5 mitos sobre las wallets multisig en casas de cambio

iEXExchanger
5 mitos sobre las wallets multisig en casas de cambio

Una wallet multisig no vuelve imposible el robo ni reemplaza los controles internos de tu empresa. Repasamos cinco mitos sobre las wallets multisig que le cuestan caro a las casas de cambio, y cómo elegir el umbral de firma.

Las wallets multisig se venden como una bala de plata para la seguridad: configuras el umbral una vez y ya puedes dejar de preocuparte. Para quienes operan una casa de cambio, esa idea suele romperse la primera vez que un empleado clave se va de vacaciones o renuncia. Estos son cinco mitos sobre las wallets multisig que terminan costándole caro a quienes nunca los pusieron a prueba.

Mito 1: el multisig hace que el robo sea físicamente imposible

Una wallet multisig exige más de una clave privada —por ejemplo, 2 de 3— antes de que una transacción pueda transmitirse. Eso evita el robo de una sola clave, pero no la colusión ni un engaño que afecte a varios firmantes a la vez. El caso clásico: dos de tres firmantes reciben el mismo correo de phishing de "soporte técnico" y aprueban una transacción maliciosa justo antes de terminar la jornada; el umbral se cumple formalmente y el dinero desaparece.

Mito 2: cuantos más firmantes, más seguridad

Sumar un quinto y un sexto firmante no duplica la protección: duplica el número de teléfonos, contraseñas y personas que ahora pueden ser blanco de un ataque. Cada firmante nuevo es otra cuenta que pueden robar, otra persona a la que pueden engañar y otra llamada necesaria para aprobar un pago. Una casa de cambio con un umbral de 3 de 5 suele descubrir que la coordinación se rompe en un pico de operaciones antes de que lo haga cualquier intento de hackeo.

Mito 3: el multisig reemplaza el cumplimiento y el control interno

Un esquema de firmas no registra un historial de acciones, no verifica el origen de los fondos de un cliente ni separa funciones dentro del equipo. Responde a una sola pregunta: cuántas personas deben aceptar para que la transacción pase. Una casa de cambio donde el mismo empleado arma la solicitud de pago, la firma con su clave y después concilia la contabilidad tiene un multisig sin control real, solo un trámite de aprobación más complicado para la misma decisión.

Mito 4: se configura una vez y ya no hay que tocarlo

Las claves envejecen junto con el equipo. Un empleado que tenía una de las tres claves de la wallet se va de la empresa, y seis meses después su dispositivo sigue siendo técnicamente capaz de firmar una transacción si el acceso no se revocó el mismo día. Lo mismo pasa con un teléfono perdido o un socio que se retira. Rotar claves y dar de baja a firmantes es una tarea operativa tan rutinaria como cambiar contraseñas de administrador, solo que el costo de olvidarla es mucho mayor.

Mito 5: un mismo esquema de multisig sirve para cualquier casa de cambio

Una casa de cambio de dos personas que recién arranca no gana nada con un esquema de 3 de 5: solo suma personas externas con acceso al dinero de la empresa y convierte cada pago en una conversación repartida en tres chats. Un equipo de veinte personas con varios operadores por turno, en cambio, puede tener un umbral de 2 de 3 peligrosamente bajo: coludir a dos personas es más fácil de lo que parece en el papel cuando crece la plantilla. El esquema debería crecer junto con el equipo, no copiarse de una guía ajena.

Cómo elegir el esquema y el umbral de firma según tus operaciones reales

Empieza por preguntarte a cuántas personas puedes contactar de verdad si hay que firmar una transacción a la madrugada o en un feriado: un umbral más alto que ese número significa que el dinero quedará bloqueado justo cuando más lo necesitas. Para uno o dos fundadores que recién arrancan suele bastar con una wallet fría (sin conexión a internet) combinada con una wallet caliente para los montos operativos, con un umbral simple de 2 de 3 y la tercera clave guardada aparte como respaldo. A medida que crece el equipo conviene separar roles: firmantes distintos para las reservas frías y para los pagos operativos, revisiones periódicas de quién tiene cada clave y un protocolo escrito de baja de firmantes. Un esquema sin protocolo detrás es solo una wallet caliente más lenta.

Conclusión

Una wallet multisig reduce el riesgo de un único punto de fallo, pero no elimina el factor humano: la colusión, una baja mal gestionada o un esquema copiado sin tener en cuenta el tamaño del equipo. Solo funciona junto con un proceso real: quién tiene las claves, cómo se rotan y qué pasa cuando alguien se va. Si administras una casa de cambio y quieres una infraestructura de wallet propia, sin comisión de intermediario, dale un vistazo a iEXWallet: puede quitarte buena parte del dolor de cabeza operativo con claves y firmas.

Preguntas y respuestas

Preguntas frecuentes sobre este artículo

¿Qué es una wallet multisig?

Una wallet multisig es una billetera cripto que necesita más de una clave privada para autorizar una transacción, por ejemplo un esquema de 2 de 3 o 3 de 5 definido al crearla. Esto reduce el riesgo de perder fondos si roban o se pierde una sola clave, pero no elimina la necesidad de un proceso claro sobre quién guarda cada clave y cómo se rotan.

¿Cuántos firmantes necesita una casa de cambio?

No hay un número universal. Uno o dos fundadores que recién arrancan suelen funcionar bien con 2 de 3 más una clave de respaldo. Empresas con 10 a 20 personas y operadores por turno suelen optar por 3 de 5, separando firmantes entre reservas frías y pagos operativos. La referencia real es cuánta gente está disponible para firmar fuera del horario laboral.

¿En qué se diferencia el multisig de MPC o la autenticación de dos factores?

El multisig crea varias claves privadas independientes y exige la firma de varias de ellas, algo que queda registrado en la blockchain como un esquema de wallet particular. El MPC (computación multipartita) divide una sola clave en fragmentos que nunca se juntan, generando una firma que parece normal. La autenticación de dos factores no tiene que ver con claves privadas: protege el acceso a una cuenta o servicio, no la transacción.

¿Es segura la multisig por sí sola?

Por sí sola, la multisig solo reduce un tipo de riesgo: que roben o comprometan una sola clave o dispositivo. No protege contra la colusión entre firmantes, el phishing dirigido a varias personas a la vez, ni un offboarding olvidado tras la salida de un empleado. La seguridad real surge del esquema de firmas junto con un proceso: quién tiene las claves, cómo se rotan y cómo se confirma que el acceso se revocó a tiempo.