Portfel multisig dla kantoru krypto: 5 błędów, które drogo kosztują

iEXExchanger
Portfel multisig dla kantoru krypto: 5 błędów, które drogo kosztują

Portfel multisig ma wymagać kilku niezależnych podpisów na transakcję, ale w wielu kantorach ta zasada istnieje tylko na papierze. Omawiamy pięć typowych błędów konfiguracji, od kluczy w rękach jednej osoby po mylenie z MPC, i jak sprawdzić, czy zabezpieczenie naprawdę działa.

Portfel multisig ma wymagać kilku podpisów na transakcję, powiedzmy dwóch z trzech. W praktyce wiele kantorów łamie tę zasadę już pierwszego dnia: ten sam zestaw urządzeń leży w tym samym sejfie, pod kontrolą jednej osoby. Oto pięć błędów, przez które multisig zamienia się w drogi teatr, i co zrobić zamiast tego.

Czym naprawdę jest multisig i po co kantorowi

Multi-signature oznacza, że z portfela nie da się wypłacić środków jednym podpisem. Ustala się z góry próg — na przykład 2 z 3 — i dowolne dwie z trzech osób posiadających klucze muszą podpisać transakcję razem. To trochę jak bankowa skrytka, którą otwiera się tylko wtedy, gdy dwóch różnych pracowników jednocześnie przekręci swoje klucze — sam jeden nic nie zdziała.

Dla kantoru to nie luksus, tylko ubezpieczenie. Zhakowano laptopa kasjera — bez drugiego podpisu środki nie ruszą. Ktoś z zespołu znika z dnia na dzień — firma nie traci dostępu, o ile zostało wystarczająco dużo niezależnych posiadaczy kluczy. Problem w tym, że to ubezpieczenie samo w sobie często jest skonfigurowane tak, że po cichu przestaje działać.

Błąd 1: wszystkie klucze faktycznie ma jedna osoba

Najczęstszy przypadek: właściciel trzyma dwa z trzech kluczy „dla wygody” — na prywatnym laptopie i telefonie. Na papierze to multisig. W praktyce to zwykły portfel z jednym kontrolerem, bo do przelewu środków druga, niezależna osoba w ogóle nie jest potrzebna.

Jeśli ten laptop złapie infostealera, atakujący zdobędzie oba klucze w jeden wieczór. Multisig nie chroni przed przejęciem jednej osoby — chroni przed przejęciem jednego urządzenia albo jednego pojedynczego punktu awarii. To nie to samo.

Błąd 2: brak procedury na odejście podpisującego

Kasjer albo dyrektor techniczny odchodzi, a jego klucz zostaje aktywnym podpisującym. Pół roku później osoba, która dawno nie pracuje w firmie, wciąż technicznie może pomóc autoryzować transakcję.

Działający proces wygląda inaczej: rotacja klucza tego samego dnia, w którym ktoś odchodzi lub zmienia rolę, z zapasowym podpisującym ustalonym z wyprzedzeniem — a nie improwizowanym później w panice.

Błąd 3: kopie zapasowe kluczy leżą obok siebie

Sens rozproszonego przechowywania znika, jeśli frazy seed wszystkich kluczy leżą w tym samym biurowym sejfie albo tym samym folderze w chmurze „na wszelki wypadek”. Pożar, kradzież sprzętu albo jedno przejęte konto administratora — i cała ochrona sprowadza się do jednego klucza.

  • Różne fizyczne lokalizacje dla posiadaczy i dla kopii zapasowych
  • Osobne kanały dostępu — nie jedno konto w chmurze przechowujące wszystkie kopie
  • Osobne zimne przechowywanie dla progu rezerwowego, nieużywanego w codziennych operacjach

Błąd 4: mylenie multisig z MPC — i wybór niewłaściwego rozwiązania

Multisig i MPC (multi-party computation) rozwiązują podobny problem na różne sposoby i te terminy nie są wymienne. W multisig jest kilka odrębnych kluczy, a próg jest widoczny w samej transakcji albo w strukturze portfela. W MPC klucz jest matematycznie podzielony między strony i podpisuje się bez łączenia go w jednym miejscu — z zewnątrz wygląda to jak zwykły podpis jednym kluczem.

Multisig łatwiej zweryfikować niezależnie: struktura jest widoczna w łańcuchu bloków, ma długą historię i otwarte implementacje. MPC jest bardziej kompaktowy i nie zdradza schematu podpisywania osobom postronnym, ale jakość ochrony zależy w całości od implementacji konkretnego dostawcy — tam gdzie multisig jest protokołem, MPC jest czyimś produktem programowym, a to zaufanie trzeba sprawdzić osobno.

Jak sprawdzić, czy multisig naprawdę chroni

Poleganie na zdaniu „mamy skonfigurowany multisig” to za mało. Warto od czasu do czasu sprawdzić konfigurację w praktyce.

  • Czy posiadacze kluczy są fizycznie rozdzieleni — różni ludzie, różne urządzenia, różne lokalizacje
  • Czy lista posiadaczy została zaktualizowana po ostatnim odejściu lub zmianie roli
  • Czy próg jest wystarczający dla gorącego portfela operacyjnego (zwykle od 2 z 3) i wyższy dla zimnej rezerwy
  • Czy istnieje plan na wypadek, gdy jeden posiadacz jest niedostępny — na urlopie, zgubił urządzenie, odszedł z firmy

Podsumowanie

Multisig działa tylko wtedy, gdy każdy klucz jest naprawdę niezależnym punktem awarii: własna osoba, własne urządzenie, własna lokalizacja. Złam choć jeden z tych warunków, a dostaniesz iluzję ochrony zamiast prawdziwej ochrony. Dla kantoru przechowującego środki klientów ta różnica jest warta realnych pieniędzy. Jeśli zastanawiasz się, na czym oprzeć przechowywanie kryptowalut dla własnego kantoru, sprawdź iEXWallet — własny portfel dla kantoru bez prowizji dla pośrednika.

Pytania i odpowiedzi

Często zadawane pytania na temat artykułu

Czym multisig różni się od zwykłego portfela z uwierzytelnianiem dwuskładnikowym?

2FA chroni logowanie do portfela wciąż kontrolowanego przez jednego posiadacza klucza — ukradną klucz razem z kodem, środki znikną. Multisig wymaga podpisów kilku niezależnych posiadaczy kluczy, więc kradzież jednego klucza czy urządzenia sama w sobie nie przeprowadzi transakcji.

Jaki próg podpisu wybrać dla portfela operacyjnego kantoru?

Do codziennych operacji zwykle wybiera się 2 z 3: wystarczająco solidne i nie spowalnia działania. Dla większej zimnej rezerwy próg zwykle podnosi się, np. do 3 z 5, z częścią posiadaczy i lokalizacji w ogóle niezaangażowanych w codzienną pracę.

Czy bezpiecznie jest używać portfela MPC zamiast klasycznego multisig?

Może być bezpieczne, ale zaufanie przenosi się z otwartego protokołu na kod konkretnego dostawcy. Przed wyborem warto sprawdzić reputację dostawcy, czy jego implementacja miała niezależny audyt oraz co się stanie z dostępem, jeśli dostawca zakończy działalność.

Ilu posiadaczy kluczy powinien mieć multisig małego kantoru?

Co najmniej trzy naprawdę niezależne osoby, nawet w małej firmie — dwie to za mało, bo próg 2 z 2 oznacza zatrzymanie działalności, gdy choć jedna osoba jest niedostępna. Układ 2 z 3 daje zarówno ochronę przed pojedynczym punktem awarii, jak i wariant zapasowy na urlop czy chorobę.