P2MR: como funciona tecnicamente o primeiro endereço resistente a quântica do Bitcoin

By: rootdata|2026/07/29 14:13:05
0
Compartilhar
copy
Avalie no GoogleAvalie no Google
  • P2MR elimina o gasto por chave do Taproot, a via que expõe a chave pública em cada transação.
  • O novo tipo de endereço usa o prefixo bc1z e exige migrar os fundos manualmente.

A discussão sobre a potencial ameaça quântica já teve um primeiro resultado concreto no ecossistema Bitcoin: a proposta de melhoria BIP-360, ainda em estado de revisão, que define um formato de endereço chamado Pagamento a Raiz de Merkle (P2MR). Seu objetivo pós-quântico é fechar uma lacuna nos formatos de endereços de Bitcoin atuais sobre a visibilidade da chave pública.

Hoje, Taproot é a única atualização do Bitcoin que permite construir árvores de scripts, que são estruturas que organizam diferentes condições de gasto para um mesmo endereço, de modo que, ao gastar os fundos, basta revelar a condição efetivamente usada e não o resto. Isso permite criar condições de gasto mais complexas e personalizadas.

No entanto, Taproot também é o único formato ativo que, ao utilizar esse mecanismo de árvore de scripts, revela na cadeia a chave pública desse endereço desde o momento em que os fundos são criados. Essa exposição é o vetor de ataque quântico: um hardware suficientemente potente poderia derivar a chave privada a partir da pública exposta e se apropriar dos fundos.

Além disso, formatos mais simples e anteriores, como P2WPKH (pagamento a hash de chave pública por testemunha) ou P2SH (pagamento a hash de script), já evitam essa exposição enquanto os fundos não são gastos, mas não oferecem a flexibilidade de uma árvore de scripts do Taproot.

Dessa forma, P2MR busca combinar ambas as propriedades: manter oculta a chave pública até que os fundos sejam gastos e, ao mesmo tempo, conservar a flexibilidade que oferecem as árvores de scripts, algo que até agora nenhum formato de saída nativo do Bitcoin permitia.

A construção técnica do P2MR {#h-a-construcao-tecnica-do-p2mr}

BIP-360 tomou como base o código do Taproot e do Tapscript (BIP-342), a linguagem utilizada pelo Bitcoin para definir as condições de gasto dentro dos scripts do Taproot, mas eliminou uma das duas formas de gastar os fundos: a via de chave pública. Por isso, P2MR pode ser entendido como Taproot sem gasto por chave.

O funcionamento do P2MR se baseia em uma estrutura conhecida como árvore de Merkle. Cada script é transformado primeiro em um valor criptográfico de 32 bytes por meio de um processo denominado TapLeaf. Depois, esses valores são combinados em pares por meio da função TapBranch, que unifica os hashes da árvore até obter um único resultado: a raiz de Merkle. Essa raiz é o compromisso criptográfico que identifica o conjunto de condições de gasto do endereço P2MR: basta conhecê-la para verificar que um script determinado efetivamente fazia parte da árvore original, sem necessidade de conhecer o resto dos scripts que a integram.

P2MR conserva assim a possibilidade de reunir diferentes condições de gasto em uma árvore de scripts, mas sem comprometer uma chave pública no endereço: baseia-se unicamente na raiz de Merkle. Quando chega o momento de gastar os fundos, o usuário revela apenas o script que contém a condição que está utilizando (por exemplo, uma regra que permite a um herdeiro recuperar os fundos após um prazo determinado) junto com a rota de hashes TapBranch que demonstra que esse script fazia parte da árvore definida quando os fundos foram criados. O resto das condições permanece oculto.

A ausência da chave pública modifica a estrutura que o Bitcoin utiliza para identificar os fundos. Uma saída P2MR é formada por OP_2 seguido da raiz de Merkle de 32 bytes, e seus endereços utilizam o prefixo bc1z, de acordo com o documento técnico do BIP-360. Ao contrário do Taproot, o P2MR não combina essa raiz com nenhuma chave interna, e assim elimina a via de gasto que poderia expô-la e deixá-la vulnerável a um futuro computador quântico suficientemente potente.
P2MR: como funciona tecnicamente o primeiro endereço resistente a quântica do Bitcoin O BIP-360 propõe um novo formato de endereço no Bitcoin. Fonte: Github.

Como se gasta uma saída P2MR? {#h-como-se-gasta-uma-saida-p2mr}

Para desbloquear uma saída P2MR, quem gasta os fundos deve completar o testemunho (witness), o campo da transação que, desde a atualização SegWit, contém as provas necessárias para autorizar o gasto sem somar peso à parte principal da transação.

No P2MR, esse testemunho é composto por três partes:

  • Os elementos de pilha que o script precisar (os dados, como uma assinatura, que vão sendo empilhados e usados à medida que o script é executado).
  • O script da folha correspondente (TapLeaf, a folha específica da árvore que efetivamente é usada para gastar).
  • Um bloco de controle formado por um byte de controle e a rota de autenticação de Merkle até essa folha, a prova de que essa folha pertence à árvore original.

