Aviso legal
Este whitepaper se ofrece únicamente con fines informativos y no constituye una oferta de venta, una solicitud de oferta de compra ni una recomendación sobre ningún valor, inversión o producto financiero. Los lectores deben realizar su propia diligencia debida y consultar a profesionales cualificados antes de tomar decisiones de inversión. Quantus no ofrece declaraciones ni garantías sobre la exactitud o integridad de la información aquí contenida.
Contenido
- 01Introducción
- 02La amenaza cuántica para la blockchain
- 03La crisis de la migración
- 04Arquitectura de Quantus
- 05Seguridad de las cuentas
- 06Tokenómica y gobernanza
- 07Hoja de ruta
- 08Riesgos
- 09Referencias y lecturas adicionales
01 Introducción
La amenaza cuántica
Las blockchains tradicionales enfrentan una amenaza existencial por los ordenadores cuánticos criptográficamente relevantes (CRQC). Los fundamentos criptográficos de las blockchains dependen de la dificultad del problema del logaritmo discreto (DLP), y los algoritmos cuánticos, en particular el de Shor, pueden resolver el DLP exponencialmente más rápido que los ordenadores clásicos. Esta vulnerabilidad podría permitir a adversarios cuánticos derivar claves privadas a partir de claves públicas, lo que les permitiría falsificar transacciones y descifrar datos financieros sensibles.
En los próximos años, billones de dólares en valor asegurado por blockchain tendrán que migrar a:
- Soluciones post-cuánticas en blockchains existentes (actualmente no existen soluciones completas de tamaño relevante)
- Blockchains post-cuánticas (Quantus)
- Fuera de cripto, hacia otras clases de activos (oro, fiat, inmuebles)
Sin soluciones proactivas resistentes a la computación cuántica, la economía cripto de billones de dólares arriesga una desvalorización repentina.
Propuesta de valor única
Nombrada por la palabra latina que significa «cuánto», Quantus es dinero seguro en el sentido cuántico, privado y escalable: efectivo electrónico entre pares construido para la era cuántica.
¿Por qué necesita el sector otra L1?
Actualmente no existe ningún otro activo blockchain que cumpla los cuatro criterios: seguro en el sentido cuántico, privado, escalable, dinero.
Quantus no es una plataforma general de contratos inteligentes. Se parece más a Bitcoin, Monero o Zcash y menos a Ethereum o Solana.
Como un restaurante con unos pocos platos muy perfeccionados, Quantus ofrece:
- Firmas post-cuánticas para todas las transacciones (ML-DSA)
- Autenticación y cifrado post-cuánticos (ML-DSA y ML-KEM) para asegurar conexiones entre pares
- Pruebas de conocimiento cero post-cuánticas para transacciones privadas y escalado
- Firma clara (clear signing) en todas las transacciones y soporte de almacenamiento en frío para una autocustodia sencilla y de alta seguridad
- Direcciones multisig, frases de comprobación legibles y un tipo de cuenta avanzada con funciones de seguridad que disuaden el robo
- Tope de suministro de 21.000.000 y consenso Proof-of-Work para garantizar dinero sólido, seguridad y escasez
La decisión de centrarse en dinero seguro en el sentido cuántico, privado y escalable surge de la amenaza que los CRQC plantean al sector y de la incapacidad de Bitcoin para abordar estos retos.
02 La amenaza cuántica para la blockchain
Fundamentos de la computación cuántica
Los ordenadores cuánticos aprovechan principios como la superposición y el entrelazamiento para realizar cálculos intratables para máquinas clásicas. A diferencia de los bits clásicos, que son 0 o 1, los qubits pueden existir en múltiples estados a la vez, permitiendo paralelismo exponencial para ciertos problemas. Esta capacidad plantea riesgos existenciales para los sistemas criptográficos que sustentan las blockchains, ya que los algoritmos desarrollados para hardware cuántico socavan los supuestos de seguridad de la mayor parte de la criptografía de clave pública pre-cuántica.
El algoritmo de Shor, presentado en 1994 por Peter Shor, ofrece un método en tiempo polinómico para factorizar enteros grandes y resolver el problema del logaritmo discreto en un ordenador cuántico. Explota las transformadas cuánticas de Fourier (QFT) para hallar el periodo de una función, permitiendo invertir eficientemente las funciones trampilla que sustentan esquemas como RSA o la criptografía de curvas elípticas (ECC). Para las finanzas en blockchain, esto significa que un atacante con un ordenador cuántico suficientemente potente (estimado entre 1.200 y 1.450 qubits lógicos [11] , por debajo de estimaciones anteriores de unos 2.000 [6] [7] [8] [9] ) podría derivar claves privadas a partir de claves públicas en tiempo polinómico O(n³): una aceleración extrema que deja obsoletos los sistemas vulnerables de la noche a la mañana. [1] Los investigadores siguen revisando esta cifra a la baja a medida que mejoran el hardware y los algoritmos.
