Mostrando entradas con la etiqueta criptomonedas. Mostrar todas las entradas
Mostrando entradas con la etiqueta criptomonedas. Mostrar todas las entradas

jueves, septiembre 17, 2026

Qué hacer con tu dinero cuando el futuro ya ha empezado por Pablo Gil

¿Dónde invertir cuando los mercados están en máximos? ¿Qué ocurrirá si los tipos tardan más de lo esperado en normalizarse? ¿Es la inteligencia artificial una oportunidad real o una nueva fase de exuberancia? ¿Sigue teniendo sentido comprar vivienda? ¿Qué papel deben jugar hoy el oro, los mercados privados o los activos digitales dentro de una cartera? Son preguntas que me hacen constantemente, y que cualquier inversor se hace hoy. El problema no es la falta de información, sino la falta de perspectiva para saber qué es lo importante.


Sobre esa idea gira Invertir en 2026 – El futuro es ahora, el encuentro que celebraré el próximo 17 de octubre en Madrid junto a más de una docena de expertos, para analizar cómo las grandes tendencias actuales —inteligencia artificial, geopolítica, inmobiliario, mercados privados, blockchain o la nueva fiscalidad— están cambiando la forma de invertir. Una jornada completa para responder a una pregunta: ¿qué está cambiando de verdad y cómo debería afectar eso a nuestras decisiones de inversión?

Primero, entender el escenario

Abriré la jornada poniendo contexto a uno de los momentos económicos más complejos de los últimos años: inflación, tipos de interés, crecimiento, deuda y valoración de los mercados. Porque antes de hablar de tendencias como la IA o las criptomonedas, hay una cuestión previa: entender el escenario sobre el que se toman todas esas decisiones. Después de cuatro décadas siguiendo los mercados, tengo una idea cada vez más clara: un inversor no necesita acertar todas las predicciones, sino contar con un marco que le permita interpretar lo que ocurre cuando esas predicciones fallan.

La geopolítica ha vuelto a la cartera

Durante años, muchos inversores tratamos la política internacional como ruido de fondo. Ya no es posible: guerras comerciales, energía, tensiones en las cadenas de suministro y la competencia entre EE. UU. y China influyen directamente en empresas y mercados. Claudio Feijóo y Borja F. Zurrón abordarán esta nueva relación entre geopolítica y economía: ya no basta con entender una empresa, también hay que entender el mundo en el que opera.

Inteligencia artificial: de la fascinación a las decisiones de inversión

Que la IA "va a cambiar el mundo" ya no está en discusión para mí. Las preguntas relevantes son otras: ¿quién convertirá esa transformación en beneficios?, ¿cuánto crecimiento incorporan ya las valoraciones?, ¿qué modelos de negocio quedan amenazados? Jon Hernández y Rodrigo Taramona abordarán el impacto de la IA y la tecnología desde perspectivas distintas, con un mismo objetivo: separar la tendencia real del ruido que la rodea.

El inmobiliario ya no es solo comprar un piso

Hablar de inversión en España es hablar de vivienda, pero también aquí están cambiando las reglas: nuevos modelos residenciales, datos, IA aplicada a la selección de activos, crowdlending o tokenización amplían las opciones disponibles. Por eso he querido darle un peso especialmente importante en la jornada, con Jaime Gil (CEO de PropHero) y Joaquín Bernal (COO de PropHero), junto a Keya Apraiz (Kategora Real Estate), Agustín Vara de Rey (Civislend), Uri Vyce (habitacion.com) y Eric Sánchez (Reental)
Son modelos muy distintos, pero con un rasgo común: todos transforman una parte de la forma tradicional de invertir en ladrillo. PropHero, por ejemplo, usa IA y análisis masivo de datos para acompañar al inversor desde la compra hasta la reforma y gestión del inmueble; Kategora aporta su mirada sobre la evolución del sector living.

