de Bitcoin n’est pas un coffre opaque. C’est un livre ouvert. Chaque pièce est une sortie non dépensée, une UTXO, et le script qui la protège n’est pas toujours le même. Les premières années du réseau ont popularisé le format pay-to-public-key, P2PK. Dans ce schéma, la clé publique est écrite en clair dans le script de dépense. Quiconque lit la chaîne la voit. Les adresses attribuées à Satoshi Nakamoto relèvent largement de cette époque. Elles ne sont pas « perdues » au sens cryptographique du terme. Elles sont simplement dormantes, avec une clé déjà affichée.
La réutilisation d’adresse produit le même effet par un autre chemin. Une adresse moderne de type P2PKH ou P2WPKH masque la clé derrière une empreinte tant que les fonds n’ont jamais bougé. Dès qu’une transaction sortante est signée, la clé publique apparaît dans le script de déverrouillage. Si le destinataire, ou le même utilisateur, renvoie ensuite des fonds vers la même adresse, la nouvelle sortie hérite d’une exposition déjà consommée. Le réflexe humain de recycler une adresse, très répandu aux débuts et encore observé aujourd’hui, a donc créé un stock durable de clés visibles.
Taproot, paradoxalement, n’arrange pas tout. Une sortie P2TR publie une clé dès sa création. Le schéma est élégant pour la confidentialité des scripts complexes. Il n’est pas conçu comme un abri contre une attaque de longue durée sur la courbe elliptique. Les estimations récentes agrègent donc trois familles : les vieilles P2PK, les réutilisations d’adresses, et une part des sorties Taproot. Le total approche 6,9 millions de BTC, soit près de 34 % de l’offre. Environ 1,7 million de BTC resteraient dans d’anciennes sorties P2PK à elles seules.
Ce que l’exposition veut vraiment dire
- La clé publique visible n’équivaut pas à un vol immédiat.
- Elle devient une cible si l’algorithme de Shor tourne efficacement sur secp256k1.
- Les formats qui cachent encore la clé derrière un hash restent, eux, hors de portée tant qu’ils ne sont pas dépensés.
- Une partie des pièces attribuées à Satoshi figure dans le stock exposé.
ECDSA, Schnorr et la courbe que tout le monde connaît
Bitcoin s’appuie principalement sur ECDSA pour les formats historiques et sur Schnorr pour Taproot. Les deux familles reposent sur la même courbe, secp256k1. Cette courbe n’a rien d’exotique. Elle a été choisie pour sa simplicité arithmétique et pour la taille de ses clés, 256 bits. Face à un ordinateur classique, extraire la clé privée à partir de la clé publique revient à résoudre un problème de logarithme discret jugé hors de portée. Face à un ordinateur quantique capable d’exécuter l’algorithme de Shor de manière fiable, le même problème change de nature.
Shor ne « casse pas Bitcoin » comme on casse une vitre. Il transforme une recherche exponentielle en une recherche polynomialement plus abordable, à condition de disposer de suffisamment de qubits logiques stables, d’une correction d’erreur crédible et d’un temps de cohérence suffisant. Google Quantum AI a publié en mars 2026 des estimations révisées à la baisse. Les chercheurs évoquent moins de 1 200 qubits logiques et, selon certaines hypothèses d’implémentation, moins de 500 000 qubits physiques pour briser une courbe elliptique de 256 bits en quelques minutes. Aucune machine présentant ces caractéristiques n’existe. Les démonstrations les plus médiatisées restent ridiculement loin du compte.
Project Eleven a versé un bitcoin au chercheur Giancarlo Lelli pour avoir cassé une clé elliptique expérimentale de 15 bits. Quinze bits, pas deux cent cinquante-six. L’écart n’est pas un détail de communication. C’est un gouffre d’ingénierie. Pourtant, le rapport européen ne s’intéresse pas seulement à la date d’arrivée d’une telle machine. Il s’intéresse au délai de migration des institutions, des dépositaires et, dans le cas de Bitcoin, d’un réseau sans chef d’orchestre unique.
Le vrai goulot n’est pas le qubit, c’est le calendrier social
Modifier Bitcoin n’est pas déployer un correctif de serveur. Il faut un consensus, des clients compatibles, des portefeuilles qui comprennent le nouveau format, des conservateurs qui acceptent de déplacer des fonds, des mineurs qui relaient les règles, et des utilisateurs qui ne perdent pas leurs pièces en route. Les pièces exposées ne se téléportent pas. Elles doivent être dépensées vers un nouveau type de sortie. Chaque déplacement laisse une trace, coûte des frais, et, pour les très anciennes UTXO, suppose que quelqu’un possède encore la graine ou le matériel d’origine.
