Portfel MPC czy multisig — to pytanie prędzej czy później zadaje sobie każdy kantor krypto, gdy saldo gorącego portfela przekracza kilkadziesiąt tysięcy dolarów. Oba podejścia chronią przed kradzieżą przez pojedynczy skompromitowany klucz, ale robią to zupełnie inaczej — a błąd w wyborze bywa kosztowny. Sprawdźmy, czym realnie się różnią i jak dopasować model do skali swoich operacji.
Czym naprawdę jest multisig, a czym MPC
Portfel multisig wymaga kilku niezależnych kluczy prywatnych do podpisania transakcji, na przykład 2 z 3. Logika działa w smart kontrakcie albo w samym protokole blockchaina i każdy może ją zobaczyć w sieci.
MPC (multi-party computation) działa inaczej: nie istnieje pojedynczy klucz prywatny. Jest on matematycznie podzielony na fragmenty przechowywane przez różne strony, które nigdy nie łączą się w jednym miejscu — podpis powstaje w wyniku wspólnych obliczeń, a efekt widoczny w sieci wygląda jak zwykła transakcja z jednym kluczem.
Podział kluczy kontra wspólne podpisywanie — realna różnica
Wyobraź sobie sejf z trzema niezależnymi zamkami — to multisig: każdy ma jeden klucz, wszystkie trzy są potrzebne do otwarcia, a sama konstrukcja jest widoczna z zewnątrz. MPC bardziej przypomina hasło podarte na trzy karteczki rozdane różnym osobom: pojedyncza karteczka jest bezużyteczna, ale odtworzone hasło wygląda jak zwykłe hasło — z zewnątrz nikt nie zgadnie, że kiedyś zostało podzielone.
Ta różnica widać też w opłatach: podpis multisig to kilka operacji w łańcuchu, każda płaci gas. Podpis MPC powstaje off-chain, a do sieci trafia tylko jedna zwykła transakcja.
Dla kogo multisig, a dla kogo MPC
Multisig sprawdza się tam, gdzie liczy się przejrzystość i każdy partner czy audytor powinien móc zweryfikować schemat podpisu bezpośrednio w sieci — to dojrzały standard z ponad dziesięcioletnią historią. Mały kantor z dwoma-trzema założycielami i rzadkimi dużymi wypłatami często uzna go za wygodniejszy, głównie dlatego, że taniej go wdrożyć i łatwiej wytłumaczyć.
MPC wygrywa tam, gdzie transakcji jest dużo i liczy się szybkość — automatyczne wypłaty dla klientów przez API, na przykład, albo działanie równocześnie na kilku blockchainach, bo klucz nie jest przypisany do konkretnej sieci, a politykę podpisywania konfiguruje się elastycznie, bez wdrażania nowego kontraktu dla każdego łańcucha.
Co sprawdzić przed wyborem
Zanim zmienisz model, odpowiedz sobie szczerze na kilka pytań:
- Ile transakcji dziennie przechodzi przez gorący portfel i czy szybkość potwierdzenia naprawdę ma znaczenie;
- Czy jesteś gotów płacić gas za każdy podpis w łańcuchu, czy ważniejsze są przewidywalne koszty;
- Czy działasz na jednej sieci, czy planujesz rozszerzyć się na kilka blockchainów;
- Czy kontrahenci lub audytorzy muszą weryfikować schemat podpisu bezpośrednio w sieci;
- Czy zespół ma zasoby na obsługę zewnętrznego dostawcy MPC lub infrastruktury do obliczeń rozproszonych.
Jeśli odpowiedzi wskazują na szybkość i wielołańcuchowość — przyjrzyj się MPC. Jeśli ważniejsza jest przejrzystość i minimalna zależność od zewnętrznej usługi — multisig wciąż jest solidnym wyborem.
Ryzyka i ograniczenia obu podejść
Słabym punktem multisiga jest sama logika smart kontraktu — błąd w kontrakcie albo źle skonfigurowane uprawnienia sygnatariuszy mogą trwale zablokować środki, a branża zna niejeden taki przypadek. Jest też ryzyko związane z interfejsem: jeśli przeglądarka lub urządzenie sygnatariusza zostanie przejęte, atakujący może spróbować podmienić adres odbiorcy prosto w interfejsie, a sam multisig tego nie powstrzyma.
MPC ma swoje słabości: poziom bezpieczeństwa zależy całkowicie od implementacji protokołu i od tego, kto przechowuje fragmenty klucza — jeśli to zewnętrzny dostawca, oddajesz zaufanie także jego infrastrukturze i ciągłości działania. Odzyskanie dostępu po utracie fragmentu jest bardziej skomplikowane niż intuicyjna logika "N z M" w multisigu.
Częste błędy przy zmianie modelu
Najczęstszy błąd to zmiana modelu zarządzania kluczami w szczytowym obciążeniu, zamiast w spokojnym okresie, gdy jest czas przetestować odzyskiwanie dostępu na testnecie. Drugi to wybór dostawcy MPC wyłącznie po cenie, bez sprawdzenia, gdzie fizycznie znajdują się fragmenty klucza i co stanie się z dostępem, jeśli dostawca zakończy działalność.
Trzeci, często pomijany: zespół zmienia technologię podpisu, ale nie aktualizuje faktycznych zasad — kto i na jakich warunkach inicjuje dużą wypłatę. Technologia chroni klucze, a nie decyzje ludzi, którzy z nich korzystają.
Wniosek
Nie ma tu jednej słusznej odpowiedzi — jest model dopasowany do konkretnego wolumenu, liczby sieci i składu zespołu. Multisig pozostaje prostym, przejrzystym rozwiązaniem dla małych i średnich kantorów, MPC to praktyczny wybór dla tych, którzy szybko rosną i działają na kilku blockchainach naraz. Jeśli uruchamiasz lub modernizujesz własny kantor i nie chcesz budować infrastruktury przechowywania środków od zera, sprawdź gotowe rozwiązanie — iEXWallet ma już wbudowane bezpieczne zarządzanie kluczami dopasowane do takiego biznesu.



