Hanya untuk tujuan edukasi; bukan nasihat investasi, kustodi, hukum, atau keamanan. Multisig tetap dapat kehilangan dana atau tidak dapat digunakan akibat penanda tangan yang disusupi, transaksi berbahaya, modul tidak aman, cacat kontrak, atau hilangnya kuorum. Transaksi aset digital mungkin tidak dapat dibatalkan.
Jawaban langsung
Dompet multi-tanda tangan atau multisig mengendalikan akun atau output yang dapat dibelanjakan melalui aturan yang mewajibkan sedikitnya M persetujuan dari N kunci publik atau akun pemilik resmi. Aturan 2-of-3, misalnya, menerima dua kewenangan sah mana pun dari tiga. Satu kunci privat tidak lagi menjadi satu-satunya titik kendali, tetapi setiap transaksi yang disetujui belum tentu aman.
Multisig konvensional tidak membagi satu kunci privat kepada para penanda tangan. Masing-masing biasanya mengendalikan kunci atau akun tersendiri, lalu skrip atau kontrak memeriksa beberapa persetujuan. Sistem tanda tangan ambang atau MPC dapat menghasilkan satu tanda tangan dari bagian kunci yang tersebar; tampilan on-chain dan model kepercayaannya berbeda.
Implementasi sangat penting. Bitcoin dapat memberlakukan syarat pengeluaran multisig dalam skrip transaksi. Di Ethereum dan jaringan terprogram serupa, multisig umumnya berupa akun kontrak yang kodenya menetapkan pemilik, ambang, aturan eksekusi, dan ekstensi opsional. Berbeda dengan akun milik eksternal, akun kontrak dikendalikan oleh kode, bukan satu kunci privat.
Ambang M-of-N menunjukkan batas kompromi sekaligus ketersediaan. Konfigurasi 3-of-5 tetap berjalan saat dua kewenangan tidak tersedia, tetapi tiga kewenangan sah mana pun dapat menyetujui pengeluaran. Alamat yang berbeda tidak independen jika satu orang, administrator perangkat, akun cloud, lokasi cadangan, atau kustodian dapat mengendalikan cukup banyak alamat.
Cara kerja
- Verifikasi kewenangan sebelum mengusulkan. Pastikan jaringan dan akun atau output, lalu periksa skrip atau kontrak yang diterapkan, daftar pemilik, ambang, aturan nonce atau urutan, serta setiap modul, guard, fallback handler, jalur pemulihan, dan kewenangan peningkatan yang dapat mengeksekusi atau memblokir transaksi.
- Susun dan dekode permintaan yang tepat. Periksa tujuan, aset, nilai, calldata atau skrip, jenis operasi, nonce, biaya, dan isi batch. Simulasikan panggilan kompleks jika tersedia alat andal, dan pastikan setiap penanda tangan meninjau hal yang benar-benar diizinkan oleh tanda tangan, bukan label antarmuka.
- Kumpulkan persetujuan di domain kendali independen. Penanda tangan memverifikasi digest transaksi yang sama pada perangkat tepercaya dan berkomunikasi melalui saluran terautentikasi. Proses persetujuan yang sah tidak meminta seed phrase atau kunci privat.
- Eksekusi permintaan yang disetujui. Tercapainya ambang mungkin hanya membuat usulan dapat dieksekusi. Pelaksana tetap harus menyiarkan atau mengirimkannya dan mungkin membayar biaya jaringan. Nonce usang, usulan pesaing, perubahan status kontrak, biaya kurang, atau panggilan gagal dapat mencegah eksekusi.
- Verifikasi penyelesaian dari status blockchain. Tunggu kebijakan konfirmasi yang diwajibkan, periksa payload dan hasil eksekusi, lalu konfirmasi saldo, konfigurasi pemilik, dan peristiwa sesuai kebutuhan. Evaluasi ulang usulan tertunda setelah perubahan pemilik, ambang, modul, atau kebijakan.
Contoh
Sebuah perbendaharaan memakai multisig akun pintar 3-of-5 dengan pemilik A, B, C, D, dan E di domain kendali terpisah. Untuk pembayaran 10,000 USDC, usulan mencatat jaringan, akun, penerima, kontrak token, jumlah, calldata, nonce, dan kebijakan biaya yang benar. A, C, dan E masing-masing mendekode permintaan yang sama sebelum menyetujuinya.
Persetujuan saja tidak memindahkan dana. Pelaksana mengirim transaksi; setelah konfirmasi, tim memeriksa hasil transaksi dan saldo perbendaharaan, bukan mengandalkan notifikasi antarmuka. Usulan, persetujuan, hash transaksi, dan bukti peninjauan disimpan sebagai jejak audit.
