NOVO: Helius adquire a Light Protocol
Banner quântico
Blog/Pesquisa

O que a Solana precisaria mudar para estar pronta para a era quântica?

PesquisadorAdam Pospisil no X
14 min de leitura

Agradeço muito a Kobi, Lostin, Quentin, Ichigo, Aseneca e Dean pela revisão das versões anteriores deste trabalho.

Nos últimos meses, várias alegações alarmistas sugeriram que temos apenas alguns anos para migrar para a criptografia pós-quântica e que a Solana estaria entre as primeiras vítimas desse cenário. Independentemente da urgência percebida ou da aceitação dessas alegações, é útil mapear o que precisaria mudar no protocolo caso, nas condições atuais, a Solana fizesse a transição para a criptografia pós-quântica.

Breve introdução à computação quântica

A computação quântica é um paradigma computacional que se afasta do modelo clássico baseado em lógica binária. Em vez de processar informações estritamente como zeros e uns, os computadores quânticos operam com qubits, sistemas físicos que seguem as regras da mecânica quântica. Um qubit pode ocupar vários estados simultaneamente — uma propriedade conhecida como superposição —, permitindo que processadores quânticos explorem muitas soluções possíveis em paralelo.

A importância da computação quântica não está em acelerar todos os cálculos, mas em acelerar problemas muito específicos. Apesar de sua capacidade teórica, os dispositivos quânticos atuais estão longe de conseguir executar esses algoritmos em escalas relevantes. 

Ninguém sabe quando, ou mesmo se, os computadores quânticos alcançarão a escala necessária para ameaçar a criptografia moderna de chave pública. Para quebrar esquemas como Ed25519, um computador quântico precisaria de centenas de milhares a milhões de qubits estáveis, correção de erros de altíssima qualidade e tempos de coerência longos o suficiente para executar circuitos quânticos profundos, como o algoritmo de Shor. Hoje, essas máquinas são puramente teóricas. Os processadores quânticos existentes operam com qubits físicos ruidosos e de curta duração, com taxas de erro altas demais para qualquer tentativa relevante de quebrar a criptografia. Os dispositivos mais avançados oferecem apenas algo entre centenas e poucos milhares de qubits físicos — não lógicos —, e a fidelidade de suas portas e suas propriedades de coerência continuam várias ordens de grandeza abaixo do necessário para um ataque prático.

Ainda assim, o possível impacto de longo prazo da computação quântica é significativo o bastante para que sistemas críticos de segurança, incluindo blockchains, considerem o que uma transição para primitivas pós-quânticas exigiria.

Ataques quânticos

A criptografia moderna se baseia em suposições de dificuldade que computadores clássicos não conseguem quebrar com eficiência. Os computadores quânticos introduzem dois algoritmos importantes que ameaçam diferentes primitivas criptográficas: o algoritmo de Shor e o algoritmo de Grover.

O algoritmo de Shor quebra com eficiência — permitindo que um invasor derive a chave privada a partir da chave pública — RSA, Diffie–Hellman e, o que é crucial para a Solana, a criptografia de curvas elípticas, incluindo Ed25519, o principal esquema de assinatura usado em todo o protocolo da Solana. Isso torna Shor uma ameaça quântica relevante no longo prazo.

O algoritmo de Grover oferece apenas uma aceleração quadrática para buscas por força bruta. Ele reduz a segurança efetiva do SHA-256 para 128 bits, o que ainda está muito além de qualquer horizonte realista de ameaça. Para criptografia simétrica, árvores de Merkle e hashing, ainda é mais econômico ampliar o hardware clássico do que construir uma máquina quântica de grande escala capaz de executar Grover. Portanto, Grover não é uma preocupação realista para o modelo de segurança de longo prazo da Solana.

Como computadores quânticos de grande escala quebrariam de forma fundamental a criptografia de chave pública atual, surgiu todo um campo conhecido como criptografia pós-quântica (PQC) para desenvolver esquemas que permaneçam seguros mesmo diante de ataques quânticos. 

