Wallet multisig para casas de cambio: 5 errores que salen caros

iEXExchanger
Wallet multisig para casas de cambio: 5 errores que salen caros

Un wallet multisig debería exigir varias firmas independientes por transacción, pero en muchas casas de cambio esa regla solo existe en el papel. Repasamos cinco errores típicos de configuración, desde claves en manos de una sola persona hasta confundirlo con MPC, y cómo comprobar que tu protección realmente funciona.

Un wallet multisig debería exigir varias firmas por transacción, digamos dos de tres. En la práctica, muchas casas de cambio rompen esa regla desde el primer día: el mismo conjunto de dispositivos guardado en la misma caja fuerte, controlado por la misma persona. Estos son cinco errores que convierten el multisig en pura teatralidad cara, y qué hacer en su lugar.

Qué es realmente el multisig y por qué lo necesita una casa de cambio

Multifirma significa que el wallet no puede mover fondos con una sola firma. Se define un umbral de antemano —por ejemplo, 2 de 3— y dos de los tres titulares de claves deben firmar juntos. Es como una caja de seguridad bancaria que solo se abre cuando dos empleados distintos giran sus llaves al mismo tiempo: uno solo no llega a ningún lado.

Para una casa de cambio esto no es un lujo, es un seguro. Hackean el portátil de un cajero: sin la segunda firma, los fondos no se mueven. Un miembro del equipo desaparece de la noche a la mañana: la empresa no pierde el acceso, siempre que queden suficientes titulares independientes. El problema es que ese seguro suele configurarse de forma que queda desactivado sin que nadie lo note.

Error 1: todas las claves están en manos de una sola persona

El caso más común: el dueño guarda dos de tres claves «por comodidad» —en su portátil personal y en su móvil—. Sobre el papel es multisig. En la práctica es un wallet normal de un solo controlador, porque no hace falta ninguna segunda persona independiente para mover el dinero.

Si ese portátil se infecta con un infostealer, el atacante consigue las dos claves en una sola noche. El multisig no protege contra el compromiso de una persona: protege contra el compromiso de un dispositivo o un punto único de fallo. No es lo mismo.

Error 2: no hay procedimiento cuando un firmante se va

Un cajero o un director técnico se marcha, y su clave sigue activa como firmante. Seis meses después, alguien que ya no trabaja en la empresa todavía tiene la capacidad técnica de ayudar a autorizar una transacción.

Un proceso que funciona se ve distinto: la clave se rota el mismo día que la persona se va o cambia de rol, con un firmante de respaldo ya definido de antemano, no improvisado después entre el pánico.

Error 3: las copias de seguridad de las claves están juntas

Repartir la custodia entre varias claves pierde sentido si las frases semilla de todas ellas están guardadas en la misma caja fuerte de la oficina, o en la misma carpeta en la nube «por si acaso». Un incendio, un robo de equipos o una sola cuenta de administrador comprometida, y todo el esquema se reduce a una única clave.

  • Ubicaciones físicas distintas para titulares y para copias de seguridad
  • Canales de acceso separados, no una sola cuenta en la nube guardando todas las copias
  • Almacenamiento en frío dedicado para el umbral de reserva que no se usa en el día a día

Error 4: confundir multisig con MPC — y elegir el que no toca

Multisig y MPC (computación multipartita) resuelven un problema parecido de formas distintas, y no son términos intercambiables. El multisig usa varias claves independientes, y el umbral es visible en la propia transacción o en la estructura del wallet. El MPC divide matemáticamente una única clave entre varias partes y firma sin ensamblarla nunca en un solo lugar: desde fuera parece una firma normal de una sola clave.

El multisig es más fácil de verificar de forma independiente: la estructura es visible en la cadena y tiene un largo historial con implementaciones abiertas. El MPC es más compacto y no revela el esquema de firma hacia fuera, pero la calidad de la protección depende por completo de la implementación de un proveedor concreto: donde el multisig es un protocolo, el MPC es el producto de software de alguien, y esa confianza hay que comprobarla aparte.

Cómo comprobar que tu multisig protege de verdad

Confiar en la frase «tenemos multisig configurado» no basta. Conviene revisar la configuración en la práctica de vez en cuando.

  • Si los titulares de claves están físicamente separados: personas distintas, dispositivos distintos, ubicaciones distintas
  • Si la lista de titulares se actualizó tras la última baja o cambio de rol
  • Si el umbral es suficiente para el wallet operativo en caliente (normalmente 2 de 3 o más) y más alto aún para la reserva en frío
  • Si existe un plan para cuando un titular no está disponible: vacaciones, pérdida de un dispositivo o baja de la empresa

Conclusión

El multisig solo funciona cuando cada clave es un punto de fallo genuinamente independiente: su propia persona, su propio dispositivo, su propia ubicación. Rompe una sola de esas condiciones y obtienes la ilusión de protección en vez de protección real. Para una casa de cambio que custodia fondos de clientes, esa diferencia vale dinero de verdad. Si estás decidiendo sobre qué construir la custodia de tu propia casa de cambio, echa un vistazo a iEXWallet, un wallet propio para casas de cambio sin comisión de intermediario.

Preguntas y respuestas

Preguntas frecuentes sobre este artículo

¿En qué se diferencia el multisig de un wallet normal con autenticación de dos factores?

El 2FA protege el acceso a un wallet que sigue controlado por un único titular de clave: si roban la clave junto con el código, el dinero se mueve. El multisig exige firmas de varios titulares independientes, así que robar una sola clave o un solo dispositivo no basta para completar la transacción.

¿Qué umbral de firmas debería usar el wallet operativo de una casa de cambio?

Para las operaciones diarias, lo habitual es 2 de 3: suficientemente sólido sin ralentizar el negocio. Para una reserva en frío más grande, el umbral suele subirse, por ejemplo a 3 de 5, con algunos titulares y ubicaciones que nunca tocan las operaciones diarias.

¿Es seguro usar un wallet MPC en lugar del multisig clásico?

Puede serlo, pero la confianza pasa de un protocolo abierto al código de un proveedor concreto. Antes de elegir, conviene revisar la trayectoria del proveedor, si su implementación tiene auditorías independientes y qué pasa con tu acceso si ese proveedor cierra.

¿Cuántos titulares de claves debería tener el multisig de una casa de cambio pequeña?

Al menos tres personas realmente independientes, incluso en una empresa pequeña; dos no bastan, porque un umbral de 2 de 2 significa que todo el negocio se detiene si uno de los dos no está disponible. Un esquema de 2 de 3 ofrece protección contra un punto único de fallo y también una alternativa para vacaciones o enfermedad.