nota de investigación
Bitcoin ECDSA bajo amenaza cuántica: ¿Qué firmas post-cuánticas puede simular un desarrollador?
Bitcoin ECDSA under Quantum Threat: Which Post-Quantum Signatures Can a Developer Simulate?
Respuesta directa
Respuesta directa
Ninguna afirmación de este conjunto de pruebas reporta un ordenador cuántico criptográficamente relevante en funcionamiento, por lo que la amenaza práctica actual para el ECDSA de Bitcoin es nula, pero el tiempo estimado para la ruptura varía ampliamente y no está resuelto, con una estimación optimista de 2027 [2] [7] (véase la Section 1 para la única declaración completa de esta estimación). La prueba de trabajo de Bitcoin se considera resistente a la aceleración cuántica a corto plazo, a diferencia de su esquema de firmas [7] [2]. En el lado defensivo, un desarrollador puede simular y comparar ECDSA con Falcon, CRYSTALS-Dilithium y SPHINCS+ hoy en entornos de prueba basados en Python, y varios artículos reportan resultados concretos de sobrecarga, seguridad e integración para estos esquemas [1] [4] [6] [13]. Ninguna afirmación proporciona una comparación directa de costos entre romper ECDSA y romper la prueba de trabajo bajo supuestos idénticos, por lo que cualquier clasificación de cuál cae primero no está directamente respaldada por la evidencia y debe declararse como tal.
Por qué el momento de una ruptura cuántica importa para Bitcoin
La seguridad de Bitcoin para gastar fondos se basa en ECDSA sobre secp256k1, y se entiende que este esquema es rompible por el algoritmo de Shor ejecutado en un ordenador cuántico suficientemente grande [2]. No existe un ordenador cuántico criptográficamente relevante (CRQC) hoy, y la brecha entre el hardware actual y dicha máquina se describe como grande [2]. Esto significa que la amenaza no es inmediata, pero los desarrolladores y diseñadores de protocolos que planifican ciclos de vida de software o billeteras de varios años necesitan una estimación honesta del tiempo disponible antes de que una transición a firmas post-cuánticas se vuelva urgente.
Las estimaciones de ese tiempo disponible no coinciden. Un artículo afirma que el esquema de firma de curva elíptica de Bitcoin podría ser completamente roto por un ordenador cuántico ya en 2027 bajo la estimación más optimista [7]; esta cifra se referencia nuevamente en las Sections 3 y 8 de esta nota en lugar de repetirse por completo. Otro artículo en este conjunto enfatiza en cambio que no existe un CRQC y que la distancia hasta uno es grande, sin comprometerse con un año [2]. Estos son enfoques diferentes de artículos diferentes, uno proporcionando una fecha optimista y el otro enfatizando la inviabilidad actual, y un constructor debe tratar 2027 como un límite inferior bajo supuestos favorables en lugar de un pronóstico de consenso.
Las dos mitades de la seguridad de Bitcoin, firmas y prueba de trabajo, no están igualmente expuestas. El algoritmo de Shor amenaza los esquemas de firma ECDSA sobre secp256k1 y BLS sobre BLS12-381 [2], pero la misma categoría de ataque no se aplica a la minería. La prueba de trabajo se describe como relativamente resistente a una aceleración cuántica sustancial durante los próximos 10 años [7], y el algoritmo de Grover, el método cuántico que en principio se aplica a problemas tipo búsqueda como la prueba de trabajo, no la amenaza significativamente porque su aceleración es solo cuadrática, porque se ve socavado por el costo por operación tolerante a fallos y una pared de paralelización K√K, y porque el ajuste de dificultad de Bitcoin cancela la aceleración [2].
Debido a que las firmas y la minería enfrentan perfiles de riesgo tan diferentes, la prioridad práctica de ingeniería es clara: trabajar en el reemplazo de firmas post-cuánticas, no en la minería post-cuántica. Esto da forma al resto de esta nota, que se centra en lo que un desarrollador puede construir y medir hoy con esquemas de firma post-cuánticos en un entorno simulado de Bitcoin.
En qué consiste realmente una amenaza cuántica para Bitcoin
Se discuten dos amenazas algorítmicas distintas en la literatura revisada aquí, y no deben confundirse. El algoritmo de Shor es el que importa para las firmas de Bitcoin: puede romper ECDSA sobre secp256k1 y BLS sobre BLS12-381 [2]. Los ordenadores cuánticos son, más generalmente, teóricamente capaces de romper los supuestos de dureza computacional subyacentes para muchos esquemas criptográficos existentes [13]. El uso específico de ECDSA por parte de Bitcoin se señala como no seguro post-cuánticamente debido al algoritmo de Shor [12].
El algoritmo de Grover es el otro algoritmo cuántico comúnmente discutido, pero apunta a una parte diferente del sistema: la minería, no la firma. No amenaza significativamente la prueba de trabajo de Bitcoin, porque su aceleración es solo cuadrática, es aplastado por el costo por operación tolerante a fallos y una pared de paralelización K√K, y el ajuste de dificultad cancela la aceleración [2]. La afirmación verificada enumera el costo por operación tolerante a fallos como uno de los factores aplastantes sin elaborar más el mecanismo, por lo que no se afirma aquí ningún detalle adicional sobre por qué ese costo es más lento que un chip clásico. Debido a que el algoritmo de Grover se refiere a la búsqueda basada en hash en lugar de la estructura de logaritmo discreto que ataca el algoritmo de Shor, las dos amenazas requieren defensas completamente separadas: firmas post-cuánticas para una, y esencialmente ningún cambio para la otra en el horizonte considerado.
No todas las monedas en la red están igualmente expuestas incluso bajo una ruptura en el peor de los casos de ECDSA. De los aproximadamente seis millones de monedas expuestas cuánticamente de Bitcoin, solo aproximadamente 2.3 millones se consideran irreductiblemente en riesgo [2]. Esto importa para el triaje: un plan de transición no necesita tratar toda la oferta como igualmente urgente, ya que la mayoría de las monedas expuestas podrían protegerse plausiblemente a través de mecanismos distintos a una migración dura inmediata.
