0Pricing
Cryptology Academy · Lección

Esquemas de umbral en blockchains y HSM

Vea cómo las firmas de umbral protegen wallets de custodia, exchanges basados en MPC y clústeres empresariales de HSM.

Esquemas de umbral en blockchains y HSM es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.

Multifirma en cadena frente a ECDSA de umbral

Bitcoin y Ethereum admiten scripts de multifirma en cadena (P2MS/P2SH/multisig en Solidity). Estos requieren que t de n claves públicas firmen conjuntamente una transacción, que la cadena de bloques verifica. La estructura es pública y transparente: cualquiera puede ver que la dirección requiere varios firmantes. ECDSA de umbral produce una dirección estándar de una sola clave y una única firma estándar, por lo que la estructura de umbral queda completamente oculta en la cadena.

Ventajas de ECDSA de umbral para cadenas de bloques

Ventajas de ECDSA de umbral frente a la multifirma en cadena: una sola firma de transacción (menores comisiones de gas), ninguna política de multifirma visible en la cadena (privacidad), compatibilidad con cualquier cadena de bloques que utilice ECDSA (incluidas las cadenas sin compatibilidad nativa con multifirma) y rotación de claves sin cambiar la dirección de la cadena de bloques (ya que la clave pública permanece igual después de renovar la clave). Estas ventajas hacen que ECDSA de umbral sea el enfoque preferido para la custodia institucional.

Arquitectura MPC de Fireblocks

Fireblocks es el mayor proveedor institucional de custodia MPC. Su arquitectura utiliza ECDSA de umbral 2 de 3: dos partes residen en la infraestructura de Fireblocks (una en SGX y otra en almacenamiento en frío) y una parte reside con el cliente. Una transacción requiere la cooperación de al menos dos de las tres partes. Ningún participante individual, incluido Fireblocks, puede mover fondos unilateralmente. Este sistema ha procesado más de 4 billones de dólares en transacciones.

Carteras MPC de Qredo y Coinbase

Qredo Network utiliza ECDSA de umbral con una red de capa 2 para la custodia y negociación empresariales. Coinbase Prime utiliza una custodia basada en MPC y construida sobre ECDSA de umbral (mediante tss-lib) para proteger los activos de clientes institucionales. Ambos sistemas distribuyen las partes de clave entre centros de datos geográficamente separados, con HSM que protegen cada parte. Copper.co también ofrece custodia MPC con partes de clave protegidas mediante SGX.

Anchorage Digital y el cumplimiento normativo

Anchorage Digital es un banco de activos digitales constituido a nivel federal que utiliza firmas de umbral basadas en MPC para la custodia. Su arquitectura de gestión de claves distribuye las partes entre varios centros de datos y utiliza autenticación biométrica para autorizar las ceremonias de firma. El sistema está diseñado para cumplir la normativa bancaria federal sobre gestión de claves y, al mismo tiempo, eliminar el modelo tradicional de custodia basado en un único HSM.

Ceremonia KSK de la zona raíz de DNSSEC

La ceremonia de la clave de firma de claves (KSK) de la zona raíz de DNSSEC es el ejemplo público más conocido de gestión de claves por umbral para infraestructuras críticas. Celebrada trimestralmente, requiere que 7 de los 14 Crypto Officers de todo el mundo estén presentes físicamente en una de las dos instalaciones seguras. Cada oficial posee una tarjeta inteligente que contiene una parte de la clave. Varios módulos de seguridad de hardware verifican el quórum antes de permitir que la KSK firme la zona raíz.

División de claves de HSM

Los módulos de seguridad de hardware (HSM) pueden dividir claves privadas mediante la división de claves M de N (basada en el intercambio de secretos de Shamir). Los clústeres de AWS CloudHSM sincronizan el material de clave entre varios HSM del clúster. Los HSM Thales Luna admiten ceremonias de claves con «conocimiento dividido», en las que varios operadores proporcionan componentes de la clave que solo se combinan dentro del hardware resistente a manipulaciones. Esto impide que un solo administrador extraiga material de clave.

Sincronización de clústeres de AWS CloudHSM

AWS CloudHSM proporciona un clúster compuesto por HSM que se sincronizan automáticamente. Cuando se crea una clave en un HSM, se replica en todos los miembros del clúster. El clúster se presenta ante las aplicaciones como un único HSM lógico, pero proporciona redundancia de hardware. Para cumplir normativas (PCI-DSS, HIPAA), utilizar un clúster de HSM en lugar de almacenar las claves en software proporciona las protecciones contra manipulaciones y resistentes a manipulaciones que exigen los auditores.

Control de claves de Unbound y HSM de umbral

Unbound Key Control (UKC, ahora parte de Dynatrace) implementa un HSM virtual mediante ECDSA de umbral. En lugar de un HSM físico, el material de clave se divide entre varios servidores mediante criptografía de umbral. Las operaciones se realizan sin reconstruir la clave. Este enfoque de «HSM de software» ofrece una seguridad equivalente a la de un HSM sin el coste ni la complejidad del hardware, a la vez que permite un despliegue nativo de la nube y un escalado elástico.

Control de acceso basado en quórum

Además de la gestión de claves, los sistemas basados en quórum requieren la aprobación de t de n partes autorizadas antes de ejecutar operaciones sensibles. AWS Systems Manager Change Manager, HashiCorp Vault con Shamir Unseal y CyberArk Privileged Access implementan políticas de quórum. Estos sistemas garantizan que ningún administrador pueda realizar operaciones destructivas por sí solo, lo que ofrece protección frente a amenazas internas y credenciales comprometidas.

Gestión de claves Luna y umbral

Los HSM de red Luna de Thales admiten la gestión de claves por umbral para entornos de alta seguridad. Los HSM Luna pueden implementar esquemas de custodios de claves m de n para ceremonias de generación de claves. El material de clave nunca sale del HSM en texto plano; en su lugar, las partes envueltas se distribuyen entre los custodios y solo pueden recombinarse dentro de un HSM. Este mecanismo se utiliza ampliamente en ceremonias de claves de autoridades de certificación dentro de infraestructuras de PKI.

ECDSA de umbral frente a multisig en cadena: cuestionario

¿Cuál es la principal ventaja en cadena de ECDSA de umbral frente a la multisig nativa de Bitcoin/Ethereum?

Repaso de ECDSA de umbral en cadenas de bloques y HSM

El ECDSA de umbral supera a la multisig en cadena al producir direcciones y firmas estándar de una sola clave. Fireblocks, Qredo y Coinbase lo utilizan para proteger activos institucionales. Las ceremonias de la KSK raíz de DNSSEC utilizan un quórum aplicado por hardware. Los clústeres de AWS CloudHSM sincronizan el material de clave entre distintos dispositivos de hardware. Unbound Key Control virtualiza los HSM mediante criptografía de umbral. El control de acceso basado en quórum amplía los principios de umbral a las operaciones administrativas.

Preguntas frecuentes

¿La lección «Esquemas de umbral en blockchains y HSM» es gratis?

Sí — el texto completo de «Esquemas de umbral en blockchains y HSM» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Esquemas de umbral en blockchains y HSM»?

Vea cómo las firmas de umbral protegen wallets de custodia, exchanges basados en MPC y clústeres empresariales de HSM. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cryptology Academy?

No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Esquemas de umbral en blockchains y HSM»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?

Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Esquemas de firmas de umbral: conceptos
  2. ECDSA de umbral: firma multipartita
  3. Protocolos de generación distribuida de claves
  4. Esquemas de umbral en blockchains y HSM
← Volver a Cryptology Academy