Portfel multisig ma wymagać kilku podpisów na transakcję, powiedzmy dwóch z trzech. W praktyce wiele kantorów łamie tę zasadę już pierwszego dnia: ten sam zestaw urządzeń leży w tym samym sejfie, pod kontrolą jednej osoby. Oto pięć błędów, przez które multisig zamienia się w drogi teatr, i co zrobić zamiast tego.
Czym naprawdę jest multisig i po co kantorowi
Multi-signature oznacza, że z portfela nie da się wypłacić środków jednym podpisem. Ustala się z góry próg — na przykład 2 z 3 — i dowolne dwie z trzech osób posiadających klucze muszą podpisać transakcję razem. To trochę jak bankowa skrytka, którą otwiera się tylko wtedy, gdy dwóch różnych pracowników jednocześnie przekręci swoje klucze — sam jeden nic nie zdziała.
Dla kantoru to nie luksus, tylko ubezpieczenie. Zhakowano laptopa kasjera — bez drugiego podpisu środki nie ruszą. Ktoś z zespołu znika z dnia na dzień — firma nie traci dostępu, o ile zostało wystarczająco dużo niezależnych posiadaczy kluczy. Problem w tym, że to ubezpieczenie samo w sobie często jest skonfigurowane tak, że po cichu przestaje działać.
Błąd 1: wszystkie klucze faktycznie ma jedna osoba
Najczęstszy przypadek: właściciel trzyma dwa z trzech kluczy „dla wygody” — na prywatnym laptopie i telefonie. Na papierze to multisig. W praktyce to zwykły portfel z jednym kontrolerem, bo do przelewu środków druga, niezależna osoba w ogóle nie jest potrzebna.
Jeśli ten laptop złapie infostealera, atakujący zdobędzie oba klucze w jeden wieczór. Multisig nie chroni przed przejęciem jednej osoby — chroni przed przejęciem jednego urządzenia albo jednego pojedynczego punktu awarii. To nie to samo.
Błąd 2: brak procedury na odejście podpisującego
Kasjer albo dyrektor techniczny odchodzi, a jego klucz zostaje aktywnym podpisującym. Pół roku później osoba, która dawno nie pracuje w firmie, wciąż technicznie może pomóc autoryzować transakcję.
Działający proces wygląda inaczej: rotacja klucza tego samego dnia, w którym ktoś odchodzi lub zmienia rolę, z zapasowym podpisującym ustalonym z wyprzedzeniem — a nie improwizowanym później w panice.
Błąd 3: kopie zapasowe kluczy leżą obok siebie
Sens rozproszonego przechowywania znika, jeśli frazy seed wszystkich kluczy leżą w tym samym biurowym sejfie albo tym samym folderze w chmurze „na wszelki wypadek”. Pożar, kradzież sprzętu albo jedno przejęte konto administratora — i cała ochrona sprowadza się do jednego klucza.
- Różne fizyczne lokalizacje dla posiadaczy i dla kopii zapasowych
- Osobne kanały dostępu — nie jedno konto w chmurze przechowujące wszystkie kopie
- Osobne zimne przechowywanie dla progu rezerwowego, nieużywanego w codziennych operacjach
Błąd 4: mylenie multisig z MPC — i wybór niewłaściwego rozwiązania
Multisig i MPC (multi-party computation) rozwiązują podobny problem na różne sposoby i te terminy nie są wymienne. W multisig jest kilka odrębnych kluczy, a próg jest widoczny w samej transakcji albo w strukturze portfela. W MPC klucz jest matematycznie podzielony między strony i podpisuje się bez łączenia go w jednym miejscu — z zewnątrz wygląda to jak zwykły podpis jednym kluczem.
Multisig łatwiej zweryfikować niezależnie: struktura jest widoczna w łańcuchu bloków, ma długą historię i otwarte implementacje. MPC jest bardziej kompaktowy i nie zdradza schematu podpisywania osobom postronnym, ale jakość ochrony zależy w całości od implementacji konkretnego dostawcy — tam gdzie multisig jest protokołem, MPC jest czyimś produktem programowym, a to zaufanie trzeba sprawdzić osobno.
Jak sprawdzić, czy multisig naprawdę chroni
Poleganie na zdaniu „mamy skonfigurowany multisig” to za mało. Warto od czasu do czasu sprawdzić konfigurację w praktyce.
- Czy posiadacze kluczy są fizycznie rozdzieleni — różni ludzie, różne urządzenia, różne lokalizacje
- Czy lista posiadaczy została zaktualizowana po ostatnim odejściu lub zmianie roli
- Czy próg jest wystarczający dla gorącego portfela operacyjnego (zwykle od 2 z 3) i wyższy dla zimnej rezerwy
- Czy istnieje plan na wypadek, gdy jeden posiadacz jest niedostępny — na urlopie, zgubił urządzenie, odszedł z firmy
Podsumowanie
Multisig działa tylko wtedy, gdy każdy klucz jest naprawdę niezależnym punktem awarii: własna osoba, własne urządzenie, własna lokalizacja. Złam choć jeden z tych warunków, a dostaniesz iluzję ochrony zamiast prawdziwej ochrony. Dla kantoru przechowującego środki klientów ta różnica jest warta realnych pieniędzy. Jeśli zastanawiasz się, na czym oprzeć przechowywanie kryptowalut dla własnego kantoru, sprawdź iEXWallet — własny portfel dla kantoru bez prowizji dla pośrednika.



