← Programação completa
GOV Stage

12/08 · 12h10–12h55Regulation Rocks - FENASBAC45 min de sessãoresumo em 6 min

O Custo real da privacidade programável

CPQD e VERT levaram ao GOV Stage dois projetos de privacidade em blockchain — que divergem sobre em que rede devem rodar.

André Henrique de SiqueiraJuliano OliveiraVictoria de Sá

O essencial

Contexto

Painel do Regulation Rocks, da Fenasbac, no GOV Stage. Anunciada com três cadeiras, a mesa correu com duas: Juliano Oliveira, pesquisador do CPQD, e Gabriel Braga, diretor de Digital Assets da VERT, cada um com um projeto no LIFT Learning. A conversa abriu pelos avanços e não avanços do tema no Drex e em DeFi, e passou a sessão atrás do que a privacidade programável custa — e de onde vem esse custo.

A sessão em detalhe

Definição

Privacidade não é sigilo absoluto: é seletividade

A pergunta de abertura foi direta: privacidade total ou privacidade seletiva, para alguns dados e alguns segmentos? A resposta foi pela segunda, e a sessão inteira se apoiou nisso: o problema não é esconder, e sim decidir o que se mostra, para quem e sob qual prova.

O princípio não é o sigilo absoluto

Privacidade começa em decidir quais dados são sensíveis, quais ficam acessíveis e quais são disponibilizados. A seletividade vem antes de qualquer escolha de criptografia.

A dificuldade é ser seletivo na transparência

Tornar um processo privado seletivamente transparente é o ponto difícil: parte do dado precisa chegar a um agente interessado em auditar, sem que o resto se abra junto.

LGPD e reguladores entram na conta desde o início

Direito ao esquecimento de um lado; do outro, reguladores que precisam acessar, validar e verificar. Compliance vira trilha: um rastro que prova que aquilo aconteceu.

Você tem a seletividade. Seleciono os dados, né? Quais dados eu tenho acesso, quais dados eu não tenho acesso, quais dados são sensíveis e não são?

A tese

Antes de esconder o dado, por que usar blockchain

A resposta veio pela via mais longa: privacidade sempre foi buscada, sobretudo quando o assunto é movimentação de valores, e só existem dois caminhos — confiar em alguém para guardar todos os segredos, ou recorrer à matemática. Daí a linhagem que vai da época de Roma à quebra do Enigma, com Turing, e desemboca em zero-knowledge proofs e MPC, cada um com suas vantagens e seus tradeoffs.

A rede existe para minimizar risco de contraparte

Regras visíveis para todo mundo, ambiente minimamente estável, governança clara para mudar essas regras e menos pontos centralizados de falha: é a lista que justifica a escolha.

Falha técnica, ataque e governança são o mesmo risco

Uma versão mal atualizada, um ataque cibernético adversário ou um agente externo que decide travar o sistema entram todos na mesma conta de risco a ser minimizado.

Nem tudo precisa da latência de um Pix

Nem tudo será tão barato quanto um Pix, e custo e desempenho melhoram de forma exponencial com o tempo. O que não melhora são os princípios pelos quais se escolheu a tecnologia.

Dentro do contexto de blockchain, eu acho que é muito importante a gente tentar entender primeiro o princípio do porquê estamos usando o blockchain no mercado de capitais.

Os números

O custo não está na criptografia: são cinco camadas

Foi posto na mesa o enunciado que dá título à sessão: privacidade tem custo, e quanto maior a camada de privacidade e de segurança, mais se perde em desempenho ou mais se paga. A partir daí, a sessão foi mostrar por onde essa conta se espalha.

Bonito falar de criptografia homomórfica; e a latência?

Diante do tema, a pergunta que se impôs foi como a privacidade programável chega ao mercado como solução: latência, throughput e observabilidade vêm junto.

Cinco camadas, e a criptografia é só a primeira

Computação, arquitetura, operacionalização com gestão de chaves e HSM, integração de identidade com credencial verificável e, não menos importante, governança.

