La migración cuántica de Bitcoin podría tardar años, según el CTO de Ledger

BTC
firma post-cuánticacomputación cuánticaseguridad de billeteraBitcoinSHRINCSLedgerBIP
hace 17 horasFuente: crypto.news
La migración cuántica de Bitcoin podría tardar años, según el CTO de Ledger

El debate sobre la migración post-cuántica de Bitcoin se ha desplazado hacia la seguridad de las carteras y el manejo de monedas inactivas después de que el CTO de Ledger, Charles Guillemet, argumentara que elegir un nuevo esquema de firma podría resultar más fácil que mover de forma segura a los usuarios de Bitcoin y los fondos existentes.

Resumen

  • El CTO de Ledger, Charles Guillemet, dice que Bitcoin enfrenta un desafío de migración, no una crisis cuántica inmediata.
  • SHRINCS combina firmas con estado con un respaldo sin estado, mientras depende de SHA-256 para la seguridad actual.
  • Las firmas SHRINCS actuales van desde 548 bytes hasta 5.777 bytes, dependiendo de la ruta de firma.
  • Reutilizar una ranura de firma con estado puede permitir firmas falsificadas, creando graves riesgos de robo de fondos a nivel de cartera.
  • Los BIP 360 y 361 de Bitcoin siguen siendo borradores, dejando la política de migración post-cuántica sin resolver en toda la red.

El CTO de Ledger, Charles Guillemet, dijo en un análisis técnico publicado por Ledger que “Bitcoin no tiene hoy un problema de computación cuántica”, al tiempo que advirtió que la investigación de migración, la implementación de software, los cambios en las carteras de hardware y la adopción por parte de los usuarios podrían llevar años. Dijo que hoy no se conoce que exista ningún ordenador cuántico criptográficamente relevante capaz de romper las firmas actuales de Bitcoin, mientras que el momento en que aparecerá dicha máquina sigue siendo incierto.

Su revisión se centra en SHRINCS, una propuesta de firma post-cuántica específica para Bitcoin en borrador que combina un mecanismo de firma con estado más pequeño con una ruta de recuperación sin estado más grande. La especificación sigue sin terminar, no tiene un número BIP asignado y afirma que su “prueba de seguridad formal es TODO”.

La migración de Bitcoin implica más que elegir criptografía

Guillemet dividió la transición en tres problemas: seleccionar un esquema de firma post-cuántica, adaptar las carteras de Bitcoin y la infraestructura del protocolo a ese esquema, y decidir cómo deberían moverse los BTC existentes a salidas resistentes a la computación cuántica. El problema final incluye monedas cuyos propietarios pueden haber perdido sus claves o no haber movido fondos durante muchos años.

La autorización de transacciones actual de Bitcoin depende en gran medida de firmas ECDSA y Schnorr construidas sobre criptografía de curva elíptica. Un ordenador cuántico suficientemente capaz ejecutando el algoritmo de Shor podría teóricamente recuperar claves privadas a partir de claves públicas expuestas, pero hoy ninguna máquina demostrada públicamente puede realizar ese ataque contra Bitcoin.

Guillemet dijo que la migración no puede juzgarse únicamente por la fortaleza criptográfica de un esquema de reemplazo porque las carteras, los dispositivos de hardware, los sistemas de respaldo y las configuraciones multidispositivo deben implementarlo de forma segura. Describió alcanzar un acuerdo social sobre las monedas heredadas vulnerables como una de las cuestiones sin resolver más difíciles.

Una posición similar ha surgido de otros criptógrafos. El criptógrafo de Stanford Dan Boneh ha argumentado que Bitcoin debería prepararse para el riesgo cuántico mientras evita una migración apresurada que podría introducir graves fallos de software.

SHRINCS intercambia firmas más pequeñas por estado de cartera

La especificación actual del borrador de SHRINCS describe un sistema basado en hash construido en torno a SHA-256, la misma familia de hash que Bitcoin ya utiliza ampliamente. Sus diseñadores apuntan a aproximadamente 128 bits de seguridad clásica y 64 bits de seguridad cuántica bajo sus parámetros elegidos.