El algoritmo de Grover, propuesto por Lov Grover en 1996, ofrece una aceleración cuadrática para búsquedas no estructuradas, reduciendo el tiempo de búsqueda de O(n) a O(√n) operaciones. Aunque no es tan devastador como Shor para la criptografía asimétrica, Grover afecta primitivas simétricas como funciones hash y el cifrado AES, reduciendo efectivamente a la mitad el nivel de seguridad (p. ej., una clave de 256 bits se comporta como 128 bits frente a ataques cuánticos). Este ataque se mitiga duplicando los bits de seguridad en lugar de cambiar el esquema criptográfico. Además, la aceleración cuadrática de Grover es poco práctica por sus altos requisitos de qubits y puertas, exigiendo miles de millones de operaciones secuenciales con paralelización limitada, lo que la hace inviable para inversiones en el mundo real incluso con hardware futuro. [2]
El calendario que se acorta
Las estimaciones de recursos para romper la criptografía pre-cuántica siguen cayendo. En marzo de 2026, Google redujo su estimación a menos de 500.000 qubits físicos para romper una clave de curva elíptica de 256 bits, una reducción de 20 veces respecto a la mejor estimación anterior. [11] En junio de 2026, Eigen Labs abrió ecdsa.fail, una tabla de clasificación pública donde investigadores y agentes de IA compiten por reducir el circuito que rompe secp256k1, la curva que hay detrás de cada firma de Bitcoin y Ethereum. El esfuerzo abierto igualó el resultado de Google en ocho horas y lo superó en tres días. [20]
El NIST ha formalizado la transición desde los esquemas vulnerables: declara obsoletos RSA y la criptografía de curvas elípticas de 256 bits en 2030 y los prohíbe por completo en 2035. [12] En junio de 2026, la Orden Ejecutiva 14412 adelantó el plazo federal de 2035 al 31 de diciembre de 2030 para el establecimiento de claves y al 31 de diciembre de 2031 para las firmas digitales, con una migración piloto que debe completarse a finales de 2027. [13]
Nadie sabe cuándo llegará un ordenador cuántico criptográficamente relevante, pero podría llegar en menos de cinco años. Todo lo que deba permanecer secreto más tiempo ya necesita cifrado post-cuántico. El sector de la seguridad de la información ha actuado en consecuencia: Signal añadió intercambio de claves post-cuántico en 2023, Apple lo añadió a iMessage en 2024 y Cloudflare sirve ahora la mayor parte de su tráfico sobre TLS post-cuántico híbrido. [14] [15] [16]
Cuatro categorías de amenaza
01 - Falsificar firmas digitales
El algoritmo de Shor amenaza directamente las firmas basadas en ECC usadas en la mayoría de las blockchains (p. ej., la curva secp256k1 de Bitcoin), permitiendo a adversarios autorizar transacciones fraudulentas. Esto supondría un fallo crítico de la característica más básica de una blockchain.
02 - Falsificar pruebas falsas en sistemas de conocimiento cero
Muchas pruebas de conocimiento cero, como las de zk-SNARKs para finanzas centradas en la privacidad, dependen de la dificultad del logaritmo discreto mediante emparejamientos de curvas elípticas para los compromisos. Shor podría permitir crear pruebas inválidas que parezcan válidas, lo que permitiría a un atacante acuñar monedas nuevas o falsificar el estado de las capas 2 (L2).
03 - Descifrar información secreta
Los ataques cuánticos podrían exponer datos cifrados protegidos por esquemas de clave pública vulnerables en protocolos de privacidad. También podrían descifrar comunicaciones p2p en protocolos financieros, revelando detalles sensibles y permitiendo robos dirigidos.
04 - Invertir funciones hash
El algoritmo de Grover podría acelerar ataques de preimagen sobre hashes como SHA-256, usados en prueba de trabajo y generación de direcciones, pero es la amenaza menos preocupante. Muchos esquemas criptográficos post-cuánticos incorporan construcciones basadas en hash, ya que los hashes se consideran suficientemente seguros con un digest lo bastante grande.
Retos de escalado en la criptografía post-cuántica
Aunque la criptografía post-cuántica (PQC) ofrece protecciones esenciales frente a amenazas cuánticas, introduce obstáculos de escalado importantes debido al diseño inherente de estos algoritmos. A diferencia de los esquemas de curvas elípticas, que se apoyan en estructuras matemáticas compactas, las primitivas PQC requieren parámetros mayores para mantener la seguridad frente a adversarios clásicos y cuánticos. Ello produce claves públicas, claves privadas y firmas notablemente mayores, a menudo en muchos órdenes de magnitud. La siguiente tabla ilustra tamaños típicos de ML-DSA frente a equivalentes clásicos como ECDSA de 256 bits: [10]
| ALGORITMO | CLAVE PÚBLICA | CLAVE PRIVADA | FIRMA |
|---|---|---|---|
| ML-DSA-87 (Dilithium) | 2,592 bytes | 4,896 bytes | 4,627 bytes |
| ML-DSA-65 (Dilithium) | 1,952 bytes | 4,032 bytes | 3,309 bytes |
| ECDSA (256-bit) | 32 bytes | 32 bytes | 65 bytes |
Como se ve, las firmas ML-DSA pueden ser más de 70 veces mayores que las equivalentes ECDSA, y las claves públicas más de 80 veces mayores. Otras familias PQC lo agravan: esquemas basados en hash como SPHINCS+ pueden producir firmas de hasta 41 KB, mientras que variantes lattice optimizadas en tamaño como FALCON siguen superando los tamaños clásicos en un múltiplo significativo.
En un contexto blockchain, estos tamaños inflados se acumulan en problemas de escalado sistémico. Las firmas mayores hinchan las transacciones individuales, reduciendo el rendimiento al llenarse los bloques más rápido y requerir más tiempo de validación. También tensan la comunicación peer-to-peer (P2P), aumentando el ancho de banda y los retrasos de propagación, lo que puede aumentar el riesgo de bifurcaciones u bloques huérfanos en mecanismos de consenso como la prueba de trabajo. Los requisitos de almacenamiento también se ven afectados, con mayores costes operativos de los nodos y barreras a la participación, especialmente para usuarios o validadores con recursos limitados.
