Amenaza cuántica para Bitcoin: ¿qué carteras corren más riesgo?

BTC
ETH
ZEC
Criptografía Post-Cuánticaexposición de clave públicacarteras Bitcoinamenaza cuánticaFireblocksBIP 360Custodia
hace 1 horaFuente: crypto.news
Amenaza cuántica para Bitcoin: ¿qué carteras corren más riesgo?

El jefe de investigación de Fireblocks ha identificado las claves públicas expuestas como el principal factor del riesgo cuántico futuro de Bitcoin, citando estimaciones públicas de que aproximadamente entre 6,7 y 7 millones de BTC se encuentran detrás de claves ya visibles en la cadena.

Resumen

  • Las salidas de Bitcoin más antiguas y las direcciones reutilizadas pueden dejar fondos detrás de claves públicas que ya están expuestas.
  • Fireblocks recomienda direcciones nuevas para depósitos y cambios, con un seguimiento continuo de los saldos expuestos.
  • La propuesta BIP 360 de Bitcoin reduce la exposición de claves a largo plazo, pero no proporciona una protección cuántica completa.
  • Fireblocks ha reducido la verificación de firmas post-cuánticas de Ethereum de 8,09 millones a 1,23 millones de gas.

Michael Gutkin, vicepresidente de investigación de Fireblocks, declaró a crypto.news que la exposición de un tenedor depende de la cadena de bloques, el tipo de dirección y el historial de transacciones, en lugar de si el propietario es un exchange, una institución o un individuo.

"La exposición en última instancia se reduce a si la clave pública ya es visible en la cadena".

Según la evaluación de Gutkin, las transacciones frecuentes pueden crear exposición mediante la reutilización de direcciones y la gestión de Bitcoin no gastado. Una tesorería que rara vez mueve sus tenencias puede mantener las claves públicas ocultas durante más tiempo, dijo, pero solo si el formato de dirección y la actividad previa no las han revelado ya.

Las salidas más antiguas de Bitcoin y las direcciones reutilizadas exponen las claves

Para las primeras salidas de Bitcoin conocidas como pago a clave pública, o P2PK, Gutkin explicó que la clave pública es visible desde el principio. Muchas salidas que datan de la era de Satoshi utilizan ese formato, dejando sus claves expuestas incluso cuando las monedas nunca se han movido, dijo.

En comparación, Gutkin dijo que las direcciones de pago a hash de clave pública y SegWit nativas, conocidas como P2PKH y P2WPKH, ocultan la clave pública hasta el primer gasto. Sin embargo, una vez que un tenedor gasta desde una dirección, la clave se vuelve permanentemente visible, según su explicación.

Si la misma dirección recibe más Bitcoin después, Gutkin dijo que esos nuevos fondos se encuentran detrás de una clave que ya ha sido revelada. Para los tenedores que verifican su exposición, recomendó examinar si las direcciones han gastado antes y si continúan recibiendo fondos.

Taproot introduce otra distinción. Los autores de BIP 360 identifican las salidas de Taproot como expuestas a ataques cuánticos de larga duración porque sus claves públicas de salida son visibles cuando se crean.

Según la propuesta, un ordenador cuántico suficientemente capaz podría derivar una clave privada a partir de una clave pública expuesta. Sus autores distinguen entre ataques contra claves visibles durante largos períodos y ataques más rápidos intentados después de que una transacción revela una clave pero antes de que se confirme.

La preocupación sigue siendo una amenaza futura. En un informe del 17 de septiembre sobre los desafíos de migración de Bitcoin, el director de tecnología de Ledger, Charles Guillemet, dijo que no se conocía la existencia de ningún ordenador cuántico criptográficamente relevante capaz de romper las firmas actuales de Bitcoin.

No obstante, Guillemet advirtió que la investigación, los cambios de software, las actualizaciones de carteras de hardware y la adopción por parte de los usuarios podrían llevar años, lo que hace que la preparación sea una cuestión separada de la llegada de un atacante funcional.

Los cambios graduales en las carteras pueden reducir la exposición de Bitcoin

Respondiendo a los llamados a una preparación en "modo búnker", Gutkin argumentó que las instituciones deberían gestionar la exposición de claves públicas de forma continua en lugar de planificar una única transferencia masiva.

"Para una institución, no creo que el objetivo deba ser una migración masiva única", dijo.

Según su enfoque propuesto, los nuevos depósitos de Bitcoin irían a direcciones nuevas, mientras que el cambio de las transacciones también regresaría a direcciones nuevas. Gutkin dijo que las instituciones deberían rastrear las salidas de transacción no gastadas individuales, o UTXO, para identificar qué fondos ya se encuentran detrás de claves expuestas.

Mediante el gasto normal, explicó Gutkin, las direcciones expuestas podrían vaciarse gradualmente mientras los nuevos fondos llegan a direcciones cuyas claves públicas permanecen ocultas. Dijo que un panel de exposición en vivo debería mostrar tanto el saldo expuesto restante como las transacciones que crean exposición adicional.

Fireblocks ya admite varios componentes de ese proceso, según Gutkin, y está desarrollando herramientas para seleccionar entradas de transacción en función de la exposición y mostrar los saldos afectados.

Otros proveedores de custodia han introducido controles relacionados. En su anuncio del 22 de julio, BitGo detalló cuatro controles para monederos de Bitcoin que abarcan la puntuación de exposición, la remediación de direcciones, la selección de entradas de transacción y los valores predeterminados de direcciones actualizados.

