Volver al blog
MultiSig

MPC vs MultiSig: una comparación honesta

Ilustración plana que contrasta MPC, donde los fragmentos de clave se combinan off-chain en una sola firma, con multisig, donde la propia cadena verifica dos de tres claves.

Pídeles a diez ingenieros de seguridad que zanjen la cuestión de MPC vs multisig y oirás una división familiar: los proveedores de tecnología de custodia se inclinan por MPC, los veteranos de Bitcoin prefieren multisig, y ambos bandos hablan sin escucharse. La comparación merece algo mejor, porque los dos enfoques resuelven el mismo problema —que ninguna persona, dispositivo o servidor por sí solo pueda mover los fondos— en lugares fundamentalmente distintos. MPC (computación multiparte) reparte la propia clave mediante criptografía off-chain. Multisig reparte la autoridad mediante reglas que la propia cadena de bloques hace cumplir.

Esa única decisión de diseño determina casi todas las diferencias prácticas: lo que pagas en comisiones, lo que pueden verificar los de fuera, lo que ocurre cuando un proveedor desaparece y a quién se puede exigir responsabilidad tras una firma indebida. Ninguno de los dos enfoques es una mejora absoluta del otro. En el momento de escribir esto, en abril de 2024, ambos protegen decenas de miles de millones de dólares, y ambos han producido fallos costosos. Esta es la versión honesta de la comparación.

Dos formas de repartir el poder de gasto

Una billetera MPC suele construirse sobre un esquema de firma por umbral (TSS). Divide una única clave privada en fragmentos matemáticos que custodian distintas partes o dispositivos; para firmar, los poseedores de los fragmentos ejecutan un protocolo interactivo y calculan de forma conjunta una única firma, corriente y común. La clave privada completa no existe nunca en un solo lugar en ningún momento, ni siquiera cuando se crea la billetera. La cadena de bloques ve una dirección normal y una firma normal, y no tiene ni idea de que intervino un quórum.

Multisig toma el camino opuesto. Cada participante posee una clave completa e independiente, y la regla de gasto —pongamos, 2-of-3— queda codificada donde la red puede verla y hacerla cumplir: en el script de Bitcoin, que admite multisig de forma nativa desde 2012, o en un contrato inteligente en cadenas como Ethereum. Una multisig 2-of-3 no liberará los fondos a menos que dos de las tres claves registradas produzcan cada una su propia firma válida. El quórum no es una promesa que hace el software que ejecutas; es una regla que hace cumplir el consenso de la cadena.

Ambos modelos se venden bajo la misma palabra —«billetera»— que oculta lo distintas que son las suposiciones de confianza. En uno, la garantía procede de una implementación de criptografía avanzada que los de fuera no pueden inspeccionar; en el otro, de reglas de consenso que cualquiera puede.

MPC traslada el quórum a la criptografía y te pide confiar en una implementación. Multisig escribe el quórum en la cadena y deja que cualquiera lo verifique.
Diagrama de los fragmentos de clave de MPC que firman off-chain para que la cadena vea una sola firma, frente a las claves multisig que firman por separado con la cadena haciendo cumplir el 2 de 3
La misma política 2-of-3, aplicada en dos lugares distintos: protocolo off-chain frente a regla on-chain.

Los argumentos a favor de MPC

Las ventajas de MPC son reales y explican por qué gran parte de la custodia institucional funciona sobre él.

  • La cobertura de cadenas sale casi gratis. Una sola implementación de ECDSA por umbral cubre, en principio, todas las cadenas que aceptan firmas ECDSA. No hay ningún contrato específico por cadena que escribir, auditar y desplegar, un coste real para los productos multisig, que deben reimplementar su modelo en cada red que admiten.
  • La dirección parece normal. Una billetera MPC paga comisiones de firma única y no revela nada sobre su política on-chain. Antes de que taproot se activara en 2021, los gastos con multisig de Bitcoin eran visiblemente más grandes y más caros que los de firma única; MPC nunca tuvo ese problema.
  • Los fragmentos se pueden rotar. La renovación proactiva permite a los poseedores volver a aleatorizar sus fragmentos sin mover fondos ni cambiar la dirección de depósito, de modo que un atacante debe comprometer un quórum de fragmentos dentro de una misma ventana de rotación, y no a lo largo de años.
  • Sin riesgo de contrato inteligente. No se despliega nada on-chain, así que no hay código de contrato que explotar. El incidente de Parity de 2017 —un fallo en una biblioteca multisig compartida que congeló cientos de millones de dólares en ETH— es la advertencia que cita todo proveedor de MPC, y es justa.