Su clave pública de 48 bytes compromete dos rutas de firma. La ruta compacta utiliza Flexible XMSS y WOTS+C, produciendo firmas con estado desde 548 bytes hasta 4.619 bytes. Un respaldo sin estado basado en conceptos de SLH-DSA produce una firma de 5.777 bytes.

NIST estandarizó SLH-DSA como FIPS 205 en agosto de 2024. El estándar en sí es sin estado y está basado en SPHINCS+, mientras que el borrador de SHRINCS utiliza una configuración de parámetros personalizada junto con su componente con estado separado.

Los números más recientes son importantes porque una versión anterior de SHRINCS produjo una firma con estado de 324 bytes citada con frecuencia. Guillemet dijo que esa cifra ya no describe el borrador actual de Bitcoin. La especificación de septiembre comienza en 548 bytes para su ruta con estado.

Blockstream Research ha argumentado que las firmas basadas en hash ofrecen supuestos criptográficos conservadores y una verificación relativamente económica. Su investigación de mayo señaló que las firmas post-cuánticas estandarizadas son mucho más grandes que las firmas Schnorr actuales de 64 bytes de Bitcoin, lo que genera presión sobre el espacio de bloques y el rendimiento de las transacciones.

Blockstream ya ha demostrado la verificación de SHRINCS en la cadena lateral Liquid mediante Simplicity, pero ese experimento no significa que el esquema esté activo en la red principal de Bitcoin. La especificación de Bitcoin sigue siendo trabajo de investigación que requiere revisión y consenso antes de cualquier despliegue en la red.

Las firmas con estado crean un nuevo modo de fallo en las carteras

La ruta compacta de SHRINCS requiere que cada clave de firma de un solo uso se utilice solo una vez. Por lo tanto, una cartera mantiene un contador que identifica qué ranura de firma debe usarse a continuación, y ese contador debe avanzar de forma permanente antes de que una firma salga del dispositivo.

Si una cartera utiliza la misma ranura de firma para dos mensajes diferentes, la información expuesta por las firmas puede permitir que un observador falsifique una firma válida. Guillemet escribió que el atacante no necesariamente recupera toda la semilla privada, pero los fondos del usuario afectado aún pueden volverse robables.

Las copias de seguridad crean otro problema. Restaurar una cartera desde una copia más antigua podría restaurar un contador desactualizado. Dos dispositivos de hardware inicializados desde la misma semilla podrían enfrentar el mismo riesgo si utilizan de forma independiente la ruta con estado sin coordinar qué claves de un solo uso ya se han consumido.

Una revisión independiente de Project Eleven sobre SHRINCS llegó a una conclusión similar. Los investigadores Alex Pruden y Conor Deegan dijeron que el esquema transfiere un requisito de estado crítico para la seguridad a las carteras y a los sistemas de custodia, donde la restauración de copias de seguridad o la reversión del estado podría llevar a la reutilización de una clave de un solo uso.

SHRINCS proporciona un respaldo cuando el estado se pierde o es incierto. La semilla original aún puede derivar la clave de firma sin estado, lo que permite mover fondos utilizando la firma de 5.777 bytes. La cartera debe dejar de usar permanentemente la ruta compacta con estado para esa clave una vez que su contador ya no pueda ser confiable.

Guillemet describió esta propiedad como una de las decisiones de diseño más sólidas de SHRINCS, porque perder el estado afecta la eficiencia sin volver automáticamente las monedas imposibles de gastar.

Las características actuales de las carteras no se transferirían limpiamente

El paso de firmas de curva elíptica a firmas basadas en hash cambiaría varias herramientas de cartera en las que los usuarios de Bitcoin confían hoy. La derivación BIP32 no endurecida permite que una clave pública extendida genere claves públicas hijas sin exponer claves privadas, lo que respalda diseños comunes de carteras de solo observación. Guillemet dijo que un equivalente eficiente no se traslada de forma natural a las firmas basadas en hash.

La firma por umbral presenta un problema relacionado. Los sistemas basados en Schnorr pueden combinar participantes de manera eficiente, mientras que las alternativas conocidas basadas en hash tienden a requerir firmas más grandes, más almacenamiento o comunicación, o supuestos de confianza diferentes. Guillemet dijo que no debería esperarse que SHRINCS proporcione un reemplazo compacto y directo para los sistemas de umbral Schnorr actuales.