El perfil de exposición de Ethereum difiere nuevamente. Entre el 50 y el 65% de Ether se encuentra en cuentas con clave revelada que pueden adoptar protección post-cuántica [2]. Este es un hallazgo separado sobre una cadena separada y no debe extrapolarse a la cifra de 2.3 millones de monedas de Bitcoin, ya que los dos artículos describen diferentes clases de activos y diferentes mecánicas de exposición, aunque provengan de la misma fuente [2].
Lo que costaría, en hardware, ejecutar realmente el ataque
Un artículo proporciona estimaciones concretas de hardware y energía para ejecutar ataques estilo Grover contra la minería de Bitcoin, lo cual es útil para fundamentar qué tan lejos está la tecnología actual de un ataque práctico en ese lado del sistema. Bitcoin ya enfrenta una amenaza cuántica a través de ataques Shor a las firmas de curva elíptica, según este artículo [14], que es una reiteración del mismo hallazgo ya señalado anteriormente [2] en lugar de una confirmación independiente. En el escenario de preimagen parcial más favorable que considera el artículo (b = 32, 2^224 estados marcados), una flota de superficie superconductora requeriría alrededor de 10^8 qubits físicos y alrededor de 10^4 MW [14].
Cuando el escenario se ajusta para igualar la dificultad real de la red principal de Bitcoin de January de 2025 (b alrededor de 79), la factura de recursos explota a alrededor de 10^23 qubits y alrededor de 10^25 W [14]. Esto es muchos órdenes de magnitud más allá del caso más favorable, e ilustra concretamente por qué la prueba de trabajo se considera resistente a la aceleración cuántica a corto plazo: la ventaja cuadrática teórica del algoritmo de Grover se ve superada por los requisitos de recursos físicos con una dificultad realista.
Estos dos números, 10^8 qubits y 10^4 MW en el escenario favorable frente a 10^23 qubits y 10^25 W con la dificultad de la red principal, provienen de los propios supuestos de modelado de un solo artículo y deben leerse como una ilustración de la escala de la brecha, no como un pronóstico de cuándo podría existir dicha flota. Ninguna afirmación en este conjunto establece un cronograma para construir dicho hardware. Un constructor debe tratar estos números como una verificación de escala, no como una entrada para un plan de proyecto.
Nada en este conjunto de pruebas proporciona una estimación de costos de hardware comparable para un ataque del algoritmo de Shor contra firmas ECDSA específicamente, por lo que no se puede hacer una comparación de costos similar entre atacar firmas y atacar minería a partir de estas afirmaciones. La estimación optimista de 2027 para romper ECDSA (Section 1) [7] y los costos de hardware de minería anteriores [14] provienen de artículos diferentes que utilizan métodos diferentes, y no deben fusionarse en un solo cronograma.
Los esquemas de firma post-cuánticos disponibles y qué los define
El proceso de NIST para estandarizar primitivas criptográficas post-cuánticas comenzó en December de 2016 [12]. De ese proceso, NIST seleccionó tres esquemas de firma digital para estandarización: Falcon, SPHINCS+ y CRYSTALS-Dilithium [13], y una revisión del campo destaca los mismos tres algoritmos, CRYSTALS-Dilithium, Falcon y SPHINCS+, como los clave a seguir en el proceso NIST PQC [20]. Dilithium en particular surgió como uno de los ganadores de la competencia NIST y ahora está estandarizado como ML-DSA (FIPS 204) [12], y fue identificado como la elección principal para la firma digital post-cuántica [13].
La seguridad de Dilithium se basa en tres supuestos de dureza: Module Learning with Errors (MLWE), Module Short Integer Solution (MSIS) y SelfTargetMSIS [13]. De estos, SelfTargetMSIS es novedoso, y aunque es clásicamente tan duro como MSIS, su dureza cuántica no estaba clara previamente [13]. Esta brecha importa para cualquiera que confíe en el nivel de seguridad declarado de Dilithium, porque la prueba de dureza clásica de un esquema no se extiende automáticamente al entorno cuántico.
Un artículo en este conjunto cierra esa brecha directamente: proporciona la primera prueba de la dureza de SelfTargetMSIS, a través de una reducción de MLWE en el Modelo de Oráculo Aleatorio Cuántico (Quantum Random Oracle Model, QROM) [13]. Esta nueva prueba de seguridad es aplicable bajo la condición q = 1 mod 2n [13], por lo que no cubre todas las elecciones de parámetros posibles, solo aquellas que satisfacen esta condición modular. Un constructor que elija parámetros de Dilithium para una simulación debe verificar esta condición explícitamente si se pretende que se aplique la prueba de seguridad.
La prueba tiene un costo de tamaño. Bajo el mismo nivel de seguridad, el tamaño de la clave pública y el tamaño de la firma son aproximadamente 2.9 veces y 1.3 veces más grandes, respectivamente, que los propuestos por Kiltz et al. [13]. Esta es una compensación directa que un constructor debe presupuestar: la garantía de seguridad más fuerte y completamente probada produce claves más grandes y firmas más grandes que una construcción anterior menos completamente probada.
Enfoques de firma basados en retículos, códigos y agregados comparados
Más allá de los tres esquemas seleccionados por NIST, la literatura también enmarca una compensación más amplia entre familias de esquemas post-cuánticos. Los esquemas basados en retículos ofrecen una mejor eficiencia computacional, mientras que los esquemas basados en códigos proporcionan garantías de seguridad más fuertes a costa de una mayor sobrecarga de comunicación [3]. Este es un marco general de un artículo sobre autenticación MANET, no un punto de referencia específico de Bitcoin, pero establece expectativas útiles para cualquiera que elija una familia de esquemas para prototipar: los esquemas de retículos más rápidos intercambian por esquemas basados en códigos más pesados pero más conservadores.
Dentro de la familia de retículos, CRYSTALS-Dilithium se ha probado directamente en un contexto de transacciones de Bitcoin, con un inconveniente notable. Un artículo reporta que CRYSTALS-Dilithium tiene la limitación adversa de que la eficiencia de las transacciones de Bitcoin cae 17 veces [4]. Esta es una pérdida de eficiencia sustancial, y motiva el trabajo en construcciones más compactas construidas sobre Dilithium en lugar de usarlo sin modificar.