TPS frente a QTPS
«TPS» es un término del sector que mide cuántas transacciones puede procesar una blockchain por segundo. Las transacciones seguras en el sentido cuántico por segundo (QTPS) miden el rendimiento teórico de una blockchain si cada transacción usara su tipo de dirección post-cuántica disponible y sus firmas de transacción.
Una cadena sin tipo de dirección post-cuántica tiene un QTPS de cero.
Si Bitcoin añadiera ML-DSA-65 sin cambiar el tamaño ni la frecuencia de bloque, una transacción simple tendría una firma de 3.309 bytes y una clave pública de 1.952 bytes en lugar de los 72 y 33 bytes actuales. Un bloque contendría unas 690 transacciones de este tipo en lugar de unas 6.000, y el QTPS de Bitcoin sería de aproximadamente 1,1, frente a ~10 TPS.
03 La crisis de la migración
El problema de coordinación
La cultura conservadora de Bitcoin resiste los cambios de protocolo. Cualquier mejora PQC exigiría consenso sobre cuestiones polémicas como plazos de migración, posible decomiso de monedas y aumentos del tamaño de bloque. Incluso si la comunidad acordara, cada usuario tendría que migrar sus monedas a nuevas direcciones seguras en el sentido cuántico. La migración exige acción de todos los titulares de cripto, muchos de los cuales han perdido acceso a sus monederos o ignoran la amenaza.
Estos problemas son singularmente difíciles para Bitcoin por su falta de liderazgo claro y su filosofía de osificación técnica.
El acuerdo es el primer paso. Cuando Bitcoin publique un tipo de dirección post-cuántica, la migración podrá comenzar.
El problema del calendario de migración
El reloj de cada cadena arranca cuando publica un tipo de dirección post-cuántica y se detiene el día en que exista un ordenador cuántico criptográficamente relevante.
Una vez publicado el tipo de dirección, cada titular debe generar un par de claves post-cuántico y mover sus monedas a él. Bitcoin tiene unos 170 millones de salidas no gastadas, y cada una necesita su propia firma para moverse. [17] Si la migración usara cada byte de cada bloque, moverlas todas llevaría al menos 80 días. La migración no dispondrá de cada byte. Los titulares que ya han migrado siguen transaccionando, y sus firmas post-cuánticas son entre 20 y 80 veces mayores que las ECDSA, por lo que cada transacción post-cuántica ocupa más espacio de bloque que una transacción actual. Muchos titulares enviarán primero una transacción de prueba.
Bajo los supuestos más optimistas, con cada titular informado y actuando con prontitud, la migración lleva meses. SegWit, un cambio mucho menor y sin plazo, tardó dos años en alcanzar la mitad de las transacciones de Bitcoin. [18] De forma realista, la migración llevará años, y cada moneda no migrada queda expuesta.
El problema de las monedas perdidas
Se estima que entre 2,3 y 3,7 millones de Bitcoin, más de una décima parte del suministro total, son inaccesibles de forma permanente por claves perdidas, titulares fallecidos o monederos olvidados. [3] Estas monedas no pueden migrarse y actúan como recompensa pública por crear un ordenador cuántico criptográficamente relevante (CRQC).
La única solución técnica exige un plazo estricto que congele las monedas no migradas.
En junio de 2026, el fundador de Binance, Changpeng Zhao, propuso una ventana de aproximadamente un año tras una actualización post-cuántica, transcurrida la cual una bifurcación congelaría las monedas que quedaran en direcciones vulnerables, incluidos los 1,1 millones de BTC atribuidos a Satoshi. La propuesta dividió al sector. [19]
04 Arquitectura de Quantus
Fundamentos
Quantus está construido sobre Substrate, un SDK de blockchain desarrollado por Parity Technologies, el equipo detrás de Polkadot. Substrate es altamente modular, lo que permite sustituir componentes fácilmente para centrarnos en lo que hace único a Quantus.
Quantus mejora Substrate:
- Añadiendo soporte para esquemas de firma post-cuánticos
- Actualizando la seguridad de la red p2p a post-cuántica
- Añadiendo el zk-tree, un árbol de Merkle Poseidon2 de cada abono de saldo, comprometido en cada cabecera de bloque para que los monederos puedan probar depósitos dentro de pruebas de conocimiento cero
Seguro en el sentido cuántico
Primitivas criptográficas post-cuánticas
Quantus emplea PQC estandarizada por el NIST para garantizar la seguridad de transacciones y comunicaciones de red frente a amenazas cuánticas. En el núcleo de la integridad de las transacciones está ML-DSA (Algoritmo de firma digital basado en módulos-retícula, antes conocido como CRYSTALS-Dilithium), un esquema de firma basado en retículos seleccionado por su equilibrio entre seguridad, eficiencia y facilidad de implementación. ML-DSA aprovecha la dificultad de problemas como Learning With Errors (LWE) y Short Integer Solution (SIS) sobre módulos reticulares, ofreciendo resistencia robusta frente a ataques clásicos y cuánticos, incluidos los del algoritmo de Shor. [4]
Para firmas de transacción, Quantus admite dos conjuntos de parámetros ML-DSA. ML-DSA-65 (Nivel de seguridad 3 del NIST) es el esquema principal y el predeterminado en los monederos de Quantus, con un sólido equilibrio entre seguridad y tamaño de firma. ML-DSA-87, el conjunto de parámetros con el nivel de seguridad más alto (Nivel 5 del NIST, equivalente a AES-256), también se admite para los usuarios que quieran el máximo margen frente a posibles avances criptoanalíticos en problemas de retículos. La criptografía de retículos es relativamente nueva y menos probada en combate que los esquemas clásicos, y los parámetros mayores mitigan los riesgos de posibles avances en el criptanálisis de retículos.