C’est pourquoi les développeurs travaillent déjà sur deux propositions complémentaires. L’une prépare un format moins bavard. L’autre organise une pression progressive pour que les fonds quittent les schémas vulnérables. Ni l’une ni l’autre n’est une baguette magique post-quantique. Elles achètent du temps et réduisent la surface d’attaque de longue durée.
BIP-360 : cesser d’afficher la clé comme une enseigne
Le BIP-360, encore à l’état de brouillon, introduit un type de sortie baptisé Pay-to-Merkle-Root, P2MR. L’idée n’est pas d’inventer demain matin une signature résistante à Shor. L’idée est de retirer le chemin de dépense par clé que Taproot laisse visible. En évitant qu’une clé publique reste durablement exposée, on protège surtout contre l’attaquant patient : celui qui archive aujourd’hui toutes les clés visibles et attend que le matériel quantique rattrape le retard.
Le format se veut aussi un réceptacle. Il peut, plus tard, accueillir d’autres systèmes de signature sans obliger le réseau à tout reconstruire. Cette architecture en deux temps est typique de Bitcoin : d’abord réduire le dégât, ensuite changer d’outil. Les critiques diront que l’absence de primitive post-quantique dès maintenant est un manque d’audace. Les défenseurs répondront qu’une primitive mal standardisée, trop lourde en octets ou encore instable face aux attaques classiques, ferait plus de mal qu’une migration précipitée.
Dans la pratique, P2MR ne dispense personne de bouger. Les 1,7 million de BTC en P2PK resteront exposés tant qu’ils n’auront pas été dépensés vers le nouveau schéma. Les adresses réutilisées aussi. Le BIP-360 est une porte. Il n’est pas le déménagement.
BIP-361 : la migration qui cesse d’être optionnelle
Le BIP-361, porté notamment par Jameson Lopp et cinq coauteurs, envisage une bascule plus contraignante. Une première phase limiterait progressivement l’envoi de fonds vers les formats jugés vulnérables. Environ deux ans plus tard, le réseau durcirait les conditions permettant de dépenser avec ECDSA ou Schnorr. Les pièces non migrées deviendraient difficiles à déplacer. Le texte n’est pas un arrêt de mort automatique. Il prévoit des procédures de récupération pour les détenteurs légitimes.
Ces procédures s’appuient sur une intuition simple. Un attaquant quantique qui calcule une clé privée à partir d’une clé publique ne possède pas nécessairement les secrets annexes d’un portefeuille déterministe : chemins de dérivation, phrases de récupération, données internes jamais publiées. Prouver que l’on détient ces informations pourrait distinguer le propriétaire historique du calculateur opportuniste. Reste à écrire ces preuves de manière à ne pas ouvrir une nouvelle faille, ni à transformer les nœuds en tribunaux.
Les fonds non migrés pourraient devenir difficiles à déplacer, mais le texte envisage également des procédures de récupération fondées sur des informations inconnues d’un attaquant quantique.
Lecture du BIP-361
Deux ans, dans l’écosystème Bitcoin, c’est à la fois très long et très court. Très long si l’on pense aux cycles médiatiques. Très court si l’on pense aux conservateurs institutionnels, aux héritages mal documentés, aux seeds gravées sur un morceau de métal rangé dans un coffre dont la clé s’est perdue, et aux millions d’utilisateurs qui n’ouvrent leur portefeuille qu’une fois par an.
Le NIST donne une date, Bitcoin n’a pas de ministre
Le NIST a déjà normalisé trois familles d’algorithmes post-quantiques. Il prévoit de retirer progressivement les signatures classiques vulnérables de ses standards d’ici 2035. Cette échéance n’est pas une loi pour Bitcoin. Elle est un signal pour les banques, les dépositaires, les chambres de compensation et les États qui devront justifier, face à leurs superviseurs, qu’ils ont un plan. L’Europe, en classant le sujet parmi les risques émergents, commence précisément ce travail de justification.
