Tre chiavi astratte che convergono su un'unica serratura, simbolo di un wallet multisig bitcoin 2-di-3

Avvertenza: questa guida è informativa. Non è consulenza finanziaria, legale o fiscale e non può promettere che una configurazione sia sicura. Un wallet multisig risolve alcuni rischi e ne crea altri. Prova ogni passaggio prima con una piccola somma e leggi la documentazione aggiornata del software e dei dispositivi che usi, perché menu e opzioni cambiano.

In breve

  • Un wallet multisig richiede M firme su N chiavi per spendere. In un wallet 2-di-3, due chiavi qualsiasi su tre possono firmare.
  • Lo scopo è eliminare il singolo punto di fallimento: una chiave persa o rubata non fa perdere né svelare i coin.
  • Il prezzo è la complessità. Devi salvare più di un seed: serve anche il descriptor del wallet (o l'elenco di tutte le chiavi pubbliche), e perderlo può rendere difficile il recupero.
  • Di solito ha senso valutarlo per somme la cui perdita ti farebbe davvero male, non per gli spiccioli.
  • Usa standard aperti (ordinamento delle chiavi BIP-67, percorsi di derivazione BIP-48, PSBT BIP-174) per non restare legato a un solo produttore.
  • Prova sempre: ricevi una piccola somma, spendi una piccola somma e simula un recupero prima di spostare il saldo vero.

Single-sig e multisig a confronto

Un wallet ordinario ("a firma singola") è controllato da una sola chiave privata, di solito salvata come seed. Chi possiede quella chiave controlla i coin. La chiave diventa così un singolo punto di fallimento in due direzioni insieme: se la perdi, perdi i coin; se te la rubano o la copiano, i coin vengono rubati.

Un wallet multisig separa questi due rischi richiedendo una soglia di chiavi. La chiave non è un unico segreto ma più segreti, custoditi su dispositivi diversi e possibilmente in luoghi diversi. La documentazione di Bitcoin Core descrive così l'elemento di base: una politica k-di-n in cui k delle n chiavi indicate devono firmare (Bitcoin Core, output descriptor).

Da cosa ti protegge una configurazione 2-di-3

Prendi un wallet 2-di-3 con le chiavi su tre dispositivi separati, A, B e C. Gli esiti sono semplici da enunciare:

EventoWallet a firma singolaMultisig 2-di-3
Un dispositivo viene perso o distruttoI coin si recuperano solo dal backup del seedI coin restano spendibili con le altre due chiavi
Un dispositivo o il suo seed viene rubatoIl ladro può spendereIl ladro non può spendere da solo
Un dispositivo viene violato o ha un difettoCoin a rischioAll'attaccante serve comunque una seconda chiave
Si perdono due chiaviNon applicabileI coin sono persi
Si compromettono due chiaviNon applicabileIl ladro può spendere
Si perde il descriptor ma le chiavi sono integreNon applicabileIl recupero è più difficile; vedi sotto

La tabella descrive la logica, non è una garanzia. La protezione funziona solo se le chiavi sono davvero indipendenti: dispositivi diversi, possibilmente di produttori diversi, con backup in luoghi fisici diversi, e non tutti gestiti dalla stessa persona nello stesso giorno nella stessa stanza.

Quando il multisig vale lo sforzo

Non esiste una soglia universale e non ne diamo una. Ragiona per domande:

  • Quanto sarebbe grave perderlo? Se perdere l'intero saldo ti farebbe davvero male, vale la pena eliminare un singolo punto di fallimento.
  • Per quanto tempo lo terrai? La custodia di lungo periodo premia una configurazione che si imposta una volta e si tocca di rado.
  • Sai gestire le operazioni? Il multisig aggiunge passaggi a ogni spesa e più cose da documentare. Se non terrai una procedura scritta chiara, un wallet a firma singola fatto bene può essere più sicuro nella pratica.
  • Qualcun altro deve poter recuperare i fondi? Il multisig può semplificare la successione, perché una persona di fiducia può custodire una chiave che da sola non può spendere. Questo aspetto lo trattiamo nella guida su come pianificare l'eredità in bitcoin.

