NUEVO: Helius adquiere Light Protocol
Banner cuántico
Blog/Investigación

¿Qué tendría que cambiar Solana para estar preparada para la era cuántica?

InvestigadorAdam Pospisil en X
14 min de lectura

Muchas gracias a Kobi, Lostin, Quentin, Ichigo, Aseneca y Dean por revisar versiones anteriores de este trabajo.

En los últimos meses, han circulado varias afirmaciones alarmistas que sugieren que solo quedan unos años para migrar a la criptografía poscuántica y que Solana sería una de las primeras víctimas de tal escenario. Sin importar la urgencia percibida ni si se aceptan estas afirmaciones, resulta útil definir qué tendría que cambiar el protocolo si, en las condiciones actuales, Solana hiciera la transición a la criptografía poscuántica.

Breve introducción a la computación cuántica

La computación cuántica es un paradigma computacional que se aparta del modelo clásico basado en la lógica binaria. En lugar de procesar la información estrictamente como ceros y unos, las computadoras cuánticas operan con qubits, sistemas físicos que siguen las reglas de la mecánica cuántica. Un qubit puede ocupar varios estados al mismo tiempo (una propiedad conocida como superposición), lo que permite a los procesadores cuánticos explorar muchas soluciones posibles en paralelo.

La importancia de la computación cuántica no radica en acelerar todos los cálculos, sino en acelerar problemas muy específicos. A pesar de su potencia teórica, los dispositivos cuánticos actuales están lejos de poder ejecutar estos algoritmos a escalas relevantes. 

Nadie sabe cuándo, ni siquiera si, las computadoras cuánticas llegarán a alcanzar la escala necesaria para amenazar la criptografía moderna de clave pública. Para vulnerar esquemas como Ed25519, una computadora cuántica necesitaría entre cientos de miles y millones de qubits estables, corrección de errores de altísima calidad y tiempos de coherencia lo bastante largos como para ejecutar circuitos cuánticos profundos, como el algoritmo de Shor. Hoy, estas máquinas son puramente teóricas. Los procesadores cuánticos existentes funcionan con qubits físicos ruidosos y de corta duración, cuyas tasas de error son demasiado altas para cualquier intento significativo de vulnerar la criptografía. Los dispositivos más avanzados solo ofrecen desde cientos hasta unos pocos miles de qubits físicos —no lógicos—, y la fidelidad de sus compuertas y sus propiedades de coherencia siguen estando varios órdenes de magnitud por debajo de lo necesario para un ataque práctico.

Aun así, el posible impacto a largo plazo de la computación cuántica es lo bastante significativo como para que los sistemas críticos para la seguridad, incluidas las blockchains, deban considerar qué implicaría una transición a primitivas poscuánticas.

Ataques cuánticos

La criptografía moderna se basa en supuestos de dificultad que las computadoras clásicas no pueden vulnerar de manera eficiente. Las computadoras cuánticas introducen dos algoritmos importantes que amenazan distintas primitivas criptográficas: el algoritmo de Shor y el algoritmo de Grover.

El algoritmo de Shor vulnera de forma eficiente RSA, Diffie–Hellman y, algo crítico para Solana, la criptografía de curvas elípticas, incluido Ed25519, que es el esquema de firmas principal utilizado en todo el protocolo de Solana. Es decir, permite a un atacante obtener la clave privada a partir de la clave pública. Esto convierte a Shor en una amenaza cuántica significativa a largo plazo.

El algoritmo de Grover solo ofrece una aceleración cuadrática para las búsquedas por fuerza bruta. Reduce la seguridad efectiva de SHA-256 a 128 bits, un nivel que sigue estando muy lejos de cualquier amenaza realista. Para la criptografía simétrica, los árboles de Merkle y el hashing, sigue siendo más rentable escalar el hardware clásico que construir una máquina cuántica a gran escala capaz de ejecutar Grover. Por lo tanto, Grover no representa una preocupación realista para el modelo de seguridad a largo plazo de Solana.

