Portfel multisig nie opiera się na jednym kluczu — transakcję musi zatwierdzić kilka podpisów według schematu „M z N”: powiedzmy, dwa potwierdzenia z trzech możliwych kluczy. Brzmi jak biurokracja, ale dla firmy obsługującej hot wallet to często jedyna rzecz, która oddziela zhakowany laptop od wyczyszczonego konta za pomocą jednego podpisu. Zobaczmy, komu multisig naprawdę jest potrzebny, a komu tylko dodaje pracy.
Jak multisig działa w praktyce
Technicznie multisig to schemat portfela lub smart kontrakt, który wymaga kilku niezależnych podpisów dla jednej transakcji, a nie przechowuje kilku kopii tego samego klucza. Wyobraźmy sobie skrytkę bankową, którą otwierają jednocześnie dwaj różni pracownicy swoimi kluczami — przekupienie tylko jednego z nich nic nie daje.
Weźmy obmiennik (exchanger), który trzyma 100 000 USDT na hot wallecie do szybkich wypłat dla klientów. Bez multisigu dostęp w praktyce leży na jednym komputerze operatora — jego włamanie oznacza utratę wszystkiego jednym podpisem. Przy schemacie 2 z 3 atakujący musi skompromitować dwa niezależne urządzenia naraz, a to zupełnie inny poziom trudności ataku.
Komu multisig naprawdę jest potrzebny
Multisig ma sens tam, gdzie za pieniądze odpowiada kilka osób, a nie jedna.
- zespołowi exchangera współdzielącemu hot wallet do wypłat;
- DAO lub projektowi, którego skarbcem zarządza kilka osób;
- wspólnemu kontu biznesowemu w krypto z kilkoma odpowiedzialnymi osobami;
- rezerwom, które są regularnie wydawane, a nie tylko leżą latami.
Jeśli jest Pan/Pani jedynym właścicielem prywatnych oszczędności, zwykły cold wallet z frazą seed przechowywaną w bezpiecznym miejscu bywa prostszy i równie solidny: multisig dodaje własne punkty awarii. Co się stanie, jeśli dwóch z trzech sygnatariuszy akurat będzie w podróży, gdy trzeba szybko wypłacić środki?
Multisig czy MPC: na czym polega różnica
MPC (multi-party computation, obliczenia wielostronne) również dzieli kontrolę nad portfelem, ale matematycznie: nikt nigdy nie posiada całego klucza, a podpis powstaje wspólnie, bez widocznych odrębnych części. Multisig to z kolei zestaw odrębnych kluczy i odrębnych podpisów widocznych bezpośrednio w blockchainie.
- multisig jest przejrzysty — każdy partner może zweryfikować w blockchainie, że zebrano odpowiednią liczbę podpisów, choć opłata za transakcję bywa wyższa z powodu wielu podpisów;
- MPC daje jeden ostateczny podpis i zwykle jest tańszy w gazie, ale opiera się na zamkniętej kryptografii konkretnego dostawcy, co utrudnia zewnętrzny audyt;
- dla exchangera, któremu zależy na pokazaniu partnerom przejrzystego schematu kontroli, multisig jest zwykle łatwiejszy do wyjaśnienia; dla produktu z masą zwykłych użytkowników lepiej skaluje się MPC.
Częste błędy przy konfiguracji multisigu
Sam schemat nie chroni, jeśli skonfigurowano go tylko na pokaz.
- wszystkie urządzenia z kluczami fizycznie znajdują się w jednym biurze lub u jednej osoby — wtedy multisig po prostu staje się zwykłym jednym kluczem;
- nie ma procedury na wypadek, gdy sygnatariusz odejdzie z firmy lub zgubi urządzenie — rotację kluczy trzeba zaplanować z wyprzedzeniem, a nie w chwili paniki;
- próg podpisu wybrano na pokaz, np. 1 z 2 — taki schemat nie daje żadnej realnej ochrony;
- używany jest portfel lub kontrakt, który dawno nie był aktualizowany ani niezależnie audytowany.
Ograniczenia i ryzyka: kiedy multisig się nie sprawdza
Multisig nie jest rozwiązaniem uniwersalnym, a powiedzenie tego wprost jest ważniejsze niż sprzedawanie go jako panaceum. Transakcje stają się wolniejsze: trzeba fizycznie zebrać wymaganą liczbę podpisów, a nie po prostu kliknąć „wyślij”. Jeśli większość sygnatariuszy znajduje się w tej samej jurysdykcji, lokalny kryzys — zablokowane konto, problem z wizą, osoba nagle niedostępna — może zablokować dostęp do całej kwoty właśnie wtedy, gdy jest to najbardziej krytyczne. Multisig oparty na smart kontraktach w niektórych sieciach jest podatny nie tylko na błąd ludzki, ale i na błędy w samym kodzie kontraktu. A przy drobnych codziennych wydatkach — hosting, niewielkie zwroty klientom — multisig zwyczajnie zaczyna przeszkadzać; w takich przypadkach lepiej sprawdza się osobny portfel z ograniczonym saldem.
Wnioski
Multisig to nie checkbox „jesteśmy bezpieczni”, a narzędzie pod konkretne zagrożenie: skompromitowanie jednego urządzenia albo jednej osoby w zespole. Ma sens dla hot walleta z dostępem zespołowym i jest przesadą dla prywatnych oszczędności pod jednym podpisem. Jeśli zarządza Pan/Pani wypłatami exchangera i już zastanawia się, komu powierzyć drugi podpis, warto przed samodzielnym składaniem schematu przyjrzeć się gotowej infrastrukturze: iEXWallet od początku projektowano pod zarządzanie portfelem exchangera bez zbędnego pośrednika.