Sii onesto anche sull'altro lato. Più parti significano più modi di sbagliare. Un wallet multisig che non riesci a recuperare perché hai perso un descriptor è peggio di un wallet a firma singola che riesci a recuperare. La protezione è reale solo se lo è la disciplina operativa.

Gli standard che ti evitano il vincolo a un produttore

Il multisig era un mosaico di convenzioni incompatibili. Tre standard aperti rendono una configurazione portabile tra software e hardware, e conviene conoscerne i nomi per verificare che i tuoi strumenti li supportino.

BIP-67: chiavi pubbliche ordinate

Uno script multisig può elencare le chiavi in molti ordini, e ogni ordine produce un indirizzo diverso. BIP-67 definisce un modo deterministico per evitarlo: le chiavi pubbliche compresse vengono ordinate lessicograficamente secondo la loro rappresentazione binaria prima di costruire lo script, così lo stesso insieme di chiavi e la stessa soglia danno sempre lo stesso indirizzo. La motivazione dichiarata dal BIP è che i wallet hanno bisogno solo del numero di firme richieste e delle chiavi pubbliche master dei partecipanti per impostare l'account, e tutti generano gli stessi indirizzi. Nel linguaggio dei descriptor la stessa idea compare come sortedmulti.

BIP-48: da dove vengono le chiavi

BIP-48 documenta la gerarchia di derivazione usata dai wallet multisig: m / purpose' / coin_type' / account' / script_type' / change / address_index, con purpose fissato a 48'. Copre due tipi di script: SegWit annidato (p2sh-p2wsh) con livello di script 1' e SegWit nativo (p2wsh) con 2'. Indica come impostazione predefinita consigliata per i wallet il p2wsh, con il percorso mainnet del primo account m/48'/0'/0'/2'. Perché ti interessa: quando esporti una chiave da ciascun dispositivo, vuoi che tutte e tre siano esportate su un percorso compatibile, e vuoi che il percorso sia scritto.

BIP-174: transazioni parzialmente firmate (PSBT)

BIP-174 definisce un formato binario che contiene le informazioni necessarie a un firmatario per produrre le firme e conserva le firme raccolte finora. Il suo abstract dice che il firmatario può essere offline perché tutte le informazioni necessarie sono fornite nella transazione. Per questo un programma coordinatore può costruire una transazione, passarla a ogni hardware wallet a turno e raccogliere le firme, senza che nessun dispositivo esponga la propria chiave privata al computer.

I descriptor: il wallet in una riga

Il linguaggio dei descriptor di Bitcoin Core tiene insieme questi elementi. Un multisig 2-di-3 in SegWit nativo si può scrivere, in forma generica, così:

wsh(sortedmulti(2,[fingerprintA/48'/0'/0'/2']xpubA/<0;1>/*,[fingerprintB/48'/0'/0'/2']xpubB/<0;1>/*,[fingerprintC/48'/0'/0'/2']xpubC/<0;1>/*))

È un modello con segnaposto, non un wallet reale. Letto da sinistra a destra: wsh indica SegWit nativo con hash dello script, sortedmulti(2, ...) indica due firme richieste con chiavi ordinate secondo BIP-67, e ogni chiave porta la propria origine tra parentesi quadre (fingerprint della chiave master più percorso di derivazione), seguita dalla chiave pubblica estesa e da un suffisso di percorso. La documentazione di Bitcoin Core osserva che le informazioni sull'origine della chiave, cioè il fingerprint della chiave master e tutti i passaggi di derivazione, vanno incluse per il corretto supporto di dispositivi hardware e firmatari esterni, e che una singola espressione multipath può specificare sia gli indirizzi di ricezione sia quelli di resto. Precisa inoltre che i descriptor possono avere un checksum di 8 caratteri per proteggere da errori di battitura e di copia.

Il valore pratico di questa riga è grande. È la descrizione pubblica completa del wallet. Con il descriptor e due qualsiasi delle tre chiavi, un wallet compatibile può ricostruire il wallet e firmare.

