Watch-only é um limite de capacidade: conhece public keys, scripts ou descriptors, mas nenhum segredo de assinatura. Calcula saldo e cria PSBT; um signer separado autoriza. Tirar keys do coordenador reduz roubo remoto, não torna seus dados confiáveis.
Reconhece outputs de scripts conhecidos, acompanha confirmations e soma UTXO. Não prova controle de keys, não assina nem valida sozinho o melhor chain. O balance cobre apenas o watch set descoberto; uma address e uma descriptor wallet têm escopos muito diferentes. [Bitcoin Core RPC — createwallet] [Bitcoin Core RPC — importdescriptors]
Importar address cobre um script, não futuros receive/change. Account xpub deriva children non-hardened, mas não define P2PKH, SegWit, Taproot, internal branch ou threshold. Descriptor carrega essa policy. Exporte account/network/script type corretos; não adivinhe path. [BIP 32 — Hierarchical Deterministic Wallets] [BIP 380 — Output Script Descriptors] [Bitcoin Core — Output Descriptors]
BIP380 descreve conjuntos de output scripts. wpkh([fingerprint/path]xpub…/0/*)#checksum inclui template, origin, branch, wildcard e checksum; tr() é BIP386 e multipath BIP389. Checksum detecta erro, não autentica origem. Descriptor com xprv não é watch-only. [BIP 380 — Output Script Descriptors] [BIP 386 — tr() Output Script Descriptors] [BIP 389 — Multipath Descriptor Key Expressions] [Bitcoin Core — Output Descriptors]
HD wallets usam com frequência /0/* receive e /1/* change. Sem internal, change some da visão; range pequeno ou next_index atrasado oculta depósitos. Coordenadores dessincronizados reutilizam address. Sincronize e confira cada endereço no signer. [BIP 389 — Multipath Descriptor Key Expressions] [Bitcoin Core RPC — importdescriptors]
importdescriptors usa timestamp: now ignora histórico, 0 escaneia desde genesis. Range, active/internal, blocos disponíveis e pruning afetam o resultado. Saldo vazio não é key perdida. Guarde birthday/height e valide recovery com transactions conhecidas. [Bitcoin Core RPC — importdescriptors] [Bitcoin Core — Offline Signing Tutorial]
Coordinator escolhe UTXO, destination, fee e change e cria PSBT. BIP174 fornece outputs, scripts e paths ao offline signer. No trusted display confira destinations, amounts, fee, sighash e change; antes do broadcast compare final transaction. [BIP 174 — Partially Signed Bitcoin Transaction Format] [Bitcoin Core — Offline Signing Tutorial]
xpub não gasta, mas revela descendants non-hardened e permite agrupar addresses, balances, timing e change. Consultar servidor terceiro também revela o watch set. Use full node próprio, separe accounts, limite cópias e proteja descriptors/labels. [BIP 32 — Hierarchical Deterministic Wallets] [Bitcoin Optech — Output Script Descriptors] [Sparrow Wallet — Quick Start Guide]
BIP32: parent xpub mais um non-hardened child private key permite recuperar parent private key. xpub sozinho não basta; a combinação compromete o branch. Limite hardened acima do account reduz impacto. Nunca importe xprv ou seed. [BIP 32 — Hierarchical Deterministic Wallets]
Multisig exige threshold, script type, todos os cosigner xpubs, origins, ordem e ambos branches. Seeds sem descriptor podem gerar addresses diferentes. Verifique policy/address em cada signer, salve configuração checksummed e proteja o graph conjunto. [BIP 380 — Output Script Descriptors] [Bitcoin Core — Multisig Tutorial]
Salve receive/change descriptors, origins, network, birthday, range, labels e policy separadamente. BIP329 leva labels, não policy. Teste import, rescan, addresses, UTXO, PSBT, signature e final transaction. Watch-only observa e coordena, não autoriza. [BIP 329 — Wallet Labels Export Format] [Bitcoin Core RPC — importdescriptors] [Electrum — Cold Storage]
Para ter uma visão mais completa, leia este verbete junto com Extended Public Key (xpub), Carteira, Cold Storage, Output Descriptor, PSBT, Bitcoin. Também há referências a este verbete em HD Wallet, Cold Storage, Extended Public Key (xpub), Output Descriptor.