Más opciones para invertir… y también más decisiones que tomar

A la Bolsa y la renta fija se suman hoy mercados privados, crowdfunding, préstamos, activos tokenizados o metales preciosos. Ignasi Viladesau (MyInvestor) analizará el escenario bursátil; Ramiro Iglesias, CEO de Crescenta, abordará el acceso a los mercados privados y al private equity; Francisco Javier López Milán (SilverGold) analizará el papel de los metales preciosos; y Fernando Dávila, CEO de Crowmie, hablará de inversión en infraestructuras energéticas, junto a Mintos. El mensaje de fondo, para mí, es importante: tener más opciones no significa invertir mejor, y cuanto más amplio es el menú, más criterio necesita el inversor.

Blockchain más allá del precio de Bitcoin

Mientras el precio de Bitcoin ocupaba titulares, otra parte de la industria trabajaba en tokenización de activos, infraestructura financiera y pagos. Paula Pascual (Merge) analizará ese punto de encuentro entre Web3 y el sistema financiero, y Ángel Pardo (MetaPro Academy) abordará blockchain y criptomonedas. La cuestión ya no es solo qué hará el próximo ciclo cripto, sino si esta tecnología terminará integrándose en el sistema financiero convencional.

Una variable que muchos inversores olvidan: Hacienda

La rentabilidad que aparece en pantalla no siempre es la que llega al bolsillo. Por eso he querido incluir también un bloque de fiscalidad para inversores de la mano de Ignacio Marqués (AFI): plusvalías, estructura del patrimonio y planificación fiscal, aspectos que muchos inversores solo analizan después de haber tomado la decisión. De escuchar a decidir

El momento que más ganas tengo de compartir llegará por la tarde, cuando vuelva a subir al escenario para explicar "Así invierto mi cartera", donde mostraré cómo traslado el análisis económico, la valoración de activos y el control del riesgo a mis propias decisiones. Porque para mí, como economista y formador, invertir no consiste en perseguir la próxima oportunidad, sino en construir una forma de pensar que permita decidir mejor cuando el futuro es incierto.

Invertir en el mañana es un evento para salir del ruido. Se celebrará el 17 de octubre en Madrid y está pensado para inversores que no buscan una lista de apuestas para los próximos meses, sino algo más difícil de encontrar: perspectiva. Porque cuando el entorno cambia tan rápido, llegar antes a las preguntas correctas puede ser mucho más valioso que buscar respuestas fáciles.

Puedes comprar tu entrada aquí.

Saludos,

sábado, enero 24, 2026

Weaponized AI: El Crimeware con IA que usan los Cibercriminales para hacer Ciberestafas

En nuestro libro de Hacking y Pentesting con Inteligencia Artificial hablamos de cómo utilizar IA para los trabajos de pentesting y seguridad ofensiva, que como os podéis imaginar tienen también mucho que ver con lo que necesitan los cibercriminales. Estos, no iban a dejar pasar esta ola de innovación para tener mejores oportunidades de realizar su tarea, y de eso habla el más que interesante informe de Grupo-IB titulado: "Weaponized AI".
Del uso de la Inteligencia Artificial por parte de los cibercriminales ya he hablado en otros artículos en el pasado, que si no te los has leído, te los dejo aquí para que no se te pase nada.
En el informe de Weaponized AI que ha publicado el Grupo-IB se hace un recorrido de cómo están utilizando la Inteligencia Artificial para automatizar y mejorar todas las herramientas que en la Dark Net se comercializan para cometer ciberestafas, y te recomiendo que te lo descargues y te lo leas, que te va a gustar.
El informe hace un recorrido muy interesante sobre los diferentes tipos de herramientas, mejoradas con IA que se están comercializando, y a qué precios, en la Dark Net. Por ejemplo, para hacer DeepFakes as a Service, para crear Identidades Sintéticas o Fake Identities, o para hacer Suplantación de Voz en llamadas de teléfono.
Como se puede ver, para hacer Face-Swaping, se están comercializando los servicios de Haotian AI o ChenxinAI, que ya son casi imposibles de distinguir en una vídeo conferencia, haciéndolas en 4K, y con las que las Estafas de los Famosos, son un auténtico dolor. 

