Custodire Bitcoin per conto di un piccolo team, di un’associazione o di una società richiede un approccio diverso rispetto alla custodia personale. Il problema non è soltanto proteggere una seed phrase: bisogna anche evitare che una singola persona possa spostare i fondi senza controllo, garantire la continuità operativa quando qualcuno è assente e gestire in modo ordinato l’ingresso o l’uscita dei membri del gruppo.
La domanda corretta non è quindi soltanto “dove conserviamo i Bitcoin?”, ma “chi può autorizzare un’operazione, con quali strumenti e secondo quale procedura?”. Una buona configurazione combina tecnologia, ruoli chiari e documentazione. Il multisig può essere utile, ma non sostituisce una policy di custodia né elimina il rischio di errori umani.
Perché la custodia di gruppo è diversa da quella individuale
In un wallet personale, il titolare può decidere autonomamente come ricevere, conservare e trasferire i fondi. In un team, invece, esistono almeno quattro esigenze aggiuntive:
- separazione dei poteri: nessun singolo membro dovrebbe poter disporre liberamente dei fondi, se il contesto richiede controlli condivisi;
- continuità: il wallet deve restare accessibile anche in caso di assenza, malattia, perdita del dispositivo o uscita di una persona dal gruppo;
- tracciabilità: ogni trasferimento dovrebbe essere associato a una richiesta, a un’approvazione e a una verifica;
- recuperabilità: il gruppo deve sapere come ricostruire l’accesso senza riunire seed phrase in un unico luogo non protetto.
Un errore frequente consiste nel creare un wallet su un exchange o su un dispositivo personale e condividere le credenziali con gli altri membri. Questa soluzione è semplice soltanto in apparenza: aumenta il rischio di compromissione, rende difficile revocare gli accessi e non chiarisce chi sia effettivamente autorizzato a operare.
Il modello dei ruoli: chi decide, chi firma e chi controlla
Prima di scegliere un wallet è utile distinguere le funzioni. La stessa persona può svolgere più ruoli in un gruppo molto piccolo, ma la separazione concettuale resta importante.
- proponente: prepara una richiesta di pagamento indicando destinatario, importo, rete e motivazione;
- firmatario: usa il proprio dispositivo di firma per approvare una transazione;
- verificatore: controlla indipendentemente indirizzo, importo e destinazione prima della firma;
- amministratore: mantiene la documentazione tecnica e organizza i test di recupero, senza necessariamente poter muovere i fondi;
- revisore: verifica periodicamente saldi, transazioni e rispetto della procedura.
Questi ruoli non devono per forza corrispondere a persone diverse. Tuttavia, concentrare proposta, verifica e firma nella stessa persona riduce il valore dei controlli interni. Anche in un team di due o tre persone è possibile introdurre una doppia verifica per le operazioni più importanti.
Multisig: il principio del quorum
Un wallet multisig richiede più firme per autorizzare una transazione. La configurazione viene spesso descritta con due numeri: il numero totale dei partecipanti e il numero minimo di firme necessarie. Per esempio, in uno schema “2 su 3” esistono tre chiavi, ma ne servono almeno due per spendere i fondi.
Il vantaggio principale è la riduzione del rischio di compromissione di una singola chiave. Se un dispositivo viene perso o una seed phrase viene copiata, l’attaccante non dovrebbe poter trasferire autonomamente i Bitcoin, purché il quorum richieda altre firme.
Il multisig introduce però nuovi rischi:
- una configurazione errata può rendere difficile o impossibile il recupero;
- le chiavi possono essere disponibili, ma il gruppo può perdere il file o le informazioni necessarie a ricostruire il wallet;
- indirizzi, script e formato di backup devono essere compatibili tra i diversi strumenti;
- un quorum troppo alto può bloccare l’operatività quando alcuni firmatari non sono raggiungibili;
- un quorum troppo basso può lasciare a poche persone un potere eccessivo.
La scelta del quorum non dovrebbe essere basata soltanto sul numero dei membri. Bisogna considerare assenze prevedibili, turnover, rischio di collusione, dimensione dei fondi e tempo massimo accettabile per autorizzare un pagamento.
Un esempio pratico di organizzazione
Immaginiamo un’associazione con quattro persone autorizzate. Una possibile architettura dimostrativa è un wallet “3 su 4”: ciascun firmatario conserva una chiave su un dispositivo separato e ogni pagamento richiede tre approvazioni.
Il flusso operativo potrebbe essere questo:
- una persona prepara la richiesta, specificando destinatario, importo e causale;
- un secondo membro verifica l’indirizzo copiandolo da una fonte indipendente e, quando possibile, confrontandolo sul dispositivo di firma;
- la transazione viene condivisa con i firmatari senza inviare seed phrase o chiavi private;
- tre membri firmano separatamente;
- un revisore registra l’identificativo della transazione e aggiorna la documentazione contabile.
Questo esempio non è una raccomandazione universale. In un gruppo con poche persone, un quorum 3 su 4 può essere troppo rigido se una firma non è disponibile. In altri casi, invece, un modello 2 su 3 può offrire un equilibrio più pratico tra sicurezza e continuità.
