Langsung ke konten utama

Panduan

Bitcoin Multisig: Cara Kerja Keamanan Multi‑Signature

Diperbarui 13 Oktober 202516–20 menit baca

Bitcoin multisig (multi‑signature) adalah struktur dompet yang membutuhkan beberapa kunci privat untuk mengotorisasi pengeluaran (misalnya 2‑of‑3). Ini mengurangi single point of failure, namun menambah kompleksitas operasional yang harus dirancang dan dipelihara secara sengaja.

Poin Utama

  • Multisig mengubah mode kegagalan dari “satu kesalahan = kehilangan total” menjadi dibutuhkan beberapa kegagalan yang independen.
  • Konfigurasi yang paling umum adalah 2‑of‑3, namun konfigurasi “yang tepat” bergantung pada situasi Anda.
  • Keamanan multisig bergantung pada cadangan kunci dan konfigurasi dompet, bukan hanya kunci.
  • Jika Anda tidak bisa mempertahankan pengaturan dari waktu ke waktu, multisig bisa lebih tidak aman dibanding pendekatan yang lebih sederhana.

Dalam panduan ini

  1. Apa sebenarnya multisig
  2. Mengapa multisig penting
  3. Konfigurasi umum
  4. Kompleksitas tersembunyi
  5. Menyiapkan multisig dengan benar
  6. Pencadangan dan pemulihan
  7. Mengeluarkan dana dari multisig
  8. Kustodi kolaboratif
  9. Ketika multisig tidak tepat
  10. Menjaga multisig dari waktu ke waktu

Apa sebenarnya multisig

Multi‑signature adalah fitur bitcoin yang membutuhkan beberapa kunci privat untuk mengotorisasi transaksi. Alih‑alih satu kunci mengontrol dana, dompet multisig dikelola oleh sekumpulan kunci dengan ambang tertentu.

Notasi

Konfigurasi multisig adalah “m‑of‑n”: n adalah total kunci, m adalah minimum yang dibutuhkan untuk menandatangani.

2‑of‑3 multisig memiliki tiga kunci; dua kunci mana pun dapat mengotorisasi pengeluaran. 3‑of‑5 memiliki lima kunci dan membutuhkan tiga tanda tangan.

Cara kerja

Saat Anda membuat dompet multisig, Anda membuat alamat bitcoin yang mengodekan aturan: kunci publik mana yang terlibat dan berapa tanda tangan yang dibutuhkan. Jaringan bitcoin menegakkan aturan ini. Transaksi hanya valid jika berisi jumlah tanda tangan yang diperlukan.

Penegakan ini terjadi di level protokol. Tidak ada yang bisa melewati ambang: bukan perangkat lunak dompet, bukan satu pemegang kunci, dan bukan institusi mana pun. Aturannya tertanam dalam alamat itu sendiri.

Apa yang bukan multisig

  • Bukan two‑factor authentication. 2FA melindungi akses akun. Multisig melindungi bitcoin itu sendiri.
  • Bukan skema cadangan. Multisig adalah tentang otorisasi, bukan redundansi (meski memberi keduanya).
  • Bukan keamanan ajaib. Multisig menggeser permukaan serangan, tetapi tidak menghilangkannya. Penyiapan yang buruk bisa memperburuk keadaan.

Baca: Panduan Kustodi Bitcoin


Mengapa multisig penting

Penyimpanan satu kunci memiliki masalah mendasar: siapa pun yang mengontrol kunci itu mengontrol semuanya.

Menghilangkan single point of failure

Single point of failure adalah komponen yang jika gagal sendiri menyebabkan kehilangan. Dengan satu kunci:

  • Jika kunci dicuri, semua bitcoin hilang.
  • Jika kunci hilang, semua bitcoin tidak dapat diakses.
  • Jika satu orang dipaksa, mereka bisa dipaksa menyerahkan semuanya.

Dengan multisig 2‑of‑3:

  • Satu kunci yang dicuri tidak cukup untuk mencuri dana.
  • Satu kunci yang hilang tidak mengunci Anda.
  • Memaksa satu orang tidak memberikan akses.

Matematika berubah dari “satu kegagalan = kehilangan total” menjadi “dibutuhkan beberapa kegagalan independen.”

