<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Blockchain on kenji.blog</title><link>http://kenji.blog/es/tags/blockchain/</link><description>Recent content in Blockchain on kenji.blog</description><generator>Hugo -- gohugo.io</generator><language>es</language><copyright>kenjinote</copyright><lastBuildDate>Fri, 11 Sep 2026 19:00:00 +0900</lastBuildDate><atom:link href="http://kenji.blog/es/tags/blockchain/index.xml" rel="self" type="application/rss+xml"/><item><title>Cómo funcionan las Pruebas de Conocimiento Cero (ZKP) y sus aplicaciones recientes en Web3 y Seguridad</title><link>http://kenji.blog/es/p/zero-knowledge-proofs-zkp-web3-security/</link><pubDate>Fri, 11 Sep 2026 19:00:00 +0900</pubDate><guid>http://kenji.blog/es/p/zero-knowledge-proofs-zkp-web3-security/</guid><description>&lt;img src="http://kenji.blog/p/zero-knowledge-proofs-zkp-web3-security/img/eyecatch.jpg" alt="Featured image of post Cómo funcionan las Pruebas de Conocimiento Cero (ZKP) y sus aplicaciones recientes en Web3 y Seguridad" />&lt;h2 id="introducción">Introducción
&lt;/h2>&lt;p>En la sociedad digital actual, la privacidad de los datos y la escalabilidad se han convertido en dos de los problemas más importantes. Con el aumento del riesgo de fuga de información personal y uso no autorizado, existe una fuerte demanda de una tecnología que &amp;ldquo;demuestre que uno tiene cierta información sin revelar la información en sí a la otra parte&amp;rdquo;. Esto se logra mediante la &lt;strong>Prueba de Conocimiento Cero (Zero-Knowledge Proof: ZKP)&lt;/strong>.&lt;/p>
&lt;p>La prueba de conocimiento cero es un concepto de teoría criptográfica propuesto por primera vez en la década de 1980 por Shafi Goldwasser, Silvio Micali y Charles Rackoff, pero permaneció como un estudio teórico durante mucho tiempo. Sin embargo, con el surgimiento de la tecnología blockchain y Web3, la situación ha cambiado por completo. Como una &amp;ldquo;varita mágica&amp;rdquo; para resolver simultáneamente el problema de escalabilidad (límites de capacidad de procesamiento) y el problema de privacidad (todas las transacciones son públicas) que enfrentan las blockchains públicas como Ethereum, las ZKP de repente fueron el centro de atención.&lt;/p>
&lt;p>En este artículo, profundizaremos técnica y detalladamente desde los conceptos básicos de las pruebas de conocimiento cero, hasta los profundos mecanismos matemáticos y criptográficos de &lt;strong>zk-SNARKs&lt;/strong> y &lt;strong>zk-STARKs&lt;/strong> (actualmente dominantes), y ejemplos recientes de aplicaciones en Web3 y seguridad, como ZK-Rollups y la identidad descentralizada (DID).&lt;/p>
&lt;hr>
&lt;h2 id="qué-es-la-prueba-de-conocimiento-cero-zkp">¿Qué es la Prueba de Conocimiento Cero (ZKP)?
&lt;/h2>&lt;p>La prueba de conocimiento cero (ZKP) se refiere a un protocolo en el cual un probador (Prover) demuestra a un verificador (Verifier) que una proposición es cierta, de tal manera que &amp;ldquo;no se transmite absolutamente ninguna otra información más que el hecho de que la proposición es cierta&amp;rdquo;.&lt;/p>
&lt;h3 id="3-requisitos-que-debe-cumplir-una-zkp">3 requisitos que debe cumplir una ZKP
&lt;/h3>&lt;p>Para establecerse como una ZKP, debe cumplir estrictamente con las tres propiedades siguientes:&lt;/p>
&lt;ol>
&lt;li>&lt;strong>Completitud (Completeness)&lt;/strong>
Si la proposición es verdadera y tanto el probador como el verificador siguen correctamente el protocolo, el verificador debe aceptar la prueba con una probabilidad abrumadora.&lt;/li>
&lt;li>&lt;strong>Solidez (Soundness)&lt;/strong>
Si la proposición es falsa, sin importar cuán alta sea la capacidad de cálculo y cuán malicioso sea el probador, es imposible engañar al verificador para que acepte la prueba (excepto por una probabilidad tan pequeña que puede ser ignorada).&lt;/li>
&lt;li>&lt;strong>Conocimiento Cero (Zero-Knowledge)&lt;/strong>
Si la proposición es verdadera, el verificador no puede obtener ninguna información del proceso de prueba más allá del hecho de que &amp;ldquo;la proposición es verdadera&amp;rdquo;. Desde la perspectiva del verificador, se demuestra mediante la definición matemática de que es posible simular el proceso de prueba (existe un simulador).&lt;/li>
&lt;/ol>
&lt;h3 id="pruebas-interactivas-y-no-interactivas">Pruebas interactivas y no interactivas
&lt;/h3>&lt;p>Existen dos tipos de ZKP: &lt;strong>pruebas interactivas&lt;/strong>, donde el probador y el verificador se comunican múltiples veces, y &lt;strong>pruebas no interactivas&lt;/strong>, donde el probador envía los datos de la prueba solo una vez.&lt;/p>
&lt;h4 id="pruebas-interactivas-interactive-zkp">Pruebas interactivas (Interactive ZKP)
&lt;/h4>&lt;p>Las primeras ZKP se diseñaron como protocolos interactivos. La famosa metáfora de la &amp;ldquo;Cueva de Alí Babá&amp;rdquo; entra en esta categoría. El flujo de un protocolo general es el siguiente:&lt;/p>
&lt;div class="mermaid">sequenceDiagram
participant Prover as "Prover (Probador)"
participant Verifier as "Verifier (Verificador)"
Note over Prover, Verifier: "Flujo básico del protocolo de prueba interactiva"
Prover->>Verifier: "1. Enviar el compromiso (Commitment)"
Verifier->>Prover: "2. Enviar un desafío aleatorio (Challenge)"
Prover->>Verifier: "3. Calcular y enviar la respuesta (Response)"
Note over Verifier: "Verificar la respuesta (Verification)"
Verifier-->>Prover: "4. Aceptar o rechazar (Accept / Reject)"
Note over Prover, Verifier: "※ Para aumentar la precisión, esto se repite decenas de veces"&lt;/div>
&lt;p>Este método es poderoso, pero el verificador debe estar en línea, lo cual es inconveniente para aplicar en sistemas descentralizados asincrónicos como blockchain. En blockchain, cualquiera debe poder verificar pruebas pasadas en cualquier momento.&lt;/p>
&lt;h4 id="transformación-de-fiat-shamir-fiat-shamir-heuristic-y-no-interactividad">Transformación de Fiat-Shamir (Fiat-Shamir Heuristic) y no interactividad
&lt;/h4>&lt;p>Un método revolucionario para convertir pruebas interactivas en pruebas no interactivas (Non-Interactive Zero-Knowledge Proof: NIZK) es la &lt;strong>Transformación de Fiat-Shamir&lt;/strong>.&lt;/p>
&lt;p>En lugar del &amp;ldquo;desafío aleatorio&amp;rdquo; enviado por el verificador, el probador autogenera un &amp;ldquo;desafío pseudoaleatorio&amp;rdquo; utilizando su propio compromiso y el valor hash de la información pública. Suponiendo que una función hash criptográfica (como SHA-256 o Keccak) funcione como un oráculo aleatorio (Random Oracle), el probador no puede predecir ni manipular el desafío con anticipación, lo que le permite completar la prueba enviando un solo mensaje manteniendo el mismo nivel de seguridad que una prueba interactiva.&lt;/p>
&lt;hr>
&lt;h2 id="detalles-técnicos-de-zk-snarks">Detalles técnicos de zk-SNARKs
&lt;/h2>&lt;p>Actualmente, las ZKP más utilizadas son las &lt;strong>zk-SNARKs&lt;/strong> (Zero-Knowledge Succinct Non-Interactive Argument of Knowledge). Como su nombre indica, tienen conocimiento cero (zk), el tamaño de la prueba es muy pequeño y la verificación es rápida (Succinct), y es un argumento de conocimiento no interactivo (Non-Interactive Argument of Knowledge).&lt;/p>
&lt;p>La base de las zk-SNARKs es geometría algebraica avanzada y teoría criptográfica. Convierten la ejecución de programas y cálculos en la verificación de ecuaciones polinómicas específicas.&lt;/p>
&lt;h3 id="1-transformación-a-circuitos-aritméticos-y-r1cs-rank-1-constraint-system">1. Transformación a circuitos aritméticos y R1CS (Rank-1 Constraint System)
&lt;/h3>&lt;p>Primero, cualquier cálculo que se desee probar (un algoritmo o la lógica de un contrato inteligente) se convierte en un &lt;strong>circuito aritmético (Arithmetic Circuit)&lt;/strong> que consiste en puertas de suma y multiplicación.&lt;/p>
