Multisig-Wallet für Exchanger: Warum ein Schlüssel nicht reicht

iEXExchanger
Multisig-Wallet für Exchanger: Warum ein Schlüssel nicht reicht

Ein einziger kompromittierter Schlüssel kann das Guthaben eines Exchangers in Minuten leeren. Wie eine Multisig-Wallet funktioniert, welches Signaturschema passt und welche Fehler sie zur Formsache machen.

Eine Multisig-Wallet verlangt die Signatur mehrerer Schlüssel, nicht nur eines, bevor Geld die Adresse verlässt. Für einen Exchanger ist das kein Marketingbegriff, sondern ein konkreter Schutz: Wird der Laptop eines Kassierers gestohlen oder ein Passwort per Phishing-Mail abgegriffen, kommt der Angreifer trotzdem nicht allein an das Guthaben.

Was passiert, wenn es nur einen Schlüssel gibt

Ein einzelner privater Schlüssel bedeutet eine Person, ein Gerät, einen einzigen Ausfallpunkt. Stellen Sie sich einen kleinen Exchanger vor, dessen gesamtes USDT-Guthaben in einer Hot Wallet liegt, auf die nur der technische Leiter zugreifen kann. Er fährt in den Urlaub, am Flughafen wird ihm das Handy gestohlen — und mit ihm eine Seed-Phrase, die er „sicherheitshalber" fotografiert und in den Notizen gespeichert hatte. Was folgt, ist absehbar: Das Guthaben verschwindet in einer einzigen Transaktion, und auf der Blockchain gibt es keinen Rückgängig-Button.

Genau so verlieren Exchanger in der Praxis Geld — nicht durch einen exotischen Blockchain-Exploit, sondern durch ganz gewöhnliche Nachlässigkeit im Umgang mit einem Schlüssel.

Wie Multisig in der Praxis funktioniert

Multisig legt eine Regel fest: N Signaturen von M möglichen Schlüsseln sind für eine Überweisung nötig. Das 2-von-3-Schema ist am gebräuchlichsten — zwei Schlüssel sind für jede Transaktion Pflicht, der dritte bleibt als Reserve. Geht ein Schlüssel verloren, steht der Betrieb nicht still: Der Zugriff wird aus den verbleibenden zwei plus dem Reserveschlüssel rekonstruiert.

Technisch ist das entweder natives Multisig des Netzwerks (Bitcoin oder EVM-Wallets wie Gnosis Safe) oder ein MPC-Schema, bei dem ein einzelner Schlüssel mathematisch in Anteile aufgeteilt wird, sodass es keine einzelne Datei zum Stehlen gibt. Der Unterschied ist für Techniker relevant; für den Kunden des Exchangers zählt nur, dass kein einzelner Mitarbeiter das Guthaben allein abziehen kann.

Welches Signaturschema passt

Eine universelle Zahl gibt es nicht — das Schema hängt von Teamgröße und Umsatz ab. Für einen kleinen Exchanger mit zwei oder drei Betreibern ist 2-von-3 ein vernünftiges Minimum: der Inhaber, der technische Leiter und ein Schlüssel in Cold Storage für den Notfall. Größere Teams gehen manchmal zu 3-von-5 über, wobei ein Schlüssel physisch außerhalb des Büros liegt, etwa in einem Bankschließfach.

  • Schlüssel niemals an einem einzigen Ort aufbewahren — ein Brand oder eine Durchsuchung darf nicht den Zugriff auf alles gleichzeitig auslöschen.
  • Mindestens ein Schlüssel sollte bei jemandem liegen, der nicht ins Tagesgeschäft involviert ist — das bremst internen Betrug.
  • Die Hot Wallet für laufende Auszahlungen getrennt von dem Multisig-Tresor mit dem Hauptguthaben halten und begrenzen, wie viel überhaupt für eine schnelle Abhebung erreichbar ist.