Dónde falla MPC

Las debilidades son igual de estructurales, y se anuncian menos.

La criptografía es genuinamente difícil. El ECDSA por umbral es un protocolo interactivo de varias rondas con aristas afiladas, y los errores han llegado a producción. En 2023, investigadores de seguridad revelaron ataques prácticos de extracción de claves contra varias implementaciones de firma por umbral ampliamente desplegadas —fallos en el código, no en la matemática subyacente, pero los usuarios de las billeteras afectadas quedaron expuestos igualmente—. La suposición central de un usuario de multisig es «la cadena verifica las firmas correctamente». La suposición central de un usuario de MPC es «mi proveedor implementó correctamente un protocolo criptográfico sutil». No son suposiciones del mismo tamaño.

Nadie de fuera puede verificar el quórum. Una dirección MPC parece cualquier otra dirección, lo que significa que el umbral que aparece en el material de marketing no se puede comprobar on-chain. El incidente de Multichain de julio de 2023 lo hizo tangible: unos 125 millones de dólares salieron de las direcciones del proyecto, y las declaraciones posteriores del equipo indicaron que los servidores que custodiaban su material de claves habían estado, todo ese tiempo, bajo el control efectivo de una sola persona. Prometiera lo que prometiera el diagrama de arquitectura, la realidad operativa era un único punto de fallo, y nadie desde fuera podría haberlo detectado a partir de la cadena.

La recuperación suele pasar por el proveedor. La mayoría de los sistemas MPC en producción son específicos de un proveedor: los fragmentos viven en formatos propietarios, la firma necesita el servicio de coordinación del proveedor y la recuperación depende de que las herramientas del proveedor sigan existiendo. Algunos proveedores ofrecen exportación sin conexión; muchos no. Si la recuperación sin depender del proveedor te importa, pide una demostración antes de depositar fondos en la billetera, no después.

La rendición de cuentas es más débil. El resultado de una ceremonia de firma con MPC es una única firma agregada. La cadena no puede mostrar qué participantes aprobaron una transacción; la atribución que exista vive en los registros del proveedor, que el proveedor controla.

Marcador que muestra que multisig hace verificables el quórum, la identidad del firmante y la recuperación sin proveedor, mientras que MPC los mantiene no verificables pero conserva la política en privado
Lo que un observador externo puede comprobar en realidad. Cada enfoque gana en filas distintas.

Los argumentos a favor de multisig, y sus costes honestos

En la comparación de MPC vs multisig, la multisig on-chain invierte casi todas estas propiedades. La política es pública y la hace cumplir el consenso, de modo que un auditor, un cofundador o un tribunal pueden confirmar el quórum sin fiarse del panel de nadie. Cada aprobación es una firma distinta de una clave distinta, así que tras un incidente sabes exactamente qué claves firmaron. Y como las claves son claves corrientes —en la MultiSig de Ownbit, cada participante es una seed phrase BIP39 estándar—, la recuperación no depende de que ninguna empresa siga existiendo. La multisig de Bitcoin lleva más de una década protegiendo fondos de esta manera.

Los costes son igual de concretos. Más firmas implican transacciones más grandes y comisiones más altas, aunque taproot ha estrechado esa brecha en Bitcoin. La política que encanta a los auditores también es visible para los adversarios: una billetera 2-of-3 anuncia lo que es. La multisig debe implementarse por cada cadena —script de Bitcoin, contratos EVM, el esquema nativo de TRON, programas de Solana— y la calidad varía entre implementaciones. Y en las cadenas con contratos inteligentes el propio contrato es superficie de ataque, y por eso el código del contrato multisig debería ser de código abierto y auditable de forma independiente; Ownbit publica sus contratos multisig precisamente por ese motivo.

