NoticiasCriptoEl riesgo cuántico de Bitcoin depende de las claves públicas expuestas, según el jefe de investigación de Fireblocks

El riesgo cuántico de Bitcoin depende de las claves públicas expuestas, según el jefe de investigación de Fireblocks

Autor: CryptoNewsNet·

Puntos clave

  • •Se estima que entre 6,7 y 7 millones de BTC, aproximadamente un tercio del límite de oferta de 21 millones de Bitcoin, están detrás de claves públicas ya visibles en la blockchain y, por lo tanto, expuestas a ataques cuánticos.
  • •Los outputs pay-to-public-key de la era de Satoshi exponen las claves desde su creación, mientras que las direcciones P2PKH y SegWit ocultan las claves solo hasta el primer gasto, tras el cual la reutilización de direcciones mantiene vulnerables los nuevos fondos.
  • •No se conoce ninguna computadora cuántica criptográficamente relevante capaz de romper las firmas actuales de Bitcoin, pero los expertos advierten que la investigación, los cambios de software y la adopción de los usuarios podrían tomar años.
  • •Gutkin recomienda una gestión continua de claves públicas —dirigir depósitos y cambio a direcciones nuevas mientras se rastrean los UTXO— en lugar de una migración única que podría elevar las tarifas y aumentar los errores operativos.
  • •Fireblocks redujo los costos de gas para verificar el esquema de firmas post-cuánticas ML-DSA-44 en Ethereum de 8,09 millones a 1,23 millones de gas, aunque la implementación sigue siendo código de investigación que requiere auditorías antes de su uso en producción.
El riesgo cuántico de Bitcoin depende de las claves públicas expuestas, según el jefe de investigación de Fireblocks

La futura vulnerabilidad de Bitcoin ante la computación cuántica se decidirá menos por quién posee las monedas que por cómo se almacenan. Michael Gutkin, Vicepresidente de Investigación del custodio de activos digitales Fireblocks, dijo a crypto.news que la exposición de un poseedor está determinada por la blockchain involucrada, el tipo de dirección utilizada y el historial de transacciones de la dirección — no por si el propietario es un exchange, una institución o un individuo.

"La exposición, en última instancia, se reduce a si la clave pública ya es visible en la blockchain", dijo.

Esa distinción es matemática más que organizacional. Las firmas de Bitcoin se basan en criptografía de curvas elípticas, y el algoritmo de Shor —descrito por primera vez en 1994— permite, como se sabe, que una computadora cuántica suficientemente poderosa derive una clave privada a partir de su clave pública correspondiente. Una clave que nunca ha sido transmitida deja a un atacante solo con un hash sobre el cual trabajar, razón por la cual el historial de almacenamiento, más que la propiedad, define el riesgo.

Los estimados públicos citados por Gutkin sugieren que aproximadamente 6,7 millones a 7 millones de BTC están detrás de claves que ya son visibles en la blockchain —cerca de un tercio del límite fijo de oferta de 21 millones de monedas de la red—, lo que convierte a las claves públicas expuestas en el factor central del riesgo cuántico de Bitcoin.

Cuándo Se Mueven las Monedas Importa Tanto como Dónde Permanecen

En la evaluación de Gutkin, las transacciones frecuentes pueden generar exposición mediante la reutilización de direcciones y el manejo de Bitcoin no gastado. Una tesorería que rara vez mueve sus tenencias puede mantener sus claves públicas ocultas por más tiempo, pero solo si el formato de la dirección y la actividad previa no las han revelado ya.

Los Outputs de la Era de Satoshi y las Direcciones Reutilizadas Exponen las Claves

Para los outputs más antiguos de Bitcoin, conocidos como pay-to-public-key (P2PK), la clave pública es visible desde el inicio. Muchos outputs que datan de la era de Satoshi usan ese formato, explicó Gutkin, lo que significa que sus claves permanecen expuestas incluso si las monedas nunca se han movido.

Las direcciones pay-to-public-key-hash (P2PKH) y native SegWit (P2WPKH) funcionan de manera diferente, ocultando la clave pública hasta el primer gasto desde la dirección. Sin embargo, una vez que un poseedor gasta, la clave se vuelve permanentemente visible. Si la misma dirección recibe más Bitcoin después, esos nuevos fondos quedan detrás de una clave que ya ha sido revelada.

