Ein Multisig-Wallet soll pro Transaktion mehrere Unterschriften verlangen, sagen wir zwei von drei. In der Praxis brechen viele Wechselstuben diese Regel schon am ersten Tag: derselbe Satz Geräte liegt im selben Safe, kontrolliert von derselben Person. Hier sind fünf Fehler, die Multisig in teures Theater verwandeln — und was man stattdessen tun sollte.
Was Multisig wirklich ist und warum eine Wechselstube es braucht
Multi-Signatur bedeutet, dass ein Wallet mit einer einzigen Unterschrift keine Gelder bewegen kann. Man legt vorab einen Schwellenwert fest — etwa 2 von 3 — und zwei der drei Schlüsselinhaber müssen gemeinsam unterschreiben. Das ähnelt einem Bankschließfach, das sich nur öffnet, wenn zwei verschiedene Mitarbeiter gleichzeitig ihre Schlüssel drehen — allein kommt niemand weiter.
Für eine Wechselstube ist das kein Luxus, sondern eine Versicherung. Wird der Laptop eines Kassierers gehackt, bewegt sich ohne zweite Unterschrift kein Geld. Verschwindet ein Teammitglied über Nacht, verliert das Unternehmen nicht den Zugriff, solange genug unabhängige Inhaber übrig sind. Der Haken: Diese Versicherung selbst wird oft so eingerichtet, dass sie sich unbemerkt selbst außer Kraft setzt.
Fehler 1: Alle Schlüssel liegen faktisch bei einer Person
Der häufigste Fall: Der Inhaber behält zwei von drei Schlüsseln „der Einfachheit halber” — auf dem privaten Laptop und dem Handy. Auf dem Papier ist das Multisig. In Wirklichkeit ist es ein gewöhnliches Wallet mit einem einzigen Kontrolleur, denn für eine Überweisung wird gar keine zweite, unabhängige Person gebraucht.
Fängt sich dieser Laptop einen Infostealer ein, hat der Angreifer beide Schlüssel an einem Abend. Multisig schützt nicht davor, dass eine Person kompromittiert wird — es schützt davor, dass ein Gerät oder ein einzelner Ausfallpunkt kompromittiert wird. Das ist nicht dasselbe.
Fehler 2: Kein Offboarding-Prozess für Unterzeichner
Ein Kassierer oder CTO verlässt das Unternehmen, sein Schlüssel bleibt aber aktiver Unterzeichner. Ein halbes Jahr später kann jemand, der längst nicht mehr im Unternehmen arbeitet, technisch immer noch bei der Autorisierung einer Transaktion helfen.
Ein funktionierender Prozess sieht anders aus: Der Schlüssel wird noch am Tag des Austritts oder Rollenwechsels rotiert, mit einem bereits vorab festgelegten Ersatzunterzeichner — nicht hinterher in Panik improvisiert.
Fehler 3: Schlüssel-Backups liegen nebeneinander
Die verteilte Verwahrung verliert ihren Sinn, wenn die Seed-Phrasen aller Schlüssel im selben Bürosafe oder demselben Cloud-Ordner „für alle Fälle” liegen. Ein Brand, gestohlene Hardware oder ein kompromittiertes Admin-Konto — und der ganze Schutz schrumpft auf einen einzigen Schlüssel.
- Unterschiedliche physische Standorte für Inhaber und für Backups
- Getrennte Zugangswege — nicht ein einziges Cloud-Konto, das alle Kopien enthält
- Dediziertes Cold Storage für die Reserveschwelle, die im Tagesgeschäft nicht verwendet wird
Fehler 4: Multisig mit MPC verwechseln — und das Falsche wählen
Multisig und MPC (Multi-Party Computation) lösen ein ähnliches Problem auf unterschiedliche Weise, und die Begriffe sind nicht austauschbar. Multisig nutzt mehrere getrennte Schlüssel, und der Schwellenwert ist direkt in der Transaktion oder der Wallet-Struktur sichtbar. Bei MPC wird ein einzelner Schlüssel mathematisch auf mehrere Parteien aufgeteilt und signiert, ohne ihn je an einem Ort zusammenzusetzen — von außen sieht das wie eine gewöhnliche Ein-Schlüssel-Unterschrift aus.
Multisig lässt sich leichter unabhängig prüfen: Die Struktur ist on-chain sichtbar, mit langer Historie und offenen Implementierungen. MPC ist kompakter und verrät das Signaturschema nicht nach außen, aber die Schutzqualität hängt vollständig von der Implementierung eines bestimmten Anbieters ab — wo Multisig ein Protokoll ist, ist MPC das Softwareprodukt von jemandem, und dieses Vertrauen muss man separat prüfen.
So prüfen Sie, ob Ihr Multisig wirklich schützt
Sich auf den Satz „wir haben Multisig eingerichtet” zu verlassen, reicht nicht. Es lohnt sich, die Einrichtung von Zeit zu Zeit in der Praxis zu überprüfen.
- Sind die Schlüsselinhaber physisch getrennt — verschiedene Personen, Geräte, Standorte
- Wurde die Inhaberliste nach dem letzten Austritt oder Rollenwechsel aktualisiert
- Ist der Schwellenwert für das Hot-Wallet im Tagesgeschäft ausreichend (meist ab 2 von 3) und für die Kaltreserve höher
- Gibt es einen Plan für den Fall, dass ein Inhaber nicht verfügbar ist — im Urlaub, Gerät verloren, ausgeschieden
Fazit
Multisig funktioniert nur, wenn jeder Schlüssel ein wirklich unabhängiger Ausfallpunkt ist: eigene Person, eigenes Gerät, eigener Standort. Wird auch nur eine dieser Bedingungen verletzt, bekommt man die Illusion von Schutz statt echten Schutz. Für eine Wechselstube, die Kundengelder verwahrt, ist dieser Unterschied bares Geld wert. Wer überlegt, worauf die Verwahrung für die eigene Wechselstube aufbauen soll, findet mit iEXWallet ein eigenes Wallet für Wechselstuben ohne Vermittlungsgebühr.