&lt;p>A continuación, este circuito aritmético se convierte en un conjunto de ecuaciones matriciales llamado &lt;strong>R1CS (Rank-1 Constraint System)&lt;/strong>. R1CS es el problema de encontrar las matrices $A, B, C$ que cumplan con la siguiente restricción para un vector de variables $x$:&lt;/p>
$$ (A \cdot x) \circ (B \cdot x) = C \cdot x $$
&lt;p>Aquí, $\circ$ representa el producto de Hadamard (producto elemento a elemento). Esta restricción garantiza que todas las puertas lógicas del circuito (especialmente las puertas de multiplicación) se calculen correctamente.&lt;/p>
&lt;h3 id="2-transformación-a-qap-quadratic-arithmetic-program">2. Transformación a QAP (Quadratic Arithmetic Program)
&lt;/h3>&lt;p>Dado que hay innumerables restricciones matriciales en R1CS, verificarlas individualmente es muy ineficiente. Por lo tanto, utilizando la interpolación de Lagrange, estas restricciones se comprimen en una sola ecuación polinómica. Esto es el &lt;strong>QAP (Quadratic Arithmetic Program)&lt;/strong>.&lt;/p>
&lt;p>Al transformarlo en un QAP, el problema a probar se reduce a la pregunta: &amp;ldquo;¿Es un polinomio específico $P(x)$ divisible por otro polinomio conocido $Z(x)$?&amp;rdquo;.&lt;/p>
$$ P(x) = L(x) \cdot R(x) - O(x) $$
&lt;p>Aquí, $L(x), R(x), O(x)$ son combinaciones de polinomios correspondientes a cada fila de las matrices $A, B, C$ respectivamente. Si el probador conoce la solución correcta (Witness), el valor será 0 en cada raíz (punto de evaluación) de $P(x)$, por lo que $P(x)$ tendrá el polinomio objetivo $Z(x)$ como factor. Es decir, existe cierto polinomio $H(x)$ tal que se cumple la siguiente ecuación:&lt;/p>
$$ P(x) = H(x) \cdot Z(x) $$
&lt;p>El verificador puede verificar instantáneamente que todo el cálculo se realizó correctamente comprobando si esta ecuación $P(s) = H(s) \cdot Z(s)$ es cierta en un punto secreto aleatorio $s$. Este es el secreto de &amp;ldquo;Succinct (Conciso)&amp;rdquo;.&lt;/p>
&lt;h3 id="3-criptografía-de-curva-elíptica-y-emparejamientos-bilinear-pairings">3. Criptografía de curva elíptica y emparejamientos (Bilinear Pairings)
&lt;/h3>&lt;p>Sin embargo, si el verificador conociera el punto secreto $s$, el probador podría falsificar un polinomio para satisfacer la ecuación (colapso de la solidez). Por lo tanto, es necesario realizar los cálculos manteniendo $s$ encriptado para que nadie lo conozca (utilizando encriptación homomórfica).&lt;/p>
&lt;p>Lo que logra esto es el &lt;strong>emparejamiento de curva elíptica (Bilinear Pairings)&lt;/strong>.
El emparejamiento $e$ es una función especial que permite calcular, a partir de dos valores encriptados, un valor equivalente al encriptado de su producto.&lt;/p>
$$ e(g_1^a, g_2^b) = e(g_1, g_2)^{ab} $$
&lt;p>El probador, sin conocer $s$ en sí, utiliza los valores encriptados de las potencias de $s$ (esto se llama CRS: Common Reference String) para calcular los valores encriptados de los polinomios $P(s)$ y $H(s)$. El verificador utiliza la función de emparejamiento para verificar si se cumple la relación $P(s) = H(s) \cdot Z(s)$ mientras los valores permanecen encriptados.&lt;/p>
&lt;h3 id="4-configuración-confiable-trusted-setup">4. Configuración confiable (Trusted Setup)
&lt;/h3>&lt;p>La mayor debilidad de las zk-SNARKs (especialmente el inicial Groth16) es que requieren un proceso para generar el punto secreto $s$, la llamada &lt;strong>configuración confiable&lt;/strong>. Si el generador de $s$ conserva ese valor sin destruirlo, sería capaz de generar cualquier prueba falsa (el problema de Toxic Waste).&lt;/p>
&lt;p>Para prevenir esto, se lleva a cabo una ceremonia llamada &amp;ldquo;Ceremony&amp;rdquo; que utiliza Multi-Party Computation (MPC). Muchos participantes colaboran para proporcionar aleatoriedad, y si al menos uno de los participantes descarta honestamente su valor aleatorio, el sistema mantendrá la seguridad en general. Sin embargo, la investigación para eliminar esta dependencia ha continuado durante muchos años.&lt;/p>
&lt;hr>
&lt;h2 id="detalles-técnicos-de-zk-starks">Detalles técnicos de zk-STARKs
&lt;/h2>&lt;p>Como respuesta a la dependencia de la configuración confiable y al riesgo de descifrar la criptografía de curva elíptica por parte de las computadoras cuánticas, aparecieron las &lt;strong>zk-STARKs&lt;/strong> (Zero-Knowledge Scalable Transparent Argument of Knowledge).&lt;/p>
&lt;p>Las STARKs, desarrolladas por Eli Ben-Sasson y otros, no requieren de una configuración confiable, haciendo honor a la palabra &amp;ldquo;Transparent&amp;rdquo; (Transparencia), y tienen la característica de que el tamaño de la prueba y el tiempo de verificación se mantienen eficientes incluso si aumenta la cantidad de cálculo, honrando la palabra &amp;ldquo;Scalable&amp;rdquo; (Escalabilidad).&lt;/p>
&lt;h3 id="1-compromiso-polinómico-y-protocolo-fri">1. Compromiso polinómico y protocolo FRI
&lt;/h3>&lt;p>Las zk-STARKs no basan su seguridad en la criptografía de curva elíptica, sino &lt;strong>exclusivamente en funciones hash&lt;/strong>. Por lo tanto, poseen propiedades de criptografía poscuántica (Post-Quantum Cryptography).&lt;/p>
&lt;p>La verificación del cálculo se realiza utilizando las propiedades de polinomios de una o múltiples dimensiones después de convertirse a un formato llamado AIR (Algebraic Intermediate Representation). El núcleo de las STARKs reside en el protocolo &lt;strong>FRI (Fast Reed-Solomon Interactive Oracle Proof of Proximity)&lt;/strong>.&lt;/p>
&lt;p>El protocolo FRI es una técnica para verificar si &amp;ldquo;cierta función es lo suficientemente cercana (Proximity) a un polinomio de un grado específico&amp;rdquo;. El probador compromete los valores del polinomio como hojas de un árbol de Merkle (Merkle Tree) (compromiso polinómico).&lt;/p>
&lt;div class="mermaid">graph TD
Root["Raíz de Merkle (Compromiso)"] --> Node0["Nodo 0"]
Root --> Node1["Nodo 1"]
Node0 --> Leaf0["P(x_0)"]
Node0 --> Leaf1["P(x_1)"]
Node1 --> Leaf2["P(x_2)"]
Node1 --> Leaf3["P(x_3)"]&lt;/div>
&lt;p>El verificador solicita que se revelen varios puntos aleatorios y utiliza la prueba de Merkle para confirmar que están incluidos en el compromiso. Al repetir esto de forma recursiva, se garantiza con abrumadora probabilidad que el grado del polinomio original es, de hecho, bajo.&lt;/p>
&lt;h3 id="comparación-entre-zk-snarks-y-zk-starks">Comparación entre zk-SNARKs y zk-STARKs
&lt;/h3>&lt;table>
&lt;thead>
&lt;tr>
&lt;th style="text-align:left">Característica&lt;/th>
&lt;th style="text-align:left">zk-SNARKs&lt;/th>
&lt;th style="text-align:left">zk-STARKs&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td style="text-align:left">&lt;strong>Supuestos criptográficos&lt;/strong>&lt;/td>
&lt;td style="text-align:left">Curva elíptica, emparejamientos&lt;/td>
&lt;td style="text-align:left">Funciones hash resistentes a colisiones&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align:left">&lt;strong>Configuración confiable&lt;/strong>&lt;/td>
&lt;td style="text-align:left">Necesaria (Plonk, etc., son universales)&lt;/td>
&lt;td style="text-align:left">Innecesaria (Transparente)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align:left">&lt;strong>Resistencia cuántica&lt;/strong>&lt;/td>
&lt;td style="text-align:left">No&lt;/td>
&lt;td style="text-align:left">Sí&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align:left">&lt;strong>Tamaño de la prueba&lt;/strong>&lt;/td>
&lt;td style="text-align:left">Muy pequeño (~200 Bytes)&lt;/td>
&lt;td style="text-align:left">Algo grande (decenas de KB)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align:left">&lt;strong>Costo computacional de generación de prueba&lt;/strong>&lt;/td>
&lt;td style="text-align:left">Alto&lt;/td>
