Un wallet multisig debería exigir varias firmas por transacción, digamos dos de tres. En la práctica, muchas casas de cambio rompen esa regla desde el primer día: el mismo conjunto de dispositivos guardado en la misma caja fuerte, controlado por la misma persona. Estos son cinco errores que convierten el multisig en pura teatralidad cara, y qué hacer en su lugar.
Qué es realmente el multisig y por qué lo necesita una casa de cambio
Multifirma significa que el wallet no puede mover fondos con una sola firma. Se define un umbral de antemano —por ejemplo, 2 de 3— y dos de los tres titulares de claves deben firmar juntos. Es como una caja de seguridad bancaria que solo se abre cuando dos empleados distintos giran sus llaves al mismo tiempo: uno solo no llega a ningún lado.
Para una casa de cambio esto no es un lujo, es un seguro. Hackean el portátil de un cajero: sin la segunda firma, los fondos no se mueven. Un miembro del equipo desaparece de la noche a la mañana: la empresa no pierde el acceso, siempre que queden suficientes titulares independientes. El problema es que ese seguro suele configurarse de forma que queda desactivado sin que nadie lo note.
Error 1: todas las claves están en manos de una sola persona
El caso más común: el dueño guarda dos de tres claves «por comodidad» —en su portátil personal y en su móvil—. Sobre el papel es multisig. En la práctica es un wallet normal de un solo controlador, porque no hace falta ninguna segunda persona independiente para mover el dinero.
Si ese portátil se infecta con un infostealer, el atacante consigue las dos claves en una sola noche. El multisig no protege contra el compromiso de una persona: protege contra el compromiso de un dispositivo o un punto único de fallo. No es lo mismo.
Error 2: no hay procedimiento cuando un firmante se va
Un cajero o un director técnico se marcha, y su clave sigue activa como firmante. Seis meses después, alguien que ya no trabaja en la empresa todavía tiene la capacidad técnica de ayudar a autorizar una transacción.
Un proceso que funciona se ve distinto: la clave se rota el mismo día que la persona se va o cambia de rol, con un firmante de respaldo ya definido de antemano, no improvisado después entre el pánico.
Error 3: las copias de seguridad de las claves están juntas
Repartir la custodia entre varias claves pierde sentido si las frases semilla de todas ellas están guardadas en la misma caja fuerte de la oficina, o en la misma carpeta en la nube «por si acaso». Un incendio, un robo de equipos o una sola cuenta de administrador comprometida, y todo el esquema se reduce a una única clave.
- Ubicaciones físicas distintas para titulares y para copias de seguridad
- Canales de acceso separados, no una sola cuenta en la nube guardando todas las copias
- Almacenamiento en frío dedicado para el umbral de reserva que no se usa en el día a día
Error 4: confundir multisig con MPC — y elegir el que no toca
Multisig y MPC (computación multipartita) resuelven un problema parecido de formas distintas, y no son términos intercambiables. El multisig usa varias claves independientes, y el umbral es visible en la propia transacción o en la estructura del wallet. El MPC divide matemáticamente una única clave entre varias partes y firma sin ensamblarla nunca en un solo lugar: desde fuera parece una firma normal de una sola clave.
El multisig es más fácil de verificar de forma independiente: la estructura es visible en la cadena y tiene un largo historial con implementaciones abiertas. El MPC es más compacto y no revela el esquema de firma hacia fuera, pero la calidad de la protección depende por completo de la implementación de un proveedor concreto: donde el multisig es un protocolo, el MPC es el producto de software de alguien, y esa confianza hay que comprobarla aparte.
Cómo comprobar que tu multisig protege de verdad
Confiar en la frase «tenemos multisig configurado» no basta. Conviene revisar la configuración en la práctica de vez en cuando.
- Si los titulares de claves están físicamente separados: personas distintas, dispositivos distintos, ubicaciones distintas
- Si la lista de titulares se actualizó tras la última baja o cambio de rol
- Si el umbral es suficiente para el wallet operativo en caliente (normalmente 2 de 3 o más) y más alto aún para la reserva en frío
- Si existe un plan para cuando un titular no está disponible: vacaciones, pérdida de un dispositivo o baja de la empresa
Conclusión
El multisig solo funciona cuando cada clave es un punto de fallo genuinamente independiente: su propia persona, su propio dispositivo, su propia ubicación. Rompe una sola de esas condiciones y obtienes la ilusión de protección en vez de protección real. Para una casa de cambio que custodia fondos de clientes, esa diferencia vale dinero de verdad. Si estás decidiendo sobre qué construir la custodia de tu propia casa de cambio, echa un vistazo a iEXWallet, un wallet propio para casas de cambio sin comisión de intermediario.



