El director de investigación de Fireblocks ha identificado las claves públicas expuestas como el principal factor de riesgo cuántico futuro para Bitcoin. Según las estimaciones públicas que cita, entre 6,7 y 7 millones de BTC están protegidos por claves que ya son visibles en la cadena.

Resumen

  • Las salidas antiguas de Bitcoin y las direcciones reutilizadas pueden dejar fondos protegidos por claves públicas que ya están expuestas.

  • Fireblocks recomienda usar direcciones nuevas para depósitos y cambio, y hacer un seguimiento continuo de los saldos expuestos.

  • La propuesta BIP 360 de Bitcoin reduce la exposición de las claves a largo plazo, pero no ofrece una protección cuántica completa.

  • Fireblocks ha reducido de 8,09 millones a 1,23 millones de gas la verificación de firmas poscuánticas en Ethereum.

Michael Gutkin, vicepresidente de investigación de Fireblocks, declaró a crypto.news que la exposición de un titular depende de la cadena de bloques, el tipo de dirección y el historial de transacciones, no de si el propietario es un exchange, una institución o una persona.

«En última instancia, la exposición depende de si la clave pública ya es visible en la cadena».

Según la evaluación de Gutkin, las transacciones frecuentes pueden generar exposición por la reutilización de direcciones y la gestión de Bitcoin no gastado. Una tesorería que rara vez mueve sus activos podría mantener las claves públicas ocultas durante más tiempo, afirmó, pero solo si el formato de la dirección y la actividad previa no las han revelado ya.

Las salidas antiguas y las direcciones reutilizadas de Bitcoin exponen las claves

Gutkin explicó que, en las primeras salidas de Bitcoin conocidas como pay-to-public-key, o P2PK, la clave pública es visible desde el principio. Muchas salidas que datan de la era de Satoshi usan ese formato, por lo que sus claves quedan expuestas incluso cuando las monedas nunca se han movido, afirmó.

En comparación, Gutkin afirmó que las direcciones pay-to-public-key-hash y SegWit nativo, conocidas como P2PKH y P2WPKH, ocultan la clave pública hasta el primer gasto. Sin embargo, según su explicación, una vez que el titular gasta desde una dirección, la clave queda visible de forma permanente.

Si la misma dirección recibe más Bitcoin posteriormente, esos nuevos fondos quedan protegidos por una clave que ya se ha revelado, afirmó Gutkin. Para que los titulares evalúen su exposición, recomendó comprobar si las direcciones ya han realizado gastos y si siguen recibiendo fondos.

Taproot presenta otra diferencia. Los autores de BIP 360 señalan que las salidas de Taproot están expuestas a ataques cuánticos de larga duración porque sus claves públicas de salida son visibles desde el momento en que se crean.

Según la propuesta, una computadora cuántica suficientemente potente podría derivar una clave privada a partir de una clave pública expuesta. Sus autores distinguen entre los ataques contra claves visibles durante períodos prolongados y los ataques más rápidos que se intentan después de que una transacción revela una clave, pero antes de que se confirme.

La preocupación sigue siendo una amenaza futura. En un informe del 17 de septiembre sobre los desafíos de la migración de Bitcoin, Charles Guillemet, director de tecnología de Ledger, afirmó que no se tenía constancia de la existencia de una computadora cuántica criptográficamente relevante capaz de vulnerar las firmas actuales de Bitcoin.

Aun así, Guillemet advirtió que la investigación, los cambios de software, las actualizaciones de las carteras de hardware y la adopción por parte de los usuarios podrían tardar años, por lo que la preparación es un asunto independiente de la aparición de un atacante operativo.

Los cambios graduales en las carteras pueden reducir la exposición de Bitcoin

En respuesta a los llamamientos a prepararse para un «modo búnker», Gutkin sostuvo que las instituciones deberían gestionar continuamente la exposición de las claves públicas, en lugar de planificar una única transferencia masiva.

«Para una institución, no creo que el objetivo deba ser una migración masiva de una sola vez», afirmó.

Según el enfoque que propone, los nuevos depósitos de Bitcoin se enviarían a direcciones nuevas, y el cambio de las transacciones también volvería a direcciones nuevas. Gutkin afirmó que las instituciones deberían hacer un seguimiento de las salidas de transacciones no gastadas individuales, o UTXO, para identificar qué fondos ya están protegidos por claves expuestas.

Gutkin explicó que, con el gasto habitual, las direcciones expuestas podrían vaciarse gradualmente mientras llegan fondos nuevos a direcciones cuyas claves públicas permanecen ocultas. Afirmó que un panel de exposición en tiempo real debería mostrar tanto el saldo expuesto restante como las transacciones que generan exposición adicional.

Según Gutkin, Fireblocks ya admite varios componentes de ese proceso y está desarrollando herramientas para seleccionar las entradas de las transacciones según su nivel de exposición y mostrar los saldos afectados.

Otros proveedores de custodia han introducido controles relacionados. En su anuncio del 22 de julio, BitGo detalló cuatro controles para las carteras de Bitcoin: puntuación de exposición, corrección de direcciones, selección de entradas de transacciones y actualización de los valores predeterminados de las direcciones.

BitGo afirmó que su método de selección de entradas intenta gastar todas las salidas no gastadas asociadas a una dirección seleccionada, lo que reduce la posibilidad de dejar fondos atrás después de que una transacción revele la clave. La empresa describió estos controles como una preparación operativa, no como un reemplazo de una futura actualización de Bitcoin.