Fehler, die Multisig zur Formsache machen

Multisig bringt nichts, wenn am Ende doch alle Schlüssel bei einer einzigen Person landen — und das passiert öfter, als man denkt. Ein Gründer richtet 2-von-3 „ordnungsgemäß" ein, speichert dann aber beide Gerätepasswörter im selben Passwortmanager, geschützt durch seinen eigenen Master-Schlüssel. Auf dem Papier ist es Multisig, in Wirklichkeit ein einzelner Schlüssel in Verkleidung.

Der zweite häufige Fehler ist ein Reserveschlüssel, den niemand jemals testet. Er liegt drei Jahre im Safe, und wenn es tatsächlich um die Wiederherstellung geht, stellt sich heraus, dass die Seed-Phrase unvollständig ist oder das Gerät nicht mehr angeht. Den Reservezugriff sollte man mindestens einmal im Jahr testen, idealerweise mit einem kleinen Testbetrag.

Multisig oder MPC-Wallet eines Anbieters

Klassisches Multisig gibt volle Kontrolle, verlangt aber, dass das Team Schlüsselverwaltung wirklich beherrscht — das kostet Zeit und Disziplin. Eine fertige MPC-Lösung nimmt einen Teil dieser operativen Last ab, schafft aber eine Abhängigkeit vom Anbieter: Fällt dessen Dienst aus, können Auszahlungen mit ihm ins Stocken geraten.

Wer Wallet-Funktionen ins eigene Produkt für Kunden einbaut und nicht nur die eigene Kasse absichert, sollte sich Lösungen ansehen, die genau für dieses Szenario entwickelt wurden — mit getrennten heißen und kalten Kreisläufen und ohne einen einzelnen Ausfallpunkt bei einem Mittelsmann.

Fazit

Eine Multisig-Wallet verhindert weder Phishing noch Social Engineering noch internen Betrug — diese Risiken bleiben bestehen. Aber sie schließt das häufigste Szenario für Geldverlust: einen gestohlenen oder kompromittierten Schlüssel, der das Guthaben eines Exchangers ohne Rückholmöglichkeit abfließen lässt. Für jedes Geschäft, das Kundengelder verwahrt, ist das keine Option, sondern Basishygiene.

Wer einen eigenen Exchanger startet und die Verwahrungsinfrastruktur von Grund auf plant, findet mit iEXWallet eine fertige Wallet für Exchanger ohne Vermittlerprovision — mit einer Architektur, die auf echtes Volumen ausgelegt ist, nicht auf eine Demo.

Fragen und Antworten

Häufig gestellte Fragen zum Thema des Artikels

Was ist eine Multisig-Wallet, einfach erklärt?

Eine Wallet, die die Signatur mehrerer Schlüssel verlangt, nicht nur eines, um eine Überweisung freizugeben. Bei einem 2-von-3-Schema reichen zwei der drei ausgegebenen Schlüssel. Ein gestohlener Schlüssel allein gibt einem Angreifer keinen Zugriff auf das Guthaben.

Wie unterscheidet sich Multisig von einer MPC-Wallet?

Klassisches Multisig nutzt mehrere getrennte Schlüssel plus eine Blockchain-Regel, wie viele Signaturen nötig sind. MPC teilt stattdessen einen einzelnen Schlüssel in mathematische Anteile auf, sodass es keine einzelne Datei zum Stehlen gibt. Das Ergebnis ist ähnlich — keine einzelne Signatur bewegt Geld —, die Umsetzung aber unterschiedlich.

Wie viele Schlüssel braucht ein mittelgroßer Exchanger?

Ein 2-von-3-Schema reicht oft aus: zwei Arbeitsschlüssel plus ein Reserveschlüssel in Cold Storage. Größere Teams mit mehreren Betreibern und höherem Umsatz wechseln manchmal zu 3-von-5 und verteilen die Schlüssel auf Personen und Standorte.

Ist es sicher, alle Schlüssel in einem Büro aufzubewahren?

Nein — das macht Multisig bei einem Brand, Diebstahl oder einer Durchsuchung zu einem einzigen Ausfallpunkt. Mindestens ein Schlüssel sollte physisch woanders liegen, etwa in einem Bankschließfach oder bei einem vertrauenswürdigen Mitinhaber des Unternehmens.