Dado que las computadoras cuánticas a gran escala vulnerarían de manera fundamental la criptografía de clave pública actual, ha surgido todo un campo conocido como criptografía poscuántica (PQC) para desarrollar esquemas que sigan siendo seguros incluso ante ataques cuánticos. 

Hasta ahora, el NIST (Instituto Nacional de Estándares y Tecnología) ha estandarizado dos esquemas de firma digital poscuántica:

  1. ML-DSA, basado en retículas y derivado de CRYSTALS-Dilithium
  2. SLH-DSA, basado en hashes y derivado de SPHINCS+

Ambos usan claves públicas y firmas mucho más grandes que las primitivas de curvas elípticas utilizadas hoy. Esto hace que una migración temprana sea poco práctica para sistemas de alto rendimiento como Solana, a menos que las computadoras cuánticas se conviertan en una amenaza inminente. 

También existe FN-DSA (basado en FALCON y diseñado como una alternativa más pequeña a ML-DSA), que por ahora solo existe como propuesta preliminar y aún no es un estándar aprobado por el NIST.

EsquemaTamaño de la clave públicaTamaño de la firmaSeguridadPreparado para PQ
Ed2551932 B64 B128 bitsNo
ML-DSA1312 B2560 B128 bitsSí
FN-DSA897 B666 B128 bitsSí
SLH-DSA64 B7856 B128 bitsSí

La criptografía poscuántica aún se encuentra en una etapa de desarrollo muy activa. Es probable que se descubran esquemas más eficientes mucho antes de que exista una computadora cuántica capaz de ejecutar el algoritmo de Shor contra Ed25519. Algunos enfoques tempranos no estandarizados, como las firmas HAWK, parecen prometedores, pero todavía están en fase de investigación.

Dado que el ancho de banda de internet sigue la ley de Nielsen y que el límite de tamaño de las transacciones de Solana ya aumentará a 4096 bytes en 2026, es razonable posponer la migración completa a PQ hasta que haya esquemas más eficientes y, mientras tanto, preparar el protocolo para una futura transición. También es posible recurrir a bóvedas basadas en esquemas consolidados de firmas de un solo uso basadas en hashes, como Winternitz, que ofrecen seguridad a largo plazo incluso contra ataques cuánticos. Estas soluciones ya existen hoy en Solana.

Este artículo se centra únicamente en las partes de Solana críticas para el consenso que dependen de Ed25519. Una migración poscuántica completa también abarcaría otros componentes, como la comunicación entre validadores, los canales de red cifrados y la criptografía simétrica. Estas áreas también necesitarían alternativas seguras frente a ataques cuánticos o soluciones híbridas, pero quedan fuera del alcance de este análisis.

Direcciones y firmas de transacciones

Las cuentas de propiedad externa (EOA) de Solana usan su clave pública como dirección. La clave pública de 32 bytes de Ed25519 funciona tanto como identificador como clave de verificación. Un esquema poscuántico cambia este modelo, y estos cambios se introducirían de forma natural mediante un nuevo formato de dirección y una nueva versión de transacción, en lugar de modificar el formato TX existente.

  • Las claves públicas PQ son mucho más grandes, por lo que las direcciones de 32 bytes ya no pueden codificar claves públicas directamente. En su lugar, las direcciones se convertirían en hashes de la clave pública PQ y del identificador del esquema de firma.
  • Si las direcciones PQ coexisten con las direcciones Ed25519 existentes durante la migración, el espacio de direcciones debe construirse de forma que los hashes derivados de PQ no puedan coincidir con puntos de la curva Ed25519. Esto garantiza que no exista una clave privada Ed25519 para esas direcciones. Es similar a la forma en que las PDA evitan ser puntos Ed25519 válidos mediante una semilla de ajuste.
  • La seguridad de las PDA no se ve afectada, porque las PDA dependen de la resistencia de SHA-256 a segundas preimágenes, que no está amenazada por ninguna aplicación futura plausible del algoritmo de Grover.
  • Hoy, el ID de la transacción es la primera firma Ed25519 de la transacción. Como las firmas PQ son mucho más grandes, esto debe cambiar. Una alternativa natural es definir el ID de la transacción como un hash de la carga útil de la transacción, lo que lo hace independiente de las firmas y compatible con el futuro.

