P2MR: come funziona tecnicamente il primo indirizzo resistente ai quanti di Bitcoin

By: rootdata|2026/07/29 14:13:05
  • P2MR elimina la spesa per chiave di Taproot, il metodo che espone la chiave pubblica in ogni transazione.
  • Il nuovo tipo di indirizzo utilizza il prefisso bc1z e richiede di migrare manualmente i fondi.

La discussione sulla potenziale minaccia quantistica ha già avuto un primo risultato concreto nell'ecosistema Bitcoin: la proposta di miglioramento BIP-360, ancora in fase di revisione, che definisce un formato di indirizzo chiamato Pagamento a Radice di Merkle (P2MR). Il suo obiettivo post-quantistico è colmare una lacuna nei formati di indirizzi Bitcoin attuali riguardo alla visibilità della chiave pubblica.

Oggi, Taproot è l'unico aggiornamento di Bitcoin che consente di costruire alberi di script, che sono strutture che organizzano diverse condizioni di spesa per un unico indirizzo, in modo che, al momento di spendere i fondi, sia sufficiente rivelare la condizione effettivamente utilizzata e non il resto. Questo consente di creare condizioni di spesa più complesse e personalizzate.

Tuttavia, Taproot è anche l'unico formato attivo che, utilizzando quel meccanismo ad albero di script, rivela sulla catena la chiave pubblica di quell'indirizzo dal momento in cui vengono creati i fondi. Questa esposizione è il vettore di attacco quantistico: un hardware sufficientemente potente potrebbe derivare la chiave privata dalla chiave pubblica esposta e appropriarsi dei fondi.

Inoltre, formati più semplici e precedenti, come P2WPKH (pagamento a hash di chiave pubblica per testimone) o P2SH (pagamento a hash di script), già evitano tale esposizione finché i fondi non vengono spesi, ma non offrono la flessibilità di un albero di script di Taproot.

In questo modo, P2MR cerca di combinare entrambe le proprietà: mantenere nascosta la chiave pubblica fino a quando i fondi non vengono spesi e, allo stesso tempo, conservare la flessibilità offerta dagli alberi di script, qualcosa che finora non era permesso da alcun formato di uscita nativo di Bitcoin.

La costruzione tecnica di P2MR {#h-la-costruzione-tecnica-di-p2mr}

BIP-360 ha preso come base il codice di Taproot e di Tapscript (BIP-342), il linguaggio utilizzato da Bitcoin per definire le condizioni di spesa all'interno degli script di Taproot, ma ha eliminato una delle due modalità di spesa dei fondi: il metodo della chiave pubblica. Per questo motivo, P2MR può essere inteso come Taproot senza spesa per chiave.

Il funzionamento di P2MR si basa su una struttura nota come albero di Merkle. Ogni script viene prima trasformato in un valore crittografico di 32 byte tramite un processo denominato TapLeaf. Successivamente, questi valori vengono combinati a coppie tramite la funzione TapBranch, che unifica gli hash dell'albero fino a ottenere un unico risultato: la radice di Merkle. Questa radice è l'impegno crittografico che identifica l'insieme di condizioni di spesa dell'indirizzo P2MR: è sufficiente conoscerla per verificare che uno script determinato facesse effettivamente parte dell'albero originale, senza la necessità di conoscere il resto degli script che lo compongono.

P2MR conserva così la possibilità di riunire diverse condizioni di spesa in un albero di script, ma senza compromettere una chiave pubblica nell'indirizzo: si basa esclusivamente sulla radice di Merkle. Quando arriva il momento di spendere i fondi, l'utente rivela solo lo script che contiene la condizione che sta utilizzando (ad esempio, una regola che consente a un erede di recuperare i fondi dopo un determinato periodo) insieme al percorso di hash TapBranch che dimostra che quello script faceva parte dell'albero definito quando sono stati creati i fondi. Il resto delle condizioni rimane nascosto.

L'assenza della chiave pubblica modifica la struttura che Bitcoin utilizza per identificare i fondi. Un'uscita P2MR è composta da OP_2 seguito dalla radice di Merkle di 32 byte, e i suoi indirizzi utilizzano il prefisso bc1z, secondo il documento tecnico di BIP-360. A differenza di Taproot, P2MR non combina quella radice con alcuna chiave interna, e così elimina la via di spesa che potrebbe esporla e renderla vulnerabile a un futuro computer quantistico sufficientemente potente.
P2MR: come funziona tecnicamente il primo indirizzo resistente ai quanti di Bitcoin BIP-360 propone un nuovo formato di indirizzo in Bitcoin. Fonte: Github.

Come si spende un'uscita P2MR? {#h-come-si-spende-unuscita-p2mr}

Per sbloccare un'uscita P2MR, chi spende i fondi deve completare il testimone (witness), il campo della transazione che, dall'aggiornamento SegWit, contiene le prove necessarie per autorizzare la spesa senza aggiungere peso alla parte principale della transazione.

In P2MR, quel testimone è composto da tre parti:

  • Gli elementi di pila necessari allo script (i dati, come una firma, che vengono impilati e utilizzati man mano che lo script viene eseguito).
  • Lo script della foglia corrispondente (TapLeaf, la foglia specifica dell'albero che viene effettivamente utilizzata per spendere).
  • Un blocco di controllo formato da un byte di controllo e il percorso di autenticazione di Merkle verso quella foglia, la prova che quella foglia appartiene all'albero originale.