Scegliere le tre chiavi

Il principio di progetto è l'indipendenza. Ogni chiave deve rompersi in modo diverso, così che una sola causa non faccia fuori due chiavi.

  • Tre dispositivi, possibilmente di tre produttori. Se un difetto di firmware o un problema di filiera colpisce un modello, le altre due chiavi restano al sicuro. Prima di comprare, controlla nella documentazione aggiornata di ogni dispositivo la compatibilità con il multisig e con gli standard sopra.
  • Tre luoghi di custodia. Un dispositivo e il backup del suo seed non devono stare insieme, e nemmeno i tre set devono stare insieme. Pensa a casa, a un secondo luogo che controlli e a un terzo raggiungibile in caso di emergenza da una persona di cui ti fidi. Quali luoghi e quali persone lo decidi tu.
  • Seed nuovi, generati sui dispositivi. Non importare un seed esistente che sia mai passato da un computer connesso. Non digitare mai un seed su un telefono o un computer per "provarlo".
  • Le passphrase, se usate, sono un quarto elemento da salvare. Una passphrase BIP-39 cambia le chiavi derivate da un seed. Le FAQ di Sparrow spiegano che se si inserisce una passphrase sbagliata si usa un seed diverso e compaiono indirizzi diversi, il che può far sembrare vuoto un wallet. Pianifica dove conservare la passphrase, separata dal seed.

Configurazione, passo per passo

I dettagli di ogni schermata dipendono dal software e dai dispositivi scelti e cambiano tra le versioni, quindi questa guida descrive le fasi e i controlli e rimanda alle istruzioni aggiornate dei produttori per i clic. Per questa guida non abbiamo provato una combinazione specifica di dispositivi.

Passo 1: scegli un coordinatore e leggi la sua documentazione multisig

Il coordinatore è il programma che crea il wallet multisig a partire dalle tre chiavi pubbliche, mostra gli indirizzi di ricezione e costruisce le transazioni che i dispositivi firmano. Esempi: Bitcoin Core con un wallet descriptor, oppure un wallet desktop che supporti multisig e dispositivi hardware. Qui è preferibile il software open source, perché puoi ispezionarlo. Scaricalo solo dal sito ufficiale e verifica la firma o il checksum che il progetto pubblica.

La documentazione di Bitcoin Core illustra un flusso base M-di-N con wallet descriptor e PSBT e contiene un avvertimento da ripetere: l'esempio è una guida rapida, ogni partecipante deve mantenere e salvare due wallet (un firmatario e il multisig) e le buone pratiche di privacy non sono quelle predefinite. Dice anche che nell'esempio è sconsigliato usare come firmatario qualcosa di diverso da un wallet descriptor di Bitcoin Core, perché gli altri wallet, hardware o software, aggiungono salvaguardie contro la firma di transazioni che potrebbero far perdere fondi. In altre parole: per denaro vero usa dispositivi hardware con le loro salvaguardie e usa il flusso di Core per capire la meccanica.

Passo 2: inizializza ogni dispositivo separatamente

Configura il dispositivo A, scrivi il suo seed sul supporto di backup che il dispositivo raccomanda e custodiscilo. Poi fai lo stesso con B e C, uno alla volta, in un luogo riservato. Non fotografare i seed. Non conservarli in un gestore di password, in un cloud o in una bozza di email.

Su ogni backup scrivi, in parole semplici, a quale dispositivo appartiene, ma non il nome del proprietario, l'importo o la parola "bitcoin". Annota modello e versione del firmware del dispositivo nella tua documentazione separata.

Passo 3: esporta la chiave pubblica (xpub) da ogni dispositivo

Da ogni dispositivo esporta la chiave pubblica estesa per il percorso multisig, insieme al fingerprint della chiave master. Il percorso standard per un multisig SegWit nativo del primo account è quello BIP-48 indicato sopra. Una xpub non permette a nessuno di spendere, ma permette a chiunque la veda di derivare tutti i tuoi indirizzi e seguire il tuo saldo, quindi trattala come privata, non come segreta. Non pubblicarla da nessuna parte.