Para los poseedores que evalúan su propia exposición, Gutkin recomendó examinar si las direcciones han gastado antes y si siguen recibiendo fondos.

Taproot añade otra distinción. Según los autores de BIP 360, los outputs de Taproot están expuestos a ataques cuánticos de larga duración porque sus claves públicas de output son visibles en el momento de su creación. La propuesta señala que una computadora cuántica suficientemente capaz podría derivar una clave privada a partir de una clave pública expuesta, y sus autores distinguen los ataques contra claves visibles durante largos períodos de los ataques más rápidos realizados después de que una transacción revela una clave pero antes de que se confirme.

La preocupación sigue siendo futura. En un informe del 17 de septiembre sobre los desafíos de migración de Bitcoin, el Director de Tecnología de Ledger, Charles Guillemet, dijo que no se conocía la existencia de ninguna computadora cuántica criptográficamente relevante capaz de romper las firmas actuales de Bitcoin. No obstante, advirtió que la investigación, los cambios de software, lasizaciones de hardware wallets y la adopción por parte de los usuarios podrían tomar años, haciendo que la preparación sea un problema separado de la llegada de un atacante funcional.

Cambios Graduales en las Wallets Pueden Reducir la Exposición

Respondiendo a los llamados a una preparación en "modo búnker", Gutkin argumentó que las instituciones deberían gestionar la exposición de claves públicas de manera continua en lugar de planificar una única transferencia masiva.

"Para una institución, no creo que el objetivo deba ser una migración masiva única", dijo.

Bajo el enfoque que describió, los nuevos depósitos de Bitcoin irían a direcciones nuevas, y el cambio de las transacciones también volvería a direcciones nuevas. Las instituciones deberían rastrear los unspent transaction outputs (UTXO) individuales —Bitcoin representa las tenencias como outputs no gastados discretos en lugar de saldos de cuenta— para identificar qué fondos ya están detrás de claves expuestas. Mediante el gasto normal, las direcciones expuestas se vaciarían gradualmente mientras los nuevos fondos llegan a direcciones cuyas claves públicas permanecen ocultas. Gutkin dijo que un panel de exposición en tiempo real debería mostrar tanto el saldo expuesto restante como las transacciones que generan exposición adicional.

Fireblocks ya admite varios componentes de ese proceso, según Gutkin, y está desarrollando herramientas para seleccionar inputs de transacciones basándose en la exposición y para mostrar los saldos afectados.

Otros proveedores de custodia han introducido controles relacionados. En un anuncio del 22 de julio, BitGo detalló cuatro controles de wallets de Bitcoin que abarcan la puntuación de exposición, la remediación de direcciones, la selección de inputs de transacciones y los valores predeterminados de direcciones actualizados. La compañía dijo que su método de selección de inputs intenta gastar todos los outputs no gastados asociados con una dirección seleccionada, reduciendo la posibilidad de dejar fondos atrás después de que una transacción revela la clave. BitGo describió los controles como preparación operativa en lugar de un reemplazo de una futura actualización de Bitcoin.

Gutkin advirtió que una migración apresurada conlleva sus propios riesgos. Los grandes poseedores que compiten por la limitada capacidad de transacción de Bitcoin podrían impulsar las tarifas al alza y ralentizar las confirmaciones. Dentro de las instituciones, las transacciones y aprobaciones adicionales podrían aumentar los errores, incluido el envío de cambio de vuelta a una dirección expuesta. Para limitar el phishing y los errores de manejo, recomendó establecer de antemano direcciones de destino, políticas de aprobación y canales de comunicación confiables, de modo que una transferencia urgente no requiera que clientes o personal sigan instrucciones desconocidas o eludan los controles existentes.

Bitcoin Aún Necesita un Método de Gasto Resistente a lo Cuántico

Incluso con mejores prácticas de direcciones, Gutkin dijo que Bitcoin todavía necesitaría un método resistente a lo cuántico para autorizar transacciones. BIP 360 aborda parte del problema al proponer outputs pay-to-Merkle-root, que eliminan la ruta de gasto de clave expuesta de Taproot. Sin embargo, subrayó que reducir la exposición de claves públicas a largo plazo no convierte la propuesta en una solución post-cuántica completa. Los autores de la propuesta afirman igualmente que la protección contra ataques durante la breve ventana después de que una transacción se transmite pero antes de que se confirme puede requerir firmas post-cuánticas. BIP 360 sigue figurando como borrador.