Alternativas consideradas
Se eligió ML-DSA frente a alternativas como FN-DSA (Falcon) por la mayor complejidad de implementación de FN-DSA (p. ej., requiere operaciones en coma flotante, poco adecuadas a blockchain), la ausencia de generación de claves determinista en su especificación y su estado no finalizado en el momento del desarrollo.
Las opciones basadas en hash como SLH-DSA no se eligieron por sus firmas aún mayores (más de 17 KB). La cripto-agilidad (capacidad de intercambiar esquemas de firma) está integrada en Substrate, por lo que es relativamente sencillo añadir estas alternativas en el futuro si las circunstancias lo exigen.
Aunque ML-DSA produce claves y firmas mayores, son gestionables en la red en fase inicial de Quantus, donde el almacenamiento aún no es un cuello de botella, y optimizaciones como direcciones wormhole mediante pruebas de conocimiento cero abordarán el escalado.
Para detalles técnicos de la implementación véase QIP-0006.
litep2p - Red segura en el sentido cuántico
Quantus asegura las comunicaciones entre nodos peer-to-peer (P2P) combinando ML-DSA para autenticación y ML-KEM (Mecanismo de encapsulación de claves basado en módulos-retícula, antes CRYSTALS-Kyber) para cifrado. Esta integración extiende la PQC a la pila de red litep2p, modificando componentes centrales para resistencia cuántica: firmas ML-DSA-87 para identidad de pares y ML-KEM-768 para seguridad de transporte sobre el patrón Noise pqXX de cuatro mensajes, en el que cada intercambio de claves es una encapsulación KEM, sin recurso a Diffie-Hellman. [5]
La capa P2P suele descuidarse en el análisis de seguridad cuántica. La autenticación de pares importa, pero lo peor que un atacante puede hacer a nivel de pares es suplantar un nodo y enviar mensajes inválidos, lo que podría causar denegación de servicio. Este ataque ya se mitiga porque los nodos no suelen ser de confianza en el modelo blockchain y pueden cambiar de clave fácilmente si se detecta el ataque. Asimismo, descifrar comunicaciones P2P ofrece beneficios limitados al atacante (p. ej., rastrear rutas de transacción, mitigado con proxies o Tor), y la mayoría de los datos acaban siendo públicos en cadena.
No obstante, asegurar la capa P2P en el sentido cuántico protege frente a escuchas, ataques intermediarios y descifrado cuántico, garantizando que el gossip de nodos, la propagación de bloques y otras interacciones de red sigan siendo confidenciales e íntegras en el futuro previsible.
Para detalles técnicos de la implementación véase QIP-0004.
Privado
Dos tipos de dirección
Quantus tiene dos tipos de dirección. Una dirección transparente es el hash de una clave pública ML-DSA; su saldo y cada transferencia de entrada y salida son visibles en cadena. Una dirección cifrada es una dirección wormhole: las monedas que se le envían quedan demostrablemente quemadas, y el propietario las acuña más tarde en cualquier dirección de salida con una prueba de conocimiento cero que no hace referencia a ninguna fuente. Ambos tipos son interoperables, y la cadena no puede distinguirlos: un depósito en una dirección cifrada es una transferencia ordinaria, y la dirección mantiene un saldo visible ordinario.
Direcciones wormhole
Para abordar los retos de escalado inherentes a la criptografía post-cuántica, Quantus introduce un esquema agregado innovador de firma post-cuántica llamado «Wormhole Addresses». Este sistema aprovecha pruebas de conocimiento cero (ZKP) generadas con el sistema de pruebas Plonky2 (básicamente STARKs) para llevar la verificación de saldos fuera de la cadena, permitiendo que la cadena verifique una única prueba compacta sin procesar firmas individuales. La propia cadena verifica cada capa de prueba. Quantus no tiene L2.
Las Wormhole Addresses permiten verificar un gran número de transacciones con una prueba, siendo los inputs públicos (p. ej., nullifiers, direcciones de salida e importes) el principal factor limitador. Esto reduce la huella amortizada por transacción a una constante pequeña, muy por debajo de cualquier esquema de firma PQC conocido.
La seguridad cuántica del esquema proviene de compromisos FRI (Fast Reed-Solomon Interactive Oracle Proofs) construidos sobre la familia de hashes Poseidon, en lugar de los emparejamientos de curvas elípticas vulnerables al quantum habituales en SNARKs. Además, los secretos de autenticación quedan ocultos tras Poseidon2. Como las funciones hash seguras solo se debilitan cuadráticamente con el algoritmo de Grover, no se rompen, las pruebas de preimagen hash pueden servir como firmas post-cuánticas ligeras en contextos ZK, similares a esquemas basados en hash como SPHINCS+.
Propiedades de privacidad
Más allá del escalado, las transferencias wormhole funcionan como las transacciones cifradas de Quantus, y una dirección que recibe fondos de este modo funciona como una cuenta cifrada. La cadena no distingue las direcciones wormhole de las direcciones ordinarias: un depósito es una transferencia ordinaria, y la dirección receptora muestra un saldo normal y visible en cadena. El gasto funciona de otra forma. Salir del wormhole acuña fondos en la dirección de salida contra una prueba de conocimiento cero cuyos inputs públicos contienen solo nullifiers, un hash de bloque reciente, importes y direcciones de salida. Nada en cadena hace referencia a la dirección de origen, y el saldo de origen nunca se debita. Para un observador, los fondos recibidos a través de una dirección wormhole parecen permanecer exactamente donde están, se hayan gastado después o no. Un envío cifrado rompe el vínculo en cadena entre remitente y receptor. Los monederos lo exponen como dos modos de transacción, transparente y cifrado, con pruebas generadas localmente en el dispositivo del usuario.
