Europol a publié le 7 octobre 2026 un rapport technique qui chiffre, pour la première fois avec cette précision, le coût opérationnel d’une mise à l’abri du réseau Bitcoin face aux ordinateurs quantiques. Le constat central tient en un nombre : 76 jours. C’est la durée cumulée d’indisponibilité du réseau que nécessiterait, selon une étude citée par l’agence, la conversion de la totalité des fonds Bitcoin vers des adresses résistantes au quantique. Un chiffre qui rend immédiatement tangible un risque longtemps resté abstrait pour la plupart des détenteurs de cryptomonnaies.
Le document, intitulé “Quantum Computing and Cryptocurrencies – Bridging technical expertise and decision-making”, vient du centre européen de lutte contre la cybercriminalité (EC3), la branche spécialisée d’Europol. Il ne s’agit pas d’un énième avertissement alarmiste sur la fin programmée de Bitcoin. Les auteurs écartent d’ailleurs explicitement ce scénario. Mais ils posent un diagnostic précis sur ce qui est réellement vulnérable, ce qui ne l’est pas, et combien de temps il reste pour agir.
Ce que révèle exactement le rapport Europol
Le rapport part d’un constat technique simple mais souvent mal compris du grand public. Une cryptomonnaie comme Bitcoin repose sur deux couches cryptographiques distinctes. La première assure l’intégrité de la chaîne de blocs grâce à des fonctions de hachage. La seconde protège la propriété des fonds grâce à la cryptographie à clé publique, en l’occurrence l’algorithme ECDSA sur courbe elliptique. Or ces deux couches ne réagissent pas de la même façon face à un ordinateur quantique suffisamment puissant.
Les fonctions de hachage, utilisées pour lier les blocs entre eux et pour le minage en preuve de travail, résistent bien à l’algorithme de Grover. Casser un hachage sur 256 bits exigerait encore environ 2 puissance 128 opérations pour un ordinateur quantique, un chiffre hors de portée des machines envisageables dans les décennies à venir. La chaîne de blocs elle-même, conclut Europol, “ne s’effondrera pas” à cause du calcul quantique. C’est l’un des points que l’agence tient à corriger face à des années de discours catastrophistes sur le sujet.
Le vrai risque se situe ailleurs, dans les portefeuilles. L’algorithme de Shor, lui, casse en temps polynomial les problèmes mathématiques sur lesquels repose ECDSA. Un ordinateur quantique tolérant aux fautes et suffisamment puissant pourrait reconstruire une clé privée à partir d’une clé publique exposée, ce qui permettrait de signer des transactions frauduleuses et de vider un portefeuille sans jamais avoir eu accès à la clé privée d’origine.
6,9 millions de bitcoins déjà exposés
C’est là que le rapport devient concret. Selon les estimations relayées autour de sa publication, environ 6,9 millions de bitcoins reposent aujourd’hui sur des adresses dont la clé publique est visible sur la chaîne, notamment les anciennes adresses de type “pay-to-public-key” datant de l’ère Satoshi et les adresses réutilisées. Avec un approvisionnement en circulation d’environ 20,10 millions de BTC en octobre 2026, cela représente un peu plus d’un tiers de l’offre totale qui serait, en théorie, directement accessible à un attaquant doté d’un ordinateur quantique suffisamment mature.
Le rapport insiste sur un point souvent oublié par les détenteurs de fonds anciens : une fois qu’une clé publique a été exposée sur la chaîne, aucune réparation cryptographique rétroactive n’existe. La seule option reste de transférer les fonds vers une nouvelle adresse jamais utilisée, avant qu’un ordinateur quantique capable ne voie le jour. Attendre revient à parier que la menace n’arrivera jamais, un pari que les auteurs du rapport jugent de plus en plus risqué à mesure que la recherche quantique progresse.
Pourquoi 76 jours, et pourquoi c’est intenable
Le chiffre de 76 jours vient d’une étude académique publiée en octobre 2024 par Jamie Pont et ses coauteurs, et reprise par Europol pour illustrer l’ampleur du problème de gouvernance. L’idée est simple à énoncer mais lourde à mettre en œuvre : migrer chaque sortie de transaction non dépensée (UTXO) vers un format résistant au quantique exige d’inscrire une transaction supplémentaire dans la chaîne. Chaque transaction consomme de l’espace de bloc, une ressource déjà rare sur Bitcoin.