Jika kunci B kemudian diduga disusupi, kuorum tersisa yang aman mengikuti prosedur rotasi pemilik akun yang diterapkan dan memverifikasi daftar akhir secara on-chain. Tim juga meninjau usulan tertunda, modul, allowance, izin pemulihan, dan blockchain lain karena menghapus B tidak membalikkan transaksi lama atau mencabut kewenangan dari jalur lain.
Risiko dan kendali
- Kustodi berkorelasi. Beberapa kunci dapat gagal bersamaan jika berbagi orang, perangkat, brankas kata sandi, administrator, lokasi, penyedia, atau rahasia pemulihan. Petakan domain kendali dan uji pemulihan tanpa memusatkan kewenangan yang cukup untuk mencapai ambang.
- Payload berbahaya atau disalahpahami. Kuorum sah dapat menyetujui alamat penyerang, persetujuan token tanpa batas, delegate call, atau batch berbahaya. Dekode dan verifikasi seluruh permintaan secara independen; gunakan simulasi sebagai bukti pendukung, bukan jaminan.
- Hilang dan tertundanya kuorum. Kunci hilang, orang tidak tersedia, sengketa, gangguan jaringan, atau ambang terlalu tinggi dapat memblokir tindakan mendesak atau mengunci aset permanen. Pertahankan kontak terautentikasi, suksesi tertulis, cadangan teruji, dan rancangan pemulihan jelas.
- Kewenangan tersembunyi atau jalur pintas. Modul, guard, fallback handler, session key, relayer, kontrak pemulihan, dan administrator peningkatan dapat melewati ambang biasa atau mencegah eksekusi. Inventarisasi jalur tersebut dan perlakukan setiap perubahan izin sebagai transaksi berisiko tinggi.
- Risiko kontrak dan penerapan. Bug, inisialisasi tidak aman, kesalahan proxy atau peningkatan, dan penerapan di jaringan salah dapat menggagalkan kebijakan. Verifikasi alamat dan kode, nilai audit sesuai konteks, minimalkan ekstensi, dan pantau konfigurasi.
- Perlombaan setelah kompromi dan pencabutan tidak lengkap. Penanda tangan yang disusupi dapat bertindak sebelum penghapusannya dikonfirmasi; menghapus pemilik tidak membatalkan tindakan atau izin eksternal. Gunakan rencana insiden, pantau terus, dan cabut akses organisasi serta on-chain secara terpisah.
Kesalahpahaman umum
- “Lebih banyak penanda tangan selalu lebih aman.” Daftar lebih besar dapat mengurangi pemusatan, tetapi menambah risiko koordinasi, phishing, dan ketersediaan. Pilih pemilik dan ambang berdasarkan model ancaman dan kemampuan operasi.
- “Dompet 3-of-5 dikendalikan lima orang independen.” Blockchain menghitung kunci atau akun pemilik yang sah, bukan orang. Perangkat, cadangan, administrator, atau kustodian bersama dapat menyatukan pemilik yang tampak terpisah dalam satu domain.
- “Multisig sama dengan autentikasi dua faktor atau MPC.” Semuanya dapat membagi kendali, tetapi kredensial, jalur verifikasi, bukti on-chain, dan asumsi pemulihannya berbeda.
- “Setelah ambang menyetujui, transfer selesai.” Persetujuan, kesiapan eksekusi, pengiriman, penyertaan, dan konfirmasi adalah status berbeda. Permintaan dapat tetap tertunda atau gagal.
- “Multisig mencegah pencurian dan eksploitasi kontrak.” Multisig hanya membatasi jalur kewenangan yang dikodekan dalam implementasi. Kuorum sah, modul istimewa, kontrak rentan, atau pemulihan tidak aman tetap dapat menyebabkan kerugian permanen.
Topik terkait
- Manajemen kunci privat
- Dompet MPC
- Rotasi penanda tangan multisig
- Risiko modul multisig
- Simulasi transaksi
Sumber
- BIP 11: Transaksi Standar M-of-N - Bitcoin Improvement Proposals (diakses: 2026-08-21)
- Ikhtisar Teknologi Blockchain - NIST (diakses: 2026-08-21)
- Akun Ethereum - Ethereum.org (diakses: 2026-08-21)
- Bagaimana Safe Smart Account bekerja? - Safe Documentation (diakses: 2026-08-21)
- Modul Safe - Safe Documentation (diakses: 2026-08-21)
- Guard Safe - Safe Documentation (diakses: 2026-08-21)