Portfel MPC czy multisig: co wybrać dla kantoru w 2026

iEXExchanger
Portfel MPC czy multisig: co wybrać dla kantoru w 2026

Multisig i portfele MPC inaczej chronią gorące saldo kantoru. Wyjaśniamy, czym wspólne podpisywanie różni się od podziału kluczy, i jak wybrać model zależnie od wolumenu operacji i wielkości zespołu.

Portfel MPC czy multisig — to pytanie prędzej czy później zadaje sobie każdy kantor krypto, gdy saldo gorącego portfela przekracza kilkadziesiąt tysięcy dolarów. Oba podejścia chronią przed kradzieżą przez pojedynczy skompromitowany klucz, ale robią to zupełnie inaczej — a błąd w wyborze bywa kosztowny. Sprawdźmy, czym realnie się różnią i jak dopasować model do skali swoich operacji.

Czym naprawdę jest multisig, a czym MPC

Portfel multisig wymaga kilku niezależnych kluczy prywatnych do podpisania transakcji, na przykład 2 z 3. Logika działa w smart kontrakcie albo w samym protokole blockchaina i każdy może ją zobaczyć w sieci.

MPC (multi-party computation) działa inaczej: nie istnieje pojedynczy klucz prywatny. Jest on matematycznie podzielony na fragmenty przechowywane przez różne strony, które nigdy nie łączą się w jednym miejscu — podpis powstaje w wyniku wspólnych obliczeń, a efekt widoczny w sieci wygląda jak zwykła transakcja z jednym kluczem.

Podział kluczy kontra wspólne podpisywanie — realna różnica

Wyobraź sobie sejf z trzema niezależnymi zamkami — to multisig: każdy ma jeden klucz, wszystkie trzy są potrzebne do otwarcia, a sama konstrukcja jest widoczna z zewnątrz. MPC bardziej przypomina hasło podarte na trzy karteczki rozdane różnym osobom: pojedyncza karteczka jest bezużyteczna, ale odtworzone hasło wygląda jak zwykłe hasło — z zewnątrz nikt nie zgadnie, że kiedyś zostało podzielone.

Ta różnica widać też w opłatach: podpis multisig to kilka operacji w łańcuchu, każda płaci gas. Podpis MPC powstaje off-chain, a do sieci trafia tylko jedna zwykła transakcja.

Dla kogo multisig, a dla kogo MPC

Multisig sprawdza się tam, gdzie liczy się przejrzystość i każdy partner czy audytor powinien móc zweryfikować schemat podpisu bezpośrednio w sieci — to dojrzały standard z ponad dziesięcioletnią historią. Mały kantor z dwoma-trzema założycielami i rzadkimi dużymi wypłatami często uzna go za wygodniejszy, głównie dlatego, że taniej go wdrożyć i łatwiej wytłumaczyć.

MPC wygrywa tam, gdzie transakcji jest dużo i liczy się szybkość — automatyczne wypłaty dla klientów przez API, na przykład, albo działanie równocześnie na kilku blockchainach, bo klucz nie jest przypisany do konkretnej sieci, a politykę podpisywania konfiguruje się elastycznie, bez wdrażania nowego kontraktu dla każdego łańcucha.

Co sprawdzić przed wyborem

Zanim zmienisz model, odpowiedz sobie szczerze na kilka pytań:

  • Ile transakcji dziennie przechodzi przez gorący portfel i czy szybkość potwierdzenia naprawdę ma znaczenie;
  • Czy jesteś gotów płacić gas za każdy podpis w łańcuchu, czy ważniejsze są przewidywalne koszty;
  • Czy działasz na jednej sieci, czy planujesz rozszerzyć się na kilka blockchainów;
  • Czy kontrahenci lub audytorzy muszą weryfikować schemat podpisu bezpośrednio w sieci;
  • Czy zespół ma zasoby na obsługę zewnętrznego dostawcy MPC lub infrastruktury do obliczeń rozproszonych.

Jeśli odpowiedzi wskazują na szybkość i wielołańcuchowość — przyjrzyj się MPC. Jeśli ważniejsza jest przejrzystość i minimalna zależność od zewnętrznej usługi — multisig wciąż jest solidnym wyborem.

