Multisig-Wallet für Krypto-Wechselstuben: 5 teure Fehler

iEXExchanger
Multisig-Wallet für Krypto-Wechselstuben: 5 teure Fehler

Ein Multisig-Wallet soll mehrere unabhängige Unterschriften pro Transaktion verlangen – bei vielen Wechselstuben existiert diese Regel nur auf dem Papier. Wir zeigen fünf typische Konfigurationsfehler, von Schlüsseln in einer Hand bis zur Verwechslung mit MPC, und wie man prüft, ob der Schutz wirklich funktioniert.

Ein Multisig-Wallet soll pro Transaktion mehrere Unterschriften verlangen, sagen wir zwei von drei. In der Praxis brechen viele Wechselstuben diese Regel schon am ersten Tag: derselbe Satz Geräte liegt im selben Safe, kontrolliert von derselben Person. Hier sind fünf Fehler, die Multisig in teures Theater verwandeln — und was man stattdessen tun sollte.

Was Multisig wirklich ist und warum eine Wechselstube es braucht

Multi-Signatur bedeutet, dass ein Wallet mit einer einzigen Unterschrift keine Gelder bewegen kann. Man legt vorab einen Schwellenwert fest — etwa 2 von 3 — und zwei der drei Schlüsselinhaber müssen gemeinsam unterschreiben. Das ähnelt einem Bankschließfach, das sich nur öffnet, wenn zwei verschiedene Mitarbeiter gleichzeitig ihre Schlüssel drehen — allein kommt niemand weiter.

Für eine Wechselstube ist das kein Luxus, sondern eine Versicherung. Wird der Laptop eines Kassierers gehackt, bewegt sich ohne zweite Unterschrift kein Geld. Verschwindet ein Teammitglied über Nacht, verliert das Unternehmen nicht den Zugriff, solange genug unabhängige Inhaber übrig sind. Der Haken: Diese Versicherung selbst wird oft so eingerichtet, dass sie sich unbemerkt selbst außer Kraft setzt.

Fehler 1: Alle Schlüssel liegen faktisch bei einer Person

Der häufigste Fall: Der Inhaber behält zwei von drei Schlüsseln „der Einfachheit halber” — auf dem privaten Laptop und dem Handy. Auf dem Papier ist das Multisig. In Wirklichkeit ist es ein gewöhnliches Wallet mit einem einzigen Kontrolleur, denn für eine Überweisung wird gar keine zweite, unabhängige Person gebraucht.

Fängt sich dieser Laptop einen Infostealer ein, hat der Angreifer beide Schlüssel an einem Abend. Multisig schützt nicht davor, dass eine Person kompromittiert wird — es schützt davor, dass ein Gerät oder ein einzelner Ausfallpunkt kompromittiert wird. Das ist nicht dasselbe.

Fehler 2: Kein Offboarding-Prozess für Unterzeichner

Ein Kassierer oder CTO verlässt das Unternehmen, sein Schlüssel bleibt aber aktiver Unterzeichner. Ein halbes Jahr später kann jemand, der längst nicht mehr im Unternehmen arbeitet, technisch immer noch bei der Autorisierung einer Transaktion helfen.

Ein funktionierender Prozess sieht anders aus: Der Schlüssel wird noch am Tag des Austritts oder Rollenwechsels rotiert, mit einem bereits vorab festgelegten Ersatzunterzeichner — nicht hinterher in Panik improvisiert.

Fehler 3: Schlüssel-Backups liegen nebeneinander

Die verteilte Verwahrung verliert ihren Sinn, wenn die Seed-Phrasen aller Schlüssel im selben Bürosafe oder demselben Cloud-Ordner „für alle Fälle” liegen. Ein Brand, gestohlene Hardware oder ein kompromittiertes Admin-Konto — und der ganze Schutz schrumpft auf einen einzigen Schlüssel.

  • Unterschiedliche physische Standorte für Inhaber und für Backups
  • Getrennte Zugangswege — nicht ein einziges Cloud-Konto, das alle Kopien enthält
  • Dediziertes Cold Storage für die Reserveschwelle, die im Tagesgeschäft nicht verwendet wird

Fehler 4: Multisig mit MPC verwechseln — und das Falsche wählen

Multisig und MPC (Multi-Party Computation) lösen ein ähnliches Problem auf unterschiedliche Weise, und die Begriffe sind nicht austauschbar. Multisig nutzt mehrere getrennte Schlüssel, und der Schwellenwert ist direkt in der Transaktion oder der Wallet-Struktur sichtbar. Bei MPC wird ein einzelner Schlüssel mathematisch auf mehrere Parteien aufgeteilt und signiert, ohne ihn je an einem Ort zusammenzusetzen — von außen sieht das wie eine gewöhnliche Ein-Schlüssel-Unterschrift aus.

