← Programação completa
Trends Stage

12/08 · 14h50–15h1020 min de sessãoresumo em 5 min

Custódia institucional segura: do hot ao cold, a base estratégica para as finanças digitais

Como uma instituição guarda chave privada, destrinchado na prática: HSM como cofre digital, sala-cofre e três custodiantes.

AG

O essencial

Contexto

Keynote solo do Trends Stage, na tarde de 12/08, com Alexandre Gomes (Dinamo). A sessão apresentou a Dinamo — empresa nacional de mais de 20 anos que diz estar por trás da segurança do sistema financeiro nacional, do PIX ao ICP-Brasil — e foi dedicada a mostrar como uma instituição financeira guarda chave privada: fundamentos de criptografia, incidentes recentes, o papel do HSM e o fluxo de assinatura na sala-cofre.

A sessão em detalhe

Abertura

A casa que protege o PIX chega ao cripto

A Dinamo se apresentou como empresa nacional com mais de 20 anos, por trás da segurança do sistema financeiro nacional — o PIX citado como o maior caso de sucesso —, das principais instituições financeiras do país, de órgãos de governo e de toda a cadeia de certificados do ICP-Brasil. Proteção de identidades entra na mesma lista.

PIX e ICP-Brasil no mesmo portfólio

A proteção declarada vai do sistema financeiro nacional à PKI do país, passando por identidades e por instituições de governo. É essa base que a empresa diz transportar para o cripto.

Do DREX ao balcão dos bancos em cripto

Ficou dito que a Dinamo trabalhou no projeto do DREX e ajudou vários bancos a desenvolver soluções que os habilitassem a trabalhar também no mundo cripto.

O portfólio virou o de uma casa de cibersegurança

Além da criptografia, a empresa se descreveu funcionando como companhia de cibersegurança de fato, com parceiros em proteção de aplicativos, antifraude, biometria e controle de acesso.

Definição

Simétrica guarda o dado, assimétrica prova quem assinou

O conceito básico veio em dois blocos. Na criptografia simétrica, a mesma chave fecha e abre o dado — hoje normalmente uma AES-256, apresentada como chave com resistência quântica. Na assimétrica, usada em redes blockchain e nas assinaturas digitais, existe um par: a chave privada, criada a partir de uma seed phrase, e o endereço público, que é derivação matemática dela.

A chave pública nasce para ficar exposta

Quem vai enviar a informação pede a chave pública do destinatário e cifra o dado com ela; só o destinatário abre, porque só ele tem a chave privada correspondente.

Assinar é cifrar o hash com a chave privada

Gera-se um resumo criptográfico do dado, cifra-se com a chave privada e envia-se junto do original; a verificação refaz o hash com a chave pública e compara, para ver se houve quebra no caminho.

AES-256, a chave apresentada como resistente ao quântico

O padrão simétrico usado hoje foi apresentado como resistente a computador quântico, enquanto a criptografia assimétrica é a que sustenta Bitcoin, Ethereum e qualquer assinatura digital.

A chave privada é a famosa NotYourKey. Então, você precisa manter essa chave extremamente segura.

Prova de campo

Bybit e um gerador de números previsíveis

Do quadro teórico a sessão passou aos casos reais. O ataque à Bybit entrou como exemplo do que uma série de técnicas hoje em uso teria evitado, ao lado de um caso mais recente de carteira de hardware comprometida não pela chave em si, mas pelo componente que deveria gerar aleatoriedade.

Entropia previsível entrega a chave privada

O dispositivo precisava gerar números randômicos e os produzia previsíveis. Foi essa previsibilidade que tornou possível descobrir a chave privada a partir do que estava exposto.

O ataque externo cresce e fica mais sofisticado

Os ataques cibernéticos foram descritos como em crescimento exponencial e cada vez mais sofisticados. A resposta pedida é infraestrutura construída de forma cada vez mais resiliente.

O que trava

O maior desafio da custódia está dentro de casa

Depois do ataque externo veio o que a sessão nomeou como grande desafio atual da custódia: a ameaça interna, com o crime organizado cooptando gente de dentro da própria empresa. E a consequência de uma chave exposta não se parece com a de uma assinatura digital comprometida — ali dá para estancar o problema naquele momento; aqui, não.

Vazou a chave, foram-se os ativos

Expor a chave privada ou sofrer um vazamento significa perder os ativos. Não existe a janela de contenção que aparece quando o problema surge numa assinatura digital comum.

A régua é o NIST, e o Banco Central vem atrás

A saída apresentada é montar o sistema seguindo as melhores práticas homologadas pelo NIST, num país em que o Banco Central vem publicando normas que precisam ser atendidas no dia a dia.

O mercado brasileiro caminha para o modelo global

Já existem normas definidas especialmente para criptomoedas lá fora, e a custódia digital brasileira está evoluindo para essas práticas — os padrões, porém, não foram nomeados.

Qual é a consequência? [...] Você simplesmente perde os seus ativos.