Además de las cuentas de usuario, todas las claves de autoridad de Solana también son claves públicas Ed25519. Esto incluye cualquier tipo de autoridad a nivel de protocolo o programa: propietarios de cuentas, autoridades de emisión, autoridades de congelación, autoridades de actualización, autoridades de staking y retiro, claves de identidad de validadores y claves de autoridad de voto. Todas son simplemente pares de claves Ed25519 con diferentes funciones semánticas. Por lo tanto, están sujetas a las mismas restricciones de migración poscuántica que las direcciones de usuario y las claves para firmar transacciones.

Como veremos en la sección sobre Votor, actualmente no existe un equivalente PQ para las firmas agregadas como BLS. Si surge un esquema de este tipo en el futuro, también podríamos agregar firmas sobre el cuerpo del mensaje y ahorrar mucho espacio en transacciones con varias firmas. Incluso podríamos usar menos espacio que con Ed25519.

Votor

Votor (es decir, la parte de votación de la actualización de consenso Alpenglow) se basa en una estructura de votación de todos contra todos entre los validadores. Los validadores envían votos a todos los demás validadores en cada slot y, una vez alcanzado el cuórum, se puede formar un certificado.

Hoy, esto es eficiente porque la agregación BLS proporciona firmas y certificados agregados compactos. En un entorno PQ, la situación cambia.

Actualmente no existe un equivalente PQ de la agregación BLS que pueda implementarse en la práctica. Hay varias líneas de investigación, incluidas ideas de agregación basadas en retículas, como Chipmunk. Aunque ninguna parece fundamentalmente imposible, todavía no son lo bastante eficientes para los requisitos en tiempo real de Solana. También existe una agregación basada en STARK que, en principio, podría demostrar la validez de muchas firmas. Sin embargo, generar una prueba para cientos de firmas de validadores sigue siendo demasiado lento… por ahora.

Si tuviéramos que adoptar pronto la agregación de firmas, Votor podría ajustarse para reducir de forma significativa el impacto sobre el ancho de banda. En lugar de transmitir certificados completos a todos los pares, los validadores solo los reenviarían a los próximos uno o dos líderes y a un subconjunto pequeño y aleatorio del stake. La demanda de ancho de banda aumentaría, pero seguiría siendo comparable a la capa de gossip actual anterior a Alpenglow.

Por supuesto, reducir el número de validadores también mitigaría el problema. Si futuros cambios en el protocolo o diseños económicos produjeran un conjunto de validadores mucho más pequeño, los requisitos de ancho de banda y procesamiento para gestionar votos y firmas en la era PQ serían mucho más manejables. Un menor número de validadores reduce el tamaño de la comunicación de todos contra todos, disminuye el costo de formar certificados y hace que incluso los esquemas de agregación PQ subóptimos sean más viables en la práctica. Sin embargo, esta reducción conlleva sus propias desventajas en cuanto a descentralización y tolerancia a fallas. Por ello, habría que evaluarla cuidadosamente frente a los objetivos de seguridad del sistema.

Rotor (Turbine)

Rotor (el sucesor del protocolo Turbine), el protocolo de propagación de datos de la actualización Alpenglow, es la red de retransmisión única de Solana que distribuye bloques de forma rápida y eficiente. Funciona haciendo que el líder divida el bloque en unidades más grandes llamadas segmentos (o conjuntos de corrección de errores hacia adelante), cada una compuesta por varios shreds. Los segmentos proporcionan la estructura de corrección de errores hacia adelante, mientras que los shreds funcionan como paquetes del tamaño de la MTU que se distribuyen mediante Rotor. Después, el líder envía los shreds solo a un pequeño conjunto de nodos en la primera capa del árbol. Cada uno de esos nodos verifica los shreds y los reenvía a sus propios nodos hijos. De esta forma, se aprovecha el ancho de banda de muchos nodos con tolerancia a fallas, en lugar de exigir que el líder transmita a todos. Como Rotor combina esta estructura con la corrección de errores hacia adelante, los nodos solo necesitan recibir un subconjunto de los shreds para reconstruir por completo el bloque. Esto hace que el sistema sea resistente a la pérdida de paquetes y mantenga un rendimiento extremadamente alto.

