Fiyatlar yükleniyor…

MPC Cüzdan ve Multisig: Hangisi Gerçekten Daha Güvenli

MPC cüzdanlar tek bir özel anahtarı zincir dışında taraflara böler, multisig ise zincir üzerinde birden fazla imza ister. Esas mesele esneklik, şeffaflık ve kime güvendiğinizdir.

MPC Cüzdan ve Multisig: Hangisi Gerçekten Daha Güvenli

MPC ve multisig aslında hangi sorunu çözmeye çalışıyor?

Hırsızlık ve kayıp, açık ara farkla crypto kayıplarının başlıca nedenleridir. Self-custody, anahtarı yalnızca sizin tuttuğunuz anlamına gelir ve tek bir anahtar, tek bir hata noktası demektir. Seed phrase'i bir yangında, bir phishing sayfasında veya bir hafıza boşluğu nedeniyle kaybederseniz coin'ler gider. Anahtar ele geçirilmiş bir cihaz üzerinden çalınırsa aynı sonuç geçerlidir, sadece daha hızlı olur.

Hem MPC hem de multisig aynı soruya verilen yanıtlardır: Fonları hareket ettirmek için birden fazla tarafı veya birden fazla cihazı nasıl zorunlu kılarsınız ki tek bir ele geçirilme ya da hata ölümcül olmasın? Buna zıt yollarla ulaşırlar, bu yüzden aradaki ödünleşim önemlidir.

Multisig, birden fazla bağımsız zincir üstü anahtar kullanır ve blockchain'in kendisi, fonlar hareket etmeden önce bunların yeterli çoğunluğunun imza atmasını zorunlu kılar. MPC, matematiksel olarak paylara bölünmüş tek bir mantıksal anahtar kullanır ve paylar bir araya gelmeden iş birliği içinde tek bir imza üretir. Her ikisi de tek anahtar sorununu ortadan kaldırır, ancak güveni farklı yerlere koyarlar.

Multisig nedir ve neden ilk yanıttır?

Multi-signature'ın kısaltması olan multisig, blockchain üzerindeki bir contract veya script içine yazılmış bir harcama kuralıdır. Örneğin 2-of-3 kurulumu, üç bağımsız private key olduğu ve ağın bir işlemi kabul etmesi için bunlardan herhangi ikisinin imza atması gerektiği anlamına gelir. Yaygın uygulamalar arasında Bitcoin'in P2SH ve P2WSH script'leri ile Ethereum'un Gnosis Safe contract'ı bulunur.

Belirleyici özellik, kuralın herkese açık olmasıdır. Herkes contract'ı okuyabilir, imzalayan politikasını görebilir ve bir işlemin zincire düşmeden önce kaç imza topladığını bağımsız olarak doğrulayabilir. Gizli bir seremoni yoktur. Anahtarlar, politika ve geçmiş; denetçiler, explorer'lar ve karşı taraflar için aynı şekilde görünürdür.

Bu şeffaflık, multisig'in en büyük gücüdür. Aynı zamanda katılığının da kaynağıdır. İmzalayan setini değiştirmek, yeni bir contract dağıtmak ve fonları taşımak anlamına gelir, bu da gas maliyeti doğurur ve bir risk penceresi yaratır. Ücret mantığı da zincir üzerindedir, bu nedenle imza başına maliyetler değişken gas piyasalarına sahip ağlarda birikebilir. Denetlenebilirliğe değer veren kurumlar ve DAO'lar için bu maliyetler genellikle ödemeye değerdir.

MPC cüzdan nedir ve gerçekte nasıl çalışır?

MPC, yani çok taraflı hesaplama, birden fazla tarafın girdilerini gizli tutarken birlikte bir fonksiyon hesaplamasına olanak tanıyan bir kriptografi dalıdır. Cüzdan bağlamında bu fonksiyon, geçerli bir imza üretmektir ve özel girdiler anahtar paylarıdır. Çıktı, blockchain tarafından tek bir anahtardan gelmiş gibi kabul edilen tek bir normal imzadır.

Modern cüzdan MPC'si, en yaygın olarak GG20 ve daha yeni FROST ailesi olmak üzere eşik imza şemaları üzerine kuruludur. 3'te 2 kurulumunda, bir anahtar oluşturma töreni sırasında üç pay üretilir ve bunlardan herhangi ikisi birlikte bir imza oluşturabilir. Kritik nokta şudur, tam özel anahtar hiçbir aşamada yeniden oluşturulmaz, oluşturma sırasında da, imzalama sırasında da, yedekleme sırasında da. Her pay ayrı bir cihazda, sunucuda veya ayrı bir tarafta bulunur.

Blockchain açısından bakıldığında, bir MPC cüzdanı normal bir tek imzalı cüzdan gibi görünür. Zincir üzerinde görünür bir politika, özel bir sözleşme ve normal bir işlemin ötesinde ek ücret yoktur. Bu nedenle MPC, zincir üzerindeki karmaşıklığın maliyetini ödemeden akıllı anahtar akışları isteyen borsalar, saklama hizmeti sağlayıcıları ve tüketici uygulamaları için popülerdir.