Un observador que empareje un depósito con una salida del mismo importe en un momento sugerente puede estrechar el vínculo entre ambos. Los monederos agrupan hasta siete salidas en una prueba y rellenan el lote con ranuras ficticias. Las transferencias cifradas se mueven en pasos de 0,01 QTC, por lo que muchas transferencias comparten el mismo importe. Cada transferencia nativa se une al mismo conjunto de anonimato. Las direcciones wormhole de recompensas de minería son identificables por construcción.
Flujo cliente / probador
Los usuarios generan una dirección demostrablemente no gastable doble-hasheando una sal concatenada con un secreto:
H(H(salt|secret))Esta construcción evita falsos positivos (p. ej., confundir una clave pública de hash simple con una dirección no gastable) porque en Substrate (y en general) las direcciones blockchain son el hash simple de una clave pública derivada de la clave privada mediante alguna operación algebraica, no mediante un hash seguro. La seguridad de la construcción se reduce por tanto a hallar la preimagen-de-preimagen de un hash seguro. Los tokens enviados a esta dirección se queman de facto. No pueden gastarse porque no existe clave privada para la dirección que los recibió. Estas monedas pueden acuñarse de nuevo sin inflar el suministro.
El zk-tree registra cada abono de saldo en la cadena como una hoja que contiene el destinatario, un recuento de transferencias por destinatario y el importe. El monedero del usuario abre una prueba de Merkle desde la raíz del zk-tree de una cabecera de bloque reciente hasta la hoja de su depósito. Se calcula un nullifier para evitar el doble gasto:
H(H(salt | secret | transfer_count))Flujo del agregador
La agregación usa la recursión de Plonky2 en dos capas, donde cada prueba padre verifica sus pruebas hijas y pasa sus inputs públicos hacia arriba.
En la primera capa, el monedero del usuario agrupa hasta siete de sus propias pruebas de hoja en un lote privado. El circuito baraja las ranuras, rellena las vacías con pruebas ficticias para que un observador no pueda saber cuántas son reales, exige que cada hoja real haga referencia al mismo hash de bloque reciente, deduplica las direcciones de salida dentro del lote y suma sus importes. Los nullifiers pasan sin cambios.
En la segunda capa, cualquier parte (un minero o un agregador profesional) agrupa hasta 53 lotes privados en un lote público y gana parte de la comisión. Esta capa reenvía las salidas y los nullifiers de cada lote privado exactamente como están, sin más sumas ni deduplicación. Cada lote privado sigue siendo un segmento de liquidación separado, de modo que si uno contiene un nullifier ya gastado, la cadena rechaza solo ese segmento y liquida el resto.
Flujo cadena / verificador
La red verifica la prueba agregada comprobando: el hash de bloque está en cadena y es reciente, unicidad del nullifier (para evitar doble gasto) y validez de la prueba. El circuito ZK impone corrección de la prueba de Merkle del zk-tree, precisión del cálculo del nullifier, no gastabilidad de la dirección, que las salidas más la comisión no superen la entrada, y enlace de cabeceras de bloque.
Por qué Plonky2
- Formalmente verificado en parte (los circuitos de Quantus y un subconjunto de Plonky2)
- Post-cuántico
- Sin trusted setup
- Prueba/verificación eficientes
- Agregación de pruebas fluida
- Implementación nativa en Rust
- Compatible con el entorno no-std de Substrate
Notas de seguridad
Los riesgos potenciales incluyen errores de inflación por implementaciones defectuosas de circuito/verificación. Los usuarios pueden opcionalmente probar que una dirección es wormhole publicando el primer hash sin revelar el secreto. Las transacciones de verificación no están firmadas, por lo que la cadena limita la denegación de servicio por medios no financieros: comprobaciones baratas al admitir en el pool, verificación completa de la prueba solo al ejecutar y un tope de 512 KiB al tamaño de la prueba. Las salidas acuñan saldos sin aumentar la emisión total, ya que las monedas depositadas fueron demostrablemente quemadas, por lo que el tope de suministro no se ve afectado.
Para más detalles técnicos de la implementación véase QIP-0005.
Escalable
Cada transacción en Quantus es post-cuántica, por lo que su TPS y su QTPS son el mismo número. El espacio de bloque acota el rendimiento: el tiempo de bloque objetivo es de 12 segundos y cada bloque admite 3,75 MB de transacciones.
| MODO | BYTES POR TRANSFERENCIA | TRANSFERENCIAS POR BLOQUE | QTPS |
|---|---|---|---|
| Transparente, ML-DSA-87 | ~7,3 KB | ~510 | ~43 |
| Transparente, ML-DSA-65 | ~5,4 KB | ~690 | ~58 |
| Cifrada, agregación actual de dos capas | ~266 KB por 371 transferencias | ~5.200 | ~430 |
| Cifrada, techo teórico | ~112 bytes de inputs públicos | ~33.000 | ~2.800 |
Dinero
Mecanismo de consenso
Quantus usa un algoritmo de consenso Proof-of-Work (PoW) que conserva las propiedades deseables del consenso de Bitcoin mejorando la compatibilidad con sistemas de prueba ZK sustituyendo SHA-256 por Poseidon2. El tiempo de bloque objetivo es de 12 segundos.
Importante: este cambio no se hace por seguridad cuántica. Las funciones hash criptográficas como SHA-256 se debilitan pero no se destruyen con algoritmos cuánticos, en particular Grover. Algunos esquemas de firma post-cuánticos usan hashes seguros como bloque básico por esta razón.
