Solo con fines educativos; no es asesoramiento de inversión ni de seguridad. Un diseño de umbral reduce ciertos riesgos de clave únicamente si el protocolo, la implementación, los participantes y la recuperación se protegen de forma independiente.
Respuesta directa
La firma de umbral distribuye capacidades de clave privada a varias partes y, cuando se alcanza el umbral, se genera de forma conjunta una firma común verificable. Este artículo explica las carteras M-of-N, DKG, MPC y sus diferencias con la firma múltiple.
Threshold Signature permite a N participantes controlar conjuntamente una firma. Siempre que cooperen al menos M participantes, se puede generar una firma válida que tenga el mismo aspecto que una firma ordinaria. Los participantes con menos de M acciones de material clave generalmente no pueden firmar de forma independiente y no pueden recuperar la clave privada completa.
Se usa comúnmente en billeteras MPC, custodia institucional, claves de verificación y protocolos entre cadenas. Tanto las firmas de umbral como las firmas múltiples en cadena pueden reducir los riesgos de clave privada de un solo punto, pero la capa de implementación, el rendimiento en cadena, los métodos de recuperación y los límites de auditoría son diferentes.
M-de-N es la expresión básica de la estructura de umbral:
-
N es el número total de participantes o acciones clave;
-
M es el número mínimo de acciones necesarias para completar la firma.
Por ejemplo, dos de tres significa que dos de las tres partes pueden firmar si cooperan. Una filtración por parte de una de las partes por sí sola no es suficiente para transferir activos, y la pérdida del equipo de una de las partes no bloqueará inmediatamente los fondos.
Las firmas de umbral suelen incluir dos etapas:
- Generación o fragmentación de claves: establecimiento de acciones de claves distribuidas;
La firma de umbral es una aplicación del cálculo multipartito seguro (MPC), pero no son sinónimos. Una cartera MPC puede usar este protocolo y el MPC también abarca cálculos sin firmas. Dividir una copia de la seed tampoco es firma de umbral si hay que reconstruir el secreto antes de usarlo.
La garantía depende del protocolo concreto, el modelo de adversario, las comunicaciones autenticadas, el azar, la custodia de las partes, la independencia, la cadena de suministro, el motor de políticas y la recuperación. M-of-N por sí solo no es una evaluación de seguridad.
Cómo funciona
M-de-N es la expresión básica de la estructura de umbral:
-
N es el número total de participantes o acciones clave;
-
M es el número mínimo de acciones necesarias para completar la firma.
Las firmas de umbral suelen incluir dos etapas:
-
Generación o fragmentación de claves: establecimiento de acciones de claves distribuidas;
-
Protocolo de firma: los participantes que alcanzan el umbral intercambian mensajes para generar la firma final.
Al final, en la cadena solo se ven la clave pública correspondiente y una firma estándar, y no necesariamente se sabe cuántas partes están involucradas detrás de escena.
La generación de claves distribuidas (DKG) permite a los participantes generar conjuntamente claves públicas y sus respectivas claves compartidas sin combinar la clave privada completa en ningún momento.
Cada participante debe vincular por separado la solicitud exacta con cadena, cuenta, importe, destino, comisión, nonce y política. El cuórum criptográfico no sustituye la revisión de la transacción.
El cuórum elegido intercambia compromisos, pruebas y partes de firma. El nonce del protocolo debe ser único y estar protegido; reutilizarlo o sesgarlo puede revelar material de clave. Algunos esquemas preprocesan, mientras FROST especifica un protocolo Schnorr de umbral de dos rondas.
Antes de difundir, se comprueba el resultado combinado con la clave pública del grupo. Después se conservan registros adecuados, se vigilan fallos, se renuevan partes o claves mediante una ceremonia definida y se prueba la recuperación sin debilitar el umbral.
Los protocolos varían con la familia de firma y el modelo de seguridad. La linealidad facilita las construcciones Schnorr; ECDSA de umbral necesita técnicas multipartitas adicionales. Agregación, multifirma y firma de umbral pueden parecer iguales, pero sostienen reglas de participación y seguridad distintas.
| Diseño | Qué ve el verificador | Dónde se aplica el umbral | Principal límite de revisión |
|---|---|---|---|
| Firma de umbral | Una firma y una clave pública | Protocolo criptográfico fuera de la cadena | Protocolo, clientes, partes, coordinador, política y recuperación |
| Multifirma en cadena | Varias aprobaciones o estado del contrato | Cadena o contrato inteligente | Contrato, firmantes, umbral, módulos y facultades de actualización |
| Copia dividida | Una clave normal tras reconstruirla | Procedimiento de recuperación | Custodia, entorno de reconstrucción y tratamiento posterior |
La revisión operativa separa cinco puntos: 1 configuración, 2 generación de claves, 3 autorización, 4 firma y 5 mantenimiento.
