Zurück zum Blog
MultiSig

Warum 2-von-3-MultiSig der Sweet Spot für die private Verwahrung ist

Rund um einen 2-von-3-Tresor ist ein Schlüssel als verloren durchgestrichen und ein gestohlener Schlüssel wird außerhalb einer Grenze blockiert, während die verbleibenden zwei Schlüssel den Tresor weiterhin öffnen.

Jeder Self-Custody-Plan ist insgeheim eine Wette darauf, welche Katastrophe zuerst eintrifft. Bewahre eine einzige Seed Phrase ohne Kopien auf, und du wettest darauf, dass der Verlust sie nie erwischt. Verteile Kopien dieser Phrase zur Sicherheit, und du wettest darauf, dass keine davon je gefunden wird. Eine 2-von-3-MultiSig weigert sich, sich für eine Seite zu entscheiden: Drei unabhängige Schlüssel kontrollieren die Wallet, zwei beliebige davon können Gelder bewegen, und kein einzelner Schlüssel kann es. Ein Schlüssel kann verloren gehen, und deine Coins überleben. Ein Schlüssel kann gestohlen werden, und deine Coins überleben auch das.

Diese doppelte Toleranz ist das ganze Argument, und sie verdient Präzision, denn keine Einzelschlüssel-Lösung – Hardware-Wallet, Stahlplatte, Banktresor – liefert sie. Im Folgenden: warum Schutz vor Verlust und Schutz vor Diebstahl in entgegengesetzte Richtungen ziehen, was der 2-von-3-Schwellenwert tatsächlich garantiert und wo er endet, wie du die drei Schlüssel so platzierst, dass sie kein gemeinsames Schicksal teilen können, und die eine Übung, die das Schema über Jahrzehnte gesund hält.

Verlust und Diebstahl ziehen in entgegengesetzte Richtungen

Coins sterben auf zwei Arten. Sie werden genommen – Phishing, Malware, ein Einbruch, ein gescheiterter Verwahrer – oder sie stranden, weil der einzige Schlüssel, der sie bewegen könnte, nirgendwo mehr existiert. Der zweite Ausfallmodus ist nicht der seltene: Chainalysis schätzt, dass rund 20 % aller Bitcoin in Wallets liegen, deren Schlüssel für immer verloren scheinen. Niemand hat diese Coins angegriffen. Jemand hat ein Stück Papier, ein Telefon oder eine Erinnerung verloren.

Mit einer einzigen Seed Phrase nährt jede Verteidigung gegen den einen Ausfall den anderen. Fertige zusätzliche Kopien an und verteile sie, und der Verlust wird unwahrscheinlich – aber jede Kopie ist eine vollständige Ausgabeberechtigung, sodass der Diebstahl nun mehrere Ziele statt eines hat. Bewahre genau eine Kopie auf und verstecke sie tief, und der Diebstahl wird schwerer – aber eine Überschwemmung, ein Brand oder ein vergessenes Versteck beendet alles. Wir haben diese Falle in Deine Seed-Phrase ist ein Single Point of Failure durchgespielt; kurz gesagt gibt es mit einem einzigen Schlüssel keine Einstellung am Regler, die beide Enden zugleich schützt.

Sicherheit vor Diebstahl will weniger Kopien eines Schlüssels. Sicherheit vor Verlust will mehr. Ein Signatur-Schwellenwert ist der Weg, sich nicht mehr entscheiden zu müssen.

Was eine 2-von-3-MultiSig tatsächlich garantiert

Eine 2-von-3-MultiSig ist eine Wallet, die von drei unabhängigen Schlüsseln kontrolliert wird, von denen zwei beliebige signieren müssen, bevor Gelder bewegt werden können. Die Regel wird von der Chain selbst durchgesetzt, nicht von einer App oder einer Firma: Bitcoin versteht MultiSig seit seinen frühen Jahren auf Skript-Ebene, und pay-to-script-hash machte den Einsatz 2012 praktikabel – und Taproot macht solche Ausgaben seit 2021 kompakter und privater –, während auf Ethereum und ähnlichen Netzwerken der Schwellenwert in einem Contract lebt, den jeder lesen kann.

