Configurare un multisig 2 su 3: generazione delle tre chiavi, descrittore, distribuzione fra luoghi e persone, procedura di firma e sostituzione.
Una chiave sola concentra due rischi opposti nello stesso oggetto. Se qualcuno la sottrae, i fondi se ne vanno; se chi la custodisce la perde o non è più in grado di usarla, i fondi restano dove sono per sempre. Aumentare la protezione contro il primo rischio peggiora il secondo, e viceversa.
Lo schema a due firme su tre rompe quel legame. Servono due chiavi su tre per disporre dei fondi, quindi la sottrazione di una sola non basta a nessuno e la perdita di una sola non blocca niente. È la ragione per cui questo assetto ricorre nei patrimoni familiari, dove le persone coinvolte sono più di una e l’orizzonte è lungo.
Il prezzo è la complessità: tre segreti invece di uno, un documento aggiuntivo da conservare, una procedura di firma più lunga e commissioni superiori. Quello che segue descrive la configurazione completa, la distribuzione delle chiavi, il piano di sostituzione e i casi in cui questo assetto non conviene. Riguarda la custodia, non le scelte di allocazione.
Lo schema in cinque punti
- Tre segreti indipendenti. Tre frasi di recupero distinte, generate su tre dispositivi separati, mai copie della stessa.
- Due firme bastano. Qualunque coppia fra le tre chiavi autorizza un movimento; una sola non autorizza nulla.
- Il descrittore è indispensabile. Senza il documento che descrive la configurazione, le tre frasi da sole non ricostruiscono l’accesso.
- Una chiave persa si sostituisce. Con le altre due si trasferisce tutto su una configurazione nuova, senza fretta ma senza rinviare.
- Due chiavi perse chiudono la partita. Non esiste procedura di recupero, e nessun fornitore può intervenire.
Che cosa cambia rispetto a una firma sola
In una configurazione ordinaria l’autorizzazione a spendere coincide con il possesso di un unico segreto. Chiunque lo ottenga acquisisce il controllo completo, e chiunque lo perda lo perde in modo definitivo. Tutte le difese consistono nel proteggere quell’unico oggetto: elemento sicuro, parola supplementare, copie di riserva distribuite.
Con la soglia a due firme su tre l’autorizzazione diventa una proprietà dell’insieme. Il controllo non risiede in nessuno dei tre oggetti, ma nella relazione fra due qualsiasi di essi. Un attacco che riesce contro un solo dispositivo non produce alcun risultato; un incendio che distrugge un solo luogo non produce alcuna perdita.
Il cambiamento più profondo non è tecnico ma organizzativo: la sicurezza smette di dipendere dalla qualità del singolo supporto e comincia a dipendere dalla distanza fra i supporti. Le domande utili diventano dove stanno le chiavi, chi può raggiungerle e in quanto tempo, e sono domande diverse da quelle che ci si pone quando si protegge un unico dispositivo.
Come si imposta un multisig 2 su 3
La configurazione di un multisig 2 su 3 richiede un’ora circa e va eseguita nell’ordine indicato. Ogni passaggio produce un esito verificabile prima di procedere al successivo.
- Procurati tre dispositivi di firma, preferibilmente di tre fabbricanti diversi, e inizializza ciascuno separatamente in modo che generi la propria frase di recupero.
- Trascrivi le tre frasi su tre supporti distinti, ciascuno etichettato con il numero della chiave, e provale una per una prima di andare avanti.
- Esporta da ogni dispositivo la chiave pubblica estesa insieme all’impronta della chiave principale e al ramo di derivazione impiegato.
- Con un programma di coordinamento crea la configurazione a soglia due su tre, inserendo le tre chiavi pubbliche estese nell’ordine che il programma indica.
- Registra la configurazione su ciascuno dei tre dispositivi, così che ognuno sappia riconoscere gli indirizzi comuni e possa verificarli sul proprio schermo.
- Esporta il descrittore e conservane copia insieme a ciascuna delle tre frasi, non in un unico luogo.
- Genera un indirizzo di ricezione e verificalo sullo schermo di almeno due dispositivi, non solo su quello del programma.
- Invia un importo minimo e, prima di aggiungere altro, prova a spenderlo tre volte, usando ogni volta una coppia diversa di chiavi.
- Solo dopo che tutte e tre le coppie hanno funzionato, trasferisci gli importi che contano.
L’ottavo passaggio è quello che nessuno esegue per intero e che intercetta l’errore più costoso. Una configurazione in cui due coppie funzionano e la terza no è indistinguibile da una corretta finché non serve proprio quella terza, cioè nel momento in cui una delle chiavi è già indisponibile.
Le tre chiavi: dispositivi diversi, fabbricanti diversi
Usare tre dispositivi identici semplifica la gestione e introduce un punto di rottura comune. Una vulnerabilità nel generatore di numeri casuali, un difetto nel firmware o un problema nella catena di fornitura colpirebbero tutte e tre le chiavi nello stesso momento, annullando il vantaggio della soglia.
