Volver al blog
MultiSig

Cómo gestionar una tesorería de USDT en TRON con MultiSig

Tres claves firmantes ponderadas atraviesan una puerta de umbral de firma para desbloquear una bóveda de tesorería de USDT en TRON.

Si tu empresa custodia o mueve cantidades relevantes de USDT, lo más probable es que lo haga en TRON. El USDT TRC-20 ha sido durante años el caballo de batalla de la liquidación de stablecoins: su oferta superó a la del USDT en Ethereum hace años, la red mueve más de 60.000 millones de dólares del token en el momento de escribir esto y, según la mayoría de las mediciones más difundidas, la mayor parte de todas las transferencias de USDT se liquidan en TRON. Los exchanges lo acreditan por defecto, las mesas OTC lo cotizan y en buena parte de Asia, África y América Latina las nóminas llegan como TRC-20.

Esa concentración es precisamente la razón por la que una wallet MultiSig de TRON merece más atención de la que suele recibir. TRON es poco habitual entre las grandes cadenas: la MultiSig no es un contrato inteligente que despliegas, sino una propiedad de cada cuenta, aplicada a nivel de protocolo mediante claves ponderadas y umbrales. La criptografía, en otras palabras, es la parte fácil. Lo que decide si una tesorería es a la vez segura y usable es todo lo que la rodea: quién guarda las claves, qué pesos y umbrales llevan esas claves, cómo fluye realmente un pago un martes por la tarde y qué ocurre cuando un firmante deja la empresa. Este artículo es un plano de trabajo para esas decisiones.

Por qué las tesorerías de stablecoins acaban en TRON

Tres propiedades explican el tirón. La liquidez, primero: como la mayoría de las contrapartes —exchanges, mesas OTC, procesadores de pagos— ya aceptan USDT TRC-20, liquidar en TRON significa no pedir nunca al otro lado que use un puente, haga un swap o espere. Segundo, la velocidad: TRON produce un bloque aproximadamente cada tres segundos, así que una transferencia suele confirmarse en menos de un minuto. Tercero, la previsibilidad del coste: TRON tarifica las transacciones en ancho de banda y energía —recursos que una cuenta puede adquirir haciendo staking de TRX— en lugar de mediante una volátil subasta de gas. Una tesorería que hace staking para su propia energía conoce sus costes de liquidación con semanas de antelación, lo que importa cuando ejecutas un lote de pagos cada viernes.

La consecuencia es que las empresas gestionan operaciones reales a través de cuentas de TRON: nóminas semanales, liquidación con proveedores, gestión del float en exchanges, agrupación de remesas. Importes que en el mundo fiat justificarían una cámara acorazada y un controller descansan de forma rutinaria detrás de una única clave privada en TRON. Ese es el hueco que cierra una tesorería MultiSig, y TRON te da una materia prima inusualmente buena para cerrarlo.

La MultiSig de TRON es nativa del protocolo

La mayoría de las cadenas añaden la MultiSig por encima. En Ethereum, una MultiSig es un contrato inteligente que custodia los fondos y cuenta las aprobaciones: probado a fondo, pero una capa extra de código entre tú y tus activos. En Bitcoin, es un script codificado en la dirección. TRON tomó una tercera vía e integró la función en las propias cuentas. Cada cuenta de TRON tiene un permiso de propietario (owner) y hasta ocho permisos activos, y cada permiso contiene hasta cinco claves ponderadas más un umbral de firma. Una transacción solo es válida cuando el peso combinado de las firmas adjuntas alcanza el umbral del permiso que invoca. Cada nodo comprueba esta regla como parte del consenso. No hay nada que desplegar ni ningún contrato que auditar.

Los dos tipos de permiso reparten el trabajo con claridad. El permiso de propietario es el derecho maestro: puede reconfigurar la propia cuenta, incluidos reemplazar claves, cambiar pesos y ajustar umbrales. Los permisos activos están acotados al trabajo diario, como llamar al contrato de USDT para hacer una transferencia. Los pesos añaden un matiz que los esquemas simples m-of-n no tienen: una clave puede llevar peso 2 mientras otras llevan peso 1, de modo que un umbral de 3 puede significar «el CFO más cualquier operador, o tres operadores juntos»: una política, no solo un recuento.