Gutkin advirtió que, en una migración apresurada, la competencia entre grandes titulares por la capacidad limitada de transacciones de Bitcoin podría elevar las comisiones y ralentizar las confirmaciones. Dentro de las instituciones, afirmó, las transacciones y aprobaciones adicionales podrían aumentar los errores, incluido el envío del cambio de vuelta a una dirección expuesta.

Para limitar el phishing y los errores de gestión, Gutkin recomendó establecer de antemano las direcciones de destino, las políticas de aprobación y los canales de comunicación de confianza. Afirmó que una transferencia urgente no debería exigir a los clientes ni al personal que sigan instrucciones desconocidas o eludan los controles existentes.

Bitcoin aún necesita un método de gasto resistente a la computación cuántica

Incluso con mejores prácticas de uso de direcciones, Bitcoin seguiría necesitando un método resistente a la computación cuántica para autorizar transacciones, afirmó Gutkin.

En su explicación, Gutkin señaló que BIP 360 aborda una parte del problema al proponer salidas pay-to-Merkle-root, que eliminan la vía de gasto mediante clave expuesta de Taproot. Gutkin recalcó que reducir la exposición de las claves públicas a largo plazo no convierte la propuesta en una solución poscuántica completa.

Los autores de la propuesta también afirman que la protección contra ataques durante el breve período previo a la confirmación de una transacción podría requerir firmas poscuánticas. BIP 360 sigue figurando como borrador.

A diferencia de Ethereum, Bitcoin no puede simplemente aceptar un nuevo contrato de verificación de firmas a través de una capa de aplicación de propósito general, afirmó Gutkin. Según el diseño elegido, podrían ser necesarios cambios en el protocolo para admitir el sistema y mantener manejables las comisiones de transacción, explicó.

Gutkin también señaló que se está investigando el uso de firmas basadas en hash, incluidos diseños que registran el estado de firma para reducir la sobrecarga. Según afirmó, estos enfoques implican concesiones en el tamaño de las firmas, el diseño de las carteras y el mantenimiento de registros.

Para los inversores estadounidenses que mantienen Bitcoin a través de fondos, los acuerdos de custodia también forman parte de la preparación. Un informe del 23 de septiembre sobre los planes de custodia poscuántica de Coinbase señaló que los inversores en ETF al contado de Bitcoin y Ethereum no controlan las claves privadas que protegen los activos del fondo; estas son gestionadas por los custodios elegidos por los emisores.

En ese informe, Yehuda Lindell, criptógrafo jefe de Coinbase, describió planes para una infraestructura de custodia capaz de admitir distintos esquemas de firma poscuántica. Lindell afirmó que Coinbase estaba explorando módulos de seguridad de hardware programables como alternativa cuando el esquema elegido por una cadena de bloques no puede funcionar con sus sistemas actuales de firma distribuida.

La verificación más barata de Ethereum aún requiere cambios en las carteras

En Ethereum, las cuentas estándar exponen sus claves públicas cuando firman una transacción, porque la clave puede recuperarse a partir de la firma, explicó Gutkin. A diferencia de la rotación de direcciones de Bitcoin, reemplazar periódicamente una cuenta de Ethereum es menos práctico, ya que los saldos, las autorizaciones de tokens y la actividad en aplicaciones están vinculados a ella.

Gutkin señaló que, en las carteras estándar de Solana, la dirección es la propia clave pública, por lo que la clave queda expuesta sin necesidad de una transacción de gasto inicial.

Según Gutkin, las cuentas programables de Ethereum permiten cambiar la autorización de las transacciones sin dejar de usar la cuenta. La investigación de Fireblocks ha reducido de 8,09 millones a 1,23 millones de gas la verificación de ML-DSA-44, un esquema de firma poscuántica.

En una publicación de investigación del 2 de septiembre, Fireblocks informó que el verificador cumple con FIPS 204, el estándar de firma digital publicado por el Instituto Nacional de Estándares y Tecnología de Estados Unidos. Gutkin afirmó que el equipo mejoró la implementación sin modificar el algoritmo estandarizado.

Entre los cambios, Gutkin mencionó un hashing más eficiente, operaciones matemáticas, decodificación de firmas, gestión de claves públicas y uso de memoria. El consumo máximo de memoria bajó de casi un megabyte a unos 41 kilobytes, afirmó.

El diseño sigue teniendo costos. Gutkin estimó que el costo único de implementación de la clave pública ampliada rondaría los 4,1 millones de gas, además de los 1,23 millones de gas necesarios para cada verificación.

Gutkin afirmó que esos costos pueden ser razonables para una tesorería o una cartera fría que realiza relativamente pocas transacciones. Advirtió que una cuenta estándar de Ethereum no puede cambiar simplemente a ML-DSA, y que la integración con cuentas inteligentes, la compatibilidad con los servicios de custodia y el soporte para aplicaciones descentralizadas aún requieren trabajo de ingeniería.

Gutkin también afirmó que el verificador no hace que todo el sistema de Ethereum sea seguro frente a la computación cuántica, y que sigue habiendo investigaciones independientes en las capas de consenso y de datos.

A pesar de las pruebas exhaustivas y la verificación formal, la implementación de Fireblocks sigue siendo código de investigación que requiere auditorías y mejoras de seguridad antes de su uso en producción, afirmó Gutkin. Añadió que, para la custodia institucional, la empresa investiga por separado sistemas de firma poscuántica de calidad apta para producción.