La differenza con Taproot è puntuale ma centrale: il blocco di controllo di P2MR non include alcuna chiave pubblica interna, semplicemente perché quella chiave non esiste in questo tipo di uscita. Questa assenza si riflette direttamente sul peso del testimone, e quel peso è precisamente ciò che determina quanto commissione paga ogni spesa: meno byte occupa, minore è il costo. Un testimone P2MR di un albero a una sola foglia pesa 103 byte, secondo il documento di BIP-360:

  • Rispetto a una spesa per chiave in Taproot (66 byte), P2MR risulta 56% più pesante.
  • Rispetto al peso medio di una firma di transazioni Bitcoin dello schema ECDSA, di circa 72 byte, secondo mainnet.observer, il testimone di P2MR risulta 43% più pesante, anche se il confronto non è strettamente equivalente, poiché il dato di ECDSA si riferisce solo alla firma, mentre il peso di P2MR include anche lo script e il blocco di controllo.
  • Rispetto a una spesa per script in Taproot con la stessa struttura (135 byte, la somma dei 103 byte di P2MR più i 32 byte occupati dalla chiave interna nel blocco di controllo), invece, P2MR pesa il 24% in meno, perché non ha bisogno di includere quella chiave.

Dati delle firme digitali delle transazioni di Bitcoin. Peso medio delle firme ECDSA in Bitcoin. Fonte: mainnet.observer.

Lo sviluppatore Anthony Towns ha calcolato, in uno scambio su P2MR nella mailing list degli sviluppatori di Bitcoin, che aggiungere una firma postquantistica a un'uscita di questo tipo rappresenta oggi un sovraccarico vicino al 14% rispetto a una spesa per chiave in Taproot, ma quel numero scende al 7% con schemi come SHRINCS e a solo l'1% con schemi del tipo Winternitz.

In aggiunta, P2MR continua a essere firmato oggi con lo schema Schnorr (BIP-340), non con ECDSA, e essendo una struttura nativa di Tapscript è compatibile con Lightning Network (LN), BitVM, Ark, le configurazioni di multifirma e i blocchi di tempo (timelocks), ed è progettato affinché, in futuro, alcune delle foglie del suo albero possano incorporare una firma postquantistica senza necessità di cambiare tipo di uscita, come descritto dal sito specializzato Post Quantum.

Lo documento BIP-360 delimita con precisione ciò che P2MR risolve e ciò che non risolve:

  • Protegge contro i cosiddetti attacchi di esposizione prolungata, quando una chiave pubblica rimane esposta sulla blockchain per un tempo indefinito, ma non contro gli attacchi di esposizione breve, che si verificano mentre una transazione non è ancora stata confermata e rimane brevemente nel mempool in attesa che un computer quantistico tenti di romperla prima che venga confermata.

  • Non introduce alcuna firma post-quantistica: dipende dal fatto che l'utente non riutilizzi indirizzi, poiché riutilizzare lo stesso indirizzo espone la chiave pubblica in anticipo e riapre lo stesso rischio che P2MR cerca di evitare.

Infine, alla chiusura di questo articolo, BIP-360 è ancora in stato di bozza all'interno del repository ufficiale, dove è stato fuso a febbraio 2026. Questo stato significa che la proposta non è attivata nella rete principale di Bitcoin e che, fino ad ora, non esiste un programma di attivazione programmato per integrarla.

Ti è sembrato utile e rilevante questo contenuto?SìNo
Invia

Questa nota ti ha aiutato a *Capire cosa è successoAnalizzare il contestoPrendere una decisione informataIntrattenertiAggiornartiNon ti ha aiutato
Invia

Che contenuto stai cercando oggi su CriptoNotizie? *Notizie velociReportaggiAnalisi di mercatoIntervisteArticoli di opinioneMateriale educativo
Invia

Quanto consideri preziosa questa nota?012345
Invia

Consiglieresti questo articolo a un amico o collega?SìNo
Invia

In che formato ti piacerebbe integrare queste informazioni? *Video breveAudio o podcastInfograficaCon il testo è sufficiente
Invia

Quale azione intraprenderai dopo aver letto questa nota? *Cercherò di più sull'argomentoModificherò i miei investimentiContinuerò a leggere altre notizieNiente in particolarePrenderò nuove misure di sicurezza
Invia

Quanto è stato facile per te capire questo testo? *Ho capito tutto al primo colpoChiaro, ma con alcuni termini complessiHo dovuto cercare cosa significassero alcune parole e ideeMi sono perso, è troppo complicato
Invia

Ti piacerebbe vedere più contenuti come questo?SìNo
Invia
Etichette: Bitcoin (BTC)Computazione QuantisticaCriptovaluteUltime notizie

Prezzo di --

--

Questo contenuto è fornito a solo scopo informativo generale e non costituisce consulenza finanziaria, di investimento, legale o fiscale. Qualsiasi evento, ricompensa, promozione online o informazione correlata menzionata nel presente documento non deve essere considerata una raccomandazione, una sollecitazione o un invito ad acquistare, vendere, fare trading o altrimenti negoziare criptovalute. Le criptovalute sono altamente volatili e possono comportare perdite. La disponibilità dei servizi, dei prodotti e degli eventi correlati di WEEX può variare a seconda della regione. È tua responsabilità assicurarti che la tua partecipazione sia conforme alle leggi e ai regolamenti locali applicabili.

Potrebbe interessarti anche

iconiconiconiconiconiconicon
Assistenza clienti:@weikecs
Cooperazione aziendale:@weikecs
Trading quantitativo e MM:[email protected]
Programma VIP:[email protected]