Dalam panduan ini
- Apa sebenarnya multisig
- Mengapa multisig penting
- Konfigurasi umum
- Kompleksitas tersembunyi
- Menyiapkan multisig dengan benar
- Pencadangan dan pemulihan
- Mengeluarkan dana dari multisig
- Kustodi kolaboratif
- Ketika multisig tidak tepat
- Menjaga multisig dari waktu ke waktu
Apa sebenarnya multisig
Multi‑signature adalah fitur bitcoin yang membutuhkan beberapa kunci privat untuk mengotorisasi transaksi. Alih‑alih satu kunci mengontrol dana, dompet multisig dikelola oleh sekumpulan kunci dengan ambang tertentu.
Notasi
Konfigurasi multisig adalah “m‑of‑n”: n adalah total kunci, m adalah minimum yang dibutuhkan untuk menandatangani.
2‑of‑3 multisig memiliki tiga kunci; dua kunci mana pun dapat mengotorisasi pengeluaran. 3‑of‑5 memiliki lima kunci dan membutuhkan tiga tanda tangan.
Cara kerja
Saat Anda membuat dompet multisig, Anda membuat alamat bitcoin yang mengodekan aturan: kunci publik mana yang terlibat dan berapa tanda tangan yang dibutuhkan. Jaringan bitcoin menegakkan aturan ini. Transaksi hanya valid jika berisi jumlah tanda tangan yang diperlukan.
Penegakan ini terjadi di level protokol. Tidak ada yang bisa melewati ambang: bukan perangkat lunak dompet, bukan satu pemegang kunci, dan bukan institusi mana pun. Aturannya tertanam dalam alamat itu sendiri.
Apa yang bukan multisig
- Bukan two‑factor authentication. 2FA melindungi akses akun. Multisig melindungi bitcoin itu sendiri.
- Bukan skema cadangan. Multisig adalah tentang otorisasi, bukan redundansi (meski memberi keduanya).
- Bukan keamanan ajaib. Multisig menggeser permukaan serangan, tetapi tidak menghilangkannya. Penyiapan yang buruk bisa memperburuk keadaan.
→ Baca: Panduan Kustodi Bitcoin
Mengapa multisig penting
Penyimpanan satu kunci memiliki masalah mendasar: siapa pun yang mengontrol kunci itu mengontrol semuanya.
Menghilangkan single point of failure
Single point of failure adalah komponen yang jika gagal sendiri menyebabkan kehilangan. Dengan satu kunci:
- Jika kunci dicuri, semua bitcoin hilang.
- Jika kunci hilang, semua bitcoin tidak dapat diakses.
- Jika satu orang dipaksa, mereka bisa dipaksa menyerahkan semuanya.
Dengan multisig 2‑of‑3:
- Satu kunci yang dicuri tidak cukup untuk mencuri dana.
- Satu kunci yang hilang tidak mengunci Anda.
- Memaksa satu orang tidak memberikan akses.
Matematika berubah dari “satu kegagalan = kehilangan total” menjadi “dibutuhkan beberapa kegagalan independen.”
Mengharuskan koordinasi
Multisig dapat memastikan tidak ada orang yang bertindak sendiri:
- Kas perusahaan. Beberapa eksekutif harus menyetujui transaksi besar.
- Aset keluarga. Mencegah satu anggota keluarga memindahkan dana secara sepihak.
- Disiplin pribadi. Membuat keputusan impulsif lebih sulit dengan mengharuskan koordinasi.
Distribusi geografis
Kunci dapat disimpan di lokasi berbeda, bahkan di negara berbeda. Ini melindungi dari:
- Bencana regional (kebakaran, banjir, gempa)
- Risiko yurisdiksi (penyitaan, tindakan hukum di satu negara)
- Pencurian fisik (pencuri hanya bisa mengakses satu lokasi)
2‑of‑3 dengan kunci di tiga negara berarti tidak ada pemerintah, bencana, atau pencuri yang dapat mengompromikan dana sendirian.