Ejemplo
La institución coloca tres Acciones respectivamente:
-
Equipo de hardware del equipo comercial;
-
Departamento de control de riesgos independiente;
-
Agencia de hospedaje de recuperación de desastres.
Los retiros diarios requieren la firma conjunta del equipo comercial y el control de riesgos; cuando la oficina principal falla, el equipo comercial o la nueva persona autorizada coopera con la parte de recuperación de desastres.
Si tanto las acciones comerciales como las de control de riesgos se ejecutan en la misma cuenta de la nube y 2 de 3 están dispersas en el organigrama, todavía es técnicamente posible que se produzca una fuga de credenciales en la nube. La verdadera independencia requiere separación de dispositivos, administradores, redes, regiones y rutas de aprobación.
Se comprueba que 1 parte no pueda firmar, que funcione cada combinación autorizada de 2 partes y que las primeras 2 partes no compartan un control.
Riesgos
- Los simulacros de recuperación deben cubrir daños a los equipos, pérdida de personal, cierre de proveedores, clientes fuera de línea e indisponibilidad de la red. El simple hecho de confirmar que el archivo de copia de seguridad existe no significa que se pueda restaurar el estado del protocolo.
- Al utilizar un restaurador de custodia, debe quedar claro si puede cambiar de forma independiente a los participantes, retrasar las firmas o leer la privacidad de las transacciones. La facilitación de la restauración a menudo introduce una confianza adicional.
- Las firmas BLS naturalmente admiten la agregación, y la construcción del umbral es relativamente intuitiva y es común en conjuntos de consenso y verificadores. ECDSA se usa ampliamente en muchas cadenas, pero el protocolo ECDSA de umbral es más complejo e implica multiplicación interactiva y seguridad Nonce.
- La firma Schnorr tiene una estructura lineal y es adecuada para MuSig y esquemas de umbral, pero el protocolo específico aún necesita evitar claves maliciosas y ataques Nonce.
- El hecho de que las curvas subyacentes sean las mismas no significa que las diferentes implementaciones de umbrales sean intercambiables. Se verifica si la cadena acepta el formato de firma final, la prueba de seguridad del protocolo y la implementación de la biblioteca.
- Algunos puentes están coautorizados por firmantes de M de N para acuñar o retirar fondos. Incluso si solo se ven firmas normales en la cadena, la seguridad en realidad depende de este grupo de firmantes.
- Al investigar, debe confirmar quién es el firmante, si es verdaderamente independiente, qué tan alto es el umbral, si se puede reemplazar la clave pública, quién controla la rotación de la clave y si se pueden acuñar monedas ilimitadas cuando se alcanza el umbral.
- “Usar MPC” solo describe la tecnología de firma, lo que no significa que los activos puente estén totalmente hipotecados o no tengan una puerta trasera de gobernanza.
- Los fragmentos de copia de seguridad pueden reconstruir la clave privada durante la recuperación y las firmas de umbral a menudo no requieren que aparezca la clave privada completa. Si los tres recursos compartidos están controlados por la misma cuenta de nube, administrador o software, es posible que aún estén comprometidos juntos.
Ideas equivocadas frecuentes
- «La clave privada nunca existe». Puede no reunirse durante el uso normal, pero la configuración, importación, copia, migración o recuperación de emergencia pueden cambiar esa afirmación.
- «2-of-3 elimina todos los puntos únicos de fallo». Solo elimina fallos representados por partes y servicios realmente independientes; la infraestructura o política común puede reintroducirlos.
- «Una firma en cadena prueba que aprobó una persona». El resultado normalmente no revela cuántas partes participaron ni qué política externa las autorizó.
- «La firma de umbral impide transacciones malas». Impone un cuórum criptográfico, no buen criterio; un cuórum engañado o coludido puede autorizar un robo.
- «Cualquier biblioteca MPC sirve para cualquier cadena». Deben coincidir formato, curva, hash, derivación, codificación, supuestos y soporte del verificador.
Temas relacionados
Fuentes
- NIST First Call for Multi-Party Threshold Schemes - NIST (consultado: 2026-08-21)
- Threshold Schemes for Cryptographic Primitives - NIST (consultado: 2026-08-21)
- RFC 9591: The FROST Protocol - IETF (consultado: 2026-08-21)
- Digital Signature Standard (DSS) - NIST (consultado: 2026-08-21)
- Fast Multiparty Threshold ECDSA with Fast Trustless Setup - ACM (consultado: 2026-08-21)