Una wallet de custodia dual es aquella en la que autorizar una transacción siempre requiere dos claves —una que tienes tú y otra que tiene el proveedor—, de modo que ninguna de las partes puede mover los fondos por su cuenta. No es custodial, porque el proveedor no puede actuar sin ti y nunca tiene tus activos del modo en que lo hace un exchange. Tampoco es la self-custody clásica de una sola clave, porque no eres el único firmante. Y no es lo mismo que el multisig opcional: en un modelo de custodia dual siempre activo el requisito de dos claves es fijo y permanente, no una función que activas. La respuesta honesta a "¿es self-custody o custodial?" es que se sitúa deliberadamente en el medio: un diseño de dos de dos en el que el usuario es siempre uno de los dos firmantes requeridos.
Respuesta corta: dónde se sitúa la custodia dual en el espectro de custodia
La custodia no es un interruptor binario; es un espectro definido por una sola pregunta: quién debe firmar para que se muevan los fondos. En un extremo, un servicio custodial firma enteramente por ti. En el otro, la self-custody pura significa que firmas tú solo con una única clave derivada de tu seed phrase. La custodia dual se sitúa entre ambos con una propiedad específica y comprobable: dos claves separadas deben firmar las dos, y una de ellas es siempre la tuya.
Esa única propiedad es lo que hace fácil etiquetar mal la categoría. La gente la llama "custodial" porque hay una empresa de por medio, o "self-custody" porque tienen una clave, pero ninguna etiqueta es precisa. La descripción exacta es un requisito de dos claves que está siempre activo, en el que nunca puedes quedar fuera de tus propias transacciones y el proveedor nunca puede actuar solo. Si prefieres ver primero el mapa más amplio, nuestra explicación sobre wallets custodiales frente a no custodiales expone los dos extremos entre los que encaja este artículo.
Custodial frente a self-custody: la base
Para situar la custodia dual, necesitas tener claramente dibujadas las dos referencias, porque la custodia dual se define por cómo se diferencia de cada una.
Custodial. Un servicio custodial guarda las claves privadas que controlan tu cripto. Tu saldo es en la práctica una entrada en la base de datos de la empresa: un derecho frente al proveedor en lugar de propiedad directa. Inicias sesión con email y contraseña, el proveedor firma en tu nombre, y puede congelar tu cuenta, imponer límites de retirada o ser vulnerado mientras tus activos figuran en sus libros. Este es el significado de "not your keys, not your coins": tienes un pagaré, no el activo.
Self-custody. Una wallet no custodial te entrega las claves directamente. Al crear una se genera una seed phrase que deriva todas las claves privadas, y quien tenga esa frase controla los fondos: nadie más, ni siquiera el creador de la wallet, puede acceder a ellos ni restaurarlos. Ninguna empresa puede congelar tu saldo ni dejarte fuera, pero tampoco hay restablecimiento de contraseña: pierde la frase y los fondos desaparecen de forma permanente. Nuestro desglose más a fondo de qué es una wallet no custodial cubre la mecánica. El rasgo definitorio de la self-custody es la autoridad exclusiva: una sola parte —tú— firma, y un solo secreto lo carga todo.
Ten presentes estas dos, porque la custodia dual toma prestado de la self-custody el control del usuario y a la vez elimina su fragilidad de punto único de fallo, sin llegar nunca a que un custodio guarde tus fondos.
Qué es la custodia dual (clave del usuario + clave del proveedor, siempre activa)
La custodia dual divide la autoridad de firma entre dos claves distintas: una generada y guardada por ti, y otra guardada por el proveedor. Una transacción solo es válida cuando ambas claves la firman. Es un esquema de dos de dos: los dos firmantes requeridos deben participar, cada vez, sin sustituciones de quórum.
La expresión que más importa aquí es siempre activo. En un diseño genuino de custodia dual, el requisito de dos claves no es un ajuste, un nivel ni un complemento que habilitas para mayor seguridad. Es cómo funciona la wallet en todo momento, para cada transacción. No hay ningún modo en el que se reduzca a una sola clave, ni un interruptor para desactivar la segunda clave. Describirlo como una función que activas sería un error de categoría: el sentido completo es que el segundo firmante es estructuralmente permanente.
De ahí se derivan directamente dos consecuencias, y son lo que hace honesto al modelo:
- El proveedor no puede actuar solo. Al tener solo una de las dos claves requeridas, el proveedor nunca puede mover tus activos por sí mismo, por mucha presión que reciba. Por eso precisamente no es custodial.
- No te pueden dejar fuera. Como tu clave es siempre uno de los dos firmantes requeridos, ninguna transacción puede ocurrir sin ti. No eres un pasajero; eres un cofirmante permanente.
El intercambio es explícito: renuncias a ser el firmante único a cambio de un segundo factor que resiste un único secreto frágil. Hay una contraparte en cada transacción: ese es el coste. Lo que ganas es que perder o exponer una sola clave no entrega tus fondos a un atacante.