Una de esas construcciones es el esquema LAS propuesto en el mismo artículo. El esquema LAS propuesto, basado en CRYSTALS-Dilithium y un protocolo de Argumentos de Conocimiento Escalables Transparentes (Scalable Transparent Arguments of Knowledge, STARK) de conocimiento cero, genera firmas con seguridad post-cuántica y tamaños de firma pequeños [4]. La afirmación verificada no describe a LAS como un diseño de firma agregada, por lo que esta nota no lo caracteriza de esa manera; combina CRYSTALS-Dilithium con una capa de prueba STARK específicamente para contrarrestar la pérdida de eficiencia de 17 veces vista con Dilithium sin modificar en el mismo contexto de Bitcoin del artículo.
Un artículo separado adopta un enfoque diferente, orientado al almacenamiento, para comparar esquemas en un entorno de intercambio de cadenas de bloques. Compara firmas post-cuánticas recomendadas por NIST con ECDSA en un esquema de intercambio de Bitcoin, registrando valores hash de firmas y claves públicas dentro de la cadena de bloques y almacenando su contenido real utilizando IPFS [6]. Esta arquitectura, hashes en la cadena y contenido completo en IPFS, es una elección de diseño distinta del enfoque LAS, dirigida a controlar el costo de almacenamiento en la cadena en lugar del tamaño de la firma directamente.
Lo que realmente midió una simulación en Python de ECDSA, Falcon, Dilithium y SPHINCS+
El punto de referencia más directamente construible en este conjunto de pruebas es un estudio de simulación basado en Python. En este entorno, se analizaron ECDSA, Falcon, CRYSTALS-Dilithium y SPHINCS+ en combinación con protocolos de comunicación cuántica BB84, E91 y SARG04 [1]. Este emparejamiento de esquemas de firma post-cuánticos con protocolos de distribución de claves cuánticas es una característica distintiva de este estudio y le da a un desarrollador una plantilla de qué simular y cómo estructurar la comparación.
En velocidad bruta, el esquema clásico de referencia sigue ganando, con una salvedad sobre la durabilidad. ECDSA sigue siendo el esquema de referencia más rápido pero carece de resistencia cuántica [1]. Esta es la compensación esperada: la firma clásica de curva elíptica es computacionalmente barata pero no ofrece protección una vez que existe un CRQC.
Entre los candidatos post-cuánticos, SPHINCS+ se destaca por su seguridad a un costo medido. SPHINCS+ proporciona la seguridad más alta con una sobrecarga esperada del 93.5% [1]. El artículo no indica la unidad exacta o la línea base contra la cual se mide este porcentaje (por ejemplo, si es el tamaño de la firma, el tiempo de cómputo u otra métrica), por lo que un constructor debe tratar el 93.5% como una cifra reportada para reproducir y determinar experimentalmente, en lugar de como un número autoexplicativo.
En el lado de la comunicación cuántica, se encontró que un protocolo se generaliza mejor a través de los tamaños de transacción. Entre los protocolos cuánticos, BB84 logró la mejor eficiencia general en todos los tamaños de transacción [1]. Basándose en esto, el estudio identifica dos pares de integración recomendados: BB84 y CRYSTALS-Dilithium para un equilibrio velocidad/seguridad, y SPHINCS+ y E91 para la máxima resiliencia cuántica [1]. Estos dos emparejamientos le dan a un desarrollador dos configuraciones iniciales concretas para reproducir, una ajustada para rendimiento y otra ajustada para seguridad conservadora.
Mecanismos de migración para una cadena ya implementada
Bitcoin no puede simplemente cambiar su esquema de firma de la noche a la mañana, ya que las monedas antiguas están bloqueadas bajo el esquema existente y cualquier cambio en las reglas de consenso requiere coordinación. Un mecanismo propuesto aborda esto directamente. El artículo propone un protocolo de commit-delay-reveal que permite a los usuarios mover fondos a un esquema de firma resistente a cuánticos, funcionando incluso si ECDSA está comprometido, y que se puede implementar como un soft fork [15]. Esto es significativo porque significa que el mecanismo de protección no requiere un hard fork, y está diseñado explícitamente para seguir funcionando incluso después de que ECDSA ya haya sido roto, no solo como una medida preventiva antes.
Este diseño de commit-delay-reveal es un tipo de contribución diferente a los puntos de referencia del esquema de firma discutidos en otras partes de esta nota. Es un protocolo de migración, preocupado por cómo las monedas se mueven de un esquema antiguo a uno nuevo bajo condiciones adversas, en lugar de una comparación de velocidad o tamaño de los algoritmos de firma. Un constructor interesado en simular una transición completa, no solo intercambiar bibliotecas de firmas, debe tratar esto como el mecanismo relevante para prototipar.
Ninguna afirmación en este conjunto proporciona un número de rendimiento (latencia, rendimiento o costo de almacenamiento) para el propio protocolo commit-delay-reveal. Esto significa que un desarrollador que quiera conocer su sobrecarga necesitaría implementarlo y medirlo directamente, ya que la evidencia existente solo establece que el mecanismo existe, qué problema resuelve y que se puede implementar como un soft fork [15].
Combinar esto con las cifras de exposición discutidas anteriormente da una imagen plausible (no respaldada como vinculada) de triaje: la mayoría del Bitcoin expuesto no está irreductiblemente en riesgo [2], y existe un camino de migración compatible con soft fork para mover fondos a firmas resistentes a cuánticos [15]. Estos dos hallazgos provienen de artículos diferentes y no están vinculados por ninguna afirmación en este conjunto, por lo que esta nota los presenta uno al lado del otro sin afirmar que uno permite o fue diseñado para complementar al otro.