Mengharuskan koordinasi

Multisig dapat memastikan tidak ada orang yang bertindak sendiri:

  • Kas perusahaan. Beberapa eksekutif harus menyetujui transaksi besar.
  • Aset keluarga. Mencegah satu anggota keluarga memindahkan dana secara sepihak.
  • Disiplin pribadi. Membuat keputusan impulsif lebih sulit dengan mengharuskan koordinasi.

Distribusi geografis

Kunci dapat disimpan di lokasi berbeda, bahkan di negara berbeda. Ini melindungi dari:

  • Bencana regional (kebakaran, banjir, gempa)
  • Risiko yurisdiksi (penyitaan, tindakan hukum di satu negara)
  • Pencurian fisik (pencuri hanya bisa mengakses satu lokasi)

2‑of‑3 dengan kunci di tiga negara berarti tidak ada pemerintah, bencana, atau pencuri yang dapat mengompromikan dana sendirian.


Konfigurasi umum

KonfigurasiKunci yang DibutuhkanTerbaik untukRedundansiKompleksitas
2‑of‑32 dari 3Standar untuk kebanyakanDapat kehilangan 1 kunciSedang
3‑of‑53 dari 5Jumlah sangat besar, organisasiDapat kehilangan 2 kunciTinggi
2‑of‑2KeduanyaAkun bersama, koordinasi wajibTidak adaSedang
Kolaboratif2‑of‑3 dengan penyediaDukungan pemulihan, warisPenyedia membantuSedang

2‑of‑3: standar

Dua dari tiga kunci dibutuhkan. Ini adalah konfigurasi yang paling umum karena alasan yang kuat:

  • Redundansi. Kehilangan satu kunci masih bisa mengakses.
  • Keamanan. Satu kunci yang terkompromi tidak cukup untuk mencuri dana.
  • Praktis. Hanya dua tanda tangan dibutuhkan untuk transaksi rutin.

Distribusi tipikal:

  • Kunci 1: Perangkat penandatanganan utama (hardware wallet)
  • Kunci 2: Perangkat penandatanganan cadangan (hardware wallet lain, lokasi berbeda)
  • Kunci 3: Kunci pemulihan darurat (penyimpanan aman di luar lokasi atau dipegang pihak tepercaya)

3‑of‑5: redundansi maksimum

Tiga dari lima kunci dibutuhkan. Lebih kompleks, namun lebih tangguh:

  • Bisa kehilangan dua kunci dan tetap pulih
  • Bisa memiliki dua kunci yang terkompromi tanpa kehilangan
  • Memungkinkan distribusi lebih luas antar lokasi dan orang

Ini masuk akal untuk jumlah sangat besar atau organisasi dengan banyak pemangku kepentingan.

2‑of‑2: koordinasi wajib

Kedua kunci diperlukan untuk setiap transaksi. Tidak ada redundansi.

  • Tidak ada pihak yang bisa bertindak sendiri.
  • Kehilangan salah satu kunci berarti kehilangan dana.
  • Setiap transaksi membutuhkan koordinasi kedua pihak.

Kasus penggunaan:

  • Akun bersama di mana kedua pihak harus setuju
  • Situasi di mana mencegah tindakan sepihak lebih penting daripada redundansi

Kustodi kolaboratif

Kustodi kolaboratif melibatkan pihak ketiga yang memegang satu atau lebih kunci:

  • Anda memegang dua kunci dan penyedia memegang satu. Anda selalu dapat bertindak tanpa penyedia, tetapi penyedia dapat membantu pemulihan.

Kompleksitas tersembunyi

Multisig secara konsep sederhana tetapi secara operasional kompleks. Sebagian besar kegagalan adalah kegagalan pemeliharaan: dokumentasi hilang, data konfigurasi hilang, dan jalur pemulihan yang tidak pernah dipraktikkan.

Semakin banyak kunci, semakin banyak masalah

Setiap kunci membutuhkan:

  • Generasi yang aman
  • Penyimpanan yang aman
  • Prosedur pencadangan
  • Verifikasi rutin
  • Perencanaan suksesi

Dengan 2‑of‑3, Anda memiliki tiga kali pengelolaan kunci dibanding satu kunci. Dengan 3‑of‑5, lima kali. Ini bukan hanya pekerjaan awal, tetapi beban operasional berkelanjutan.

