Líderes de pensamento
Manter uma chave privada não é suficiente para a segurança de ativos digitais
As carteiras de computação multipartidária (MPC) são o método predominante para instituições que buscam auto‑custódia de seus ativos digitais. Normalmente, trata‑se de um esquema de assinatura 2‑de‑2, onde o cliente mantém uma parte da chave em seu dispositivo e o fornecedor mantém a outra. Isso é melhor do que confiar a um provedor a chave completa e trocar sua reivindicação de propriedade direta de um ativo por uma reivindicação de propriedade fracionada, caso o provedor não esteja respaldando seus passivos com ativos 1‑para‑1. No entanto, isso apenas arranha a superfície do que controle e propriedade de ativos digitais significam. Existem múltiplos outros componentes na arquitetura que determinam o uso (ou abuso) da chave e atualmente vêm na forma de uma caixa‑preta SaaS. É hora de lançar luz sobre as carteiras MPC e mostrar por que simplesmente manter uma parte da chave está muito aquém de qualquer controle tangível ou de qualquer reivindicação legítima de auto‑custódia.
O papel das instituições na evolução da custódia de ativos digitais
Não surpreendentemente, grandes instituições financeiras foram as primeiras a perceber essa falácia após passarem os últimos anos monitorando o espaço de ativos digitais. No que diz respeito à custódia, elas compreenderam rapidamente a questão da chave privada, o papel do hardware e também do MPC. Contudo, ao adotar uma abordagem baseada em risco para a gestão de fornecedores, quiseram entender quais outras dependências do lado do fornecedor existem. Descobriu‑se que os clientes ainda dependem fortemente do fornecedor para muitas coisas que constituiriam um serviço ordinário ou o uso do software. Exemplos podem incluir a atualização de políticas e lógica de negócios na carteira, a adição de novas blockchains, a recuperação suave e a recuperação rígida da conta, além de várias outras operações rotineiras e esperadas do dia a dia. Isso se manifesta na experiência do usuário como a necessidade de vários dias para que um provedor atenda a alterações de nível de conta ou atualize as regras da carteira, o que, em última análise, significa que o principal controle do cliente contra certos riscos operacionais identificados fica temporariamente quebrado até ser restabelecido.
Avançando, as partes interessadas preocupadas com a segurança entendem que mantêm uma parte da chave, mas também desejam compreender qual é o risco de ter outros componentes lógicos na arquitetura de custódia hospedados por um provedor SaaS, o método predominante para fornecer software de carteira MPC hoje. Isso leva a perguntas como:
- Se um fornecedor realiza a geração da parte da chave, quais são as minhas garantias de que ele não possui uma cópia da minha parte da chave?
- Se um fornecedor hospeda minhas políticas, o que impede o fornecedor de alterá‑las?
- Se o serviço for hospedado pelo fornecedor, como garanto a disponibilidade do serviço e a continuidade dos negócios?
- Se o fornecedor estiver offline, quão rapidamente posso atender ao meu objetivo de tempo de recuperação?
As respostas a essas perguntas rapidamente perfuram o véu de qualquer confiança de que o cliente tem controle e propriedade de seus ativos. A palavra‑chave aqui é “confiança”, já que as respostas a todas essas questões são formas elaboradas de: “Confie em nós”, e, como demonstrado pelos recentes eventos de mercado, isso não tem funcionado bem no passado. As instituições agora buscam se afastar desse tipo de prática enquanto reforçam sua resiliência operacional para 2024. Dessa forma, os participantes do mercado começam a refletir sobre como esses riscos e perdas operacionais potenciais se reconciliam com seu apetite de risco, obrigações regulatórias ou quaisquer estruturas relevantes que impõem requisitos de capital regulatório para ativos ponderados pelo risco. Os provedores de serviços são, afinal, uma extensão da superfície de risco da empresa. Embora uma instituição possa delegar uma função a um terceiro, não pode delegar a responsabilidade pela gestão de risco sólida ou pelas obrigações regulatórias. Quanto mais dependente uma empresa for de um terceiro, como é o caso de um provedor de carteira MPC, maior será a supervisão e a confiança necessárias.
Aumentar o controle sobre ativos digitais para aumentar a segurança
Uma forma de reduzir as dependências de terceiros é que as instituições hospedem o software elas mesmas em seu próprio data center ou nuvem privada, reduzindo a responsabilidade do fornecedor a tarefas como manutenção e atualizações do software. Isso é preferível para muitas instituições financeiras, pois os servidores ficam no local para acesso, mantêm a segurança dos dados e podem realmente priorizar a propriedade e o controle sobre suas operações de custódia. Também há discussões sobre um modelo co‑hospedado que permitiria ao cliente executar uma instância do software de custódia enquanto o fornecedor ou outro terceiro executa suas próprias instâncias em uma rede conectada. Isso poderia ser feito de maneira a garantir consenso entre as partes (confiança, mas verificação) de forma que o fornecedor não seja uma versão centralizada e confiável da verdade, como é comum hoje. Esse modelo de implantação distribuída também reforçaria a tolerância a falhas e constituiria uma parte crucial do planejamento de continuidade de negócios, sobre o qual os clientes têm pouco controle atualmente com seu provedor de custódia. Essas limitações existem porque as carteiras MPC foram construídas em um período anterior e levaram em conta informações de clientes diferentes; os produtos SaaS são altamente opinativos, o que não favorece sua reformulação para uma nova realidade que coloca mais poder nas mãos do cliente. À medida que essas necessidades se tornam cada vez mais conhecidas e demandadas, o mercado procura provedores que entrem no fluxo, enquanto a indústria avança para seu próximo ciclo de evolução.
No geral, as instituições cada vez mais desejam ser as administradoras desses produtos de auto‑custódia e gerenciá‑los dentro de seu perímetro de segurança, garantindo também altos níveis de disponibilidade de serviço e capacidade de resposta. Elas precisam comprovar resiliência operacional, continuidade de negócios e recuperação de desastres com respostas claras sobre como isso ocorre. Um produto SaaS caixa‑preta ou “Confie em nós” não é aceitável. Por essas razões, está em curso uma mudança da gestão do lado do fornecedor para a gestão do lado do cliente quando se trata de tecnologia de auto‑custódia. Tudo começou com as partes das chaves privadas e continuará com o motor de políticas, servidores e mais. Desintermediar o fornecedor é benéfico para o cliente, a menos que o provedor precise terceirizar totalmente essa função, caso em que a empresa pode precisar de um custodiante regulado, pois isso não só permite influenciar e resolver melhor os riscos, mas também pode oferecer melhorias de negócios se a licença do software permitir a construção de soluções específicas ou redes blockchain de interesse. Essa abordagem está alinhada com um esforço da indústria para amadurecer em 2024, e os clientes demandarão cada vez mais isso de seus provedores de tecnologia de custódia ou mudarão para um provedor que possa viabilizar essas melhorias desejáveis.