Bloquer le réseau pendant près de deux mois et demi pour une opération de maintenance cryptographique est évidemment inenvisageable en pratique. Les chercheurs proposent donc d’étaler la migration sur environ 300 jours, en réservant seulement 25 % de la capacité de chaque bloc à ces transactions de conversion. Cela limiterait l’impact sur les transactions normales, au prix d’une fenêtre de vulnérabilité beaucoup plus longue pendant laquelle les fonds non migrés restent exposés.
Ce calcul illustre une réalité que la communauté post-quantique découvre projet après projet : le problème n’est presque jamais algorithmique. Les schémas résistants au quantique existent déjà. Le vrai goulot d’étranglement, c’est l’infrastructure, la gouvernance et le temps nécessaire pour faire adopter un changement par des millions d’utilisateurs répartis sur une chaîne décentralisée sans autorité centrale capable d’imposer une mise à jour.
Les tailles de signature, un problème d’espace disque autant que de cryptographie
L’autre obstacle, moins discuté mais tout aussi concret, tient à la taille des signatures. Une signature ECDSA au format utilisé par Bitcoin pèse environ 70 à 72 octets une fois encodée, pour une signature brute de 64 octets. C’est léger, et cela a permis à Bitcoin de rester relativement économe en espace de bloc depuis sa création. Les alternatives post-quantiques, elles, pèsent beaucoup plus lourd.
| Schéma de signature | Taille approximative | Statut face au quantique | Utilisation actuelle |
|---|---|---|---|
| ECDSA secp256k1 (Bitcoin classique) | 64 à 72 octets | Vulnérable à l’algorithme de Shor | Majorité des UTXO historiques |
| Schnorr / Taproot (BIP-340) | 64 octets | Vulnérable, aucune résistance quantique | Moins de 1 % des UTXO en valeur |
| XMSS (hash-based) | environ 20 000 octets | Résistant, déployé en production | Quantum Resistant Ledger (QRL) |
| ML-DSA-65 / FIPS 204 (ex-Dilithium) | 3 309 octets | Résistant, standard NIST 2024 | Pilotes bancaires et TLS hybride |
| SLH-DSA-SHA2-128s / FIPS 205 | 7 856 octets | Résistant, fondé sur le hachage | Cas d’usage à très longue durée de vie |
Passer d’une signature de 64 octets à une signature de plusieurs milliers d’octets, voire 20 kilooctets pour XMSS, multiplie par dix à cent vingt la place occupée par chaque transaction sur la chaîne, selon les chiffres cités dans le rapport. Pour un réseau qui bute déjà sur ses limites de capacité et où chaque octet de bloc se négocie en frais de transaction, l’addition s’annonce salée. C’est tout l’équilibre entre sécurité à long terme et viabilité économique à court terme que les développeurs de Bitcoin devront trancher.
Trois voies de mitigation, aucune parfaite
Europol détaille trois familles de réponses possibles, et prend soin de ne pas en présenter une comme la panacée.
Les ajustements structurels à court terme
La première option évite de toucher à la cryptographie elle-même. Elle repose sur l’abstraction de compte, un mécanisme popularisé par la norme Ethereum ERC-4337, qui remplace les comptes classiques contrôlés directement par une clé privée par des portefeuilles pilotés par du code. Combinée à des preuves à divulgation nulle de type ZK-STARK, cette approche limite l’exposition directe des clés publiques sans attendre une migration cryptographique complète. La rotation systématique d’adresses, où chaque transaction génère une nouvelle paire de clés, va dans le même sens : elle oblige un attaquant à retrouver sa cible en permanence plutôt que de casser une clé exposée une fois pour toutes.
L’adoption complète de la cryptographie post-quantique
La deuxième voie s’attaque directement au problème de fond en remplaçant ECDSA par des schémas comme ML-DSA ou XMSS. Le National Institute of Standards and Technology a finalisé en 2024 ses premières normes post-quantiques, les FIPS 203, 204 et 205, et poursuit une deuxième phase de standardisation avec 14 candidats supplémentaires retenus pour diversifier les familles mathématiques utilisées au-delà des réseaux euclidiens. En Europe, cette transition s’inscrit dans la feuille de route coordonnée de la Commission européenne, relayée par des agences nationales comme le BSI allemand, l’AIVD néerlandais ou l’ANSSI française, qui a publié ses propres positions sur le sujet.
La piste quantique elle-même
La troisième voie, plus expérimentale, consiste à utiliser la physique quantique pour se défendre contre elle-même, via la distribution quantique de clés (QKD). Le principe repose sur l’envoi de photons polarisés dont toute interception perturbe l’état quantique et trahit l’espion. Séduisant sur le papier, le procédé reste cantonné à des distances d’environ 500 kilomètres avant de nécessiter des répéteurs coûteux, et les projets de blockchains ou de cryptomonnaies véritablement quantiques restent expérimentaux et peu scalables face aux 300 gigaoctets déjà occupés par la chaîne Bitcoin.