Masalah konfigurasi dompet

Tidak seperti dompet satu kunci, dompet multisig membutuhkan informasi tambahan untuk direkonstruksi: kunci publik mana yang terlibat, ambang (m‑of‑n), jalur derivasi, dan jenis skrip.

Data konfigurasi ini terpisah dari kunci. Jika Anda kehilangan konfigurasi, Anda mungkin tidak dapat membelanjakan meski memiliki semua kunci.

Ini adalah mode kegagalan multisig yang paling umum. Orang‑orang mencadangkan seed phrase dengan teliti tetapi lupa file konfigurasi dompet. Bertahun‑tahun kemudian, mereka tidak dapat merekonstruksi dompet.

Beban koordinasi

Setiap transaksi membutuhkan koordinasi beberapa tanda tangan:

  • Memindahkan perangkat penandatanganan ke lokasi lain, atau
  • Mentransfer transaksi yang ditandatangani sebagian antar perangkat, atau
  • Menggunakan perangkat lunak yang mengoordinasikan penandatanganan antar pihak

Untuk penyimpanan dingin jangka panjang dengan penarikan jarang, ini bisa dikelola. Untuk transaksi sering, bebannya signifikan.

Ketergantungan perangkat lunak

Multisig membutuhkan perangkat lunak dompet yang mendukungnya. Tidak semua dompet mendukung.

Jika perangkat lunak dompet Anda hilang atau menjadi tidak kompatibel, Anda memerlukan perangkat lunak alternatif yang dapat bekerja dengan pengaturan Anda. Pilih perangkat lunak yang:

  • Open source (dapat diaudit)
  • Telah digunakan andal selama bertahun‑tahun
  • Mendukung hardware wallet Anda
  • Memungkinkan ekspor konfigurasi dompet dalam format standar

Menyiapkan multisig dengan benar

Pengaturan multisig hanya seaman titik terlemahnya.

Generasi kunci

Setiap kunci sebaiknya dibuat secara independen pada perangkat khusus:

  • Gunakan hardware wallet. Produsen berbeda untuk kunci berbeda menambah pertahanan berlapis.
  • Buat secara offline. Tidak terhubung ke internet.
  • Verifikasi keacakan. Gunakan perangkat dengan generasi angka acak yang terverifikasi.
  • Generasi independen. Jangan menurunkan beberapa kunci dari satu seed.

Pemilihan perangkat

Untuk 2‑of‑3, pertimbangkan menggunakan merek hardware wallet yang berbeda. Ini:

  • Mengurangi risiko kerentanan firmware pada satu produsen
  • Memastikan Anda tidak bergantung pada kelangsungan satu perusahaan
  • Memberikan pertahanan berlapis

Panduan praktis:

  • Pilih vendor independen (hindari tiga perangkat dari produsen yang sama).
  • Pilih perangkat dengan rekam jejak kuat dan alur verifikasi yang benar‑benar Anda gunakan.
  • Pilih perangkat lunak dan perangkat keras yang memudahkan ekspor descriptor dompet standar dan impor ulang di tempat lain.

Membuat dompet

  1. Ekspor extended public keys (xpub) dari setiap perangkat
  2. Gunakan perangkat lunak yang mendukung multisig untuk membuat dompet
  3. Verifikasi alamat yang dihasilkan pada setiap perangkat hardware
  4. Kirim jumlah kecil untuk uji coba
  5. Latih pengeluaran sebelum menyimpan dana besar

Kritis: Setiap hardware wallet harus memverifikasi konfigurasi multisig secara independen. Jangan hanya percaya perangkat lunak. Pastikan alamat cocok di layar setiap perangkat.

Pilihan perangkat lunak

Beberapa aplikasi mendukung multisig dengan baik:

  • Sparrow Wallet (desktop, dukungan multisig sangat baik, terhubung ke node Anda sendiri)
  • Electrum (lama digunakan, mendukung multisig)
  • Specter Desktop (dirancang untuk multisig dengan hardware wallet)
  • Nunchuk (koordinasi ramah mobile)

Pilih perangkat lunak open source yang telah andal selama bertahun‑tahun, mendukung hardware Anda, dan memungkinkan ekspor konfigurasi dalam format standar.


