Solo a scopo educativo; non è consulenza finanziaria o di sicurezza. Un progetto a soglia riduce determinati rischi della chiave solo se protocollo, implementazione, partecipanti e recupero sono protetti in modo indipendente.
Risposta diretta
La firma della soglia distribuisce le funzionalità della chiave privata a più parti e, quando viene raggiunta la soglia, viene generata congiuntamente una firma comune verificabile. Questo articolo spiega i portafogli M-of-N, DKG, MPC e le loro differenze con la multi-firma.
La firma della soglia consente a N partecipanti di controllare congiuntamente una firma. Finché almeno M partecipanti collaborano, è possibile generare una firma valida che assomiglia a una firma ordinaria. I partecipanti con meno di M share di materiale della chiave generalmente non possono firmare in modo indipendente e non possono recuperare la chiave privata completa.
È comunemente utilizzato nei portafogli MPC, nella custodia istituzionale, nelle chiavi di verifica e nei protocolli cross-chain. Sia le firme di soglia che le firme multiple in catena possono ridurre i rischi legati alla chiave privata a punto singolo, ma il livello di implementazione, le prestazioni in catena, i metodi di ripristino e i limiti di controllo sono diversi.
M-of-N è l’espressione base della struttura della soglia:
-
N è il numero totale dei partecipanti o delle condivisioni chiave;
-
M è il numero minimo di azioni necessarie per completare la firma.
Ad esempio, due su tre significa che due qualsiasi delle tre parti possono firmare se collaborano. Una fuga di notizie da parte di una sola parte non è sufficiente per trasferire beni, e la perdita delle attrezzature di una parte non bloccherà immediatamente i fondi.
Le firme delle soglie solitamente comprendono due fasi:
- Generazione o partizionamento delle chiavi: definizione di condivisioni di chiavi distribuite;
La firma a soglia è un’applicazione del calcolo multiparte sicuro (MPC), ma i termini non sono sinonimi. Un wallet MPC può usarla e MPC comprende anche calcoli senza firme. Neppure dividere il backup di un seed è firma a soglia se il segreto deve essere ricostruito prima dell’uso.
La garanzia dipende da protocollo specifico, modello dell’avversario, comunicazioni autenticate, casualità, custodia delle quote, indipendenza, filiera software, motore delle regole e recupero. M-of-N da solo non è una valutazione di sicurezza.
Come funziona
M-of-N è l’espressione base della struttura della soglia:
-
N è il numero totale dei partecipanti o delle condivisioni chiave;
-
M è il numero minimo di azioni necessarie per completare la firma.
Le firme delle soglie solitamente comprendono due fasi:
-
Generazione o partizionamento delle chiavi: definizione di condivisioni di chiavi distribuite;
-
Protocollo di firma: i partecipanti che raggiungono la soglia si scambiano messaggi per generare la firma finale.
Alla fine sulla catena si vedono solo la chiave pubblica corrispondente e una firma standard e non è necessariamente noto quante parti siano coinvolte dietro le quinte.
La Distributed Key Generation (DKG) consente ai partecipanti di generare congiuntamente chiavi pubbliche e le rispettive condivisioni di chiavi senza combinare in qualsiasi momento la chiave privata completa.
Ogni partecipante deve legare autonomamente la richiesta esatta a blockchain, conto, importo, destinatario, commissione, nonce e contesto delle regole. Il quorum crittografico non sostituisce il controllo della transazione.
Il quorum scelto scambia impegni, prove e quote di firma. Il nonce specifico del protocollo deve essere unico e protetto; riuso o distorsione può rivelare materiale della chiave. Alcuni schemi richiedono pre-elaborazione, mentre FROST specifica un protocollo Schnorr a soglia in due round.
Prima della trasmissione il risultato combinato viene verificato con la chiave pubblica del gruppo. Gli operatori conservano le tracce adatte, sorvegliano i guasti, aggiornano quote o ruotano chiavi con una cerimonia definita e provano il recupero senza indebolire la soglia.
I protocolli cambiano con famiglia di firma e modello di sicurezza. La linearità facilita le costruzioni Schnorr; ECDSA a soglia richiede tecniche multiparte ulteriori. Aggregazione, multifirma e firma a soglia possono sembrare simili, ma esprimono requisiti di partecipazione e sicurezza diversi.
| Progetto | Cosa vede il verificatore | Dove si applica la soglia | Principale confine di revisione |
|---|---|---|---|
| Firma a soglia | Una firma e una chiave pubblica | Protocollo crittografico off-chain | Protocollo, client, quote, coordinatore, regole e recupero |
| Multifirma on-chain | Più approvazioni o stato del contratto | Blockchain o smart contract | Contratto, firmatari, soglia, moduli e poteri di aggiornamento |
| Backup diviso | Una chiave normale dopo la ricostruzione | Procedura di recupero | Custodia, ambiente di ricostruzione e gestione successiva |
La revisione operativa distingue cinque punti: 1 configurazione, 2 generazione della chiave, 3 autorizzazione, 4 firma e 5 manutenzione.