En la Dark Net te crear una identidad completa por entre $5 y $15, lo que hace que sea cada vez más fácil intentar incursiones en empresas de tele-trabajadores, falsos periodistas, o falsos inversores que buscan como estafar a startups
En la parte de DeepFake as a Service, tenemos múltiples servicios que permiten crear los documentos, o vídeos a gusto del consumidor.
También hay herramientas y servicios que se comercializan para conseguir realizar voces con suplantación de personas, para cometer una amplia gama de ciberestafas y ataques.
Estos últimos se han profesionalizado especialmente, con la creación de autenticas herramientas de Call-Center donde hay modelos de IA para ayudar a que el usuario consiga cometer la ciberestafa, con asistencia que le dice cómo debe convencer al usuario de la legitimidad de un enlace o de cómo debe pedirle el 2FA.
Pero no sólo eso también viene con suplantación de voz con IA y con automatismos para ejecutar Scripts de voz en las llamadas, como podéis ver en la imagen siguiente.
En la parte directamente de Malware, tenemos Stealers de Criptomonedas y Remote Administration Tools que ya están haciendo uso de la IA para mejorar todas sus funciones, desde la de ofuscación y ocultación, como la de generación de exploits de post-explotación en tiempo real con IA.

Figura 10: Malware con IA

Como podéis ver Seedx v3.1.0 se anuncia como un Criptocurrency Wallet Stealer que viene con conexión con ChatGPT para buscar wallets, transacciones, y analizar el contexto a la hora de robar las wallets de máquinas infectadas. Y su anuncio es AI Integration.
Y lo mismo en el mundo de las RATs (Remote Administration Tools) donde se utiliza Inteligencia Artificial para mejorar las técnicas de evasión, para hacer movimientos laterales, y para la construcción de scripts en la ejecución de tareas.
La siguiente parte del informe relativa a Crimeware aprovechando Inteligencia Artificial, habla de los modelos de lenguaje LLMs Multi-Modales sin restricción, y de herramientas para conseguir saltar las restricciones de los modelos comerciales con técnicas de Jailbreak.


De estos hablamos en el pasado, donde teníamos WormGPT, SpamGPT o WhiteRabbitNeo que no tienen ninguna detección de Harmful Mode, y por tanto ninguna restricción a la hora de realizar ninguna tarea, pero hoy en día se han convertido en una linea de trabajo importante en el mundo del Crimeware.
Entre los nuevos servicios basados en esta idea, se encuentran NytheonAI, que viene con un conjunto de modelos especialmente preparados para programar exploits, malware, técnicas de evasión, exploits de post-explotación, etcétera. Tiene un manual y diferentes versiones del modelo.

Figura 15: NytheonAI

Y hay algunos nuevos modelos, como este Dejavu que también se está comercializando en la Dark Net para tener un chatbot con un LLM que te ayude sin restricciones.

Figura 16: DejaVu

Una de las partes que me ha llamado la atención ha sido este Brutus Jailbreak Framework, del que investigaré más, pues lo que hace es ayudar a que los Prompts detectados por el Harmful Mode de los modelos LLMs comerciales puedan ser evadidos utilizando técnicas de Jailbreak conocidas.


La última parte del informe dedicada a Crimeware tiene que ver con las herramientas de Phishing & Spam, tan necesarias en el mundo de las ciberestafas, donde podéis ver que hay servicios preparados para hacer la vida más sencilla al criminal.


Además, también servicios basados en generar Malware as as Service, donde puedes pedir exploits, scripts de ofuscación, de movimiento lateral, de búsqueda de datos sensibles en una post-explotación, o de generación de persistencia. 

Entre estos servicios, cómo no, los negocios de resolución de Captchas Cognitivos as a Service, que están sacando el máximo partido posible al mundo de la Inteligencia Artificial. Así que, si los malos pueden, tú también puedes sacarle partido a la IA para hacer cosas buenas.