BitGo dijo que su método de selección de entradas intenta gastar todas las salidas no gastadas asociadas con una dirección seleccionada, reduciendo la posibilidad de dejar fondos atrás después de que una transacción revele la clave. La compañía describió los controles como preparación operativa en lugar de un reemplazo para una futura actualización de Bitcoin.

Para una migración apresurada, Gutkin advirtió que los grandes tenedores que compiten por la capacidad limitada de transacciones de Bitcoin podrían impulsar las tarifas al alza y ralentizar las confirmaciones. Dentro de las instituciones, dijo, las transacciones y aprobaciones adicionales podrían aumentar los errores, incluido el envío de cambio a una dirección expuesta.

Para limitar el phishing y los errores de manejo, Gutkin recomendó establecer direcciones de destino, políticas de aprobación y canales de comunicación confiables de antemano. Dijo que una transferencia urgente no debería requerir que los clientes o el personal sigan instrucciones desconocidas o eludan los controles existentes.

Bitcoin todavía necesita un método de gasto resistente a la computación cuántica

Incluso con mejores prácticas de direcciones, Gutkin dijo que Bitcoin todavía necesitaría un método resistente a la computación cuántica para autorizar transacciones.

En su explicación, BIP 360 aborda una parte del problema al proponer salidas pay-to-Merkle-root, que eliminan la ruta de gasto de clave expuesta de Taproot. Gutkin enfatizó que reducir la exposición a largo plazo de la clave pública no convierte la propuesta en una solución post-cuántica completa.

Los autores de la propuesta también afirman que la protección contra ataques durante el breve período antes de que se confirme una transacción puede requerir firmas post-cuánticas. BIP 360 sigue listado como borrador.

A diferencia de Ethereum, Gutkin dijo que Bitcoin no puede simplemente aceptar un nuevo contrato de verificación de firmas a través de una capa de aplicación de propósito general. Dependiendo del diseño elegido, explicó, pueden ser necesarios cambios en el protocolo para admitir el esquema y mantener las tarifas de transacción manejables.

Gutkin también señaló la investigación sobre firmas basadas en hash, incluidos diseños que rastrean el estado de firma para reducir la sobrecarga. Dichos enfoques implican compensaciones en el tamaño de la firma, el diseño del monedero y el mantenimiento de registros, dijo.

Para los inversores estadounidenses que poseen Bitcoin a través de fondos, los acuerdos de custodia también son parte de la preparación. Un informe del 23 de septiembre sobre los planes de custodia post-cuántica de Coinbase señaló que los inversores en ETF de Bitcoin y Ethereum al contado no controlan las claves privadas que aseguran las tenencias del fondo; los custodios seleccionados por los emisores las gestionan.

En ese informe, el criptógrafo jefe de Coinbase, Yehuda Lindell, describió planes para una infraestructura de custodia capaz de admitir diferentes esquemas de firma post-cuántica. Lindell dijo que Coinbase estaba explorando módulos de seguridad de hardware programables como alternativa cuando el esquema elegido por una cadena de bloques no puede funcionar con sus sistemas de firma distribuida existentes.

La verificación más barata de Ethereum todavía requiere cambios en el monedero

En Ethereum, Gutkin dijo que las cuentas estándar exponen sus claves públicas una vez que firman una transacción porque la clave se puede recuperar de la firma. A diferencia de la rotación de direcciones de Bitcoin, explicó, reemplazar regularmente una cuenta de Ethereum es menos práctico porque los saldos, las aprobaciones de tokens y la actividad de la aplicación están vinculados a ella.

Para los monederos estándar de Solana, Gutkin señaló que la dirección es la propia clave pública, por lo que la clave queda expuesta sin ninguna transacción de gasto inicial.

Las cuentas programables de Ethereum ofrecen una forma de cambiar la autorización de transacciones mientras se conserva la cuenta, según Gutkin. La investigación de Fireblocks ha reducido la verificación de ML-DSA-44, un esquema de firma post-cuántica, de 8,09 millones de gas a 1,23 millones de gas.

En una publicación de investigación del 2 de septiembre, Fireblocks informó que el verificador sigue FIPS 204, el estándar de firma digital publicado por el Instituto Nacional de Estándares y Tecnología de EE. UU. Gutkin dijo que el equipo mejoró la implementación en lugar de cambiar el algoritmo estandarizado.

Entre los cambios, Gutkin identificó un hashing más eficiente, operaciones matemáticas, decodificación de firmas, manejo de claves públicas y uso de memoria. El consumo máximo de memoria cayó de casi un megabyte a unos 41 kilobytes, dijo.

El diseño todavía conlleva costos. Gutkin situó el costo de implementación único para la clave pública ampliada en aproximadamente 4,1 millones de gas, junto con los 1,23 millones de gas requeridos para cada verificación.

Para una tesorería o una cartera fría que realiza relativamente pocas transacciones, Gutkin dijo que esos costos pueden ser razonables. Advirtió que una cuenta estándar de Ethereum no puede simplemente cambiar a ML-DSA, mientras que la integración de cuentas inteligentes, el soporte de custodia y la compatibilidad con aplicaciones descentralizadas aún requieren trabajo de ingeniería.

Gutkin también dijo que el verificador no hace que todo el sistema de Ethereum sea seguro frente a la computación cuántica, con investigaciones separadas en curso en sus capas de consenso y de datos.

A pesar de las extensas pruebas y la verificación formal, Gutkin dijo que la implementación de Fireblocks sigue siendo código de investigación que requiere auditorías y endurecimiento antes de su uso en producción. Para la custodia institucional, añadió, la compañía está investigando por separado sistemas de firma post-cuántica de grado de producción.