InicioCentro de noticias de LBank
La migración cuántica de Bitcoin podría tardar años, dice el CTO de Ledger
bitcoin-quantum-migration-may-take-years-ledger-cto-says
La migración cuántica de Bitcoin podría tardar años, dice el CTO de Ledger
El CTO de Ledger, Charles Guillemet, afirma que Bitcoin enfrenta un desafío de migración, no una crisis cuántica inmediata. SHRINCS combina firmas con estado con un mecanismo alternativo sin estado, mientras depende hoy de SHA-256 para su seguridad. Las firmas actuales de SHRINCS van de 548 bytes a 5.777 bytes, según la ruta de firma. Reutilizar un único espacio de firma con estado puede permitir firmas falsificadas, lo que crea serios riesgos de robo de fondos a nivel de monedero. Los BIP 360 y 361 de Bitcoin siguen en borrador, dejando sin resolver la política de migración postcuántica en toda la red.
2026-09-17 Fuente:crypto.news

El debate sobre la migración postcuántica de Bitcoin se ha centrado en la seguridad de las billeteras y el manejo de monedas inactivas después de que Charles Guillemet, CTO de Ledger, argumentara que elegir un nuevo esquema de firma podría ser más fácil que mover a los usuarios de Bitcoin y los fondos existentes de forma segura.

Resumen
  • Charles Guillemet, CTO de Ledger, afirma que Bitcoin se enfrenta a un desafío de migración, no a una crisis cuántica inmediata.
  • SHRINCS combina firmas con estado con un respaldo sin estado, mientras que se basa en SHA-256 para la seguridad actual.
  • Las firmas actuales de SHRINCS varían de 548 bytes a 5,777 bytes, dependiendo de la ruta de firma.
  • Reutilizar una ranura de firma con estado puede permitir firmas forjadas, creando graves riesgos de robo de fondos a nivel de billetera.
  • Los BIP 360 y 361 de Bitcoin siguen siendo borradores, dejando sin resolver la política de migración postcuántica en toda la red.

Charles Guillemet, CTO de Ledger, afirmó en un análisis técnico publicado por Ledger que "Bitcoin no tiene un problema de computadora cuántica hoy", mientras advertía que la investigación sobre la migración, la implementación de software, los cambios en las billeteras de hardware y la adopción por parte de los usuarios podrían llevar años. Dijo que no se conoce la existencia de ninguna computadora cuántica criptográficamente relevante capaz de romper las firmas actuales de Bitcoin hoy en día, mientras que el momento de tal máquina sigue siendo incierto.

Su revisión se centra en SHRINCS, una propuesta de firma postcuántica específica para Bitcoin que combina un mecanismo de firma con estado más pequeño con una ruta de recuperación sin estado más grande. La especificación sigue incompleta, no tiene asignado un número BIP y afirma que su "prueba de seguridad formal está PENDIENTE".

La migración de Bitcoin implica más que elegir criptografía

Guillemet dividió la transición en tres problemas: seleccionar un esquema de firma postcuántico, adaptar las billeteras de Bitcoin y la infraestructura del protocolo a ese esquema, y decidir cómo deben moverse los BTC existentes a salidas resistentes a los cuánticos. El problema final incluye las monedas cuyos propietarios pueden haber perdido sus claves o no han movido fondos durante muchos años.

La autorización de transacciones actual de Bitcoin se basa en gran medida en firmas ECDSA y Schnorr construidas sobre criptografía de curva elíptica. Una computadora cuántica lo suficientemente capaz que ejecute el algoritmo de Shor podría, en teoría, recuperar claves privadas de claves públicas expuestas, pero ninguna máquina públicamente demostrada puede realizar ese ataque contra Bitcoin hoy en día.

Guillemet dijo que la migración no puede juzgarse únicamente por la fuerza criptográfica de un esquema de reemplazo, porque las billeteras, los dispositivos de hardware, los sistemas de respaldo y las configuraciones de múltiples dispositivos deben implementarlo de forma segura. Describió el logro de un acuerdo social sobre las monedas heredadas vulnerables como una de las preguntas sin resolver más difíciles.

Una posición similar ha surgido de otros criptógrafos. Dan Boneh, criptógrafo de Stanford, ha argumentado que Bitcoin debería prepararse para el riesgo cuántico, evitando una migración apresurada que podría introducir graves fallas de software.

