Multisig protege contra roubo de uma chave. Passphrase protege contra descoberta do seu backup. E complexidade mal administrada perde mais bitcoin do que ataque, então a resposta honesta depende menos do seu saldo e mais da sua disciplina.
A conversa sobre setup costuma começar errada, na pergunta "qual é o mais seguro". As três configurações resolvem problemas diferentes, e cada uma cria uma forma nova de perder tudo. Escolher bem é saber de qual problema você está fugindo, e qual forma de perda você consegue administrar pelos próximos dez anos.
Vamos na ordem: o que cada peça faz, quando a próxima passa a valer a pena, e o que a mudança cobra de você.
O que o single-sig com boa higiene já resolve
Uma carteira só, chave gerada num dispositivo que nunca tocou a internet, frase de recuperação anotada fora de qualquer tela, restauração testada. Esse é o piso, e ele não é pouco.
Esse arranjo já fecha os vetores mais frequentes: a corretora que congela, quebra ou fecha; o ataque remoto, porque não há como alcançar uma chave que nunca esteve conectada; e a perda de aparelho, porque o backup restaura a carteira em outro dispositivo.
Ele tem dois pontos de falha claros, e vale nomeá-los sem rodeio. O primeiro é o backup único: se a frase for descoberta, quem a tem controla o saldo, e se ela for destruída sem cópia, o saldo é irrecuperável. O segundo é a coerção física, porque uma única chave na sua posse é uma única coisa que alguém pode exigir.
Todo o resto deste texto é sobre atacar esses dois pontos, e sobre o preço de cada solução.
Passphrase: a diferença prática
A passphrase é uma palavra ou frase que você escolhe e que entra junto com a sua frase de recuperação no momento de abrir a carteira. Ela não está escrita na seed e não é derivada dela. É o padrão BIP39, implementado na maioria das carteiras de hardware.
O efeito é que a frase de recuperação, sozinha, deixa de abrir o seu saldo. Cada passphrase diferente aplicada sobre a mesma seed produz uma carteira diferente, com endereços diferentes. Quem encontrar o seu papel ou a sua placa de metal encontra uma carteira, e ela não é a sua.
É por isso que a passphrase é a peça que responde ao primeiro ponto de falha, o backup descoberto. Ela transforma um segredo físico em dois segredos de naturezas distintas: um que você guarda (a seed) e um que você sabe ou guarda separado (a passphrase). Detalhamos o funcionamento e as armadilhas dela em passphrase, o cofre invisível.
E aqui está a parte que quase ninguém diz na hora de recomendar: passphrase esquecida é bitcoin perdido, com a mesma finalidade de seed perdida. Não existe recuperação parcial, não existe dica, não existe reset. Ela não é senha de aplicativo. Ela é metade da chave, e a metade que não está escrita em lugar nenhum se você não escrever.
Multisig: a diferença prática
Multisig é uma carteira que exige mais de uma assinatura para gastar. O arranjo mais citado é o dois de três: existem três chaves, e qualquer duas delas, juntas, autorizam uma transação. Uma chave sozinha não autoriza nada.
O que isso resolve é outro problema. Não é o backup descoberto: é a chave comprometida. Se um dos três dispositivos é roubado, ou um dos backups é encontrado, quem está com ele não consegue mover nada, e você continua conseguindo, com as duas chaves restantes. Perda e roubo de uma chave deixam de ser eventos terminais.
A diferença central entre as duas peças cabe numa frase. A passphrase divide um segredo em dois pedaços que precisam se reunir. O multisig divide o poder de assinar entre chaves independentes, das quais uma parte basta. São respostas a perguntas diferentes, e é por isso que elas não competem: uma protege contra descoberta, a outra contra perda e roubo.
O preço do multisig é onde a conversa fica honesta.
O que o multisig cobra que a maioria não vê
O backup passa a incluir o desenho da carteira, não apenas as chaves. Uma carteira multisig não é reconstituível a partir das seeds. Você precisa também das chaves públicas estendidas de todos os participantes e do desenho da carteira, o que as ferramentas chamam de descriptor. Perder esse arquivo com as três seeds intactas na mão significa saber onde está o dinheiro e não conseguir gastá-lo. É o modo de falha mais comum do multisig, e o mais silencioso, porque ele só aparece no dia da recuperação.
O número de coisas a guardar multiplica. Três seeds, três locais, o descriptor em mais de uma cópia, e um registro de qual chave está onde. O seu backup deixa de ser um objeto e passa a ser um sistema, e sistema só funciona se estiver documentado para alguém que não é você lendo em outro contexto.
