Ilustración de un expediente que representa una investigación interna sobre una billetera de tesorería multifirma en disputa

Una billetera multifirma se adopta específicamente para impedir que una sola persona, incluido un fundador o un empleado de confianza, mueva los fondos de la empresa por su cuenta. Es una de las mejores defensas estructurales contra el robo interno que existen en la custodia de criptomonedas. El mismo diseño que la hace resistente a un único actor malicioso también la hace depender de que cada firmante requerido siga siendo alcanzable, cooperativo y esté en posesión de su clave. Cuando uno de ellos no lo está, la billetera puede volverse tan inutilizable como si hubiera sido comprometida, aunque técnicamente todavía no se haya robado nada.

Cómo sucede esto en la práctica

Vemos un puñado de patrones recurrentes detrás de una tesorería multifirma estancada. Un cofirmante deja la empresa en malos términos y se niega a participar en las transacciones, a veces usando explícitamente su firma requerida como palanca en una disputa no relacionada. Un cofundador se vuelve genuinamente inalcanzable, por distanciamiento, incapacidad o, en casos más raros, fallecimiento, sin que el umbral de la billetera haya sido diseñado para sobrevivir a eso. Un firmante pierde su dispositivo de hardware o su clave sin que exista un proceso de recuperación documentado, lo cual es funcionalmente idéntico a que ese firmante se niegue a cooperar, sin importar la intención. Y en ocasiones, un firmante actúa de franca mala fe, intentando usar su posición para extraer un pago antes de aceptar firmar una transacción legítima.

El hilo común en todos estos casos es que el supuesto de seguridad de la billetera, que el umbral requerido de firmantes siempre estaría disponible y actuando de buena fe, resulta no haber contemplado las interrupciones ordinarias de la vida empresarial y personal. Un esquema de 2 de 3 o 3 de 5 diseñado únicamente en torno a prevenir el robo, sin planificar también para el caso de que un firmante quede indisponible, crea exactamente esta exposición.

Qué se puede y qué no se puede hacer técnicamente

Una vez que una billetera se despliega con un conjunto fijo de firmantes y un umbral establecido, por lo general no hay manera de eliminar o reemplazar a un firmante que no coopera sin la propia cooperación de ese firmante, a menos que la configuración multifirma se haya construido específicamente con un mecanismo de recuperación o de rotación de claves por adelantado. Ese es el núcleo incómodo del problema: la misma rigidez que hace segura a la multifirma frente a un único actor malicioso la vuelve inflexible frente a una interrupción ordinaria y previsible de la disponibilidad de ese actor.

Punto clave

El mejor momento para resolver un problema de cofirmante descontrolado es antes de que ocurra, eligiendo un esquema multifirma con una vía de recuperación incorporada, un número de firmantes mayor al mínimo estricto, o un mecanismo de respaldo con bloqueo temporal. Una vez que la billetera está desplegada y un firmante ya no coopera, las opciones se reducen considerablemente y a menudo pasan de ser técnicas a ser legales.

Qué opciones investigativas y legales suelen existir

  • Un registro documentado de la gobernanza de la billetera, quién fue designado como firmante, bajo qué acuerdo, y qué establece ese acuerdo sobre renuncia, remoción o incapacidad, es el punto de partida para cualquier remedio legal.
  • Cuando un firmante se niega a cooperar por razones indebidas, esa negativa a veces puede abordarse a través del acuerdo comercial subyacente entre las partes, en particular si la gobernanza de la billetera se documentó en un acuerdo de accionistas o de operación.
  • Cuando los fondos están demostrablemente en riesgo de quedar bloqueados de forma permanente, pueden estar disponibles remedios civiles como una solicitud para exigir el cumplimiento de un acuerdo, o en algunas jurisdicciones una orden judicial referida al activo específico, aunque esto depende en gran medida del acuerdo rector y de la jurisdicción, y es un asunto para un abogado calificado y no algo que deba asumirse de antemano.
  • Una revisión forense del historial de transacciones de la billetera y de la actividad de los firmantes puede establecer, independientemente de cualquier relato de la disputa, exactamente qué hizo o no hizo cada firmante y cuándo, lo cual suele ser decisivo para resolver una disputa sobre la intención.

Construir la próxima billetera para que sobreviva a esto

Para una empresa que está configurando la custodia de su tesorería hoy, la lección de estos casos no tiene tanto que ver con evitar la multifirma como con no tratar la configuración inicial del umbral como una decisión permanente y estática. Un conjunto de firmantes que incluya un plan de sucesión documentado, un umbral con cierto margen por encima del mínimo operativo estricto, y un acuerdo de gobernanza por escrito que cubra qué sucede si un firmante queda indisponible, resuelve la mayor parte de lo que convierte un problema de personal aislado en una tesorería congelada.

billeteras multifirmatesorería empresarialamenaza internagobernanza de billeteras

Artículos relacionados

Cómo se utilizan las órdenes civiles de congelamiento para recuperar criptomonedas robadas Evidencia a preservar en las primeras horas tras comprometerse una billetera empresarial Qué le sucede a una billetera cripto cuando su propietario muere sin un plan