Les institutions qui détiennent du bitcoin pour compte propre ou pour compte de clients ne peuvent pas se contenter d’attendre un soft fork. Elles devront inventorier leurs UTXO, distinguer les sorties dont la clé est déjà publique, tester des migrations sur des montants faibles, et documenter la chaîne de garde. Les autorités de supervision n’exigeront pas demain matin un algorithme ML-DSA sur chaque transaction on-chain. Elles demanderont une cartographie du risque et un calendrier. C’est déjà beaucoup.
Ce que la menace n’est pas
Elle n’est pas la fin de la preuve de travail. Casser SHA-256 assez vite pour réécrire la chaîne entière est un autre problème, généralement considéré comme plus coûteux encore. Elle n’est pas non plus un bouton « vider tous les portefeuilles ». Les sorties dont la clé publique reste cachée derrière un hash ne livrent pas de prise à Shor tant qu’elles ne sont pas dépensées. Un attaquant qui verrait une transaction apparaître dans le mempool disposerait d’une fenêtre courte pour calculer la clé et substituer une transaction concurrente. C’est un scénario différent, plus opérationnel, qui dépend du temps de confirmation et de la capacité de calcul en temps réel.
Elle n’est pas, enfin, une raison de paniquer sur le cours à la minute. Le marché a déjà digéré des dizaines d’alertes quantiques. Ce qui change ici, c’est le cachet institutionnel européen et le chiffre d’exposition désormais répété : 6,9 millions de BTC. Les chiffres ont le don de transformer une discussion de chercheurs en sujet de conseil d’administration.
Comment un détenteur raisonnable peut lire la situation
La première question n’est pas « faut-il tout vendre ». C’est « mes pièces ont-elles déjà montré leur clé ». Les portefeuilles modernes évitent la réutilisation d’adresse. Les anciennes habitudes, les imports de clés brutes, les premiers clients desktop et certaines pratiques de change ne l’évitaient pas. Un utilisateur qui n’a jamais bougé des fonds reçus sur une adresse neuve de type P2PKH ou P2WPKH n’est pas dans le même seau qu’une sortie P2PK de 2010.
La deuxième question concerne la conservation. Un seed bien sauvegardé permet de recréer des adresses neuves et d’y envoyer les fonds. Un matériel défaillant, une phrase mal notée, un héritage sans mode d’emploi, voilà les vrais obstacles. Les procédures de récupération évoquées par le BIP-361 n’aideront que ceux qui peuvent encore prouver quelque chose. Les pièces dont plus personne ne détient le secret resteront ce qu’elles sont : des fossiles numériques.
Réflexes utiles avant toute bascule protocolaire
- Cesser de réutiliser les adresses dès maintenant.
- Inventorier les UTXO anciennes, surtout P2PK et premières P2PKH déjà dépensées une fois.
- Tester une petite migration vers un format plus récent plutôt que de tout déplacer d’un coup.
- Documenter la seed et les chemins de dérivation pour les héritiers.
- Suivre l’état réel des BIP, pas les titres d’alerte.
Les pièces de Satoshi, miroir déformant du débat
Chaque discussion sur le risque quantique finit par buter sur les bitcoins du créateur. Une partie de cet ensemble figure dans des sorties P2PK. Si une machine capable d’attaquer secp256k1 apparaissait, ces pièces seraient parmi les premières cibles symboliques. Leur mouvement, s’il avait lieu, ne serait pas seulement un transfert. Ce serait un événement narratif capable de secouer la confiance bien au-delà de la valeur strictement monétaire des UTXO concernées.
Il faut pourtant résister au roman. Rien n’indique aujourd’hui qu’une telle machine existe. Rien n’indique non plus que le réseau resterait passif jusqu’au dernier moment. L’histoire de Bitcoin est ponctuée de migrations lentes : P2SH, SegWit, Taproot. Chacune a pris des années. Chacune a laissé derrière elle des pièces qui n’ont jamais bougé. Le stock exposé d’aujourd’hui ressemble à ces reliquats. Il est immense en dollars. Il n’est pas nécessairement liquide au premier jour d’une attaque théorique.
L’Europe, les banques et le bitcoin des autres
Le rapport des trois autorités n’est pas un jugement moral sur Bitcoin. C’est une cartographie de vulnérabilités pour un système financier qui utilise les mêmes familles cryptographiques partout ailleurs. Les signatures elliptiques protègent des VPN, des certificats web, des messageries, des identités numériques. Si Bitcoin sert d’exemple, c’est parce que son registre est public et que l’exposition s’y mesure. Dans une banque, la même clé compromise peut rester invisible jusqu’à l’incident.