SHRINCS intercambia firmas más pequeñas por estado de billetera

La especificación preliminar actual de SHRINCS describe un sistema basado en hash construido alrededor de SHA-256, la misma familia de hash ya utilizada ampliamente por Bitcoin. Sus diseñadores apuntan a aproximadamente 128 bits de seguridad clásica y 64 bits de seguridad cuántica bajo sus parámetros elegidos.

Su clave pública de 48 bytes se compromete con dos rutas de firma. La ruta compacta utiliza XMSS flexible y WOTS+C, produciendo firmas con estado desde 548 bytes hasta 4,619 bytes. Un respaldo sin estado basado en conceptos SLH-DSA produce una firma de 5,777 bytes.

El NIST estandarizó SLH-DSA como FIPS 205 en agosto de 2024. El estándar en sí mismo es sin estado y se basa en SPHINCS+, mientras que el borrador de SHRINCS utiliza una configuración de parámetros personalizada junto con su componente con estado separado.

Los números más recientes son importantes porque una versión anterior de SHRINCS produjo una firma con estado de 324 bytes frecuentemente citada. Guillemet dijo que esa cifra ya no describe el borrador actual de Bitcoin. La especificación de septiembre comienza en 548 bytes para su ruta con estado.

Blockstream Research ha argumentado que las firmas basadas en hash ofrecen suposiciones criptográficas conservadoras y una verificación relativamente económica. Su investigación de mayo señaló que las firmas postcuánticas estandarizadas son mucho más grandes que las firmas Schnorr actuales de 64 bytes de Bitcoin, lo que ejerce presión sobre el espacio de bloques y el rendimiento de las transacciones.

Blockstream ya ha demostrado la verificación de SHRINCS en la cadena lateral Liquid a través de Simplicity, pero ese experimento no significa que el esquema esté activo en la mainnet de Bitcoin. La especificación de Bitcoin sigue siendo un trabajo de investigación que requiere revisión y consenso antes de cualquier implementación en la red.

Las firmas con estado crean un nuevo modo de falla de billetera

La ruta SHRINCS compacta requiere que cada clave de firma de un solo uso se utilice solo una vez. Por lo tanto, una billetera mantiene un contador que identifica qué ranura de firma debe usarse a continuación, y ese contador debe avanzar permanentemente antes de que una firma salga del dispositivo.

Si una billetera utiliza la misma ranura de firma para dos mensajes diferentes, la información expuesta por las firmas puede permitir a un observador forjar una firma válida. Guillemet escribió que el atacante no necesariamente recupera la semilla privada completa, pero los fondos del usuario afectado aún pueden ser robados.

Las copias de seguridad crean otro problema. Restaurar una billetera desde una copia antigua podría restaurar un contador desactualizado. Dos dispositivos de hardware inicializados a partir de la misma semilla podrían enfrentar el mismo riesgo si usan de forma independiente la ruta con estado sin coordinar qué claves de un solo uso ya han sido consumidas.

Una revisión independiente de Project Eleven de SHRINCS llegó a una conclusión similar. Los investigadores Alex Pruden y Conor Deegan dijeron que el esquema transfiere un requisito de estado crítico para la seguridad a las billeteras y sistemas de custodia, donde la restauración de la copia de seguridad o la reversión del estado podrían llevar a la reutilización de una clave de un solo uso.

SHRINCS proporciona un respaldo cuando el estado se pierde o es incierto. La semilla original aún puede derivar la clave de firma sin estado, lo que permite que los fondos se muevan usando la firma de 5,777 bytes. La billetera debe dejar de usar permanentemente la ruta con estado compacta para esa clave una vez que su contador ya no sea confiable.

Guillemet describió esta propiedad como una de las opciones de diseño más sólidas de SHRINCS porque la pérdida de estado afecta la eficiencia sin que las monedas se vuelvan automáticamente inútiles.

Las características actuales de la billetera no se transferirían limpiamente

El paso de las firmas de curva elíptica a las firmas basadas en hash cambiaría varias herramientas de billetera en las que los usuarios de Bitcoin confían hoy. La derivación BIP32 no endurecida permite que una clave pública extendida genere claves públicas hijas sin exponer las claves privadas, lo que soporta diseños comunes de billeteras de solo observación. Guillemet dijo que un equivalente eficiente no se traslada naturalmente a las firmas basadas en hash.

