InícioCentro de Notícias da LBank
Migração quântica do Bitcoin pode levar anos, diz CTO da Ledger
bitcoin-quantum-migration-may-take-years-ledger-cto-says
Migração quântica do Bitcoin pode levar anos, diz CTO da Ledger
O CTO da Ledger, Charles Guillemet, afirma que o Bitcoin enfrenta um desafio de migração, e não uma crise quântica imediata. O SHRINCS combina assinaturas com estado com uma alternativa sem estado, ao mesmo tempo que depende do SHA-256 para a segurança atual. As assinaturas atuais do SHRINCS variam de 548 bytes a 5.777 bytes, dependendo do caminho de assinatura. Reutilizar um único slot de assinatura com estado pode permitir assinaturas forjadas, criando sérios riscos de roubo de fundos no nível da carteira. Os BIPs 360 e 361 do Bitcoin continuam em fase de rascunho, deixando a política de migração pós-quântica sem resolução em toda a rede.
2026-09-17 Fonte:crypto.news

O debate sobre a migração pós-quântica do Bitcoin tem se voltado para a segurança das carteiras e o manuseio de moedas dormentes, depois que o CTO da Ledger, Charles Guillemet, argumentou que escolher um novo esquema de assinatura pode ser mais fácil do que mover usuários e fundos existentes do Bitcoin com segurança.

Resumo
  • O CTO da Ledger, Charles Guillemet, diz que o Bitcoin enfrenta um desafio de migração, não uma crise quântica imediata.
  • O SHRINCS combina assinaturas com estado com um fallback sem estado, enquanto depende do SHA-256 para segurança hoje.
  • As assinaturas SHRINCS atuais variam de 548 bytes a 5.777 bytes, dependendo do caminho de assinatura.
  • Reutilizar um slot de assinatura com estado pode permitir assinaturas forjadas, criando sérios riscos de roubo de fundos em nível de carteira.
  • Os BIPs 360 e 361 do Bitcoin permanecem como rascunhos, deixando a política de migração pós-quântica sem solução em toda a rede.

O CTO da Ledger, Charles Guillemet, disse em uma análise técnica publicada pela Ledger que “o Bitcoin não tem um problema de computador quântico hoje”, ao mesmo tempo que alertou que a pesquisa de migração, a implementação de software, as mudanças em carteiras de hardware e a adoção pelos usuários podem levar anos. Ele disse que nenhum computador quântico criptograficamente relevante capaz de quebrar as assinaturas atuais do Bitcoin é conhecido por existir hoje, enquanto o momento de tal máquina permanece incerto.

Sua análise foca no SHRINCS, uma proposta de assinatura pós-quântica específica do Bitcoin, em rascunho, que combina um mecanismo de assinatura com estado menor com um caminho de recuperação sem estado maior. A especificação permanece inacabada, não possui um número BIP atribuído e afirma que sua “prova de segurança formal é TODO”.

A migração do Bitcoin envolve mais do que escolher criptografia

Guillemet dividiu a transição em três problemas: selecionar um esquema de assinatura pós-quântica, adaptar as carteiras Bitcoin e a infraestrutura de protocolo a esse esquema, e decidir como o BTC existente deve se mover para saídas resistentes a quântica. O problema final inclui moedas cujos proprietários podem ter perdido suas chaves ou não movimentaram fundos por muitos anos.

A autorização de transações atual do Bitcoin depende fortemente de assinaturas ECDSA e Schnorr construídas sobre criptografia de curva elíptica. Um computador quântico suficientemente capaz executando o algoritmo de Shor poderia teoricamente recuperar chaves privadas de chaves públicas expostas, mas nenhuma máquina publicamente demonstrada pode realizar esse ataque contra o Bitcoin hoje.

Guillemet disse que a migração não pode ser julgada apenas pela força criptográfica de um esquema de substituição, porque carteiras, dispositivos de hardware, sistemas de backup e configurações de múltiplos dispositivos devem implementá-la com segurança. Ele descreveu o alcance de um acordo social sobre moedas legadas vulneráveis como uma das questões não resolvidas mais difíceis.

Uma posição semelhante surgiu de outros criptógrafos. O criptógrafo de Stanford Dan Boneh argumentou que o Bitcoin deve se preparar para o risco quântico, evitando uma migração apressada que poderia introduzir falhas graves de software.

