Não consigo encontrar uma fonte, mas parece que enquanto o CURL tipo fala PKCS12, ele realmente prefere ter um certificado de formato PEM. Simplesmente converter meu certificado PKCS12 para PEM, com senha, fez com que o CURL iniciasse a solicitação de senhas conforme o esperado.