Порог меняет модель отказа
В 2-из-3 расходование разрешают любые два ключа из трёх. Одного устройства недостаточно для кражи, а отсутствие одного ключа не обязательно уничтожает доступ. Это не разрезанный seed: каждый ключ — независимый подписант по явной политике скрипта.
Числа не создают безопасность автоматически. Если два ключа лежат вместе, одно событие преодолеет порог. Без копии политики из оставшихся seed может быть трудно восстановить правильные адреса.
Сохраняйте политику и ключи
Для восстановления нужны закрытые ключи и сведения для скриптов выходов. Дескриптор может записать тип скрипта, происхождение ключей и пути без закрытых ключей. У каждого подписанта должна быть подходящая конфигурация и способ узнать кошелёк.
Разделяйте ключи по настоящим областям отказа, а не одной коробке или облаку. Храните fingerprints, метки, совместимость и passphrase по документации. Не изобретайте своё деление обычных слов seed.
- независимые ключи
- документированный порог и дескриптор
- раздельные места и испытанное восстановление
PSBT координирует подписи
PSBT переносит транзакцию и данные подписантам и собирает подписи отдельных устройств. Координатор готовит и объединяет их без всех закрытых ключей. Стандарт улучшает совместимость, а не честность координатора.
Каждый подписант должен проверить назначение, сумму и комиссию на своём дисплее. Если устройства без проверки подпишут предложение заражённого координатора, несколько ключей одобрят один обман. Независимая проверка столь же важна, как хранение.
Сложность — реальная цена
Multisig добавляет настройки, копии, совместимость устройств, координацию и возможные отличия приватности или комиссий. Миграцию надо планировать до исчезновения старых инструментов. Испытание малой суммой должно включать замену утраченного подписанта и восстановление watch-only.
Для некоторых хорошо защищённый single-sig безопаснее забытого multisig. Для крупных или общих средств документированный порог может помочь. Решает модель угроз, а не престиж сложности.