Límites y preguntas abiertas
La brecha más grande en este conjunto de pruebas es la ausencia de cualquier afirmación que reporte una prueba directa de un esquema de firma post-cuántica integrado en un nodo o cliente completo de Bitcoin real, en ejecución, bajo las reglas de consenso reales de Bitcoin. La evidencia más cercana disponible es un entorno de simulación en Python [1] y un esquema de intercambio de Bitcoin que registra hashes en la cadena y contenido en IPFS [6], ambos son bancos de pruebas o integraciones parciales en lugar de implementaciones completas de nodos.
Las estimaciones de cuándo podría ocurrir una ruptura de ECDSA discrepan en el marco. Un artículo da 2027 como una estimación optimista [7] (véase la Section 1), mientras que otro enfatiza que no existe un CRQC hoy y la brecha hasta uno es grande sin dar un año [2]. Un constructor no debe promediar estos ni tratar 2027 como una fecha esperada; es explícitamente el caso más optimista en su artículo fuente [7].
Varios números en este conjunto carecen de detalle metodológico completo según lo declarado. La cifra de sobrecarga del 93.5% para SPHINCS+ [1] no especifica su unidad o línea base en la afirmación tal como se da. La caída de eficiencia de 17 veces para CRYSTALS-Dilithium en un contexto de transacciones de Bitcoin [4] y los aumentos de tamaño de 2.9 veces y 1.3 veces para la nueva prueba de seguridad de Dilithium en comparación con Kiltz et al. [13] provienen de artículos diferentes con diferentes líneas base (un contexto de eficiencia de transacciones de Bitcoin frente a una comparación de tamaño criptográfico contra una propuesta anterior específica) y no deben compararse entre sí.
Finalmente, ninguna afirmación en este conjunto compara directamente el costo de atacar las firmas de Bitcoin mediante el algoritmo de Shor contra el costo de atacar su minería mediante el algoritmo de Grover utilizando las mismas unidades o supuestos. Las estimaciones de hardware del lado de la minería [14] y el cronograma de ruptura de firmas [7] provienen de artículos separados con métodos separados. Cualquier declaración que clasifique qué ataque es más inminente o más intensivo en recursos que el otro sería una inferencia que esta evidencia no respalda, y esta nota ha evitado deliberadamente hacer esa comparación.
Práctica
Cómo construirlo o cómo usarlo
- Establezca el alcance. Decida si el proyecto es un punto de referencia de esquema de firma (siguiendo la plantilla de simulación en Python [1]), una prueba de integración de transacciones de Bitcoin (siguiendo el enfoque CRYSTALS-Dilithium y LAS [4]) o una prueba de arquitectura de almacenamiento (siguiendo el diseño de hash en cadena, contenido en IPFS [6]). Estas son tres formas de proyecto distintas extraídas de tres artículos diferentes; elija una para evitar mezclar sus métodos.
- Elija los esquemas de firma a implementar. Como mínimo, implemente ECDSA como línea base, más los tres esquemas post-cuánticos seleccionados por NIST: Falcon, SPHINCS+ y CRYSTALS-Dilithium [13] [1]. Use implementaciones de referencia para cada uno; no escriba nuevas primitivas criptográficas desde cero.
- Verifique las condiciones de los parámetros antes de confiar en una prueba de seguridad. Si usa Dilithium y cita su prueba de seguridad QROM, confirme que la elección de parámetros satisface q = 1 mod 2n [13], ya que la prueba en este artículo se indica como aplicable solo bajo esa condición.
- Construya el arnés de simulación en Python. Siga la estructura del estudio de referencia, que analizó ECDSA, Falcon, CRYSTALS-Dilithium y SPHINCS+ en combinación con los protocolos de comunicación cuántica BB84, E91 y SARG04 [1]. Varíe el tamaño de la transacción como un parámetro experimental, ya que el estudio de referencia midió la eficiencia en todos los tamaños de transacción [1].
- Mida la velocidad con respecto a la línea base de ECDSA. Registre el tiempo de firma y verificación para cada esquema post-cuántico en relación con ECDSA. Espere que ECDSA siga siendo el más rápido [1]; el objetivo es cuantificar en cuánto es más lento cada candidato post-cuántico bajo su propio hardware e implementación, ya que el artículo de referencia informa la clasificación, pero un constructor necesita sus propios números reproducibles.
- Mida e informe la sobrecarga con precisión. Al medir SPHINCS+, informe la sobrecarga con una unidad explícita, por ejemplo, bytes de tamaño de firma, o milisegundos de tiempo de cómputo, o ancho de banda. La cifra de referencia del 93.5% de sobrecarga [1] no especifica su unidad en la afirmación tal como se da, así que defina la suya claramente para que el resultado sea reproducible y comparable.
- Pruebe los dos emparejamientos recomendados. Reproduzca las dos configuraciones de integración del estudio de referencia: BB84 con CRYSTALS-Dilithium para un equilibrio velocidad/seguridad, y SPHINCS+ con E91 para la máxima resiliencia cuántica [1]. Compare ambas con la línea base solo de ECDSA en la misma carga de trabajo de transacciones.
- Si prueba dentro de un contexto de transacciones de Bitcoin, mida la eficiencia de las transacciones directamente. Un trabajo anterior encontró que CRYSTALS-Dilithium causó que la eficiencia de las transacciones de Bitcoin cayera 17 veces cuando se usó directamente [4]. Confirme si su implementación reproduce una caída similar y, de ser así, considere si vale la pena implementar un envoltorio de firma agregada o basado en STARK, siguiendo el diseño LAS [4], para recuperar la eficiencia.
- Si prueba una arquitectura de almacenamiento, separe los datos dentro y fuera de la cadena explícitamente. Siguiendo el diseño del esquema de intercambio, almacene los valores hash de las firmas y las claves públicas en la cadena, y almacene el contenido real de la firma y la clave en IPFS [6]. Mida el crecimiento del almacenamiento en la cadena y la latencia de recuperación de IPFS por separado.
- Si prueba un mecanismo de migración, implemente el flujo de commit-delay-reveal. Este protocolo permite a los usuarios mover fondos a un esquema resistente a cuánticos y está diseñado para funcionar como un soft fork, incluso si ECDSA ya ha sido comprometido [15]. Simule las fases de commit, delay y reveal en una testnet o cadena privada, y mida el efecto de la ventana de retardo en la experiencia del usuario y en la oportunidad del atacante, ya que ninguna fuente en este conjunto informa esta sobrecarga directamente.
