MPC-Wallet: ein Schlüssel, der nie an einem Ort liegt

Eine MPC-Wallet ersetzt einen einzelnen privaten Schlüssel durch mehrere mathematische Anteile auf verschiedenen Geräten oder bei verschiedenen Parteien, und diese Anteile erzeugen gemeinsam eine Signatur, ohne dass der vollständige Schlüssel je zusammengesetzt wird. Es gibt keinen Moment und keine Maschine, in dem der ganze Schlüssel existiert, also gibt es an einem Ort nichts zu stehlen.

Diese Eigenschaft hat die institutionelle Verwahrung zu dieser Technik geführt. Einen Verwahrer mit Kundenwerten fragen Prüfer und Aufsicht, wo der Schlüssel liegt und wer ihn allein nutzen könnte, und die ehrliche Antwort mit MPC lautet: niemand.

Drei getrennte Signaturgeräte und versiegelte Schlüsselanteil-Umschläge bei einer Wallet-Schlüsselzeremonie.

Schwellenwertsignatur: was die Anteile tun

Die Anteile sind keine Stücke eines Schlüssels, die wieder zusammengeklebt werden. Jeder ist ein eigenständiges Geheimnis, und das Signierprotokoll lässt die Halter Nachrichten austauschen, sodass die Mathematik einer gültigen Signatur gemeinsam vollendet wird, während keine Partei etwas über die Geheimnisse der anderen erfährt. Das ist ein Schwellenwertsignaturverfahren, oft TSS genannt.

Eingestellt wird es als Schwelle von einer Gesamtzahl, etwa zwei von drei oder drei von fünf. Unter der Schwelle kann keine Kombination von Anteilen signieren oder den Schlüssel rekonstruieren, ein gestohlener Laptop mit einem Anteil ist also wertlos. Der Glossareintrag von Ledger beschreibt dieselbe Teilung in Anteile bei getrennten Parteien. Auf der Blockchain erscheint eine gewöhnliche einzelne Signatur, nicht von der einer normalen Wallet zu unterscheiden.

MPC gegen Multisig

Multisig erreicht ein verwandtes Ziel auf der Kette statt daneben. Eine Multisig-Adresse verlangt mehrere vollständige, getrennte private Schlüssel, jeder mit eigener Signatur, und der Smart Contract oder das Protokoll prüft, ob genug davon vorliegen. Jeder Schlüssel existiert irgendwo vollständig.

Vier Unterschiede entscheiden, was ein Haus nutzt. Multisig braucht Protokollunterstützung, und die Umsetzungen unterscheiden sich je Kette, während MPC mit jeder Kette arbeitet, die eine Standardsignatur annimmt, was für einen Verwahrer mit vielen Werten zählt. Multisig schreibt seine Struktur auf die Kette, die Regel ist also öffentlich und jede Signatur kostet Gebühren; MPC zeigt eine Signatur und hält die Regel privat. Multisigs Quorum steht in der Adresse, ein Wechsel der Signierer verlangt also das Bewegen der Mittel, während MPC seine Anteilskonfiguration ohne Transaktion ändern kann. Und Multisigs Sicherheit ist im Vertrag öffentlich prüfbar, was manche Halter gerade deshalb bevorzugen, weil nichts verborgen ist. Kaleido stellt denselben Vergleich über Kettenunterstützung, Gebühren und Ausfallarten dar.

HSM und wann ein Verwahrer beides nutzt

Ein Hardware-Sicherheitsmodul ist ein zertifiziertes, manipulationsgeschütztes Gerät, das Schlüsselmaterial erzeugt, speichert und innerhalb seiner eigenen Grenze signiert, wobei der Schlüssel es nie lesbar verlässt. Es löst ein anderes Problem als MPC: Ein HSM schützt einen Schlüssel sehr gut, MPC entfernt den einzelnen Schlüssel.

Ernsthafte Verwahraufbauten verbinden beides und halten jeden MPC-Anteil in einem eigenen HSM an einem eigenen Ort. Ein Angreifer muss dann den Hardwareschutz besiegen und genug Orte erreichen, um die Schwelle zu treffen. Das HSM bringt zudem, was MPC nicht hat: eine Zertifizierung nach einem anerkannten Standard wie FIPS 140, also einen Nachweis, den eine Aufsicht lesen kann. Krypto-Verwahrung behandelt die weitere Gestaltung, und Tangany ist einer der in Deutschland zugelassenen Verwahrer in diesem Feld.

Schlüsselzeremonie, Rotation und Wiederherstellung

Drei operative Prozesse tragen das tatsächliche Risiko, und die Technik erledigt keinen davon für Sie.

Die Zeremonie erzeugt die Anteile unter kontrollierten Bedingungen, nach Drehbuch, mit benannten Teilnehmern, Vier-Augen-Prinzip und bezeugtem Protokoll, danach werden die Anteile so verteilt, dass keine Person und kein Ort allein zum Signieren reicht.

