Ir para o conteúdo

Assinatura de limiar

Uma assinatura de limiar permite que um quórum produza uma assinatura verificável comum enquanto o material da chave privada permanece distribuído. Entenda M-of-N, DKG, recuperação e riscos operacionais.

Atualizado

Somente para fins educacionais; não constitui orientação de investimento ou segurança. Um desenho de limiar reduz riscos específicos da chave apenas quando protocolo, implementação, participantes e recuperação são protegidos de modo independente.

Resposta direta

A assinatura limite distribui recursos de chave privada para várias partes e, quando o limite é atingido, uma assinatura verificável comum é gerada em conjunto. Este artigo explica as carteiras M-of-N, DKG, MPC e suas diferenças com assinaturas múltiplas.

A Assinatura Limite permite que N participantes controlem conjuntamente uma assinatura. Contanto que pelo menos M participantes cooperem, uma assinatura válida que se pareça com uma assinatura comum pode ser gerada. Os participantes com menos de M ações de material chave geralmente não podem assinar de forma independente e não podem recuperar a chave privada completa.

É comumente usado em carteiras MPC, custódia institucional, chaves verificadoras e protocolos de operações entre cadeias. Tanto as assinaturas de limite quanto as assinaturas múltiplas na cadeia podem reduzir os riscos de chave privada de ponto único, mas a camada de implementação, o desempenho na cadeia, os métodos de recuperação e os limites de auditoria são diferentes.

M-de-N é a expressão básica da estrutura de limite:

  • N é o número total de participantes ou ações chave;

  • M é o número mínimo de ações necessárias para completar a assinatura.

Por exemplo, dois de três significa que quaisquer duas das três partes podem assinar se cooperarem. Um vazamento por parte de uma das partes por si só não é suficiente para transferir ativos, e a perda do equipamento de uma das partes não bloqueará imediatamente os fundos.

As assinaturas de limite geralmente incluem dois estágios:

  • Geração ou fragmentação de chaves: estabelecimento de compartilhamentos de chaves distribuídas;

A assinatura de limiar é uma aplicação da computação multipartidária segura (MPC), mas os termos não são sinônimos. Uma carteira MPC pode usá-la e MPC também cobre cálculos sem assinatura. Dividir o backup de uma seed tampouco é assinatura de limiar quando o segredo precisa ser reconstruído antes do uso.

A garantia depende do protocolo exato, modelo de adversário, comunicação autenticada, aleatoriedade, custódia das partes, independência, cadeia de software, motor de políticas e recuperação. M-of-N sozinho não é uma avaliação de segurança.

Como funciona

M-de-N é a expressão básica da estrutura de limite:

  • N é o número total de participantes ou ações chave;

  • M é o número mínimo de ações necessárias para completar a assinatura.

As assinaturas de limite geralmente incluem dois estágios:

  • Geração ou fragmentação de chaves: estabelecimento de compartilhamentos de chaves distribuídas;

  • Protocolo de assinatura: os participantes que atingem o limite trocam mensagens para gerar a assinatura final.

No final, apenas a chave pública correspondente e uma assinatura padrão são vistas na cadeia, e não se sabe necessariamente quantas partes estão envolvidas nos bastidores.

A Geração Distribuída de Chaves (DKG) permite que os participantes gerem conjuntamente chaves públicas e seus respectivos compartilhamentos de chaves sem combinar a chave privada completa a qualquer momento.

Cada participante deve vincular de forma independente a solicitação exata à blockchain, conta, valor, destino, taxa, nonce e contexto da política. O quórum criptográfico não substitui a análise da transação.

O quórum escolhido troca compromissos, provas e partes de assinatura. O nonce próprio do protocolo deve ser único e protegido; reutilização ou viés pode expor material da chave. Alguns esquemas exigem pré-processamento, enquanto FROST especifica um protocolo Schnorr de limiar em duas rodadas.

Antes da transmissão, o resultado combinado é verificado com a chave pública do grupo. Depois se preservam registros adequados, monitoram-se falhas, renovam-se partes ou chaves em cerimônia definida e testa-se a recuperação sem reduzir o limiar.

Os protocolos variam conforme a família de assinatura e o modelo de segurança. A linearidade facilita construções Schnorr; ECDSA de limiar requer técnicas multipartidárias adicionais. Agregação, multissinatura e assinatura de limiar podem parecer iguais, mas fazem afirmações distintas de participação e segurança.

