[{"data":1,"prerenderedAt":25},["ShallowReactive",2],{"blog-content-pt-always-on-dual-custody-wallet-explained":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9},"always-on-dual-custody-wallet-explained","Carteira de Custódia Dupla Explicada: É Custodial, de Auto-Custódia ou Multisig?","Custódia dupla significa que assinar exige duas chaves — a sua e a do fornecedor — sempre, por conceção. Eis exatamente onde se situa entre custodial, auto-custódia e multisig opcional.","Carteira de custódia dupla explicada: um modelo permanente de duas chaves que não é custodial nem auto-custódia clássica, e como difere do multisig opcional.","\u003Cp>Uma carteira de custódia dupla é aquela em que autorizar uma transação exige sempre duas chaves — uma que você detém e outra que o fornecedor detém — de modo a que nenhuma das partes consiga mover fundos sozinha. Não é custodial, porque o fornecedor não pode agir sem si e nunca detém os seus ativos como uma exchange detém. Também não é a auto-custódia clássica de chave única, porque você não é o único signatário. E não é o mesmo que multisig opcional: num modelo de custódia dupla permanente, a exigência de duas chaves é fixa e permanente, não uma funcionalidade que se ativa. A resposta honesta a \"é auto-custódia ou custodial?\" é que se situa deliberadamente no meio — uma conceção dois-de-dois em que o utilizador é sempre um dos dois signatários exigidos.\u003C\u002Fp> \u003Ch2>Resposta curta: onde se situa a custódia dupla no espetro da custódia\u003C\u002Fh2> \u003Cp>A custódia não é um interruptor binário; é um espetro definido por uma pergunta — quem tem de assinar para que os fundos se movam. Num extremo, um serviço custodial assina inteiramente por si. No outro, a auto-custódia pura significa que só você assina, com uma única chave derivada da sua seed phrase. A custódia dupla situa-se entre ambos com uma propriedade específica e verificável: \u003Cstrong>duas chaves separadas têm ambas de assinar, e uma delas é sempre sua\u003C\u002Fstrong>.\u003C\u002Fp> \u003Cp>É essa única propriedade que torna a categoria fácil de rotular erradamente. As pessoas chamam-lhe \"custodial\" porque há uma empresa envolvida, ou \"auto-custódia\" porque detêm uma chave — mas nenhum dos rótulos é preciso. A descrição rigorosa é uma exigência de duas chaves que está sempre ativa, em que você nunca pode ser excluído das suas próprias transações e o fornecedor nunca pode agir sozinho. Se quiser primeiro o mapa mais amplo, o nosso artigo explicativo sobre \u003Ca href=\"\u002Fblog\u002Fcustodial-vs-non-custodial-wallet\">carteiras custodiais versus não custodiais\u003C\u002Fa> apresenta os dois extremos entre os quais este artigo se encaixa.\u003C\u002Fp> \u003Ch2>Custodial vs auto-custódia: a base de partida\u003C\u002Fh2> \u003Cp>Para situar a custódia dupla, precisa de ter os dois pontos de partida claramente traçados, porque a custódia dupla define-se pela forma como difere de cada um deles.\u003C\u002Fp> \u003Cp>\u003Cstrong>Custodial.\u003C\u002Fstrong> Um serviço custodial detém as chaves privadas que controlam as suas criptomoedas. O seu saldo é, na prática, um registo na base de dados da empresa — um direito sobre o fornecedor, em vez de propriedade direta. Você inicia sessão com email e palavra-passe, o fornecedor assina em seu nome, e ele pode congelar a sua conta, impor limites de levantamento ou ser comprometido enquanto os seus ativos estão nos seus livros. É este o significado de \"not your keys, not your coins\": você detém um IOU, não o ativo.\u003C\u002Fp> \u003Cp>\u003Cstrong>Auto-custódia.