Konfigurasi umum
| Konfigurasi | Kunci yang Dibutuhkan | Terbaik untuk | Redundansi | Kompleksitas |
|---|---|---|---|---|
| 2‑of‑3 | 2 dari 3 | Standar untuk kebanyakan | Dapat kehilangan 1 kunci | Sedang |
| 3‑of‑5 | 3 dari 5 | Jumlah sangat besar, organisasi | Dapat kehilangan 2 kunci | Tinggi |
| 2‑of‑2 | Keduanya | Akun bersama, koordinasi wajib | Tidak ada | Sedang |
| Kolaboratif | 2‑of‑3 dengan penyedia | Dukungan pemulihan, waris | Penyedia membantu | Sedang |
2‑of‑3: standar
Dua dari tiga kunci dibutuhkan. Ini adalah konfigurasi yang paling umum karena alasan yang kuat:
- Redundansi. Kehilangan satu kunci masih bisa mengakses.
- Keamanan. Satu kunci yang terkompromi tidak cukup untuk mencuri dana.
- Praktis. Hanya dua tanda tangan dibutuhkan untuk transaksi rutin.
Distribusi tipikal:
- Kunci 1: Perangkat penandatanganan utama (hardware wallet)
- Kunci 2: Perangkat penandatanganan cadangan (hardware wallet lain, lokasi berbeda)
- Kunci 3: Kunci pemulihan darurat (penyimpanan aman di luar lokasi atau dipegang pihak tepercaya)
3‑of‑5: redundansi maksimum
Tiga dari lima kunci dibutuhkan. Lebih kompleks, namun lebih tangguh:
- Bisa kehilangan dua kunci dan tetap pulih
- Bisa memiliki dua kunci yang terkompromi tanpa kehilangan
- Memungkinkan distribusi lebih luas antar lokasi dan orang
Ini masuk akal untuk jumlah sangat besar atau organisasi dengan banyak pemangku kepentingan.
2‑of‑2: koordinasi wajib
Kedua kunci diperlukan untuk setiap transaksi. Tidak ada redundansi.
- Tidak ada pihak yang bisa bertindak sendiri.
- Kehilangan salah satu kunci berarti kehilangan dana.
- Setiap transaksi membutuhkan koordinasi kedua pihak.
Kasus penggunaan:
- Akun bersama di mana kedua pihak harus setuju
- Situasi di mana mencegah tindakan sepihak lebih penting daripada redundansi
Kustodi kolaboratif
Kustodi kolaboratif melibatkan pihak ketiga yang memegang satu atau lebih kunci:
- Anda memegang dua kunci dan penyedia memegang satu. Anda selalu dapat bertindak tanpa penyedia, tetapi penyedia dapat membantu pemulihan.
Kompleksitas tersembunyi
Multisig secara konsep sederhana tetapi secara operasional kompleks. Sebagian besar kegagalan adalah kegagalan pemeliharaan: dokumentasi hilang, data konfigurasi hilang, dan jalur pemulihan yang tidak pernah dipraktikkan.
Semakin banyak kunci, semakin banyak masalah
Setiap kunci membutuhkan:
- Generasi yang aman
- Penyimpanan yang aman
- Prosedur pencadangan
- Verifikasi rutin
- Perencanaan suksesi
Dengan 2‑of‑3, Anda memiliki tiga kali pengelolaan kunci dibanding satu kunci. Dengan 3‑of‑5, lima kali. Ini bukan hanya pekerjaan awal, tetapi beban operasional berkelanjutan.
Masalah konfigurasi dompet
Tidak seperti dompet satu kunci, dompet multisig membutuhkan informasi tambahan untuk direkonstruksi: kunci publik mana yang terlibat, ambang (m‑of‑n), jalur derivasi, dan jenis skrip.
Data konfigurasi ini terpisah dari kunci. Jika Anda kehilangan konfigurasi, Anda mungkin tidak dapat membelanjakan meski memiliki semua kunci.
Ini adalah mode kegagalan multisig yang paling umum. Orang‑orang mencadangkan seed phrase dengan teliti tetapi lupa file konfigurasi dompet. Bertahun‑tahun kemudian, mereka tidak dapat merekonstruksi dompet.
Beban koordinasi
Setiap transaksi membutuhkan koordinasi beberapa tanda tangan:
- Memindahkan perangkat penandatanganan ke lokasi lain, atau
- Mentransfer transaksi yang ditandatangani sebagian antar perangkat, atau
- Menggunakan perangkat lunak yang mengoordinasikan penandatanganan antar pihak
Untuk penyimpanan dingin jangka panjang dengan penarikan jarang, ini bisa dikelola. Untuk transaksi sering, bebannya signifikan.
Ketergantungan perangkat lunak
Multisig membutuhkan perangkat lunak dompet yang mendukungnya. Tidak semua dompet mendukung.