Pencadangan dan pemulihan

Pencadangan untuk multisig lebih kompleks daripada satu kunci. Anda mencadangkan banyak hal, dan semuanya penting.

Apa yang perlu dicadangkan

1. Seed phrase untuk setiap kunci

  • Ditulis di kertas atau dicap di baja
  • Disimpan di lokasi terpisah dan aman
  • Tidak pernah disimpan secara digital atau difoto

2. File konfigurasi dompet

Ini adalah bagian kritis yang paling sering terlewat. Cadangkan:

  • Descriptor atau file konfigurasi dompet
  • Extended public keys (xpub) untuk semua kunci dalam pengaturan
  • Jalur derivasi yang digunakan
  • Jenis skrip (P2SH, P2WSH, dll.)

Tanpa ini, Anda tidak dapat merekonstruksi alamat dompet meski memiliki semua seed phrase.

3. Instruksi rekonstruksi

Dokumentasikan cara membangun ulang dompet:

  • Perangkat lunak apa yang digunakan
  • Hardware wallet apa yang digunakan
  • Di mana kunci disimpan
  • Proses rekonstruksi langkah demi langkah

Lokasi cadangan

Untuk 2‑of‑3:

  • Cadangan kunci 1: Lokasi A (mis. brankas rumah)
  • Cadangan kunci 2: Lokasi B (mis. safe deposit box bank)
  • Cadangan kunci 3: Lokasi C (mis. anggota keluarga tepercaya, pengacara)

Simpan konfigurasi dompet bersama setidaknya dua cadangan kunci. Konfigurasi tidak rahasia (berisi kunci publik, bukan privat), tetapi kehilangannya bersifat katastrofik.

Menguji pemulihan

Sebelum mengandalkan multisig untuk dana besar:

  1. Buat pengaturan dengan jumlah uji
  2. Simulasikan kehilangan satu kunci (bisakah Anda membelanjakan dengan dua sisanya?)
  3. Rekonstruksi dompet dari cadangan (apakah alamatnya cocok?)
  4. Verifikasi bahwa dokumentasi cukup lengkap agar orang lain bisa mengikutinya

Cadangan yang tidak pernah diuji adalah cerita, bukan cadangan.


Mengeluarkan dana dari multisig

Menggunakan multisig lebih rumit daripada satu kunci.

Proses penandatanganan

Untuk mengeluarkan dana dari multisig 2‑of‑3:

  1. Buat transaksi. Tentukan penerima, jumlah, biaya. Buat template transaksi yang belum ditandatangani.
  2. Tanda tangan pertama. Tanda tangani dengan satu hardware wallet.
  3. Tanda tangan kedua. Tanda tangani dengan hardware wallet lain.
  4. Siarkan. Kirim transaksi selesai ke jaringan.

Transaksi yang ditandatangani sebagian (PSBT) dipindahkan antar perangkat melalui kartu SD, USB, kode QR, atau transfer file.

Pertimbangan praktis

Kunci berada di lokasi yang sama: Tanda tangani dengan satu perangkat, lalu yang lain, lalu siarkan. Sederhana.

Kunci tersebar: Anda bisa bepergian ke setiap lokasi, mentransfer PSBT secara elektronik melalui saluran aman, atau menggunakan perangkat lunak kustodi kolaboratif yang mengoordinasikan dari jarak jauh.

Untuk penyimpanan dingin jangka panjang dengan penarikan jarang, bepergian untuk menandatangani bisa diterima. Untuk akses lebih sering, Anda memerlukan metode koordinasi.

Verifikasi sebelum menandatangani

Dengan multisig, verifikasi menjadi lebih penting. Periksa alamat penerima dan jumlah pada layar setiap hardware wallet. Jangan hanya percaya layar komputer.


Kustodi kolaboratif

Kustodi kolaboratif berada di antara self‑custody penuh dan mendelegasikan ke kustodian. Anda mempertahankan kontrol yang berarti sambil mendapatkan dukungan operasional.

Cara kerja

Pengaturan tipikal: 2‑of‑3 di mana Anda memegang Kunci 1 (utama) dan Kunci 2 (cadangan, lokasi berbeda), dan penyedia memegang Kunci 3.