Ryzyka i ograniczenia obu podejść

Słabym punktem multisiga jest sama logika smart kontraktu — błąd w kontrakcie albo źle skonfigurowane uprawnienia sygnatariuszy mogą trwale zablokować środki, a branża zna niejeden taki przypadek. Jest też ryzyko związane z interfejsem: jeśli przeglądarka lub urządzenie sygnatariusza zostanie przejęte, atakujący może spróbować podmienić adres odbiorcy prosto w interfejsie, a sam multisig tego nie powstrzyma.

MPC ma swoje słabości: poziom bezpieczeństwa zależy całkowicie od implementacji protokołu i od tego, kto przechowuje fragmenty klucza — jeśli to zewnętrzny dostawca, oddajesz zaufanie także jego infrastrukturze i ciągłości działania. Odzyskanie dostępu po utracie fragmentu jest bardziej skomplikowane niż intuicyjna logika "N z M" w multisigu.

Częste błędy przy zmianie modelu

Najczęstszy błąd to zmiana modelu zarządzania kluczami w szczytowym obciążeniu, zamiast w spokojnym okresie, gdy jest czas przetestować odzyskiwanie dostępu na testnecie. Drugi to wybór dostawcy MPC wyłącznie po cenie, bez sprawdzenia, gdzie fizycznie znajdują się fragmenty klucza i co stanie się z dostępem, jeśli dostawca zakończy działalność.

Trzeci, często pomijany: zespół zmienia technologię podpisu, ale nie aktualizuje faktycznych zasad — kto i na jakich warunkach inicjuje dużą wypłatę. Technologia chroni klucze, a nie decyzje ludzi, którzy z nich korzystają.

Wniosek

Nie ma tu jednej słusznej odpowiedzi — jest model dopasowany do konkretnego wolumenu, liczby sieci i składu zespołu. Multisig pozostaje prostym, przejrzystym rozwiązaniem dla małych i średnich kantorów, MPC to praktyczny wybór dla tych, którzy szybko rosną i działają na kilku blockchainach naraz. Jeśli uruchamiasz lub modernizujesz własny kantor i nie chcesz budować infrastruktury przechowywania środków od zera, sprawdź gotowe rozwiązanie — iEXWallet ma już wbudowane bezpieczne zarządzanie kluczami dopasowane do takiego biznesu.

Pytania i odpowiedzi

Często zadawane pytania na temat artykułu

Co jest bezpieczniejsze — portfel MPC czy multisig?

Oba podejścia skutecznie chronią przed kradzieżą przez pojedynczy klucz, ale mają różne słabe punkty. Multisig jest podatny na błędy smart kontraktu, MPC — na jakość implementacji protokołu i wiarygodność podmiotu przechowującego fragmenty. Żadne rozwiązanie nie jest uniwersalnie bezpieczniejsze — liczy się poprawne wdrożenie.

Czy można używać MPC i multisig jednocześnie?

Tak, niektóre kantory łączą oba podejścia: MPC do szybkich wypłat operacyjnych z gorącego portfela, multisig do zimnej rezerwy z rzadkimi dużymi przelewami, gdzie przejrzystość i weryfikowalność liczą się bardziej niż szybkość. Taka kombinacja komplikuje infrastrukturę, ale zmniejsza ryzyko pojedynczego punktu awarii.

Ile kosztuje przejście z multisig na MPC?

Dokładna kwota zależy od dostawcy i wolumenu środków, ale koszt zwykle obejmuje subskrypcję infrastruktury MPC, testy na testnecie i stopniowe przenoszenie środków małymi transzami. Nie ma jednej stałej ceny — taniej wychodzi, gdy przejście jest zaplanowane wcześniej, a nie robione awaryjnie.

Co się dzieje z portfelem MPC, jeśli dostawca kończy działalność?

Zależy od architektury: w rozwiązaniach niekustodialnych fragmenty klucza są od początku rozdzielone między klienta i dostawcę, a procedura odzyskiwania bez udziału dostawcy jest opisana z góry. Przed podłączeniem jakiejkolwiek usługi MPC warto wprost zapytać o ten scenariusz i sprawdzić go w praktyce, zamiast polegać na zapisach umowy.