Custodia dual frente a multisig / 2 de 3
La custodia dual es una forma de multifirma en el sentido técnico amplio —se requiere más de una clave—, pero confundirla con las wallets multisig que la mayoría tiene en mente genera confusión, así que conviene separarlas con claridad.
El multisig clásico es algo que el usuario configura. Eliges una política como 2 de 3 (cualquier dos de tres claves pueden firmar) o 3 de 5, decides quién o qué guarda cada clave, y puedes cambiar la política más adelante. Es flexible, opcional y autodirigido: todo el montaje es tuyo para diseñarlo, y puedes tener todas las claves tú mismo si quieres, lo que lo mantiene firmemente dentro de la self-custody.
La custodia dual siempre activa se diferencia en tres ejes:
| Propiedad | Multisig opcional (p. ej. 2 de 3) | Custodia dual siempre activa (2 de 2) |
|---|---|---|
| ¿Es opcional? | Sí, eliges configurarlo | No, es fijo y siempre activo |
| Política de firma | Quórum flexible (2 de 3, 3 de 5, etc.) | Dos de dos fijo |
| Quién guarda las claves | Quien tú asignes; pueden ser todas tuyas | Una clave tú, una clave el proveedor, siempre |
| ¿Puede reducirse a un solo firmante? | Puedes diseñarlo así, o tener un quórum tú mismo | No, las dos claves requeridas deben firmar cada vez |
| Dónde se sitúa en la custodia | Self-custody si tienes el quórum | El medio honesto: ninguna parte firma sola |
La forma más limpia de decirlo: el multisig 2 de 3 es una política flexible a la que tú te apuntas y que podrías gestionar enteramente por tu cuenta; la custodia dual siempre activa es una división fija de dos de dos entre tú y un proveedor concreto que no puedes desactivar. Un esquema de 2 de 3 puede tolerar perder una clave y aun así firmar con las dos restantes; un dos de dos estricto no puede, y ese es el intercambio deliberado que hace la custodia dual a cambio de garantizar que ninguna de las partes sea nunca la autoridad exclusiva.
¿Es self-custody o custodial? (el medio honesto)
Esta es la pregunta que se le hace a toda la categoría, y la respuesta honesta rechaza ambas etiquetas.
No es custodial, según la definición estricta: un custodio puede mover tus fondos por su cuenta, y un proveedor de custodia dual que tiene una de las dos claves requeridas no puede. Nunca puede firmar solo, congelar e incautar de forma unilateral ni entregar tus activos a nadie, porque le falta matemáticamente una firma cada vez.
Tampoco es self-custody pura, según la definición estricta: la self-custody significa autoridad exclusiva, y en la custodia dual no eres el único firmante. Una contraparte participa en cada transacción. Llamarla "self-custody" sin más taparía el hecho de que siempre interviene una segunda parte.
Así que el encuadre preciso es una posición intermedia deliberada: nunca puedes quedar excluido y el proveedor nunca puede actuar solo. Frente a un custodio, ganas poder de veto sobre cada transacción y la garantía de que ninguna entidad por sí sola controla tus fondos. Frente a la self-custody de una sola clave, renuncias a ser el firmante exclusivo y aceptas una contraparte, a cambio de eliminar la fragilidad de todo o nada de una única seed phrase solitaria. Que ese intercambio te encaje depende de qué riesgo prefieras asumir, la misma lente que nuestra guía sobre wallets custodiales frente a no custodiales aplica a los dos extremos. La marca de un producto honesto es que enuncia esta posición intermedia con claridad en lugar de tomar prestada la etiqueta más favorecedora.
Una aclaración mantiene limpio el análisis: la custodia trata de quién debe firmar para que se muevan los fondos, y nada más. Es independiente de cómo se pagan las comisiones, cómo se gestiona la recuperación o qué cadenas se admiten. Mezclar eso es la forma más común de enturbiar el lenguaje de la custodia.
¿WATS usa custodia dual? No, y la diferencia es instructiva
Vale la pena usar WATS como ejemplo concreto precisamente porque es fácil de etiquetar mal. WATS no usa custodia dual en ninguno de sus productos. La self-custody se aplica en todos ellos: en la extensión de Chrome, la app móvil y la Hot Wallet de WATS, tú generas y guardas tus propias claves y seed phrase, eres el único firmante y WATS nunca tiene una clave. No hay ningún segundo firmante requerido ni ningún esquema de dos de dos en ninguna parte de la gama. El argumento más amplio a favor de ese modelo está en qué es una wallet no custodial.
Lo que WATS ofrece en cambio es una capa de autenticación física, un eje completamente distinto. Cada WATS NFC Metal Card lleva un ID único. La primera vez que la acercas a tu teléfono en la app móvil de WATS, la tarjeta se empareja con ese dispositivo concreto; a partir de entonces solo funciona con ese teléfono emparejado, actuando como un segundo factor de autenticación por toque. La tarjeta no guarda ninguna clave privada, y una tarjeta separada del teléfono con el que se emparejó no autentica nada.
