Somente para fins educacionais; não constitui orientação de investimento ou segurança. Um desenho de limiar reduz riscos específicos da chave apenas quando protocolo, implementação, participantes e recuperação são protegidos de modo independente.
Resposta direta
A assinatura limite distribui recursos de chave privada para várias partes e, quando o limite é atingido, uma assinatura verificável comum é gerada em conjunto. Este artigo explica as carteiras M-of-N, DKG, MPC e suas diferenças com assinaturas múltiplas.
A Assinatura Limite permite que N participantes controlem conjuntamente uma assinatura. Contanto que pelo menos M participantes cooperem, uma assinatura válida que se pareça com uma assinatura comum pode ser gerada. Os participantes com menos de M ações de material chave geralmente não podem assinar de forma independente e não podem recuperar a chave privada completa.
É comumente usado em carteiras MPC, custódia institucional, chaves verificadoras e protocolos de operações entre cadeias. Tanto as assinaturas de limite quanto as assinaturas múltiplas na cadeia podem reduzir os riscos de chave privada de ponto único, mas a camada de implementação, o desempenho na cadeia, os métodos de recuperação e os limites de auditoria são diferentes.
M-de-N é a expressão básica da estrutura de limite:
-
N é o número total de participantes ou ações chave;
-
M é o número mínimo de ações necessárias para completar a assinatura.
Por exemplo, dois de três significa que quaisquer duas das três partes podem assinar se cooperarem. Um vazamento por parte de uma das partes por si só não é suficiente para transferir ativos, e a perda do equipamento de uma das partes não bloqueará imediatamente os fundos.
As assinaturas de limite geralmente incluem dois estágios:
- Geração ou fragmentação de chaves: estabelecimento de compartilhamentos de chaves distribuídas;
A assinatura de limiar é uma aplicação da computação multipartidária segura (MPC), mas os termos não são sinônimos. Uma carteira MPC pode usá-la e MPC também cobre cálculos sem assinatura. Dividir o backup de uma seed tampouco é assinatura de limiar quando o segredo precisa ser reconstruído antes do uso.
A garantia depende do protocolo exato, modelo de adversário, comunicação autenticada, aleatoriedade, custódia das partes, independência, cadeia de software, motor de políticas e recuperação. M-of-N sozinho não é uma avaliação de segurança.
Como funciona
M-de-N é a expressão básica da estrutura de limite:
-
N é o número total de participantes ou ações chave;
-
M é o número mínimo de ações necessárias para completar a assinatura.
As assinaturas de limite geralmente incluem dois estágios:
-
Geração ou fragmentação de chaves: estabelecimento de compartilhamentos de chaves distribuídas;
-
Protocolo de assinatura: os participantes que atingem o limite trocam mensagens para gerar a assinatura final.
No final, apenas a chave pública correspondente e uma assinatura padrão são vistas na cadeia, e não se sabe necessariamente quantas partes estão envolvidas nos bastidores.
A Geração Distribuída de Chaves (DKG) permite que os participantes gerem conjuntamente chaves públicas e seus respectivos compartilhamentos de chaves sem combinar a chave privada completa a qualquer momento.
Cada participante deve vincular de forma independente a solicitação exata à blockchain, conta, valor, destino, taxa, nonce e contexto da política. O quórum criptográfico não substitui a análise da transação.
O quórum escolhido troca compromissos, provas e partes de assinatura. O nonce próprio do protocolo deve ser único e protegido; reutilização ou viés pode expor material da chave. Alguns esquemas exigem pré-processamento, enquanto FROST especifica um protocolo Schnorr de limiar em duas rodadas.
Antes da transmissão, o resultado combinado é verificado com a chave pública do grupo. Depois se preservam registros adequados, monitoram-se falhas, renovam-se partes ou chaves em cerimônia definida e testa-se a recuperação sem reduzir o limiar.
Os protocolos variam conforme a família de assinatura e o modelo de segurança. A linearidade facilita construções Schnorr; ECDSA de limiar requer técnicas multipartidárias adicionais. Agregação, multissinatura e assinatura de limiar podem parecer iguais, mas fazem afirmações distintas de participação e segurança.
| Desenho | O que o verificador vê | Onde o limiar é aplicado | Principal limite da análise |
|---|---|---|---|
| Assinatura de limiar | Uma assinatura e uma chave pública | Protocolo criptográfico off-chain | Protocolo, clientes, partes, coordenador, política e recuperação |
| Multissinatura on-chain | Várias aprovações ou estado do contrato | Blockchain ou contrato inteligente | Contrato, signatários, limiar, módulos e poderes de atualização |
| Backup dividido | Uma chave normal após reconstrução | Procedimento de recuperação | Custódia, ambiente de reconstrução e tratamento posterior |
A revisão operacional separa cinco pontos: 1 configuração, 2 geração da chave, 3 autorização, 4 assinatura e 5 manutenção.