Jika perangkat lunak dompet Anda hilang atau menjadi tidak kompatibel, Anda memerlukan perangkat lunak alternatif yang dapat bekerja dengan pengaturan Anda. Pilih perangkat lunak yang:
- Open source (dapat diaudit)
- Telah digunakan andal selama bertahun‑tahun
- Mendukung hardware wallet Anda
- Memungkinkan ekspor konfigurasi dompet dalam format standar
Menyiapkan multisig dengan benar
Pengaturan multisig hanya seaman titik terlemahnya.
Generasi kunci
Setiap kunci sebaiknya dibuat secara independen pada perangkat khusus:
- Gunakan hardware wallet. Produsen berbeda untuk kunci berbeda menambah pertahanan berlapis.
- Buat secara offline. Tidak terhubung ke internet.
- Verifikasi keacakan. Gunakan perangkat dengan generasi angka acak yang terverifikasi.
- Generasi independen. Jangan menurunkan beberapa kunci dari satu seed.
Pemilihan perangkat
Untuk 2‑of‑3, pertimbangkan menggunakan merek hardware wallet yang berbeda. Ini:
- Mengurangi risiko kerentanan firmware pada satu produsen
- Memastikan Anda tidak bergantung pada kelangsungan satu perusahaan
- Memberikan pertahanan berlapis
Panduan praktis:
- Pilih vendor independen (hindari tiga perangkat dari produsen yang sama).
- Pilih perangkat dengan rekam jejak kuat dan alur verifikasi yang benar‑benar Anda gunakan.
- Pilih perangkat lunak dan perangkat keras yang memudahkan ekspor descriptor dompet standar dan impor ulang di tempat lain.
Membuat dompet
- Ekspor extended public keys (xpub) dari setiap perangkat
- Gunakan perangkat lunak yang mendukung multisig untuk membuat dompet
- Verifikasi alamat yang dihasilkan pada setiap perangkat hardware
- Kirim jumlah kecil untuk uji coba
- Latih pengeluaran sebelum menyimpan dana besar
Kritis: Setiap hardware wallet harus memverifikasi konfigurasi multisig secara independen. Jangan hanya percaya perangkat lunak. Pastikan alamat cocok di layar setiap perangkat.
Pilihan perangkat lunak
Beberapa aplikasi mendukung multisig dengan baik:
- Sparrow Wallet (desktop, dukungan multisig sangat baik, terhubung ke node Anda sendiri)
- Electrum (lama digunakan, mendukung multisig)
- Specter Desktop (dirancang untuk multisig dengan hardware wallet)
- Nunchuk (koordinasi ramah mobile)
Pilih perangkat lunak open source yang telah andal selama bertahun‑tahun, mendukung hardware Anda, dan memungkinkan ekspor konfigurasi dalam format standar.
Pencadangan dan pemulihan
Pencadangan untuk multisig lebih kompleks daripada satu kunci. Anda mencadangkan banyak hal, dan semuanya penting.
Apa yang perlu dicadangkan
1. Seed phrase untuk setiap kunci
- Ditulis di kertas atau dicap di baja
- Disimpan di lokasi terpisah dan aman
- Tidak pernah disimpan secara digital atau difoto
2. File konfigurasi dompet
Ini adalah bagian kritis yang paling sering terlewat. Cadangkan:
- Descriptor atau file konfigurasi dompet
- Extended public keys (xpub) untuk semua kunci dalam pengaturan
- Jalur derivasi yang digunakan
- Jenis skrip (P2SH, P2WSH, dll.)
Tanpa ini, Anda tidak dapat merekonstruksi alamat dompet meski memiliki semua seed phrase.
3. Instruksi rekonstruksi
Dokumentasikan cara membangun ulang dompet:
- Perangkat lunak apa yang digunakan
- Hardware wallet apa yang digunakan
- Di mana kunci disimpan
- Proses rekonstruksi langkah demi langkah
Lokasi cadangan
Untuk 2‑of‑3:
- Cadangan kunci 1: Lokasi A (mis. brankas rumah)
- Cadangan kunci 2: Lokasi B (mis. safe deposit box bank)
- Cadangan kunci 3: Lokasi C (mis. anggota keluarga tepercaya, pengacara)
Simpan konfigurasi dompet bersama setidaknya dua cadangan kunci. Konfigurasi tidak rahasia (berisi kunci publik, bukan privat), tetapi kehilangannya bersifat katastrofik.