Lass die beiden Ausfallmodi durch diese Regel laufen. Verliere irgendeinen Schlüssel – das Telefon geht kaputt, das Papier verbrennt – und die zwei verbleibenden Schlüssel erreichen weiterhin den Schwellenwert: Du signierst eine Transaktion, die alles auf eine frische Wallet bewegt, und machst weiter. Nun der Diebstahl: Ein Angreifer, der irgendeinen Schlüssel erlangt, hält eine Signatur, wo zwei erforderlich sind, und kann nichts nehmen. Um tatsächlich aus einer gut platzierten 2-von-3 zu stehlen, muss ein Angreifer zwei Schlüssel kompromittieren, die an verschiedenen Orten und in verschiedenen Formen aufbewahrt werden, bevor du den ersten Einbruch bemerkst – ein kategorisch schwierigeres Verbrechen, als eine in einer Schublade liegen gelassene Seed Phrase abzufotografieren.

Eine ehrliche Grenze. Wenn zwei Schlüssel gleichzeitig ausfallen – einer verloren und, bevor du rotiert hast, ein weiterer glatt gestohlen –, übergibt eine 2-von-3 die Gelder nicht dem Dieb, kann sie aber einfrieren: Du hältst eine Signatur, der Angreifer hält eine, und niemand erreicht zwei. Eingefroren ist ein weit besserer schlimmster Fall als gestohlen, und die Rotationsübung weiter unten in diesem Artikel existiert genau dazu, dieses Szenario theoretisch zu halten.

Zwei Wege durch einen 2-von-3-Schwellenwert: Bei einem verlorenen Schlüssel erzeugen die zwei verbleibenden Schlüssel zwei Signaturen und die Gelder bewegen sich; bei einem gestohlenen Schlüssel wird die einzelne Signatur des Diebes blockiert
Verliere einen Schlüssel und die anderen zwei signieren trotzdem; ein Dieb mit einem Schlüssel erreicht den Schwellenwert nie.

Warum nicht 2-von-2, 3-von-5 oder eine sehr gute Hardware-Wallet?

Jede Alternative gibt eine der beiden Toleranzen auf.

  • 1-von-1 – ein einzelner Schlüssel, wie gut auch immer verwahrt. Eine Hardware-Wallet schützt diesen Schlüssel bewundernswert, solange er im Gerät sitzt, aber das Papier-Backup hinter dem Gerät kann allein ausgeben, sodass sich die Arithmetik nie ändert: eine Berechtigung, volle Macht, Single Point of Failure.
  • 2-von-2. Volle Diebstahltoleranz – kein Schlüssel kann allein handeln – und null Verlusttoleranz: Verliere einen der beiden Schlüssel, und die Gelder stecken dauerhaft fest. Konten für zwei Parteien nutzen 2-von-2 aus guten Gründen, aber es braucht zusätzliche Unfallschutz-Mechanik, bevor es als primärer Tresor für irgendjemanden sicher ist.
  • 3-von-5 und größer. Mehr Redundanz und die richtige Form für Organisationen mit mehreren Verantwortlichen und einem schriftlichen Verfahren. Für eine einzelne Person bedeuten fünf Seed Phrases fünf Backups, die es zu erstellen, zu verifizieren, geografisch zu trennen und über Jahre erneut zu prüfen gilt. Die operative Angriffsfläche, nicht die Kryptografie, ist der Ort, an dem Fehler gedeihen.

2-von-3 ist der kleinste Schwellenwert, der sowohl einen verlorenen als auch einen gestohlenen Schlüssel übersteht, weshalb es die Standardempfehlung für die private Verwahrung ist und kein Kompromiss zwischen besseren Optionen. MPC-Wallets erreichen eine ähnliche Risikoform, indem sie einen Schlüssel mathematisch aufteilen, statt drei ganze Schlüssel zu koordinieren; auf beiden Seiten gibt es echte Kompromisse, und wir haben sie in MPC vs. MultiSig: ein ehrlicher Vergleich verglichen. Die MultiSig-Eigenschaft, die hier am meisten zählt: Jeder der drei Schlüssel ist ein gewöhnlicher, unabhängig wiederherstellbarer Wallet-Schlüssel, kein Fragment eines proprietären Protokolls.