&lt;td style="text-align:left">Relativamente más bajo que SNARKs&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align:left">&lt;strong>Costo de verificación (Gas)&lt;/strong>&lt;/td>
&lt;td style="text-align:left">Muy bajo (constante)&lt;/td>
&lt;td style="text-align:left">Bajo (crece de forma logarítmica)&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;p>En los últimos años, con la aparición de &amp;ldquo;SNARKs que no requieren una configuración confiable, o que solo la requieren una vez&amp;rdquo;, como Plonk y Halo2, la frontera entre SNARKs y STARKs se está volviendo cada vez más difusa, pero la diferencia en los enfoques matemáticos fundamentales sigue siendo importante.&lt;/p>
&lt;hr>
&lt;h2 id="las-últimas-aplicaciones-de-las-pruebas-de-conocimiento-cero-en-web3-y-seguridad">Las últimas aplicaciones de las pruebas de conocimiento cero en Web3 y Seguridad
&lt;/h2>&lt;p>Tras pasar de la teoría a la práctica, las ZKP están revolucionando ahora la primera línea de la Web3 y la ciberseguridad.&lt;/p>
&lt;h3 id="1-escalado-definitivo-de-ethereum-mediante-zk-rollups">1. Escalado definitivo de Ethereum mediante ZK-Rollups
&lt;/h3>&lt;p>Las blockchains L1 (capa 1) como Ethereum se enfrentan a importantes limitaciones de escalabilidad (el trilema) debido a su énfasis en la descentralización y la seguridad. La solución definitiva a nivel L2 (capa 2) para resolver esto son los &lt;strong>ZK-Rollups&lt;/strong>.&lt;/p>
&lt;p>En un ZK-Rollup, se ejecutan y procesan miles de transacciones fuera de la cadena (L2) y se genera &amp;ldquo;una ZKP (Validity Proof)&amp;rdquo; que demuestra que todas se ejecutaron correctamente. El contrato inteligente en la cadena L1 solo tiene que verificar esta prueba.&lt;/p>
&lt;div class="mermaid">flowchart LR
Users["Usuarios (Envío de Tx)"] --> Sequencer["Secuenciador (Recolección y ejecución de Tx)"]
Sequencer --> Prover["Probador (Generación de ZKP)"]
Sequencer --> L1Contract["Contrato Inteligente L1 (Publicación de datos de Tx)"]
Prover --> L1Contract["Presentación de ZKP (Prueba)"]
L1Contract --> Verify["Verificación y Actualización de Estado"]&lt;/div>
&lt;p>La mayor ventaja de los ZK-Rollups es que, a diferencia de los Optimistic Rollups (como Arbitrum u Optimism), no requieren un período de desafío (normalmente 7 días) para las pruebas de fraude (Fraud Proof). Debido a que la corrección está garantizada criptográficamente, el retiro de fondos a la L1 (Finality) se completa en el momento en que se verifica la prueba. Actualmente, proyectos como zkSync, Starknet, Scroll y Polygon zkEVM libran una feroz competencia en desarrollo, y la consecución de una &lt;strong>zkEVM&lt;/strong> (compatible con Ethereum Virtual Machine) está acelerando drásticamente el ecosistema.&lt;/p>
&lt;h3 id="2-identidad-con-protección-de-privacidad-zkp-for-identity">2. Identidad con protección de privacidad (ZKP for Identity)
&lt;/h3>&lt;p>La forma de autenticación personal en el mundo digital también está cambiando fundamentalmente gracias a las ZKP.
Por ejemplo, en respuesta a la pregunta &amp;ldquo;¿Tienes 18 años o más?&amp;rdquo;, los sistemas convencionales requerían presentar una licencia de conducir o un pasaporte, entregando a la otra parte información personal innecesaria como el nombre y la dirección.&lt;/p>
&lt;p>Usando ZKP, es posible &lt;strong>probar matemáticamente solo el hecho&lt;/strong> de que, &amp;ldquo;calculando a partir de mi fecha de nacimiento en un certificado digital (Verifiable Credential) emitido por un organismo público, tengo 18 años o más en la fecha actual&amp;rdquo;. El verificador solo necesita verificar la firma del certificado y la ZKP, sin poder conocer la fecha de nacimiento ni la identidad del usuario.&lt;/p>
&lt;p>Incluso en proyectos de prueba de humanidad (Proof of Personhood) como Worldcoin, en lugar de almacenar y compartir los datos del iris directamente, se incorpora un mecanismo que utiliza ZKP para probar únicamente &amp;ldquo;el hecho de ser un ser humano único&amp;rdquo;.&lt;/p>
&lt;h3 id="3-contratos-inteligentes-confidenciales-y-uso-empresarial">3. Contratos inteligentes confidenciales y uso empresarial
&lt;/h3>&lt;p>La naturaleza &amp;ldquo;totalmente pública&amp;rdquo; de las cadenas de bloques públicas ha sido una gran barrera para que las empresas gestionen transacciones confidenciales y la información de la cadena de suministro en la cadena de bloques.&lt;/p>
&lt;p>Usando la tecnología ZKP (por ejemplo, redes especializadas en privacidad como Aleo o Aztec), es posible registrar solo la validez de la actualización del estado en la cadena pública manteniendo cifrados los valores de entrada, los valores de salida e incluso la propia lógica del contrato inteligente ejecutado. Esto hace posible la prevención de la manipulación de precios (MEV) en DeFi (finanzas descentralizadas) y la construcción de redes de consorcios confidenciales entre empresas, todo mientras se disfruta de la alta seguridad de una cadena pública.&lt;/p>
&lt;hr>
&lt;h2 id="retos-futuros-y-perspectivas-de-zkp">Retos futuros y perspectivas de ZKP
&lt;/h2>&lt;p>Si bien ZKP es, sin duda, una tecnología fundamental de próxima generación, todavía quedan algunos retos.&lt;/p>
&lt;ol>
&lt;li>&lt;strong>Costo computacional de la generación de pruebas y aceleración de hardware&lt;/strong>
La generación de ZKP requiere un enorme volumen de cálculos de polinomios, FFT (Transformada Rápida de Fourier) y MSM (Multiplicación Multiescalar). Actualmente, el desarrollo de hardware especializado (FPGA y ASIC) para acelerar esta generación de pruebas, es decir, la investigación de la &lt;strong>minería ZKP&lt;/strong> (Prover Network), avanza rápidamente.&lt;/li>
&lt;li>&lt;strong>Estandarización y mejora de la experiencia del desarrollador (DX)&lt;/strong>
Existe una proliferación de lenguajes dedicados para describir circuitos ZKP, como Circom, Cairo, Noir, Leo, etc. La madurez de un estándar que unifique todo esto y la creación de compiladores que generen automáticamente circuitos ZKP a partir de lenguajes como Rust o C++ serán la clave para la adopción de ZKP por parte de los ingenieros de software en general.&lt;/li>
&lt;/ol>
&lt;h2 id="conclusión">Conclusión
&lt;/h2>&lt;p>La Prueba de Conocimiento Cero (ZKP) ha evolucionado de ser una simple &amp;ldquo;tecnología para aumentar el anonimato de las criptomonedas&amp;rdquo; a una &amp;ldquo;tecnología de propósito general que redefine la confianza (Trust) de todo el internet&amp;rdquo;. Las pequeñas pruebas, calculadas en las profundidades de las matemáticas y la teoría de la criptografía, expanden infinitamente la escalabilidad de la cadena de bloques y sirven como un escudo sólido para proteger nuestra privacidad.&lt;/p>
&lt;p>Hacia la verdadera adopción masiva de Web3 y la construcción de un Internet de próxima generación seguro y privado, las pruebas de conocimiento cero continuarán funcionando como la pieza más importante. No podemos quitarle los ojos de encima a la futura evolución de la tecnología ZKP.&lt;/p>
&lt;hr>
&lt;p>&lt;em>Referencias y enlaces relacionados&lt;/em>&lt;/p>
&lt;ul>
&lt;li>Groth, J. (2016). &amp;ldquo;On the Size of Pairing-based Non-interactive Arguments&amp;rdquo;&lt;/li>
&lt;li>Ben-Sasson, E., et al. (2018). &amp;ldquo;Scalable, transparent, and post-quantum secure computational integrity&amp;rdquo;&lt;/li>
&lt;li>Vitalik Buterin&amp;rsquo;s blog on zk-SNARKs and zk-STARKs&lt;/li>
&lt;/ul></description></item><item><title>¿Cómo cambiarán el blockchain y las criptomonedas en la era post-cuántica?</title><link>http://kenji.blog/es/p/post-quantum-blockchain-and-crypto/</link><pubDate>Fri, 11 Sep 2026 17:00:00 +0900</pubDate><guid>http://kenji.blog/es/p/post-quantum-blockchain-and-crypto/</guid><description>&lt;img src="http://kenji.blog/p/post-quantum-blockchain-and-crypto/img/eyecatch.jpg" alt="Featured image of post ¿Cómo cambiarán el blockchain y las criptomonedas en la era post-cuántica?" />&lt;h2 id="1-introducción-los-pasos-de-la-era-post-cuántica-y-la-crisis-del-blockchain">1. Introducción: Los pasos de la era post-cuántica y la crisis del blockchain