Si te interesa la IA y la Ciberseguridad, tienes en este enlace todos los postspapers y charlas que he escrito, citado o impartido sobre este tema: +300 referencias a papers, posts y talks de Hacking & Security con Inteligencia Artificial.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


martes, enero 20, 2026

Bankinter invierte en Bit2me

Hoy quería hacerme eco de esta noticia, pues es de esas cosas que necesita mucho los países que aspiran a generar riqueza y bienestar para la sociedad, emprendedores valientes que crean grandes empresas. Este es el caso de Leif Ferreira y Andrei Manuel, fundadores de Bit2Me, una startup que se convirtió en scale-up y que está impulsando el crecimiento de la economía de las criptomonedas y la tokenización de activos a base del cumplimiento regulatorio y la excelencia tecnológica.


Como sabéis, yo he sido un creyente en el potencial de esta empresa, y de su equipo directivo desde hace muchos años, y en el año 2023 Telefónica invirtió en la compañíaTambién, hace tiempo, en MyPublicInbox puedes utilizar tus criptomonedas gracias a que está integrada con la pasarela de pagos de Bit2Me, y cada mes os cuento las novedades tecnológicas y corporativas de la compañía por El lado del mal, que no para de moverse rápido.

Figura 2: De izquierda a derecha: Javier Roca (Capital Riesgo), Charo Ruiz (Directora de Inversión en Capital Riesgo), Pablo Lancry (Director de Innovación y Capital Riesgo) y, por parte de Bit2me, Andrei Manuel, Leif Ferreira, David Ortega y Eder Azevedo.

Ahora ha sido Bankinter, un banco donde la innovación es clave, el que ha decidido invertir en Bit2Me, lo que demuestra la seriedad con que Bit2Me, se toma la regulación, la seguridad de los activos que gestiona, y la gestión de riesgos que tiene asociada una industria como la suya que aún es joven, a pesar de que está madurando.
En la nota de prensa del anuncio, Bankinter lo ha explicado de la siguiente manera, que lo hacen mucho mejor que yo, seguro. Aquí lo tienes:

"El objetivo de esta inversión es explorar y alcanzar sinergias tecnológicas y de conocimiento. Asimismo, Bankinter se posiciona, junto a un socio tecnológico nacional, en el desarrollo de soluciones con tecnologías DLT.

Para Bankinter, esta operación responde a la permanente apuesta de la entidad por la innovación tecnológica y por generar sinergias con startups especializadas en fintech, como es el caso de Bit2Me, que le permitan anticiparse al futuro en el ámbito de las finanzas."

La nota sigue explicando:

Este acuerdo de inversión con Bankinter, junto a la obtención por parte de Bit2Me, el 29 de julio de este año de la licencia regulatoria europea, y unido al respaldo de socios estratégicos como Telefónica, Inveready, Investcorp, Tether y BBVA, permitirá a la fintech española acelerar sus planes de expansión en toda la Unión Europea, así como reforzar su presencia en Argentina y otros países de América Latina, consolidando así su posición como uno de los actores clave del ecosistema cripto tanto en Europa como en el mundo hispanohablante. En el capital de Bit2Me también figuran Unicaja y Cecabank.

Y lógicamente, en palabras Para Pablo Casadío, CFO de Bit2Me y con el que tuve la oportunidad de negociar, charlar, y trabajar largo tiempo durante nuestra operación:

"Esta alianza ratifica que la banca puede aprovechar nuestro profundo know-how del sector para potenciar su oferta. En lugar de competir, integramos fortalezas. España y Europa presentan un escenario inmejorable y, gracias a nuestra solidez tecnológica y regulatoria, Bit2Me es el socio ideal para que las entidades financieras capitalicen este entorno, ofreciendo a sus clientes acceso al ecosistema cripto con máxima seguridad y garantías."
Para mí, es una alegría ver que emprendedores que se juegan todo por su sueño, consiguen hacer crecer su startup, así que mi mas sincera enhorabuena al inversor y al invertido, y todo mi apoyo para que sigan creciendo. Necesitamos muchas de estas más.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


miércoles, diciembre 31, 2025

Dyber: Hardware-Accelerated Post-Quantum Cryptography (PQC)