Quase 70% dos requisitos já são atendidos lá fora

Pesquisa recente sobre projetos internacionais, entre eles o EBSI europeu, achou quase 70% dos requisitos atendidos em segurança, governança, privacidade, interoperabilidade e conformidade.

Em produção

Uma CCB para conciliar, uma camada para interoperar

Os dois projetos estão sendo desenvolvidos dentro do LIFT Learning, com a Fenasbac, e a mesa foi montada em cima da diferença entre eles. Do lado do CPQD, uma iniciativa de PD&I que tem FNDCT, Finep e MCT como patrocinadores, e a inovação aberta de Fenasbac e Banco Central como objetivo declarado: tornar o onboarding de startups e fintechs menos oneroso, com menos atrito.

VERT e iFood Pago atacam a conciliação de CCB

O problema comum às duas casas é a originação de uma CCB e a conciliação depois. Que a blockchain resolve, já se testou; fazer isso com privacidade é o próximo passo, e em produção.

No CPQD, a interoperabilidade é tripla

Interoperabilidade de ativo — como ele é emitido, controlado, regulado, todo o ciclo de vida —, de identidade, com credenciais e quem assina, monitora e vê, e de política.

Começa por uma moeda e avança para DvP

O propósito é iniciar pelo uso de uma stablecoin de liquidação e avançar para ativo contra ativo, reserva e compensação bancária, com Banco Central e possivelmente CVM na rede.

Onde divergiram

Rede pública ou consórcio: onde a mesa discordou

Foi o único ponto em que a mesa não se encontrou. De um lado, a infraestrutura não precisa ser construída: ela já existe e roda há pelo menos dez anos, e se a rede garante que as duas pernas da entrega contra pagamento aconteçam, o terceiro confiável no meio perde a função. Do outro, não há bala de prata, e o desenho tem de ser governável antes de tudo.

As tentativas de consórcio já queimaram dinheiro

Fabric, R3 e uma iniciativa australiana foram citadas como casos que gastaram muito tempo e dinheiro: um player ficava forte demais e os outros não quiseram ficar reféns.

O C de CSD DLT é de centralização

O próprio nome carrega o paradoxo, na leitura posta na mesa: perde-se a escala e a liquidação em lote do centralizado sem ganhar o benefício do descentralizado.

Do outro lado da mesa, o D é de distribuída

A réplica foi que o D não é necessariamente de descentralizada: pode servir à redundância tanto quanto ao DeFi. E que o entusiasmo por rede pública, ali, já foi maior.

Já se tentaram aqui, já se tentaram em outros lugares. (...) E as razões foram simplesmente porque eles esqueceram pra quê que blockchain existe.

Onde concordaram

A premissa que nenhum dos dois pôs em discussão

Segurança e governança primeiro, e o cumprimento das obrigações legais como condição de entrada: nesse ponto a mesa não teve arestas. O Banco Central foi descrito como aberto a desenhar junto novos arranjos regulatórios, chamando bancos e fintechs para a mesa.

O caminho é a observabilidade seletiva

Observabilidade seletiva para o regulador, travas e cumprimento de ações legais, no nível da rede ou — talvez com mais efetividade, ficou dito — no da aplicação.

Chamar isso de impossível é falácia

A dicotomia entre um regulador que quer controle e uma rede pública que não teria como entregá-lo foi tratada como falsa, e a premissa, como inegociável.

Do lado do CPQD, o monitoramento é por prova

Light client e relayer para pedir a prova de que a transação aconteceu, com uma função de consulta e auditoria em tempo real ou por janela, sem acessar o contrato.

O sistema financeiro, ele é a soberania de um país. Então, ele não pode ser uma terra sem lei.

