Multisig e MPC: a arte de não ter uma chave só
Dividir o poder de assinar é a forma mais antiga de desconfiar da própria mão. Como a custódia distribuída funciona — e por onde, mesmo ela, ainda falha.
- Uma chave privada única é um ponto único de falha: quem a captura, leva tudo. Em 2025, roubos de cripto somaram mais de US$ 3,4 bilhões.
- Multisig exige que várias chaves completas assinem; o limiar é verificado na própria blockchain.
- MPC fatia uma chave em pedaços que nunca se juntam; a rede vê apenas uma assinatura comum.
- Distribuir chaves resolve o roubo de chave — mas não protege contra o engano do humano que assina, como provou a Bybit.
O pecado original: a chave única
Toda a autocustódia repousa sobre uma verdade desconfortável: no fim, existe um segredo — a chave privada — e quem o possui é dono dos fundos. Não há gerente, ouvidoria ou juiz. A chave é a propriedade. Essa pureza é também a vulnerabilidade: um único arquivo, uma única frase-semente, um único momento de descuido bastam para a perda total. Em segurança da informação isso tem nome: ponto único de falha (single point of failure).
Os números confirmam o custo desse pecado. Segundo a Chainalysis, comprometimentos de chave privada responderam por 43,8% de todo o valor roubado em cripto em 2024 — a maior fatia isolada. E não é problema só de baleias: em 2025, a firma estimou 158 mil incidentes atingindo pelo menos 80 mil vítimas individuais, com US$ 713 milhões drenados de carteiras pessoais. A pergunta que a engenharia passou duas décadas tentando responder é simples: como ter uma chave sem depender de uma chave?
Multisig: o cofre que exige mais de uma mão
A primeira resposta é antiga e elegante. Em vez de uma chave, várias. Uma carteira multiassinatura (multisig) é um contrato que só libera fundos quando um número mínimo de chaves distintas autoriza a transação — um esquema “M-de-N“. Num arranjo 2-de-3, existem três chaves e qualquer duas bastam: você pode guardar uma no celular, outra num cofre físico e dar a terceira a alguém de confiança. Perder uma não é catástrofe; roubar uma não é vitória.
O conceito não é modismo. O Bitcoin suporta multisig via P2SH desde 2012, sem uma única falha criptográfica em mais de uma década. No ecossistema Ethereum, o contrato Safe (ex-Gnosis Safe) tornou-se o padrão de tesourarias: protege mais de US$ 100 bilhões em ativos on-chain. A grande virtude do multisig é a transparência: o limiar está gravado na blockchain, auditável por qualquer um, sem confiar em terceiros. É governança visível — e por isso o formato predileto de DAOs e fundos que precisam prestar contas.
O preço dessa transparência é prático. Cada assinatura é uma operação on-chain, o que encarece em escala; a configuração precisa ser refeita para cada blockchain; e sincronizar três a cinco signatários para uma transação urgente introduz atrito. Robustez custa velocidade — um dilema que ecoa muito além da cripto.
MPC: a chave que nunca existe inteira
A segunda resposta é mais sutil e mais recente. A Computação Multipartidária Segura (MPC, na sigla em inglês) não usa várias chaves — usa uma só, mas que nunca é montada por inteiro. Através de um processo chamado geração distribuída de chaves, cada parte recebe um fragmento, e a assinatura é calculada em conjunto sem que o segredo completo exista em lugar algum, em momento algum. Não há o instante perigoso em que a chave inteira repousa numa única máquina.
Para a blockchain, o resultado é invisível: ela vê apenas uma assinatura comum, como a de qualquer carteira simples. Isso traz vantagens concretas — o esquema é agnóstico de rede (um mesmo arranjo serve a várias blockchains), mais barato e mais rápido, e permite acoplar motores de política que inspecionam a transação antes de assiná-la. Não à toa, é o formato dominante na custódia institucional: a Fireblocks declara proteger mais de US$ 4 trilhões em ativos digitais via MPC, ao lado de nomes como BitGo, Coinbase Custody e Anchorage. O mercado de MPC, avaliado em US$ 888 milhões em 2024, deve chegar a US$ 2,72 bilhões até 2034.
Não há vencedor universal. O multisig é auditável na blockchain e dispensa confiar em fornecedores — ideal para tesourarias públicas. A MPC é mais rápida, barata e multi-rede — ideal para operações institucionais de alto giro. O preço da MPC é que a maioria dos provedores comerciais guarda um dos fragmentos na própria infraestrutura, criando uma dependência de fornecedor que o multisig evita.
