Uma chave privada é um número secreto que prova que você é o dono das criptomoedas em determinado endereço e que o autoriza a gastá-las. Quem tem a chave controla os fundos. Não existe redefinição de senha. Não existe recuperação de conta, nem autoridade que possa passar por cima dela.
Daí vem o "not your keys, not your coins" (se as chaves não são suas, as moedas não são suas). A propriedade em cripto não é um registro do seu nome associado a um saldo. É a posse de um número.
O que uma chave privada é, de fato
Um número inteiro aleatório muito grande. No Bitcoin e na Ethereum, ele tem 256 bits, normalmente exibidos como uma sequência de 64 caracteres hexadecimais que nada significa à primeira vista.
O tamanho é a segurança. Existem cerca de 10^77 chaves privadas possíveis, um número próximo da contagem estimada de átomos no universo observável. Adivinhar uma não é difícil. É aritmeticamente impossível.
Como funciona a cadeia de chaves
São três elementos, derivados em uma única direção.
- Chave privada. O número aleatório secreto.
- Chave pública. Derivada da chave privada por meio de multiplicação em curva elíptica.
- Endereço. Derivado da chave pública, normalmente aplicando um hash e acrescentando um checksum.
Para a frente, cada etapa é fácil. Para trás, é impossível. É exatamente essa assimetria que torna seguro publicar um endereço de cripto onde você quiser, enquanto a chave que está por trás dele permanece secreta para sempre.
Como funciona a assinatura
Aqui está a parte que explica por que a chave nunca precisa ser compartilhada.
Ao enviar uma transação, sua carteira produz uma assinatura digital sobre os detalhes daquela transação específica, usando a chave privada. Contra a sua chave pública, a rede então verifica a assinatura.
A verificação prova duas coisas ao mesmo tempo. Que quem assinou detinha a chave privada, e que a transação não foi alterada desde a assinatura. Em nenhum momento ela revela a chave em si.
Assim, a chave permanece no seu dispositivo. Só a assinatura viaja.
Onde as chaves privadas ficam
| Local | Quem detém a chave | Trade-off |
|---|---|---|
| Carteira de hardware | Você, em um dispositivo offline dedicado | Autocustódia mais forte, custa dinheiro, fácil de perder |
| Carteira de software | Você, em um celular ou computador | Prática, exposta a malware |
| Carteira de papel | Você, impressa | Offline, frágil, desconfortável para gastar |
| Exchange | A exchange | Conta recuperável, risco de plataforma |
| Custódia MPC | Dividida entre partes, sem detentor único | Sem ponto único de comprometimento, exige confiança na configuração |
O MPC, ou multi-party computation (computação multipartes), muda a natureza do problema. Em vez de uma chave existir em um único lugar, a capacidade de assinar é dividida em partes mantidas separadamente. Nenhuma parte isolada consegue assinar. Nenhuma chave completa jamais se forma em lugar algum.
Chave privada vs frase de recuperação vs chave pública
São três termos que as pessoas confundem o tempo todo.
- Chave privada. Controla um endereço. Gasta os fundos.
- Chave pública. Derivada da chave privada. Usada para verificar assinaturas.
- Frase de recuperação. O segredo mestre a partir do qual uma carteira deriva muitas chaves privadas. Faz o backup de tudo.
Logo, uma frase de recuperação é mais sensível do que qualquer chave privada isolada, porque destrava todas elas.
Como as chaves privadas são perdidas ou roubadas
- Phishing. Sites falsos de carteiras e impostores de suporte pedindo que você "verifique" uma chave. Esta é, de longe, a maior categoria de perdas.
- Malware. Sequestradores de área de transferência e keyloggers em um dispositivo infectado.
- Armazenamento digital. Capturas de tela, anotações na nuvem e gerenciadores de senha: todos sincronizam com algum lugar.
- Hardware descartado. Entre 3 e 4 milhões de bitcoin estão em carteiras cujas chaves não existem mais.
