Ameaça quântica ao Bitcoin: quais carteiras correm mais risco?

BTC
ETH
ZEC
Criptografia Pós-Quânticaexposição de chave públicacarteiras Bitcoinameaça quânticaFireblocksBIP 360Custódia
há 1 horaFonte: crypto.news
Ameaça quântica ao Bitcoin: quais carteiras correm mais risco?

O chefe de pesquisa da Fireblocks identificou chaves públicas expostas como o principal fator no risco quântico futuro do Bitcoin, citando estimativas públicas de que aproximadamente 6,7 milhões a 7 milhões de BTC estão atrás de chaves já visíveis onchain.

Resumo

  • Saídas mais antigas do Bitcoin e endereços reutilizados podem deixar fundos atrás de chaves públicas que já estão expostas.
  • A Fireblocks recomenda endereços novos de depósito e de troco, com rastreamento contínuo dos saldos expostos.
  • A proposta BIP 360 do Bitcoin reduz a exposição de chaves a longo prazo, mas não fornece proteção quântica completa.
  • A Fireblocks reduziu a verificação de assinatura pós-quântica do Ethereum de 8,09 milhões para 1,23 milhão de gas.

O vice-presidente de Pesquisa da Fireblocks, Michael Gutkin, disse ao crypto.news que a exposição de um detentor depende da blockchain, do tipo de endereço e do histórico de transações, e não de o proprietário ser uma exchange, instituição ou indivíduo.

“A exposição, em última análise, se resume a se a chave pública já está visível onchain.”

Na avaliação de Gutkin, transações frequentes podem criar exposição por meio da reutilização de endereços e do manuseio de Bitcoin não gasto. Um tesouro que raramente movimenta suas holdings pode manter as chaves públicas ocultas por mais tempo, disse ele, mas apenas se o formato do endereço e a atividade anterior ainda não as tiverem revelado.

Saídas mais antigas do Bitcoin e endereços reutilizados expõem chaves

Para saídas antigas do Bitcoin conhecidas como pay-to-public-key, ou P2PK, Gutkin explicou que a chave pública é visível desde o início. Muitas saídas da era Satoshi usam esse formato, deixando suas chaves expostas mesmo quando as moedas nunca foram movidas, disse ele.

Em comparação, Gutkin disse que endereços pay-to-public-key-hash e SegWit nativos, conhecidos como P2PKH e P2WPKH, ocultam a chave pública até o primeiro gasto. Uma vez que um detentor gasta de um endereço, no entanto, a chave se torna permanentemente visível, de acordo com sua explicação.

Se o mesmo endereço receber mais Bitcoin depois, Gutkin disse que esses novos fundos ficam atrás de uma chave que já foi revelada. Para detentores que verificam sua exposição, ele recomendou examinar se os endereços já gastaram antes e se continuam recebendo fundos.

Taproot introduz outra distinção. Os autores do BIP 360 identificam as saídas Taproot como expostas a ataques quânticos de longa duração porque suas chaves públicas de saída são visíveis quando criadas.

De acordo com a proposta, um computador quântico suficientemente capaz poderia derivar uma chave privada de uma chave pública exposta. Seus autores distinguem ataques contra chaves visíveis por longos períodos de ataques mais rápidos tentados depois que uma transação revela uma chave, mas antes que ela confirme.

A preocupação continua sendo uma ameaça futura. Em um relatório de 17 de setembro sobre os desafios de migração do Bitcoin, o diretor de tecnologia da Ledger, Charles Guillemet, disse que não se conhece nenhum computador quântico criptograficamente relevante capaz de quebrar as assinaturas atuais do Bitcoin.

Guillemet, no entanto, alertou que pesquisa, mudanças de software, atualizações de carteiras de hardware e adoção pelos usuários podem levar anos, tornando a preparação uma questão separada da chegada de um atacante funcional.

Mudanças graduais na carteira podem reduzir a exposição do Bitcoin

Respondendo aos apelos por preparação em “modo bunker”, Gutkin argumentou que as instituições devem gerenciar a exposição de chaves públicas continuamente, em vez de planejar uma única transferência em massa.

“Para uma instituição, não acho que o objetivo deva ser uma migração em massa única”, disse ele.

Sob sua abordagem proposta, novos depósitos de Bitcoin iriam para endereços novos, enquanto o troco das transações também retornaria para endereços novos. Gutkin disse que as instituições devem rastrear saídas de transação não gastas individuais, ou UTXOs, para identificar quais fundos já estão atrás de chaves expostas.

Por meio de gastos normais, explicou Gutkin, endereços expostos poderiam se esvaziar gradualmente enquanto novos fundos chegam a endereços cujas chaves públicas permanecem ocultas. Ele disse que um painel de exposição ao vivo deveria mostrar tanto o saldo exposto restante quanto as transações que criam exposição adicional.

A Fireblocks já suporta vários componentes desse processo, de acordo com Gutkin, e está desenvolvendo ferramentas para selecionar entradas de transação com base na exposição e exibir os saldos afetados.

Outros provedores de custódia introduziram controles relacionados. Em seu anúncio de 22 de julho, a BitGo detalhou quatro controles para carteiras Bitcoin abrangendo pontuação de exposição, remediação de endereços, seleção de entradas de transação e padrões de endereço atualizados.

A BitGo disse que seu método de seleção de entradas tenta gastar todas as saídas não gastas associadas a um endereço selecionado, reduzindo a chance de deixar fundos para trás depois que uma transação revela a chave. A empresa descreveu os controles como preparação operacional, e não como um substituto para uma futura atualização do Bitcoin.