\u003C\u002Fstrong> Uma carteira não custodial entrega-lhe as chaves diretamente. Criar uma gera uma \u003Cstrong>seed phrase\u003C\u002Fstrong> que deriva todas as chaves privadas, e quem detém essa frase controla os fundos — mais ninguém, incluindo o criador da carteira, lhe pode aceder ou restaurá-la. Nenhuma empresa pode congelar o seu saldo ou bloqueá-lo, mas também não há reposição de palavra-passe: perca a frase e os fundos desaparecem para sempre. A nossa análise mais aprofundada sobre \u003Ca href=\"\u002Fblog\u002Fwhat-is-a-non-custodial-wallet\">o que é uma carteira não custodial\u003C\u002Fa> cobre os pormenores técnicos. O traço definidor da auto-custódia é a autoridade exclusiva: uma parte — você — assina, e um único segredo carrega tudo.\u003C\u002Fp> \u003Cp>Tenha estes dois em mente, porque a custódia dupla pega no controlo do utilizador próprio da auto-custódia, ao mesmo tempo que remove a sua fragilidade de ponto único de falha, sem nunca chegar a um custodiante que detém os seus fundos.\u003C\u002Fp> \u003Ch2>O que é a custódia dupla (chave do utilizador + chave do fornecedor, sempre ativa)\u003C\u002Fh2> \u003Cp>A custódia dupla divide a autoridade de assinatura por duas chaves distintas: uma gerada e detida por si, e outra detida pelo fornecedor. Uma transação só é válida quando \u003Cstrong>ambas\u003C\u002Fstrong> as chaves a assinam. Trata-se de um esquema dois-de-dois — ambos os signatários exigidos têm de participar, sempre, sem substituições de quórum.\u003C\u002Fp> \u003Cp>A expressão que mais importa aqui é \u003Cstrong>sempre ativa\u003C\u002Fstrong>. Numa conceção genuína de custódia dupla, a exigência de duas chaves não é uma definição, um nível, ou um extra que se ativa para mais segurança. É como a carteira funciona em todos os momentos, em todas as transações. Não existe nenhum modo em que se reduza a uma única chave, e não há nenhum botão para desligar a segunda chave. Descrevê-la como uma funcionalidade que se ativa seria um erro de categoria — todo o ponto é que o segundo signatário é estruturalmente permanente.\u003C\u002Fp> \u003Cp>Daqui decorrem diretamente duas consequências, e são elas que tornam o modelo honesto:\u003C\u002Fp> \u003Cul> \u003Cli>\u003Cstrong>O fornecedor não pode agir sozinho.\u003C\u002Fstrong> Detendo apenas uma de duas chaves exigidas, o fornecedor nunca pode mover os seus ativos por si só, por mais pressionado que seja. É precisamente por isso que não é custodial.\u003C\u002Fli> \u003Cli>\u003Cstrong>Você não pode ser excluído.\u003C\u002Fstrong> Como a sua chave é sempre um dos dois signatários exigidos, nenhuma transação pode acontecer sem si. Não é um passageiro; é um cossignatário permanente.\u003C\u002Fli> \u003C\u002Ful> \u003Cp>A troca é explícita: abdica de ser o \u003Cem>único\u003C\u002Fem> signatário em troca de um segundo fator que resiste a um só segredo frágil. Há uma contraparte em cada transação — esse é o custo. O que ganha é que perder ou expor apenas uma chave não entrega os seus fundos a um atacante.\u003C\u002Fp> \u003Ch2>Custódia dupla vs multisig \u002F 2-de-3\u003C\u002Fh2> \u003Cp>A custódia dupla é uma forma de multiassinatura no sentido técnico amplo — é exigida mais do que uma chave — mas confundi-la com as carteiras multisig que a maioria das pessoas tem em mente gera confusão, por isso vale a pena separar com clareza.\u003C\u002Fp> \u003Cp>O \u003Cstrong>multisig\u003C\u002Fstrong> clássico é algo que o utilizador configura. Você escolhe uma política como 2-de-3 (quaisquer duas de três chaves podem assinar) ou 3-de-5, decide quem ou o que detém cada chave, e pode alterar a política mais tarde. É flexível, opcional e autodirigido — toda a configuração é sua para desenhar, e pode deter todas as chaves se quiser, o que a mantém firmemente em auto-custódia.