32 / 691COLD

Cold Storage

Armazenamento frio

Cold storage mantém segredos de assinatura Bitcoin fora de computadores gerais conectados. O bitcoin permanece on-chain; uma carteira watch-only acompanha e prepara, e um signer separado autoriza gastos conforme uma política de recuperação.

Uma carteira só é cold quando keys ou seed são gerados, guardados e usados numa fronteira de assinatura isolada. Dispositivo, backup, passphrase, descriptor, verificação e pessoas formam o sistema. Offline reduz ataque remoto, não perda, coerção, firmware malicioso ou erro humano.

Cold descreve exposição de chaves, não localização das moedas: UTXOs continuam públicos. Laptop desconectado pode ter sido comprometido antes; placa metálica é backup. Malware, roubo, incêndio, coerção, destruição, fornecedor e morte exigem controles distintos. Glacier divide setup, deposit, withdrawal, viewing e maintenance. [Glacier Protocol — About Glacier] [Glacier Protocol — Protocol Structure]

Coordenador online guarda dados públicos—idealmente descriptor com checksum e key origins—consulta node, acha UTXOs, deriva endereços e cria unsigned transaction. Cold signer tem autoridade. Vazamento de xpub/descriptor revela endereços e saldos; coordenador comprometido pode substituir destino ou detalhes. [BIP 380 — Output Script Descriptors] [Bitcoin Core — Output Descriptors] [Bitcoin Optech — Output Script Descriptors]

Gere segredos na fronteira prevista, registre formato/passphrase, exporte configuração e verifique cada signer. BIP129 define duas rodadas multisig, registro de policy e prova da chave. Confira endereço no dispositivo, envie pouco, confirme watch-only e teste spend/recovery antes de grande depósito. [BIP 129 — Bitcoin Secure Multisig Setup] [COLDCARD — Address Explorer]

BIP174 define PSBT como maps global/input/output com magic 0x70 0x73 0x62 0x74 0xff. Creator propõe, updater adiciona UTXO/scripts/paths, signer assina e finalizer extrai transaction. BIP370 é v2, BIP371 adiciona Taproot; teste compatibilidade. Broadcast após combinar assinaturas. [BIP 174 — Partially Signed Bitcoin Transaction Format] [BIP 370 — PSBT Version 2] [BIP 371 — Taproot Fields for PSBT] [Bitcoin Core — PSBT Howto] [Bitcoin Core — Offline Signing Tutorial]

Na tela confiável compare cada destino, valor, fee/rate, inputs, sighash e change. Metadata falsa pode disfarçar saída atacante como change; BIP174 exige confirmar propriedade. Para alto valor, segunda pessoa e canal autenticado independente. [BIP 174 — Partially Signed Bitcoin Transaction Format] [COLDCARD — Address Explorer] [COLDCARD — QR Scanner and PSBT Signing]

Dispositivo e backup cobrem falhas opostas. Mnemonic BIP39 + passphrase recupera tudo; juntos são um alvo, passphrase esquecida abre outro wallet válido. Shares SLIP39 abaixo do threshold não revelam segredo, mas perdas demais impedem recovery. Proteja fogo, água, corrosão e fotos; nunca online. [Trezor — Wallet Backups] [Trezor — Shamir Backup]

m-of-n distribui autorização e tolera menos perdas que threshold, mas seeds podem não reconstruir threshold, xpubs, ordem, paths ou script. Guarde descriptor/BSMS separado. Geografia só ajuda sem desastre atingir threshold. Multisig deve reduzir risco concreto apesar de custo, fees, privacy e herança. [BIP 380 — Output Script Descriptors] [BIP 129 — Bitcoin Secure Multisig Setup] [Bitcoin Core — Output Descriptors]

Air gap remove conexões rotineiras, não bytes hostis via QR, NFC ou microSD. PSBT malformado, parser, firmware ou display enganoso cruzam a fronteira. Firmware verificado, padrões e checks rígidos. microSD não limpa laptop; air-gapped é topologia, não certificado. [BIP 174 — Partially Signed Bitcoin Transaction Format] [Bitcoin Core — Offline Signing Tutorial] [COLDCARD — QR Scanner and PSBT Signing]

Inclua roubo, cópia, coerção, vigilância e herdeiros. Não concentre threshold ou seed+passphrase+instruções. Lacre não impede cópia; duress wallet não garante proteção. Documente papéis sem segredos, limite quem conhece saldo/local e diferencie custody pessoal de dual control institucional. [Glacier Protocol — About Glacier] [Glacier Protocol — Protocol Structure] [Trezor — Wallet Backups]

Cheque watch-only, mídia, instruções e compatibilidade sem expor seed. Drill deve reconstruir descriptor, achar UTXO receive/change e assinar. Antes de trocar firmware, aparelho ou policy, faça pequeno spend. Sob suspeita crie nova policy e sweep após teste; mantenha o antigo até receive e spend bem-sucedidos. [Bitcoin Core — Offline Signing Tutorial] [Glacier Protocol — About Glacier] [Glacier Protocol — Protocol Structure]

Para ter uma visão mais completa, leia este verbete junto com Hardware Wallet, Autocustódia, Air-gapped Wallet, PSBT, Seed Phrase, BIP 39. Também há referências a este verbete em Hardware Wallet, Watch-only Wallet, PSBT, Autocustódia.

DOC · 001BIP 174 — Partially Signed Bitcoin Transaction FormatEspecificação ↗DOC · 002BIP 370 — PSBT Version 2Especificação ↗DOC · 003BIP 371 — Taproot Fields for PSBTEspecificação ↗DOC · 004BIP 380 — Output Script DescriptorsEspecificação ↗DOC · 005BIP 129 — Bitcoin Secure Multisig SetupEspecificação ↗DOC · 006Bitcoin Core — PSBT HowtoDocumentação ↗DOC · 007Bitcoin Core — Offline Signing TutorialDocumentação ↗DOC · 008Bitcoin Core — Output DescriptorsDocumentação ↗DOC · 009Glacier Protocol — About GlacierDocumentação ↗DOC · 010Glacier Protocol — Protocol StructureDocumentação ↗DOC · 011COLDCARD — Address ExplorerDocumentação ↗DOC · 012COLDCARD — QR Scanner and PSBT SigningDocumentação ↗DOC · 013Trezor — Wallet BackupsDocumentação ↗DOC · 014Trezor — Shamir BackupDocumentação ↗DOC · 015Bitcoin Optech — Output Script DescriptorsDocumentação ↗
Revisado em 1º de agosto de 2026Fontes em primeiro lugar · Não é recomendação de investimento