News

La lista corta de retículos para un Bitcoin post-cuántico

Blockstream Research revisó tres esquemas de firma basados en retículos como reemplazo de las firmas de Bitcoin. Uno de los tres había sido retirado un mes antes tras un ataque. Esto es lo que significan los tamaños para el espacio de bloque, y lo que ninguno puede hacer todavía.

4 min de lecturaPost-cuántico
La lista corta de retículos para un Bitcoin post-cuántico

Qué pasó

El 26 de agosto de 2026 Blockstream Research publicó una evaluación de esquemas de firma basados en retículos para Bitcoin, con el artículo completo en el Cryptology ePrint Archive como Lattice-based Signature Schemes for Bitcoin, de Dmytro Zakharov, Mikhail Kudinov, Viktoria Balatska y Yaroslava Chopa. Revisa tres candidatos para reemplazar las firmas que Bitcoin usa hoy: Dilithium (estandarizado como ML-DSA), Falcon (seleccionado para estandarización como FN-DSA) y Hawk. El artículo es directo sobre el tercero. Hawk "fue retirado recientemente de la estandarización del NIST tras un ataque de recuperación de clave; lo conservamos porque su paradigma de diseño sigue siendo de interés propio".

Qué cambia

Pone números sobre la parte del problema que Bitcoin no puede discutir, que es el tamaño. Las firmas se pagan en espacio de bloque, así que un esquema de reemplazo no se juzga solo por su seguridad. Una firma Schnorr de BIP-340 ocupa 64 bytes y la clave pública x-only contra la que se verifica ocupa 32, de modo que el par que un gasto ordinario deja hoy en la cadena son 96 bytes.

El artículo mide a los candidatos de la misma forma, por el conjunto de clave pública y firma que llevarían una salida y su gasto. Falcon-1024 llega a 3.073 bytes, ML-DSA-65 a 5.261 y el retirado HAWK-1024 a 3.661. El reemplazo creíble más barato cuesta por tanto unas treinta veces más espacio en cadena que aquello que reemplaza, antes de que nadie discuta sobre soft forks. La recomendación de los autores entre los tres es Falcon, que "ofrece la mejor combinación de compacidad, velocidad de verificación y supuestos maduros, y su principal inconveniente (la firma en coma flotante) tiene una mitigación conocida y práctica".

Qué no cambia

Aquí no hay una propuesta. No hay número de BIP, ni implementación para Bitcoin, ni camino de activación. Una revisión de tres esquemas es una revisión de tres esquemas, y los mismos autores dicen que la opción conservadora a corto plazo sigue siendo un esquema basado en hash y no cualquiera de ellos.

No resuelve la derivación de claves, y esa brecha es mayor de lo que parece. No existe una derivación de claves públicas al estilo BIP-32 que funcione con Falcon, y ese es el mecanismo detrás de una wallet de solo lectura, de una clave pública extendida entregada a un contador y del límite de brecha de direcciones del que depende toda wallet. Ninguno de los esquemas entrega las construcciones de multifirma, umbral o agregación que se suele atribuir a la criptografía basada en retículos. Siguen siendo potenciales, no disponibles.

Y no zanja qué supuestos son maduros. Hawk fue candidato vigente en el proceso de firmas adicionales del NIST hasta que su propio equipo lo retiró el 29 de julio de 2026 "porque Anthropic descubrió un ataque nuevo que aproximadamente reduce a la mitad el tamaño de bloque requerido en la reducción de retículos para recuperar una clave privada (equivalente)". El ataque, publicado como HAWK-n Key Recovery Reduces to SVP in Dimension n/2 + 1 por Zygimantas Straznickas y Stephen A. Weis, baja el coste declarado de recuperación de clave de HAWK-512 de 2^150 a 2^108 y demuestra una recuperación completa contra HAWK-256 "de extremo a extremo en unas pocas horas en un solo servidor". Se publicó en el pqc-forum del NIST el 28 de julio de 2026. Que un esquema lleve años en una lista corta no es lo mismo que haberlos sobrevivido.

Contexto

La parte bitcoin de esto es una pregunta abierta desde que un borrador propuso un tipo de salida que mantiene su clave pública en forma de hash, lo que estrecha la ventana en la que una clave queda expuesta sin decir qué debería firmar en su lugar. Este artículo trata la otra mitad: qué firma realmente, y cuánto cuesta.

Firmar es también donde aprieta el hardware. Firmar con Falcon quiere del orden de 90 kB de RAM, y un dispositivo de firma que trabaje con unos 16 kB tiene que reconstruir el árbol, al precio de casi duplicar el tiempo de firma. Esa es la forma habitual de una migración criptográfica más que una peculiaridad de Bitcoin: el esquema se elige una vez, y cada dispositivo que tenga que ejecutarlo lo hereda.

Boletín

Bitcoin, sin ruido

Qué ha pasado en Bitcoin, qué cambia de verdad, y las fuentes para que puedas comprobarnos. Un número cada vez, directo a tu correo.

  • Un correo por número, nunca una secuencia automática
  • Sin píxeles de seguimiento y sin compartir direcciones
  • Baja desde cualquier número con un clic

Recibe el próximo número

Un correo por número, sin píxeles de seguimiento, y te puedes dar de baja desde cualquiera de ellos. No compartimos tu dirección. Política de privacidad