Custódia institucional com MPC: o que significa para o saldo da sua empresa
A custódia institucional com MPC divide a chave que movimenta um saldo em fragmentos, de modo que a chave completa nunca existe em um só lugar. Reduz o roubo e o erro individual, mas não elimina a dependência do provedor.
Quando uma empresa deixa caixa operacional em uma plataforma de ativos digitais, a pergunta incômoda não é como o dinheiro se move, e sim quem controla a chave que o move. É uma pergunta de tesouraria, não de tecnologia, e raramente chega ao comitê financeiro antes da assinatura do contrato.
Na Soulbit Academy explicamos o que a custódia institucional com MPC significa para o saldo de uma empresa, com o mesmo rigor para o que ela protege e para o que deixa em aberto. A Soulbit é uma plataforma custodial: o cliente não administra chaves. Aqui descrevemos como esse modelo funciona, seus limites e as perguntas que você deve fazer a qualquer provedor, inclusive à Soulbit.
O que é a custódia institucional e por que a empresa não administra as chaves
A custódia institucional é o modelo em que uma entidade especializada guarda as chaves privadas das carteiras e assina as movimentações em nome do cliente. Em um ativo digital, quem controla a chave controla o saldo. No modelo custodial, esse controle é do custodiante, não da empresa cliente.
Isso precisa ficar claro desde o início, porque às vezes se confunde com outros arranjos. A Soulbit é custodial: a empresa não tem nem administra chaves e, por isso, também não pode perdê-las. Em troca, depende de que o provedor e seu custodiante operem bem e cumpram suas obrigações.
Para uma PME com área financeira enxuta, a vantagem operacional é clara: ninguém precisa guardar frases de recuperação ou dispositivos de assinatura, e a saída de um colaborador não deixa uma chave órfã. Delega-se uma função especializada e aceita-se uma relação de confiança.
Essa relação de confiança é risco de contraparte. Tratamos o tema em risco de contraparte na tesouraria: como avaliar a quem você confia o saldo e aqui o retomamos pelo ângulo da custódia. Para uma visão geral do produto, veja o que é a Soulbit e como funciona.
Como funciona a custódia MPC: uma chave que nunca existe inteira
A custódia MPC (computação multipartidária) divide a chave em fragmentos gerados e usados em lugares diferentes, de modo que a chave completa nunca existe em um único local. Para assinar uma transação, os fragmentos colaboram por meio de um protocolo criptográfico sem se juntarem. O resultado é uma assinatura válida, não uma chave remontada.
A diferença em relação ao esquema clássico é estrutural. Uma carteira tradicional tem uma chave única, e quem a obtém pode movimentar todo o saldo. No MPC esse ponto único não existe: um atacante, ou um colaborador desleal, precisaria comprometer vários fragmentos separados ao mesmo tempo.
Nenhuma pessoa, nem na Soulbit nem no custodiante, vê uma chave completa. Essa é a propriedade que interessa ao CFO: o erro ou a má-fé de uma só pessoa não basta, sozinho, para esvaziar um saldo.
O MPC tem respaldo na pesquisa criptográfica pública. O instituto de padrões dos Estados Unidos, o NIST, mantém o projeto Multi-Party Threshold Cryptography, que desenvolve esquemas para distribuir a confiança na operação de primitivas criptográficas, como assinaturas digitais, com vistas a uma possível padronização. É a base conceitual do que descrevemos.
MPC é o mesmo que ter várias pessoas aprovando um pagamento?
Não. O MPC reparte a chave criptográfica entre fragmentos; não define quem aprova um pagamento dentro da empresa. Um fluxo de aprovação com várias assinaturas humanas é um controle de negócio distinto. A Soulbit não afirma hoje fluxos de aprovação configuráveis pelo cliente: se esse controle é indispensável para a sua política, pergunte e verifique por escrito.
