Portfel multisig: realne zabezpieczenie czy zbędna biurokracja?

iEXExchanger
Portfel multisig: realne zabezpieczenie czy zbędna biurokracja?

Portfel multisig wymaga kilku podpisów do zatwierdzenia transakcji według schematu "M z N". Sprawdzamy, komu ta ochrona naprawdę jest potrzebna, jakie błędy ją unieważniają i czym różni się od MPC.

Portfel multisig nie opiera się na jednym kluczu — transakcję musi zatwierdzić kilka podpisów według schematu „M z N”: powiedzmy, dwa potwierdzenia z trzech możliwych kluczy. Brzmi jak biurokracja, ale dla firmy obsługującej hot wallet to często jedyna rzecz, która oddziela zhakowany laptop od wyczyszczonego konta za pomocą jednego podpisu. Zobaczmy, komu multisig naprawdę jest potrzebny, a komu tylko dodaje pracy.

Jak multisig działa w praktyce

Technicznie multisig to schemat portfela lub smart kontrakt, który wymaga kilku niezależnych podpisów dla jednej transakcji, a nie przechowuje kilku kopii tego samego klucza. Wyobraźmy sobie skrytkę bankową, którą otwierają jednocześnie dwaj różni pracownicy swoimi kluczami — przekupienie tylko jednego z nich nic nie daje.

Weźmy obmiennik (exchanger), który trzyma 100 000 USDT na hot wallecie do szybkich wypłat dla klientów. Bez multisigu dostęp w praktyce leży na jednym komputerze operatora — jego włamanie oznacza utratę wszystkiego jednym podpisem. Przy schemacie 2 z 3 atakujący musi skompromitować dwa niezależne urządzenia naraz, a to zupełnie inny poziom trudności ataku.

Komu multisig naprawdę jest potrzebny

Multisig ma sens tam, gdzie za pieniądze odpowiada kilka osób, a nie jedna.

  • zespołowi exchangera współdzielącemu hot wallet do wypłat;
  • DAO lub projektowi, którego skarbcem zarządza kilka osób;
  • wspólnemu kontu biznesowemu w krypto z kilkoma odpowiedzialnymi osobami;
  • rezerwom, które są regularnie wydawane, a nie tylko leżą latami.

Jeśli jest Pan/Pani jedynym właścicielem prywatnych oszczędności, zwykły cold wallet z frazą seed przechowywaną w bezpiecznym miejscu bywa prostszy i równie solidny: multisig dodaje własne punkty awarii. Co się stanie, jeśli dwóch z trzech sygnatariuszy akurat będzie w podróży, gdy trzeba szybko wypłacić środki?

Multisig czy MPC: na czym polega różnica

MPC (multi-party computation, obliczenia wielostronne) również dzieli kontrolę nad portfelem, ale matematycznie: nikt nigdy nie posiada całego klucza, a podpis powstaje wspólnie, bez widocznych odrębnych części. Multisig to z kolei zestaw odrębnych kluczy i odrębnych podpisów widocznych bezpośrednio w blockchainie.

  • multisig jest przejrzysty — każdy partner może zweryfikować w blockchainie, że zebrano odpowiednią liczbę podpisów, choć opłata za transakcję bywa wyższa z powodu wielu podpisów;
  • MPC daje jeden ostateczny podpis i zwykle jest tańszy w gazie, ale opiera się na zamkniętej kryptografii konkretnego dostawcy, co utrudnia zewnętrzny audyt;
  • dla exchangera, któremu zależy na pokazaniu partnerom przejrzystego schematu kontroli, multisig jest zwykle łatwiejszy do wyjaśnienia; dla produktu z masą zwykłych użytkowników lepiej skaluje się MPC.

Częste błędy przy konfiguracji multisigu

Sam schemat nie chroni, jeśli skonfigurowano go tylko na pokaz.