O recado

Três eixos para sair do ambiente fechado

A pergunta final foi o que vem depois do sandbox e dos testes em ambiente fechado. O fechamento veio por três eixos, com a mesa de acordo nos três, e uma condição acrescentada: o token tem que ser o ativo em si, senão nada do que se discutiu se sustenta — e isso, insistiu-se, funciona em rede pública.

Eixo técnico: padrão de referência e carga real

Padrões de referência de criptografia e teste com carga real, tocados por um grupo técnico de trabalho, são o primeiro dos eixos apontados para chegar ao mercado.

Eixo regulador: traduzir a lei em política comum

Obrigações e legislações precisam virar políticas interoperáveis entre os agentes, sem que cada instituição crie a sua própria semântica de compliance.

Eixo de incentivo: compartilhar a governança

Bancos, corretoras e seguradoras têm modelo de governança próprio; a proposta é levar isso à mesa, dizer como cada um lida com o problema e construir uma governança maior.

O que ficou

Assentado

  • Os dois projetos da mesa correm dentro do LIFT Learning, com a Fenasbac, e já têm caso de uso definido.
  • Privacidade programável foi tratada como seletividade auditável, e não como sigilo total.
  • Segurança, governança e cumprimento das obrigações legais foram postos como premissa inegociável.
  • Nenhum dos dois viu contradição entre atender o regulador e operar sobre infraestrutura programável.

Em aberto

  • Quanto custa cada camada de privacidade, em desempenho ou em dinheiro, não recebeu um número na sessão.
  • Rede pública ou ambiente permissionado: a mesa terminou sem convergir, cada projeto pelo seu caminho.
  • O arranjo institucional do projeto do CPQD com a Fenasbac fica para ser definido no evoluir da pesquisa.
  • Se a solução de conciliação com privacidade serve a outros casos ficou sem resposta na própria mesa.

Termos citados

Privacidade programável
Privacidade configurada por dado e por agente dentro da própria infraestrutura, em vez de sigilo total.
Tema da sessão, aberto pela pergunta se a privacidade seria total ou seletiva.
Zero-knowledge proof
Prova de que uma afirmação é verdadeira sem revelar o dado que a sustenta.
Citada como ponto de chegada de uma linhagem que vem da criptografia clássica.
MPC
Computação entre várias partes que produz um resultado sem que nenhuma veja os dados das outras.
Aparece na mesma lista de métodos, cada um com seus tradeoffs.
HSM
Módulo de segurança em hardware que guarda e usa chaves criptográficas sem expô-las.
Está na camada de operacionalização, uma das cinco listadas na sessão.
CSD
Depositária central de ativos; no desenho discutido, um banco ou consórcio com fintechs conectadas.
Ponto da discórdia: argumentou-se que o C de central contradiz o que a rede entrega.
Entrega contra pagamento
Liquidação em que a entrega do ativo e o pagamento acontecem juntas, ou não acontecem.
Citada como o que a infraestrutura programável faz sem contraparte central.
CCB
Cédula de Crédito Bancário; sua originação e conciliação são o caso de uso de VERT e iFood Pago.
Apontada como um dos maiores problemas do mercado de capitais.
Light client
Cliente leve que consulta e verifica o que corre na rede sem operar um nó completo.
Com um relayer, é como o projeto do CPQD prevê o monitoramento pelo regulador.
Layer 0
Camada de base que conecta redes distintas, descrita na mesa como hub de interoperabilidade.
Nome dado à arquitetura que o projeto do CPQD com a Fenasbac quer tornar governável.

Citados na sessãoFenasbac·CPQD·VERT·iFood Pago·LIFT Learning·Banco Central·Anbima·CVM·Finep·FNDCT·MCT·EBSI·R3·Fabric·Drex·Pix·LGPD·Turing

TemasPrivacidade·Regulação·Tokenização·Blockchain·Mercado de capitais

Quem falou

Também na programaçãoAndré Henrique de Siqueira · Victoria de Sá

A seguir neste palco

Tradução simultânea em legendas — PT, EN e ES — durante todo o evento.

Ver a programação