SHRINCS troca assinaturas menores por estado de carteira

A especificação de rascunho atual do SHRINCS descreve um sistema baseado em hash construído em torno do SHA-256, a mesma família de hash já usada extensivamente pelo Bitcoin. Seus projetistas visam aproximadamente 128 bits de segurança clássica e 64 bits de segurança quântica sob seus parâmetros escolhidos.

Sua chave pública de 48 bytes se compromete com dois caminhos de assinatura. A rota compacta usa XMSS Flexível e WOTS+C, produzindo assinaturas com estado de 548 bytes a 4.619 bytes. Um fallback sem estado baseado em conceitos SLH-DSA produz uma assinatura de 5.777 bytes.

O NIST padronizou o SLH-DSA como FIPS 205 em agosto de 2024. O próprio padrão é sem estado e baseado em SPHINCS+, enquanto o rascunho do SHRINCS usa uma configuração de parâmetro personalizada ao lado de seu componente com estado separado.

Os números mais recentes são importantes porque uma versão anterior do SHRINCS produziu uma assinatura com estado de 324 bytes, frequentemente citada. Guillemet disse que esse valor não descreve mais o rascunho atual do Bitcoin. A especificação de setembro começa em 548 bytes para sua rota com estado.

A Blockstream Research argumentou que as assinaturas baseadas em hash oferecem suposições criptográficas conservadoras e verificação relativamente barata. Sua pesquisa de maio observou que as assinaturas pós-quânticas padronizadas são muito maiores do que as assinaturas Schnorr atuais de 64 bytes do Bitcoin, criando pressão sobre o espaço de bloco e o throughput de transações.

A Blockstream já demonstrou a verificação do SHRINCS na sidechain Liquid através do Simplicity, mas esse experimento não significa que o esquema esteja ativo na mainnet do Bitcoin. A especificação do Bitcoin permanece um trabalho de pesquisa que requer revisão e consenso antes de qualquer implantação na rede.

Assinaturas com estado criam um novo modo de falha de carteira

O caminho compacto do SHRINCS exige que cada chave de assinatura de uso único seja usada apenas uma vez. Uma carteira, portanto, mantém um contador que identifica qual slot de assinatura deve ser usado em seguida, e esse contador deve avançar permanentemente antes que uma assinatura saia do dispositivo.

Se uma carteira usar o mesmo slot de assinatura para duas mensagens diferentes, as informações expostas pelas assinaturas podem permitir que um observador forje uma assinatura válida. Guillemet escreveu que o atacante não recupera necessariamente a semente privada inteira, mas os fundos do usuário afetado ainda podem ser roubados.

Backups criam outro problema. Restaurar uma carteira a partir de uma cópia mais antiga poderia restaurar um contador desatualizado. Dois dispositivos de hardware inicializados a partir da mesma semente poderiam enfrentar o mesmo risco se usassem independentemente o caminho com estado sem coordenar quais chaves de uso único já foram consumidas.

Uma revisão independente do Project Eleven sobre o SHRINCS chegou a uma conclusão semelhante. Os pesquisadores Alex Pruden e Conor Deegan disseram que o esquema transfere um requisito de estado crítico para a segurança para carteiras e sistemas de custódia, onde a restauração de backup ou o rollback de estado podem levar à reutilização de uma chave de uso único.

O SHRINCS fornece um fallback quando o estado é perdido ou incerto. A semente original ainda pode derivar a chave de assinatura sem estado, permitindo que os fundos se movam usando a assinatura de 5.777 bytes. A carteira deve parar permanentemente de usar a rota com estado compacta para essa chave assim que seu contador não puder mais ser confiável.

Guillemet descreveu essa propriedade como uma das escolhas de design mais fortes do SHRINCS, porque a perda de estado afeta a eficiência sem tornar automaticamente as moedas inespendáveis.

Recursos atuais da carteira não seriam transferidos de forma limpa

A transição de assinaturas de curva elíptica para assinaturas baseadas em hash mudaria várias ferramentas de carteira das quais os usuários de Bitcoin dependem hoje. A derivação não endurecida do BIP32 permite que uma chave pública estendida gere chaves públicas filhas sem expor chaves privadas, suportando designs comuns de carteiras somente para visualização. Guillemet disse que um equivalente eficiente não se transfere naturalmente para assinaturas baseadas em hash.