Anda selalu bisa membelanjakan tanpa penyedia (menggunakan dua kunci Anda). Penyedia tidak bisa membelanjakan tanpa Anda. Namun penyedia dapat:

  • Membantu pemulihan jika Anda kehilangan satu kunci
  • Memberikan tanda tangan kedua jika Anda memilih melibatkan mereka
  • Menawarkan dukungan waris melalui kunci mereka

Manfaat

  • Jaring pengaman pemulihan. Kehilangan satu kunci, penyedia dapat membantu.
  • Dukungan waris. Penyedia terlibat dalam proses suksesi.
  • Tidak ada single point of failure. Tidak ada pihak yang memiliki kontrol sepihak.
  • Kedaulatan tetap terjaga. Anda selalu bisa keluar tanpa kerja sama penyedia.

Trade‑off

  • Privasi. Penyedia mengetahui riwayat transaksi Anda.
  • Ketergantungan. Untuk pemulihan, Anda bergantung pada penyedia agar tetap beroperasi.
  • Biaya. Penyedia membebankan biaya untuk layanan ini.

Mengevaluasi penyedia

Tanyakan:

  • Apakah Anda selalu bisa membelanjakan tanpa mereka?
  • Apa yang terjadi jika mereka gulung tikar?
  • Informasi apa yang dapat mereka akses?
  • Apa model keamanan untuk kunci yang mereka pegang?
  • Apa prosedur waris dan pemulihan mereka?

Baca: Cara Memilih Penyedia Kustodi Bitcoin


Ketika multisig tidak tepat

Multisig tidak selalu menjadi jawaban. Kadang‑kadang ia menambah kompleksitas tanpa manfaat yang sebanding.

Untuk jumlah kecil

Jika jumlahnya tidak sepadan dengan beban operasional, satu kunci dengan cadangan yang baik lebih sederhana dan cukup. Aturan praktis: jika kehilangan bitcoin akan merepotkan tetapi tidak mengubah hidup, self‑custody sederhana bisa cukup.

Ketika Anda tidak bisa mempertahankannya

Multisig membutuhkan pemeliharaan berkelanjutan: memverifikasi cadangan, menjaga hardware berfungsi, memperbarui perangkat lunak, menjaga dokumentasi. Jika Anda realistis tidak akan melakukannya, pengaturan yang lebih sederhana atau kustodi profesional mungkin lebih aman.

Untuk transaksi yang sering

Jika Anda sering membelanjakan, koordinasi multisig menjadi membebani. Pertimbangkan:

  • Hot wallet satu kunci untuk transaksi kecil dan sering
  • Cold storage multisig untuk kepemilikan jangka panjang
  • Pindahkan bitcoin dari cold ke hot sesuai kebutuhan

Tanpa pemahaman yang memadai

Multisig yang diimplementasikan buruk lebih buruk daripada satu kunci yang diimplementasikan baik. Jika Anda tidak memahami apa yang Anda lakukan, Anda lebih mungkin kehilangan konfigurasi dompet, membuat alamat yang tidak bisa dibelanjakan, mencadangkan secara salah, atau membuat kesalahan saat membelanjakan.

Pelajari secara menyeluruh sebelum menerapkan, atau gunakan kustodi kolaboratif di mana penyedia menangani kompleksitas.


Menjaga multisig dari waktu ke waktu

Multisig bukan “setel dan lupakan”. Keamanan jangka panjang membutuhkan perhatian berkelanjutan.

Verifikasi berkala

Setidaknya setahun sekali:

  • Verifikasi setiap cadangan seed dapat dibaca dan diakses
  • Pastikan hardware wallet menyala dan berfungsi
  • Uji bahwa Anda bisa merekonstruksi dompet dari cadangan
  • Verifikasi bahwa cadangan konfigurasi dompet masih utuh
  • Tinjau apakah pengaturan masih sesuai kebutuhan

Siklus hidup hardware

Hardware wallet tidak bertahan selamanya:

  • Baterai mati
  • Firmware menjadi usang
  • Produsen menghentikan produk
  • Kerentanan keamanan baru muncul

Rencanakan penggantian. Saat meningkatkan: siapkan perangkat baru, verifikasi bekerja dengan multisig, pertimbangkan migrasi ke kunci baru jika hardware lama terkompromi, dan perbarui dokumentasi.

