0Pricing
Cryptology Academy · Aula

Esquemas de Limiar em Blockchains e HSMs

Veja como assinaturas de limiar protegem carteiras sob custódia, corretoras baseadas em MPC e clusters empresariais de HSMs.

Esquemas de Limiar em Blockchains e HSMs é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.

Múltiplas Assinaturas na Cadeia em Comparação com ECDSA de Limiar

Bitcoin e Ethereum oferecem scripts de múltiplas assinaturas na cadeia (P2MS/P2SH/múltiplas assinaturas em Solidity). Esses scripts exigem que t de n chaves públicas assinem conjuntamente uma transação, o que é verificado pela cadeia de blocos. A estrutura é pública e transparente: qualquer pessoa pode ver que o endereço exige vários signatários. A ECDSA de limiar produz um endereço padrão de chave única e uma assinatura padrão única, tornando a estrutura de limiar completamente invisível na cadeia.

Vantagens da ECDSA de Limiar para Cadeias de Blocos

Vantagens da ECDSA de limiar em relação às múltiplas assinaturas na cadeia: uma única assinatura de transação (taxas de transação mais baixas), nenhuma política de múltiplas assinaturas visível na cadeia (privacidade), compatibilidade com qualquer cadeia de blocos que use ECDSA (incluindo cadeias sem suporte nativo a múltiplas assinaturas) e rotação de chaves sem alterar o endereço na cadeia (pois a chave pública permanece a mesma após uma atualização da chave). Essas vantagens fazem da ECDSA de limiar a abordagem preferida para a custódia institucional.

Arquitetura MPC da Fireblocks

A Fireblocks é a maior provedora institucional de custódia MPC. Sua arquitetura usa ECDSA de limiar 2-of-3: duas partes ficam na infraestrutura da Fireblocks (uma em SGX e outra em armazenamento offline) e uma parte fica com o cliente. Uma transação exige a cooperação de pelo menos duas das três partes. Nenhuma entidade individual, incluindo a Fireblocks, pode movimentar fundos unilateralmente. Mais de US$ 4 trilhões em transações foram processados por esse sistema.

Carteiras MPC da Qredo e da Coinbase

A Qredo Network usa ECDSA de limiar com uma rede de Camada 2 para custódia e negociação empresariais. A Coinbase Prime usa custódia baseada em MPC, construída sobre ECDSA de limiar e utilizando tss-lib, para proteger ativos de clientes institucionais. Ambos os sistemas distribuem as partes da chave entre centros de dados geograficamente separados, com HSMs protegendo as partes individuais. De forma semelhante, a Copper.co oferece custódia MPC com partes da chave protegidas por SGX.

Anchorage Digital e Conformidade Regulatória

A Anchorage Digital é um banco de ativos digitais com autorização federal que usa assinaturas de limiar baseadas em MPC para custódia. Sua arquitetura de gerenciamento de chaves distribui as partes entre vários centros de dados e usa autenticação biométrica para autorizar cerimônias de assinatura. O sistema foi projetado para atender às regulamentações bancárias federais de gerenciamento de chaves, eliminando ao mesmo tempo o modelo tradicional de custódia baseado em um único HSM.

Cerimônia da KSK da Zona Raiz do DNSSEC

A cerimônia da Chave de Assinatura de Chaves (KSK) da zona raiz do DNSSEC é o exemplo público mais conhecido de gerenciamento de chaves de limiar para infraestrutura crítica. Realizada trimestralmente, a cerimônia exige que 7 dos 14 Oficiais de Criptografia de todo o mundo estejam fisicamente presentes em uma de duas instalações seguras. Cada oficial possui um cartão inteligente contendo uma parte da chave. Vários módulos de segurança de hardware verificam o quórum antes de permitir que a KSK assine a zona raiz.

Divisão de Chaves em HSM

Os Módulos de Segurança de Hardware (HSMs) podem dividir chaves privadas usando a divisão de chaves M-of-N (baseada no Compartilhamento de Segredos de Shamir). Os agrupamentos do AWS CloudHSM sincronizam o material da chave entre vários HSMs de um agrupamento. Os HSMs Luna da Thales são compatíveis com cerimônias de chaves de "conhecimento dividido", nas quais vários operadores fornecem componentes da chave que só são combinados dentro do hardware resistente a violações. Isso impede que um único administrador extraia o material da chave.