Les établissements européens qui proposent de la conservation crypto, des ETF au comptant lorsqu’ils existent, ou de simples services d’accès, devront expliquer comment ils traitent le risque de « harvest now, decrypt later ». Archiver aujourd’hui des clés publiques pour les attaquer demain n’est pas une hypothèse d’espionnage de film. C’est précisément le modèle que les superviseurs ont en tête. D’où l’appel à préparer la transition plutôt qu’à attendre la une d’un journal.
Ce que les autres chaînes n’ont pas de mieux, et parfois de pire
Il serait confortable de croire que seul Bitcoin est concerné. Presque tous les réseaux grand public s’appuient encore sur des signatures elliptiques ou des variantes également sensibles à Shor. Certains projets affichent des feuilles de route post-quantiques. Peu ont migré l’essentiel de leur valeur. Ethereum, les couches de règlements, les ponts, les multisigs d’institutions : la surface est immense. Bitcoin a au moins l’avantage d’une culture de la prudence protocolaire et d’un historique de soft forks discutés pendant des années.
La lenteur, souvent moquée, devient ici un atout ambigu. Elle évite les improvisations. Elle retarde aussi le moment où les fonds exposés quittent réellement les anciennes sorties. Un réseau plus centralisé pourrait imposer une date. Bitcoin devra convaincre. C’est plus démocratique. Ce n’est pas plus rapide.
Les estimations de qubits, un terrain glissant
Chaque année, un laboratoire publie une nouvelle fourchette. Tantôt le nombre de qubits physiques s’effondre grâce à de meilleurs codes correcteurs. Tantôt il remonte lorsque l’on prend au sérieux le bruit, la connectivité limitée et le taux d’erreur réel. Les chiffres de Google Quantum AI de mars 2026 s’inscrivent dans cette série. Ils ne sont pas une date de livraison. Ils sont une invitation à ne plus traiter le sujet comme une abstraction lointaine de 2050.
Entre moins de 1 200 qubits logiques et la machine capable de tenir un calcul de Shor de bout en bout sans s’écrouler, il reste un océan d’ingénierie. La correction d’erreur, la fabrication, l’alimentation, la calibration, la rareté des compétences : tout cela coûte. Un État ou un consortium pourrait néanmoins juger que le prix vaut le contrôle d’un stock symbolique. C’est précisément ce scénario, même improbable à court terme, que les superviseurs refusent d’écarter.
Wallets, conservateurs et la mécanique du déplacement
Un changement de format n’existe que lorsqu’il est compris par les logiciels que les gens utilisent vraiment. Les applications mobiles, les hardware wallets, les solutions de garde, les outils de comptabilité on-chain, les plugins de fiscalité : tous devront reconnaître P2MR ou le successeur qui l’emportera. Les mises à jour de firmware ne se font pas en un week-end mondial. Les utilisateurs qui refusent de connecter un appareil ancien à un ordinateur « par sécurité » devront être accompagnés.
Les conservateurs institutionnels ont une contrainte supplémentaire. Ils ne déplacent pas des fonds comme un particulier envoie 0,01 BTC pour tester. Ils ont des politiques de quorum, des listes blanches, des horaires de règlement, des audits. Une migration de plusieurs dizaines de milliers de bitcoins d’une seule entité se verra. Le marché lira ces mouvements. Certains y verront de la prudence. D’autres y verront un signal de stress. La communication autour de ces transferts fera partie du risque.
Récupération, preuves et le danger d’inventer un tribunal on-chain
Le BIP-361 ouvre une porte délicate. Permettre à un propriétaire légitime de dépenser autrement que par ECDSA ou Schnorr, c’est admettre que la signature classique peut devenir insuffisante. Encore faut-il que la preuve alternative ne soit pas usurpée. Les données d’un portefeuille déterministe sont puissantes. Elles peuvent aussi fuiter. Un attaquant qui vole une seed aujourd’hui n’a pas besoin d’un ordinateur quantique demain.
Le réseau a toujours refusé de devenir un juge. Les forks de récupération après un hack majeur ont laissé des cicatrices culturelles. Toute procédure exceptionnelle sera lue à cette aune. Le texte des coauteurs tente de rester technique : il s’agit de connaissances que l’attaquant quantique n’obtient pas par Shor. La frontière, sur le papier, est nette. Dans le forum des propositions, elle sera débattue pendant des mois.