Menguji pemulihan
Sebelum mengandalkan multisig untuk dana besar:
- Buat pengaturan dengan jumlah uji
- Simulasikan kehilangan satu kunci (bisakah Anda membelanjakan dengan dua sisanya?)
- Rekonstruksi dompet dari cadangan (apakah alamatnya cocok?)
- Verifikasi bahwa dokumentasi cukup lengkap agar orang lain bisa mengikutinya
Cadangan yang tidak pernah diuji adalah cerita, bukan cadangan.
Mengeluarkan dana dari multisig
Menggunakan multisig lebih rumit daripada satu kunci.
Proses penandatanganan
Untuk mengeluarkan dana dari multisig 2‑of‑3:
- Buat transaksi. Tentukan penerima, jumlah, biaya. Buat template transaksi yang belum ditandatangani.
- Tanda tangan pertama. Tanda tangani dengan satu hardware wallet.
- Tanda tangan kedua. Tanda tangani dengan hardware wallet lain.
- Siarkan. Kirim transaksi selesai ke jaringan.
Transaksi yang ditandatangani sebagian (PSBT) dipindahkan antar perangkat melalui kartu SD, USB, kode QR, atau transfer file.
Pertimbangan praktis
Kunci berada di lokasi yang sama: Tanda tangani dengan satu perangkat, lalu yang lain, lalu siarkan. Sederhana.
Kunci tersebar: Anda bisa bepergian ke setiap lokasi, mentransfer PSBT secara elektronik melalui saluran aman, atau menggunakan perangkat lunak kustodi kolaboratif yang mengoordinasikan dari jarak jauh.
Untuk penyimpanan dingin jangka panjang dengan penarikan jarang, bepergian untuk menandatangani bisa diterima. Untuk akses lebih sering, Anda memerlukan metode koordinasi.
Verifikasi sebelum menandatangani
Dengan multisig, verifikasi menjadi lebih penting. Periksa alamat penerima dan jumlah pada layar setiap hardware wallet. Jangan hanya percaya layar komputer.
Kustodi kolaboratif
Kustodi kolaboratif berada di antara self‑custody penuh dan mendelegasikan ke kustodian. Anda mempertahankan kontrol yang berarti sambil mendapatkan dukungan operasional.
Cara kerja
Pengaturan tipikal: 2‑of‑3 di mana Anda memegang Kunci 1 (utama) dan Kunci 2 (cadangan, lokasi berbeda), dan penyedia memegang Kunci 3.
Anda selalu bisa membelanjakan tanpa penyedia (menggunakan dua kunci Anda). Penyedia tidak bisa membelanjakan tanpa Anda. Namun penyedia dapat:
- Membantu pemulihan jika Anda kehilangan satu kunci
- Memberikan tanda tangan kedua jika Anda memilih melibatkan mereka
- Menawarkan dukungan waris melalui kunci mereka
Manfaat
- Jaring pengaman pemulihan. Kehilangan satu kunci, penyedia dapat membantu.
- Dukungan waris. Penyedia terlibat dalam proses suksesi.
- Tidak ada single point of failure. Tidak ada pihak yang memiliki kontrol sepihak.
- Kedaulatan tetap terjaga. Anda selalu bisa keluar tanpa kerja sama penyedia.
Trade‑off
- Privasi. Penyedia mengetahui riwayat transaksi Anda.
- Ketergantungan. Untuk pemulihan, Anda bergantung pada penyedia agar tetap beroperasi.
- Biaya. Penyedia membebankan biaya untuk layanan ini.
Mengevaluasi penyedia
Tanyakan:
- Apakah Anda selalu bisa membelanjakan tanpa mereka?
- Apa yang terjadi jika mereka gulung tikar?
- Informasi apa yang dapat mereka akses?
- Apa model keamanan untuk kunci yang mereka pegang?
- Apa prosedur waris dan pemulihan mereka?
→ Baca: Cara Memilih Penyedia Kustodi Bitcoin
Ketika multisig tidak tepat
Multisig tidak selalu menjadi jawaban. Kadang‑kadang ia menambah kompleksitas tanpa manfaat yang sebanding.
Untuk jumlah kecil
Jika jumlahnya tidak sepadan dengan beban operasional, satu kunci dengan cadangan yang baik lebih sederhana dan cukup. Aturan praktis: jika kehilangan bitcoin akan merepotkan tetapi tidak mengubah hidup, self‑custody sederhana bisa cukup.