O que a custódia MPC mitiga no saldo da sua empresa e o que não mitiga
A custódia MPC mitiga dois riscos concretos, o roubo de uma chave única e o erro de uma só pessoa, e não mitiga os riscos que dependem da entidade, da regulação ou do emissor da stablecoin. Separar as duas listas evita a confusão mais comum: achar que uma tecnologia de assinatura substitui a análise de contraparte.
O primeiro risco que ela mitiga é o roubo de uma chave única, porque essa chave não existe. O segundo é o erro ou a má-fé de um indivíduo, porque ninguém vê a chave inteira. De forma parcial, também reduz o comprometimento de um único ponto da infraestrutura, porque um fragmento isolado não assina.
| Risco | O MPC mitiga? | O que realmente o gerencia |
|---|---|---|
| Roubo de uma chave única | Sim, porque a chave completa não existe em um só lugar | Desenho criptográfico e distribuição de fragmentos |
| Erro ou má-fé de uma pessoa | Sim, porque nenhum indivíduo vê a chave completa | Processos internos do custodiante e do provedor |
| Insolvência ou má gestão do provedor | Não | Segregação jurídica, licenças, contrato e diligência prévia |
| Mudança regulatória ou sanção sobre o provedor | Não | Acompanhamento regulatório e plano de saída da empresa |
| Falha do emissor da stablecoin ou perda de paridade | Não | Análise do emissor e de suas reservas, diversificação |
| Aprovação indevida de um pagamento dentro da empresa | Não | Políticas e controles internos da empresa |
A leitura honesta da Tabela 1 é que o MPC reforça a segurança da chave, não a solvência de quem a guarda. Uma empresa pode estar bem protegida contra o roubo e continuar exposta à insolvência do provedor. Por isso a tecnologia de custódia se avalia junto com o marco de contraparte, não no lugar dele.
O risco do emissor merece nota própria. USDC e USDT são stablecoins emitidas por entidades privadas distintas, e seu valor depende das reservas e da gestão de cada emissor. Nenhuma custódia, por mais sofisticada, protege contra a perda de paridade. Analisamos isso em USDC versus USDT para empresas.
O motor de assinatura: o que acontece quando sua empresa paga a folha ou converte saldo
O motor de assinatura do custodiante é o componente pelo qual passa toda movimentação de saldo, seja uma folha de pagamento, um saque ou uma conversão. A Soulbit prepara a operação, o custodiante a assina com a colaboração dos fragmentos MPC e a transação é publicada na rede. Nenhuma movimentação pula essa etapa.
Um caso hipotético: uma software house brasileira com cerca de 50 pessoas, que paga prestadores no exterior, envia um arquivo de pagamento em lote. A plataforma valida o arquivo, o custodiante assina cada pagamento e os destinatários recebem o saldo. Essa assinatura é o ponto em que a criptografia substitui a chave única de um esquema tradicional.
Dois controles acompanham a movimentação. O primeiro é o monitoramento de transações on-chain, conhecido como KYT, que procura padrões e contrapartes de risco; explicamos em KYT e AML: monitoramento de pagamentos. O segundo é a verificação da empresa antes de operar, o KYB, descrito em o que é o KYB.
A assinatura MPC protege a chave, o KYT observa as transações e o KYB identifica quem opera a conta. Nenhuma camada substitui as outras.
Custódia institucional e risco de contraparte: do que você depende do provedor
Com a custódia institucional, a empresa depende do provedor para acessar seu saldo, e essa dependência é risco de contraparte mesmo quando a tecnologia de assinatura é sólida. Aceitá-la faz parte do acordo; ignorá-la é o erro. A pergunta útil é quanto risco a empresa assume e que evidência o respalda.
Os reguladores levam o tema a sério. O Regulamento (UE) 2023/1114, conhecido como MiCA, disciplina no artigo 75 a guarda e a administração de criptoativos por conta de clientes. Entre outras coisas, exige uma política de custódia e a separação das posições dos clientes em relação às do provedor, e responsabiliza o provedor pela perda de criptoativos ou dos meios de acesso quando lhe for imputável.