Une lecture politique du rapport européen
Pourquoi l’Europe insiste-t-elle maintenant ? Parce que la supervision financière a appris, après d’autres chocs, qu’attendre la matérialisation d’un risque technologique coûte plus cher que de le nommer tôt. Classer l’informatique quantique parmi les vulnérabilités, c’est obliger les établissements à l’inscrire dans leurs cartographies. C’est aussi se préparer à des questions parlementaires le jour où un laboratoire annoncera une percée.
Bitcoin se retrouve malgré lui dans cette conversation d’État. Il n’a pas demandé à servir d’indicateur avancé. Son transparence le désigne. Les 586 milliards de dollars cités dans les travaux relayés par CryptoQuant et Project Eleven donnent un ordre de grandeur que les non-spécialistes comprennent. Le pourcentage, 34 % de l’offre, fait le reste.
Ce que le temps achète réellement
Chaque année sans machine capable de Shor sur 256 bits est une année pour écrire le code, le relire, le tester sur signet, le déployer sur les nœuds, former les équipes de support et laisser les utilisateurs migrer sans précipitation. C’est aussi une année pendant laquelle de nouvelles clés publiques continueront d’être publiées par habitude. Le stock exposé n’est pas figé. Il peut gonfler si la réutilisation d’adresses reprend, ou se réduire si les bonnes pratiques se répandent.
Le paradoxe est cruel. Plus l’écosystème attend une date certaine, plus il accumule des sorties à déplacer le jour où la date cessera d’être théorique. Les BIP-360 et 361 cherchent à briser cette inertie. L’un offre un abri. L’autre menace de fermer les anciennes portes. Ensemble, ils ressemblent moins à une révolution qu’à un plan de déménagement échelonné.
Le rôle des chercheurs et des récompenses symboliques
Les challenges à un bitcoin près, comme celui remporté sur 15 bits, ont une vertu pédagogique. Ils rappellent que casser une courbe n’est pas un slogan. C’est une progression mesurable, bit après bit, avec des obstacles qui explosent à chaque incrément. Ils rappellent aussi que la communauté surveille. Un saut soudain de 15 à 40 bits ferait davantage de bruit qu’un communiqué de superviseur. Pour l’heure, le saut n’a pas eu lieu.
Les équipes académiques continueront de publier des estimations. Les équipes Bitcoin continueront de publier des brouillons. Les autorités continueront de publier des listes de risques. Ces trois calendriers ne coïncident presque jamais. L’article de cette semaine a le mérite de les faire se croiser sous les yeux du public francophone.
Au-delà du titre d’alerte, une discipline de long terme
La cryptographie n’est pas un décor. C’est l’unique garant qu’une clé privée reste privée. Quand ce garant vieillit, on ne le remplace pas par un communiqué rassurant. On le remplace par un autre garant, testé, standardisé, assez compact pour vivre dans un bloc, assez simple pour être audité. Bitcoin n’en est pas encore là. Il en est à préparer le terrain pour que ce remplacement, le jour venu, ne soit pas une débâcle.
Les détenteurs n’ont pas à devenir des spécialistes de Shor. Ils ont à cesser les mauvaises habitudes d’adresse, à suivre l’avancement des propositions, et à traiter leurs seeds comme ce qu’elles sont : le seul objet qui restera utile si les signatures d’aujourd’hui doivent un jour céder la place. Les institutions, elles, n’ont plus l’excuse du sujet trop exotique. L’Europe vient de l’écrire noir sur blanc.
La menace n’est pas immédiate. Le travail, si. Entre les deux s’étend la période la plus délicate : celle où l’on sait assez pour agir, et pas assez pour crier. C’est précisément dans cette période que les réseaux ouverts se distinguent des brouillons oubliés. Bitcoin a déjà traversé des alertes plus bruyantes. Celle-ci a la particularité d’être chiffrée, datée par des superviseurs, et accompagnée de deux numéros de BIP. Reste à transformer ces numéros en logiciels, puis ces logiciels en pièces réellement déplacées. Tant que ce dernier geste n’est pas fait, les 6,9 millions de bitcoins continueront de vivre sous une lumière que personne, pour l’instant, n’a les moyens d’exploiter. Le jour où ce « pour l’instant » changera, il sera trop tard pour commencer le débat. Le débat, au moins, a commencé.