Platziere die drei Schlüssel so, dass sie kein gemeinsames Schicksal teilen können

Schwellenwert-Arithmetik zahlt sich nur aus, wenn die Schlüssel wirklich unabhängig ausfallen. Das Platzierungsmuster, das wir empfehlen, erfordert überhaupt keinen Hardware-Kauf:

  1. Schlüssel 1 – dein Alltags-Telefon. Der Signer, den du bei dir trägst. Es initiiert Transaktionen und steuert die erste Signatur bei, und für sich allein kann es nichts ausgeben – was leise verändert, was ein Handydieb oder eine Malware-Infektion wert ist.
  2. Schlüssel 2 – ein Ersatz-Telefon, dauerhaft offline. Die meisten Haushalte besitzen bereits eines. Gelöscht und für immer vom Netz genommen, wird es zu einem air-gapped Cold Signer: Die unsignierte Transaktion geht als QR-Code hinein, die Signatur kommt als QR-Code heraus, und Schlüsselmaterial berührt niemals eine Online-Maschine.
  3. Schlüssel 3 – Papier, an einem ganz anderen Ort. Eine einmal aufgeschriebene Seed Phrase, in einem anderen Gebäude aufbewahrt – einem Bankschließfach oder dem Safe eines vertrauenswürdigen Verwandten in einer anderen Stadt. Sie existiert für Wiederherstellungstage, nicht für die Routine, und wird niemals in etwas eingetippt, das mit dem Internet verbunden ist.

Zwei Regeln bestimmen die Anordnung. Niemals dürfen zwei Schlüssel dasselbe Gebäude teilen, sodass kein einzelner Einbruch, kein einzelner Brand und keine einzelne Überschwemmung ein Quorum erreichen kann. Und die geografische Trennung ist eine Sicherheitsmaßnahme, keine Aufbewahrungsvorliebe – die Distanz ist es, die „zwei Schlüssel kompromittieren“ von der Arbeit eines Abends in eine koordinierte Kampagne verwandelt. In einer Ownbit-MultiSig ist jeder Schlüssel eine standardmäßige BIP39-Seed-Phrase, sodass jede der drei Positionen auch mit Hardware besetzt werden kann, die du bereits besitzt: Eine Ledger- oder Trezor-Mnemonic lässt sich als einer von drei Signern importieren. Ownbits MultiSig koordiniert das gemeinsame Signieren über Chains hinweg, sodass dieselben drei Schlüssel BTC, ETH und seine wichtigsten L2s, TRON, Solana und mehr steuern können – und eine Bitcoin-MultiSig-Wallet, die so gebaut ist, wickelt die 2-von-3 direkt im Bitcoin-Skript ab, mit veröffentlichten Anleitungen zur Selbst-Wiederherstellung, um Gelder auch ohne Ownbits Server zu bewegen.

Drei Schlüssel an drei getrennten Orten – ein Alltags-Telefon, ein Offline-Ersatz-Telefon und ein Papier-Backup in einem anderen Gebäude – mit Pfeilen, die zeigen, dass sich zwei beliebige zum Signieren treffen können
Drei Schlüssel in drei Ausfalldomänen; zwei beliebige davon können sich zum Signieren treffen.

Die Übung für den ersten Ausfall

Eine 2-von-3 bleibt durch eine Gewohnheit gesund: Behandle jedes einzelne Schlüssel-Ereignis als Feueralarm, nicht als Unannehmlichkeit.

  • Ein Schlüssel geht verloren – das Alltags-Telefon geht kaputt, das Papier ist nicht auffindbar. Die zwei verbleibenden Schlüssel geben weiterhin aus, also nutze sie, um alles auf eine brandneue 2-von-3 mit einem vollständigen Satz von drei Schlüsseln zu bewegen, und lege dann die alte Wallet still. Innerhalb von Tagen, nicht Monaten.
  • Ein Schlüssel könnte offengelegt sein – ein Einbruch, ein verdächtiges Gerät, ein Backup-Umschlag, der geöffnet aussieht. Dieselbe Übung, dieselbe Dringlichkeit. In dem Moment, in dem die Gelder an der neuen Adresse landen, ist alles, was der Angreifer hält, eine Signatur in Richtung eines Schwellenwerts, der nichts mehr schützt.
  • Noch ist nichts ausgefallen. Führe bei der ersten Einrichtung eine vollständige, gemeinsam signierte Testausgabe mit einem kleinen Betrag durch, damit jeder Schlüssel einmal signiert hat und die Zeremonie vertraut ist. Ein Notfall ist der falsche Moment, um den Ablauf zu lernen.

Die Übung ist es, die „zwei gleichzeitige Ausfälle“ von einem echten Risiko in eine konstruierte Beinahe-Unmöglichkeit verwandelt: Das Zeitfenster, in dem ein zweiter Ausfall schaden kann, dauert genau so lange, wie du nach dem ersten zum Rotieren brauchst.