Passo 4: crea il wallet multisig nel coordinatore

Nel coordinatore crea un nuovo wallet di tipo multisig, soglia 2, tre chiavi, tipo di script SegWit nativo (p2wsh). Importa le tre chiavi esportate. Il coordinatore costruirà il descriptor. Controlla questi dettagli:

  • La soglia è 2 e il numero di chiavi è 3.
  • Il tipo di script corrisponde al percorso BIP-48 usato (p2wsh, livello di percorso 2').
  • Sono presenti tutti e tre i fingerprint e i percorsi di derivazione.

Passo 5: verifica il primo indirizzo su ogni dispositivo

Chiedi al coordinatore un indirizzo di ricezione. Poi conferma quell'indirizzo sullo schermo di ciascun dispositivo hardware, usando la funzione di verifica indirizzo del dispositivo, se ne ha una. Ogni dispositivo deve mostrare lo stesso indirizzo. Se un dispositivo mostra un indirizzo diverso, fermati: qualcosa nella configurazione differisce e devi trovarlo prima di inviare qualsiasi cosa. Questo singolo controllo è la migliore protezione contro un computer malevolo che sostituisce un indirizzo.

Passo 6: salva il descriptor del wallet

È il passo che molti saltano. Esporta la configurazione o il descriptor dal coordinatore e conserva più copie, non come unica cosa accanto ai seed, ma insieme ai backup dei dispositivi in ciascun luogo. Il descriptor rivela tutte le tue chiavi pubbliche, quindi è un'informazione privata, anche se non può spendere. Spieghiamo perché è importante nella sezione successiva.

Passo 7: prova con una piccola somma

Invia una piccola somma all'indirizzo verificato. Attendi le conferme. Poi crea nel coordinatore una transazione di spesa, una PSBT, e firmala con due dispositivi. Trasmettila. Conferma che i fondi arrivino. Solo dopo questa prova sposta una somma significativa.

Passo 8: simula il recupero

È la prova che mostra se la tua documentazione funziona. Con una nuova installazione del coordinatore su un altro computer, usando solo i tuoi backup scritti, importa il descriptor e conferma che mostri lo stesso primo indirizzo e il piccolo saldo rimasto. Se ci riesci, hai un wallet recuperabile. Se no, correggi la documentazione adesso, finché c'è poco in gioco.

Perché il backup del descriptor conta

In un wallet a firma singola bastano un seed e un percorso standard per recuperare. In un wallet multisig, nel caso generale i tre seed da soli non bastano. Per ricostruire gli indirizzi il wallet ha bisogno delle chiavi pubbliche degli altri cofirmatari e della struttura dello script: soglia, tipo di script, ordine o regola di ordinamento delle chiavi e percorsi di derivazione. Se perdi sia il descriptor sia la conoscenza di questi dettagli, hai chiavi senza sapere quale indirizzo controllino.

È possibile recuperare per tentativi, perché con scelte standard (ordinamento BIP-67, percorsi BIP-48, p2wsh) le combinazioni sono poche e le tre chiavi pubbliche si possono ricavare di nuovo dai tre seed. Ma è un lavoro stressante da fare dopo una perdita e dipende dal ricordare quali scelte standard avevi fatto. Scrivere il descriptor elimina le congetture. Trattalo come il quarto elemento del backup, importante quanto i seed.

Tieni con i backup una procedura di una pagina: cos'è il wallet, la soglia, il tipo di script, i percorsi, il software e la versione usati, dove si trovano gli altri backup e come si recupera. Scrivila per un estraneo competente. Non metterci segreti e non mettere nomi di persone accanto a importi.

Spendere da un wallet multisig

Una spesa segue il flusso PSBT descritto in BIP-174 e nella documentazione di Bitcoin Core:

  1. Chiunque abbia il descriptor del wallet (il coordinatore) crea una transazione non firmata.
  2. La transazione viene passata al primo dispositivo. Leggi i dettagli sullo schermo del dispositivo: indirizzo di destinazione, importo e commissione. Conferma.
  3. La transazione parzialmente firmata passa al secondo dispositivo. Controlla di nuovo i dettagli e conferma.
  4. Con due firme raccolte, la transazione viene finalizzata e trasmessa.