Situar esto en el marco de este artículo mantiene limpias las categorías:
- La custodia dual es un diseño de custodia. Responde a "quién debe firmar para que se muevan los fondos": dos claves, una de ellas en manos del proveedor.
- El emparejamiento tarjeta-dispositivo es un diseño de autenticación. Responde a "qué debe estar físicamente presente para acceder": la tarjeta y el teléfono emparejados. La autoridad de firma nunca sale del usuario.
Así, en el espectro de custodia que traza este artículo, WATS se sitúa en el extremo de la self-custody pura, con un factor de hardware superpuesto para el control de acceso. La función de comisión en un solo token de la Hot Wallet, donde cada acción se paga en un único token llamado ATS, es igualmente independiente de la custodia: tiene que ver con qué token paga la comisión de red, no con quién tiene tus claves, y cambia el token con el que se paga en lugar de abaratar el gas. El modelo de comisiones ATS explicado cubre ese lado por su cuenta. Mantener la custodia, la autenticación y las comisiones en cajas separadas es exactamente el tipo de precisión que te permite juzgar cualquier wallet con claridad.
Conclusión
La custodia dual siempre activa es un modelo de firma de dos de dos: una transacción necesita tanto tu clave como la del proveedor, cada vez, sin opción de desactivar el segundo firmante. No es custodial, porque el proveedor nunca puede actuar solo. No es la self-custody clásica de una sola clave, porque no eres el único firmante. Y no es multisig opcional, porque el requisito de dos claves es fijo y no un quórum flexible que tú configuras. El lugar exacto y honesto donde situarla es el medio del espectro de custodia, definido por dos garantías que se cumplen en todo momento: nunca puedes quedar excluido y el proveedor nunca puede actuar de forma unilateral. WATS, por su parte, no es una instancia de ese diseño: cada producto de WATS es self-custody, y el emparejamiento con un solo dispositivo de la NFC Metal Card añade un factor de autenticación física en lugar de una segunda clave. Saber exactamente dónde se sitúa una wallet en este espectro —y elegir el equilibrio a propósito— es de lo que se trata todo esto.
Preguntas frecuentes
¿Una wallet de custodia dual es custodial o self-custody?
Ni una cosa ni la otra, en sentido estricto. No es custodial, porque el proveedor tiene solo una de las dos claves requeridas y nunca puede mover tus fondos solo. Tampoco es self-custody pura, porque no eres el único firmante: una contraparte participa en cada transacción. La descripción exacta es una posición intermedia deliberada: un modelo de dos de dos en el que nunca puedes quedar excluido y el proveedor nunca puede actuar de forma unilateral.
¿Qué significa custodia dual "siempre activa"?
Significa que el requisito de dos claves es fijo y permanente, no un ajuste que habilitas ni un nivel de seguridad al que te actualizas. Cada transacción necesita tanto tu clave como la del proveedor, todo el tiempo, sin ningún modo que se reduzca a un solo firmante. Llamarlo opcional, o algo a lo que te apuntas, sería un error de categoría, porque el segundo firmante permanente es el sentido completo del diseño.
¿En qué se diferencia la custodia dual del multisig 2 de 3?
El multisig clásico como el 2 de 3 es una política flexible a la que te apuntas y que configuras: eliges el quórum, asignas las claves e incluso podrías tenerlas todas tú mismo, lo que lo mantiene dentro de la self-custody. La custodia dual siempre activa es una división fija de dos de dos entre tú y un proveedor concreto que no puedes desactivar. Un esquema de 2 de 3 todavía puede firmar tras perder una clave; un dos de dos estricto no puede, y ese es el intercambio que hace para garantizar que ninguna de las partes firme nunca sola.
¿Puede el proveedor mover mis fondos sin mí en una wallet de custodia dual?
No. En un modelo genuino de custodia dual el proveedor tiene solo una de las dos claves requeridas para firmar, así que siempre le falta una firma y nunca puede mover tus activos por sí mismo. Por la misma lógica, tampoco te pueden dejar fuera, porque tu clave es siempre uno de los dos firmantes requeridos. Esa restricción mutua es lo que sitúa el modelo entre lo custodial y la self-custody.
¿Usa WATS custodia dual siempre activa en alguno de sus productos?
No. Cada producto de WATS —la extensión de Chrome, la app móvil y la Hot Wallet— es self-custody: tú tienes tus propias claves y seed phrase, y WATS nunca tiene una clave. La capa de seguridad física que ofrece WATS es de otra naturaleza: cada NFC Metal Card lleva un ID único y se empareja con un solo dispositivo en la app móvil de WATS, y funciona únicamente con ese teléfono emparejado como segundo factor de autenticación por toque. Eso es un diseño de autenticación, no de custodia: la autoridad de firma se queda enteramente contigo. También es independiente del modelo ATS de comisión en un solo token de la Hot Wallet, que tiene que ver con qué token paga las comisiones, no con quién tiene tus claves.