A assinatura de limite apresenta um problema relacionado. Sistemas baseados em Schnorr podem combinar participantes de forma eficiente, enquanto alternativas baseadas em hash conhecidas tendem a exigir assinaturas maiores, mais armazenamento ou comunicação, ou diferentes suposições de confiança. Guillemet disse que não se deve esperar que o SHRINCS forneça uma substituição compacta e direta para os sistemas de limite Schnorr atuais.

O desempenho do hardware permanece outra restrição. A análise da Ledger diz que a geração de chaves pós-quânticas e o caminho SHRINCS sem estado podem levar minutos em alguns hardwares seguros porque o processo executa muitas operações SHA-256 e requer mais memória do que a assinatura Schnorr.

A pesquisa da Blockstream enquadra o tradeoff de forma diferente, argumentando que a verificação do SHRINCS é dominada por cálculos SHA-256 e, portanto, pode permanecer computacionalmente gerenciável mesmo quando as assinaturas consomem mais bytes. O rascunho atual afirma que seu custo de verificação no pior caso por byte de assinatura é inferior ao do BIP340 Schnorr.

O Bitcoin ainda não adotou a migração pós-quântica

O SHRINCS é apenas uma parte da discussão atual sobre segurança quântica do Bitcoin. O BIP 360, chamado Pay-to-Merkle-Root, é uma proposta de rascunho separada projetada para remover o gasto de caminho de chave vulnerável a quântica do Taproot e proteger os usuários contra ataques de longa exposição.

O BIP 360 não introduz um algoritmo de assinatura pós-quântica. Seus autores afirmam que ataques de curta exposição, onde um invasor deriva uma chave privada depois que uma transação revela sua chave pública, mas antes da confirmação, podem exigir um futuro esquema de assinatura pós-quântica.

O BIP 361 aborda o problema da migração de forma mais direta. A proposta de rascunho descreve um “sunset” faseado dos gastos legados de ECDSA e Schnorr após a disponibilidade de um mecanismo de saída pós-quântica. Seu cronograma proposto inclui um período de migração inicial seguido posteriormente por restrições mais rigorosas às assinaturas legadas.

Como o crypto.news relatou em sua revisão do BIP 360 e BIP 361, uma questão não resolvida é o que deve acontecer com o BTC vulnerável que nunca migra. Abordagens possíveis podem afetar moedas consideradas perdidas, abandonadas ou controladas por proprietários que não podem participar de uma atualização futura.

O conselho consultivo independente de criptografia da Coinbase pediu separadamente que o planejamento da migração comece antes que um invasor quântico exista. O conselho apoiou a preparação, deixando questões sobre o congelamento ou manuseio de moedas legadas para a comunidade Bitcoin.

O repositório oficial de BIPs do Bitcoin ainda lista os BIP 360 e BIP 361 como Rascunho a partir de 17 de setembro. O SHRINCS em si permanece uma especificação de rascunho não numerada, com seus autores alertando que a criptografia é um trabalho protótipo que requer mais revisão por pares e uma prova de segurança completa.

Perguntas Frequentes

O Bitcoin é vulnerável a computadores quânticos hoje?

Nenhum computador quântico publicamente demonstrado pode atualmente recuperar chaves privadas do Bitcoin de suas chaves públicas de curva elíptica. Guillemet descreve o desafio imediato como a preparação de uma migração antes que tal hardware se torne prático.

O Bitcoin adotou o SHRINCS?

Não. O SHRINCS é uma especificação de rascunho experimental sem um número BIP atribuído. Não está ativado no Bitcoin Core ou nas regras de consenso do Bitcoin.

O que acontece se uma carteira SHRINCS perder seu estado de assinatura?

O design atual permite que a semente recupere um caminho de assinatura sem estado, produzindo uma assinatura maior de 5.777 bytes. A carteira não deve retomar a assinatura compacta com estado quando seu contador anterior não puder ser confiável.

Por que o estado SHRINCS reutilizado é perigoso?

Sua rota compacta depende de chaves de assinatura de uso único. Reutilizar o mesmo slot para mensagens diferentes pode expor informações suficientes para permitir assinaturas forjadas e possível roubo de fundos.

Os BIP 360 e BIP 361 estão ativos?

Não. O repositório canônico de BIPs do Bitcoin atualmente lista ambas as propostas como Rascunho. Nenhuma delas foi ativada como uma mudança de consenso do Bitcoin.