&lt;/h2>&lt;p>Desde el nacimiento de Bitcoin en 2009 por Satoshi Nakamoto, la tecnología blockchain ha crecido hasta convertirse en la base de sistemas financieros y aplicaciones en todo el mundo como un &amp;ldquo;libro mayor descentralizado e inalterable&amp;rdquo;. Esta robusta seguridad está respaldada por tecnologías criptográficas modernas: &lt;strong>Criptografía de Clave Pública (Public Key Cryptography)&lt;/strong> y &lt;strong>Funciones Hash Criptográficas (Cryptographic Hash Functions)&lt;/strong>.&lt;/p>
&lt;p>Estas tecnologías criptográficas garantizan la seguridad basándose en la &amp;ldquo;dificultad computacional&amp;rdquo; matemática, lo que significa que una computadora clásica (como las PC o supercomputadoras que usamos hoy en día) tardaría la edad del universo en descifrarlas.&lt;/p>
&lt;p>Sin embargo, esta premisa está a punto de ser anulada desde su raíz debido al rápido desarrollo y aplicación práctica de las &lt;strong>Computadoras Cuánticas (Quantum Computers)&lt;/strong>, la frontera de la física y las ciencias de la información. Aprovechando propiedades únicas de la mecánica cuántica como la &amp;ldquo;Superposición (Superposition)&amp;rdquo; y el &amp;ldquo;Entrelazamiento (Entanglement)&amp;rdquo;, las computadoras cuánticas exhiben un poder computacional en ciertos problemas matemáticos que abruma abrumadoramente a las computadoras clásicas convencionales, lo que se conoce como &amp;ldquo;Supremacía Cuántica (Quantum Supremacy)&amp;rdquo;.&lt;/p>
&lt;p>En este artículo, exploraremos en profundidad, desde un punto de vista técnico y matemático, las amenazas específicas que la tecnología blockchain enfrenta debido a las computadoras cuánticas, así como las últimas tendencias en la &lt;strong>Criptografía Post-Cuántica (PQC: Post-Quantum Cryptography)&lt;/strong> como solución, y los escenarios de transición para las redes de criptoactivos.&lt;/p>
&lt;hr>
&lt;h2 id="2-fundamentos-de-las-computadoras-cuánticas-y-dos-grandes-amenazas-para-el-blockchain">2. Fundamentos de las computadoras cuánticas y dos grandes amenazas para el blockchain
&lt;/h2>&lt;p>Los sistemas de blockchain actuales consisten principalmente en los siguientes dos elementos criptográficos, y cada uno está expuesto a diferentes amenazas por algoritmos cuánticos.&lt;/p>
&lt;div class="mermaid">graph TD
A["El increíble poder computacional de las computadoras cuánticas"] --> B["Algoritmo de Shor (Shor's Algorithm)"]
A --> C["Algoritmo de Grover (Grover's Algorithm)"]
B --> D["Colapso de la criptografía de clave pública (ECDSA/RSA/DSA)"]
C --> E["Impacto en las funciones hash criptográficas (SHA-256)"]
D --> F["Identificación de claves privadas ajenas y falsificación de transacciones"]
E --> G["Ventaja en la minería PoW y ataques a ciertas direcciones"]
F --> H["Amenaza letal y directa en la cadena de bloques"]
G --> I["Amenazas manejables con ajustes de algoritmos (por ejemplo, extensión de longitud de clave)"]
style H fill:#ff9999,stroke:#cc0000,stroke-width:2px;
style I fill:#ffff99,stroke:#cccc00,stroke-width:2px;&lt;/div>
&lt;h3 id="21-fundamentos-y-dificultad-computacional-de-la-criptografía-de-curva-elíptica-ecdsa">2.1. Fundamentos y dificultad computacional de la Criptografía de Curva Elíptica (ECDSA)
&lt;/h3>&lt;p>Muchas blockchains, incluidas Bitcoin y Ethereum, adoptan el &lt;strong>Algoritmo de Firma Digital de Curva Elíptica (ECDSA: Elliptic Curve Digital Signature Algorithm)&lt;/strong> como su algoritmo de firma digital. Específicamente, Bitcoin utiliza la curva elíptica con el parámetro &lt;code>secp256k1&lt;/code>.&lt;/p>
&lt;p>La seguridad de la criptografía de curva elíptica se basa en la dificultad computacional del &lt;strong>Problema del Logaritmo Discreto de Curva Elíptica (ECDLP: Elliptic Curve Discrete Logarithm Problem)&lt;/strong>.
Una curva elíptica se define por una ecuación en la forma normal de Weierstrass de la siguiente manera:&lt;/p>
$$
y^2 \equiv x^3 + ax + b \pmod{p}
$$
&lt;p>En la &lt;code>secp256k1&lt;/code> de Bitcoin, $a = 0, b = 7$, y $p$ es un número primo muy grande.
Sea $G$ el punto base (punto de referencia) en esta curva, y $k$ una clave privada, que es un número entero aleatorio masivo de 256 bits. Entonces, la clave pública $K$ se obtiene mediante la suma (multiplicación escalar) del punto base $k$ veces.&lt;/p>
$$
K = k \times G = \underbrace{G + G + \dots + G}_{k \text{ veces}}
$$
&lt;p>Usando una computadora clásica, calcular inversamente la clave privada $k$ (encontrar el logaritmo discreto) a partir de la clave pública expuesta $K$ y el punto base $G$ requiere un tiempo computacional exponencial de $\mathcal{O}(\sqrt{p})$ incluso usando los mejores algoritmos clásicos como el método de factorización rho de Pollard. Para una clave de 256 bits, se requieren aproximadamente $2^{128}$ operaciones, un nivel que no podría resolverse ni operando supercomputadoras actuales durante miles de millones de años.&lt;/p>
&lt;h3 id="22-colapso-por-el-algoritmo-de-shor-shors-algorithm">2.2. Colapso por el Algoritmo de Shor (Shor&amp;rsquo;s Algorithm)
&lt;/h3>&lt;p>Sin embargo, el &lt;strong>Algoritmo de Shor&lt;/strong>, publicado por Peter Shor en 1994, destruyó por completo esta premisa. El algoritmo de Shor fue propuesto originalmente para resolver el problema de factorización de enteros (la base del cifrado RSA) en tiempo polinómico, pero también es aplicable al problema del logaritmo discreto y al problema del logaritmo discreto de curva elíptica.&lt;/p>
&lt;p>El núcleo del algoritmo de Shor radica en el uso de la &lt;strong>Transformada de Fourier Cuántica (QFT: Quantum Fourier Transform)&lt;/strong> para encontrar rápidamente el &amp;ldquo;período (Period)&amp;rdquo; de una función.&lt;/p>
$$
\text{Complejidad clásica} = \mathcal{O}(2^{n/2}) \quad (n\text{ es la longitud en bits})
$$
$$
\text{Complejidad del algoritmo cuántico} = \mathcal{O}(n^3)
$$
&lt;p>De esta manera, el algoritmo de Shor reduce drásticamente el tiempo exponencial a un &lt;strong>tiempo polinómico (Polynomial Time)&lt;/strong>. Si se completa una computadora cuántica con suficientes cúbits lógicos, será posible determinar la clave privada $k$ a partir de la clave pública $K$ expuesta en la red en minutos o segundos. Esto permitiría a los atacantes obtener fácilmente las claves privadas de las carteras de otras personas y tomar control total de los fondos.&lt;/p>
&lt;h4 id="221-paso-a-paso-del-descifrado-de-ecdlp-mediante-el-algoritmo-de-shor">2.2.1 Paso a paso del descifrado de ECDLP mediante el algoritmo de Shor
&lt;/h4>&lt;p>Veamos paso a paso los procesos internos mediante los cuales una computadora cuántica resuelve el problema del logaritmo discreto de curva elíptica (ECDLP).&lt;/p>
&lt;p>Planteamiento del problema: En $K = k \times G$, dado que se conocen $G$ y $K$, se desea encontrar el entero desconocido $k$ (clave privada). Supongamos que el orden de la curva elíptica es $N$.&lt;/p>
&lt;p>&lt;strong>Paso 1: Creación de un estado de superposición&lt;/strong>
Primero, se preparan dos registros cuánticos, y se aplica una compuerta de Hadamard (Hadamard Gate) a cada uno para crear un estado de superposición de todas las posibles combinaciones de números enteros.
&lt;/p>
$$
|\psi_1\rangle = \frac{1}{N} \sum_{x=0}^{N-1} \sum_{y=0}^{N-1} |x\rangle |y\rangle |0\rangle
$$
&lt;p>&lt;strong>Paso 2: Aplicación del oráculo cuántico (evaluación de la función)&lt;/strong>
A continuación, utilizando un circuito cuántico (oráculo) que realiza adición de puntos en la curva elíptica, la función $f(x, y) = x \times G + y \times K$ se calcula en el tercer registro.