O caso Bybit: quando a matemática acerta e o humano erra
Em fevereiro de 2025, a corretora Bybit perdeu mais de 400 mil ETH, cerca de US$ 1,5 bilhão — o maior roubo da história das criptomoedas. O detalhe que importa: a carteira comprometida era um multisig. Um Safe 3-de-3, o arranjo mais conservador possível. Como, então, caiu?
Os atacantes não quebraram a criptografia — ela funcionou perfeitamente. Eles comprometeram a interface do Safe. Um código injetado no site trocava os dados da transação apenas para carteiras-alvo: os três signatários legítimos viam na tela um pagamento rotineiro, aprovavam de boa-fé, e assinavam algo completamente diferente — uma atualização do contrato que entregava a chave do cofre aos ladrões. Agravou tudo a assinatura cega: alguns dispositivos exibiam apenas o hash da operação, impossível de conferir a olho nu. O FBI atribuiu o ataque a um grupo estatal norte-coreano.
A lição é filosoficamente dura. A custódia distribuída elimina o ponto único de falha criptográfico, mas desloca o risco para a camada humana e de interface — e ali continua havendo pontos frágeis. O mesmo golpe funcionaria contra uma carteira MPC: se você engana quem autoriza, não importa quantos pedaços a chave tem. Distribuir o poder não dispensa verificar o que se assina.
O que isso significa para quem não tem bilhões
A reação natural é pensar que multisig e MPC são coisa de instituição. Não são. A mesma lógica cabe no bolso do investidor comum, e cada vez com menos fricção. Um multisig 2-de-3 pessoal — uma chave no celular, uma num hardware wallet, uma guardada off-line num cofre ou com um familiar — transforma o roubo de um único dispositivo em evento não-fatal. É a diferença entre perder uma chave de casa e perder a casa.
O horizonte é ainda mais amigável. As chamadas smart accounts (contas inteligentes, viabilizadas por padrões como a ERC-4337 e a abstração de contas) prometem recuperação social: se você perder o acesso, um grupo de “guardiões” previamente definidos — amigos, familiares, outros dispositivos seus — pode restaurar a carteira, sem que nenhum deles jamais tenha controle unilateral sobre os fundos. É a filosofia do multisig, vestida para o usuário que não quer pensar em criptografia.
Nenhuma arquitetura substitui a conferência. Antes de assinar, verifique o quê está assinando — o endereço de destino, o valor, o contrato. A tecnologia distribui a chave; ela não distribui a sua atenção. E, se usar MPC de um provedor, lembre-se: um fragmento mora na infraestrutura dele. Isso é um ponto de concentração próprio.
A desconfiança como virtude
Há algo de profundamente político na ideia de dividir a chave. Quando Montesquieu defendeu a separação dos poderes, o argumento não era que legisladores e juízes fossem melhores pessoas — era que nenhum poder deveria concentrar-se numa só mão, justamente porque toda mão, inclusive a bem-intencionada, erra ou é capturada. A custódia distribuída é essa mesma intuição aplicada ao dinheiro: um sistema de freios e contrapesos para o ato de assinar.
A pergunta romana “quis custodiet ipsos custodes” — quem vigia os vigias — encontra aqui uma resposta técnica elegante: ninguém vigia sozinho, porque ninguém decide sozinho. A segurança deixa de ser um objeto que se guarda e passa a ser um processo que se desenha. E, como todo bom arranjo institucional, ela não promete eliminar o erro humano — apenas garantir que um erro isolado não seja fatal. A Bybit mostrou o reverso: quando se engana a todos ao mesmo tempo, nem a melhor arquitetura resiste. A vigilância distribuída reduz o risco; não abole a responsabilidade.
- Uma chave única é um ponto único de falha. Distribuir o poder de assinar é a defesa estrutural contra o roubo de chave.
- Multisig usa várias chaves completas com limiar on-chain (transparente, auditável). MPC fatia uma chave em fragmentos com limiar off-chain (rápido, multi-rede).
- A Bybit perdeu US$ 1,5 bilhão com um multisig 3-de-3: a criptografia funcionou, mas os humanos assinaram às cegas. Arquitetura não substitui conferência.
- Para o investidor comum, um 2-de-3 pessoal e as futuras smart accounts com recuperação social trazem a mesma lógica — sem precisar ser um fundo bilionário.