El rendimiento del hardware sigue siendo otra limitación. El análisis de Ledger dice que la generación de claves post-cuánticas y la ruta sin estado de SHRINCS pueden tardar minutos en algunos hardware seguro porque el proceso realiza muchas operaciones SHA-256 y requiere más memoria que la firma Schnorr.

La investigación de Blockstream enmarca el compromiso de manera diferente, argumentando que la verificación de SHRINCS está dominada por cálculos SHA-256 y, por lo tanto, puede seguir siendo computacionalmente manejable incluso cuando las firmas consumen más bytes. El borrador actual afirma que su costo de verificación en el peor caso por byte de firma es inferior al de BIP340 Schnorr.

Bitcoin aún no tiene una migración post-cuántica adoptada

SHRINCS es solo una parte de la discusión actual sobre seguridad cuántica en Bitcoin. El BIP 360, llamado Pay-to-Merkle-Root, es una propuesta de borrador separada diseñada para eliminar el gasto por ruta de clave de Taproot vulnerable a ataques cuánticos y proteger a los usuarios contra ataques de exposición prolongada.

El BIP 360 no introduce por sí mismo un algoritmo de firma post-cuántico. Sus autores afirman que los ataques de exposición corta, en los que un atacante deriva una clave privada después de que una transacción revela su clave pública pero antes de la confirmación, pueden requerir un futuro esquema de firma post-cuántico.

BIP 361 aborda el problema de la migración de manera más directa. La propuesta Draft describe una eliminación gradual del gasto heredado de ECDSA y Schnorr después de que esté disponible un mecanismo de salida post-cuántico. Su calendario propuesto incluye un período de migración inicial seguido más tarde por restricciones más estrictas sobre las firmas heredadas.

Como crypto.news informó en su revisión de BIP 360 y BIP 361, un problema no resuelto es qué debería suceder con los BTC vulnerables que nunca migran. Los posibles enfoques pueden afectar a monedas que se cree que están perdidas, abandonadas o controladas por propietarios que no pueden participar en una futura actualización.

El consejo asesor independiente de criptografía de Coinbase ha pedido por separado que la planificación de la migración comience antes de que exista un atacante cuántico.El consejo apoyó la preparación mientras dejaba las preguntas sobre congelar o manejar monedas heredadas a la comunidad de Bitcoin.

El repositorio oficial de BIP de Bitcoin todavía lista tanto BIP 360 como BIP 361 como Draft a partir del 17 de septiembre. SHRINCS en sí mismo sigue siendo una especificación preliminar sin numerar, con sus autores advirtiendo que la criptografía es trabajo de prototipo que requiere más revisión por pares y una prueba de seguridad completa.

Preguntas frecuentes

¿Es Bitcoin vulnerable a las computadoras cuánticas hoy?

Ninguna computadora cuántica demostrada públicamente puede actualmente recuperar claves privadas de Bitcoin a partir de sus claves públicas de curva elíptica. Guillemet describe el desafío inmediato como preparar una migración antes de que dicho hardware se vuelva práctico.

¿Ha adoptado Bitcoin SHRINCS?

No. SHRINCS es una especificación preliminar experimental sin un número BIP asignado. No está activada en Bitcoin Core ni en las reglas de consenso de Bitcoin.

¿Qué sucede si una billetera SHRINCS pierde su estado de firma?

El diseño actual permite que la semilla recupere una ruta de firma sin estado, produciendo una firma más grande de 5,777 bytes. La billetera no debería reanudar la firma compacta con estado cuando no se puede confiar en su contador anterior.

¿Por qué es peligroso reutilizar el estado de SHRINCS?

Su ruta compacta depende de claves de firma de un solo uso. Reutilizar la misma ranura para diferentes mensajes puede exponer suficiente información para permitir firmas falsificadas y posible robo de fondos.

¿Están activos BIP 360 y BIP 361?

No. El repositorio canónico de BIP de Bitcoin actualmente lista ambas propuestas como Draft. Ninguna ha sido activada como un cambio de consenso de Bitcoin.