LocalMonero will be winding down

The winding down process begins May 7th, 2024, and finishes after November 7th, 2024. Our support staff will be available for help throughout this period.
  1. Effective immediately, all new signups and ad postings are disabled;
  2. On May 14th, 2024, new trades will be disabled as well;
  3. After November 7th, 2024, the website will be taken down. Please reclaim any funds from your arbitration bond wallet prior to that date, otherwise the funds may be considered abandoned/forfeited.

Cómo las firmas de anillo oscurecen los resultados de Monero

Publicado:
By Diego Salazar

Monero es conocido en todo el mundo de las criptomonedas como el rey de las monedas de privacidad. Si bien todos saben que Monero ofrece una buena privacidad, no muchos comprenden cómo funciona la privacidad.

Muchas otras monedas de privacidad publican infografías de gráficos comparativos, que enumeran los nombres de la tecnología de privacidad de cada moneda y, en la mayoría, etiquetan la tecnología de Monero como RingCT, pero esto es solo parcialmente cierto. Monero en realidad tiene un enfoque de privacidad de tres puntas. Una tecnología para ocultar al receptor de una transacción, otra para ocultar la cantidad enviada y otra para ocultar la salida utilizada, son direcciones ocultas, RingCT y firmas de anillo, respectivamente.

Este enfoque triple significa que si una de las tecnologías se rompe, las otras no necesariamente comparten el mismo destino. Las firmas de anillo son el eslabón más débil del esquema de privacidad; la palabra débil aquí significa el más susceptible a ataques heurísticos. Tomemos un tiempo para explorarlos, ¿de acuerdo?

Como se mencionó anteriormente, el objetivo de las firmas de anillo es ocultar una salida utilizada en una transacción. Si la terminología de 'entrada / salida' de la criptomoneda le resulta confusa, no se preocupe. En realidad, no es tan complicado. Cuando escuche "salida", piense en un cheque. Una de esas cosas, que ya no son tan comunes, con las que la gente paga. Como un cheque, se puede denotar en cualquier cantidad ($ 10, $ 32,50, etc.) y se intercambia entre las partes que realizan la transacción. Para las criptomonedas, las salidas cumplen estas funciones.

Cuando alguien le paga 10 Monero, recibe una salida de 10 XMR. Esta salida tiene un valor (10), y es lo que se saca de la billetera del remitente, de la misma manera cuando pagas por un servicio, una factura sale de tu billetera física y se entrega a la persona a la que le estás comprando.

La forma en que se oculta la salida es mediante la construcción de un anillo (de ahí el nombre) de salidas señuelo. Pero estos señuelos no son salidas "falsas". Son salidas pasadas reales de la cadena de bloques que no tienen nada que ver con la transacción actual, pero para un observador externo, cada una de estas salidas podría parecer igualmente probable que la real. El tamaño del conjunto de salidas señuelo, más el real, se llama tamaño de anillo, y actualmente el de Monero es once. Entonces hay diez salidas señuelo y una real.

¿Por qué no aumentamos este número a 100 o incluso a 1000? Cuanto más mejor, ¿verdad? Bueno, desde una perspectiva de privacidad, sí, pero hay otras cosas a considerar. Volvamos a un ejemplo físico para ver a qué me refiero. Si quisiera esconder uno de sus billetes de un dólar entre diez señuelos, necesitaría llevar alrededor de once dólares en su billetera por cada dólar que quisiera gastar. Un dólar real y diez falsos. Esto ya se vuelve bastante engorroso si desea gastar incluso unos pocos dólares. Ahora imagina que aumentamos la cantidad de señuelos a 1000. Por cada dólar que quisieras gastar, necesitarías llevar alrededor de 1001 dólares. ¡Necesitaría llevar un maletín solo para comprar una barra de chocolate! Es importante tener en cuenta que las firmas de anillo no funcionan de esta manera, por ejemplo, los señuelos en sí no son parte de la firma, solo referencias a ellos, pero esperamos que esta analogía pueda ser de alguna ayuda para representar los conceptos básicos.

Los señuelos de la cadena de bloques funcionan de manera similar. Cada señuelo agregado aumenta el tiempo y el costo de verificación de la transacción. Cada nodo tiene que descargar la firma de anillo completa para cada transacción, y cada firma de anillo contiene la salida real, así como los señuelos. No solo eso, sino que tiene que verificar la matemática de que al menos una de estas salidas es real, y el tiempo de verificación matemática también aumenta con cada señuelo. Esto significa que tenemos que encontrar un término medio feliz, donde el tamaño del anillo sea lo suficientemente grande como para oscurecer adecuadamente la salida real, incluso contra muchos ataques heurísticos, pero lo suficientemente pequeño como para no hacer que la cadena de bloques aumente a un ritmo masivo. No es suficiente elegir un número arbitrario o simplemente aumentar el tamaño del anillo cuando hacemos la firma más pequeña (como con CLSAG). La comunidad de Monero quiere evidencia matemática concreta sobre qué tamaño de anillo ofrece las mejores compensaciones. Un número demasiado pequeño y la privacidad no será lo suficientemente fuerte contra los ataques heurísticos. Demasiado grande, y es posible que obtengamos solo un beneficio marginal en el lado de la privacidad, y suframos innecesariamente con respecto a la escala.

Una última cosa que mencionar. Alguna literatura de Monero simplifica y dice que las firmas de anillo ocultan al remitente, pero esto no es del todo cierto, y la diferencia no es solo pedante. La diferencia entre el remitente (un humano) y una salida (una factura) es grande cuando se trata de preservar la privacidad. Si bien una salida puede tener vínculos con un remitente, una salida en sí misma no es igual a un remitente. Por lo tanto, incluso si se rompiera una firma de anillo, no necesariamente se vincula con la identidad de una persona, y tanto la cantidad como el destinatario siguen ocultos, lo que minimiza el daño causado a la privacidad de todas las partes.

Eso no quiere decir que una firma de anillo rota sea insignificante. Cualquier metadato filtrado es malo y tiene el potencial de revelar más información de la que pensamos, especialmente cuando se usa junto con otros metadatos. Por lo tanto, hacemos todo lo posible para asegurarnos de que el tamaño de anillo elegido tenga el rigor académico detrás de la decisión, se minimice la fuga de otros metadatos y las experiencias del usuario adopten las mejores acciones posibles por defecto.

Pero si la probabilidad de una firma rota todavía le preocupa, bueno, hay noticias increíbles en el horizonte. La próxima generación de protocolos de privacidad en los que se está trabajando, como Triptych, Arcturus y Lelantus, tienen capacidades realmente interesantes. En estos protocolos, el tamaño escala logarítmicamente, no linealmente, a medida que aumenta el tamaño del anillo. Esto significa que podemos colocar 100 señuelos, pero el espacio utilizado está más cerca del tamaño de anillo 10 en la tecnología antigua. Esa es una gran diferencia y mejorará significativamente la privacidad en general.

En el juego del gato y el ratón que es la privacidad, Monero innova continuamente para mantenerse a la vanguardia y garantizar la mejor privacidad práctica para todos.


Otras lecturas