Comparatif des stratégies face au risque quantique
| Stratégie | Horizon | Avantage principal | Limite principale |
|---|---|---|---|
| Rotation d’adresse | Immédiat | Aucun changement de protocole requis | Suppose qu’aucun déchiffrement instantané n’existe |
| Abstraction de compte (ERC-4337 + ZK-STARK) | Court à moyen terme | Réduit l’exposition des clés publiques | Nécessite des portefeuilles à contrat intelligent |
| Hard fork réactif | Mesure d’urgence | Désactive les comptes vulnérables après coup | Ne protège pas les fonds déjà dépensés |
| Migration PQC complète (XMSS, ML-DSA) | Moyen à long terme | Résistance mathématique prouvée | 76 à 300 jours de capacité réseau consommés |
| Distribution quantique de clés (QKD) | Long terme, expérimental | Détection théorique de toute interception | Limité à environ 500 km sans répéteur |
Le casse-tête de la gouvernance décentralisée
Sur un système centralisé, une banque ou un État peut imposer une mise à jour cryptographique par décret. Bitcoin ne fonctionne pas ainsi. Tout changement de protocole significatif exige, dans les faits, l’adhésion d’environ 90 % de la puissance de minage, un seuil qui avait déjà provoqué des années de blocage lors du débat sur SegWit entre 2015 et 2017. Le rapport Europol rappelle cet épisode comme un avertissement : un changement bien plus structurant que SegWit, portant sur la nature même des clés de signature, a toutes les chances de se heurter à des résistances comparables, voire pires.
Un deuxième élément technique complique encore la donne. Les transactions modernes de type Taproot n’exposent la clé publique que de façon éphémère, pendant la brève fenêtre entre la diffusion et la confirmation d’une transaction. Les chercheurs cités par Europol qualifient ce scénario d’attaque “juste-à-temps” : un ordinateur quantique assez rapide pourrait théoriquement dériver la clé privée pendant cette fenêtre et détourner les fonds en parallèle, avant même la confirmation du bloc. Cela signifie qu’aucune catégorie d’UTXO, pas même les plus récentes, n’est totalement à l’abri tant que la migration complète n’a pas eu lieu.
Contexte historique : une menace documentée depuis des années
Rien de tout cela ne sort de nulle part. L’algorithme de Shor a été formalisé par Peter Shor en 1994 et publié formellement en 1997. Le théorème d’inégalité de Michele Mosca, souvent cité dans ces débats, avertit depuis plus d’une décennie que des données chiffrées aujourd’hui peuvent être déchiffrées plus tard, un principe que la communauté sécurité résume par l’expression “harvest now, decrypt later”, récolter maintenant pour déchiffrer plus tard. Europol avait déjà publié des travaux connexes, dont “The Second Quantum Revolution” en 2023 et un rapport conjoint sur la priorisation de la migration post-quantique dans le secteur financier.
Côté matériel, le rythme s’accélère sans pour autant atteindre le seuil critique. Google avait fixé dès 2021 l’objectif de construire un ordinateur quantique tolérant aux fautes dans la décennie. Le rapport Quantum Threat Timeline 2025 du Global Risk Institute, qui a interrogé 32 experts internationaux issus du monde académique et industriel, situe l’arrivée d’une machine capable de casser RSA-2048 en 24 heures quelque part entre le milieu et la fin des années 2030 selon les scénarios, sans consensus ferme sur une date précise.
Ce que disent les experts
Europol a choisi un ton mesuré plutôt qu’alarmiste tout au long du rapport. L’agence écrit noir sur blanc que les “cryptocurrencies will not collapse due to quantum computing” (Europol, via TradingView News), une façon de couper court aux discours de collapse systémique qui circulent régulièrement sur les réseaux sociaux.
Sur le risque spécifique des clés déjà visibles sur la chaîne, l’unité cybercriminalité de l’agence est catégorique : “once a public key is exposed, it remains permanently vulnerable to future quantum decryption” (Europol Cybercrime Unit, via Binance Square). Cette irréversibilité est précisément ce qui justifie, selon le rapport, d’agir avant qu’une machine capable n’existe plutôt qu’après.
Pour les portefeuilles déjà exposés, Europol ne laisse guère de doute sur la marche à suivre : “the only solution is pre-emptive migration” (Europol, via TradingKey), c’est-à-dire transférer les fonds vers une nouvelle adresse non exposée avant qu’il ne soit trop tard.