Una wallet MultiSig de TRON, entonces, configura una maquinaria que la red ya ofrece. La MultiSig de TRON de Ownbit se construye directamente sobre estos permisos nativos; la clave de cada participante es una seed phrase BIP39 estándar que permanece con su titular, así que la configuración sigue siendo recuperable con o sin los servidores de Ownbit.

Diagrama de una cuenta de TRON: un permiso de propietario con claves ponderadas y un umbral de 3 controla los cambios de claves y reglas, mientras que un permiso activo con un umbral de 2 envía USDT.
Permisos de una cuenta de TRON: el permiso de propietario gobierna las reglas; los permisos activos gobiernan las transferencias diarias.

Roles y umbrales que sobreviven a las operaciones reales

La estructura que recomendamos para una tesorería de stablecoins son dos wallets de temperamentos distintos.

  • Una reserva fría que guarda la mayor parte del float. Usa un umbral más alto —3-of-4 es un mínimo razonable, 4-of-5 cuando hay más responsables disponibles— y mantén sus claves fuera de línea. En Ownbit, un teléfono de repuesto se convierte en un firmante aislado de la red (air-gapped): las transacciones sin firmar entran por código QR y las firmas salen del mismo modo, así que las claves de la reserva nunca tocan un dispositivo conectado a la red. La reserva debería enviar a un único destino: la wallet de operaciones.
  • Una wallet de operaciones caliente que guarda aproximadamente una semana de pagos con 2-of-3. Con la fricción suficientemente baja para que el equipo la use de verdad, y lo bastante pequeña para que un peor escenario de compromiso sea un incidente y no una esquela.

Las claves ponderadas permiten que los umbrales codifiquen la política. Da peso 2 al responsable de finanzas y peso 1 a cada uno de los dos empleados de operaciones, con un umbral de 3: el responsable más cualquiera de los operadores puede pagar, los dos operadores no pueden actuar sin el responsable y ningún individuo puede pagar en solitario. En la reserva, invierte la lógica —pesos iguales, umbral más alto— para que ningún responsable, por veterano que sea, alcance el listón con un solo colega.

La MultiSig empresarial de Ownbit superpone roles organizativos: un Owner que administra la wallet, Signers que aprueban y un Security Admin que gestiona los mecanismos de protección sin poder gastar. Una consola web da al equipo de finanzas una vista de tamaño escritorio de las aprobaciones pendientes, en lugar de una cola que hay que leer entrecerrando los ojos en el móvil. El principio que subyace a todo ello es la separación: quien propone un pago nunca debería poder aprobarlo por su cuenta.

Una tesorería está bien diseñada cuando la forma más rápida de mover el dinero es también la forma segura.

Operaciones diarias: listas blancas, límites y ejecuciones por lotes

Los umbrales controlan quién puede pagar; la siguiente capa controla adónde y cuánto. Una lista blanca de direcciones restringe las transferencias salientes a destinos preaprobados, de modo que ni siquiera un quórum completo de firmantes comprometidos puede pagar a una dirección que la empresa nunca ha verificado. Haz que cambiar la lista blanca sea deliberadamente más caro que pagar —un listón de aprobación más alto, idealmente con un periodo de espera—, porque un atacante que pueda editar la lista blanca es dueño de la tesorería.

Los límites de gasto diarios y mensuales acotan el radio de impacto de cualquier mal día. La firma por lotes mantiene todo esto manejable a gran volumen: una ejecución de nóminas de ochenta transferencias se convierte en una sola sesión de revisión en la que el quórum comprueba el lote y firma una vez, en lugar de ochenta ceremonias de aprobación separadas que enseñan a los firmantes a dejar de leer.

Dos hábitos específicos de TRON rematan la rutina. Haz staking de TRX para energía en la cuenta pagadora, para que las transferencias de USDT recurran a tus propios recursos a un coste predecible en lugar de quemar comisiones a las tarifas vigentes. Y verifica las direcciones completas, no los primeros y últimos cuatro caracteres: los ataques de envenenamiento de direcciones —en los que un atacante siembra tu historial de transacciones con direcciones casi idénticas mediante transferencias diminutas o de valor cero— se han reportado ampliamente en TRON precisamente porque allí los pagos de tesorería son muy rutinarios. Una lista blanca más la verificación de la dirección completa los derrota.

Diagrama de una estructura de tesorería: una reserva fría 3-of-4 recarga una wallet de operaciones caliente 2-of-3, que solo paga a direcciones en lista blanca bajo un límite diario.
Tesorería de dos wallets: una reserva fría alimenta una wallet de operaciones caliente que solo paga a direcciones en lista blanca.