\u003C\u002Fp> \u003Cp>A custódia dupla permanente difere em três eixos:\u003C\u002Fp> \u003Ctable> \u003Cthead> \u003Ctr>\u003Cth>Propriedade\u003C\u002Fth>\u003Cth>Multisig opcional (ex. 2-de-3)\u003C\u002Fth>\u003Cth>Custódia dupla permanente (2-de-2)\u003C\u002Fth>\u003C\u002Ftr> \u003C\u002Fthead> \u003Ctbody> \u003Ctr>\u003Ctd>É opcional?\u003C\u002Ftd>\u003Ctd>Sim — você escolhe configurá-la\u003C\u002Ftd>\u003Ctd>Não — é fixa e está sempre ativa\u003C\u002Ftd>\u003C\u002Ftr> \u003Ctr>\u003Ctd>Política de assinatura\u003C\u002Ftd>\u003Ctd>Quórum flexível (2-de-3, 3-de-5, etc.)\u003C\u002Ftd>\u003Ctd>Dois-de-dois fixo\u003C\u002Ftd>\u003C\u002Ftr> \u003Ctr>\u003Ctd>Quem detém as chaves\u003C\u002Ftd>\u003Ctd>Quem você designar; podem ser todas suas\u003C\u002Ftd>\u003Ctd>Uma chave sua, uma chave do fornecedor — sempre\u003C\u002Ftd>\u003C\u002Ftr> \u003Ctr>\u003Ctd>Pode reduzir-se a um signatário?\u003C\u002Ftd>\u003Ctd>Pode desenhá-la para isso, ou deter você próprio um quórum\u003C\u002Ftd>\u003Ctd>Não — ambas as chaves exigidas têm de assinar sempre\u003C\u002Ftd>\u003C\u002Ftr> \u003Ctr>\u003Ctd>Onde se situa na custódia\u003C\u002Ftd>\u003Ctd>Auto-custódia, se você detiver o quórum\u003C\u002Ftd>\u003Ctd>O meio honesto — nenhuma das partes assina sozinha\u003C\u002Ftd>\u003C\u002Ftr> \u003C\u002Ftbody> \u003C\u002Ftable> \u003Cp>A forma mais clara de o dizer: o multisig 2-de-3 é uma política flexível na qual \u003Cem>você\u003C\u002Fem> opta e poderia gerir inteiramente sozinho; a custódia dupla permanente é uma divisão dois-de-dois fixa entre si e um fornecedor específico, que não pode desligar. Uma configuração 2-de-3 tolera a perda de uma chave e ainda assina com as duas restantes; um dois-de-dois estrito não, e essa é a troca deliberada que a custódia dupla faz em troca de garantir que nenhuma das partes é alguma vez a autoridade exclusiva.\u003C\u002Fp> \u003Ch2>É auto-custódia ou custodial? (o meio honesto)\u003C\u002Fh2> \u003Cp>Esta é a pergunta que toda a categoria recebe, e a resposta honesta recusa ambos os rótulos.\u003C\u002Fp> \u003Cp>\u003Cstrong>Não é custodial\u003C\u002Fstrong>, pela definição estrita: um custodiante pode mover os seus fundos por conta própria, e um fornecedor de custódia dupla que detém uma de duas chaves exigidas não pode. Nunca pode assinar sozinho, congelar-e-apreender unilateralmente, ou entregar os seus ativos a alguém, porque matematicamente lhe falta uma assinatura sempre.\u003C\u002Fp> \u003Cp>Também \u003Cstrong>não é auto-custódia pura\u003C\u002Fstrong>, pela definição estrita: a auto-custódia significa autoridade exclusiva, e na custódia dupla você não é o único signatário. Uma contraparte participa em cada transação. Chamar-lhe \"auto-custódia\" sem mais seria encobrir o facto de uma segunda parte estar sempre envolvida.\u003C\u002Fp> \u003Cp>Assim, o enquadramento preciso é uma posição intermédia deliberada: \u003Cstrong>você nunca pode ser excluído, e o fornecedor nunca pode agir sozinho\u003C\u002Fstrong>. Em comparação com um custodiante, ganha poder de veto sobre cada transação e a garantia de que nenhuma entidade controla sozinha os seus fundos. Em comparação com a auto-custódia de chave única, abdica de ser o único signatário e aceita uma contraparte, em troca de remover a fragilidade do tudo-ou-nada de uma só seed phrase isolada. Se essa troca lhe convém depende de qual risco prefere assumir — a mesma lente que o nosso guia sobre \u003Ca href=\"\u002Fblog\u002Fcustodial-vs-non-custodial-wallet\">carteiras custodiais versus não custodiais\u003C\u002Fa> aplica aos dois extremos. A marca de um produto honesto é declarar esta posição intermédia claramente, em vez de pedir emprestado o rótulo mais lisonjeiro.