&lt;/p>
$$
|\psi_2\rangle = \frac{1}{N} \sum_{x=0}^{N-1} \sum_{y=0}^{N-1} |x\rangle |y\rangle |x \times G + y \times K\rangle
$$
&lt;p>
Aquí lo importante es que, como $K = k \times G$, se puede reescribir como $f(x, y) = (x + y \cdot k) \times G$.&lt;/p>
&lt;p>&lt;strong>Paso 3: Medición del tercer registro&lt;/strong>
Al medir el tercer registro, este colapsa en algún punto $R$ sobre la curva elíptica. En consecuencia, el primer y el segundo registro colapsan en un estado de superposición de pares $(x, y)$ que satisfacen $x + y \cdot k \equiv c \pmod{N}$ (donde $c$ es una constante).
&lt;/p>
$$
|\psi_3\rangle = \frac{1}{\sqrt{N}} \sum_{y=0}^{N-1} |c - y \cdot k \pmod{N}\rangle |y\rangle
$$
&lt;p>&lt;strong>Paso 4: Aplicación de la Transformada de Fourier Cuántica (QFT)&lt;/strong>
Este estado tiene una periodicidad relacionada con el período $k$. Al aplicar aquí la Transformada de Fourier Cuántica Inversa (Inverse QFT), se causa una interferencia de fase, convirtiendo la información del período en amplitud.&lt;/p>
&lt;p>&lt;strong>Paso 5: Medición y posprocesamiento clásico&lt;/strong>
Al medir el primer y segundo registros, se obtiene con alta probabilidad un valor que contiene información sobre $k$. Aplicando algoritmos clásicos de teoría de números, como las fracciones continuas (Continued Fractions), al valor medido, se puede determinar completamente la clave privada desconocida $k$.&lt;/p>
&lt;p>El número de compuertas cuánticas necesarias para todo este proceso es $\mathcal{O}(\log^3 N)$, lo que desvela la clave privada a una velocidad increíblemente más alta que la búsqueda $\mathcal{O}(\sqrt{N})$ con una computadora clásica.&lt;/p>
&lt;h3 id="23-algoritmo-de-grover-grovers-algorithm-y-su-impacto-en-las-funciones-hash">2.3. Algoritmo de Grover (Grover&amp;rsquo;s Algorithm) y su impacto en las funciones hash
&lt;/h3>&lt;p>Otra amenaza es el &lt;strong>Algoritmo de Grover&lt;/strong>, propuesto por Lov Grover en 1996. Esto tiene un impacto importante en las funciones hash (por ejemplo: SHA-256).&lt;/p>
&lt;p>En blockchain, las funciones hash se utilizan para garantizar la integridad de los datos, generar direcciones y como base para la minería &lt;strong>PoW (Proof of Work)&lt;/strong> en Bitcoin. Calcular a la inversa una función hash (cálculo de preimagen) puede considerarse como un &amp;ldquo;problema de búsqueda en base de datos no estructurada&amp;rdquo; donde, dado un valor de salida específico $y$, se busca un valor de entrada $x$ tal que $H(x) = y$.&lt;/p>
&lt;p>En una computadora clásica, para encontrar la respuesta correcta entre $N$ posibilidades, se requieren en promedio $\frac{N}{2}$ intentos, y en el peor de los casos, $N$ intentos. Es decir, la complejidad computacional es $\mathcal{O}(N)$.
Sin embargo, el algoritmo de Grover utiliza una técnica cuántica llamada &amp;ldquo;Amplificación de Amplitud (Amplitude Amplification)&amp;rdquo;. Al amplificar iterativamente la amplitud de probabilidad del estado que es la respuesta correcta entre todas las posibilidades en estado de superposición, se reduce el tiempo de búsqueda a la raíz cuadrada.&lt;/p>
$$
\text{Complejidad del algoritmo de Grover} = \mathcal{O}(\sqrt{N})
$$
&lt;p>En el caso de SHA-256, como $N = 2^{256}$, una búsqueda exhaustiva clásica requeriría aproximadamente $2^{256}$ intentos. Pero si se usa el algoritmo de Grover, bastaría con $\sqrt{2^{256}} = 2^{128}$ intentos. Esto significa que, para una computadora cuántica, una función hash de 256 bits &lt;strong>se reduce a la mitad de su nivel de seguridad, efectivamente a 128 bits&lt;/strong>.&lt;/p>
&lt;h4 id="231-sobrevivirá-sha-256-quantum-supremacy-in-hashing">2.3.1. ¿Sobrevivirá SHA-256? (Quantum Supremacy in Hashing)
&lt;/h4>&lt;p>Aunque la seguridad se reduce a la mitad, una &amp;ldquo;seguridad de 128 bits&amp;rdquo; sigue siendo extremadamente sólida. $2^{128}$ operaciones es una cifra astronómica desde el nivel tecnológico actual y requeriría una escala de tiempo de la edad del universo.
Por lo tanto, se cree ampliamente que &lt;strong>&amp;ldquo;SHA-256 mantendrá una seguridad práctica incluso frente a computadoras cuánticas&amp;rdquo;&lt;/strong>. Si en el futuro es necesario aumentar el margen de seguridad, duplicando simplemente la longitud de salida del hash (por ejemplo, pasando de SHA-256 a SHA-512), se puede mantener la seguridad clásica de 256 bits en el mundo cuántico.&lt;/p>
&lt;p>En conclusión, la amenaza cuántica a las funciones hash se puede considerar &amp;ldquo;leve y manejable&amp;rdquo;, mientras que la amenaza a la criptografía de clave pública (ECDSA) se puede considerar &amp;ldquo;letal&amp;rdquo;.&lt;/p>
&lt;hr>
&lt;h2 id="3-análisis-detallado-del-impacto-en-criptoactivos-actuales-bitcoin-ethereum">3. Análisis detallado del impacto en criptoactivos actuales (Bitcoin, Ethereum)
&lt;/h2>&lt;p>En un mundo donde es posible descifrar ECDSA con computadoras cuánticas, ¿a qué vulnerabilidades específicas se enfrentan las redes de criptoactivos? Aquí haremos un análisis detallado, tomando el mecanismo de Bitcoin como ejemplo, desde la perspectiva del &lt;strong>&amp;ldquo;momento de la exposición de la clave pública&amp;rdquo;&lt;/strong>.&lt;/p>
&lt;h3 id="31-generación-de-direcciones-y-privacidad-de-las-claves-públicas">3.1. Generación de direcciones y &amp;ldquo;privacidad&amp;rdquo; de las claves públicas
&lt;/h3>&lt;p>Las direcciones de Bitcoin (P2PKH: Pay-to-Public-Key-Hash o P2WPKH: Pay-to-Witness-Public-Key-Hash) no utilizan la clave pública directamente, sino un hash repetido de la clave pública.&lt;/p>
$$
\text{Bitcoin Address} = \text{Base58Check}(\text{RIPEMD160}(\text{SHA256}(\text{Public Key})))
$$
&lt;p>Como se mencionó anteriormente, debido a que las funciones hash son resistentes a los ataques cuánticos (algoritmo de Grover), deducir a la inversa la &amp;ldquo;clave pública&amp;rdquo; original a partir de la &amp;ldquo;dirección&amp;rdquo; (valor hash) es imposible incluso con una computadora cuántica.
En otras palabras, para una &lt;strong>&amp;ldquo;dirección no utilizada (una desde la que nunca se han enviado fondos)&amp;rdquo;&lt;/strong>, la clave pública no se ha expuesto en la cadena de bloques en absoluto, y solo está registrado el valor hash. Por lo tanto, dado que se desconoce la clave pública, no hay un objetivo sobre el cual ejecutar el algoritmo de Shor y es imposible determinar la clave privada. Las carteras en este estado pueden considerarse cuánticamente seguras (Quantum-safe).&lt;/p>
&lt;h3 id="32-vulnerabilidad-letal-al-enviar-transacciones-ataque-front-running">3.2. Vulnerabilidad letal al enviar transacciones (Ataque Front-running)
&lt;/h3>&lt;p>El problema surge en el momento en que un usuario transfiere fondos.