La amenaza que los Quantum Computers es para la criptografía moderna ha dejado de ser una preocupación teórica para convertirse en una realidad apremiante, como vemos en estos últimos meses, donde todo se está acelerando. Una de las preocupaciones de muchos técnicos es el coste computacional y el tamaño de las claves, lo que sin duda tiene un impacto en el rendimiento del sistema. 
Esto lo pudimos ver en el último White Paper de MasterCard de "Migration to Post-Quantum Cryptography" donde se hace especial hincapié en estos aspectos, como so dejé publicado. Allí se analiza el impacto en TPS (Transacciones por Segundo) y en tamaños en Bytes de cada algoritmo y cada tipo de clave, además del grado de reducción que van a tener los diferentes servicios.
Ante este panorama, empresas innovadoras como Dyber, una startup fundada en 2024 especializada en Ciberseguridad y Criptografía Post-Quantum, proponer soluciones concretas de aceleración por hardware específicamente diseñado para implementar de manera eficiente los algoritmos PQC estandarizados por el NIST

Si quieres aprender de este mundo, te recomiendo encarecidamente que te compres el libro de "Quatum Security: Tecnología Cuántica & Ciberseguridad. Criptográfica Cuántica y Post-Cuántica" donde hablamos de todo esto.Dyber ofrece una arquitectura de aceleración criptográfica diseñada desde cero para intentar resolver - o ayudar a mitigar el impacto de -  el desafío del rendimiento en la adopción de Criptografía Post-Cuántica. El núcleo de su propuesta está en dos líneas de productos complementarias. Primero, su acelerador QUAC 100, una tarjeta PCIe de alto rendimiento que promete entre 100 y 1000 veces más velocidad que implementaciones puramente software. 

Segundo, sus IP-Cores criptográficos agnósticos con respecto a la arquitectura, diseñados para integrarse en cualquier System-on-Chip (SoC), permitiendo que fabricantes de semiconductores incluyan capacidades PQC directamente en sus chips.


Dyber se enfoca específicamente en los algoritmos que NIST estandarizó en 2024: CRYSTALS-Kyber (ML-KEM para encapsulación de claves), CRYSTALS-Dilithium (ML-DSA para firmas digitales) y SPHINCS+ (SLH-DSA para funciones de hash). Todos ellos se basan en esquemas basados en lattices  que ofrecen un equilibrio entre seguridad, eficiencia y tamaño de claves en comparación con otros candidatos, como FrodoKEM que fue descartado por el NIST.


Los algoritmos PQC, aunque resistentes a ataques cuánticos, conllevan un costo computacional más alto que la criptografía clásica basada en RSA y Curvas Elípticas. Esta es la razón por la que la aceleración hardware es un elemento que se está estudiando e intensificando, al igual que se ha hecho con otras muchos algoritmos clave en el pasado que hoy cuentan con hardware específico. Las ventajas que propone son:

1. Mejora Dramática de Rendimiento

Las implementaciones puramente software de Kyber y Dilithium pueden ser significativamente más lentas que sus contrapartes clásicas. Algunos estudios académicos demuestran que la aceleración hardware hecha con arquitecturas concretas puede lograr mejoras de 100 a 1000 veces en operaciones específicas como la Transformada Teórica de Números (NTT), que es fundamental en todos los algoritmos Lattice-based. La tarjeta QUAC 100 de Dyber hace uso de esta mejora teórica en un producto comercial viable para centros de datos y sistemas empresariales.

2. Eficiencia Energética

En sistemas embedded y dispositivos IoT, - donde también deberemos desplegar PQC - la energía es un recurso crítico. Al reducir con aceleración hardware los cálculos se consigue realizar con menor consumo de potencia. Se estiman, mejoras de un 30% de energía, por eso se han focalizado en las construcción de IP Cores para SoC.

 3. Portabilidad y Flexibilidad Arquitectónica

A diferencia de soluciones monolíticas, los IP Cores de Dyber están diseñados para ser agnósticos respecto a la arquitectura del SoC. Esto significa que pueden integrarse en FPGA, ASIC, o procesadores RISC-V con mínimas adaptaciones. 