\u003C\u002Fp> \u003Cp>Uma clarificação mantém a análise limpa: a custódia tem a ver com \u003Cem>quem tem de assinar para que os fundos se movam\u003C\u002Fem>, e nada mais. É independente de como as taxas são pagas, de como a recuperação é gerida, ou de quais cadeias são suportadas. Misturar essas questões é a forma mais comum de a linguagem da custódia ficar confusa.\u003C\u002Fp> \u003Ch2>A WATS usa custódia dupla? Não, e a diferença é instrutiva\u003C\u002Fh2> \u003Cp>Vale a pena usar a \u003Ca href=\"\u002Fhot-wallet\">WATS\u003C\u002Fa> como exemplo concreto precisamente porque é fácil de rotular erradamente. A WATS não usa custódia dupla em nenhum dos seus produtos. A auto-custódia aplica-se em toda a linha: na extensão para Chrome, na aplicação móvel e na Hot Wallet da WATS, você gera e detém as suas próprias chaves e seed phrase, é o único signatário, e a WATS nunca detém uma chave. Não há qualquer segundo signatário exigido nem qualquer esquema dois-de-dois em parte alguma da gama. O argumento mais amplo a favor desse modelo encontra-se em \u003Ca href=\"\u002Fblog\u002Fwhat-is-a-non-custodial-wallet\">o que é uma carteira não custodial\u003C\u002Fa>.\u003C\u002Fp> \u003Cp>O que a WATS oferece em vez disso é uma \u003Cem>camada de autenticação física\u003C\u002Fem> — um eixo completamente diferente. Cada WATS NFC Metal Card tem um ID único. A primeira vez que a aproxima do seu telefone na aplicação móvel da WATS, o cartão emparelha com esse dispositivo específico; a partir daí só funciona com esse telefone emparelhado, agindo como um segundo fator de autenticação por toque. O cartão não guarda qualquer chave privada, e um cartão separado do telefone com que foi emparelhado não autentica nada.\u003C\u002Fp> \u003Cp>Enquadrar isto no âmbito deste artigo mantém as categorias limpas:\u003C\u002Fp> \u003Cul> \u003Cli>\u003Cstrong>A custódia dupla é uma conceção de custódia.\u003C\u002Fstrong> Responde a \"quem tem de assinar para que os fundos se movam\": duas chaves, uma delas detida pelo fornecedor.\u003C\u002Fli> \u003Cli>\u003Cstrong>O emparelhamento cartão-dispositivo é uma conceção de autenticação.\u003C\u002Fstrong> Responde a \"o que tem de estar fisicamente presente para o acesso\": o cartão e o telefone emparelhados. A autoridade de assinatura nunca sai do utilizador.\u003C\u002Fli> \u003C\u002Ful> \u003Cp>Assim, no espetro da custódia que este artigo traça, a WATS situa-se no extremo da auto-custódia pura, com um fator de hardware sobreposto para o controlo de acesso. A funcionalidade de token de taxa única da Hot Wallet, em que cada ação é paga num só token chamado ATS, é igualmente independente da custódia: tem a ver com \u003Cem>qual token paga a taxa de rede\u003C\u002Fem>, não com quem detém as suas chaves, e altera o token de pagamento em vez de tornar o gas mais barato. \u003Ca href=\"\u002Fblog\u002Fats-fee-model-explained\">O modelo de taxas ATS explicado\u003C\u002Fa> aborda esse lado por si só. Manter a custódia, a autenticação e as taxas em caixas separadas é exatamente o tipo de precisão que lhe permite avaliar qualquer carteira com clareza.