Tous les experts ne partagent cependant pas le même tempo. Dan Boneh, cryptographe et professeur à Stanford, met en garde contre une précipitation inverse. Il résume sa position en quelques mots : “don’t panic, but don’t ignore” (Dan Boneh, via crypto.news). Il va plus loin sur le calendrier parfois évoqué d’une migration achevée dès 2029 : “if you try to aggressively move to a post quantum architecture, like for example by 2029, I think that would be a mistake for the blockchain” (Dan Boneh, via crypto.news). Pour lui, un changement cryptographique bâclé sous la pression du calendrier comporte ses propres risques, potentiellement plus immédiats que la menace quantique elle-même.
Un angle différent de la finance traditionnelle
Le rapport prend soin de distinguer le cas des cryptomonnaies de celui des systèmes de paiement classiques. Pour une banque, le risque majeur de l’ère quantique tient surtout à l’interception en temps réel d’une transaction, pas à la récupération rétroactive de données chiffrées il y a des années. Pour Bitcoin, c’est l’inverse qui domine : des clés publiques exposées depuis plus d’une décennie, parfois depuis l’époque Satoshi, restent des cibles permanentes pour quiconque disposerait un jour de la puissance de calcul nécessaire. Cette distinction explique en partie pourquoi la pression réglementaire sur les banques européennes, portée par ailleurs par l’Autorité bancaire européenne et ses homologues de l’assurance et des marchés financiers, ne se traduit pas automatiquement par le même calendrier d’urgence pour l’écosystème crypto.
Les projets qui ont déjà fait le saut
Bitcoin et Ethereum n’ont pas encore basculé vers la cryptographie post-quantique, mais certains projets plus modestes ont déjà prouvé que la technologie fonctionne à l’échelle. Quantum Resistant Ledger a été la première chaîne à déployer intégralement XMSS, un schéma de signature fondé sur les arbres de Merkle, comme mécanisme de signature natif. QANplatform et IOTA ont de leur côté implémenté des signatures post-quantiques dans leurs propres architectures. Le rapport cite ces exemples non pas comme des solutions directement transposables à Bitcoin, dont l’échelle et l’inertie sont sans comparaison, mais comme la preuve que l’obstacle n’est plus technique. Il est désormais entièrement une question de coordination, de gouvernance et de volonté politique.
Les recommandations politiques d’Europol
Au-delà du diagnostic technique, le rapport se termine par quatre recommandations destinées aux décideurs politiques européens. La première demande de garantir aux responsables publics un accès à une information claire et actualisée sur l’état réel du calcul quantique, pour éviter des décisions fondées sur des échéances fantaisistes. La deuxième appelle à prioriser dès maintenant les discussions sur la migration post-quantique en associant un large éventail de parties prenantes pour déterminer le bon calendrier.
La troisième recommandation est la plus structurante : créer un groupe de travail collaboratif piloté par la Commission européenne, réunissant des experts académiques, le secteur privé, les États membres et des agences comme Europol, l’ENISA, le CERT-EU et l’autorité de lutte contre le blanchiment EU-AMLA. Ce groupe produirait des évaluations régulières destinées aux décideurs de haut niveau. La quatrième recommandation demande une surveillance étroite des monnaies numériques de banque centrale et une coopération renforcée avec la Banque centrale européenne pour évaluer leur propre exposition au risque quantique.
Impact sur le marché et les acteurs de l’écosystème
Pour les exchanges, les custodians et les émetteurs de portefeuilles matériels, le rapport Europol fonctionne comme un signal d’alerte opérationnel plutôt que comme une urgence immédiate. Les plateformes qui conservent des fonds pour compte de tiers devront, à un moment donné, décider comment gérer la migration de millions d’adresses historiques sans provoquer de panique chez leurs utilisateurs. Les émetteurs de portefeuilles matériels, déjà engagés dans une course à la différenciation sur la sécurité, ont une opportunité commerciale évidente à intégrer une prise en charge anticipée des schémas post-quantiques, à l’image de ce que certains fabricants commencent à explorer. Le risque inverse existe aussi : une communication mal maîtrisée sur le sujet pourrait alimenter une vague de retraits précipités, bien avant qu’un ordinateur quantique capable n’existe réellement.
Cinq prévisions pour les prochaines années
- Les grands portefeuilles matériels intégreront des options de signature post-quantique en option, avant toute obligation réglementaire, à mesure que la pression commerciale et médiatique augmente.
- Des propositions d’amélioration Bitcoin (BIP) spécifiquement dédiées à une transition post-quantique progressive gagneront en visibilité dans les forums de développeurs, sans toutefois atteindre un consensus avant plusieurs années.