MPC güveni nereye koyar? Anahtar töreni sorusu

Tam anahtar hiç var olmuyorsa, güven nereye gider? Dürüst cevap, güvenin anahtar oluşturma törenine, onu çalıştıran yazılıma ve onu sürdüren tedarikçiye gittiğidir. Tören sırasında, payınızı üreten cihaz veya sunucunun bir kopyayı saklamayacağına güvenilmesi gerekir. Törenin kendisi ilke olarak denetlenebilir, ancak pratikte çoğu kullanıcı ve birçok kurum bunu güvene dayalı kabul eder.

MPC'de küçümsenen risk budur. Temiz bir cihazda çalışan iyi tasarlanmış bir MPC kütüphanesi, telefondaki tek bir özel anahtardan gerçekten daha güvenlidir. Kötü denetlenmiş bir kütüphane, tedarikçiye yönelik bir tedarik zinciri saldırısı veya saklama kuruluşundaki kötü niyetli bir içeriden kişi, zincir üzerinde hiçbir işlem anomalisi göstermeden tüm yapıyı zayıflatabilir. Blockchain size yardımcı olamaz, çünkü her şey tek imzalayanlı bir cüzdan gibi görünür.

Tedarikçiye bağımlılık bu sorunun ikinci yarısıdır. MPC sağlayıcınız tescilli bir anahtar töreni kullanıyorsa, başka bir tedarikçiye geçmek bir seed phrase dışa aktarmak kadar basit değildir. Payları yeniden üretmeniz, yeni bir tören çalıştırmanız ve fonları taşımanız gerekebilir. Özellikle bir hazine ekibiyseniz veya custody API üzerine inşa eden bir fintech iseniz, taahhütte bulunmadan önce küçük yazıları okuyun.

Ödünleri karşılaştırmak: MPC ve multisig

Saklama konusunu merak eden okuyucular için karşılaştırma genellikle birkaç pratik soruya dayanır. Ana başlık şeffaflığa karşı esnekliktir. Zincir üzeri multisig herkes tarafından tamamen denetlenebilir, ancak esnek değildir. MPC zincire görünmez ve geliştirilmesi kolaydır, ancak denetçiler için opaktır.

Maliyet ve performans da farklıdır. Ethereum üzerinde multisig, sözleşme yürütme ve birden fazla imza gerektirir, bu da işlem başına daha fazla gas maliyeti anlamına gelir. MPC tek bir imza üretir, bu yüzden normal bir cüzdanla aynı ücreti öder. Bitcoin üzerinde yerel multisig betikleri ucuzdur, ancak daha karmaşık harcama koşulları yerel olarak desteklenmez. MPC tarzı yaklaşımların orada da ilgi görmesinin nedenlerinden biri budur.

Kurtarma ve anahtar rotasyonu, MPC'nin öne çıktığı alanlardır. Bir payın ele geçirildiğinden şüpheleniliyorsa, MPC key refresh'i destekler. Bu, herkese açık adresi değiştirmeden aynı mantıksal anahtar için yeni bir pay kümesi üreten bir protokoldür. Eski pay işe yaramaz hale gelir. Multisig ile aynı kurtarma işlemi genellikle fonların yeni bir cüzdana aktarılması anlamına gelir, bu da operasyonel olarak daha ağırdır ve zincir üzerinde görünür.

Peki ya düzenleyici ve nitelikli saklama?

Düzenleyiciler her iki modele de yetişmeye çalışıyor. Amerika Birleşik Devletleri'nde New York Department of Financial Services ve SEC'in önerilen saklama kuralları, çeşitli zamanlarda MPC tabanlı saklamanın geleneksel ayrıştırılmış hesaplarla aynı düzeyde nitelikli saklama sayılıp sayılmayacağını tartıştı. Genel yönelim, operatörün anahtar ayrımını, sağlam törenleri ve operasyonel kontrolleri gösterebilmesi halinde MPC'nin kabul edilebilir olduğudur.

Düzenlemeye tabi bir saklama kuruluşunun kendi ayrıştırılmış cüzdanlarında tutulan multisig tarihsel olarak daha doğrudan ele alınmıştır, çünkü zincir üzerindeki politika kendini belgeleyen niteliktedir. Bazı düzenleyiciler, yüksek değerli veya kurumsal saklama için hâlâ bu tür doğrulanabilir kurulumları tercih eder. Bir saklama ürünü geliştiren bir fintech iseniz, MPC kütüphanenizin kökeni, denetim geçmişi ve baskı altında kurtarma kabiliyeti hakkında sorular bekleyin.

Bireyler için düzenleyici katman, operasyonel gerçeklikten daha az önemlidir. Önemli olan, bir cihaz kaybolursa, bir tedarikçi ortadan kaybolursa veya bir pay ele geçirilirse fonlarınızı kurtarıp kurtaramayacağınızdır.