Para impedir que shreds maliciosos y no válidos se propaguen por la red, cada shred incluye la firma de un líder. Esto funciona porque las firmas Ed25519 son pequeñas. Las firmas PQ son mucho más grandes y a menudo superan los límites de la MTU, por lo que no es viable incluir una en cada shred.

Surgen dos enfoques realistas compatibles con PQ:

A) Una firma por segmento (conjunto FEC)

Una opción práctica consiste en:

  • Aumentar el tamaño del segmento (conjunto FEC)
  • Autenticar los canales entre validadores para impedir que nodos maliciosos inyecten shreds falsificados imposibles de rastrear
  • Calcular una raíz de Merkle sobre todos los shreds del segmento y hacer que el líder firme únicamente esa raíz (que es como ya funciona hoy el sistema)
  • Cada shred incluye su prueba de Merkle, pero ninguna firma

Los validadores verifican la autenticidad de los shreds mediante pruebas de Merkle cotejadas con la raíz firmada. Los shreds no válidos se rechazan de inmediato, lo que mantiene el procesamiento en cadena y la compatibilidad con el diseño de retransmisión de Rotor ponderado por stake.

B) Una firma para todo el bloque

Otro enfoque posible consiste en:

  • El líder firma únicamente el hash final del bloque (es decir, el compromiso vectorial de todos los shreds)
  • Los shreds se reenvían durante todo el slot sin autenticación inmediata basada en firmas
  • Al completarse el bloque, los validadores verifican la única firma PQ y comprueban si todos los shreds recibidos coinciden con el hash autenticado del bloque

En este modelo:

  • Los validadores no pueden detectar shreds no válidos durante el slot, porque no pueden verificar su autenticidad hasta ver la firma del bloque
  • Una vez completado el bloque, se detectan los shreds no válidos. Los retransmisores responsables pueden identificarse y añadirse temporalmente a una lista de bloqueo dentro de Rotor
  • Este enfoque también requeriría canales autenticados entre los validadores

Ambas estrategias evitan la necesidad de insertar firmas PQ grandes en cada shred, que es el principal cuello de botella de Rotor en un mundo PQ.

Mitos

Mito 1: “Si las computadoras cuánticas vulneran la criptografía asimétrica, tendremos problemas más graves que la criptografía vulnerada.

A menudo se afirma que, una vez que las computadoras cuánticas puedan vulnerar la criptografía de clave pública, todo el mundo digital colapsará de inmediato: bancos, gobiernos, redes de pago, todo. En realidad, los sistemas centralizados pueden migrar a una nueva criptografía con mucha más facilidad. Un banco o un gobierno puede rotar claves internamente, actualizar su infraestructura y obligar a los usuarios a adoptar nuevos canales seguros.

Las blockchains públicas no pueden hacerlo. Una blockchain no puede rotar de forma centralizada millones de claves de usuarios sin que los propios usuarios firmen una transacción de migración. Cada usuario debe usar su clave privada actual —precisamente lo que se está volviendo vulnerable— para mover sus activos a una dirección segura frente a ataques poscuánticos. Esto hace que la migración de los sistemas descentralizados sea mucho más compleja y urgente que la de cualquier servicio centralizado.

Mito 2: “Si nunca has gastado desde una dirección, estás a salvo”.

Esto es parcialmente cierto solo para algunas cadenas (por ejemplo, Bitcoin). En estos diseños, las monedas suelen estar bloqueadas detrás de un hash (por ejemplo, P2WPKH) y la clave pública solo se conoce cuando el usuario gasta desde esa dirección. Hasta entonces, la clave pública real permanece oculta. Sin embargo, esta protección desaparece en cuanto se realiza un solo gasto. Una vez revelada, esa clave pública queda expuesta para siempre y, en un mundo poscuántico, se convierte en un objetivo para el algoritmo de Shor.