Poseidon2 es un refinamiento de la función hash Poseidon. Crear SNARKs o STARKs para cómputos con hashes tradicionales como SHA-256 suele requerir casi 100 veces más puertas que usando Poseidon, que se apoya por completo en funciones algebraicas sobre elementos de campo en lugar de operaciones a nivel de bit.
Usamos el campo Goldilocks para Poseidon2 y Plonky2. El orden del campo Goldilocks cabe en un entero sin signo de 64 bits, lo que aumenta la eficiencia sin comprometer la solidez.
El suministro está limitado a 21.000.000 QTC. Véase la sección 06.
05 Seguridad de las cuentas
Hay muchos riesgos al gestionar claves de criptomonedas. La mayoría se pueden evitar.
HD-Lattice
Los monederos jerárquicos deterministas (HD) son el estándar del sector para blockchains, permitiendo respaldar una sola frase semilla para todas las claves, mejorando seguridad y comodidad frente a copias manuales por acción. Adaptar esto a esquemas reticulares como Dilithium plantea dos retos:
- Las salidas HMAC-SHA512 no pueden formar directamente claves privadas reticulares, que son polinomios muestreados de un anillo con ciertas propiedades.
- La derivación de claves no endurecida se apoya en la suma en curvas elípticas, ausente en retículos (las claves públicas no son cerradas bajo ninguna operación algebraica).
Quantus aborda el primer punto usando la salida del HMAC como entropía para construir determinísticamente la clave privada, no como la clave en sí. El segundo punto es menos crítico y sigue siendo una pregunta abierta de investigación si la criptografía reticular puede adaptarse para resolverlo.
Las claves de las cuentas transparentes y los secretos wormhole derivan de la misma semilla por rutas separadas (coin types BIP44 189189’ y 189189189’), de modo que una sola frase semilla respalda ambos tipos de dirección.
Para más detalles técnicos véase QIP-0002.
Frases de comprobación
Quantus introduce «check-phrases», una suma de comprobación legible y criptográficamente segura para direcciones blockchain. La dirección se hashea para generar una secuencia corta de palabras memorables de la lista mnemónica BIP-39. Las frases de comprobación protegen frente a erratas, manipulación y ataques de envenenamiento de direcciones. Una función de derivación de clave de 40.000 iteraciones hace costosos los ataques de tabla arcoíris. Para transacciones grandes, los usuarios deben seguir verificando cada carácter de la dirección. Una frase de comprobación es una suma de comprobación, no una dirección. No puede recibir fondos.
Para más detalles técnicos véase QIP-0008.
Cuentas multisig
Una cuenta multisig comienza como una cuenta nueva. El creador enumera los firmantes (hasta 100), fija cuántos de ellos deben aprobar una transacción (el umbral) y elige un nonce, y la cadena deriva la dirección de la cuenta de esas tres cosas. Los firmantes y el umbral nunca cambian, porque forman parte de la dirección. Quien quiera un conjunto distinto crea un nuevo multisig y mueve los fondos. Cualquier firmante puede proponer una transacción. Cuando la aprueba el umbral de firmantes, se ejecuta. Las propuestas caducan como máximo a las dos semanas.
Las cuentas multisig son nativas de la cadena. Son direcciones transparentes. Un multisig no puede ser una dirección cifrada, y una dirección cifrada no puede ser firmante. Un multisig puede enviar a direcciones cifradas y recibir de ellas, y puede ser guardián de una cuenta avanzada.
Cuentas avanzadas
Las cuentas avanzadas son para usuarios que quieren más protección que una sola clave. Existen solo para direcciones transparentes, y la mayoría de los usuarios nunca necesitará una. Cualquier cuenta transparente puede convertirse en cuenta avanzada. La mejora es permanente, por lo que un ladrón no puede desactivarla. El propietario designa un guardián: otra cuenta, preferiblemente mejor protegida que la propia cuenta avanzada, como un monedero hardware, un multisig o un tercero de confianza. El guardián no puede gastar desde la cuenta. Solo puede cancelar las transferencias pendientes de la cuenta y recuperar sus fondos.
El guardián, el bloqueo temporal obligatorio y la recuperación de claves existen solo para cuentas avanzadas y son opcionales. El propietario fija estos parámetros una vez, al crear la cuenta, y no puede cambiarlos después. Un propietario que quiera parámetros distintos crea una nueva cuenta avanzada y mueve allí los fondos.
Estas funciones están pensadas para exchanges, custodios y otros usuarios avanzados. La mayoría de la gente nunca las verá.
Los guardianes pueden encadenarse: el guardián de una cuenta avanzada puede ser a su vez una cuenta avanzada con su propio guardián. Esto crea jerarquías composables donde cada guardián tiene permisos superiores sobre la cuenta que protege. El diseño da tiempo a los usuarios para detectar y responder a actividad no autorizada sin comprometer la finalidad de transferencias legítimas.
Para más detalles técnicos véase QIP-0011.
Transacciones con bloqueo temporal
Cualquier cuenta transparente puede añadir un retraso a una transferencia saliente, durante el cual el remitente puede cancelarla. Esto corrige errores y disuade el robo sin sacrificar la finalidad.
Una cuenta avanzada puede fijar un retraso obligatorio en cada transferencia saliente. Solo el guardián puede cancelar, y los fondos cancelados van al guardián.
Para más detalles técnicos véase QIP-0009 y QIP-0010.