Pratikte bunlar arasında nasıl seçim yapılır?

Önceliğiniz denetlenebilirlikse ve operasyonel yükü yönetmek sizin için sorun değilse, Gnosis Safe gibi sahada kendini kanıtlamış bir sözleşme üzerinden on-chain multisig seçeneğini geçmek zordur. Bunun bedeli gas maliyetleri, daha yavaş imzacı değişiklikleri ve görünür bir on-chain geçmişidir. Bir DAO hazinesi, aile ofisi veya uzun vadeli cold-storage düzeni için bu genellikle doğru seçimdir.

Önceliğiniz esneklik, hızlı imzacı değişiklikleri, düşük ücretler ve sorunsuz bir kullanıcı deneyimiyse, MPC daha uygun bir seçenektir. Bunun bedeli, satıcının anahtar törenine, yazılım tedarik zincirine ve çalışma süresine güvenmenizdir. Bir borsa hot wallet'ı, fintech uygulaması veya gas ödemeden sosyal kurtarma isteyen bir kullanıcı için MPC pratik seçimdir.

Her iki durumda da bir satıcıyı yalnızca pazarlamasının gücüne bakarak seçmeyin. MPC kütüphanesini kimin denetlediğini, törenlerin yeniden üretilebilir olup olmadığını, satıcı çevrimdışı kalırsa ne olacağını ve pay materyalinizi başka bir sağlayıcıya aktarabilip aktaramayacağınızı sorun. Cüzdanın en kötü senaryoda gerçekten daha güvenli olup olmadığını belirleyen sorular bunlardır, ana sayfadaki sorular değil.

MPC ve multisig karşılaştırmasını doğru sinyalle eleştirel okuyun

Cüzdan güvenliği hızla değişir, saklama hizmeti başarısızlıkları, satıcı ihlalleri ve düzenleyici güncellemeler etrafındaki haberler de öyle. İlgili sinyali manuel olarak takip etmek kaybedilecek bir oyundur. Zippfeed, cüzdan ve saklama hizmeti başlıklarını bullish, neutral veya bearish duygu skorlaması ve önem derecesiyle öne çıkarır, böylece fonlarınızı nerede saklayacağınıza karar vermeden önce gerçek riskleri gürültüden ayırabilirsiniz.

Sıkça sorulan sorular

MPC cüzdan, donanım cüzdanından daha güvenli mi?
Otomatik olarak değil. MPC, bir anahtarı taraflar veya cihazlar arasında bölerek tek anahtardan kaynaklanan hata noktasını ortadan kaldırır, ancak satıcının anahtar oluşturma sürecine ve yazılım altyapısına güvenmeyi gerektirir. İyi yönetilen bir seed phrase ile kullanılan donanım cüzdanı, uzun vadeli soğuk saklama için daha güvenli olabilir. MPC ise çoğu zaman sıcak cüzdanlar ve aktif operasyonel kullanım için daha uygundur. Dürüst cevap, satıcının denetimlerine ve sizin tehdit modelinize bağlıdır.
GG20 veya FROST gibi eşik imza teknolojisi gerçekte nasıl çalışır?
Anahtar oluşturma sürecinde katılımcılar ortaklaşa bir açık anahtar üretir ve her biri özel bir pay alır. Tam özel anahtar hiçbir zaman tek bir yerde var olmaz. İmza atmak için belirli bir pay çoğunluğu, örneğin 3 kişiden 2'si, anahtarı yeniden oluşturmadan standart bir imza üreten etkileşimli bir protokol çalıştırır. FROST, dayanıklılığı artıran ve iletişim turu sayısını azaltan daha yeni bir varyanttır. Bu yüzden yeni cüzdan uygulamalarında popüler hale gelmiştir.
Bir hazine için MPC mi yoksa multisig mi kullanmalıyım?
Denetlenebilirliğin önemli olduğu bir DAO veya şirket hazinesi için zincir üstü multisig genellikle daha güvenli varsayılan seçenektir, çünkü imzacı politikası herkese açık şekilde görülebilir ve doğrulanabilir. MPC, hızlı imzacı değişimi, daha düşük ücretler veya sözleşme taşıması olmadan sosyal kurtarma gerektiğinde daha uygundur. MPC tarafındaki kritik nokta satıcıya bağımlılıktır. Karar vermeden önce pay materyalini dışa aktarabildiğinizden veya başka bir sağlayıcıya geçebildiğinizden emin olun.
Bir pay kaybolursa MPC anahtarları kurtarılabilir mi?
Evet, bu MPC'nin pratik avantajlarından biridir. Tam anahtar hiçbir zaman yeniden oluşturulmadığı için kaybolan veya ele geçirilen bir pay, aynı açık adres için yeni bir pay seti üreten protokol yoluyla yenilenebilir. Eski pay işe yaramaz hale gelir ve cüzdan adresi değişmez. Multisig benzer dayanıklılığı ancak fonları yeni bir cüzdana aktararak sağlayabilir. Bu da daha pahalıdır ve zincir üzerinde görünür.