\u003C\u002Fp> \u003Ch2>Conclusão\u003C\u002Fh2> \u003Cp>A custódia dupla permanente é um modelo de assinatura dois-de-dois: uma transação precisa tanto da sua chave como da chave do fornecedor, sempre, sem opção de desligar o segundo signatário. Não é custodial, porque o fornecedor nunca pode agir sozinho. Não é a auto-custódia clássica de chave única, porque você não é o único signatário. E não é multisig opcional, porque a exigência de duas chaves é fixa, e não um quórum flexível que você configura. O lugar rigoroso e honesto onde a colocar é o meio do espetro da custódia — definido por duas garantias que valem em todos os momentos: você nunca pode ser excluído, e o fornecedor nunca pode agir unilateralmente. A WATS, por seu lado, não é uma instância dessa conceção: cada produto WATS é auto-custódia, e o emparelhamento com um único dispositivo da NFC Metal Card acrescenta um fator de autenticação física em vez de uma segunda chave. Saber exatamente onde uma carteira se situa neste espetro — e escolher o compromisso de propósito — é todo o ponto.\u003C\u002Fp>",[10,13,16,19,22],{"q":11,"a":12},"Uma carteira de custódia dupla é custodial ou de auto-custódia?","Nenhuma das duas, em rigor. Não é custodial, porque o fornecedor detém apenas uma de duas chaves exigidas e nunca pode mover os seus fundos sozinho. Também não é auto-custódia pura, porque você não é o único signatário — uma contraparte participa em cada transação. A descrição rigorosa é uma posição intermédia deliberada: um modelo dois-de-dois em que você nunca pode ser excluído e o fornecedor nunca pode agir unilateralmente.",{"q":14,"a":15},"O que significa custódia dupla \"sempre ativa\"?","Significa que a exigência de duas chaves é fixa e permanente, não uma definição que se ativa ou um nível de segurança para o qual se faz upgrade. Cada transação precisa tanto da sua chave como da chave do fornecedor, sempre, sem nenhum modo que se reduza a um único signatário. Chamar-lhe opcional, ou algo em que se opta, seria um erro de categoria, porque o segundo signatário permanente é todo o ponto da conceção.",{"q":17,"a":18},"Em que difere a custódia dupla do multisig 2-de-3?","O multisig clássico como o 2-de-3 é uma política flexível na qual você opta e que configura — escolhe o quórum, atribui as chaves, e poderia até detê-las todas, o que a mantém em auto-custódia. A custódia dupla permanente é uma divisão dois-de-dois fixa entre si e um fornecedor específico, que não pode desligar. Uma configuração 2-de-3 ainda consegue assinar depois de perder uma chave; um dois-de-dois estrito não, e essa é a troca que faz para garantir que nenhuma das partes assina alguma vez sozinha.",{"q":20,"a":21},"O fornecedor pode mover os meus fundos sem mim numa carteira de custódia dupla?","Não. Num modelo genuíno de custódia dupla, o fornecedor detém apenas uma das duas chaves exigidas para assinar, pelo que lhe falta sempre uma assinatura e nunca pode mover os seus ativos por si só. Pela mesma lógica, você também nunca pode ser excluído, porque a sua chave é sempre um dos dois signatários exigidos. Essa restrição mútua é o que coloca o modelo entre custodial e auto-custódia.",{"q":23,"a":24},"A WATS usa custódia dupla permanente em algum dos seus produtos?","Não. Cada produto WATS — a extensão para Chrome, a aplicação móvel e a Hot Wallet — é auto-custódia: você detém as suas próprias chaves e seed phrase, e a WATS nunca detém uma chave. A camada de segurança física que a WATS oferece é de natureza diferente: cada NFC Metal Card tem um ID único e emparelha com um único dispositivo na aplicação móvel da WATS, funcionando apenas com esse telefone emparelhado como segundo fator de autenticação por toque. Isso é uma conceção de autenticação, não de custódia — a autoridade de assinatura permanece inteiramente consigo. É também separado do modelo de token de taxa única ATS da Hot Wallet, que diz respeito a qual token paga as taxas, não a quem detém as suas chaves.",1784634296332]