- Informe cada número con sus condiciones experimentales exactas. Indique el punto de referencia, la muestra o carga de trabajo, y el entorno de software/hardware para cada valor medido, siguiendo el patrón utilizado en esta nota; no informe un porcentaje o multiplicador desnudo sin el contexto indicado de su artículo fuente.
- Puntos de fallo comunes a verificar. Confirme que las versiones de la biblioteca de Dilithium, Falcon y SPHINCS+ coincidan con los conjuntos de parámetros referenciados en los documentos de estandarización [13] [12]; confirme la condición modular de la prueba QROM si confía en ella [13]; y mantenga la amenaza a la minería relacionada con el algoritmo de Grover completamente separada del trabajo de evaluación comparativa del esquema de firma, ya que abordan diferentes partes del sistema con diferentes modelos de ataque [2].
Lo que construiríamos
Lo que construiríamos
Construiríamos un arnés de evaluación comparativa reproducible en Python que mida el tiempo de firma y verificación y el tamaño de la firma de ECDSA, Falcon, CRYSTALS-Dilithium y SPHINCS+ en un rango de tamaños de transacciones simuladas de Bitcoin, siguiendo la estructura del estudio de simulación en Python existente [1]. Implementaríamos los dos pares de integración recomendados de ese estudio, BB84 con CRYSTALS-Dilithium y SPHINCS+ con E91, utilizando bibliotecas de referencia estándar para los esquemas post-cuánticos y simuladores estándar para los protocolos de comunicación cuántica [1].
El proyecto se juzgaría contra dos líneas base concretas: el rendimiento bruto de ECDSA como el piso de velocidad [1], y la cifra reportada de sobrecarga del 93.5% de SPHINCS+ como un objetivo para reproducir o refinar con una unidad explícita y declarada [1]. También intentaríamos reproducir la caída reportada de 17 veces en la eficiencia de las transacciones al usar CRYSTALS-Dilithium directamente en un formato simplificado de transacciones de Bitcoin [4], para confirmar si esta cifra se mantiene en nuestra propia implementación.
Ninguna afirmación en este conjunto de pruebas especifica un cronograma de implementación o tamaño de equipo para construir dicho arnés, por lo que esta nota no estima uno. El costo se limitaría a tiempo de ingeniería y cómputo genérico, ya que ninguno de los esquemas involucrados requiere hardware cuántico especializado para simular clásicamente. El entregable sería una respuesta clara y reproducible sobre qué esquema y emparejamiento equilibra mejor la velocidad y la seguridad post-cuántica para una carga de trabajo de transacciones determinada, expresada con unidades exactas, a diferencia de la cifra de sobrecarga ambigua en el estudio fuente.
Registro de afirmaciones
Registro de afirmaciones
- factrespaldada
No cryptographically-relevant quantum computer (CRQC) exists today, and the gap to one is large.
[2] Quantum Horizon: An evaluation of quantum computing as a threat to Bitcoin and Ethereum, section Executive summary“Quantum computing is a real, broad-based, but bounded and substantially mitigable threat to Bitcoin and Ethereum, and recent results are compressing the timeline. The four core findings: 1. No cryptographically-relevant quantum computer (CRQC) exists today, and the gap to one is …”
- factrespaldada
Shor's algorithm can break the signature schemes ECDSA over secp256k1 and BLS over BLS12-381.
[2] Quantum Horizon: An evaluation of quantum computing as a threat to Bitcoin and Ethereum, section Executive summary“Quantum computing is a real, broad-based, but bounded and substantially mitigable threat to Bitcoin and Ethereum, and recent results are compressing the timeline. The four core findings: 1. No cryptographically-relevant quantum computer (CRQC) exists today, and the gap to one is …”
- factrespaldada
Grover's algorithm does not meaningfully threaten Bitcoin's proof-of-work because its speedup is only quadratic, it is crushed by fault-tolerant per-operation cost and a K√K parallelization wall, and difficulty adjustment cancels the speedup.
[2] Quantum Horizon: An evaluation of quantum computing as a threat to Bitcoin and Ethereum, section Executive summary“Quantum computing is a real, broad-based, but bounded and substantially mitigable threat to Bitcoin and Ethereum, and recent results are compressing the timeline. The four core findings: 1. No cryptographically-relevant quantum computer (CRQC) exists today, and the gap to one is …”
- uncertaintyrespaldada
The elliptic curve signature scheme used by Bitcoin could be completely broken by a quantum computer as early as 2027, by the most optimistic estimates.
[7] Quantum attacks on Bitcoin, and how to protect against them, abstract arXiv:1710.10377v1“The key cryptographic protocols used to secure the internet and financial transactions of today are all susceptible to attack by the development of a sufficiently large quantum computer. One particular area at risk are cryptocurrencies, a market currently worth over 150 billion U…”
- resultrespaldada
The proof-of-work used by Bitcoin is relatively resistant to substantial speedup by quantum computers in the next 10 years.
[7] Quantum attacks on Bitcoin, and how to protect against them, abstract arXiv:1710.10377v1“The key cryptographic protocols used to secure the internet and financial transactions of today are all susceptible to attack by the development of a sufficiently large quantum computer. One particular area at risk are cryptocurrencies, a market currently worth over 150 billion U…”
- resultrespaldada
Of Bitcoin's roughly six million quantum-exposed coins, only about 2.3 million are irreducibly at risk.
[2] Quantum Horizon: An evaluation of quantum computing as a threat to Bitcoin and Ethereum, abstract arXiv:2606.14484v1“Quantum computing poses a real, broad-based, but bounded and substantially mitigable threat to Bitcoin and Ethereum. We separate the two quantum algorithms that public discussion routinely conflates: Shor's algorithm breaks the elliptic-curve signatures (ECDSA over secp256k1, BLS…”
- resultrespaldada
50 to 65% of Ether sits at key-revealed accounts that can adopt post-quantum protection.