La firma umbral presenta un problema relacionado. Los sistemas basados en Schnorr pueden combinar participantes de manera eficiente, mientras que las alternativas basadas en hash conocidas tienden a requerir firmas más grandes, más almacenamiento o comunicación, o diferentes suposiciones de confianza. Guillemet dijo que no se debería esperar que SHRINCS proporcione un reemplazo compacto y directo para los sistemas umbral Schnorr actuales.

El rendimiento del hardware sigue siendo otra limitación. El análisis de Ledger dice que la generación de claves postcuánticas y la ruta SHRINCS sin estado pueden tardar minutos en algunos dispositivos de hardware seguros porque el proceso realiza muchas operaciones SHA-256 y requiere más memoria que la firma Schnorr.

La investigación de Blockstream enmarca el compromiso de manera diferente, argumentando que la verificación de SHRINCS está dominada por los cálculos SHA-256 y, por lo tanto, puede seguir siendo computacionalmente manejable incluso cuando las firmas consumen más bytes. El borrador actual afirma que su costo de verificación en el peor de los casos por byte de firma es inferior al de BIP340 Schnorr.

Bitcoin aún no tiene una migración postcuántica adoptada

SHRINCS es solo una parte de la discusión actual sobre la seguridad cuántica de Bitcoin. BIP 360, llamado Pay-to-Merkle-Root, es una propuesta de borrador separada diseñada para eliminar el gasto de ruta de clave vulnerable a cuánticos de Taproot y proteger a los usuarios contra ataques de exposición prolongada.

BIP 360 no introduce por sí mismo un algoritmo de firma postcuántico. Sus autores afirman que los ataques de exposición corta, donde un atacante deriva una clave privada después de que una transacción revela su clave pública pero antes de la confirmación, pueden requerir un futuro esquema de firma postcuántico.

BIP 361 aborda el problema de la migración de manera más directa. La propuesta preliminar describe una eliminación gradual de los gastos heredados de ECDSA y Schnorr después de que esté disponible un mecanismo de salida postcuántico. Su cronograma propuesto incluye un período de migración inicial seguido más tarde por restricciones más estrictas sobre las firmas heredadas.

Como informó crypto.news en su revisión de BIP 360 y BIP 361, un problema sin resolver es qué debería suceder con los BTC vulnerables que nunca migran. Los posibles enfoques pueden afectar a las monedas que se creen perdidas, abandonadas o controladas por propietarios que no pueden participar en una futura actualización.

La junta asesora de criptografía independiente de Coinbase ha pedido por separado que la planificación de la migración comience antes de que exista un atacante cuántico. La junta apoyó la preparación, dejando las preguntas sobre la congelación o el manejo de monedas heredadas a la comunidad de Bitcoin.

El repositorio oficial de BIP de Bitcoin todavía lista tanto BIP 360 como BIP 361 como Borradores a partir del 17 de septiembre. SHRINCS en sí mismo sigue siendo una especificación preliminar sin número, y sus autores advierten que la criptografía es un trabajo prototipo que requiere una revisión por pares adicional y una prueba de seguridad completa.

Preguntas frecuentes

¿Es Bitcoin vulnerable a las computadoras cuánticas hoy?

Ninguna computadora cuántica demostrada públicamente puede recuperar actualmente las claves privadas de Bitcoin de sus claves públicas de curva elíptica. Guillemet describe el desafío inmediato como la preparación de una migración antes de que dicho hardware sea práctico.

¿Ha adoptado Bitcoin SHRINCS?

No. SHRINCS es una especificación experimental en borrador sin un número BIP asignado. No está activada en Bitcoin Core ni en las reglas de consenso de Bitcoin.

¿Qué sucede si una billetera SHRINCS pierde su estado de firma?

El diseño actual permite que la semilla recupere una ruta de firma sin estado, produciendo una firma más grande de 5,777 bytes. La billetera no debe reanudar la firma con estado compacta cuando su contador anterior no sea confiable.

¿Por qué es peligroso el estado SHRINCS reutilizado?

Su ruta compacta se basa en claves de firma de un solo uso. Reutilizar la misma ranura para diferentes mensajes puede exponer suficiente información para permitir firmas forjadas y un posible robo de fondos.

¿Están activos los BIP 360 y BIP 361?

No. El repositorio canónico de BIP de Bitcoin actualmente lista ambas propuestas como Borrador. Ninguna de ellas ha sido activada como un cambio de consenso de Bitcoin.