A tese

O HSM é o cofre que o banco sempre teve, agora digital

O Hardware Security Module foi apresentado como o equivalente digital do cofre: o banco nasceu para guardar bens e riqueza, e o HSM cumpre esse papel para a chave criptográfica, com posse, controle e governança do lado da instituição. Pode ser dedicado ou compartilhado — em criptoativos, normalmente dedicado — e opera tanto em hot wallet, com certa liquidez, quanto em cold wallet.

Cold é o sistema desconectado da rede

Na ponta fria o ambiente sai da internet e da rede, no conceito de air gap, justamente para impedir que o atacante alcance fisicamente a chave guardada ali dentro.

Os equipamentos já saem com algoritmo pós-quântico

Pela apresentação, os equipamentos da empresa já trazem os algoritmos pós-quânticos e estão preparados para esse tipo de solução. Nenhum prazo de migração foi dado na sessão.

Custódia como serviço e integração com plataformas

Além do equipamento, a empresa citou custódia SaaS, certificações e consultoria de levantamento do ambiente, com casos na Caixa Econômica, no CPQD, no Serpro e integração com a BitGo.

O banco, ele originalmente foi criado para armazenar bens, dinheiro, riqueza. E o HSM, ele tem exatamente esse papel, de uma forma institucional, de uma forma digital.

Em produção

Três custodiantes, um QR Code e a sala-cofre

O fecho foi o fluxo de assinatura, descrito passo a passo: a transação financeira vira um QR Code, que é exportado para dentro da sala-cofre. Lá dentro, o que se vê é o que se assina — e a autorização não é de uma pessoa só.

SmartCard, e depois o segundo e o terceiro

O primeiro custodiante apresenta o SmartCard e assina; chama o segundo e chama o terceiro. É a terceira autorização que faz a transação ser emitida e assinada.

Custodiantes que não se conhecem nem se falam

Os três estão normalmente em ambientes diferentes, não se conhecem e não conversam entre si. A separação é parte do desenho de controle apresentado no palco.

Sai um novo QR Code de volta para a rede

A transação assinada retorna ao ambiente online como um novo QR Code; é por esse ambiente que o dado é transmitido e publicado dentro da rede blockchain.

Chamo três custodiantes. Normalmente eles não se conhecem e não se falam, estão em ambientes diferentes.

O que ficou

Assentado

  • A Dinamo se apresentou como a empresa por trás da segurança do sistema financeiro nacional, com o PIX à frente.
  • O HSM foi posto como cofre digital: posse, controle e governança da chave ficam com a instituição que o opera.
  • No fluxo da sala-cofre apresentado, nada é emitido sem QR Code, SmartCard e a autorização de três custodiantes.
  • Chave privada exposta ou vazada foi tratada como perda direta dos ativos, sem janela de contenção.

Em aberto

  • A demonstração ao vivo do fluxo foi oferecida à plateia, mas o tempo estourou no relógio e ela não aconteceu.
  • As normas internacionais de custódia de cripto ficaram sem nome: só o NIST apareceu como referência citada.
  • Não houve prazo para a migração pós-quântica, apenas a afirmação de que os equipamentos já trazem os algoritmos.

Termos citados

HSM
Hardware Security Module: equipamento dedicado que guarda chaves criptográficas e opera com elas sem expô-las.
Apresentado como o cofre digital da instituição financeira.
Hot wallet
Carteira conectada à rede, usada para transacionar com certa liquidez no dia a dia.
Uma das duas pontas do título da palestra.
Cold wallet
Carteira mantida fora da internet, para o que precisa ficar guardado sem exposição.
No desenho apresentado, o sistema fica desconectado da rede.
Air gap
Isolamento em que o ambiente fica desconectado de qualquer rede, sem caminho de acesso remoto.
Citado para impedir que o atacante alcance fisicamente a chave.
Chave privada
Metade secreta do par de chaves: quem a tem assina as transações e move os ativos.
No palco, apareceu como a famosa NotYourKey.
Assinatura digital
Resumo criptográfico do dado cifrado com a chave privada e verificável com a chave pública.
Explicada passo a passo para separar assinar de criptografar.
Entropia
Aleatoriedade usada para gerar chaves; se for previsível, a chave deixa de ser secreta.
Foi o ponto explorado no ataque à carteira de hardware citado.
ICP-Brasil
Cadeia oficial de certificados digitais do país, base da assinatura eletrônica no Brasil.
Citada como um dos ambientes protegidos pela empresa.
DREX
Projeto de moeda digital conduzido pelo Banco Central do Brasil.
Citado como projeto em que a equipe da Dinamo trabalhou.
Sala-cofre
Ambiente físico isolado em que a assinatura acontece fora do alcance da rede.
Destino do QR Code no fluxo de assinatura descrito no palco.

Citados na sessãoDinamo·PIX·ICP-Brasil·DREX·Banco Central·Bybit·NIST·Caixa Econômica·CPQD·Serpro·BitGo·Bitcoin·Ethereum

TemasCustódia institucional·Cibersegurança·HSM·Chaves criptográficas·Cold wallet

Quem falou

A seguir neste palco

Tradução simultânea em legendas — PT, EN e ES — durante todo o evento.

Ver a programação