Al transmitir una transacción a la red, junto con la firma digital, el usuario debe &lt;strong>incluir su propia clave pública dentro de los datos de la transacción para su verificación y exponerla a toda la red&lt;/strong>.&lt;/p>
&lt;div class="mermaid">sequenceDiagram
participant User as "Usuario (Alice)"
participant Mempool as "Mempool (Grupo de transacciones no confirmadas)"
participant QuantumAttacker as "Atacante Cuántico"
participant Miner as "Minero (Generación de bloques)"
User->>Mempool: Enviar transacción (incluye clave pública + firma)
Mempool-->>QuantumAttacker: Interceptar la clave pública en la red
note right of QuantumAttacker: Ejecutar el algoritmo de Shor en minutos&lt;br/>(Calcular clave privada desde la pública)
QuantumAttacker->>QuantumAttacker: Generar nueva firma con la clave privada de Alice
QuantumAttacker->>Mempool: Transmitir transferencia fraudulenta con tarifas mineras más altas
Miner->>Miner: Priorizar la transacción fraudulenta con tarifas (Gas) más altas e incluirla en el bloque
Miner-->>User: Registrar en la cadena de bloques (Alice pierde sus fondos)&lt;/div>
&lt;p>Una vez que se envía la clave pública a la Mempool (la sala de espera de transacciones no confirmadas), esos datos se comparten con nodos en todo el mundo. Si un atacante poseyera una computadora cuántica ultrarrápida, podría robar los fondos mediante el siguiente proceso:&lt;/p>
&lt;ol>
&lt;li>Interceptar la transacción de un usuario legítimo (Alice) desde la Mempool y &lt;strong>extraer la clave pública&lt;/strong>.&lt;/li>
&lt;li>Ejecutar el algoritmo de Shor para &lt;strong>calcular la clave privada a partir de la clave pública en cuestión de minutos (antes de que se apruebe el bloque)&lt;/strong>.&lt;/li>
&lt;li>Usar la clave privada obtenida para &lt;strong>crear una transacción falsa&lt;/strong> que envíe los fondos de Alice a la dirección del atacante.&lt;/li>
&lt;li>Enviar esta transacción falsa a la red con una &lt;strong>tarifa minera (Fee) mucho más alta&lt;/strong> que la de la transacción original de Alice.&lt;/li>
&lt;/ol>
&lt;p>Guiados por los incentivos económicos, los mineros priorizan incluir transacciones con altas tarifas en los bloques. Como resultado, la transferencia fraudulenta del atacante es confirmada (Confirm) primero, y la transferencia legítima de Alice se descarta por &amp;ldquo;fondos insuficientes (Double Spend)&amp;rdquo;.
Esta serie de eventos se conoce como &lt;strong>Ataque Front-running (Front-running Attack)&lt;/strong>, y en un mundo con computadoras cuánticas prácticas, causaría una situación aterradora donde los fondos son robados por un hacker en el mismo momento en que alguien presiona el botón de enviar.&lt;/p>
&lt;h3 id="33-peligros-de-la-reutilización-de-direcciones-y-direcciones-antiguas-p2pk">3.3. Peligros de la reutilización de direcciones y direcciones antiguas (P2PK)
&lt;/h3>&lt;p>Un problema aún más grave es que en direcciones desde las que se han transferido fondos al menos una vez en el pasado (por ejemplo, si se reutilizan como direcciones de cambio), la clave pública ya está registrada de forma permanente en la cadena de bloques. Sin siquiera esperar a enviar una transacción, estas corren un peligro constante de que su clave privada sea calculada y se roben sus saldos.&lt;/p>
&lt;p>Además, en el formato dominante &lt;strong>P2PK (Pay-to-Public-Key)&lt;/strong> de los años 2009-2010, que incluye las recompensas de minería tempranas de Satoshi Nakamoto (más de 1 millón de BTC), la clave pública en sí se registraba directamente en la cadena de bloques como dirección en lugar del hash. Estos enormes volúmenes de bitcoins inactivos son los blancos más fáciles para las computadoras cuánticas y podrían ser robados de golpe para un &amp;ldquo;dumping&amp;rdquo; masivo en el mercado, potencialmente causando un desplome colosal del precio.&lt;/p>
&lt;hr>
&lt;h2 id="4-escenario-de-transición-a-la-criptografía-post-cuántica-pqc-post-quantum-cryptography">4. Escenario de transición a la Criptografía Post-Cuántica (PQC: Post-Quantum Cryptography)
&lt;/h2>&lt;p>Para evitar la catástrofe del &amp;ldquo;Q-Day (el día de la vulneración criptográfica por computadoras cuánticas)&amp;rdquo;, la comunidad de blockchain y criptografía planea migrar a una &lt;strong>Criptografía Post-Cuántica (PQC)&lt;/strong> que sea difícil de descifrar incluso mediante algoritmos cuánticos.
El Instituto Nacional de Estándares y Tecnología de los EE. UU. (NIST) ha estado avanzando en el proceso de estandarización de PQC durante años y, tras varias rondas de rigurosas evaluaciones, se han seleccionado algunos prometedores métodos criptográficos como estándares finales.&lt;/p>
&lt;p>Explicaremos detalladamente los principales algoritmos PQC, que están ganando atención como alternativas a las firmas digitales en blockchain, junto con sus mecanismos matemáticos.&lt;/p>
&lt;h3 id="41-firmas-basadas-en-hash-hash-based-signatures">4.1. Firmas basadas en Hash (Hash-Based Signatures)
&lt;/h3>&lt;p>Las firmas basadas en hash son un método criptográfico cuya seguridad se basa exclusivamente en una base muy simple y sólida: &amp;ldquo;la resistencia a colisiones de las funciones hash&amp;rdquo;. Dado que la seguridad de las funciones hash contra las computadoras cuánticas ya está comprobada (como mencionamos, tener un margen de seguridad de 128 bits es suficiente), es un enfoque extremadamente confiable.
Los ejemplos representativos incluyen las &lt;strong>Firmas de Lamport (Lamport Signatures)&lt;/strong>, su versión extendida WOTS (Winternitz One-Time Signature) y la candidata estandarizada por el NIST &lt;strong>SPHINCS+&lt;/strong> (ahora llamada SLH-DSA como FIPS 205).&lt;/p>
&lt;h4 id="411-detalles-matemáticos-de-las-firmas-de-lamport-one-time-signature">4.1.1. Detalles matemáticos de las firmas de Lamport (One-Time Signature)
&lt;/h4>&lt;p>Echemos un vistazo más detallado al mecanismo matemático de las firmas de Lamport.
Asumamos una función hash $H: \{0, 1\}^* \to \{0, 1\}^{256}$.&lt;/p>
&lt;p>&lt;strong>[Generación de claves]&lt;/strong>
Alice (la emisora) genera 256 pares de claves privadas utilizando un generador de números aleatorios verdadero (TRNG).
&lt;/p>
$$
\text{sk}_{i,0} \in \{0, 1\}^{256}, \quad \text{sk}_{i,1} \in \{0, 1\}^{256} \quad (1 \le i \le 256)
$$
&lt;p>
Con esto, la clave privada $\text{sk}$ consta de un total de 512 cadenas de 256 bits (tamaño: $512 \times 32 = 16,384$ bytes).&lt;/p>
&lt;p>A continuación, se calcula la clave pública $\text{pk}$. Cada componente de la clave privada es hasheado individualmente.
&lt;/p>
$$
\text{pk}_{i,0} = H(\text{sk}_{i,0}), \quad \text{pk}_{i,1} = H(\text{sk}_{i,1})
$$
&lt;p>
La clave pública es, del mismo modo, de $16,384$ bytes. Esta se expone a la red de blockchain.&lt;/p>
&lt;p>&lt;strong>[Generación de firmas]&lt;/strong>
Para firmar los datos de transacción $M$, Alice primero calcula su valor hash.
&lt;/p>
$$
h = H(M) \in \{0, 1\}^{256}
$$
&lt;p>
Sea el $i$-ésimo bit del valor hash $h$ $h_i \in \{0, 1\}$.
La firma $\sigma$ de Alice es el conjunto de los componentes de la clave privada que corresponden a cada bit $h_i$.
&lt;/p>
$$
\sigma = (\text{sk}_{1, h_1}, \text{sk}_{2, h_2}, \dots, \text{sk}_{256, h_{256}})
$$
&lt;p>
Es decir, si el bit del hash del mensaje es &lt;code>0&lt;/code>, se expone $\text{sk}_{i,0}$, y si es &lt;code>1&lt;/code>, se expone $\text{sk}_{i,1}$. El tamaño de la firma será $256 \times 32 = 8,192$ bytes.&lt;/p>
&lt;p>&lt;strong>[Verificación de firmas]&lt;/strong>
El minero (verificador) realiza la verificación usando la transacción recibida $M$, la firma $\sigma = (s_1, s_2, \dots, s_{256})$ y la clave pública $\text{pk}$.
Recalcula el hash de la transacción $h = H(M)$ y comprueba si el hash de cada $s_i$ coincide con el correspondiente elemento de la clave pública $\text{pk}_{i, h_i}$.
&lt;/p>
$$
H(s_i) \overset{?}{=} \text{pk}_{i, h_i} \quad (\text{para todo } 1 \le i \le 256)
$$
&lt;p>Este proceso es matemáticamente extremadamente simple, y es imposible falsificar una firma a menos que una computadora cuántica pueda invertir $H$. Sin embargo, una vez que se realiza una firma, la mitad de la clave privada se expone a la red. Si se firma otro mensaje con el mismo par de claves, las claves privadas expuestas se combinan, dejando espacio para la falsificación por parte de los atacantes, de ahí la fuerte restricción de que &amp;ldquo;solo se puede usar una vez (One-Time)&amp;rdquo;.