Até agora, o NIST (Instituto Nacional de Padrões e Tecnologia dos EUA) padronizou dois esquemas de assinatura digital pós-quântica:

  1. ML-DSA, baseado em reticulados e derivado do CRYSTALS-Dilithium
  2. SLH-DSA, baseado em hash e derivado do SPHINCS+

Ambos usam chaves públicas e assinaturas muito maiores que as primitivas de curvas elípticas usadas atualmente. Isso torna uma migração antecipada inviável para sistemas de alto throughput como a Solana, a menos que os computadores quânticos se tornem uma ameaça iminente. 

Há também o FN-DSA, baseado no FALCON e desenvolvido como uma alternativa menor ao ML-DSA, que atualmente existe apenas como uma proposta preliminar e ainda não é um padrão aprovado pelo NIST.

EsquemaTamanho da chave públicaTamanho da assinaturaSegurançaPronto para PQ
Ed2551932 B64 B128 bitsNão
ML-DSA1312 B2560 B128 bitsSim
FN-DSA897 B666 B128 bitsSim
SLH-DSA64 B7856 B128 bitsSim

A criptografia pós-quântica ainda está em uma fase de desenvolvimento muito ativa. É provável que esquemas mais eficientes sejam descobertos muito antes de existir qualquer computador quântico capaz de executar o algoritmo de Shor contra Ed25519. Abordagens iniciais não padronizadas, como as assinaturas HAWK, parecem promissoras, mas ainda estão na fase de pesquisa.

Como a largura de banda da internet segue a lei de Nielsen e o limite de tamanho das transações da Solana já aumentará para 4.096 bytes em 2026, é razoável adiar a migração completa para PQ até que esquemas mais eficientes estejam disponíveis, enquanto o protocolo é preparado para uma futura transição. Enquanto isso, também é possível usar estruturas de cofres baseadas em esquemas bem estabelecidos de assinatura única baseada em hash, como Winternitz, que oferecem segurança de longo prazo até mesmo contra ataques quânticos. Essas soluções já existem na Solana.

Este artigo se concentra apenas nas partes da Solana críticas para o consenso que dependem de Ed25519. Uma migração pós-quântica completa também envolveria outros componentes, como a comunicação entre validadores, canais de rede criptografados e criptografia simétrica — áreas que também precisariam de substitutos seguros para PQ ou híbridos, mas que estão fora do escopo desta visão geral.

Endereços e assinaturas de transações

As contas de propriedade externa (EOAs) da Solana usam sua chave pública como endereço, e a chave pública de 32 bytes do Ed25519 funciona tanto como identificador quanto como chave de verificação. Um esquema pós-quântico muda esse modelo, e essas mudanças naturalmente seriam introduzidas em um novo formato de endereço e uma nova versão de transação, em vez de modificar o formato de TX existente.

  • As chaves públicas de PQ são muito maiores, portanto, endereços de 32 bytes não podem mais codificar chaves públicas diretamente. Em vez disso, os endereços se tornariam hashes da chave pública de PQ e do identificador do esquema de assinatura.
  • Se os endereços de PQ coexistirem com os endereços Ed25519 existentes durante a migração, o espaço de endereços deverá ser construído de modo que os hashes derivados de PQ não possam colidir com pontos na curva Ed25519, garantindo que não exista uma chave privada Ed25519 para esses endereços. Isso reflete a forma como os PDAs evitam ser pontos Ed25519 válidos usando um bump seed.
  • A segurança dos PDAs não é afetada, pois eles dependem da resistência à segunda pré-imagem do SHA-256, que não é ameaçada por nenhuma aplicação futura plausível do algoritmo de Grover.
  • Atualmente, o ID da transação é a primeira assinatura Ed25519 da transação. Como as assinaturas de PQ são muito maiores, isso precisa mudar. Uma alternativa natural é definir o ID da transação como um hash do payload da transação, tornando-o independente de assinatura e compatível com o futuro.