Para uma migração apressada, Gutkin alertou que grandes detentores competindo por capacidade limitada de transação do Bitcoin poderiam elevar as taxas e retardar as confirmações. Dentro das instituições, ele disse, transações e aprovações adicionais poderiam aumentar os erros, incluindo enviar troco de volta para um endereço exposto.

Para limitar phishing e erros de manuseio, Gutkin recomendou estabelecer endereços de destino, políticas de aprovação e canais de comunicação confiáveis com antecedência. Ele disse que uma transferência urgente não deveria exigir que clientes ou funcionários seguissem instruções desconhecidas ou contornassem controles existentes.

O Bitcoin ainda precisa de um método de gasto resistente a quantum

Mesmo com melhores práticas de endereço, Gutkin disse que o Bitcoin ainda precisaria de um método resistente a quantum para autorizar transações.

Em sua explicação, o BIP 360 aborda uma parte do problema ao propor saídas pay-to-Merkle-root, que removem o caminho exposto de gasto de chave do Taproot. Gutkin enfatizou que reduzir a exposição de chave pública de longo prazo não torna a proposta uma solução pós-quântica completa.

Os autores da proposta também afirmam que a proteção contra ataques durante o breve período antes de uma transação ser confirmada pode exigir assinaturas pós-quânticas. O BIP 360 permanece listado como rascunho.

Diferentemente do Ethereum, Gutkin disse que o Bitcoin não pode simplesmente aceitar um novo contrato de verificação de assinatura por meio de uma camada de aplicação de propósito geral. Dependendo do design escolhido, ele explicou, mudanças no protocolo podem ser necessárias para suportar o esquema e manter as taxas de transação gerenciáveis.

Gutkin também apontou para pesquisas sobre assinaturas baseadas em hash, incluindo designs que rastreiam o estado de assinatura para reduzir a sobrecarga. Tais abordagens envolvem trade-offs no tamanho da assinatura, no design da carteira e na manutenção de registros, disse ele.

Para investidores dos EUA que detêm Bitcoin por meio de fundos, os arranjos de custódia também fazem parte da preparação. Um relatório de 23 de setembro sobre os planos de custódia pós-quântica da Coinbase observou que investidores de ETFs de Bitcoin e Ethereum à vista não controlam as chaves privadas que protegem as participações do fundo; os custodiantes selecionados pelos emissores as gerenciam.

Nesse relatório, o Criptógrafo-Chefe da Coinbase, Yehuda Lindell, descreveu planos para uma infraestrutura de custódia capaz de suportar diferentes esquemas de assinatura pós-quântica. Lindell disse que a Coinbase estava explorando módulos de segurança de hardware programáveis como alternativa quando o esquema escolhido por uma blockchain não pode funcionar com seus sistemas existentes de assinatura distribuída.

A verificação mais barata do Ethereum ainda exige mudanças na carteira

No Ethereum, Gutkin disse que contas padrão expõem suas chaves públicas assim que assinam uma transação, porque a chave pode ser recuperada da assinatura. Diferentemente da rotação de endereços do Bitcoin, ele explicou, substituir regularmente uma conta Ethereum é menos prático porque saldos, aprovações de tokens e atividade de aplicação estão vinculados a ela.

Para as carteiras padrão da Solana, Gutkin observou que o endereço é a própria chave pública, então a chave é exposta sem qualquer transação de gasto inicial.

Contas Ethereum programáveis oferecem uma maneira de alterar a autorização de transação mantendo a conta, de acordo com Gutkin. A pesquisa da Fireblocks reduziu a verificação do ML-DSA-44, um esquema de assinatura pós-quântica, de 8,09 milhões de gas para 1,23 milhão de gas.

Em um post de pesquisa de 2 de setembro, a Fireblocks relatou que o verificador segue o FIPS 204, o padrão de assinatura digital publicado pelo Instituto Nacional de Padrões e Tecnologia dos EUA. Gutkin disse que a equipe melhorou a implementação em vez de alterar o algoritmo padronizado.

Entre as mudanças, Gutkin identificou hashing mais eficiente, operações matemáticas, decodificação de assinatura, manuseio de chave pública e uso de memória. O consumo de memória de pico caiu de quase um megabyte para cerca de 41 kilobytes, disse ele.

O design ainda carrega custos. Gutkin estimou o custo de implantação única para a chave pública expandida em aproximadamente 4,1 milhões de gas, juntamente com os 1,23 milhão de gas necessários para cada verificação.

Para uma tesouraria ou carteira fria que realiza relativamente poucas transações, Gutkin disse que esses custos podem ser razoáveis. Ele alertou que uma conta Ethereum padrão não pode simplesmente mudar para ML-DSA, enquanto a integração de contas inteligentes, o suporte de custódia e a compatibilidade com aplicações descentralizadas ainda exigem trabalho de engenharia.

Gutkin também disse que o verificador não torna todo o sistema Ethereum seguro contra computação quântica, com pesquisas separadas continuando em suas camadas de consenso e de dados.

Apesar de testes extensivos e verificação formal, Gutkin disse que a implementação da Fireblocks continua sendo código de pesquisa que requer auditorias e fortalecimento antes do uso em produção. Para custódia institucional, ele acrescentou, a empresa está pesquisando separadamente sistemas de assinatura pós-quântica de nível de produção.