4. Resistencia Contra Side-Channel Attacks

La aceleración hardware bien diseñada puede proporcionar protección natural contra ciertos ataques de canal lateral (side-channel attacks) como análisis de potencia o timing attacks. Al encapsular operaciones criptográficas en circuitos especializados, es más fácil garantizar que los tiempos de ejecución sean constantes, eliminando una clase común de vulnerabilidades que afectan a implementaciones software.

El mundo del PQC está aquí, y hay que empezar a implementarlo. Ya hablamos de qué cantidad de tráfico de Internet está lista con PQC hoy en día, pero si conocemos la regla del 80-20 bien, sabemos que la parte final va a ser la más compleja de completar, así que propuestas como esta seguro que ayudan. Hay que entender que la necesidad de PQC es porque ya tenemos bien documentado el ataque de Shor, que ejecutado en una computadora cuántica suficientemente potente podrá romper RSA y ECC en tiempo polinomial. 


Y aunque aún no estén aquí los Quantum Computers, es mucho peor saber que existe la amenaza del "Harvest Now, Decrypt Later" donde los adversarios registran comunicaciones cifradas hoy para descifrarlas en el futuro cuando dispongan de los Quantum Computers. Esta urgencia ha impulsado mandatos gubernamentales, planes de empresas y requerimientos de Quantum Readiness y Quantum Safe por todo el mundo. Aquí te dejo todos los artículos que he publicado en este blog sobre estos temas por si quieres leer con calma todo. 
El impacto de PQC con Aceleración por Hardware

Los algoritmos que Dyber busca acelerar son fundamentalmente diferentes de la criptografía clásica. Kyber (ML-KEM) es un mecanismo de encapsulación de claves basado en el problema Learning With Errors (LwE) - similar a FrodoKEM - sobre Módulos de Lattices (MLWE). Ofrece tres niveles de seguridad: 512, 768 y 1024 bits, con NIST recomendando 768 como nivel de seguridad por defecto. Sus fortalezas son la velocidad en la generación de claves y pequeños tamaños de ciphertext.

Dilithium (ML-DSA) es un algoritmo DSA basado en MLWE y el problema Shortest Integer Solution que proporciona autenticación y no-repudio, reemplazando a ECDSA y RSA-PSS en protocolos como TLS. A diferencia de SPHINCS+ (basado en funciones hash), Dilithium ofrece menores tamaños de firma mientras mantiene operaciones rápidas de verificación.


SPHINCS+ (SLH-DSA) representa una aproximación completamente diferente: basada únicamente en funciones hash resistentes a colisiones (SHA-256 o SHAKE256), sin asumir la dureza de ningún problema algebraico específico. Aunque produce firmas mayores, ofrece una garantía de seguridad más conservadora y diversifica los estándares de NIST, y en BitCoin es el que se está evaluando para desplegar lo antes posible.

La aceleración hardware es particularmente valiosa para algoritmos como Kyber y Dilithium porque sus operaciones core - transformadas teóricas de números (NTT/INTT), multiplicaciones polinomiales, operaciones de hash (SHA-3, Ascon) -  son altamente paralelizables y pueden beneficiarse enormemente de hardware especializado. Y seguramente, dentro de unos años, la evolución de las arquitecturas de hardware avanzada vendrán con soluciones similares integradas en todos los equipos.

Más sobre Quantum Security


Además, si te gustan estos temas, puedes participar, comentar y aprender en el Foro de Quantum Security al que puedes conectarte con tu cuenta de MyPublicInbox. Primero inicia sesión con tu cuenta de MyPublicInbox, y luego visita este enlace para poder entrar en el foro.

Para profesionales de ciberseguridad y arquitectos de infraestructura, este tipo de propuestas de Dyber merece atención como potencial solución en la transición inevitable a PQC que vamos a hacer en el futuro (muy) cercano. A mí me ha encantado la propuesta.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


viernes, diciembre 26, 2025

El White Paper de MasterCard que urge a pasar a Quantum Safe: Post-Quantum Cryptography (PQC) & Quantum Key Distribution (QKD)

Son muchas ya las industrias, instituciones públicas, gobiernos y empresas que tienen para el año proyectos y estrategias de migración a Quantum Safe para evitar el problema que pueda suponer en la seguridad de sus tecnologías la aparición de los Quantum Computers.
Y es que aunque aún no estén aquí, el riesgo a que los adversarios estén recogiendo el tráfico cifrado con protocolos inseguros frente a ordenadores cuánticos - el famoso "Harvest Now, Decrypt Later" - está haciendo que la industria se esté moviendo rápido.