La diversificazione dei fabbricanti costa in comodità: interfacce diverse, procedure di firma diverse, aggiornamenti da seguire su tre fronti. In cambio elimina la correlazione, che è il rischio contro cui questo assetto dovrebbe proteggere. Chi non se la sente di gestire tre modelli diversi può limitarsi a due, tenendo comunque due chiavi di provenienza distinta.
Vale anche una precauzione elementare sull’acquisto: dispositivi presi da canali non ufficiali, con confezione già aperta o con una frase di recupero già stampata all’interno, vanno scartati senza discutere. È lo schema di frode più semplice del settore e continua a funzionare, come tante altre trappole che sfruttano la fretta.
Una precisazione sul numero dei dispositivi: tre chiavi non impongono tre acquisti. Ciò che serve sono tre segreti generati in modo indipendente, quindi una delle chiavi può nascere su una macchina scollegata dalla rete e avviata da un supporto esterno, purché quella frase non venga mai digitata su un apparecchio connesso e venga trattata con le stesse cautele delle altre due.
Dove si conservano, e a che distanza

La distribuzione geografica è la variabile che determina l’efficacia reale dello schema. Tre chiavi conservate nello stesso appartamento proteggono dal guasto di un dispositivo e da nient’altro: un incendio, un allagamento o un furto con perquisizione le raggiungono tutte insieme.
| Distribuzione | Protegge da | Punto debole | Tempo per firmare |
|---|---|---|---|
| Tre chiavi nella stessa abitazione | Guasto di un dispositivo | Evento che colpisce l’immobile | Minuti |
| Due in casa, una presso un familiare | Incendio o furto parziale | Coercizione su chi vive in casa | Ore |
| Una in casa, una in cassetta di sicurezza, una da un terzo | Quasi tutti gli eventi materiali | Orari di accesso della banca | Uno o due giorni |
| Tre persone diverse in tre città | Eventi locali e coercizione | Coordinamento e disponibilità delle persone | Giorni |
La colonna sui tempi è quella che si sottovaluta all’inizio e che pesa nell’uso quotidiano. Una configurazione che richiede due giorni per firmare non è adatta a fondi movimentati con frequenza. La soluzione consueta è tenere due portafogli separati: uno ordinario con importi contenuti e questo per la parte destinata a restare ferma, secondo la stessa logica che guida qualunque separazione fra comparti.
Il descrittore è la parte che quasi tutti dimenticano
Le tre frasi di recupero non bastano. Per ricostruire il portafoglio serve sapere quante chiavi compongono la configurazione, quale soglia si applica, quale tipo di script viene usato e con quale ramo di derivazione ciascuna chiave contribuisce. Tutte queste informazioni stanno in un documento che i programmi di coordinamento esportano come descrittore.
Il descrittore contiene chiavi pubbliche, non private: divulgarlo non consente a nessuno di spendere, ma consente di vedere l’intero storico e i saldi. Va quindi trattato come un documento riservato, senza però la paranoia che si riserva alle frasi. La regola pratica è conservarne una copia insieme a ciascuna delle tre chiavi, così che chiunque ne raggiunga due disponga anche del documento.
Un backup che comprende le tre frasi ma non il descrittore è, nella grande maggioranza dei casi, un backup inservibile. Ricostruire la configurazione per tentativi significa provare combinazioni di tipo di script, ordine delle chiavi e ramo di derivazione: un lavoro possibile in teoria e impraticabile in una situazione di emergenza gestita da chi non ha configurato nulla.
La procedura di firma, dall’avvio all’invio

Una spesa si compone in quattro tempi. Prima il programma di coordinamento costruisce la transazione, indicando destinazione, importo e commissione, e la salva in un formato parziale che contiene tutto tranne le firme.
Poi il file viene portato al primo dispositivo, che mostra sul proprio schermo destinazione e importo e chiede conferma. La verifica va fatta sullo schermo del dispositivo, mai su quello del computer: è l’unico punto della catena che un programma compromesso non può alterare.
Il file, ora con una firma, viene portato al secondo dispositivo, che ripete lo stesso controllo e aggiunge la seconda. A quel punto la transazione è completa e può essere trasmessa alla rete da qualunque connessione, senza ulteriori segreti. Il trasferimento del file fra i dispositivi può avvenire con una scheda di memoria, con un codice a schermo o via cavo, a seconda di quanto si vuole tenere isolato ciascun apparecchio.
Quando si perde una chiave: il piano di sostituzione
La perdita di una chiave non è un’emergenza ma non è nemmeno un evento da archiviare. Fino alla sostituzione la configurazione si comporta come uno schema a due firme su due: qualunque ulteriore incidente diventa definitivo.
La procedura corretta prevede quattro passaggi. Si inizializza un nuovo dispositivo generando una terza chiave; si costruisce una configurazione nuova con le due chiavi superstiti e quella appena creata; si verifica la nuova configurazione con un importo minimo e tutte le coppie; si trasferisce l’intero saldo dalla vecchia alla nuova.