  • wszystkie urządzenia z kluczami fizycznie znajdują się w jednym biurze lub u jednej osoby — wtedy multisig po prostu staje się zwykłym jednym kluczem;
  • nie ma procedury na wypadek, gdy sygnatariusz odejdzie z firmy lub zgubi urządzenie — rotację kluczy trzeba zaplanować z wyprzedzeniem, a nie w chwili paniki;
  • próg podpisu wybrano na pokaz, np. 1 z 2 — taki schemat nie daje żadnej realnej ochrony;
  • używany jest portfel lub kontrakt, który dawno nie był aktualizowany ani niezależnie audytowany.

Ograniczenia i ryzyka: kiedy multisig się nie sprawdza

Multisig nie jest rozwiązaniem uniwersalnym, a powiedzenie tego wprost jest ważniejsze niż sprzedawanie go jako panaceum. Transakcje stają się wolniejsze: trzeba fizycznie zebrać wymaganą liczbę podpisów, a nie po prostu kliknąć „wyślij”. Jeśli większość sygnatariuszy znajduje się w tej samej jurysdykcji, lokalny kryzys — zablokowane konto, problem z wizą, osoba nagle niedostępna — może zablokować dostęp do całej kwoty właśnie wtedy, gdy jest to najbardziej krytyczne. Multisig oparty na smart kontraktach w niektórych sieciach jest podatny nie tylko na błąd ludzki, ale i na błędy w samym kodzie kontraktu. A przy drobnych codziennych wydatkach — hosting, niewielkie zwroty klientom — multisig zwyczajnie zaczyna przeszkadzać; w takich przypadkach lepiej sprawdza się osobny portfel z ograniczonym saldem.

Wnioski

Multisig to nie checkbox „jesteśmy bezpieczni”, a narzędzie pod konkretne zagrożenie: skompromitowanie jednego urządzenia albo jednej osoby w zespole. Ma sens dla hot walleta z dostępem zespołowym i jest przesadą dla prywatnych oszczędności pod jednym podpisem. Jeśli zarządza Pan/Pani wypłatami exchangera i już zastanawia się, komu powierzyć drugi podpis, warto przed samodzielnym składaniem schematu przyjrzeć się gotowej infrastrukturze: iEXWallet od początku projektowano pod zarządzanie portfelem exchangera bez zbędnego pośrednika.

Pytania i odpowiedzi

Często zadawane pytania na temat artykułu

Co to jest portfel multisig?

To portfel, w którym transakcja wymaga zgody kilku niezależnych kluczy według reguły „M z N” — na przykład 2 z 3. Dopóki nie zbierze się wymaganej liczby podpisów, przelew po prostu nie zostanie wykonany, nawet jeśli atakujący ma jeden z kluczy.

Ile podpisów potrzeba w portfelu multisig?

Najczęściej stosuje się schemat 2 z 3: dwa potwierdzenia wystarczą do przesunięcia środków, a trzeci klucz jest zapasowy na wypadek utraty jednego z głównych. Większe skarbce czasem używają 3 z 5 lub więcej, ale każdy dodatkowy sygnatariusz zwalnia proces.

Multisig czy MPC — co wybrać dla biznesu?

Jeśli liczy się przejrzystość wobec partnerów i możliwość sprawdzenia liczby podpisów bezpośrednio w blockchainie, prostszy jest multisig. Jeśli liczą się szybkość, niskie opłaty i skalowanie na wielu użytkowników, lepiej sprawdza się MPC — ale wtedy trzeba zaufać kryptografii dostawcy.

Co się stanie, jeśli jeden z sygnatariuszy straci dostęp do klucza?

Właśnie dlatego z wyprzedzeniem potrzebna jest procedura rotacji: zamiana zgubionego klucza i ponowne zbudowanie schematu podpisów, zanim sytuacja awaryjna zmusi do improwizacji. Bez spisanego planu firma może zostać z jednym podpisem za mało właśnie wtedy, gdy trzeba szybko przesunąć środki.

Czy multisig chroni przed zhakowaniem jednego urządzenia?

Tak, to jego podstawowe zadanie: jeśli skompromitowane zostanie jedno z trzech urządzeń, atakujący zdobywa tylko jeden z dwóch wymaganych podpisów i nie może przesunąć środków. Ale jeśli dwa z tych urządzeń znajdują się w tej samej sieci lub biurze, ochrona jest słabsza, niż się wydaje.