Revisando los datos del tráfico HTTP con Post-Quantum en Radar de Cloudflare del día 24 de Diciembre, podemos ver que el 43% del mismo está usando algoritmos de Post-Quantum Cryptography, al menos, en modo híbrido. Si quieres aprender de este mundo, te recomiendo encarecidamente que te compres el libro de "Quatum Security: Tecnología Cuántica & Ciberseguridad. Criptográfica Cuántica y Post-Cuántica" donde hablamos de todo esto.
Ahora ha sido el equipo de R&D de MasterCard quién ha publicado un White Paper titulado "Migration to post-quantum cryptography" donde insta a las empresas de la industria financiera del mundo a tomarse en serio este riesgo y tomar estrategias de aplicación de Post-Quantum Cryptography urgentemente, además de evaluar el impacto de las soluciones de Quantum Key Distribution.

De este problema hemos hablamos mucho por el blog, y por eso tienes muchos artículos que te ayudarán a entender las tecnologías y la problemática. El último de ellos era justo sobre cómo BitCoin estaba preparándose para afrontar este problema de los Quantum Computers, que es uno de los temas que también toca el WhitePaper de hoy. Aquí te dejo todos los artículos por si quieres leer con calma todo. 
Si miramos el índice del White Paper de MasterCard, podemos ver que está organizado de una manera muy lógica. En la PARTE I se centra en explicar el riesgo de la llegada de los ordenadores cuánticos desde el punto de vista de la ciberseguridad y cuáles son las soluciones más importantes a tomar cuanto antes y por qué.

Figura 4: Índice del white paper "Migration to post-quantum cryptography"

En la PARTE II habla de cómo gestionar el riesgo con el uso de PQC como parte de la gestión del riesgo para diseñar soluciones Quantum Safe. En la PARTE III habla de las regulaciones y los requerimientos por el mundo respecto a Quantum Safe, y analiza las soluciones de PQC y QKD, que es importante entender las diferencias.

La PARTE IV se centra en las implicaciones técnicas de los despliegues de PQC, para que las industrias estén preparadas para entender el impacto en recursos que van a tener, y la PARTE V insta a la migración a PQC con un plan de migración a Quantum Safe. Muy claro y bien organizado.


Esta primera tabla que os dejo en la imagen anterior es quizá la más clara en cuanto a los riesgos que generan los ordenadores cuánticos en el mundo de la criptografía actual. En ella se tienen los algoritmos de criptografía actual, la estimación de cuánto tiempo aguantarían un ataque con un ordenador cuántico, y cuál es la recomendación urgente para mitigar el riesgo.
Además, la tabla recoge dónde se aplican el Algoritmo de Shor y el Algoritmo de Grover de los que hemos hablado mucho por aquí, que son dos de las grandes amenazas para la criptografía clásica actual de Criptografía de Curva Elíptica y RSA.
En la Tabla 1 del White Paper de MasterCard se utiliza el Quantum Security Parameter (qs) como indicador de cuánto de riesgo tiene hoy el uso de cada uno de los algoritmos criptográficos, siendo el menor valor el que más riesgo tiene, y el más alto el que menos riesgo tiene... aún. 

Ya sabéis que para un banco todo es una gestión de riesgos, y creedme que ellos ya gestionan muchos de los ataques al dinero digital, o e-money. El libro de "Show me the (e-)money. Hacking a sistemas de pagos digitales" es una joya explicando todos ellos.

Quantum Key Distribution

Una de las partes que trata el White Paper de MasterCard en detalle, como se especifica en el índice, es la utilidad de las tecnologías Quantum Key Distribution (QKD), utilizadas para intercambiar claves de cifrado en enlaces punto a punto. La idea es tan sencilla como enviar la clave criptográfica por un canal cuántico usando la medición del spin de una partícula cuántica. Si Eve intercepta la señal y mide ese spin para acceder a la clave,  al medir su spin, éste es modificado, por lo que la clave que recibe Bob es incorrecta y se detectará.