Non esiste modo di sostituire una chiave lasciando fermi i fondi: gli indirizzi dipendono dall’insieme delle chiavi, quindi cambiando una chiave cambiano gli indirizzi. Il trasferimento comporta una commissione di rete e, a seconda dell’ordinamento applicabile, può avere conseguenze sul piano degli adempimenti, che vanno verificate prima di procedere e non dopo.
Successione: chi sa che cosa, e in che ordine
Uno schema a soglia risolve tecnicamente il problema della continuità e lo sposta sul piano delle istruzioni. Chi resta deve sapere che esistono tre chiavi, dove si trovano, che ne servono due e che serve il descrittore. Senza queste quattro informazioni la configurazione più solida produce lo stesso esito di una chiave persa.
Il documento di istruzioni non deve contenere le frasi. Deve contenere l’elenco dei luoghi, i nomi delle persone che detengono ciascuna chiave, l’indicazione del programma di coordinamento e il riferimento al descrittore. Va aggiornato quando cambia qualcosa e va conservato in modo che sia reperibile senza dover indovinare.
Sul piano pratico conviene distribuire le tre chiavi in modo che nessuna singola persona, oltre a chi ha configurato, possa raggiungerne due. In quel caso la soglia continua a proteggere anche contro l’ipotesi meno piacevole da considerare, cioè un conflitto interno alla cerchia coinvolta, e resta coerente con l’impostazione generale della protezione dei fondi.
Costi, attriti e i casi in cui non conviene
Sul piano economico ci sono tre voci. L’acquisto dei dispositivi, che va moltiplicato per tre. Le commissioni di rete, superiori perché una transazione con più firme occupa più spazio: a seconda della rete e del tipo di script l’aumento va da una frazione sensibile fino a più del doppio rispetto a una firma singola. E il tempo, che è la voce più cara e non compare in nessun conto.
Ci sono situazioni in cui questo assetto peggiora le cose. Su importi modesti il costo dei dispositivi e delle commissioni supera il beneficio. Per chi opera con frequenza l’attrito della doppia firma spinge a scorciatoie, e una scorciatoia annulla lo schema. Per chi non ha nessuno con cui condividere la custodia, tre chiavi tenute dalla stessa persona nello stesso posto non aggiungono quasi nulla.
Un’ultima voce di attrito riguarda gli aggiornamenti. Tre dispositivi di fabbricanti diversi significano tre calendari di aggiornamento del firmware, e una configurazione a soglia va riprovata dopo ogni aggiornamento rilevante, perché la compatibilità fra programma di coordinamento e dispositivi non è garantita da nessuno. Mezz’ora due volte l’anno è il costo ricorrente che nessun preventivo comprende e che decide se lo schema resta utilizzabile nel tempo.
Le specifiche pubbliche che descrivono i formati delle transazioni parzialmente firmate e dei descrittori sono raccolte nel repository dei documenti di riferimento. Sul versante della sicurezza organizzativa, l’agenzia europea per la cibersicurezza pubblica materiali sulla separazione dei privilegi che descrivono la stessa logica applicata ad altri contesti.
Domande frequenti
Le tre chiavi possono derivare dalla stessa frase di recupero?
Tecnicamente sì, e sarebbe un errore grave. Tre chiavi derivate dallo stesso segreto cadono insieme, perché chi ottiene la frase le ottiene tutte. La soglia protegge solo se i tre segreti sono generati in modo indipendente su tre dispositivi distinti.
Se perdo il descrittore ma ho tutte e tre le frasi, i fondi sono recuperabili?
Spesso sì, ma non sempre e non in modo semplice. Occorre ricostruire per tentativi tipo di script, ordine delle chiavi e ramo di derivazione. È un lavoro tecnico che richiede tempo e competenze, e va evitato conservando copia del descrittore insieme a ogni chiave.
Conviene una soglia tre su cinque invece di due su tre?
Aumentare il numero di chiavi migliora la resistenza alla perdita e peggiora la gestione. Ogni chiave in più significa un luogo in più, una prova in più e un aggiornamento in più. Sotto una certa dimensione del patrimonio la complessità aggiuntiva produce più errori di quanti rischi elimini.
Le commissioni sono davvero più alte?
Sì, perché la transazione contiene più dati di autorizzazione e su molte reti il costo dipende dalla dimensione o dal lavoro di calcolo richiesto. La differenza si nota sugli invii frequenti e diventa marginale su una configurazione destinata a muoversi poche volte l’anno.
Un fornitore può fare da terza chiave?
È una configurazione diffusa, in cui un servizio conserva una chiave e interviene su richiesta. Riduce il carico organizzativo e introduce una dipendenza: se il servizio cessa l’attività, restano due chiavi e la soglia è ancora rispettata, ma solo se le altre due sono realmente sotto il proprio controllo e sono state provate.
Uno schema a soglia non rende i fondi inattaccabili: sposta il problema dalla qualità di un oggetto alla distanza fra tre oggetti. Chi non è disposto a gestire quella distanza nel tempo ottiene una configurazione più fragile di una chiave sola tenuta bene.