Die Rotation, auch Key Refresh genannt, ist die Eigenschaft, die MPC über die Zeit wirklich stark macht. Die Parteien können neue Anteile desselben Schlüssels berechnen, die alten werden damit nutzlos, und die Adresse der Wallet bleibt unverändert. Ein Angreifer, der im letzten Quartal einen Anteil stahl, hält nach einem Refresh nichts, und der Anteil eines ausscheidenden Mitarbeiters lässt sich stilllegen, ohne eine einzige Münze zu bewegen.

Die Wiederherstellung beantwortet den Verlust von Anteilen. Ein Schwellenwertverfahren überlebt den Verlust von Anteilen bis zu seiner Toleranz, darüber hinaus sind die Werte verloren, also muss die Sicherung, meist verschlüsselte Anteilskopien über mehrere Orte, existieren und getestet sein. Ein ungetesteter Wiederherstellungsplan ist der häufigste schwere Mangel in solchen Aufbauten.

Was eine Aufsicht von einem zugelassenen Verwahrer sehen will

In Deutschland ist das Kryptoverwahrgeschäft erlaubnispflichtig, und der Verwahrer muss seine Vorkehrungen zeigen und nicht beschreiben. Verlangt werden die Protokolle der Zeremonie, die Schwellenwertkonfiguration samt Ort jedes Anteils, die Genehmigungsregeln für eine Übertragung mit Nachweis, dass das Vier-Augen-Prinzip technisch und nicht nach Gewohnheit erzwungen wird, die Trennung der Kundenwerte, der Rotationsplan samt Nachweis seiner Durchführung und das getestete Wiederherstellungsverfahren.

Ein Prüfungsbericht eines Dritten über das Kontrollumfeld macht diese Angaben für den Prüfer eines anderen nutzbar, worum es unter Krypto-Prüfung geht. Krypto-Verwahrung in Deutschland stellt die Erlaubnis selbst dar.

Welche Ausfallarten bleiben?

Vier, und keine davon ist die Kryptografie. Die erste ist die Regelmaschine: Die Software, die vor dem Signieren entscheidet, welche Übertragungen erlaubt sind, ist gewöhnliche Software, und ein Angreifer, der sie kontrolliert, kann die Anteile eine legitim aussehende Übertragung an die falsche Adresse signieren lassen.

Die zweite ist Kollusion an der Schwelle. Ein Verfahren mit zwei von drei ist durch zwei zusammenwirkende Halter besiegt, weshalb Anteilshalter über Teams, Orte und manchmal Organisationen getrennt werden. Die dritte ist die Umsetzung: MPC-Protokolle sind aufwendig korrekt zu implementieren, und die veröffentlichten Angriffe auf diese Technik trafen Fehler in der Umsetzung und nicht die Mathematik darunter. Die vierte ist die operative oben, der Verlust von Anteilen über die Toleranz hinaus. Krypto-Risikomanagement ordnet das in ein Limitsystem ein.

Ist eine MPC-Wallet für einen einzelnen Halter sinnvoll?

Meist nicht, denn ihre Vorteile sind organisatorisch. MPC verdient seinen Aufwand dort, wo mehrere Personen am Alleinhandeln gehindert werden müssen, wo Anteile über Orte getrennt werden können und wo ein Rotationsplan betrieben wird. Ein einzelner Halter hat keine dieser Bedingungen und hängt am Ende an der Software eines Anbieters für das, was eine Hardware-Wallet mit weniger Maschinerie tut, beschrieben unter Hardware-Wallets.

Als MPC vermarktete Wallets für Verbraucher meinen meist etwas Engeres: Der Anbieter hält einen Anteil und das Gerät des Nutzers einen anderen, was die Seed-Phrase entfernt und eine Abhängigkeit vom Anbieter einführt. Für manche Menschen ist das ein vernünftiger Tausch, und es ist etwas anderes als institutionelles MPC, wie Krypto-Wallets erläutert.

MPC-Wallets und Finance Loop

Finance Loop ist der Treffpunkt für die Verwahr-Entwickler, Sicherheitsbeauftragten und Aufseher in Deutschland, die entscheiden müssen, ob eine Schlüsselgestaltung für Kundenwerte gut genug ist. Mitglieder von Finance Loop bauen diese Systeme bei zugelassenen Verwahrern und prüfen sie von der Risiko- und Prüfungsseite.

Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, etwa KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.

Bleiben wir in Kontakt

4.000+ Mitglieder aus Finance und Tech. Werden Sie kostenlos Network Member.

Kostenlose Updates!

Exklusive Event-Einladungen, Vorteile für Mitglieder und News. Jederzeit abbestellbar.

Mit dem Absenden akzeptieren Sie die Bedingungen.