[2] Quantum Horizon: An evaluation of quantum computing as a threat to Bitcoin and Ethereum, abstract arXiv:2606.14484v1“Quantum computing poses a real, broad-based, but bounded and substantially mitigable threat to Bitcoin and Ethereum. We separate the two quantum algorithms that public discussion routinely conflates: Shor's algorithm breaks the elliptic-curve signatures (ECDSA over secp256k1, BLS…”
- methodrespaldada
In a Python simulation environment, ECDSA, Falcon, CRYSTALS-Dilithium, and SPHINCS+ were analyzed in combination with quantum communication protocols BB84, E91, and SARG04.
[1] Integrating Post Quantum Cryptography Into Bitcoin Sidechains: A Simulation Based Study, abstract S2 9701bb77f1fd“The arrival of quantum computing poses a huge threat to conventional public key cryptography used in blockchain systems such as Bitcoin. To address this challenge, we proposes and evaluates a quantum resistant sidechain framework that integrates post quantum digital signature sch…”
- resultrespaldada
ECDSA remains the fastest baseline scheme but lacks quantum resistance.
[1] Integrating Post Quantum Cryptography Into Bitcoin Sidechains: A Simulation Based Study, abstract S2 9701bb77f1fd“The arrival of quantum computing poses a huge threat to conventional public key cryptography used in blockchain systems such as Bitcoin. To address this challenge, we proposes and evaluates a quantum resistant sidechain framework that integrates post quantum digital signature sch…”
- resultrespaldada
SPHINCS+ provides the highest security with an expected overhead of 93.5%.
[1] Integrating Post Quantum Cryptography Into Bitcoin Sidechains: A Simulation Based Study, abstract S2 9701bb77f1fd“The arrival of quantum computing poses a huge threat to conventional public key cryptography used in blockchain systems such as Bitcoin. To address this challenge, we proposes and evaluates a quantum resistant sidechain framework that integrates post quantum digital signature sch…”
- resultrespaldada
Among quantum protocols, BB84 achieved the best overall efficiency across transaction sizes.
[1] Integrating Post Quantum Cryptography Into Bitcoin Sidechains: A Simulation Based Study, abstract S2 9701bb77f1fd“The arrival of quantum computing poses a huge threat to conventional public key cryptography used in blockchain systems such as Bitcoin. To address this challenge, we proposes and evaluates a quantum resistant sidechain framework that integrates post quantum digital signature sch…”
- resultrespaldada
The optimal integration pairs were BB84 and CRYSTALS-Dilithium for speed/security balance, and SPHINCS+ and E91 for maximum quantum resilience.
[1] Integrating Post Quantum Cryptography Into Bitcoin Sidechains: A Simulation Based Study, abstract S2 9701bb77f1fd“The arrival of quantum computing poses a huge threat to conventional public key cryptography used in blockchain systems such as Bitcoin. To address this challenge, we proposes and evaluates a quantum resistant sidechain framework that integrates post quantum digital signature sch…”
- limitationrespaldada
CRYSTALS-Dilithium has the adverse limitation of causing Bitcoin's transaction efficiency to fall by 17 times.
[4] Improving Bitcoin’s Post-Quantum Transaction Efficiency With a Novel Lattice-Based Aggregate Signature Scheme Based on CRYSTALS-Dilithium and a STARK Protocol, abstract DOI 10.1109/access.2022.3227394“This paper proposes a novel lattice-based aggregate signature (LAS) scheme that bring post-quantum security to the Bitcoin system without sacrificing its transaction efficiency. Bitcoin currently employs Elliptic Curve Digital Signature Algorithm (ECDSA), which is insecure agains…”
- methodrespaldada
The proposed LAS scheme, based on CRYSTALS-Dilithium and a zero-knowledge Scalable Transparent Arguments of Knowledge (STARK) protocol, generates signatures with post-quantum security and small signature sizes.
[4] Improving Bitcoin’s Post-Quantum Transaction Efficiency With a Novel Lattice-Based Aggregate Signature Scheme Based on CRYSTALS-Dilithium and a STARK Protocol, abstract DOI 10.1109/access.2022.3227394“This paper proposes a novel lattice-based aggregate signature (LAS) scheme that bring post-quantum security to the Bitcoin system without sacrificing its transaction efficiency. Bitcoin currently employs Elliptic Curve Digital Signature Algorithm (ECDSA), which is insecure agains…”
- resultrespaldada
Lattice-based schemes offer better computational efficiency, while code-based schemes provide stronger security guarantees at the cost of increased communication overhead.
[3] Lightweight Post-Quantum Authentication Framework of Lattice and Code-Based Post-Quantum Signature Schemes under Mobility Constraints in MANETS, abstract S2 a024baff691f“The rapid advancement of quantum computing poses a significant threat to conventional public-key cryptographic mechanisms deployed in Mobile Ad Hoc Networks (MANETs). Due to their decentralized architecture, dynamic topology, and resource-constrained nodes, MANETs require securit…”
- methodrespaldada
The study compares NIST-recommended post-quantum signatures with ECDSA in a Bitcoin exchange scheme, recording hash values of signatures and public keys within the blockchain and storing their actual content using IPFS.
[6] A Quantum-Resistant Blockchain System: A Comparative Analysis, abstract DOI 10.3390/math11183947“Blockchain transactions are decentralized, secure, and transparent, and they have altered industries. However, the emergence of quantum computing presents a severe security risk to the traditional encryption algorithms used in blockchain. Post-quantum signatures are required to p…”
- factrespaldada
Bitcoin uses the Elliptic Curve Digital Signature Algorithm (ECDSA) which is not considered post-quantum secure due to the Shor's algorithm.
[12] Towards Post-Quantum Bitcoin Blockchain using Dilithium Signature, abstract S2 cb3f9a365986“Bitcoin is one of the famous cryptocurrencies in the world. It is a permissionless blockchain, and all transactions are stored in a public decentralized ledger. In its security design, Bitcoin utilizes various cryptographic primitives, such as hash functions and signature schemes…”
- factrespaldada
NIST initiated a process to standardize post-quantum cryptographic primitives in December 2016.