Esempio
L’istituto colloca rispettivamente tre Azioni:
-
Attrezzatura hardware del team commerciale;
-
Funzione indipendente di controllo dei rischi;
-
Agenzia di hosting per il ripristino di emergenza.
I prelievi giornalieri richiedono la firma congiunta del team di trading e il controllo del rischio; quando l’ufficio principale fallisce, il team commerciale o la nuova persona autorizzata collabora con la parte di ripristino di emergenza.
Se sia il trading che il controllo del rischio Share sono in esecuzione nello stesso account cloud e 2 su 3 sono sparsi nell’organigramma, è ancora tecnicamente possibile essere violati da una perdita di credenziali cloud. La vera indipendenza richiede la separazione di dispositivi, amministratori, reti, regioni e percorsi di approvazione.
Si verifica che 1 parte non possa firmare, che ogni combinazione autorizzata di 2 parti funzioni e che le prime 2 quote non condividano un controllo.
Rischi
- Le esercitazioni di ripristino dovrebbero coprire danni alle apparecchiature, perdita di personale, chiusura del fornitore, cliente offline e indisponibilità della rete. La semplice conferma dell’esistenza del file di backup non significa che lo stato del protocollo possa essere ripristinato.
- Quando si utilizza un restauratore di depositi a garanzia, dovrebbe essere chiaro se può modificare in modo indipendente i partecipanti, ritardare le firme o leggere la privacy delle transazioni. La facilitazione del ripristino spesso introduce ulteriore fiducia.
- Le firme BLS supportano naturalmente l’aggregazione e la costruzione della soglia è relativamente intuitiva ed è comune nei set di consenso e di verifica. L’ECDSA è ampiamente utilizzato su molte catene, ma il protocollo ECDSA di soglia è più complesso e coinvolge la moltiplicazione interattiva e la sicurezza Nonce.
- La firma Schnorr ha una struttura lineare ed è adatta per MuSig e schemi di soglia, ma il protocollo specifico deve comunque prevenire chiavi dannose e attacchi Nonce.
- Solo perché le curve sottostanti sono le stesse, ciò non significa che le diverse implementazioni della soglia siano intercambiabili. Vengono controllati se la catena accetta il formato della firma finale, la prova di sicurezza del protocollo e l’implementazione della libreria.
- Alcuni bridge sono co-autorizzati dai firmatari M-of-N a coniare o prelevare fondi. Anche se sulla catena vengono visualizzate solo le firme normali, la sicurezza in realtà si basa su questo gruppo di firmatari.
- Durante la ricerca, dovresti verificare chi è il firmatario, se è veramente indipendente, quanto è alta la soglia, se la chiave pubblica può essere sostituita, chi controlla la rotazione della chiave e se è possibile coniare monete illimitate quando viene raggiunta la soglia.
- “Utilizzo di MPC” descrive solo la tecnologia della firma, il che non significa che le attività del ponte siano completamente ipotecate o non abbiano una backdoor di governance.
- I frammenti di backup possono ricostruire la chiave privata durante il ripristino e le firme di soglia spesso non richiedono la visualizzazione della chiave privata completa. Se le tre condivisioni sono controllate dallo stesso account cloud, amministratore o software, potrebbero comunque essere compromesse insieme.
Idee errate comuni
- «La chiave privata non esiste mai». Può non essere composta nell’uso ordinario, ma configurazione, importazione, backup, migrazione o emergenza possono cambiare questa affermazione.
- «2-of-3 elimina ogni singolo punto di guasto». Elimina solo i guasti rappresentati da quote e servizi davvero indipendenti; infrastruttura o regole comuni possono reintrodurli.
- «Una firma on-chain prova l’approvazione di una persona». L’output normalmente non rivela quanti hanno partecipato né quale regola off-chain li ha autorizzati.
- «La firma a soglia impedisce transazioni dannose». Impone un quorum crittografico, non un buon giudizio; un quorum ingannato o colluso può autorizzare un furto.
- «Ogni libreria MPC funziona su ogni blockchain». Formato, curva, hash, derivazione, codifica, assunzioni e verificatore devono corrispondere.
Argomenti correlati
Fonti
- NIST First Call for Multi-Party Threshold Schemes - NIST (consultato: 2026-08-21)
- Threshold Schemes for Cryptographic Primitives - NIST (consultato: 2026-08-21)
- RFC 9591: The FROST Protocol - IETF (consultato: 2026-08-21)
- Digital Signature Standard (DSS) - NIST (consultato: 2026-08-21)
- Fast Multiparty Threshold ECDSA with Fast Trustless Setup - ACM (consultato: 2026-08-21)