Isso se deve ao CloudFlare (fornecedor de CDN do IETF), escolhendo o ECDSAP256SHA256 como seu algoritmo de assinatura. O Dnsmasq implementou o ECDSA desde 2.69, no entanto, ele foi quebrado e não foi corrigido até o 2.73 que foi lançado em março de 2015. Assim, você precisará de uma versão mais recente do dnsmasq ou corrigida para resolvê-lo corretamente.
No dnsmasq altere o log na seção 2.73:
Fix broken DNSSEC validation of ECDSA signatures.
Do conjunto de registros do Cloudflare DS:
cloudflare.net. 86400 IN DS 2371 13 2 90F710A107DA51ED78125D30A68704CF3C0308AFD01BFCD7057D4BD0 3B62C68B
O 13 é o tipo de algoritmo. Cada algoritmo permitido no DNSSEC tem um número especificado. Algoritmo 13 é ECDSA com uma curva P-256 usando SHA-256.
Finalmente, dig +trace ds www.ietf.org
inclui um registro CNAME passando pela Cloudflare.
www.ietf.org. 1800 IN CNAME www.ietf.org.cdn.cloudflare-dnssec.net.