Figura 9: Enlace QKD

Es decir, desde el punto de vista de la criptografía, si una clave de cifrado se envía usando QKD de Alice a Bob y Eve, el atacante, la intercepta en tránsito y accede a la clave, entonces esta clave sería destruida y Bob nunca llegaría a leer cuál era la clave original, por lo que no habría comunicación y se detectaría la intrusión. 

Este tipo de enlaces QKD llevan años ya desplegándose en la industria, y en el white paper tenéis múltiples ejemplos de uso de estas situaciones en la industria, que pueden ser de utilidad para fortificar aún más el cifrado de las comunicaciones en tipos de conexiones muy especiales, como enlaces punto a punto entre bancos, comunicaciones entre instituciones gubernamentales, centros de intercambio de acciones de bolsa, o para conexiones entre centros de datos e infraestructura cloud.
Sin embargo, no es una solución completa para ser Quantum Safe, y para eso hay que utilizar tecnologías PQC sí o sí, como explica la siguiente tabla donde se comparan ambas soluciones.


En la tabla anterior se deja claro que Post-Quantum Cryptography puede ser una solución completa Quantum Safe, mientras que Quantum Key Distribution es una capa de protección adicional tanto para soluciones PQC como para criptografía basada en RSA y ECC.

Vista la parte de la necesidad, de la solución criptográfica, y la comparación entre QKD y PQC, llega la última parte del documento que tiene que ver con el impacto en rendimiento de las soluciones de Post-Quantum Cryptography.

Impacto en Rendimiento de PQC

El White Paper de MasterCard dedica un montón de información para que los equipos técnicos puedan hacer un buen análisis del impacto que van a tener en sus sistemas la aplicación de las soluciones de Post-Quantum Cryptogrpahy. En la siguiente tabla hay un estudio del impacto de cada uno de los algoritmos PQC en Transacciones Por Segundo (TPS), siendo menor este número cuanto más seguro y de mayor tamaño son las claves.

También hay un estudio del impacto en tamaños para medir los almacenamientos y consumos de ancho de banda que puede suponer aplicar los diferentes algoritmos PQC, como podéis ver en la siguiente tabla, donde están los tamaños de las claves de encapsulación y desencapsulación, la texto cifrado y la clave compartida utilizada en los algoritmos de KEM (Key Exchange Mechanism) para el intercambio de las claves, y el tamaño de las claves de firma de los algoritmos de DSA (Digital Signature Algorithm).
Por supuesto, la suma de menos TPS y más tamaños de clave, tiene un impacto directo en el rendimiento del sistema, así que han puesto a disposición dos tablas comparativas. La primera, un gráfico detallado con los coeficientes de ralentización de las soluciones PQC en las capas de cifrado TLS dependiendo de los algoritmos y los tamaños de claves utilizados. 

Muy interesante ver como un SPHINCS+, conocido como SLH-DSA (Stateless Hash-based Digital Signature Algorithm) es el doble de lento en despliegues PQC puros que un ECDSA (Eliptic Curve Digital Signature Algorithm).

Este impacto es más dispar, e incluso puede llegar a ser mayor, en entornos híbridos, así que cuanto antes tengas los despliegues completos hechos en modo puro, menor será el impacto de las soluciones PQC en la industria de la tecnología.

Más sobre Quantum Security


También puedes participar, comentar y aprender, además, en el Foro de Quantum Security al que puedes conectarte con tu cuenta de MyPublicInbox. Primero inicia sesión con tu cuenta de MyPublicInbox, y luego visita este enlace para poder entrar en el foro.

Como ves, el mundo de la tecnología nos exige seguir aprendiendo día a día, así que espero que tomes fuerzas durante estas fiestas, y estés a tope para el año que viene que vamos a tener que seguir el ritmo de la tecnología con más intensidad que nunca.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares