News

Una firma basada en hashes al tamaño de un bloque

SHRINCS es un esquema de firma post-cuántica cuya seguridad descansa solo en SHA256. El primer borrador de la especificación deja la firma en 548 bytes cuando el firmante lleva el estado, y en 5.777 cuando no puede. Ninguna de las dos cifras es 64.

4 min de lecturaPost-cuántico
Una firma basada en hashes al tamaño de un bloque

Qué pasó

El 26 de agosto de 2026 se publicó el primer borrador de SHRINCS en la lista de correo de desarrollo de Bitcoin, con el título "SHRINCS: an efficient hash-based signature scheme for Bitcoin (first draft)", y la especificación lleva seis autores: conduition, Ethan Heilman, Mikhail Kudinov, Oleksandr Kurbatov, Jonas Nick y remix7531. No tiene número de BIP y su estado es "Draft" (borrador). El texto describe "un esquema de firma post-cuántica basado en hashes, para autorizar transacciones de Bitcoin" que "combina firmas compactas con estado y un respaldo sin estado", y se ha ido revisando hasta el 4 de septiembre. La especificación se volvió a comprobar el 16 de septiembre: su prueba de seguridad sigue marcada como TODO. Son objetivos de diseño de un esquema experimental, no una prueba de seguridad terminada.

Qué cambia

Las firmas actuales de Bitcoin, incluidas las firmas Schnorr que trajo Taproot, descansan en la dificultad de un problema de logaritmo discreto. Las firmas basadas en hashes no descansan en nada más que la función hash, que en SHRINCS es SHA256, y el borrador dice expresamente que ese conservadurismo es lo relevante para salidas que "pueden quedar sin gastar durante largos periodos".

El precio de ese conservadurismo siempre ha sido el tamaño, y esta propuesta va sobre el tamaño. Una clave pública de SHRINCS ocupa 48 bytes. Una firma con estado va de 548 a 4.619 bytes, y el borrador afirma que la combinación más pequeña de clave pública y firma es "unas 13,23 veces menor que la de SLH-DSA-SHA2-128s y 6,26 veces menor que la del esquema reticular ML-DSA-44", con el objetivo declarado de categoría 1 del NIST. La comparación con ML-DSA-44 utiliza otra categoría de seguridad, la 2.

Lo interesante en ingeniería está en el "con estado". Un esquema con estado guarda un presupuesto de claves de un solo uso cuyo tamaño depende del árbol, y el firmante debe registrar cuáles ha gastado, porque reutilizar un contador bajo la misma clave permite a un falsificador producir firmas válidas. Es un invariante implacable para dárselo a un monedero, a una copia de seguridad o a un dispositivo restaurado. SHRINCS lo responde dando a cada par de claves un respaldo sin estado, de 5.777 bytes, de modo que quien pierda el rastro de su estado paga en espacio de bloque y no en seguridad.

La verificación sale barata por byte y más cara por firma: de 255 a 509 compresiones de SHA256 para una firma con estado y hasta 2.792 para una sin estado, frente a unas 127 compresiones equivalentes para una firma Schnorr de BIP340.

Qué no cambia

El borrador no propone ningún soft fork, ningún tipo de salida nuevo ni ninguna versión de testigo. Especifica un esquema; cómo llegaría Bitcoin a aceptar uno es una discusión aparte que todavía no se ha tenido.

Tampoco vuelve pequeños los tamaños. Una firma Schnorr ocupa 64 bytes. El mejor caso aquí es unas ocho veces y media eso, y el respaldo unas noventa, con el espacio de bloque como el recurso escaso que se gasta. Los testigos más grandes consumirían más espacio de bloque con los límites actuales; el efecto final sobre la capacidad dependería de la integración y sus reglas.

Tampoco hace nada por las monedas que ya están en direcciones cuya clave pública es visible en la cadena. Un esquema de firma nuevo protege lo que se bloquea bajo él, que es la razón de la otra línea de trabajo: mantener la clave pública oculta hasta el momento de gastar. Sustituir el esquema de firma de un sistema que ya tiene dinero bloqueado con el anterior es un problema de migración antes que de criptografía, que es lo que nombra la crypto-agility.

Contexto

Es la segunda familia de candidatos que llega a una comparación escrita en dos semanas. La revisión de los esquemas reticulares de Blockstream Research, publicada el mismo día que este borrador, situó a Falcon-1024 por delante de Dilithium y señaló la retirada de Hawk tras un ataque de recuperación de clave; Mikhail Kudinov firma ambos documentos. Los retículos descansan en supuestos más nuevos y dan firmas más pequeñas. Los hashes descansan en un supuesto que Bitcoin ya hace en todas partes y dan firmas más grandes, con una carga de gestión de estado que el respaldo sin estado está pensado para sobrevivir.

Los dos son borradores. Lo que tienen en común es que la discusión ha pasado de si hay que sustituir las firmas a cuánto cuesta la sustitución por transacción, que es una discusión más útil.

Boletín

Bitcoin, sin ruido

Qué ha pasado en Bitcoin, qué cambia de verdad, y las fuentes para que puedas comprobarnos. Un número cada vez, directo a tu correo.

  • Un correo por número, nunca una secuencia automática
  • Sin píxeles de seguimiento y sin compartir direcciones
  • Baja desde cualquier número con un clic

Recibe el próximo número

Un correo por número, sin píxeles de seguimiento, y te puedes dar de baja desde cualquiera de ellos. No compartimos tu dirección. Política de privacidad