Recuperación de claves
Muchas fortunas cripto han ido a la tumba con sus dueños. Las cuentas avanzadas ofrecen una salida. Al crear una cuenta avanzada, el propietario designa un guardián que puede recuperar todos los fondos de la cuenta en cualquier momento. Un propietario que designe como guardián la cuenta de un heredero, un multisig familiar o un custodio profesional tiene un testamento en cadena que no necesita tribunales.
06 Tokenómica y gobernanza
Quantus tiene una política monetaria fija: un tope de suministro de 21.000.000 QTC, una curva de emisión exponencialmente decreciente y una quema de comisiones de transacción que mantiene la recompensa de bloque por encima de cero indefinidamente sin superar el tope de suministro.
Recompensas de bloque
Quantus emplea una emisión de bloque sencilla que imita la de Bitcoin, pero con un decaimiento suave en lugar de halvings abruptos. Una heurística simple determina la recompensa de cada bloque:
block_reward = (max_supply - current_supply) / 50,000,000Esta heurística forma una curva exponencial suavemente decreciente a medida que la block_reward contribuye al current_supply, lo que reduce la block_reward calculada en el siguiente bloque. Las quemas por comisiones reducen el current_supply y pasan a formar parte del presupuesto de recompensas de bloque.
Asignación a inversores y equipo
Quantus se construyó con la ayuda de inversores que asumieron gran riesgo al financiarlo. En el génesis hay una acuñación única del 27% del suministro total (5.670.000 QTC). El 73% restante (15.330.000 QTC) solo puede minarse hasta existir. No hay impuesto para desarrolladores: los mineros se quedan con la recompensa de bloque completa.
Los inversores, fundadores y equipo poseen el 23% del suministro total. Estos tokens permanecen bloqueados durante el primer año tras mainnet y luego se liberan linealmente a lo largo de los 36 meses siguientes, con aplicación en cadena mediante un pallet de vesting dedicado.
Asignación a la compañía
La compañía posee el 4% del suministro total. El 1% es líquido en el génesis para sembrar la liquidez inicial. El 3% restante se destina a financiar futuras operaciones de la compañía, bloqueado durante el primer año tras mainnet y liberado después linealmente a lo largo de los 36 meses siguientes.
Comisiones de transacción
Cada comisión de transacción va a los mineros o se quema.
| TIPO DE TRANSACCIÓN | COMISIÓN | DESTINO |
|---|---|---|
| Transparente, ML-DSA-65 (predeterminada) | Unos 0,0062 QTC por transferencia simple, más una propina opcional | Mineros |
| Transparente, ML-DSA-87 | Unos 0,0081 QTC por transferencia simple, más una propina opcional | Mineros |
| Cifrada | 0,04% del importe, mínimo 0,01 QTC | Mitad a mineros, mitad quemada |
| Cancelación de cuenta avanzada (rara, solo cuentas avanzadas) | 1% del importe cancelado | Quemada |
En la práctica, las transacciones cifradas de 25 QTC o menos pagan el mínimo fijo de 0,01 QTC; cualquier importe mayor paga la comisión del 0,04%.
Mientras haya actividad en la red, esta estructura de comisiones paga a los mineros por asegurarla a perpetuidad. Quantus mantiene un tope estricto de 21.000.000 QTC sin agotar nunca su presupuesto de seguridad.
Actualizaciones de red
Quantus admite actualizaciones «sin bifurcación» mediante las actualizaciones de runtime de Substrate, permitiendo que la lógica central de la blockchain (el «runtime») evolucione sin hard forks que puedan perturbar la red. Esta vía de actualización minimiza tiempos de inactividad y riesgos, de modo que las correcciones de seguridad y las actualizaciones criptográficas se despliegan sin hard fork.
A medida que la comunidad gana confianza en el sistema, el poder de cambiar el runtime se reducirá de forma significativa.
Sistema de gobernanza
Un sistema monetario del que dependen los usuarios debe ser estable, predecible y seguro.
El Technical Collective es un grupo curado de expertos técnicos que actúa como órgano especializado para proponer, revisar o incluir en lista blanca asuntos técnicos urgentes, acelerándolos por una pista dedicada manteniendo la supervisión comunitaria. No tiene mandato para cambiar la política monetaria de la red. No pretende desplegar actualizaciones de protocolo significativas salvo que exista un problema de seguridad urgente o un apoyo comunitario abrumador, y la compañía pretende retirar el Technical Collective con el tiempo.
Cualquiera puede proponer un cambio de protocolo presentando una Quantus Improvement Proposal (QIP) para revisión pública y debatiéndola en research.quantus.com.
07 Hoja de ruta
La hoja de ruta actual hasta 2026, sujeta a cambios.
08 Riesgos
Construir Quantus conlleva riesgos inherentes.
Problemas de implementación
Defectos en la lógica del software pueden causar fallos graves incluso en los sistemas mejor diseñados. Quantus reduce este riesgo mediante auditorías independientes de Neodyme, Eiger y Hashcloak, una competición de auditoría pública en Immunefi, verificación formal de sus circuitos ZK y de parte de Plonky2, y revisión interna continua asistida por IA.
Ningún proceso elimina por completo el riesgo de implementación.
