WATS Wallet logoWATS Wallet
Técnico8 min de lectura

Wallet de custodia dual explicada: ¿es custodial, self-custody o multisig?

Una wallet de custodia dual necesita dos claves para firmar —la tuya y la del proveedor— siempre, por diseño. Aquí tienes exactamente dónde se sitúa entre lo custodial, la self-custody y el multisig opcional, y por qué WATS no es un ejemplo de ello.

Una wallet de custodia dual es aquella en la que cada transacción debe ser firmada por dos claves separadas —una que tienes tú y otra que tiene el proveedor de la wallet—, de modo que ninguna de las partes puede mover los fondos por su cuenta. No es custodial, porque el proveedor tiene solo una de las dos claves requeridas y nunca puede firmar solo, y tampoco es la self-custody clásica de una sola clave, porque no eres el único firmante. No es lo mismo que el multisig opcional: en un diseño siempre activo el requisito de dos claves es fijo y no una política que tú configuras, así que no hay ningún modo en el que se reduzca a un solo firmante. Su sitio honesto es el medio del espectro de custodia: un modelo de dos de dos en el que nunca puedes quedar excluido y el proveedor nunca puede actuar de forma unilateral. Como contraste, WATS no es una wallet de custodia dual: la extensión de Chrome, la app móvil y la Hot Wallet de WATS son totalmente no custodiales, tú tienes las claves y la seed phrase, WATS nunca tiene una clave, y la WATS NFC Metal Card añade un factor físico de autenticación por toque en lugar de una segunda firma requerida.

Esta etiqueta genera más confusión que casi cualquier otro término del marketing de wallets, porque hay una empresa visiblemente implicada y la gente echa mano de la palabra conocida más cercana. Acertar requiere una sola pregunta, formulada con precisión: ¿quién debe firmar para que se muevan los fondos? Respóndela y cada wallet del mercado cae en un único sitio exacto.

Respuesta corta: dónde se sitúa la custodia dual en el espectro de custodia

La custodia no es un interruptor binario; es un espectro definido por esa única pregunta. En un extremo, un servicio custodial firma enteramente por ti. En el otro, la self-custody pura significa que firmas tú solo con una clave derivada de tu propia seed phrase. La custodia dual se sitúa entre ambos con una propiedad específica y comprobable: dos claves separadas deben firmar las dos, y una de ellas es siempre la tuya.

Esa única propiedad es lo que hace fácil etiquetar mal la categoría. La gente la llama "custodial" porque hay una empresa de por medio, o "self-custody" porque tienen una clave, pero ninguna etiqueta es precisa. La descripción exacta es un requisito de dos claves que está siempre activo, en el que nunca puedes quedar fuera de tus propias transacciones y el proveedor nunca puede actuar solo. Si prefieres ver primero el mapa más amplio, nuestra explicación sobre wallets custodiales frente a no custodiales expone los dos extremos entre los que encaja este artículo.

Custodial frente a self-custody: la base

Para situar la custodia dual, necesitas tener claramente dibujadas las dos referencias, porque la custodia dual se define enteramente por cómo se diferencia de cada una.

Custodial. Un servicio custodial guarda las claves privadas que controlan tu cripto. Tu saldo es en la práctica una entrada en la base de datos de la empresa: un derecho frente al proveedor en lugar de propiedad directa. Inicias sesión con email y contraseña, el proveedor firma en tu nombre, y puede congelar tu cuenta, imponer límites de retirada o ser vulnerado mientras tus activos figuran en sus libros. Este es el significado de "not your keys, not your coins": tienes un pagaré, no el activo.

Self-custody. Una wallet no custodial te entrega las claves directamente. Al crear una se genera una seed phrase que deriva todas las claves privadas, y quien tenga esa frase controla los fondos: nadie más, ni siquiera el creador de la wallet, puede acceder a ellos ni restaurarlos. Ninguna empresa puede congelar tu saldo ni dejarte fuera, pero tampoco hay restablecimiento de contraseña: pierde la frase y los fondos desaparecen de forma permanente. Nuestro desglose más a fondo de qué es una wallet no custodial cubre la mecánica. El rasgo definitorio de la self-custody es la autoridad exclusiva: una sola parte —tú— firma, y un solo secreto lo carga todo.

Ten presentes estas dos, porque la custodia dual toma prestado de la self-custody el veto del usuario mientras intenta eliminar su fragilidad de punto único de fallo, sin cruzar nunca hacia un custodio capaz de mover fondos por su cuenta.

Qué es la custodia dual siempre activa (dos claves, sin interruptor de apagado)

La custodia dual divide la autoridad de firma entre dos claves distintas: una generada y guardada por ti, y otra guardada por el proveedor. Una transacción solo es válida cuando ambas claves la firman. Es un esquema de dos de dos: los dos firmantes requeridos deben participar, cada vez, sin sustituciones de quórum.

