NoticiasCriptoInvestigador de la Fundación Ethereum, Justin Drake, advierte que la IA podría romper la criptografía de las billeteras 'en cuestión de meses'

Investigador de la Fundación Ethereum, Justin Drake, advierte que la IA podría romper la criptografía de las billeteras 'en cuestión de meses'

Autor: BitcoinKE·

Puntos clave

  • •El investigador de la Fundación Ethereum, Justin Drake, advirtió que los avances matemáticos impulsados por IA podrían romper ECDSA, el algoritmo de firma que protege a Bitcoin y Ethereum, antes de la llegada de computadoras cuánticas potentes, con un plazo de peor caso de meses.
  • •Drake recomendó una migración controlada de fondos a direcciones de billetera nuevas que nunca hayan firmado una transacción, ya que las direcciones no usadas mantienen sus claves públicas ocultas detrás de hashes, mientras que firmar puede exponerlas.
  • •La advertencia siguió al lanzamiento por parte de OpenAI de 722 hallazgos matemáticos, que Drake citó como evidencia de que la IA está resolviendo rápidamente problemas que durante mucho tiempo desafiaron a los investigadores humanos, y de que las curvas elípticas son especialmente vulnerables debido a su rica estructura.
  • •Vitalik Buterin apoyó tomar en serio los riesgos criptográficos relacionados con la IA y favoreció la criptografía basada en hash, pero advirtió contra apresurarse a mover fondos, afirmando que las migraciones mal hechas le han costado más dinero que todos los hacks combinados.
  • •No se ha demostrado ningún ataque práctico de IA contra ECDSA, y el cronograma de Drake es evaluación de peor caso y no una predicción confirmada.
Investigador de la Fundación Ethereum, Justin Drake, advierte que la IA podría romper la criptografía de las billeteras 'en cuestión de meses'

El investigador de la Fundación Ethereum, Justin Drake, ha instado a la industria de las criptomonedas a prepararse para un posible avance de la inteligencia artificial que podría socavar la criptografía que protege los principales activos digitales, advirtiendo que un escenario de peor caso podría surgir en cuestión de meses y no de años.

Drake dijo que los avances en matemáticas impulsadas por IA habían elevado el riesgo de que el algoritmo de firma digital de curva elíptica (ECDSA), utilizado por Bitcoin y Ethereum para proteger las transacciones, pudiera ser roto antes de que estén disponibles computadoras cuánticas suficientemente potentes. Describió esta perspectiva como motivo para que la industria comience a planificar lo que llamó "modo búnker", y recomendó una migración controlada de fondos a direcciones de billetera nuevas cuyas claves públicas no hayan sido expuestas mediante transacciones previas. Los poseedores grandes y sofisticados deben ser priorizados, dijo, y los fondos que permanezcan en una dirección después de que esta firme una transacción deben trasladarse a una nueva dirección.

La distinción entre direcciones usadas y no usadas es central en la advertencia: una dirección que no ha firmado una transacción mantiene su clave pública oculta detrás de un hash, mientras que firmar puede exponer la clave necesaria para autorizar transacciones. Por lo tanto, la migración propuesta tiene como objetivo reducir la exposición mientras la industria evalúa cambios criptográficos a más largo plazo, y no hacer frente a un ataque demostrado que ya afecte a las billeteras.

Un llamado al "modo búnker" y a direcciones nuevas

La advert se produjo tras el lanzamiento por parte de OpenAI de cientos de hallazgos matemáticos, que Drake dijo resaltaban la capacidad acelerada de los sistemas de IA para resolver problemas que durante mucho tiempo han desafiado a los investigadores humanos. Argumentó que las curvas elípticas podrían ser especialmente vulnerables a las nuevas técnicas matemáticas debido a su estructura subyacente.

En una publicación en X el 7 de octubre de 2026, Drake expuso sus recomendaciones en su totalidad:

Hoy hago un llamado a la industria de blockchain para que comience con calma a planificar el "modo búnker". Mi recomendación personal es poner en marcha una migración masiva controlada de activos hacia direcciones nuevas, es decir, direcciones cuyas claves públicas permanezcan ocultas detrás de un hash. Los poseedores, comenzando por los grandes y sofisticados, deberían considerar mover la mayor parte de sus fondos a direcciones que nunca hayan firmado una transacción. Y cuando firmen una, también deberían mover los fondos restantes a una nueva dirección (posiblemente generada a partir de la misma frase semilla). No hay que apresurarse. Si bien creo que hay motivos para actuar, una migración apresurada haría más daño que bien. Tampoco hay que entrar en pánico. Mover activos a direcciones protegidas es un paso preventivo simple que no requiere nueva criptografía ni nuevas billeteras. En mi opinión, ahora es razonable prepararse para la posibilidad de que ECDSA se rompa antes del qday, en el peor de los casos en meses y no en años. Con "romperse" me refiero a la recuperación rápida de claves privadas (por ejemplo, en una semana) en hardware disponible (por ejemplo, un gran clúster de GPU). Los últimos días han sido humillantes para la intuición matemática humana. Hipótesis largamente sostenidas e incuestionadas han caído. Esto incluye el límite n log(n) para la multiplicación de enteros y la conjetura 3SUM. En retrospectiva, la inesperada refutación en mayo de la conjetura de la distancia unitaria de Erdős fue nuestro disparo de advertencia. El lanzamiento de ayer de OpenAI dejó claro que la superinteligencia matemática está entre nosotros. Dicen que hay semanas en las que ocurren décadas. Estamos a punto de vivir semanas en las que ocurrirán siglos de progreso matemático. ¿Podría ser que nuestras mágicas firmas ECDSA de 64 bytes sean demasiado buenas para ser verdad? ¿Acaso todo este tiempo fue solo seguridad por oscuridad? Las curvas elípticas se sienten especialmente vulnerables a la superinteligencia. Las curvas tienen una estructura rica, con espacio para trucos sofisticados como Schoof, Frobenius, emparejamientos. (En cambio, los hashes están diseñados paraizar la estructura algebraica). Por separado, como puede dar fe Ewin Tang, un algoritmo cuántico eficiente a veces anticipa uno clásico eficiente. Deberíamos estar abiertos a la posibilidad de un equivalente clásico de Shor que rompa a la vez las curvas elípticas y RSA. También es destacable la llamativa subrepresentación de avances criptográficos entre los 722 resultados matemáticos que publicó OpenAI. He sido testigo directo de la censura del gobierno de EE. UU. a resultados académicos de criptoanálisis cuántico. El intervencionismo entre bastidores es mi escenario base. Insto a los actores grandes y sofisticados a dar el ejemplo. La "risq list" de Project11 (bitcoin-risq-list.projecteleven[.]com) es un gran rastreador de claves públicas de BTC expuestas. Binance, Bitbank, Robinhood, Bitfinex y Tether tienen la oportunidad de reforzar su almacenamiento en frío. El próximo mes hablaré ante instituciones en Londres en una sesión de preguntas y respuestas en vivo (forum.ethereuminstitutional[.]org/london-2026). Una vez más, por favor no se apresuren. Las billeteras con menos de 50 BTC gozan de cobertura parcial gracias al "escudo de Satoshi", es decir, sus 20 mil direcciones expuestas que contienen 50 BTC cada una. Los firmantes de carga crítica como los oráculos y los consejos de seguridad de L2 deberían considerar rotar las claves públicas ECDSA con cada mensaje firmado y/o multifirmar con esquemas basados en hash como SPHINCS. Salir del modo búnker de forma segura requerirá criptografía post-IA. Mi inclinación es apostar todo a la criptografía basada en hash y evitar por completo los supuestos matemáticos estructurados, ya sea de curvas, retículas o isogenias. Un solo hash probado en batalla (por ejemplo, de las familias SHA o BLAKE) ofrece una seguridad post-IA plausible. La hoja de ruta de Ethereum en strawmap[.]org adopta plenamente la criptografía basada en hash con verificación formal de extremo a extremo como respuesta a la amenaza cuántica. Esos plazos ahora deben revisarse y acelerarse a la luz de la superinteligencia matemática. Impulsaré la máxima aceleración defensiva.

— Justin Drake (@drakefjustin) 7 de octubre de 2026

Buterin: tomar el riesgo en serio, pero sin apresurarse

El cofundador de Ethereum, Vitalik Buterin, respaldó la necesidad de tomar en serio los riesgos criptográficos impulsados por la IA, pero advirtió a los usuarios que no se apresuren a mover sus fondos. Buterin dijo que las direcciones no utilizadas que no han enviado transacciones proporcionan protección adicional porque sus claves públicas permanecen ocultas, al tiempo que advirtió que las migraciones mal ejecutadas podrían, por sí mismas, resultar en pérdidas.

En su propia publicación en X, también fechada el 7 de octubre de 2026, Buterin escribió:

No recomiendo que nadie se apresure hoy a mover sus fondos a billeteras nuevas. Pero deberíamos tomar en serio los riesgos para la criptografía derivados de las matemáticas aceleradas por IA, y minimizar nuestra exposición no solo a la criptografía vulnerable a lo cuántico, sino también a la criptografía potencialmente vulnerable a la IA. El principal nuevo área de riesgo desde este punto de vista es, lamentablemente, ML-DSA / FHE / retículas. (y también es otra razón, junto con lo cuántico, por la que ECDSA podría caer aún más rápido de lo esperado, de ahí la recomend de "direcciones nuevas")

Hasta ahora, la mayoría de la gente ha estado en el modo de pensar "curvas elípticas rotas, hashes seguros, retículas seguras". Pero existe una buena probabilidad de que la seguridad concreta de las retículas sufra golpes serios de los próximos dos años de matemáticas con IA.