La guida di Bitcoin Core descrive due flussi di firma, in parallelo (ogni firmatario firma l'originale e i risultati vengono combinati) e a catena (ogni firmatario firma a turno). Osserva che la firma in parallelo può essere preferibile quando i firmatari sono più numerosi. Per un wallet 2-di-3 vanno bene entrambi.

Controllare la transazione sullo schermo di ogni dispositivo è il senso di tutto l'esercizio. Un wallet multisig in cui clicchi sul computer senza leggere il display del dispositivo perde gran parte del suo vantaggio.

Errori comuni

  • Non salvare il descriptor. La causa più comune di problemi di recupero evitabili.
  • Tenere due chiavi nello stesso posto. Un incendio, un furto o un allagamento annullano allora il disegno 2-di-3.
  • Comprare tre dispositivi identici e custodirli insieme. Si perdono in un colpo solo la diversità di produttore e quella di luogo.
  • Saltare il controllo dell'indirizzo su ogni dispositivo. È ciò che ti protegge da un computer compromesso.
  • Saltare la prova. Invia una piccola somma, spendi una piccola somma, simula il recupero. Ogni volta.
  • Usare percorsi di derivazione diversi su dispositivi diversi senza scriverlo. Il wallet può funzionare oggi ed essere difficile da ricostruire domani.
  • Perdere traccia di una passphrase. Una passphrase dimenticata porta a un seed diverso e a un wallet apparentemente vuoto.
  • Dirlo a troppe persone. Un multisig è una buona difesa contro un singolo ladro. Non lo è contro persone che sanno dove sono tutte le chiavi.
  • Dimenticare di aggiornare. Se sostituisci un dispositivo o sposti un backup, aggiorna la procedura lo stesso giorno.

Sostituire una chiave in seguito

Le chiavi possono andare perse e i dispositivi essere dismessi. In un wallet multisig non puoi semplicemente cambiare una chiave pubblica dentro l'insieme di indirizzi esistente: gli indirizzi derivano da tutte e tre le chiavi, quindi una nuova chiave significa un nuovo wallet con nuovi indirizzi. Il metodo è creare un nuovo wallet multisig con il nuovo insieme di chiavi, verificarlo come sopra e poi spendere dal vecchio wallet al nuovo con le consuete due firme. Pianificalo come una normale operazione di manutenzione e fallo finché hai ancora almeno due chiavi buone.

Privacy e descriptor

Un descriptor o un elenco di xpub permette a chi lo possiede di vedere gli indirizzi e il saldo del wallet. È una questione di privacy, non di furto. Dove lo conservi e come lo trasmetti deve essere coerente con questo. La guida di Bitcoin Core stessa fa notare che nel suo esempio semplice le buone pratiche di privacy non sono quelle predefinite e che i partecipanti dovrebbero usare il firmatario solo per transazioni legate al multisig. Se la privacy ti importa, pensa a come il coordinatore si collega alla rete (nodo tuo o server pubblico) prima di caricare il wallet.

Costi e compromessi

Il multisig ha costi che il single-sig non ha. Servono almeno tre dispositivi invece di uno. Ogni spesa richiede due interazioni con i dispositivi. Una spesa multisig porta anche più dati di firma di una a firma singola, il che può significare una commissione di transazione più alta, quindi controlla i livelli attuali delle commissioni prima di decidere quanto spesso sposterai i coin. E la documentazione di recupero è un lavoro vero. Questo è il prezzo per eliminare il singolo punto di fallimento. Per alcune persone, su certi saldi, ne vale la pena; per altre no.

Il multisig non è nemmeno l'unico modo per ridurre il rischio sulle chiavi. Un singolo hardware wallet con un seed custodito con cura, una passphrase facoltativa e un recupero provato copre molti casi. Vedi le nostre guide su hardware wallet e sicurezza dei wallet. Se sei alle prime armi con la custodia autonoma, leggi prima cos'è Bitcoin e padroneggia un wallet a firma singola prima di passare al multisig.