Sincronização de Agrupamento do AWS CloudHSM

O AWS CloudHSM fornece um agrupamento de HSMs que se sincroniza automaticamente. Quando uma chave é criada em um HSM, ela é replicada para todos os membros do agrupamento. O agrupamento apresenta um único HSM lógico às aplicações, mas fornece redundância de hardware. Para conformidade regulatória (PCI-DSS, HIPAA), usar um agrupamento de HSMs em vez de armazenamento de chaves em software fornece as proteções contra violações e resistentes a violações exigidas pelos auditores.

Unbound Key Control e HSM de Limiar

O Unbound Key Control (UKC, atualmente parte da Dynatrace) implementa um HSM virtual usando ECDSA de limiar. Em vez de um HSM físico, o material da chave é dividido entre vários servidores usando criptografia de limiar. As operações são executadas sem reconstruir a chave. Essa abordagem de "HSM de software" fornece segurança equivalente à de um HSM sem o custo e a complexidade do hardware, permitindo ao mesmo tempo a implantação nativa na nuvem e a escalabilidade elástica.

Controle de Acesso Baseado em Quórum

Além do gerenciamento de chaves, os sistemas baseados em quórum exigem a aprovação de t de n participantes autorizados antes de executar operações sensíveis. O AWS Systems Manager Change Manager, o HashiCorp Vault com o desbloqueio de Shamir e o CyberArk Privileged Access implementam políticas de quórum. Esses sistemas garantem que nenhum administrador individual possa executar operações destrutivas unilateralmente, oferecendo proteção contra ameaças internas e credenciais comprometidas.

Gerenciamento de Chaves Luna e Limiar

Os HSMs Thales Luna Network são compatíveis com o Gerenciamento de Chaves de Limiar para ambientes de alta segurança. Os HSMs Luna podem implementar esquemas de custódia de chaves M-de-N para cerimônias de geração de chaves. O material da chave nunca deixa o HSM em texto simples; em vez disso, partes encapsuladas são distribuídas aos custodiante e só podem ser recombinadas dentro de um HSM. Isso é amplamente usado em cerimônias de chaves de autoridades certificadoras na infraestrutura de PKI.

Questionário: ECDSA de Limiar em Comparação com Múltiplas Assinaturas na Cadeia

Qual é a principal vantagem da ECDSA de limiar na cadeia em relação às múltiplas assinaturas nativas de Bitcoin e Ethereum?

Recapitulação de Limiar em Cadeias de Blocos e HSMs

A ECDSA de limiar supera as múltiplas assinaturas na cadeia ao produzir endereços e assinaturas padrão de chave única. Fireblocks, Qredo e Coinbase usam essa tecnologia para proteger ativos institucionais. As cerimônias da KSK raiz do DNSSEC usam quórum imposto por hardware. Os agrupamentos do AWS CloudHSM sincronizam o material da chave entre hardwares. O Unbound Key Control virtualiza HSMs usando criptografia de limiar. O controle de acesso baseado em quórum estende os princípios de limiar às operações administrativas.

Perguntas Frequentes

A aula “Esquemas de Limiar em Blockchains e HSMs” é grátis?

Sim — o texto completo de “Esquemas de Limiar em Blockchains e HSMs” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.

O que vou aprender em “Esquemas de Limiar em Blockchains e HSMs”?

Veja como assinaturas de limiar protegem carteiras sob custódia, corretoras baseadas em MPC e clusters empresariais de HSMs. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cryptology Academy?

Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Esquemas de Limiar em Blockchains e HSMs”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cryptology Academy?

Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Esquemas de Assinatura de Limiar: Conceitos
  2. ECDSA de Limiar: Assinatura Multiparticipante
  3. Protocolos de Geração Distribuída de Chaves
  4. Esquemas de Limiar em Blockchains e HSMs
← Voltar para Cryptology Academy