Diciamo che uno non si fida di molto di ECC e valuta la riservatezza sull'autenticità (forse semplicemente perché MitM è più difficile di un'ascolto e una decifrazione passiva in seguito). In questo caso si potrebbe usare il DHE classico per gli scambi di chiavi e l'ECDSA per le firme.
C'è qualcosa di problematico nel farlo? Per avere un'elevata resistenza di crittografia, si userebbero parametri DH grandi (forse 16k) poiché il classico scambio di chiavi DHE non è costoso dal punto di vista computazionale e più veloce le firme ECDSA sui tasti DHE scambiati. Inoltre, questa combinazione non fa parte delle specifiche TLS (per quanto ne so), perché no?
EDIT: Giusto per chiarire, sembra che questo non faccia parte delle specifiche, ma sto cercando risposte sul perché no, o se questa sarebbe una cattiva idea dal punto di vista della sicurezza.