Toda operação fica mais longa. Gastar exige juntar duas assinaturas, o que significa dois dispositivos, possivelmente em dois lugares, e um arquivo de transação circulando entre eles. Isso é uma virtude para reserva de longo prazo e um atrito real para qualquer coisa que você precise mover com frequência.
Testar é obrigatório e é trabalhoso. Com uma carteira só, você testa restaurando a seed. Com multisig, o teste é restaurar a carteira inteira a partir do descriptor mais duas seeds, em um dispositivo novo, simulando a ausência da terceira chave. Quem não fizer esse ensaio não tem multisig: tem um arranjo que ninguém nunca verificou.
Então sim, multisig aumenta a chance de perder tudo por complexidade, e essa é uma resposta honesta, não uma ressalva. Ele reduz o risco de roubo de chave e aumenta o risco de erro de administração. Se o segundo for maior que o primeiro no seu caso, o multisig piorou a sua situação mesmo estando tecnicamente correto.
A partir de quando o multisig faz sentido
A resposta popular é um valor em reais, e ela é ruim, porque não é isso que determina se você vai administrar bem um sistema de três chaves nos próximos dez anos.
O multisig passa a fazer sentido quando pelo menos um destes é verdade:
Existe mais de uma pessoa ou papel envolvido. Fundo, empresa, sociedade, tesouraria, qualquer situação em que uma única pessoa não deva poder gastar sozinha. Aqui o multisig não é camada extra de segurança: é a única forma correta de expressar a regra.
O plano de herança exige acesso futuro por terceiro sem revelar a chave em vida. Distribuir chaves entre pessoas e locais resolve isso de um jeito que uma carteira só não resolve. Tratamos do desenho desse plano em como deixar Bitcoin de herança.
A geografia é um risco real na sua vida. Locais distintos, jurisdições distintas, risco de apreensão ou de evento físico que alcance um local inteiro.
Você já opera o single-sig com passphrase há um tempo, sem sustos, e testou a restauração pelo menos uma vez. Essa é a condição menos citada e a mais importante. Multisig é um degrau, não um atalho.
E o critério inverso, que vale mais do que os quatro: se você não consegue explicar o seu setup atual em voz alta, do começo ao fim, sem consultar nada, não é hora de torná-lo mais complexo. Complexidade que você não domina não é segurança, é dívida.
Para a maioria das pessoas que nos procura, o caminho certo não é multisig. É single-sig com chave offline, backup em metal, passphrase, e o teste de restauração feito. Esse arranjo cobre os dois pontos de falha do single-sig puro com uma fração da carga operacional, e a diferença entre ele e um multisig mal administrado é favorável a ele.
Quantas chaves, e onde guardar
Se a decisão foi multisig, o dois de três é o arranjo padrão por um motivo: ele tolera a perda de uma chave sem travar o acesso, e tolera o roubo de uma chave sem perder o saldo. Arranjos mais amplos existem e fazem sentido em contexto institucional, onde há papéis definidos e alguém responsável por manter o sistema.
A regra de distribuição é que as três chaves não compartilhem o mesmo modo de falha:
Locais fisicamente separados, de forma que nenhum evento único (incêndio, alagamento, roubo, apreensão) alcance duas delas.
Nunca duas chaves acessíveis na mesma viagem ou na mesma visita. Se duas estão no mesmo prédio, você tem um single-sig com passos extras.
Fabricantes ou modelos distintos, quando possível, para que uma falha de firmware específica não atinja o quórum.
O descriptor guardado separado das chaves, em mais de uma cópia. Ele não é secreto no mesmo grau que uma seed, e é indispensável para recuperar.
Um documento de instrução, escrito para quem não é você, dizendo o que existe, onde está, e em que ordem usar. Sem ele, o seu multisig funciona só enquanto você estiver disponível e lúcido.
Backup de chave em si segue as mesmas regras de sempre, e elas não mudam por ser multisig: como guardar a seed phrase.
Dá para migrar de single-sig para multisig sem expor a seed?
Sim, e o ponto de confusão aqui é útil de desfazer: não existe "converter" uma carteira single-sig em multisig. São carteiras diferentes, com endereços diferentes. A migração é uma transferência on-chain de uma para a outra.
O fluxo, na ordem:
Monte a carteira multisig nova, com as chaves nos seus dispositivos, cada uma gerada no próprio aparelho.
Exporte de cada dispositivo a chave pública estendida. Esse passo não expõe a sua seed: a chave pública estendida permite montar a carteira e ver endereços, não permite assinar nem derivar a chave privada. Ela tem custo de privacidade, porque revela o histórico daquela conta a quem a receber, e não tem custo de custódia.