Além das contas de usuários, todas as chaves de autoridade na Solana também são chaves públicas Ed25519. Isso inclui todas as formas de autoridade no nível do protocolo ou do programa: proprietários de contas, autoridades de emissão, autoridades de congelamento, autoridades de atualização, autoridades de stake e saque, chaves de identidade de validadores e chaves de autoridade de voto. Todas são simplesmente pares de chaves Ed25519 com diferentes funções semânticas e, portanto, estão sujeitas às mesmas restrições de migração pós-quântica que os endereços de usuários e as chaves de assinatura de transações.

Como veremos na seção sobre o Votor, atualmente não existe um equivalente de PQ para assinaturas agregadas como BLS. Se esse tipo de esquema surgir no futuro, também poderemos agregar assinaturas no corpo da mensagem e economizar muito espaço em transações com várias assinaturas — talvez usando até menos espaço que Ed25519.

Votor

O Votor — ou seja, a parte de votação da atualização de consenso Alpenglow — depende de uma estrutura de votação todos-para-todos entre validadores. Os validadores enviam votos a todos os demais validadores em cada slot e, assim que o quórum é alcançado, um certificado pode ser formado.

Hoje, isso é eficiente porque a agregação BLS fornece assinaturas compactas e certificados agregados. Em um contexto de PQ, a situação muda.

Atualmente, não existe um equivalente pós-quântico à agregação BLS que possa ser implantado na prática. Há várias linhas de pesquisa, incluindo ideias de agregação baseadas em reticulados, como Chipmunk. Embora nenhuma pareça fundamentalmente impossível, elas ainda não são eficientes o bastante para os requisitos de tempo real da Solana. Também existe uma agregação baseada em STARK que poderia, em princípio, provar a validade de muitas assinaturas, mas gerar uma prova para centenas de assinaturas de validadores ainda é lento demais... por enquanto.

Se precisássemos avançar para a agregação de assinaturas em um futuro próximo, o Votor poderia ser ajustado para reduzir significativamente o impacto sobre a largura de banda. Os validadores encaminhariam certificados completos apenas para os próximos um ou dois líderes e para um pequeno subconjunto aleatório do stake, em vez de transmiti-los a todos os pares. A demanda por largura de banda aumentaria, mas permaneceria comparável à camada de gossip atual, anterior ao Alpenglow.

É claro que reduzir o número de validadores também mitigaria o problema. Se futuras mudanças no protocolo ou modelos econômicos resultassem em um conjunto de validadores muito menor, os requisitos de largura de banda e computação para a votação e o processamento de assinaturas na era pós-quântica se tornariam consideravelmente mais administráveis. Menos validadores reduzem o tamanho da comunicação todos-para-todos, diminuem o custo da formação de certificados e tornam viáveis, na prática, até mesmo esquemas de agregação de PQ abaixo do ideal. No entanto, essa redução traz seus próprios trade-offs em termos de descentralização e tolerância a falhas e, portanto, precisaria ser cuidadosamente ponderada em relação aos objetivos de segurança do sistema.

Rotor (Turbine)

O Rotor — sucessor do protocolo Turbine — é o protocolo de propagação de dados da atualização Alpenglow e a rede de retransmissão única da Solana que distribui blocos com rapidez e eficiência. Ele funciona fazendo com que o líder divida o bloco em unidades maiores chamadas slices — ou conjuntos de Forward Error Correction —, cada uma composta por vários shreds. Os slices fornecem a estrutura de correção antecipada de erros, enquanto os shreds funcionam como pacotes do tamanho da MTU distribuídos pelo Rotor. Em seguida, o líder envia os shreds apenas para um pequeno conjunto de nós na primeira camada da árvore. Cada um desses nós verifica os shreds e os encaminha aos próprios filhos, usando a largura de banda de muitos nós de forma tolerante a falhas, em vez de exigir que o líder transmita para todos. Como o Rotor combina essa estrutura com Forward Error Correction, os nós precisam receber apenas um subconjunto dos shreds para reconstruir completamente o bloco, tornando o sistema resiliente à perda de pacotes e mantendo um throughput extremamente alto.