- Aleatoriedade ruim. Geradores de números aleatórios fracos já produziram chaves que depois foram quebradas por força bruta. Daí a razão pela qual as chaves devem vir de uma carteira, e nunca ser inventadas à mão.
- Roubo físico. Uma chave anotada no papel que outra pessoa encontra é uma carteira que outra pessoa esvazia, e não há segundo fator entre esses dois eventos.
Note o que falta nessa lista. Nunca ninguém quebrou por adivinhação uma chave privada gerada corretamente.
As regras que realmente importam
- Nunca a compartilhe. Nem com o suporte, nem com a equipe de um projeto, nem com ninguém.
- Nunca a digite em um site ou aplicativo que não tenha sido você a acessar por iniciativa própria.
- Nunca a armazene em formato digital, de nenhuma maneira.
- Gere-a dentro de uma carteira confiável, nunca escolhendo você mesmo um número.
- Presuma que qualquer chave que tenha passado por um dispositivo conectado à internet pode estar comprometida.
Segurança que você pode verificar na mb.io
A autocustódia coloca todo o peso na sua gestão de chaves. Transferi-la para uma instituição auditada é um trade-off diferente, e não estritamente melhor.
A mb.io é uma exchange cripto de mercado à vista regulamentada, apoiada pelo MultiBank Group, instituição financeira fundada em 2005 que atende mais de 2 milhões de clientes em mais de 100 países.
- Custódia MPC de nível institucional com tecnologia Fireblocks, de modo que nenhuma chave completa existe em um único lugar
- Segregação dos fundos dos clientes
- Nota de segurança 10/10 da Hacken, auditora independente de segurança em blockchain
- Regulamentada pela VARA nos Emirados Árabes Unidos e pela AUSTRAC na Austrália
- Compre, venda e faça swap em três etapas, do cadastro à compra
- Suporte ao cliente 24/7, na web e nos aplicativos iOS e Android
Abra sua conta e comece a operar na mb.io.
Perguntas frequentes
O que acontece se alguém obtiver minha chave privada?
Essa pessoa pode gastar imediatamente tudo o que está naquele endereço, e as transações não podem ser revertidas. Revogar uma chave comprometida é impossível. Mover os fundos para um novo endereço mais rápido do que o atacante é a única resposta.
Uma chave privada pode ser adivinhada ou quebrada?
Não. Existem cerca de 10^77 chaves possíveis, o que coloca a força bruta além de qualquer hardware concebível. Toda perda documentada veio de phishing, malware, geração fraca de chaves ou exposição física.
Qual é a diferença entre uma chave privada e uma frase de recuperação?
Uma chave privada controla um único endereço. Usada para derivar muitas chaves privadas e endereços, a frase de recuperação é o segredo mestre, o que a torna a mais sensível das duas.
Minha chave privada está armazenada na blockchain?
Não. Endereços e transações são o que a blockchain registra. Sua chave privada existe apenas no seu dispositivo ou com quem faz a custódia para você.
Preciso conhecer minha chave privada para usar cripto?
Em geral, não. Por trás de uma frase de recuperação, as carteiras modernas gerenciam as chaves, e as exchanges guardam as chaves para você. A maioria dos usuários nunca vê uma chave privada bruta.
O que é custódia MPC?
Multi-party computation, ou computação multipartes, em que a capacidade de assinar é dividida em partes mantidas por entidades separadas. Autorizar uma transação exige mais de uma parte, e nenhuma chave completa jamais se forma em um único lugar.
Posso trocar minha chave privada?
Não. As chaves são fixas para o seu endereço. Trocar de chave significa gerar um novo endereço e mover os fundos para lá.
Por que "not your keys, not your coins" é verdade?
Porque controlar a chave é controlar o ativo. Em uma exchange, a plataforma detém a chave, então seu acesso depende da solvência e da conduta dela, e não da criptografia.

