Qué pasó
Taproot se activó en la altura de bloque 709.632, con marca de tiempo 05:15 UTC del 14 de noviembre de 2021. Fue el primer cambio de consenso de Bitcoin desde SegWit en 2017, y llegó como tres especificaciones: BIP 340 para firmas Schnorr, BIP 341 para el tipo de salida Taproot, y BIP 342 para las reglas de script que lo acompañan.
Quedó asegurado en junio de 2021 mediante un mecanismo apodado Speedy Trial: una ventana corta de señalización, un umbral del 90 por ciento de los mineros, y una altura de activación fija seis meses después, pasara o no cualquier otra cosa. Esa distancia entre lock-in y activación fue deliberada, y existió para que quienes operan nodos tuvieran tiempo de actualizar.
Qué cambia
Antes de Taproot, la cadena revelaba la forma de tu arreglo. Un gasto multisig de dos de tres se veía como un multisig de dos de tres para cualquiera que leyera el bloque. Un gasto de una sola clave se veía como un gasto de una sola clave. Tu esquema de seguridad era público quisieras o no.
Dos piezas cambian eso. Las firmas Schnorr son lineales, lo que significa que varias claves públicas pueden sumarse en una sola clave, y varias firmas en una sola firma que valida contra ella. Un grupo que coopera para gastar puede entonces producir una salida indistinguible de la de una persona gastando sola.
La segunda pieza se ocupa del caso en que no cooperan. Una salida Taproot se compromete con un árbol de condiciones de gasto alternativas, y gastar por una rama revela solamente esa rama. Las demás nunca se publican. Así una billetera puede tener un camino de clave para el día a día, un camino de recuperación después de un timelock, y un camino que exige un co-firmante, y la cadena se entera de cuál se usó y de nada sobre los otros.
Hay además una ganancia modesta de eficiencia, dado que una firma agregada es más chica que un conjunto de firmas, y la posibilidad de verificar firmas por lotes.
Qué no cambia
No le da privacidad a nadie por el solo hecho de existir. Taproot crea la posibilidad de que un gasto multisig cooperativo sea indistinguible de un gasto de una sola firma, y esa indistinguibilidad solo es real si suficientes billeteras producen efectivamente esos gastos. Una propiedad de privacidad que depende de una multitud no funciona cuando la multitud es chica.
No cambia nada de la emisión, y es un soft fork, así que los nodos viejos siguen viendo los gastos Taproot como válidos. Nadie queda obligado a actualizar para seguir en la cadena.
Contexto
Greg Maxwell describió la construcción de Taproot en la lista de correo de desarrollo en enero de 2018, y la matemática nunca fue la parte difícil. Las firmas Schnorr son más viejas que Bitcoin. Lo que llevó cuatro años fue todo lo que las rodea: escribir las especificaciones, revisarlas, y después responder una pregunta que las especificaciones no abordan, que es cómo decide Bitcoin cambiar.
Esa pregunta explica por qué el proceso se vio así. La discusión sobre el tamaño de bloque entre 2015 y 2017 terminó con un soft fork activado en un clima que nadie quería repetir, y Speedy Trial se construyó para no repetirlo: darles a los mineros una ventana corta para señalizar, fijar un umbral, y si falla, que falle rápido y la gente se reagrupe en lugar de escalar. Acá funcionó al primer intento. Si funcionó porque el diseño es bueno o porque este cambio no era polémico no es algo que un solo dato pueda decir, y la discusión sobre si los mineros deberían tener siquiera un rol de señalización quedó apartada, no zanjada.
Así que lo que hoy sigue sin resolverse es casi toda la parte práctica. El soporte en billeteras es escaso, y el tipo de salida nuevo vale muy poco hasta que lo produzca el software que la gente ya usa. La agregación de claves entre varias partes necesita un protocolo de firma interactivo, y el candidato principal es un paper del año pasado antes que un estándar implementado ampliamente. Y la propiedad de privacidad necesita un volumen que no tiene. Las reglas cambiaron a las 05:15 de esta mañana. Si cambia algo más depende de quienes escriben las billeteras.