Los modos de fallo contra los que diseñar

El incidente de Bybit de febrero de 2025 es la advertencia para todo operador de MultiSig. Los atacantes se llevaron unos 1.500 millones de dólares no rompiendo la criptografía, sino comprometiendo la interfaz de firma, de modo que los firmantes aprobaron una transacción que hacía algo muy distinto de lo que mostraban sus pantallas. Detallamos la mecánica en nuestro análisis del hackeo a Bybit; la versión corta es que una MultiSig es tan fuerte como la pantalla más débil en la que confía un firmante. La contramedida es la verificación independiente: al menos una firma debería provenir de un dispositivo que decodifique por sí mismo la transacción en bruto. La firma offline basada en QR de Ownbit hace exactamente esto, mostrando la transferencia interpretada en un teléfono aislado de la red antes de firmar.

El segundo modo de fallo es más silencioso: un permiso de propietario mal configurado. A veces los equipos construyen un cuidadoso permiso activo 3-of-4 para los pagos y dejan el permiso de propietario en una única clave del fundador. Esa clave puede reescribir todas las reglas, así que toda la tesorería se reduce en silencio a un único punto de fallo. Coloca el permiso de propietario bajo un umbral al menos tan estricto como el de la reserva.

Tercero, la gente se va. Aquí TRON es genuinamente amable con los operadores: como los permisos viven en la cuenta, la clave de un firmante que se marcha puede rotarse con una actualización de permisos —aprobada por el umbral del propietario— sin mover fondos ni cambiar la dirección de depósito que tus contrapartes han incluido en su propia lista blanca.

Por último, la gente muere, y una clave de tesorería en la caja fuerte de un colega fallecido es un riesgo operativo real. Cubrimos la versión personal en cómo dejar tu cripto en herencia sin compartir la seed phrase; para las tesorerías de TRON, la protección ante accidentes de Ownbit puede añadirse como cofirmante asistente que solo puede cofirmar tras 416 días de inactividad de un participante, y nunca puede mover fondos por sí solo.

Preguntas frecuentes

¿TRON admite MultiSig de forma nativa?

Sí. La MultiSig en TRON es una función del protocolo, no un contrato inteligente: cada cuenta tiene un permiso de propietario y hasta ocho permisos activos, cada uno con claves ponderadas y un umbral de firma que todos los nodos aplican. Una wallet MultiSig de TRON como Ownbit configura estos permisos nativos en lugar de desplegar código adicional.

¿Qué umbral de firma debería usar una tesorería de USDT?

Una estructura habitual es 2-of-3 en una wallet de operaciones caliente y 3-of-4 o más estricta en una reserva fría. Evita 1-of-n, que no es MultiSig en absoluto, y ten cuidado con n-of-n, donde una sola clave perdida congela los fondos para siempre. Las claves ponderadas te permiten codificar políticas basadas en roles más allá de los simples recuentos.

¿La MultiSig encarece las transferencias de USDT en TRON?

No de forma significativa. TRON cobra por ancho de banda y energía en lugar de ejecutar una subasta de gas por firma, y una transferencia de USDT desde una cuenta MultiSig consume aproximadamente los mismos recursos que una desde una cuenta de clave única. Las tesorerías suelen hacer staking de TRX para energía, lo que mantiene los costes por transferencia bajos y predecibles.

¿Podemos cambiar de firmantes sin mover fondos?

Sí. Como los permisos van asociados a la cuenta de TRON, una transacción de actualización de permisos aprobada por el umbral del propietario intercambia claves, pesos o umbrales sobre la marcha. La dirección de la cuenta permanece igual, así que las listas blancas y los registros de depósito de las contrapartes siguen siendo válidos.

Si estás construyendo este tipo de configuración, la wallet MultiSig de TRON de Ownbit implementa permisos ponderados nativos desde los teléfonos que tu equipo ya lleva encima, y la MultiSig empresarial añade la capa operativa: roles de Owner, Signer y Security Admin, listas blancas de direcciones, límites de gasto, firma por lotes y una consola web. Cada clave sigue siendo una seed phrase estándar en manos de su titular, los servidores de Ownbit coordinan las firmas pero nunca guardan claves, y cada nuevo usuario obtiene una prueba gratuita de 7 días para modelar la estructura antes de comprometer float real.