[12] Towards Post-Quantum Bitcoin Blockchain using Dilithium Signature, abstract S2 cb3f9a365986“Bitcoin is one of the famous cryptocurrencies in the world. It is a permissionless blockchain, and all transactions are stored in a public decentralized ledger. In its security design, Bitcoin utilizes various cryptographic primitives, such as hash functions and signature schemes…”
- factrespaldada
Dilithium emerged as one of the winners of the NIST competition and is standardized as ML-DSA (FIPS 204).
[12] Towards Post-Quantum Bitcoin Blockchain using Dilithium Signature, abstract S2 cb3f9a365986“Bitcoin is one of the famous cryptocurrencies in the world. It is a permissionless blockchain, and all transactions are stored in a public decentralized ledger. In its security design, Bitcoin utilizes various cryptographic primitives, such as hash functions and signature schemes…”
- factrespaldada
Quantum computers are theoretically capable of breaking the underlying computational hardness assumptions for many existing cryptographic schemes.
[13] Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model, section 1 Introduction“Quantum computers are theoretically capable of breaking the underlying computational hardness assumptions for many existing cryptographic schemes. Therefore, it is vitally important to develop new cryptographic primitives and protocols that are resistant to quantum attacks. The g…”
- factrespaldada
NIST selected three digital signature schemes for standardization: Falcon, SPHINCS+, and CRYSTALS-Dilithium.
[13] Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model, section 1 Introduction“Quantum computers are theoretically capable of breaking the underlying computational hardness assumptions for many existing cryptographic schemes. Therefore, it is vitally important to develop new cryptographic primitives and protocols that are resistant to quantum attacks. The g…”
- factrespaldada
CRYSTALS-Dilithium was identified as the primary choice for post-quantum digital signing.
[13] Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model, section 1 Introduction“Quantum computers are theoretically capable of breaking the underlying computational hardness assumptions for many existing cryptographic schemes. Therefore, it is vitally important to develop new cryptographic primitives and protocols that are resistant to quantum attacks. The g…”
- factrespaldada
The hardness of CRYSTALS-Dilithium is based on Module Learning with Errors (MLWE), Module Short Integer Solution (MSIS), and SelfTargetMSIS.
[13] Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model, abstract arXiv:2312.16619v2“In the wake of recent progress on quantum computing hardware, the National Institute of Standards and Technology (NIST) is standardizing cryptographic protocols that are resistant to attacks by quantum adversaries. The primary digital signature scheme that NIST has chosen is CRYS…”
- uncertaintyrespaldada
SelfTargetMSIS is novel and, though classically as hard as MSIS, its quantum hardness is unclear.
[13] Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model, abstract arXiv:2312.16619v2“In the wake of recent progress on quantum computing hardware, the National Institute of Standards and Technology (NIST) is standardizing cryptographic protocols that are resistant to attacks by quantum adversaries. The primary digital signature scheme that NIST has chosen is CRYS…”
- resultrespaldada
The paper provides the first proof of the hardness of SelfTargetMSIS via a reduction from MLWE in the Quantum Random Oracle Model (QROM).
[13] Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model, abstract arXiv:2312.16619v2“In the wake of recent progress on quantum computing hardware, the National Institute of Standards and Technology (NIST) is standardizing cryptographic protocols that are resistant to attacks by quantum adversaries. The primary digital signature scheme that NIST has chosen is CRYS…”
- resultrespaldada
The new security proof for Dilithium is applicable under the condition q = 1 mod 2n.
[13] Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model, section Evaluating the security of 𝖢𝖱𝖸𝖲𝖳𝖠𝖫𝖲-𝖣𝗂𝗅𝗂𝗍𝗁𝗂𝗎𝗆\mathsf{CRYSTALS}\raisebox{1.0pt}{-}\mathsf{Dilithium} in the quantum ra“previous work by Kiltz, Lyubashevsky, and Schaffner (EUROCRYPT 2018) that gave the only other rigorous security proof for a variant of 𝖣𝗂𝗅𝗂𝗍𝗁𝗂𝗎𝗆\mathsf{Dilithium}, our proof has the advantage of being applicable under the condition q=1mod 2nq=1\ \mathrm{mod}\ 2n, where qq deno…”
- resultrespaldada
Under the same security level, the public key size and signature size are about 2.9 times and 1.3 times larger, respectively, than those proposed by Kiltz et al.
[13] Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model, section Evaluating the security of 𝖢𝖱𝖸𝖲𝖳𝖠𝖫𝖲-𝖣𝗂𝗅𝗂𝗍𝗁𝗂𝗎𝗆\mathsf{CRYSTALS}\raisebox{1.0pt}{-}\mathsf{Dilithium} in the quantum ra“previous work by Kiltz, Lyubashevsky, and Schaffner (EUROCRYPT 2018) that gave the only other rigorous security proof for a variant of 𝖣𝗂𝗅𝗂𝗍𝗁𝗂𝗎𝗆\mathsf{Dilithium}, our proof has the advantage of being applicable under the condition q=1mod 2nq=1\ \mathrm{mod}\ 2n, where qq deno…”
- factrespaldada
Bitcoin already faces a quantum threat through Shor attacks on elliptic-curve signatures.
[14] Kardashev scale Quantum Computing for Bitcoin Mining, abstract S2 baadf09957d0“Bitcoin already faces a quantum threat through Shor attacks on elliptic-curve signatures. This paper isolates the other component that public discussion often conflates with it: mining. Grover's algorithm halves the exponent of brute-force search, promising a quadratic edge to an…”
- resultrespaldada
At the most favourable partial-preimage setting (b = 32, 2^224 marked states), a superconducting surface-code fleet requires about 10^8 physical qubits and about 10^4 MW.
[14] Kardashev scale Quantum Computing for Bitcoin Mining, abstract S2 baadf09957d0“Bitcoin already faces a quantum threat through Shor attacks on elliptic-curve signatures. This paper isolates the other component that public discussion often conflates with it: mining. Grover's algorithm halves the exponent of brute-force search, promising a quadratic edge to an…”
- resultrespaldada
Tightening to Bitcoin's January 2025 mainnet difficulty (b about 79) explodes the bill to about 10^23 qubits and about 10^25 W.