A diferença com o Taproot é pontual, mas central: o bloco de controle do P2MR não inclui nenhuma chave pública interna, simplesmente porque essa chave não existe nesse tipo de saída. Essa ausência se reflete diretamente no peso do testemunho, e esse peso é precisamente o que determina quanto cada gasto paga de comissão: quanto menos bytes ocupar, menor é o custo. Um testemunho P2MR de uma árvore de uma única folha pesa 103 bytes, de acordo com o documento do BIP-360:

  • Frente a um gasto por chave no Taproot (66 bytes), o P2MR resulta 56% mais pesado.
  • Frente ao peso médio de uma assinatura de transações de Bitcoin do esquema ECDSA, de cerca de 72 bytes, segundo mainnet.observer, o testemunho de P2MR resulta 43% mais pesado, embora a comparação não seja estritamente equivalente, já que o dado de ECDSA corresponde apenas à assinatura, enquanto o peso do P2MR inclui também o script e o bloco de controle.
  • Frente a um gasto por script no Taproot com a mesma estrutura (135 bytes, a soma dos 103 bytes do P2MR mais os 32 bytes que ocupa a chave interna no bloco de controle), por outro lado, o P2MR pesa 24% menos, porque não precisa incluir essa chave.

Dados das assinaturas digitais das transações de Bitcoin. Peso médio das assinaturas ECDSA no Bitcoin. Fonte: mainnet.observer.

O desenvolvedor Anthony Towns calculou, em uma troca sobre P2MR na lista de correio de desenvolvedores do Bitcoin, que adicionar uma assinatura pós-quântica a uma saída desse tipo representa hoje um sobrecusto próximo a 14% em relação a um gasto por chave no Taproot, mas esse número cai para 7% com esquemas como SHRINCS e para apenas 1% com esquemas do tipo Winternitz.

Adicionalmente, o P2MR continua a ser assinado hoje com o esquema Schnorr (BIP-340), não com ECDSA, e por ser uma estrutura nativa do Tapscript é compatível com Lightning Network (LN), BitVM, Ark, as configurações de múltiplas assinaturas e os bloqueios de tempo (timelocks), e está projetado para que, no futuro, alguma das folhas de sua árvore possa incorporar uma assinatura pós-quântica sem necessidade de mudar de tipo de saída, conforme descreve o site especializado Post Quantum.

O documento BIP-360 delimita com precisão o que o P2MR resolve e o que não:

  • Protege contra os chamados ataques de exposição prolongada, quando uma chave pública fica exposta na cadeia por um tempo indefinido, mas não contra ataques de exposição curta, que ocorrem enquanto uma transação ainda não foi confirmada e permanece brevemente no mempool aguardando que um computador quântico tente quebrá-la antes que seja confirmada.

  • Também não introduz nenhuma assinatura pós-quântica: depende de que o usuário não reutilize endereços, pois reutilizar o mesmo endereço expõe a chave pública antes do tempo e reabre o mesmo risco que o P2MR busca evitar.

Finalmente, ao final deste artigo, o BIP-360 ainda figura em estado de rascunho dentro do repositório oficial, onde foi fundido em fevereiro de 2026. Esse estado significa que a proposta não está ativada na rede principal do Bitcoin e que, até agora, não existe um cronograma de ativação programado para incorporá-la.

Você achou este conteúdo útil e relevante?SimNão
Enviar

Esta nota te ajudou a *Entender o que aconteceuAnalisar o contextoTomar uma decisão informadaEntreter-seAtualizar-seNão te ajudou
Enviar

Que conteúdo você busca hoje no CriptoNoticias? *Notícias rápidasReportagensAnálises de mercadoEntrevistasArtigos de opiniãoMaterial educativo
Enviar

Quão valiosa você considera esta nota?012345
Enviar

Você recomendaria este artigo a um amigo ou colega?SimNão
Enviar

Em que formato você gostaria de complementar esta informação? *Vídeo curtoÁudio ou podcastInfografiaCom o texto é suficiente
Enviar

Que ação você tomará depois de ler esta nota? *Buscarei mais sobre o temaAjustarei meus investimentosContinuarei lendo outras notíciasNada em particularTomarei novas medidas de segurança
Enviar

Quão fácil foi para você entender este texto? *Entendi tudo de primeiraClaro, mas com alguns termos complexosTive que buscar o significado de algumas palavras e ideiasMe perdi, é muito complicado
Enviar

Você gostaria de ver mais conteúdo como este?SimNão
Enviar
Tags: Bitcoin (BTC)Computação QuânticaCriptomoedasÚltimas notícias

Preço de --

--

Este conteúdo é fornecido apenas para fins informativos gerais e não constitui aconselhamento financeiro, de investimento, jurídico ou tributário. Quaisquer eventos, recompensas, promoções online ou informações relacionadas mencionadas neste documento não devem ser consideradas uma recomendação, solicitação ou convite para comprar, vender, negociar ou realizar qualquer outra transação com criptoativos. Criptoativos são altamente voláteis e podem resultar em perdas. A disponibilidade dos serviços, produtos e eventos relacionados da WEEX pode variar conforme a região. É de sua responsabilidade garantir que sua participação esteja em conformidade com as leis e regulamentações locais aplicáveis.

Você também pode gostar

iconiconiconiconiconiconicon
Atendimento ao cliente:@weikecs
Parcerias comerciais:@weikecs
Quant trading e MM:[email protected]
Programa VIP:[email protected]