La expresión que más importa aquí es siempre activo. En un diseño genuino de custodia dual, el requisito de dos claves no es un ajuste, un nivel ni un complemento que habilitas para mayor seguridad. Es cómo funciona la wallet en todo momento, para cada transacción. No hay ningún modo en el que se reduzca a una sola clave, ni un interruptor para desactivar la segunda clave. Describirlo como una función que activas sería un error de categoría: el sentido completo es que el segundo firmante es estructuralmente permanente.

De ahí se derivan directamente dos consecuencias, y son lo que hace honesto al modelo:

  • El proveedor no puede actuar solo. Al tener solo una de las dos claves requeridas, el proveedor nunca puede mover tus activos por sí mismo, por mucha presión que reciba. Por eso precisamente no es custodial.
  • No te pueden dejar fuera. Como tu clave es siempre uno de los dos firmantes requeridos, ninguna transacción puede ocurrir sin ti. No eres un pasajero; eres un cofirmante permanente.

El intercambio es explícito: renuncias a ser el firmante único a cambio de un segundo factor que resiste un único secreto frágil. Hay una contraparte en cada transacción: ese es el coste, e incluye el riesgo de disponibilidad, porque un proveedor inalcanzable es una firma que no puedes obtener. Lo que ganas es que perder o exponer una sola clave no entrega tus fondos a un atacante.

Custodia dual frente a multisig / 2 de 3

La custodia dual es una forma de multifirma en el sentido técnico amplio —se requiere más de una clave—, pero confundirla con las wallets multisig que la mayoría tiene en mente genera confusión, así que conviene separarlas con claridad.

El multisig clásico es algo que el usuario configura. Eliges una política como 2 de 3 (cualquier dos de tres claves pueden firmar) o 3 de 5, decides quién o qué guarda cada clave, y puedes cambiar la política más adelante. Es flexible, opcional y autodirigido: todo el montaje es tuyo para diseñarlo, y puedes tener todas las claves tú mismo si quieres, lo que lo mantiene firmemente dentro de la self-custody.

La custodia dual siempre activa se diferencia en tres ejes:

PropiedadMultisig opcional (p. ej. 2 de 3)Custodia dual siempre activa (2 de 2)
¿Es opcional?Sí, eliges configurarloNo, es fijo y siempre activo
Política de firmaQuórum flexible (2 de 3, 3 de 5, etc.)Dos de dos fijo
Quién guarda las clavesQuien tú asignes; pueden ser todas tuyasUna clave tú, una clave el proveedor, siempre
¿Puede reducirse a un solo firmante?Puedes diseñarlo así, o tener un quórum tú mismoNo, las dos claves requeridas deben firmar cada vez
Pérdida de una claveUn 2 de 3 sigue firmando con las dos restantesLa firma se detiene hasta restaurar esa clave
Dónde se sitúa en la custodiaSelf-custody si tienes el quórumEl medio honesto: ninguna parte firma sola

La forma más limpia de decirlo: el multisig 2 de 3 es una política flexible a la que te apuntas y que podrías gestionar enteramente por tu cuenta; la custodia dual siempre activa es una división fija de dos de dos entre tú y un proveedor concreto que no puedes desactivar. Un esquema de 2 de 3 puede tolerar perder una clave y aun así firmar con las dos restantes; un dos de dos estricto no puede, y ese es el intercambio deliberado que hace la custodia dual a cambio de garantizar que ninguna de las partes sea nunca la autoridad exclusiva.

¿Es self-custody o custodial? El medio honesto

Esta es la pregunta que se le hace a toda la categoría, y la respuesta honesta rechaza ambas etiquetas.

No es custodial, según la definición estricta: un custodio puede mover tus fondos por su cuenta, y un proveedor de custodia dual que tiene una de las dos claves requeridas no puede. Nunca puede firmar solo, incautar de forma unilateral ni entregar tus activos a nadie, porque le falta matemáticamente una firma cada vez.

Tampoco es self-custody pura, según la definición estricta: la self-custody significa autoridad exclusiva, y en la custodia dual no eres el único firmante. Una contraparte participa en cada transacción. Llamarla "self-custody" sin más taparía el hecho de que siempre interviene una segunda parte.

