5 mitów o portfelach multisig w kantorach krypto

iEXExchanger
5 mitów o portfelach multisig w kantorach krypto

Portfel multisig nie czyni kradzieży niemożliwą i nie zastępuje kontroli wewnętrznej firmy. Obalamy pięć mitów o portfelach multisig, które drogo kosztują właścicieli kantorów, i podpowiadamy, jak dobrać próg podpisu.

Portfele multisig są często sprzedawane jako remedium na wszystkie problemy z bezpieczeństwem: ustawiasz próg podpisu raz i możesz przestać się martwić. U właścicieli kantorów kryptowalutowych to założenie zderza się z rzeczywistością, gdy tylko kluczowy pracownik idzie na urlop albo odchodzi z firmy. Oto pięć mitów o portfelach multisig, które drogo kosztują tych, którzy nigdy ich nie sprawdzili w praktyce.

Mit 1: multisig czyni kradzież fizycznie niemożliwą

Portfel multisig (wielopodpisowy) wymaga więcej niż jednego klucza prywatnego — na przykład 2 z 3 — zanim transakcja trafi do sieci. To chroni przed kradzieżą pojedynczego klucza, ale nie przed zmową ani oszustwem, które dotknie kilku sygnatariuszy naraz. Klasyczny scenariusz: dwóch z trzech sygnatariuszy dostaje ten sam phishingowy e-mail od rzekomego „supportu” i akceptuje złośliwą transakcję tuż przed końcem dnia pracy — próg jest formalnie spełniony, a środki znikają.

Mit 2: im więcej sygnatariuszy, tym bezpieczniej

Dodanie piątego i szóstego posiadacza klucza nie podwaja ochrony — podwaja liczbę telefonów, haseł i ludzi, których można teraz zaatakować. Każdy kolejny sygnatariusz to kolejne konto do wykradzenia, kolejna osoba do oszukania i kolejny telefon potrzebny do zatwierdzenia podpisu. Kantor z progiem 3 z 5 często odkrywa, że koordynacja zawodzi w szczycie ruchu wcześniej, niż zdążyłby zadziałać jakikolwiek atak.

Mit 3: multisig zastępuje compliance i kontrolę wewnętrzną

Schemat podpisów nie prowadzi dziennika działań, nie weryfikuje pochodzenia środków klienta i nie rozdziela ról w zespole. Odpowiada tylko na jedno pytanie: ile osób musi się zgodzić, żeby transakcja przeszła. Kantor, w którym ten sam pracownik tworzy zlecenie wypłaty, podpisuje je swoim kluczem, a potem sam uzgadnia księgowość, ma multisig bez realnej kontroli — tylko bardziej skomplikowaną procedurę zatwierdzania tej samej decyzji.

Mit 4: raz skonfigurowany schemat można zapomnieć

Klucze starzeją się razem z zespołem. Pracownik, który miał jeden z trzech kluczy portfela, odchodzi z firmy — a pół roku później jego urządzenie technicznie wciąż jest w stanie podpisać transakcję, jeśli dostęp nie został odebrany tego samego dnia. Podobnie jest z zagubionym telefonem czy wspólnikiem odchodzącym z biznesu. Rotacja kluczy i offboarding sygnatariuszy to rutynowa praca operacyjna, jak zmiana haseł administratora — tylko koszt pominięcia jest znacznie wyższy.

Mit 5: jeden schemat multisig pasuje do każdego kantoru

Dwuosobowy kantor, który dopiero startuje, nie zyska nic na schemacie 3 z 5 — doda tylko obcych ludzi z dostępem do firmowych środków i zamieni każdą wypłatę w rozmowę na trzech czatach naraz. Dwudziestoosobowy zespół z kilkoma operatorami na zmiany, przeciwnie, może uznać próg 2 z 3 za niebezpiecznie niski: zmowa dwóch osób jest łatwiejsza, niż wygląda na papierze, gdy zespół rośnie. Schemat powinien rosnąć razem z zespołem, a nie być kopiowany z cudzego poradnika.

Jak dobrać schemat i próg podpisu do realnych operacji

Zacznij od pytania, ile osób jest realnie dostępnych, gdy transakcję trzeba podpisać w nocy albo w święto — próg wyższy niż ta liczba oznacza, że środki utkną w najgorszym możliwym momencie. Dla jednego lub dwóch założycieli na starcie zwykle wystarczy zimny portfel (offline) połączony z gorącym portfelem do bieżących kwot, z prostym progiem 2 z 3, gdzie trzeci klucz jest przechowywany osobno jako zapasowy. Wraz z rozrostem zespołu warto rozdzielić role: osobni sygnatariusze dla rezerw zimnych i dla wypłat operacyjnych, regularna weryfikacja, kto trzyma który klucz, oraz spisana procedura offboardingu. Schemat bez procedury to po prostu wolniejszy gorący portfel.

Wnioski

Portfel multisig zmniejsza ryzyko pojedynczego punktu awarii, ale nie znosi czynnika ludzkiego — zmowy, zapomnianego offboardingu czy schematu skopiowanego bez uwzględnienia wielkości zespołu. Działa tylko razem z realną procedurą: kto trzyma klucze, jak się je rotuje i co dzieje się, gdy ktoś odchodzi. Jeśli prowadzisz kantor i szukasz własnej infrastruktury portfela bez prowizji pośrednika, sprawdź iEXWallet — może zdjąć część operacyjnego bólu głowy związanego z kluczami i podpisami.

Pytania i odpowiedzi

Często zadawane pytania na temat artykułu

Czym jest portfel multisig?

Portfel multisig to portfel kryptowalutowy, w którym do autoryzacji transakcji potrzeba więcej niż jednego klucza prywatnego, na przykład schematu 2 z 3 albo 3 z 5 ustalonego przy tworzeniu portfela. Zmniejsza to ryzyko utraty środków przy kradzieży czy zgubieniu jednego klucza, ale nie eliminuje potrzeby procedury: kto trzyma klucze i jak są rotowane.

Ilu sygnatariuszy potrzebuje kantor?

Nie ma uniwersalnej liczby. Jednemu lub dwóm założycielom na starcie zwykle wystarcza schemat 2 z 3 z kluczem zapasowym. Firmy z zespołem 10-20 osób i operatorami zmianowymi częściej wybierają 3 z 5, dzieląc sygnatariuszy między rezerwy zimne a wypłaty operacyjne. Prawdziwym punktem odniesienia jest to, ile osób jest realnie dostępnych do podpisu poza godzinami pracy.

Czym multisig różni się od MPC i uwierzytelniania dwuskładnikowego?

Multisig tworzy kilka osobnych kluczy prywatnych i wymaga podpisu kilku z nich — widać to w blockchainie jako odrębny schemat portfela. MPC (obliczenia wielostronne) matematycznie dzieli jeden klucz na fragmenty, które nigdy się nie łączą, a końcowy podpis wygląda jak zwykły. Uwierzytelnianie dwuskładnikowe w ogóle nie dotyczy kluczy prywatnych — chroni logowanie do konta lub usługi, a nie samą transakcję.

Czy sam multisig jest bezpieczny?

Sam multisig zmniejsza tylko jeden rodzaj ryzyka — przejęcie pojedynczego klucza lub urządzenia. Nie chroni przed zmową sygnatariuszy, phishingiem wymierzonym w kilka osób naraz ani zapomnianym offboardingiem po odejściu pracownika. Prawdziwe bezpieczeństwo wynika ze schematu podpisów połączonego z procedurą: kto trzyma klucze, jak są rotowane i jak sprawdza się, czy dostęp odebrano na czas.