Práh mění model selhání
U 2-z-3 mohou utracení autorizovat libovolné dva ze tří klíčů. Jeden přístroj nestačí ke krádeži a jeden chybějící klíč nemusí zničit přístup. To se liší od rozstříhání jednoho seedu: každý klíč je nezávislý podepisující podle skriptové politiky.
Čísla nedělají schéma automaticky bezpečnou. Jsou-li dva klíče spolu, jedna událost stále překoná práh. Ztratí-li se všechny kopie politiky, může být obtížné ze seedů sestavit správné adresy.
Zálohuj politiku i klíče
Obnova potřebuje soukromé klíče a dost údajů k rekonstrukci skriptů. Deskriptor může zapsat typ skriptu, původ klíčů a derivační cesty bez soukromých klíčů. Každý podepisující má mít vhodnou konfiguraci a umět rozpoznat správnou peněženku.
Klíče odděl do skutečných domén selhání, ne do jedné zásuvky či cloudu. Zachovej otisky, štítky, kompatibilitu a passphrase podle dokumentace. Nevymýšlej vlastní dělení běžných seed slov.
- nezávislé klíče
- zdokumentovaný práh a deskriptor
- oddělená místa a otestovaná obnova
PSBT koordinuje podpisy
PSBT přenáší transakci a data pro podepisující a sbírá podpisy z oddělených zařízení. Koordinátor ji připraví a spojí bez všech soukromých klíčů. Standard zlepšuje kompatibilitu, ne poctivost koordinátora.
Každý podepisující má ověřit cíl, částku a poplatek na vlastním displeji. Pokud zařízení bez kontroly podepíší návrh napadeného koordinátora, více klíčů schválí stejný podvod. Nezávislé ověření je stejně důležité jako oddělené uložení.
Složitost je skutečná cena
Multisig přidává volby, více záloh, kompatibilitu, koordinaci i možné rozdíly v soukromí a poplatcích. Migraci je třeba plánovat před zánikem starých nástrojů. Zkouška s malou částkou má zahrnout náhradu ztraceného podepisujícího i obnovu watch-only peněženky.
Pro někoho je dobře chráněná single-sig hardwarová peněženka bezpečnější než neudržovaný multisig. U většího či společného majetku může zdokumentovaný práh pomoci. Rozhoduje model hrozeb, ne prestiž složitosti.