El modelo de amenaza básico es: la factorización es algo que ingenuamente toma un tiempo de 2^(n/2), pero a lo largo de décadas personas inteligentes han encontrado y optimizado cribas de cuerpo de números, degradándola a 2^O(n^(1/3)), razón por la cual las claves y firmas RSA necesitan ~400 bytes (y no 64 bytes). ¿Y si existen esqueletos en el armario como ese, tanto para las curvas elípticas como para las retículas, que simplemente no somos lo bastante inteligentes para descubrir, pero que los bots pronto sí serán?

Esta es una parte importante de la razón por la que, durante el último año, la hoja de ruta lean de ethereum ha ido en la dirección "solo hash": sin retículas, sin ML-DSA, sin Falcon, sin compromisos basados en retículas dentro de pruebas ZK, etc. Las firmas en lean ethereum son todas basadas en hash, ya sea WOTS o SPHINCS-.

Para firmas y pruebas, ya sabemos cómo ir solo con hash. El mayor desafío es el cifrado de clave pública, y esto va mucho más allá de las blockchains. La comunicación segura, los protocolos de anonimato, muchas cosas necesitan cifrado de clave pública.

Y lamentablemente hay teoremas matemáticos de larga data que muestran por qué el cifrado de clave pública no puede hacerse solo con hashes. Se necesita algún tipo de objeto trampa que tenga al menos una forma de "estructura" utilizable: ya sea teoría de grupos (incluidas isogenias o retículas o basado en códigos, o potencialmente en el futuro cosas aún más novedosas y extrañas (¿mezcla local?). Pero para cualquier cosa que tenga estructura, se debe asumir que la IA hará al menos algún progreso en romper esa estructura. Aquí, una inferencia razonable es que si quieres que algo sea plausiblemente seguro a largo plazo, multiplica los tamaños de clave por 10.

Para mí ese es un mundo muy plausible y algo para nada extremo de predecir. Si la IA nos traerá 50 años de matemáticas en 2 años, entonces esos 50 años de matemáticas bien podrían incluir una mejora de nivel "factorización ingenua -\u003e GNFS" en nuestra capacidad de romper retículas. En ese mundo, las retículas seguirán existiendo, pero tendrán que ser significativamente más grandes para garantizar el mismo nivel de seguridad. Y en esos nuevos tamaños mayores, las construcciones basadas en hash superarán a las basadas en retículas en eficiencia concreta en cada caso de uso donde las construcciones basadas en hash sean posibles en absoluto.

Teóricamente, por supuesto, es posible que los hashes también se rompan (por ejemplo, P = NP lo implicaría). Pero creo que P = NP es muy improbable. E intuitivamente, es mucho más probable que un objeto matemático tenga exactamente ninguna estructura explotable (como se pretende con los hashes), a que un objeto matemático tenga exactamente ~3 formas de estructura explotable (para las curvas elípticas: asociatividad, Schoof, emjamientos) y no alguna forma secreta de estructura cuarta que aún no hemos descubierto y que degrade enormemente su seguridad (para las curvas elípticas, ECDLP y la seguridad de emparejamiento). Algo similar para LWE, SVP, RLWE y el zoológico de problemas de retículas.

Por esta razón, todavía no vemos ninguna razón para preocuparnos y comenzar a aumentar el tamaño en bytes de los hashes (si comenzamos a preocuparnos más, primero aumentaríamos el número de rondas antes de tocar el tamaño en bytes).

TLDR concreto, mis propias opiniones personales:

  • Basado en hash > basado en retículas, en aquellas situaciones donde lo basado en hash sea posible en absoluto
  • Para cualquier cosa basada en retículas, ser mucho más paranoico con los tamaños de parámetros. Recuerden que las blockchains son solo una pequeña parte de la historia de la criptografía; este punto va mucho más allá de las blockchains y aplica, por ejemplo, al acceso a sitios web, mensajería segura, Tor / VPNs…
  • Para protocolos de privacidad, favorecer fuertemente NO poner notas cifradas onchain. En su lugar, enviarlas offchain mediante algún mecanismo de terceros.
  • Si no te resulta difícil, mantener tus fondos en direcciones que aún no se hayan usado para hacer una transacción es una buena idea. Si es fácil para ti, hazlo. Pero ten cuidado con las migraciones; personalmente he perdido más dinero en migraciones mal hechas que en todos los hacks combinados.
  • Para billeteras multifirma, hacer las confirmaciones offchain es mejor que onchain, porque así las firmas de las billeteras firmantes no quedan expuestas al público, de modo que si ECDSA cae ante la IA mucho más rápido de lo esperado, al menos la multifirma "se degrada con elegancia" a un 1-de-1 donde el 1 es quien reunía las firmas; un lugar mucho mejor que "cualquiera puede tomar el dinero"

— vitalik.eth (@VitalikButerin) 7 de octubre de 2026

Ningún ataque práctico demostrado

No se ha demostrado ningún ataque práctico de IA contra ECDSA, y el cronograma de Drake es una evaluación de peor caso y no una predicción confirmada. Sin embargo, la advertencia resalta una preocupación creciente dentro de la industria de blockchain de que los avances en IA podrían alterar el calendario para reemplazar los sistemas criptográficos actualmente considerados seguros.

Fuente: BitcoinKE