Exemplo
A instituição coloca três Ações respectivamente:
-
Equipe de negociação de equipamentos de hardware;
-
Departamento independente de controle de risco;
-
Agência de hospedagem para recuperação de desastres.
Os saques diários exigem assinatura conjunta da equipe de negociação e controle de risco; quando o escritório principal falha, a equipe comercial ou a nova pessoa autorizada coopera com a parte de recuperação de desastres.
Se as ações de negociação e de controle de risco estiverem sendo executadas na mesma conta na nuvem e 2 de 3 estiverem espalhadas no organograma, ainda é tecnicamente possível ser violado por um vazamento de credenciais na nuvem. A verdadeira independência requer separação de dispositivos, administradores, redes, regiões e caminhos de aprovação.
Verifica-se que 1 parte não assine, que cada combinação autorizada de 2 partes funcione e que as primeiras 2 partes não compartilhem um controle.
Riscos
- Os exercícios de recuperação devem abranger danos ao equipamento, perda de pessoal, fechamento de fornecedores, off-line de clientes e indisponibilidade de rede. Apenas confirmar que o arquivo de backup existe não significa que o status do protocolo possa ser restaurado.
- Ao usar um restaurador de garantia, deve ficar claro se ele pode alterar participantes de forma independente, atrasar assinaturas ou ler a privacidade da transação. A facilitação da restauração muitas vezes introduz confiança adicional.
- As assinaturas BLS suportam naturalmente a agregação, e a construção do limite é relativamente intuitiva e comum em conjuntos de consenso e verificadores. O ECDSA é amplamente utilizado em muitas cadeias, mas o protocolo ECDSA de limite é mais complexo, envolvendo multiplicação interativa e segurança Nonce.
- A assinatura Schnorr tem uma estrutura linear e é adequada para esquemas MuSig e de limite, mas o protocolo específico ainda precisa evitar chaves maliciosas e ataques Nonce.
- Só porque as curvas subjacentes são iguais, isso não significa que diferentes implementações de limites sejam intercambiáveis. Se a cadeia aceita o formato de assinatura final, a prova de segurança do protocolo e a implementação da biblioteca, tudo é verificado.
- Algumas pontes são coautorizadas pelos signatários M-de-N para cunhar ou sacar fundos. Mesmo que apenas assinaturas normais sejam vistas na cadeia, a segurança depende realmente deste grupo de signatários.
- Ao pesquisar, você deve confirmar quem é o signatário, se ele é verdadeiramente independente, quão alto é o limite, se a chave pública pode ser substituída, quem controla a rotação da chave e se moedas ilimitadas podem ser cunhadas quando o limite for atingido.
- “Usar MPC” descreve apenas a tecnologia de assinatura, o que não significa que os ativos da ponte estejam totalmente hipotecados ou não tenham backdoor de governança.
- Os fragmentos de backup podem reconstruir a chave privada durante a recuperação, e as assinaturas de limite geralmente não exigem que a chave privada completa apareça. Se os três compartilhamentos forem controlados pela mesma conta na nuvem, administrador ou software, eles ainda poderão estar comprometidos juntos.
Equívocos comuns
- “A chave privada nunca existe.” Ela pode não ser reunida no uso normal, mas configuração, importação, backup, migração ou emergência podem mudar essa afirmação.
- “2-of-3 elimina todo ponto único de falha.” Só elimina falhas representadas por partes e serviços realmente independentes; infraestrutura ou política comum pode recriá-las.
- “Uma assinatura on-chain prova a aprovação de uma pessoa.” O resultado normalmente não revela quantos participaram nem qual política off-chain os autorizou.
- “Assinatura de limiar impede transações ruins.” Ela impõe um quórum criptográfico, não bom julgamento; um quórum enganado ou conivente pode autorizar roubo.
- “Qualquer biblioteca MPC serve para qualquer blockchain.” Formato, curva, hash, derivação, codificação, premissas e verificador precisam coincidir.
Tópicos relacionados
Fontes
- NIST First Call for Multi-Party Threshold Schemes - NIST (acessado em: 2026-08-21)
- Threshold Schemes for Cryptographic Primitives - NIST (acessado em: 2026-08-21)
- RFC 9591: The FROST Protocol - IETF (acessado em: 2026-08-21)
- Digital Signature Standard (DSS) - NIST (acessado em: 2026-08-21)
- Fast Multiparty Threshold ECDSA with Fast Trustless Setup - ACM (acessado em: 2026-08-21)