- Les grandes plateformes d’échange commenceront à inciter, puis à exiger, la migration des adresses dormantes les plus anciennes et les plus exposées vers des formats plus récents.
- D’autres agences de maintien de l’ordre et régulateurs financiers, au-delà d’Europol, publieront des évaluations comparables ciblant spécifiquement l’exposition des cryptomonnaies, dans la continuité des travaux déjà menés sur les banques européennes.
- Le débat entre “agir vite” et “agir bien” opposé par Dan Boneh continuera de diviser la communauté cryptographique, retardant tout calendrier fédérateur de migration tant qu’aucun ordinateur quantique réellement menaçant n’aura été démontré publiquement.
Ce que cela change concrètement pour les détenteurs de bitcoins
Pour un détenteur individuel, le message pratique du rapport se résume en une action simple. Toute adresse ayant déjà effectué une transaction sortante expose sa clé publique de façon permanente sur la chaîne. Les adresses qui n’ont jamais dépensé de fonds, en revanche, ne révèlent que l’empreinte de hachage de la clé publique, pas la clé elle-même, ce qui leur confère une protection supplémentaire tant qu’elles ne sont pas utilisées. Transférer régulièrement des fonds anciens vers de nouvelles adresses jamais utilisées reste, selon le rapport, la mesure la plus accessible immédiatement disponible, en attendant une migration protocolaire plus large.
Questions fréquentes
Bitcoin peut-il être cassé par un ordinateur quantique dès aujourd’hui ?
Non. Aucun ordinateur quantique actuel n’approche la puissance nécessaire pour exécuter l’algorithme de Shor contre une clé ECDSA en un temps utile. Le rapport Europol souligne que la menace reste théorique à ce stade, mais que le temps de préparation nécessaire justifie d’anticiper dès maintenant.
Pourquoi la blockchain elle-même est-elle considérée comme sûre ?
Parce qu’elle repose sur des fonctions de hachage, résistantes à l’algorithme de Grover, et non sur la cryptographie à clé publique. Casser un hachage SHA-256 reste hors de portée même avec un ordinateur quantique avancé, contrairement aux clés ECDSA qui protègent les portefeuilles.
Combien de bitcoins sont réellement exposés aujourd’hui ?
Environ 6,9 millions de BTC, soit un peu plus d’un tiers de l’offre en circulation d’environ 20,10 millions de BTC, se trouvent sur des adresses ayant déjà révélé leur clé publique, notamment les adresses de type “pay-to-public-key” historiques et les adresses réutilisées.
Que faire concrètement avec de vieux bitcoins ?
Transférer les fonds vers une adresse récente, de type “pay-to-witness-public-key-hash” ou Taproot, qui n’a jamais effectué de transaction sortante. Cela ne confère pas une résistance quantique définitive, mais réduit l’exposition de la clé publique tant que l’adresse reste inutilisée.
Pourquoi ne pas simplement migrer Bitcoin vers une cryptographie post-quantique maintenant ?
Parce que les schémas post-quantiques actuels produisent des signatures dix à cent vingt fois plus grosses qu’ECDSA, ce qui saturerait rapidement la capacité du réseau. Une migration complète de tous les UTXO exigerait, selon une étude citée par Europol, l’équivalent de 76 jours d’arrêt réseau, ou une transition étalée sur environ 300 jours à capacité réduite.
Qu’est-ce que l’attaque “juste-à-temps” évoquée dans le rapport ?
Il s’agit d’un scénario où un ordinateur quantique suffisamment rapide intercepterait la clé publique éphémère exposée lors d’une transaction Taproot, entre sa diffusion et sa confirmation, pour en dériver la clé privée et détourner les fonds avant même que la transaction ne soit validée sur la chaîne.
Europol recommande-t-elle une date limite précise pour la migration ?
Non. Le rapport évite volontairement de fixer une échéance ferme, faute de consensus scientifique sur la date d’arrivée d’un ordinateur quantique cryptographiquement pertinent. Il recommande en revanche de lancer dès maintenant les discussions de gouvernance et de préparer techniquement la transition.
D’autres cryptomonnaies que Bitcoin sont-elles concernées ?
Oui. Ethereum repose également sur ECDSA pour la majorité de ses comptes classiques, bien que son chantier d’abstraction de compte via ERC-4337 offre une voie de migration structurelle plus directe. Les projets plus récents comme Quantum Resistant Ledger ont, eux, déjà intégré des signatures post-quantiques dès leur conception.