Así que el encuadre preciso es una posición intermedia deliberada: nunca puedes quedar excluido y el proveedor nunca puede actuar solo. Frente a un custodio, ganas poder de veto sobre cada transacción y la garantía de que ninguna entidad por sí sola controla tus fondos. Frente a la self-custody de una sola clave, renuncias a ser el firmante exclusivo y aceptas una contraparte, a cambio de eliminar la fragilidad de todo o nada de una única seed phrase solitaria. Que ese intercambio te encaje depende de qué riesgo prefieras asumir, la misma lente que nuestra guía sobre wallets custodiales frente a no custodiales aplica a los dos extremos. La marca de un producto honesto es que enuncia esta posición intermedia con claridad en lugar de tomar prestada la etiqueta más favorecedora.

Cómo situar cualquier wallet en el espectro con tres preguntas

Puedes clasificar una wallet a partir de su propia documentación, sin fiarte del vocabulario de su marketing:

  1. ¿Puede el proveedor mover fondos sin ti? Si la respuesta es sí, es custodial: nada más del producto cambia eso.
  2. ¿Puedes mover fondos sin el proveedor? Si la respuesta es sí, eres el único firmante y es self-custody. Si es no, hay un segundo firmante estructuralmente requerido.
  3. ¿Ese segundo firmante es opcional y reconfigurable? Si lo configuraste tú y puedes cambiarlo o quitarlo, eso es multisig. Si es fijo y no se puede desactivar, eso es custodia dual siempre activa.

Una aclaración mantiene limpio el análisis: la custodia trata de quién debe firmar para que se muevan los fondos, y nada más. Es independiente de cómo se pagan las comisiones, de cómo funciona la recuperación, de si hay un accesorio de hardware y de qué cadenas se admiten. Mezclar esos ejes es la forma más común de enturbiar el lenguaje de la custodia.

¿WATS usa custodia dual? No, y la diferencia es instructiva

WATS es un ejemplo práctico útil precisamente porque es fácil de etiquetar mal. WATS no usa custodia dual en ninguno de sus productos. La self-custody se aplica en todos ellos: en la extensión de Chrome, la app móvil y la Hot Wallet de WATS, tú generas y guardas tus propias claves y seed phrase, eres el único firmante y WATS nunca tiene una clave. No hay ningún segundo firmante requerido ni ningún esquema de dos de dos en ninguna parte de la gama, en ninguna de las cadenas que WATS admite: Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana y TON. Aplica las tres preguntas de arriba y WATS responde "no, sí, no aplica": self-custody pura. El argumento más amplio a favor de ese modelo está en qué es una wallet no custodial.

Lo que WATS ofrece en cambio es una capa de autenticación física, un eje completamente distinto. Cada WATS NFC Metal Card lleva un ID único. La primera vez que la acercas a tu teléfono en la app móvil de WATS, la tarjeta se empareja con ese dispositivo concreto; a partir de entonces solo funciona con ese teléfono emparejado, actuando como un segundo factor de autenticación por toque. La tarjeta no guarda ninguna clave privada, y una tarjeta separada del teléfono con el que se emparejó no autentica nada. Eso la acerca más a una llave de seguridad física que a una bóveda de almacenamiento en frío y, sobre todo, más a una llave de seguridad que a un segundo firmante.

Situar esto en el marco de este artículo mantiene limpias las categorías:

  • La custodia dual es un diseño de custodia. Responde a "quién debe firmar para que se muevan los fondos": dos claves, una de ellas en manos del proveedor.
  • El emparejamiento tarjeta-dispositivo es un diseño de autenticación. Responde a "qué debe estar físicamente presente para acceder": la tarjeta y el teléfono emparejados. La autoridad de firma nunca sale del usuario.

Así, en el espectro de custodia que traza este artículo, WATS se sitúa en el extremo de la self-custody pura, con un factor de hardware superpuesto para el control de acceso. La función de comisión en un solo token de la Hot Wallet, donde las comisiones de red se pagan en un único token llamado ATS —usando la abstracción de cuentas ERC-4337 en cadenas EVM y LayerZero OFT para mantener un solo saldo utilizable entre redes—, es igualmente independiente de la custodia: cambia qué token paga la comisión de red, no quién tiene tus claves, y no es un descuento sobre el coste subyacente. El modelo de comisiones ATS explicado cubre ese lado por su cuenta. Mantener la custodia, la autenticación y las comisiones en cajas separadas es exactamente el tipo de precisión que te permite juzgar cualquier wallet con claridad.