Pembaruan perangkat lunak

Pertahankan perangkat lunak dompet tetap terbaru, tetapi hati‑hati:

  • Tunggu laporan bug awal setelah rilis baru
  • Verifikasi pembaruan dari sumber resmi
  • Uji dengan jumlah kecil setelah pembaruan
  • Pertahankan kemampuan menggunakan versi lama jika diperlukan

Perubahan hidup

Pengaturan Anda harus berevolusi seiring hidup. Pindah rumah? Perbarui lokasi penyimpanan kunci. Anggota keluarga baru? Pertimbangkan suksesi. Model ancaman berubah? Tinjau ulang konfigurasi.

Dokumentasi untuk orang lain

Multisig Anda tidak berguna bagi ahli waris jika mereka tidak dapat memahaminya. Tulis instruksi rekonstruksi yang jelas, jelaskan di mana setiap komponen disimpan, identifikasi siapa yang harus dihubungi untuk bantuan, dan uji bahwa orang lain dapat mengikuti dokumentasi Anda.

Baca: Perencanaan Waris Bitcoin


Bacaan lanjutan


Sumber tambahan

Pertanyaan yang Sering Diajukan

Apa itu bitcoin multi-tanda tangan dan bagaimana cara kerjanya?Tampilkan jawaban
Multi-tanda tangan memerlukan beberapa kunci privat untuk mengotorisasi transaksi - misalnya, 2 dari 3 atau 3 dari 5. Transaksi tidak dapat dikirim tanpa memenuhi ambang batas. Ini menciptakan redundansi: satu titik yang dikompromikan atau hilang tidak membahayakan dana. Multi-tanda tangan adalah fitur asli bitcoin yang tidak memerlukan kepercayaan pada layanan pihak ketiga.
Konfigurasi multi-tanda tangan apa yang sesuai untuk kasus penggunaan berbeda?Tampilkan jawaban
2 dari 3: keseimbangan baik antara keamanan dan kenyamanan untuk individu. 3 dari 5: keamanan lebih tinggi untuk kepemilikan besar atau organisasi. Kunci dapat didistribusikan di antara perangkat, lokasi, atau orang. Pengaturan umum: 2 dari 3 dengan satu kunci pribadi, satu dengan pasangan, satu dengan pengacara atau kustodian.
Apa kompleksitas operasional dari multi-tanda tangan?Tampilkan jawaban
Multi-tanda tangan menambahkan kompleksitas: mengkoordinasikan tanda tangan, mengelola beberapa perangkat, memastikan cadangan kunci tetap dapat diakses. Kesalahan konfigurasi dapat mengunci dana secara permanen. Perencanaan warisan memerlukan penyerahan informasi tentang beberapa kunci. Kompleksitas ini adalah alasan banyak orang memilih kustodi profesional yang menggunakan multi-tanda tangan secara internal tetapi mengelola kompleksitas untuk Anda.
Bagaimana multi-tanda tangan meningkatkan keamanan dibandingkan kunci tunggal?Tampilkan jawaban
Kunci tunggal adalah titik kegagalan tunggal: kompromi berarti kerugian total. Multi-tanda tangan mengharuskan penyerang untuk mengkompromikan beberapa kunci independen yang disimpan di lokasi berbeda atau oleh orang berbeda. Ini mengubah keamanan dari "gagal sekali dan semuanya hilang" menjadi "perlu mengkompromikan beberapa titik independen."
Dapatkah kustodian profesional mengintegrasikan multi-tanda tangan?Tampilkan jawaban
Ya - banyak kustodian profesional menggunakan multi-tanda tangan secara internal atau memungkinkan klien memegang satu kunci (kustodi hibrida). Ini memberikan manfaat multi-tanda tangan (tidak ada titik kegagalan tunggal) dengan manajemen profesional (kesederhanaan operasional, dukungan pemulihan). Tanyakan kustodian tentang arsitektur multi-tanda tangan dan opsi sisi klien.

Kustodi dibangun untuk jangka panjang

Ficha adalah layanan kustodi bitcoin untuk klien yang berpikir dalam dekade. Cadangan penuh. Tidak ada pinjaman. Tidak ada produk hasil. Kebijakan yang jelas dan operasi yang dapat diprediksi.