Che cosa deve contenere la policy di custodia
La policy è il documento che spiega come funziona il sistema. Non deve contenere seed phrase, chiavi private, PIN o passphrase. Deve invece descrivere la struttura del wallet in modo sufficiente a permettere il controllo e il recupero.
Una policy ben costruita dovrebbe indicare:
- scopo del wallet e tipo di fondi custoditi;
- persone autorizzate e rispettivi ruoli;
- quorum richiesto per i trasferimenti ordinari e per quelli urgenti;
- limiti interni, se previsti, per importi o categorie di pagamento;
- strumenti utilizzati e versioni compatibili, senza affidarsi a un solo computer;
- posizione dei dispositivi e dei backup, descritta senza rivelare informazioni sufficienti a rubarli;
- procedura per creare, verificare, approvare e archiviare una transazione;
- procedura in caso di perdita, furto, sospetta compromissione o uscita di un firmatario;
- frequenza dei test di recupero e delle revisioni.
È utile conservare una copia della policy in più luoghi separati, anche in formato cartaceo o digitale protetto. Il documento deve essere comprensibile a una persona competente che non abbia partecipato alla configurazione iniziale.
Backup, recupero e prova di funzionamento
In un sistema multisig non basta salvare le singole seed phrase. Occorre conservare anche le informazioni necessarie a ricostruire la struttura del wallet: per esempio descriptor, chiavi pubbliche estese, configurazione del quorum e percorso di derivazione, quando previsto dal software utilizzato.
La documentazione pubblica non permette di spendere direttamente i fondi, ma può rivelare saldi e movimenti se usata per creare un wallet watch-only. Per questo deve essere protetta anche dal punto di vista della riservatezza.
Prima di depositare somme rilevanti, il gruppo dovrebbe eseguire un test completo:
- creare o importare la configurazione su dispositivi separati;
- verificare che tutti vedano gli stessi indirizzi e lo stesso saldo;
- ricevere una somma di prova;
- preparare una transazione di piccolo importo;
- firmarla con il quorum previsto;
- simulare il recupero usando soltanto i backup e la documentazione autorizzata.
Il test deve essere ripetuto dopo modifiche importanti, sostituzione di un dispositivo o aggiornamento della procedura. Un backup che non è mai stato verificato è soltanto un’ipotesi di recupero.
Come gestire l’uscita di un firmatario
La revoca dell’accesso è una delle differenze più importanti rispetto alla custodia individuale. Se una persona lascia il gruppo, non è sufficiente chiederle di non usare più il dispositivo. La sua chiave potrebbe essere stata copiata, oppure il dispositivo potrebbe essere già compromesso.
La soluzione normalmente più prudente è creare un nuovo wallet con una nuova configurazione di chiavi e trasferire i fondi dal vecchio wallet al nuovo. La procedura deve essere pianificata e verificata da più membri. Il vecchio wallet dovrebbe poi essere considerato non più adatto alla custodia principale.
La stessa logica vale dopo lo smarrimento di una seed phrase, un sospetto accesso non autorizzato o la perdita di controllo su un dispositivo. Cambiare soltanto il PIN non risolve il problema se la chiave privata è stata copiata.
Errori da evitare
- condividere seed phrase o PIN: il sistema perde la separazione dei ruoli e diventa difficile stabilire chi abbia accesso;
- concentrare tutti i dispositivi nello stesso luogo: furto, incendio o accesso fisico possono colpire più chiavi contemporaneamente;
- usare un solo amministratore tecnico: se soltanto una persona conosce la configurazione, il gruppo resta dipendente da quel singolo punto di fallimento;
- firmare senza verificare sul dispositivo: un computer compromesso può mostrare un indirizzo diverso da quello contenuto nella transazione;
- confondere documentazione e segreti: policy, descriptor e indirizzi pubblici non devono essere archiviati insieme a seed phrase e passphrase;
- non pianificare le emergenze: l’urgenza è il momento peggiore per decidere chi può muovere i fondi e con quali controlli.
La custodia di gruppo è anche un problema organizzativo
Un wallet multisig può ridurre la dipendenza da una singola chiave, ma non impedisce frodi interne, errori di indirizzo, phishing o approvazioni superficiali. La sicurezza dipende anche dalla qualità delle procedure: doppia verifica del destinatario, registrazione delle richieste, formazione dei firmatari e test periodici.
Per un piccolo team, il modello più solido è quello che tutti i membri autorizzati riescono a comprendere e applicare senza improvvisare. Una configurazione tecnicamente avanzata ma documentata male può essere più fragile di una soluzione più semplice, con ruoli chiari, backup verificati e un quorum coerente con le reali esigenze operative.
La domanda finale da porsi è concreta: se domani una persona perdesse il proprio dispositivo o lasciasse il gruppo, gli altri saprebbero recuperare e spostare i fondi in modo controllato? Se la risposta è no, il problema non è soltanto il wallet: è l’intero modello di custodia.