Conclusión

La custodia dual siempre activa es un modelo de firma de dos de dos: una transacción necesita tanto tu clave como la del proveedor, cada vez, sin opción de desactivar el segundo firmante. No es custodial, porque el proveedor nunca puede actuar solo. No es la self-custody clásica de una sola clave, porque no eres el único firmante. Y no es multisig opcional, porque el requisito de dos claves es fijo y no un quórum flexible que tú configuras. El lugar exacto donde situarla es el medio del espectro de custodia, definido por dos garantías que se cumplen en todo momento: nunca puedes quedar excluido y el proveedor nunca puede actuar de forma unilateral. Si, tras leer ese equilibrio, prefieres ser el único firmante y añadir seguridad como capa física en lugar de como segunda clave, WATS es el ejemplo concreto que mirar: la extensión de Chrome, la app móvil y la Hot Wallet mantienen las claves y la seed phrase contigo en Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana y TON, y la NFC Metal Card se empareja con un solo dispositivo en la app móvil, de modo que un toque físico te autentica sin que la tarjeta llegue a tener nunca una clave: self-custody en el eje de la custodia, hardware en el eje de la autenticación y ninguna ambigüedad sobre quién firma. El siguiente paso concreto es leer cómo la WATS Hot Wallet maneja las claves y cómo la WATS NFC Metal Card se empareja con tu dispositivo, y después aplicarle tú mismo las tres preguntas de arriba.

Preguntas frecuentes

¿Qué es una wallet de custodia dual?

Una wallet de custodia dual es aquella en la que cada transacción debe ser firmada por dos claves separadas —una que tienes tú y otra que tiene el proveedor de la wallet—, de modo que ninguna de las partes puede mover los fondos por su cuenta. En un diseño siempre activo ese requisito de dos claves es permanente y no una función que habilitas, lo que lo convierte en un modelo fijo de dos de dos: al proveedor siempre le falta una firma, y a ti también.

¿Una wallet de custodia dual es custodial o self-custody?

Ni una cosa ni la otra, en sentido estricto. No es custodial, porque el proveedor tiene solo una de las dos claves requeridas y nunca puede mover tus fondos solo. Tampoco es self-custody pura, porque no eres el único firmante: una contraparte participa en cada transacción. La descripción exacta es una posición intermedia deliberada: un modelo de dos de dos en el que nunca puedes quedar excluido y el proveedor nunca puede actuar de forma unilateral.

¿Qué significa custodia dual "siempre activa"?

Significa que el requisito de dos claves es fijo y permanente, no un ajuste que habilitas ni un nivel de seguridad al que te actualizas. Cada transacción necesita tanto tu clave como la del proveedor, todo el tiempo, sin ningún modo que se reduzca a un solo firmante. Llamarlo opcional, o algo a lo que te apuntas, sería un error de categoría, porque el segundo firmante permanente es el sentido completo del diseño.

¿En qué se diferencia la custodia dual del multisig 2 de 3?

El multisig clásico como el 2 de 3 es una política flexible a la que te apuntas y que configuras: eliges el quórum, asignas las claves e incluso podrías tenerlas todas tú mismo, lo que lo mantiene dentro de la self-custody. La custodia dual siempre activa es una división fija de dos de dos entre tú y un proveedor concreto que no puedes desactivar. Un esquema de 2 de 3 todavía puede firmar tras perder una clave; un dos de dos estricto no puede, y ese es el intercambio que hace para garantizar que ninguna de las partes firme nunca sola.

¿Puede el proveedor mover mis fondos sin mí en una wallet de custodia dual?

No. En un modelo genuino de custodia dual el proveedor tiene solo una de las dos claves requeridas para firmar, así que siempre le falta una firma y nunca puede mover tus activos por sí mismo. Por la misma lógica, tampoco te pueden dejar fuera, porque tu clave es siempre uno de los dos firmantes requeridos. Esa restricción mutua es lo que sitúa el modelo entre lo custodial y la self-custody.

¿Usa WATS custodia dual siempre activa en alguno de sus productos?

WATS no usa custodia dual en ningún producto. Cada producto de WATS —la extensión de Chrome, la app móvil y la Hot Wallet— es totalmente no custodial: tú generas y guardas tus propias claves y seed phrase, eres el único firmante y WATS nunca tiene una clave. La capa de seguridad física que ofrece WATS es de otra naturaleza: cada NFC Metal Card lleva un ID único y se empareja con un solo dispositivo en la app móvil de WATS, funcionando únicamente con ese teléfono emparejado como factor de autenticación por toque, y no guarda ninguna clave privada. Eso es un diseño de autenticación, no de custodia: la autoridad de firma se queda enteramente contigo.

Si no quiero un segundo firmante requerido, ¿qué debería buscar en su lugar?

Busca una wallet que te mantenga como único firmante y que añada seguridad en el eje de la autenticación en lugar del de la custodia. WATS es un ejemplo concreto: su extensión de Chrome, su app móvil y su Hot Wallet son no custodiales en Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana y TON, y la NFC Metal Card —emparejada con exactamente un dispositivo— exige un toque físico para autenticar sin llegar a tener nunca una clave privada. Conservas la autoridad exclusiva; el hardware solo controla el acceso a ella.