Auditorías
| SEGMENTO | AUDITOR | FECHA |
|---|---|---|
| Proof-of-Work y Poseidon2 | Eiger (Equilibrium Group) | Octubre 2025 |
| Firmas ML-DSA y monedero HD | Neodyme | Diciembre 2025 |
| Circuitos ZK wormhole | Eiger (Equilibrium Group) | Marzo 2026 |
| Runtime y nodo Substrate | Eiger (Equilibrium Group) | Mayo 2026 |
| Verificación formal del circuito wormhole | Quantus, en el asistente de pruebas Lean | Junio 2026 |
| Firmas ML-DSA con umbral | Hashcloak | 2026 |
| Cadena completa, competición de auditoría pública | Immunefi | Agosto 2026 |
Informes:
- Proof-of-Work y Poseidon2: informe
- Firmas ML-DSA y monedero HD: informe
- Circuitos ZK wormhole: informe
- Runtime y nodo Substrate: informe
- Verificación formal del circuito wormhole: especificación
- Cadena completa, competición de auditoría pública: campaña
Problemas de selección de algoritmos del NIST
Defectos o puertas traseras en los estándares post-cuánticos seleccionados (p. ej., ML-DSA, ML-KEM) podrían surgir tras la estandarización. En el peor caso, tales defectos permitirían a un atacante falsificar firmas derivando la clave privada de la pública, lo que representaría un modo de fallo catastrófico de la cadena. Si tales defectos se hicieran públicos, Quantus podría actualizarse a un nuevo algoritmo.
Plazos de la computación cuántica
Los avances cuánticos podrían llegar mucho más tarde de lo previsto, retrasando la necesidad de PQC; a la inversa, un desarrollo secreto (p. ej. por gobiernos) podría generar amenazas repentinas si la comunidad blockchain no actualiza con rapidez.
Otras consideraciones
Barreras generales de adopción, incertidumbre regulatoria en finanzas/blockchain y la volatilidad inherente de los ecosistemas cripto.
09 Referencias y lecturas adicionales
Shor, P. W. (1997). Polynomial-time algorithms for prime factorization and discrete logarithms on a quantum computer. SIAM Journal on Computing, 26(5), 1484–1509. https://doi.org/10.1137/S0097539795293172
Grover, L.K. (1996). A fast quantum mechanical algorithm for database search. Proceedings of the Twenty-Eight Annual ACM Symposium on Theory of Computing, 212-219. https://doi.org/10.1145/237814.237866
Chainalysis. (2020, June). 60% of Bitcoin Is Held Long Term as Digital Gold. What About the Rest? Chainalysis Market Intel. Archived at https://web.archive.org/web/20200622014856/https://blog.chainalysis.com/reports/bitcoin-market-data-exchanges-trading
National Institute of Standards and Technology. (2024). FIPS 204: Module-Lattice-Based Digital Signature Standard (ML-DSA). U.S. Department of Commerce. https://nvlpubs.nist.gov/nistpubs/FIPS/NIST.FIPS.204.pdf
National Institute of Standards and Technology. (2024). FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard (ML-KEM). U.S. Department of Commerce. https://nvlpubs.nist.gov/nistpubs/FIPS/NIST.FIPS.203.pdf
Häner, T., Jaques, S., Naehrig, M., Roetteler, M., & Soeken, M. (2020). Improved quantum circuits for elliptic curve discrete logarithms. arXiv:2002.12480. https://arxiv.org/abs/2002.12480
Gidney, C., & Ekerå, M. (2021). How to factor 2048 bit RSA integers in 8 hours using 20 million noisy qubits. arXiv:1905.09749. https://arxiv.org/abs/1905.09749
Aggarwal, D., et al. (2021). Assessment of Quantum Threat To Bitcoin and Derived Cryptocurrencies. ePrint IACR. https://eprint.iacr.org/2021/967.pdf
Roetteler, M., Naehrig, M., Svore, K. M., & Lauter, K. (2017). Quantum resource estimates for computing elliptic curve discrete logarithms. arXiv:1706.06752. https://arxiv.org/abs/1706.06752
Open Quantum Safe Project. (n.d.). ML-DSA | Open Quantum Safe. Retrieved January 29, 2026, from https://openquantumsafe.org/liboqs/algorithms/sig/ml-dsa.html
Babbush, R., Zalcman, A., Gidney, C., Broughton, M., Khattar, T., Neven, H., Bergamaschi, T., Drake, J., & Boneh, D. (2026). Securing Elliptic Curve Cryptocurrencies against Quantum Vulnerabilities: Resource Estimates and Mitigations. Google Quantum AI. https://quantumai.google/static/site-assets/downloads/cryptocurrency-whitepaper.pdf
National Institute of Standards and Technology. (2024). NIST IR 8547: Transition to Post-Quantum Cryptography Standards. https://nvlpubs.nist.gov/nistpubs/ir/2024/NIST.IR.8547.ipd.pdf
Executive Order 14412 of June 22, 2026, Securing the Nation Against Advanced Cryptographic Attacks, 91 Fed. Reg. 38483 (June 25, 2026). https://www.federalregister.gov/d/2026-12909
Signal. (2023, September 19). The PQXDH Key Agreement Protocol. https://signal.org/blog/pqxdh/
Apple Security Engineering and Architecture. (2024, February 21). iMessage with PQ3: The new state of the art in quantum-secure messaging at scale. https://security.apple.com/blog/imessage-pq3/
Cloudflare. (2025). The state of the post-quantum Internet in 2025. https://blog.cloudflare.com/pq-2025/
Blockchain.com. (2026). Bitcoin UTXO count. Retrieved September 3, 2026, from https://www.blockchain.com/explorer/charts/utxo-count
transactionfee.info. (n.d.). Payments spending SegWit. https://transactionfee.info/charts/payments-spending-segwit/
CoinDesk. (2026, July 4). Bitcoin experts split over plan to freeze Satoshi’s 1.1 million Bitcoin as quantum threat grows. https://www.coindesk.com/business/2026/07/04/bitcoin-experts-split-over-plan-to-freeze-satoshi-s-1-1-million-bitcoin-as-quantum-threat-grows
Eigen Labs. (2026). ECDSA.fail: can you break ECDSA? https://ecdsa.fail