Para impedir que shreds maliciosos e inválidos sejam propagados pela rede, cada shred inclui a assinatura do líder, o que funciona porque as assinaturas Ed25519 são pequenas. As assinaturas de PQ são muito maiores e frequentemente excedem os limites da MTU, portanto, não é viável incluir uma em cada shred.

Surgem duas abordagens realistas e compatíveis com PQ:

A) Uma assinatura por slice (conjunto de FEC)

Uma direção prática seria:

  • Aumentar o tamanho do slice (conjunto de FEC)
  • Autenticar os canais entre validadores para impedir que nós maliciosos injetem shreds falsificados e não rastreáveis
  • Calcular uma raiz de Merkle sobre todos os shreds desse slice e fazer com que o líder assine apenas essa raiz, que já é a forma como o sistema funciona hoje
  • Cada shred inclui sua prova de Merkle, mas nenhuma assinatura

Os validadores verificam a autenticidade dos shreds por meio de provas de Merkle em relação à raiz assinada. Shreds inválidos são rejeitados imediatamente, preservando o pipeline e a compatibilidade com o modelo de retransmissão do Rotor ponderado por stake.

B) Uma assinatura para o bloco inteiro

Outra abordagem possível seria:

  • O líder assina apenas o hash final do bloco — ou seja, o compromisso vetorial de todos os shreds
  • Os shreds são encaminhados durante todo o slot sem autenticação imediata baseada em assinatura
  • Ao concluir o bloco, os validadores verificam a única assinatura de PQ e conferem se todos os shreds recebidos correspondem ao hash autenticado do bloco

Nesse modelo:

  • Os validadores não conseguem detectar shreds inválidos durante o slot, pois não podem verificar a autenticidade até que a assinatura do bloco seja vista
  • Após a conclusão do bloco, os shreds inválidos são detectados; os retransmissores responsáveis podem ser identificados e temporariamente incluídos em uma lista de bloqueio no Rotor
  • Essa abordagem também exigiria canais autenticados entre validadores

Ambas as estratégias eliminam a necessidade de incluir grandes assinaturas de PQ em cada shred, o principal gargalo do Rotor em um mundo pós-quântico.

Mitos

Mito 1: “Se os computadores quânticos quebrarem a criptografia assimétrica, teremos problemas maiores que a criptografia comprometida.

Costuma-se afirmar que, quando os computadores quânticos conseguirem quebrar a criptografia de chave pública, todo o mundo digital entrará em colapso de uma só vez: bancos, governos, redes de pagamento, tudo. Na realidade, sistemas centralizados podem migrar para uma nova criptografia com muito mais facilidade. Um banco ou governo pode fazer a rotação interna de chaves, atualizar a infraestrutura e obrigar os usuários a adotar novos canais seguros.

Blockchains públicas não podem fazer isso. Uma blockchain não pode fazer a rotação centralizada de milhões de chaves de usuários sem que os próprios usuários assinem uma transação de migração. Cada usuário precisa usar sua chave privada atual — justamente o que está se tornando vulnerável — para mover seus ativos para um endereço seguro contra ataques quânticos. Isso torna a migração muito mais complexa e urgente para sistemas descentralizados do que para qualquer serviço centralizado.

Mito 2: “Se você nunca gastou usando um endereço, está seguro.”

Isso é parcialmente verdadeiro apenas para algumas redes, como o Bitcoin. Nesses modelos, as moedas geralmente ficam bloqueadas por um hash, como P2WPKH, e a chave pública só se torna conhecida quando o usuário gasta usando aquele endereço. Até então, a chave pública real permanece oculta. Mas essa proteção desaparece assim que ocorre um único gasto. Depois de revelada, a chave pública fica exposta para sempre e, em um mundo pós-quântico, torna-se um alvo para o algoritmo de Shor.