Desenho O que o verificador vê Onde o limiar é aplicado Principal limite da análise
Assinatura de limiar Uma assinatura e uma chave pública Protocolo criptográfico off-chain Protocolo, clientes, partes, coordenador, política e recuperação
Multissinatura on-chain Várias aprovações ou estado do contrato Blockchain ou contrato inteligente Contrato, signatários, limiar, módulos e poderes de atualização
Backup dividido Uma chave normal após reconstrução Procedimento de recuperação Custódia, ambiente de reconstrução e tratamento posterior

A revisão operacional separa cinco pontos: 1 configuração, 2 geração da chave, 3 autorização, 4 assinatura e 5 manutenção.

Exemplo

A instituição coloca três Ações respectivamente:

  • Equipe de negociação de equipamentos de hardware;

  • Departamento independente de controle de risco;

  • Agência de hospedagem para recuperação de desastres.

Os saques diários exigem assinatura conjunta da equipe de negociação e controle de risco; quando o escritório principal falha, a equipe comercial ou a nova pessoa autorizada coopera com a parte de recuperação de desastres.

Se as ações de negociação e de controle de risco estiverem sendo executadas na mesma conta na nuvem e 2 de 3 estiverem espalhadas no organograma, ainda é tecnicamente possível ser violado por um vazamento de credenciais na nuvem. A verdadeira independência requer separação de dispositivos, administradores, redes, regiões e caminhos de aprovação.

Verifica-se que 1 parte não assine, que cada combinação autorizada de 2 partes funcione e que as primeiras 2 partes não compartilhem um controle.

Riscos

  • Os exercícios de recuperação devem abranger danos ao equipamento, perda de pessoal, fechamento de fornecedores, off-line de clientes e indisponibilidade de rede. Apenas confirmar que o arquivo de backup existe não significa que o status do protocolo possa ser restaurado.
  • Ao usar um restaurador de garantia, deve ficar claro se ele pode alterar participantes de forma independente, atrasar assinaturas ou ler a privacidade da transação. A facilitação da restauração muitas vezes introduz confiança adicional.
  • As assinaturas BLS suportam naturalmente a agregação, e a construção do limite é relativamente intuitiva e comum em conjuntos de consenso e verificadores. O ECDSA é amplamente utilizado em muitas cadeias, mas o protocolo ECDSA de limite é mais complexo, envolvendo multiplicação interativa e segurança Nonce.
  • A assinatura Schnorr tem uma estrutura linear e é adequada para esquemas MuSig e de limite, mas o protocolo específico ainda precisa evitar chaves maliciosas e ataques Nonce.
  • Só porque as curvas subjacentes são iguais, isso não significa que diferentes implementações de limites sejam intercambiáveis. Se a cadeia aceita o formato de assinatura final, a prova de segurança do protocolo e a implementação da biblioteca, tudo é verificado.
  • Algumas pontes são coautorizadas pelos signatários M-de-N para cunhar ou sacar fundos. Mesmo que apenas assinaturas normais sejam vistas na cadeia, a segurança depende realmente deste grupo de signatários.
  • Ao pesquisar, você deve confirmar quem é o signatário, se ele é verdadeiramente independente, quão alto é o limite, se a chave pública pode ser substituída, quem controla a rotação da chave e se moedas ilimitadas podem ser cunhadas quando o limite for atingido.
  • “Usar MPC” descreve apenas a tecnologia de assinatura, o que não significa que os ativos da ponte estejam totalmente hipotecados ou não tenham backdoor de governança.
  • Os fragmentos de backup podem reconstruir a chave privada durante a recuperação, e as assinaturas de limite geralmente não exigem que a chave privada completa apareça. Se os três compartilhamentos forem controlados pela mesma conta na nuvem, administrador ou software, eles ainda poderão estar comprometidos juntos.

Equívocos comuns

  • “A chave privada nunca existe.” Ela pode não ser reunida no uso normal, mas configuração, importação, backup, migração ou emergência podem mudar essa afirmação.
  • “2-of-3 elimina todo ponto único de falha.” Só elimina falhas representadas por partes e serviços realmente independentes; infraestrutura ou política comum pode recriá-las.
  • “Uma assinatura on-chain prova a aprovação de uma pessoa.” O resultado normalmente não revela quantos participaram nem qual política off-chain os autorizou.
  • “Assinatura de limiar impede transações ruins.” Ela impõe um quórum criptográfico, não bom julgamento; um quórum enganado ou conivente pode autorizar roubo.
  • “Qualquer biblioteca MPC serve para qualquer blockchain.” Formato, curva, hash, derivação, codificação, premissas e verificador precisam coincidir.

Tópicos relacionados

Fontes

Navegação

Pesquisar na wiki...