Para hacer esto práctico, se desarrollaron tecnologías como &lt;strong>XMSS&lt;/strong>, que agrupa múltiples claves de un solo uso en una sola clave pública raíz utilizando árboles de Merkle, y la firma sin estado &lt;strong>SPHINCS+&lt;/strong>, pero tienen la desventaja de que el tamaño de la firma alcanza decenas de kilobytes.&lt;/p>
&lt;h3 id="42-criptografía-basada-en-retículos-lattice-based-cryptography">4.2. Criptografía basada en retículos (Lattice-Based Cryptography)
&lt;/h3>&lt;p>Actualmente, la corriente principal y más esperada en PQC, y la adoptada como principal estándar del NIST (FIPS 204: ML-DSA / anteriormente CRYSTALS-Dilithium y Falcon, etc.), es la &lt;strong>Criptografía basada en retículos&lt;/strong>.&lt;/p>
&lt;p>La seguridad de la criptografía basada en retículos depende de problemas matemáticamente probados como el &amp;ldquo;Problema del Vector Más Corto en retículos multidimensionales (SVP: Shortest Vector Problem)&amp;rdquo; y el &amp;ldquo;Problema del Aprendizaje con Errores (LWE: Learning With Errors)&amp;rdquo;. No se han encontrado algoritmos que resuelvan eficientemente problemas de retículos incluso con computadoras cuánticas.&lt;/p>
&lt;p>&lt;strong>Modelo matemático del LWE (Learning With Errors):&lt;/strong>
La idea básica del problema LWE es hacer que un sistema de ecuaciones lineales sea drásticamente más difícil de resolver al agregar intencionalmente un &amp;ldquo;pequeño ruido (error)&amp;rdquo;.
Sea el vector secreto $\mathbf{s} \in \mathbb{Z}_q^n$.
Se toma una matriz pública masiva $\mathbf{A} \in \mathbb{Z}_q^{m \times n}$ elegida al azar, y un vector de ruido pequeño agregado intencionalmente $\mathbf{e} \in \mathbb{Z}_q^m$.
La clave pública $\mathbf{b}$ se calcula de la siguiente manera:&lt;/p>
$$
\mathbf{b} = \mathbf{A}\mathbf{s} + \mathbf{e} \pmod{q}
$$
&lt;p>Aun cuando la matriz $\mathbf{A}$ y el vector $\mathbf{b}$ (clave pública) sean públicos, calcular inversamente la clave secreta $\mathbf{s}$ a partir de ellos es muy difícil debido a la presencia del ruido $\mathbf{e}$. Sin ruido, podría resolverse con simple eliminación de Gauss, pero el ruido provoca que el espacio de búsqueda en todas las dimensiones aumente explosivamente, lo que proporciona una seguridad sólida frente a computadoras clásicas y cuánticas.
En algoritmos reales utilizados en blockchain, etc. (como Dilithium), se utiliza &lt;strong>Ring-LWE (o Module-LWE)&lt;/strong> expandido sobre anillos polinómicos para reducir el tamaño de las claves y acelerar los cálculos.&lt;/p>
&lt;ul>
&lt;li>&lt;strong>Ventajas&lt;/strong>: Comparado con las firmas basadas en hash, los tamaños de las claves públicas y las firmas son relativamente pequeños (alrededor de unos pocos kilobytes), y la velocidad de cálculo para la generación y verificación de firmas es muy rápida (igual o mayor a ECDSA).&lt;/li>
&lt;li>&lt;strong>Desventajas&lt;/strong>: Debido a que la estructura matemática es compleja y el período histórico de validación es corto, el riesgo de que se descubran nuevos algoritmos de descifrado en el futuro no es cero.&lt;/li>
&lt;/ul>
&lt;hr>
&lt;h2 id="5-retos-técnicos-en-la-transición-a-pqc-del-blockchain">5. Retos técnicos en la transición a PQC del blockchain
&lt;/h2>&lt;p>El mero hecho de que existan los algoritmos PQC (como Dilithium o SPHINCS+) no significa que se puedan implementar mañana en Bitcoin o Ethereum. Existen varios desafíos importantes específicos de los sistemas descentralizados.&lt;/p>
&lt;h3 id="51-aumento-en-el-tamaño-de-firmas-y-el-colapso-de-la-escalabilidad">5.1. Aumento en el tamaño de firmas y el colapso de la escalabilidad
&lt;/h3>&lt;p>La mayor barrera para la introducción de PQC es el crecimiento drástico del tamaño de datos.
Mientras que el tamaño de las firmas ECDSA actuales es de unos 70 bytes, en Dilithium (ML-DSA), de criptografía basada en retículos, el tamaño de la firma oscila entre unos 2,420 y 4,595 bytes (dependiendo del nivel de seguridad), y la clave pública supera los 1,300 bytes. Las firmas basadas en hash SPHINCS+ llegan a decenas de miles de bytes tan solo para la firma.&lt;/p>
&lt;p>Si Bitcoin introdujera PQC manteniendo el límite actual de tamaño de bloque (aproximadamente 4 MB de peso incluyendo SegWit), el número de transacciones que podrían incluirse en un bloque disminuiría drásticamente. El rendimiento de la red (TPS: Transactions Per Second) caería de manera devastadora y la congestión en los pagos se volvería la norma.
Resolver esto requiere aumentar masivamente el tamaño del bloque, pero esto a su vez elevaría los requerimientos de almacenamiento y ancho de banda de los nodos completos, dificultaría que las personas ejecuten nodos por sí mismas y, en consecuencia, resultaría en el dilema de propiciar &lt;strong>la centralización de la red&lt;/strong>.&lt;/p>
&lt;div class="mermaid">pie title "Comparación del tamaño de datos de firmas en blockchain (Diagrama conceptual)"
"ECDSA (Aprox. 70 Bytes)" : 2
"Dilithium ML-DSA (Aprox. 2,500 Bytes)" : 58
"SPHINCS+ (Aprox. 17,000 Bytes)" : 40&lt;/div>
&lt;p>&lt;em>(※ El abultamiento de datos en las transacciones debido a la introducción de PQC es un cuello de botella letal para la escalabilidad)&lt;/em>&lt;/p>
&lt;h3 id="52-impacto-en-la-ethereum-virtual-machine-evm-y-contratos-precompilados">5.2. Impacto en la Ethereum Virtual Machine (EVM) y contratos precompilados
&lt;/h3>&lt;p>En plataformas de contratos inteligentes Turing-completos como Ethereum, la adopción de PQC exige una actualización fundamental de la EVM (Ethereum Virtual Machine).
La EVM actual provee un contrato precompilado (Precompiled Contract) llamado &lt;code>ecrecover&lt;/code> (dirección: &lt;code>0x01&lt;/code>) para la verificación de firmas ECDSA, que está optimizado para realizar verificaciones de firmas con un coste de gas muy bajo (3000 Gas).&lt;/p>
&lt;p>No obstante, los nuevos algoritmos de criptografía de retículo como Dilithium y Falcon involucran cálculos polinómicos y matriciales complejos. Si se implementan usando solamente los códigos de operación (Opcodes) actuales de la EVM, una simple verificación de firma podría consumir desde millones hasta decenas de millones de gas. A este nivel, el límite de gas por bloque (actualmente de unos 30 millones de Gas) se agotaría en una sola transacción.&lt;/p>
&lt;p>Para eludir esto, la red deberá llevar a cabo un &amp;ldquo;Hard Fork&amp;rdquo; (Bifurcación dura) para integrar un nuevo Precompiled Contract dedicado a la verificación PQC (por ejemplo, asignar &lt;code>0x10&lt;/code> para DilithiumVerify) directamente en la EVM. Esto requiere un proceso de largo plazo donde los desarrolladores principales de cada cliente de Ethereum (Geth, Nethermind, Erigon, etc.) colaboren en implementaciones optimizadas de lógicas de verificación criptográfica de retículos a nivel de lenguajes como C++, Go, y Rust, así como ejecutar auditorías de seguridad.&lt;/p>
&lt;h3 id="53-dificultad-para-lograr-consensos-a-través-de-hard-forks">5.3. Dificultad para lograr consensos a través de Hard Forks
&lt;/h3>&lt;p>Cambiar el algoritmo de firma subyacente requiere una actualización de todo el protocolo de la red, un &lt;strong>Hard Fork (Bifurcación dura)&lt;/strong>. Sin embargo, en comunidades que valoran mucho los principios de &amp;ldquo;no cambiar las reglas y mantenerse descentralizados&amp;rdquo;, como Bitcoin, el proceso para alcanzar un consenso es políticamente muy desafiante. Desde la proposición inicial de un BIP (Bitcoin Improvement Proposal) para migrar a PQC hasta su implementación definitiva, se requerirán años de debates y pruebas rigurosas.&lt;/p>
&lt;hr>
&lt;h2 id="6-cuándo-llegará-el-q-day-hoja-de-ruta-hacia-la-transición">6. ¿Cuándo llegará el &amp;ldquo;Q-Day&amp;rdquo;? Hoja de ruta hacia la transición
&lt;/h2>&lt;p>¿Cuándo llegará el &amp;ldquo;Q-Day&amp;rdquo;, el día en que las computadoras cuánticas logren descifrar completamente la criptografía de curva elíptica de 256 bits?