MPC vs multisig: cómo elegir

Elige MPC cuando el flujo de trabajo es el producto: una mesa de trading que lanza cientos de firmas automatizadas al día a través de decenas de cadenas, con un equipo de operaciones, un contrato con el proveedor y un SLA. En ese contexto, la firma agnóstica a la cadena y la rotación de fragmentos justifican de verdad su complejidad, y la dependencia del proveedor es una relación comercial negociada, no un accidente. La misma lógica sirve para exchanges y procesadores de pagos, donde el volumen de firmas hace inviable la revisión humana transacción por transacción en cualquier modelo.

Elige multisig cuando la política tiene que ser verificable por personas que no se fían del todo entre sí —cofundadores, socios comerciales, familiares— o tiene que sobrevivir a todas las empresas implicadas. Si dos socios quieren pruebas, no garantías, de que ninguno puede mover los fondos de la tesorería en solitario, una 2-of-3 on-chain se las da, y cualquiera de ellos puede confirmar el acuerdo con un explorador de bloques, años después, sin pedir permiso a nadie. Para las organizaciones que necesitan estructura por encima del quórum, la MultiSig empresarial añade roles de propietario y firmante, pesos de firmante, límites de gasto y listas blancas de direcciones.

Dos puntos más mantienen honesta la elección. Primero, los enfoques se combinan: un firmante dentro de una multisig on-chain puede ser, a su vez, una configuración MPC, y algunos equipos ejecutan justamente ese híbrido. Segundo, ambos enfoques curan la misma enfermedad de fondo —una única seed phrase como único punto de fallo—, pero la sustituyen por cosas distintas: multisig, por varias seed phrases estándar que puedes respaldar como quieras; MPC, por fragmentos con formato del proveedor que respaldas en los términos del proveedor.

El resumen honesto de MPC vs multisig, entonces: MPC compra flexibilidad operativa y privacidad, y paga con verificabilidad y dependencia del proveedor; multisig compra verificabilidad e independencia, y paga con comisiones, privacidad e ingeniería por cada cadena. Decide en qué moneda prefieres pagar: los fondos solo son de verdad tuyos si los modos de fallo son unos que entiendes.

Preguntas frecuentes

¿Es MPC más seguro que multisig?

Ninguno es categóricamente más seguro; fallan de forma distinta. MPC elimina el riesgo de contrato on-chain, pero concentra la confianza en la implementación del protocolo y la infraestructura del proveedor, y su quórum no se puede verificar desde fuera. Multisig hace el quórum verificable públicamente y aplicado por la cadena, pero cuesta más en comisiones y, en las cadenas con contratos inteligentes, añade riesgo de contrato. Juzga cada configuración por su peor modo de fallo, no por su mejor marketing.

¿Tiene seed phrase una billetera MPC?

Normalmente no en el sentido habitual. La clave existe solo como fragmentos distribuidos, así que no hay una única frase BIP39 que anotar. Eso elimina un único punto de fallo, pero el respaldo y la recuperación pasan entonces por el formato y las herramientas propietarias del proveedor, en lugar de por un estándar abierto. Pregunta cómo recuperarías si el proveedor desapareciera antes de confiar en una.

¿Se puede recuperar una billetera multisig sin la empresa que la creó?

Sí, si está construida sobre estándares. Una multisig on-chain se define por claves corrientes más un script o contrato público, de modo que cualquier software compatible puede reconstruirla y gastar desde ella. Las claves multisig de Ownbit son seed phrases BIP39 estándar, los contratos son de código abierto y existen guías de autorrecuperación para exactamente este escenario.

¿Se pueden usar juntos MPC y multisig?

Sí. Operan en capas distintas, así que un participante de una multisig on-chain puede custodiar su clave como fragmentos MPC repartidos entre varios dispositivos. Algunas instituciones combinan un clúster de firma MPC para las operaciones diarias con multisig on-chain para el almacenamiento en frío más profundo, usando cada enfoque donde mejor encajan sus compromisos.

Si el extremo verificable de este compromiso es donde acabas, la MultiSig de Ownbit es una forma práctica de probarlo: una 2-of-3 repartida entre dos teléfonos y el dispositivo de un familiar, cada clave una seed phrase estándar, contratos de código abierto y una prueba gratuita de 7 días para los nuevos usuarios. Tus claves y tus activos siguen siendo tuyos, sea cual sea tu estado de suscripción.