Ketika Anda tidak bisa mempertahankannya
Multisig membutuhkan pemeliharaan berkelanjutan: memverifikasi cadangan, menjaga hardware berfungsi, memperbarui perangkat lunak, menjaga dokumentasi. Jika Anda realistis tidak akan melakukannya, pengaturan yang lebih sederhana atau kustodi profesional mungkin lebih aman.
Untuk transaksi yang sering
Jika Anda sering membelanjakan, koordinasi multisig menjadi membebani. Pertimbangkan:
- Hot wallet satu kunci untuk transaksi kecil dan sering
- Cold storage multisig untuk kepemilikan jangka panjang
- Pindahkan bitcoin dari cold ke hot sesuai kebutuhan
Tanpa pemahaman yang memadai
Multisig yang diimplementasikan buruk lebih buruk daripada satu kunci yang diimplementasikan baik. Jika Anda tidak memahami apa yang Anda lakukan, Anda lebih mungkin kehilangan konfigurasi dompet, membuat alamat yang tidak bisa dibelanjakan, mencadangkan secara salah, atau membuat kesalahan saat membelanjakan.
Pelajari secara menyeluruh sebelum menerapkan, atau gunakan kustodi kolaboratif di mana penyedia menangani kompleksitas.
Menjaga multisig dari waktu ke waktu
Multisig bukan “setel dan lupakan”. Keamanan jangka panjang membutuhkan perhatian berkelanjutan.
Verifikasi berkala
Setidaknya setahun sekali:
- Verifikasi setiap cadangan seed dapat dibaca dan diakses
- Pastikan hardware wallet menyala dan berfungsi
- Uji bahwa Anda bisa merekonstruksi dompet dari cadangan
- Verifikasi bahwa cadangan konfigurasi dompet masih utuh
- Tinjau apakah pengaturan masih sesuai kebutuhan
Siklus hidup hardware
Hardware wallet tidak bertahan selamanya:
- Baterai mati
- Firmware menjadi usang
- Produsen menghentikan produk
- Kerentanan keamanan baru muncul
Rencanakan penggantian. Saat meningkatkan: siapkan perangkat baru, verifikasi bekerja dengan multisig, pertimbangkan migrasi ke kunci baru jika hardware lama terkompromi, dan perbarui dokumentasi.
Pembaruan perangkat lunak
Pertahankan perangkat lunak dompet tetap terbaru, tetapi hati‑hati:
- Tunggu laporan bug awal setelah rilis baru
- Verifikasi pembaruan dari sumber resmi
- Uji dengan jumlah kecil setelah pembaruan
- Pertahankan kemampuan menggunakan versi lama jika diperlukan
Perubahan hidup
Pengaturan Anda harus berevolusi seiring hidup. Pindah rumah? Perbarui lokasi penyimpanan kunci. Anggota keluarga baru? Pertimbangkan suksesi. Model ancaman berubah? Tinjau ulang konfigurasi.
Dokumentasi untuk orang lain
Multisig Anda tidak berguna bagi ahli waris jika mereka tidak dapat memahaminya. Tulis instruksi rekonstruksi yang jelas, jelaskan di mana setiap komponen disimpan, identifikasi siapa yang harus dihubungi untuk bantuan, dan uji bahwa orang lain dapat mengikuti dokumentasi Anda.
→ Baca: Perencanaan Waris Bitcoin
Bacaan lanjutan
- Bitcoin Security Guide. Dasar‑dasar keamanan.
- Bitcoin Custody vs Hardware Wallet vs Multisig. Perbandingan opsi.
- Bitcoin Inheritance Planning. Suksesi untuk self‑custody.
- How to Choose a Bitcoin Custody Provider. Jika kustodi kolaboratif menarik bagi Anda.
- What Breaks Custody. Pola kegagalan umum.
Sumber tambahan
- BIP11: M-of-N Standard Transactions. Standar multisig asli.
- BIP16: Pay to Script Hash. P2SH memungkinkan multisig digunakan luas.
- BIP67: Deterministic ordering of public keys. Pengurutan kunci untuk generasi alamat yang konsisten.
- BIP174: Partially Signed Bitcoin Transaction Format. Standar PSBT untuk penandatanganan terkoordinasi.
- Bitcoin Core: Output script descriptors. Format kebijakan dompet yang presisi termasuk multisig.