Salve o descriptor da carteira nova e guarde as cópias antes de mover qualquer valor.
Faça o ensaio de recuperação com a carteira ainda vazia: restaure em dispositivo novo, usando o descriptor e duas seeds, deixando a terceira de fora. Se isso não funcionar com ela vazia, ainda não há nada a perder.
Transfira um valor pequeno, confirme na carteira nova, e só então transfira o restante. O procedimento de transferência e conferência é o mesmo de sair da corretora.
Mantenha o backup da carteira antiga enquanto houver qualquer saldo nela, e por um tempo depois. Aposentar backup é o último passo, nunca o primeiro.
A seed nunca sai do dispositivo em nenhuma dessas etapas. O que circula são chaves públicas e arquivos de transação não assinados, e é assim que o modelo foi desenhado para funcionar.
O que a migração cobra em atenção é a etapa 3. Muita gente move o saldo antes de ter o descriptor guardado em segurança, e passa a depender de um arquivo que existe em um único lugar.
Perguntas frequentes
Qual a diferença prática entre multisig e passphrase?
A passphrase é um segredo extra que entra junto com a frase de recuperação para abrir a carteira, então quem encontra só o seu backup não encontra o seu saldo: ela protege contra o backup descoberto. O multisig exige mais de uma assinatura para gastar, normalmente duas de três chaves, então uma chave roubada não move nada e uma chave perdida não trava o acesso: ele protege contra chave comprometida ou perdida. Não são alternativas, são respostas a problemas diferentes, e passphrase esquecida perde o saldo com a mesma finalidade de seed perdida.
A partir de quando multisig faz sentido?
Menos pelo saldo e mais pela situação. Ele faz sentido quando mais de uma pessoa ou papel precisa estar envolvido na autorização, quando o plano de herança exige acesso futuro por terceiro sem revelar a chave em vida, quando a separação geográfica é um risco real, ou quando você já opera single-sig com passphrase há um tempo e já testou a restauração. Se você não consegue explicar o seu setup atual de cabo a rabo sem consultar nada, ainda não é hora de torná-lo mais complexo.
Multisig aumenta a chance de perder tudo por complexidade?
Aumenta, e isso não é ressalva, é parte da decisão. Ele reduz o risco de roubo de uma chave e aumenta o risco de erro de administração: são três seeds, três locais, o descriptor da carteira em cópias separadas, e um ensaio de recuperação que precisa ser feito de verdade. O modo de falha mais comum é ter as três seeds e perder o descriptor, porque sem ele a carteira não se reconstitui. Para muita gente, single-sig com chave offline, backup em metal e passphrase é a escolha melhor.
Quantas chaves e onde guardar?
O arranjo padrão é duas de três: tolera a perda de uma chave sem travar o acesso e o roubo de uma sem perder o saldo. A regra de distribuição é que as chaves não compartilhem modo de falha, ou seja, locais fisicamente separados, nunca duas acessíveis na mesma viagem, e de preferência fabricantes ou modelos distintos. Além das chaves, guarde o descriptor da carteira separado e em mais de uma cópia, e escreva um documento de instrução para quem não é você.
Dá para migrar de single-sig para multisig sem expor a seed?
Dá, porque a migração não é uma conversão: é criar uma carteira multisig nova e transferir o saldo on-chain para ela. Monte a carteira nova exportando de cada dispositivo apenas a chave pública estendida, que permite ver endereços e não permite assinar, guarde o descriptor antes de mover qualquer valor, faça o ensaio de recuperação com a carteira ainda vazia, transfira um valor pequeno primeiro e só então o restante. A seed nunca sai do dispositivo em nenhuma etapa.
Antes de fechar
Nada aqui é recomendação de compra, venda ou investimento. Este texto trata de desenho de custódia: qual arranjo responde a qual risco, e o que cada arranjo cobra de você em manutenção. Nenhuma configuração elimina risco, ela decide quem carrega o risco, e o arranjo mais seguro no papel é o menos seguro na prática se você não conseguir operá-lo daqui a cinco anos.
Não confie, verifique. Antes de escolher entre os três caminhos, faça o teste que não depende de decisão nenhuma: apague e restaure a sua carteira atual usando só o seu backup, com ela vazia ou com valor mínimo. Quem não passa nesse teste não tem problema de arquitetura, tem problema de backup, e é ele que precisa ser resolvido primeiro. Para entender como chave offline e firmware auditável sustentam qualquer um desses arranjos, conheça o COLDKIT em dseclabs.io.
DSEC Labs