[14] Kardashev scale Quantum Computing for Bitcoin Mining, abstract S2 baadf09957d0“Bitcoin already faces a quantum threat through Shor attacks on elliptic-curve signatures. This paper isolates the other component that public discussion often conflates with it: mining. Grover's algorithm halves the exponent of brute-force search, promising a quadratic edge to an…”
- methodrespaldada
The paper proposes a commit-delay-reveal protocol that allows users to move funds to a quantum-resistant signature scheme, functioning even if ECDSA is compromised, and implementable as a soft fork.
[15] Committing to quantum resistance: a slow defence for Bitcoin against a fast quantum computing attack, abstract DOI 10.1098/rsos.180410“Quantum computers are expected to have a dramatic impact on numerous fields due to their anticipated ability to solve classes of mathematical problems much more efficiently than their classical counterparts. This particularly applies to domains involving integer factorization and…”
- factrespaldada
The review highlights key algorithms such as CRYSTALS-Dilithium, Falcon, and SPHINCS+ in the NIST PQC process.
[20] Exploring Post-Quantum Cryptography: Review and Directions for the Transition Process, abstract DOI 10.3390/technologies12120241“As quantum computing advances, current cryptographic protocols are increasingly vulnerable to quantum attacks, particularly those based on Public Key Infrastructure (PKI) like RSA or Elliptic Curve Cryptography (ECC). This paper presents a comprehensive review of Post-Quantum Cry…”
Fuentes
Fuentes
- [1]Chol Hyun Park, Misael Ocas Olguin. Integrating Post Quantum Cryptography Into Bitcoin Sidechains: A Simulation Based Study. 2025 International Conference on Artificial Intelligence, Blockchain, Cloud Computing, and Data Analytics (ICoABCD), 2025.
- [2]Iosif M. Gershteyn, Jacob A. Alber. Quantum Horizon: An evaluation of quantum computing as a threat to Bitcoin and Ethereum. arXiv, 2026.
- [3]R. Priyavani, N. Kowsalya. Lightweight Post-Quantum Authentication Framework of Lattice and Code-Based Post-Quantum Signature Schemes under Mobility Constraints in MANETS. International Journal of Computer Science and Engineering, 2026.
- [4]Yunjia Quan. Improving Bitcoin’s Post-Quantum Transaction Efficiency With a Novel Lattice-Based Aggregate Signature Scheme Based on CRYSTALS-Dilithium and a STARK Protocol. IEEE Access, 2022.
- [5]Robert Hugh Campbell. Evaluation of Post-Quantum Distributed Ledger Cryptography. The Journal of British Blockchain Association, 2019.
- [6]P. Thanalakshmi, A. Rishikhesh, Joel Marion Marceline, Gyanendra Prasad Joshi, Woong Cho. A Quantum-Resistant Blockchain System: A Comparative Analysis. Mathematics, 2023.
- [7]Divesh Aggarwal, Gavin K. Brennen, Troy Lee, Miklos Santha, Marco Tomamichel. Quantum attacks on Bitcoin, and how to protect against them. arXiv, 2017.
- [8]Rohit Razdan, M. Nene. Post Quantum Signature for Blockchain. 2025 1st International Conference on Advancement in Futuristic Technologies (ICAFT), 2025.
- [9]Divesh Aggarwal, Gavin K. Brennen, Troy Lee, Miklós Sántha, Marco Tomamichel. Quantum Attacks on Bitcoin, and How to Protect Against Them. Ledger, 2018.
- [10]Adi Mutha, Jitendra Sandu. Literature Review of the Effect of Quantum Computing on Cryptocurrencies using Blockchain Technology. Journal of Informatics Education and Research, 2025.
- [11]Tiago M. Fernández‐Caramés, Paula Fraga‐Lamas. Towards Post-Quantum Blockchain: A Review on Blockchain Cryptography Resistant to Quantum Computing Attacks. IEEE Access, 2020.
- [12]Michel Seck, Adeline Roux-Langlois. Towards Post-Quantum Bitcoin Blockchain using Dilithium Signature. IACR Commun. Cryptol., 2025.
- [13]Kelsey A. Jackson, Carl A. Miller, Daochen Wang. Evaluating the security of CRYSTALS-Dilithium in the quantum random oracle model. arXiv, 2023.
- [14]Pierre-Luc Dallaire-Demers, Btq Technologies Team. Kardashev scale Quantum Computing for Bitcoin Mining, 2026.
- [15]Iain D. Stewart, Dragos I. Ilie, Alexei Zamyatin, Sam M. Werner, Maziar Fayaz Torshizi, William J. Knottenbelt. Committing to quantum resistance: a slow defence for Bitcoin against a fast quantum computing attack. Royal Society Open Science, 2018.
- [16]Zebo Yang, Haneen Alfauri, Behrooz Farkiani, Raj Kumar Jain, Roberto Di Pietro, Aiman Mahmood Erbad. A Survey and Comparison of Post-Quantum and Quantum Blockchains. IEEE Communications Surveys & Tutorials, 2023.
- [17]Ohood Saud Althobaiti, Mischa Döhler. Cybersecurity Challenges Associated With the Internet of Things in a Post-Quantum World. IEEE Access, 2020.
- [18]Gorjan Alagic, Daniel Apon, David A. Cooper, Quynh H. Dang, Thinh Dang, John M. Kelsey. Status report on the third round of the NIST Post-Quantum Cryptography Standardization process, 2022.
- [19]Gorjan Alagic, Daniel Apon, David A. Cooper, Quynh H. Dang, Thinh Dang, John M. Kelsey. Status report on the third round of the NIST Post-Quantum Cryptography Standardization process, 2022.
- [20]Kanza Cherkaoui Dekkaki, Igor Alexander Bello Tasic, Maria‐Dolores Cano. Exploring Post-Quantum Cryptography: Review and Directions for the Transition Process. Technologies, 2024.