A Solana, no entanto, usa um modelo diferente: cada endereço é uma chave pública. Não há uma camada “oculta” nem proteção de pré-imagem por hashing. Como resultado, por padrão, todas as contas de propriedade externa na Solana ficam vulneráveis a Shor quando existir uma máquina quântica potente o bastante. Não há aqui nenhuma proteção para endereços sem gastos.

Mito 3: “Os computadores quânticos estão logo ali.”

Apesar do impressionante progresso de engenharia no último ano, os computadores quânticos continuam extremamente limitados. Os dispositivos atuais conseguem executar versões simplificadas do algoritmo de Shor, normalmente demonstradas pela fatoração de números como 21, o que é trivial e não oferece nenhum valor criptoanalítico real.

Quebrar a criptografia moderna exigiria centenas de milhares a milhões de qubits estáveis, taxas de erro extremamente baixas, longos tempos de coerência e circuitos profundos com correção de erros.

Mito 4: “O algoritmo de Grover torna as funções hash inúteis.”

O algoritmo de Grover oferece uma aceleração quadrática para buscas por força bruta. Para o SHA-256, isso significa reduzir a segurança de 256 bits para aproximadamente 128 bits. Isso ainda está muito além de qualquer horizonte realista de ataque, especialmente quando comparado à dificuldade monumental de construir uma máquina quântica capaz de executar Grover em grande escala.

Para criptografia simétrica, árvores de Merkle e construções baseadas em hash, incluindo PDAs na Solana, escalar sistemas clássicos é mais barato e prático do que depender de ataques quânticos.

Mito 5: “Um computador quântico pode extrair sua seed phrase da sua chave pública.”

Nenhum algoritmo quântico pode derivar magicamente uma seed phrase de uma chave pública. Uma seed phrase não está matematicamente incorporada à chave pública, nem existe um mapeamento reversível que exponha as seeds de uma carteira por meio de informações públicas. Computadores quânticos poderiam derivar a chave privada da chave pública, mas não conseguiriam avançar mais “contra o fluxo” para reconstruir a seed phrase que originalmente gerou aquele par de chaves.

Seed phrases derivam chaves privadas por meio de uma função unidirecional de derivação de chaves, e o algoritmo de Shor não consegue inverter essas funções. Um invasor quântico obter sua chave privada já seria catastrófico — ele poderia assinar transações —, mas ainda assim não conseguiria clonar nem recuperar sua seed phrase, que pode proteger suas novas chaves de PQC com um caminho de derivação diferente.

Conclusão

A Solana não precisa migrar para a criptografia pós-quântica tão cedo. Para isso, seria necessário alterar o formato das transações para comportar chaves públicas de PQ maiores, adicionar lógica para garantir que o hash derivado do endereço esteja fora da curva — possivelmente usando um bump/salt para evitar colisões — e oferecer suporte à verificação de vários esquemas de PQ no runtime. Os maiores custos seriam o aumento do tamanho das transações e da computação necessária para verificação, pois processar assinaturas de PQ é mais caro do que processar Ed25519. As estimativas para o surgimento de computadores quânticos práticos variam de “alguns anos” a “nunca”, e os esquemas atuais de assinatura de PQ são bastante grandes e lentos para um sistema otimizado para throughput extremamente alto.

Mas, se uma migração acabar se tornando necessária, o caminho é conceitualmente claro. Nenhuma dessas mudanças é impossível, mas elas reformulariam alguns dos subsistemas da Solana mais sensíveis ao desempenho. A boa notícia é que, quando surgir uma ameaça quântica plausível, o cenário criptográfico provavelmente será muito diferente e talvez existam primitivas de PQ muito mais eficientes.

Referências

Assine a Helius

Acompanhe as novidades mais recentes do desenvolvimento Solana e receba atualizações quando publicarmos