Wo 2-von-3 nicht die Antwort ist

Das Werkzeug an den Betrag anzupassen ist Teil des Arguments. Für ein Guthaben, das du mit einem Achselzucken verschmerzen könntest, kostet die Zeremonie mehr, als das Risiko abdeckt, und eine einzige gut verwahrte Seed Phrase ist eine vertretbare Wahl. Ein regulierter Verwahrer ist ebenso legitim für jemanden, der niemals Schlüssel verwalten wird – vorausgesetzt, der Zusammenbruch von FTX 2022 wird als Erinnerung daran einkalkuliert, dass ein Verwahrer eine Gegenpartei ist, kein Backup. Organisationen, die Treasury-Gelder halten, brauchen in der Regel mehr als einen bloßen Schwellenwert – Rollen, Limits, Whitelists –, was ein eigenes Thema ist. Und jedes Schema, das leise eine einzelne vertrauenswürdige Partei wieder einführt, verdient Prüfung, wo immer es auftaucht: Der Gegenwind gegen Ledger Recover 2023 war im Kern, dass Nutzer es ablehnten, dass Seed-Material das Gerät zu den Bedingungen eines anderen verlässt. Eine 2-von-3-MultiSig, die du selbst platzierst, hat keine solche Partei. Drei gewöhnliche Schlüssel, zwei gewöhnliche Signaturen und eine Arithmetik, die jeder überprüfen kann.

Häufig gestellte Fragen

Was ist eine 2-von-3-MultiSig-Wallet?

Eine 2-von-3-MultiSig ist eine Wallet, die von drei unabhängigen Schlüsseln kontrolliert wird, von denen zwei beliebige eine Transaktion signieren müssen, bevor Gelder bewegt werden können. Kein einzelner Schlüssel kann ausgeben, sodass der Diebstahl eines Schlüssels nichts erbeutet; zwei beliebige Schlüssel können die Gelder wiederherstellen, sodass der Verlust eines Schlüssels nichts strandet. Der Schwellenwert wird von der Blockchain selbst durchgesetzt – durch Skript bei Bitcoin und durch einen einsehbaren Contract bei Netzwerken wie Ethereum.

Was passiert, wenn ich einen Schlüssel einer 2-von-3-MultiSig verliere?

Nichts geht verloren. Die zwei verbleibenden Schlüssel erreichen weiterhin den Schwellenwert, also nutzt du sie, um eine Transaktion zu signieren, die alle Gelder auf eine frisch erstellte MultiSig mit einem vollständigen Satz von drei Schlüsseln bewegt. Tu es zügig: Die Zeit zwischen dem Verlust eines Schlüssels und dem Rotieren der Wallet ist das einzige Zeitfenster, in dem ein zweiter Ausfall dir schaden könnte.

Kann ein Dieb, der einen meiner drei Schlüssel stiehlt, etwas erbeuten?

Nein. Ein Schlüssel erzeugt eine Signatur und die Wallet verlangt zwei, sodass ein Dieb, der irgendeinen einzelnen Schlüssel hält – oder ein Foto irgendeiner einzelnen Seed Phrase –, nichts bewegen kann. Nimm das Ereignis trotzdem ernst: Rotiere mit deinen verbleibenden Schlüsseln auf eine frische 2-von-3, damit der gestohlene Schlüssel dauerhaft wertlos wird.

Brauche ich drei Hardware-Wallets für eine 2-von-3-MultiSig?

Nein. Ein Alltags-Telefon, ein dauerhaft offline gehaltenes Ersatz-Telefon als QR-basierter Cold Signer und eine an einem anderen Ort aufbewahrte Papier-Seed-Phrase bilden eine vollständige 2-von-3 ganz ohne zusätzliche Hardware. In Ownbit ist jeder Schlüssel eine standardmäßige BIP39-Seed-Phrase, und eine bestehende Ledger- oder Trezor-Mnemonic kann als einer der drei Schlüssel importiert werden, wenn du das bevorzugst.

Wenn das Modell auf dem Papier überzeugt, teste es mit Kleingeld, bevor du ihm mit Überzeugung vertraust. Ownbits MultiSig richtet an einem Nachmittag eine 2-von-3 über zwei Telefone und ein Papier-Backup ein, ohne Hardware kaufen zu müssen, und dieselben Schlüssel können eine Bitcoin-MultiSig-Wallet betreiben, deren Schwellenwert vom Bitcoin-Skript selbst durchgesetzt wird. Jeder neue Nutzer erhält eine 7-tägige kostenlose Testphase, und deine Schlüssel und Assets bleiben deine, unabhängig von der Mitgliedschaft.