Glossario essenziale

  • Soglia (M-di-N): il numero di firme necessarie (M) sul totale delle chiavi (N). In un 2-di-3, M=2 e N=3.
  • xpub: chiave pubblica estesa. Permette di derivare indirizzi e seguire il saldo, non di spendere.
  • Fingerprint: identificatore breve della chiave master, usato nell'origine della chiave per aiutare dispositivi e coordinatori a riconoscere quale chiave firma.
  • Descriptor: la descrizione testuale completa degli script e delle chiavi di un wallet, nel linguaggio documentato da Bitcoin Core.
  • PSBT: transazione parzialmente firmata, nel formato standard BIP-174, che passa da un firmatario all'altro.
  • Coordinatore: il software che costruisce il wallet multisig e le transazioni, senza custodire le chiavi private.
  • Firmatario: il dispositivo o il wallet che custodisce una chiave privata e produce una firma.

Checklist finale prima di spostare il saldo

  1. Tre dispositivi indipendenti, seed generati sui dispositivi, nessun seed passato da un computer.
  2. Tre luoghi di custodia diversi, nessun luogo con due chiavi.
  3. Tutte e tre le chiavi esportate sullo stesso tipo di script e su percorsi BIP-48 annotati.
  4. Il primo indirizzo verificato sullo schermo di ogni dispositivo e identico ovunque.
  5. Descriptor salvato in più copie, accanto ai backup, senza segreti.
  6. Procedura di recupero di una pagina, scritta per un estraneo competente.
  7. Ricezione di prova, spesa di prova con due firme e recupero simulato su un altro computer, tutti riusciti.
  8. Passphrase, se presenti, conservate separatamente e annotate nella procedura.

Limiti di questa guida

Il 5 ottobre 2026 abbiamo letto i documenti primari citati: BIP-67, BIP-48 e BIP-174 nel repository dei Bitcoin Improvement Proposals, la documentazione sui descriptor di Bitcoin Core, l'indice della documentazione di Sparrow Wallet e le sue FAQ. Per questa guida non abbiamo provato una configurazione multisig specifica con dispositivi specifici, quindi non contiene istruzioni di schermate specifiche per dispositivo. Nell'indice della documentazione di Sparrow che abbiamo letto non abbiamo trovato una pagina dedicata al multisig, quindi non descriviamo le schermate multisig di Sparrow. Non inseriamo link di affiliazione e non raccomandiamo un produttore in particolare. Controlla sempre la documentazione aggiornata del produttore per i passaggi sui tuoi dispositivi e prova con una piccola somma.

Domande frequenti

Il 2-di-3 è la migliore configurazione multisig?

È la più comune perché tollera insieme la perdita di una chiave e la compromissione di una chiave. Esistono altre soglie, come 3-di-5, che tollerano più guasti al prezzo di maggiore complessità. "Migliore" dipende dalla tua situazione.

E se perdo il descriptor ma ho ancora tutte le chiavi?

Se hai usato scelte standard (ordinamento BIP-67, percorsi BIP-48 e SegWit nativo), il recupero per ricostruzione di solito è possibile ma laborioso e dipende dal ricordare quelle scelte. Per questo consigliamo di salvare il descriptor.

Posso usare un solo seed per più chiavi?

Puoi, ma non dovresti, perché vanifica lo scopo. Le tre chiavi devono venire da tre seed indipendenti su tre dispositivi.

Mi serve un nodo mio?

No, ma gestire un nodo proprio migliora la privacy e riduce la fiducia in server di terzi. È facoltativo.

Il multisig rende i miei coin sicuri da ogni rischio?

No. Riduce il rischio che una singola chiave venga persa o rubata. Non protegge da errori di configurazione, da più chiavi compromesse insieme o da chi viene a sapere dove sono tutte le chiavi.

È una consulenza legale e fiscale?

No. Se hai dubbi legali o fiscali sul detenere bitcoin in un certo modo nel tuo Paese, chiedi a un professionista qualificato lì.