Solana, sin embargo, utiliza un modelo diferente: cada dirección es una clave pública. No hay una capa “oculta” ni protección de preimagen mediante hashing. Como resultado, todas las cuentas de propiedad externa en Solana son vulnerables a Shor de forma predeterminada una vez que exista una máquina cuántica lo bastante potente. Aquí no existe una red de seguridad para direcciones sin gastos.

Mito 3: “Las computadoras cuánticas están a la vuelta de la esquina”.

A pesar de los impresionantes avances de ingeniería del último año, las computadoras cuánticas siguen siendo increíblemente limitadas. Los dispositivos actuales pueden ejecutar versiones de demostración del algoritmo de Shor, que suelen mostrarse factorizando números como 21. Esto es trivial y no ofrece ningún valor criptoanalítico real.

Vulnerar la criptografía moderna requeriría entre cientos de miles y millones de qubits estables, tasas de error extremadamente bajas, tiempos de coherencia largos y circuitos profundos con corrección de errores.

Mito 4: “El algoritmo de Grover vuelve inútiles las funciones hash”.

El algoritmo de Grover ofrece una aceleración cuadrática para las búsquedas por fuerza bruta. Para SHA-256, eso significa reducir la seguridad de 256 bits a unos 128 bits. Esto sigue estando muy lejos de cualquier ataque realista, especialmente si se compara con la enorme dificultad de construir una máquina cuántica capaz siquiera de ejecutar Grover a gran escala.

Para la criptografía simétrica, los árboles de Merkle y las estructuras basadas en hashes, incluidas las PDA de Solana, escalar sistemas clásicos es más barato y práctico que recurrir a ataques cuánticos.

Mito 5: “Una computadora cuántica puede extraer tu frase semilla de tu clave pública”.

Ningún algoritmo cuántico puede obtener mágicamente una frase semilla a partir de una clave pública. Una frase semilla no está integrada matemáticamente en la clave pública, ni existe una correspondencia reversible que exponga las semillas de las wallets mediante información pública. Las computadoras cuánticas podrían obtener la clave privada a partir de la clave pública, pero no pueden remontarse más allá para reconstruir la frase semilla que generó originalmente ese par de claves.

Las frases semilla generan claves privadas mediante una función unidireccional de derivación de claves, y el algoritmo de Shor no puede invertir esas funciones. Que un atacante cuántico obtenga tu clave privada ya sería catastrófico —podría firmar transacciones—, pero aun así no podría clonar ni recuperar tu frase semilla. Esta puede proteger tus nuevas claves PQC mediante una ruta de derivación diferente.

Conclusión

Solana no necesita migrar a la criptografía poscuántica en el corto plazo. Para lograrlo, habría que cambiar el formato de las transacciones a fin de transportar claves públicas PQ más grandes, añadir lógica para garantizar que el hash derivado de la dirección quede fuera de la curva —posiblemente mediante un ajuste o salt para evitar colisiones— y admitir la verificación de varios esquemas PQ dentro del runtime. Los principales costos serían un mayor tamaño de las transacciones y un mayor consumo de cómputo para la verificación, ya que procesar firmas PQ es más costoso que procesar Ed25519. Las estimaciones para la llegada de computadoras cuánticas prácticas van desde “unos años” hasta “nunca”, y los esquemas de firmas PQ actuales son bastante grandes y lentos para un sistema optimizado en torno a un rendimiento extremadamente alto.

Pero si una migración termina siendo necesaria, el camino es conceptualmente claro. Ninguno de estos cambios es imposible, pero transformarían algunos de los subsistemas de Solana más sensibles al rendimiento. La buena noticia es que, para cuando aparezca una amenaza cuántica creíble, el panorama criptográfico probablemente será muy diferente y podrían existir primitivas PQ mucho más eficientes.

Referencias

Suscríbete a Helius

Mantente al día con las novedades del desarrollo en Solana y recibe actualizaciones cuando publiquemos