Aunque las opiniones difieren entre investigadores, muchos expertos prevén que será &lt;strong>&amp;ldquo;entre mediados de la década de 2030 y 2040&amp;rdquo;&lt;/strong>, cuando podrían aparecer computadoras cuánticas a gran escala con al menos miles o decenas de miles de cúbits lógicos estables (cúbits que toleran el ruido con corrección de errores). Sin embargo, dependiendo de descubrimientos disruptivos en arquitecturas de hardware o el hallazgo de algoritmos cuánticos más eficientes, no se descarta la posibilidad de que se adelante (alrededor del 2030).&lt;/p>
&lt;p>La hoja de ruta que debería seguir el ecosistema de criptoactivos antes de que sea demasiado tarde es la siguiente:&lt;/p>
&lt;h3 id="fase-1-firmas-híbridas-y-abstracción-de-cuentas-ahora-a-2028">Fase 1: Firmas híbridas y abstracción de cuentas (Ahora a ~2028)
&lt;/h3>&lt;p>En los círculos actuales de desarrollo de blockchain, especialmente entre los desarrolladores de Ethereum (como Vitalik Buterin), se están estudiando las &lt;strong>&amp;ldquo;firmas híbridas&amp;rdquo;&lt;/strong> que combinan ECDSA con PQC (firmas basadas en hash o criptografía basada en retículos). Este enfoque implica adjuntar en la transacción ambas firmas: la de ECDSA existente (que hoy es segura) y la firma PQC. Así, si una de las dos falla, la seguridad se mantiene íntegra.
Además, aprovechando la abstracción de cuentas (Account Abstraction, ERC-4337), se avanza en iniciativas que permiten integrar firmas PQC como opción de consentimiento (opt-in para los usuarios) mediante carteras de contratos inteligentes sin necesidad de esperar un hard fork en el nivel del protocolo base.&lt;/p>
&lt;h3 id="fase-2-uso-de-pruebas-de-conocimiento-cero-zk-rollups-2025-en-adelante">Fase 2: Uso de Pruebas de Conocimiento Cero (ZK-Rollups) (2025 en adelante)
&lt;/h3>&lt;p>La carta clave que se espera para resolver la mayor debilidad de la PQC, el &amp;ldquo;abultamiento del tamaño de los datos de firmas&amp;rdquo;, es el uso de tecnologías de Capa 2 (Layer 2) conocidas como &lt;strong>ZK-Rollups (Pruebas de Conocimiento Cero)&lt;/strong>.
En lugar de registrar directamente las enormes firmas PQC en la Layer 1 (cadena principal), innumerables transacciones PQC se agrupan y verifican en la Layer 2. A continuación, mediante pruebas como ZK-SNARKs o ZK-STARKs, se comprimen todas en una diminuta pieza de &amp;ldquo;datos de prueba (Proof)&amp;rdquo; para grabarse en la Layer 1.
Cabe señalar que algunas configuraciones de SNARKs (como Groth16) son inherentemente vulnerables frente a computadoras cuánticas, por lo que la adopción de &lt;strong>ZK-STARKs&lt;/strong>, dependientes de funciones hash que poseen resistencia cuántica, se vuelve esencial.&lt;/p>
&lt;h3 id="fase-3-hard-fork-a-nivel-del-protocolo-alrededor-de-2030">Fase 3: Hard Fork a Nivel del Protocolo (Alrededor de 2030)
&lt;/h3>&lt;p>En una etapa donde la estandarización PQC del NIST esté totalmente asimilada, se desarrollen librerías consolidadas en el sector, y el software haya sido suficientemente probado, es previsible que cadenas principales como Bitcoin y Ethereum implementen un Hard Fork para cambiar sus firmas por defecto al ecosistema PQC de manera definitiva. Durante este período de transición, presenciaríamos inmensas campañas de anuncios animando a los usuarios a &amp;ldquo;transferir fondos de carteras antiguas a carteras nuevas y compatibles con PQC&amp;rdquo;.&lt;/p>
&lt;h3 id="ejemplos-de-proyectos-pioneros">Ejemplos de Proyectos Pioneros
&lt;/h3>&lt;p>Algunos proyectos de blockchain han sido proactivos ante esta amenaza cuántica y afirman poseer resistencia cuántica desde sus etapas de desarrollo tempranas.&lt;/p>
&lt;ul>
&lt;li>&lt;strong>QRL (Quantum Resistant Ledger)&lt;/strong>: Una de las primeras blockchains que implementó nativamente PQC en la capa de protocolo base utilizando XMSS (Esquema Extendido de Firma de Merkle), un esquema PQC basado en hashes.&lt;/li>
&lt;li>&lt;strong>Algorand / Cellframe&lt;/strong>: Proyectos con una arquitectura modular para su capa criptográfica con vistas a facilitar las actualizaciones de PQC en el futuro, investigando activamente la integración de la criptografía basada en retículos.&lt;/li>
&lt;/ul>
&lt;hr>
&lt;h2 id="7-conclusión-el-futuro-de-los-criptoactivos-y-la-protección-de-nuestros-activos">7. Conclusión: El futuro de los criptoactivos y la protección de nuestros activos
&lt;/h2>&lt;p>La llegada de la &amp;ldquo;era post-cuántica&amp;rdquo; ya ha rebasado los dominios imaginarios de la ciencia ficción para transformarse en un desafío técnico concreto y una amenaza inminente frente a nuestros sistemas criptográficos del mundo real.&lt;/p>
&lt;p>Las dos grandes espadas computacionales del mundo cuántico —el Algoritmo de Shor y el Algoritmo de Grover— amenazan los pilares de la criptografía de clave pública y las funciones hash de las blockchains modernas. En particular, la debilidad de ECDSA es letal, haciendo que la migración hacia Criptografía Post-Cuántica (PQC) sea el único camino ineludible para eludir el hurto masivo de fondos vía ataques front-running.&lt;/p>
&lt;p>Sin embargo, ni el ámbito tecnológico ni la comunidad de blockchain observan esto sin accionar. La selección y normalización de algoritmos PQC, como la criptografía basada en retículos y las firmas fundamentadas en hashes, están evolucionando con certidumbre; además, ya comienzan a dibujarse las formas en que superaremos la gran barrera del &amp;ldquo;aumento colosal de volumen de datos&amp;rdquo;, haciendo uso de ZK-STARKs (Pruebas de Conocimiento Cero) y soluciones de escalado en Capa 2.&lt;/p>
&lt;p>No existe necesidad de que los inversores o usuarios comunes de criptoactivos entren en pánico y liquiden todos sus fondos en estos momentos. Lo vital es cultivar un conocimiento elemental y una actitud preventiva basada en los siguientes puntos:&lt;/p>
&lt;ul>
&lt;li>&lt;strong>Evitar la reutilización de direcciones&lt;/strong>: No atesorar fondos por períodos prolongados en &amp;ldquo;direcciones usadas (que se hayan empleado alguna vez para realizar una transacción, por lo que su clave pública ha sido expuesta permanentemente en la cadena)&amp;rdquo;. Una regla esencial no solo para resguardar la privacidad, sino también por pura seguridad cuántica.&lt;/li>
&lt;li>&lt;strong>Atención a las tendencias tecnológicas&lt;/strong>: Permanecer sintonizados a discusiones vitales (por ej. los BIP de Bitcoin y EIP de Ethereum) respecto a la transición PQC o los posibles Hard Forks, a fin de ser capaces de migrar nuestras carteras correctamente cuando llegue el instante apropiado.&lt;/li>
&lt;/ul>
&lt;p>La historia del blockchain consiste, en gran medida, en una evolución constante propiciada por su resiliencia contra amenazas tecnológicas inéditas. Tal como se superaron las crisis de la escalabilidad o el impacto medioambiental (con el salto del PoW al PoS), es más que seguro que el ecosistema completo investigará y se ajustará a este inédito peligro cuántico.
Nuestra expectación se deposita en visualizar un porvenir donde el nacimiento de la computación cuántica —el nuevo apogeo del ingenio humano— y el blockchain (la tecnología de la confianza descentralizada) logren amoldarse armoniosamente para constituir sistemas invulnerables de orden superior, lejos de sucumbir en un colapso.&lt;/p>
&lt;hr>
&lt;p>&lt;em>Referencias y enlaces relacionados:&lt;/em>&lt;/p>
&lt;ul>
&lt;li>National Institute of Standards and Technology (NIST) - Post-Quantum Cryptography Standardization Project&lt;/li>
&lt;li>Shor, P. W. (1994). Algorithms for quantum computation: discrete logarithms and factoring.&lt;/li>
&lt;li>Grover, L. K. (1996). A fast quantum mechanical algorithm for database search.&lt;/li>
&lt;li>Buterin, V. (2024). How to hard-fork to save most users&amp;rsquo; funds in a quantum emergency.&lt;/li>
&lt;/ul></description></item></channel></rss>