A diferencia de Ethereum, Bitcoin no puede simplemente aceptar un nuevo contrato de verificación de firmas a través de una capa de aplicación de propósito general, dijo Gutkin. Dependiendo del diseño elegido, pueden ser necesarios cambios de protocolo para soportar el esquema y mantener las tarifas de transacción manejables. También señaló la investigación sobre firmas basadas en hash, incluidos diseños que rastrean el estado de firma para reducir la sobrecarga, aunque tales enfoques implican compromisos en el tamaño de la firma, el diseño de la wallet y el registro de datos.

Para los inversores estadounidenses que poseen Bitcoin a través de fondos, los acuerdos de custodia son otra parte de la preparación. Un informe del 23 de septiembre sobre los planes de custodia post-cuántica de Coinbase señaló que los inversores de ETF spot de Bitcoin y Ethereum no controlan las claves privadas que aseguran las tenencias de los fondos; los custodios seleccionados por los emisores las gestionan. En ese informe, el Criptógrafo Jefe de Coinbase, Yehuda Lindell, describió planes para una infraestructura de custodia capaz de soportar diferentes esquemas de firmas post-cuánticas, y dijo que Coinbase estaba explorando módulos de seguridad de hardware programables como alternativa cuando el esquema elegido de una blockchain no puede funcionar sus sistemas de firma distribuida existentes.

Verificación Más Barata, pero Ethereum Aún Requiere Cambios en las Wallets

En Ethereum, Gutkin dijo que las cuentas estándar exponen sus claves públicas tan pronto firman una transacción, porque la clave puede recuperarse de la firma. A diferencia de la rotación de direcciones de Bitcoin, reemplazar regularmente una cuenta de Ethereum es menos práctico, ya que los saldos, las aprobaciones de tokens y la actividad de aplicaciones están vinculados a ella. Las wallets estándar de Solana enfrentan un problema aún más simple: la dirección es la propia clave pública, por lo que la clave queda expuesta sin ninguna transacción inicial de gasto.

Las cuentas programables de Ethereum —el enfoque que el ecosistema llama abstracción de cuentas— ofrecen una forma de cambiar la autorización de transacciones manteniendo la cuenta, según Gutkin. La investigación de Fireblocks ha reducido la verificación de ML-DSA-44, un esquema de firmas post-cuánticas, de 8,09 millones de gas a 1,23 millones de gas. En una publicación de investigación del 2 de septiembre, Fireblocks informó que el verificador sigue FIPS 204, el estándar de firmas digitales finalizado por el Instituto Nacional de Estándares y Tecnología de Estados Unidos en 2024. Gutkin dijo que el equipo mejoró la implementación en lugar de cambiar el algoritmo estandarizado, con hashing más eficiente, operaciones matemáticas, decodificación de firmas, manejo de claves públicas y uso de memoria. El consumo máximo de memoria cayó de casi un megabyte a alrededor de 41 kilobytes.

El diseño aún conlleva costos. Gutkin situó el costo de implementación único para la clave pública ampliada en aproximadamente 4,1 millones de gas, además de los 1,23 millones de gas requeridos para cada verificación. Para una tesorería o cold wallet que transacciona con relativa poca frecuencia, esos costos pueden ser razonables, dijo. Sin embargo, advirtió que una cuenta estándar de Ethereum no puede simplemente cambiar a ML-DSA, y que la integración con smart accounts, el soporte de custodia y la compatibilidad con aplicaciones descentralizadas aún requieren trabajo de ingeniería.

Gutkin también señaló que el verificador no hace que todo el sistema de Ethereum sea seguro post-cuánticamente, con investigaciones separadas en curso en sus capas de consenso y de datos. A pesar de pruebas extensas y verificación formal, la implementación de Fireblocks sigue siendo código de investigación que requiere auditorías y endurecimiento antes de su uso en producción. Para la custodia institucional, la compañía está investigando por separado sistemas de firma post-cuántica de grado de producción. Si BIP 360 avanza más allá de su estatus de borrador, si las primeras implementaciones superan las auditorías y el endurecimiento, y si los custodios llevan la investigación de firmas post-cuánticas a producción son los marcadores concretos de cómo progresa esa preparación.