Multisig o wallet MPC es la decisión que determina si tu exchanger sobrevive al portátil infectado de un solo empleado. Ambas soluciones eliminan el punto único de fallo del hot wallet, pero funcionan de forma muy distinta, y aquí un error se paga con fondos de clientes, no en teoría.
Qué es multisig, en palabras sencillas
Un wallet multisig (multifirma) exige varias firmas para mover fondos, no solo una. El esquema típico es 2 de 3: dos de tres titulares de claves deben aprobar la transacción. Es como una caja fuerte bancaria que solo se abre si dos empleados giran sus llaves a la vez: robar una sola llave no sirve de nada.
Para un exchanger esto significa que un portátil infectado no basta para vaciar el wallet: hace falta al menos una firma independiente más. El esquema vive en la propia blockchain — Bitcoin usa direcciones P2SH/P2WSH, Ethereum suele implementarlo con un contrato inteligente como Gnosis Safe — así que cada firma queda a la vista on-chain.
En qué se diferencia MPC
MPC (multi-party computation, "computación multipartita") resuelve el mismo problema — repartir el control de la clave — de otra manera: nunca existe una única clave privada. Varios nodos calculan juntos una firma sin revelarse entre ellos su fragmento del secreto.
La diferencia se nota en la práctica. Una transacción multisig aparece on-chain como una transacción con varias firmas: transparente, pero también delata la estructura de custodia a cualquiera que mire el explorador. Una firma MPC parece una transacción normal de una sola clave: desde fuera nadie sabe que detrás hay tres servidores en tres centros de datos distintos.
Los criterios que realmente importan a un exchanger
Las descripciones bonitas de la tecnología rara vez ayudan a la hora de decidir. Los criterios concretos sí.
- Compatibilidad de redes: multisig depende del soporte de scripts de cada red — funciona muy bien en Bitcoin y Ethereum, peor en muchas altcoins. MPC opera sobre una firma ECDSA o EdDSA estándar, por lo que es compatible con casi cualquier red sin adaptarla.
- Transparencia on-chain: el esquema multisig se ve en la blockchain, la firma MPC no — lo cual puede ser ventaja (la competencia no ve la estructura de reservas) o desventaja (a un auditor externo le cuesta más verificarla sin tu ayuda).
- Barrera de entrada: un multisig se despliega en un día con un wallet open-source. MPC casi siempre exige un proveedor externo o infraestructura interna nada barata.
- Recuperar una clave perdida: en multisig, un titular perdido se sustituye sin migrar de dirección. En MPC, perder un fragmento suele requerir un protocolo de re-sharing — más complejo, pero tampoco cambia la dirección del wallet.
Cuándo nada supera a multisig
Tres cofundadores del exchanger custodian la reserva fría y quieren ver el esquema de control con sus propios ojos, sin confiar en un proveedor externo. Aquí gana multisig: el código es abierto, un wallet como Gnosis Safe se audita línea por línea, y cualquier titular puede confirmar de forma independiente que el saldo está intacto. Para custodia fría, donde la velocidad no es lo esencial pero sí la transparencia y la independencia del proveedor, multisig es la opción sensata por defecto.
Cuándo MPC se justifica
Otro escenario: un exchanger cuyo hot wallet procesa cientos de pagos automáticos por hora. Esperar a que tres personas en husos horarios distintos firmen cada transacción no es viable. MPC da la velocidad de una firma de clave única con control distribuido por debajo — y no revela el tamaño de tus reservas a la competencia a través de un explorador público. El precio es depender de un proveedor de infraestructura MPC y una auditoría externa más difícil.
Errores frecuentes al elegir el esquema de custodia
Incluso con la tecnología correcta, una implementación descuidada lo arruina todo.
- Guardar todo el volumen bajo un solo esquema sin separar la reserva fría del hot wallet operativo.
- Elegir un proveedor MPC sin comprobar si la clave completa llega a reconstruirse en un solo punto, aunque sea un instante, durante la generación — esa arquitectura anula por completo la idea de estar distribuido.
- No probar nunca la recuperación de acceso tras la pérdida de un titular de clave: es mejor descubrir que el procedimiento no funciona antes de una pérdida real, no durante ella.
Conclusión
No existe una respuesta universal de que multisig gana a MPC: depende de qué le cueste más caro a tu exchanger, la transparencia y la independencia del proveedor, o la velocidad y la discreción de la estructura de reservas. Muchos exchangers consolidados guardan la reserva fría en multisig y pasan el hot wallet a MPC o a un esquema híbrido. Puedes desplegar un wallet sólido para tu propio exchanger sin construir infraestructura de custodia desde cero con iEXWallet.