Multisig lässt sich leichter unabhängig prüfen: Die Struktur ist on-chain sichtbar, mit langer Historie und offenen Implementierungen. MPC ist kompakter und verrät das Signaturschema nicht nach außen, aber die Schutzqualität hängt vollständig von der Implementierung eines bestimmten Anbieters ab — wo Multisig ein Protokoll ist, ist MPC das Softwareprodukt von jemandem, und dieses Vertrauen muss man separat prüfen.

So prüfen Sie, ob Ihr Multisig wirklich schützt

Sich auf den Satz „wir haben Multisig eingerichtet” zu verlassen, reicht nicht. Es lohnt sich, die Einrichtung von Zeit zu Zeit in der Praxis zu überprüfen.

  • Sind die Schlüsselinhaber physisch getrennt — verschiedene Personen, Geräte, Standorte
  • Wurde die Inhaberliste nach dem letzten Austritt oder Rollenwechsel aktualisiert
  • Ist der Schwellenwert für das Hot-Wallet im Tagesgeschäft ausreichend (meist ab 2 von 3) und für die Kaltreserve höher
  • Gibt es einen Plan für den Fall, dass ein Inhaber nicht verfügbar ist — im Urlaub, Gerät verloren, ausgeschieden

Fazit

Multisig funktioniert nur, wenn jeder Schlüssel ein wirklich unabhängiger Ausfallpunkt ist: eigene Person, eigenes Gerät, eigener Standort. Wird auch nur eine dieser Bedingungen verletzt, bekommt man die Illusion von Schutz statt echten Schutz. Für eine Wechselstube, die Kundengelder verwahrt, ist dieser Unterschied bares Geld wert. Wer überlegt, worauf die Verwahrung für die eigene Wechselstube aufbauen soll, findet mit iEXWallet ein eigenes Wallet für Wechselstuben ohne Vermittlungsgebühr.

Fragen und Antworten

Häufig gestellte Fragen zum Thema des Artikels

Wie unterscheidet sich Multisig von einem gewöhnlichen Wallet mit Zwei-Faktor-Authentifizierung?

2FA schützt den Login zu einem Wallet, das immer noch von einem einzigen Schlüsselinhaber kontrolliert wird — wird der Schlüssel samt Code gestohlen, ist das Geld weg. Multisig verlangt Unterschriften von mehreren unabhängigen Schlüsselinhabern, sodass der Diebstahl eines einzelnen Schlüssels oder Geräts allein keine Transaktion durchbringt.

Welchen Signaturschwellenwert sollte das operative Wallet einer Wechselstube nutzen?

Für den Tagesbetrieb wird meist 2-von-3 gewählt: robust genug, ohne das Geschäft zu bremsen. Für eine größere Kaltreserve wird der Schwellenwert meist erhöht — etwa auf 3-von-5 — mit einigen Inhabern und Standorten, die nie am Tagesgeschäft beteiligt sind.

Ist es sicher, ein MPC-Wallet statt klassischem Multisig zu verwenden?

Das kann sicher sein, aber das Vertrauen verschiebt sich von einem offenen Protokoll auf den Code eines bestimmten Anbieters. Vor der Wahl sollte man die Erfolgsbilanz des Anbieters prüfen, ob die Implementierung unabhängig geprüft wurde und was mit dem Zugriff passiert, falls der Anbieter den Betrieb einstellt.

Wie viele Schlüsselinhaber sollte das Multisig einer kleinen Wechselstube haben?

Mindestens drei wirklich unabhängige Personen, selbst in einem kleinen Unternehmen — zwei reichen nicht, weil ein 2-von-2-Schwellenwert bedeutet, dass das ganze Geschäft stillsteht, sobald eine Person nicht verfügbar ist. Ein 2-von-3-Setup schützt sowohl vor einem einzelnen Ausfallpunkt als auch bei Urlaub oder Krankheit.