O Comitê de Basileia publicou em dezembro de 2022 o padrão Prudential treatment of cryptoasset exposures, dirigido aos bancos, que inclui o risco operacional entre os riscos a gerenciar.
O que um CFO deve obter por escrito antes de deixar saldo em uma plataforma custodial?
O CFO deve obter por escrito a identidade da entidade que guarda as chaves, o mecanismo jurídico que segrega os fundos de clientes, o regime de responsabilidade diante de uma perda e os relatórios de terceiros disponíveis, com escopo e data. Essas respostas não devem ser presumidas, e nenhum provedor sério deveria se recusar a documentá-las.
| Pergunta de diligência prévia | O que o provedor deve responder | Documento de respaldo |
|---|---|---|
| Quem guarda as chaves? | A entidade que as administra e sua relação contratual com o provedor | Descrição escrita do modelo de custódia |
| Como os fundos de clientes são segregados? | O mecanismo jurídico que separa o saldo do cliente do balanço do provedor | Contrato ou termos de serviço |
| Quem responde se houver perda? | O regime de responsabilidade e seus limites | Cláusulas do contrato de serviço |
| Existe cobertura de seguro sobre os fundos? | Se existir, escopo, limites e exclusões; se não, que não existe | Apólice ou declaração escrita |
| Que relatórios de terceiros existem? | Auditorias ou attestations com escopo e data | Relatório mais recente |
| Que prazo de saque vale sob estresse? | Prazos operacionais e condições de suspensão | Contrato e política operacional |
Este artigo não afirma, para a Soulbit, respostas a todas as linhas da Tabela 2. Por isso a tabela está redigida como questionário para qualquer provedor, não como ficha da Soulbit. Aplique-a também à Soulbit antes de operar e peça cada resposta por escrito.
Como três empresas de países diferentes interpretam o tema
O mesmo modelo de custódia é lido de forma distinta em cada país, porque mudam o regulador, a contabilidade e o hábito bancário. Os três casos a seguir são hipotéticos e servem para ilustrar perguntas, não para descrever clientes reais.
Uma exportadora brasileira de autopeças, com 70 funcionários, quer manter saldo em USDC entre o recebimento de um cliente europeu e o pagamento a fornecedores. Seu CFO pergunta como o saldo é tratado no balanço e qual relatório de custódia pode arquivar no fechamento. A referência regulatória local é o Banco Central do Brasil.
Uma distribuidora chilena de insumos agrícolas quer pagar fornecedores no exterior. Seu gerente financeiro quer saber qual autorização o provedor invoca e como se documenta a origem dos fundos.
Uma empresa mexicana de logística que recebe de clientes americanos estuda MiCA porque um parceiro europeu opera sob esse marco. Seu advogado quer confirmar se a compatibilidade declarada equivale a uma autorização, distinção que explicamos em MiCA 2026 para empresas latino-americanas.
Nos três casos a tecnologia MPC é a mesma. O que muda é a pergunta de contraparte. A custódia institucional responde bem à questão do roubo de chaves e deixa em aberto quem responde perante a empresa.
O que a Soulbit V1 entrega em custódia e o que não entrega
A Soulbit V1 oferece custódia institucional com MPC: as chaves das carteiras são administradas por um custodiante institucional, não pelo cliente, e toda movimentação passa pelo motor de assinatura desse custodiante. Inclui ainda monitoramento de transações on-chain e verificação KYB das empresas. É o que hoje podemos afirmar.
O que este artigo não afirma é igualmente importante. Não dizemos que existam regras de aprovação configuráveis pelo cliente, nem seguro sobre os fundos, nem garantia de devolução, nem que o saldo tenha a proteção de um fundo garantidor de depósitos. A Soulbit não tem licença bancária. Tampouco falamos de certificações, auditorias ou rendimento sobre o saldo.
Os aplicativos móveis e o cartão ainda não estão disponíveis. A compatibilidade com MiCA é uma intenção de desenho, não uma licença. Para as perguntas da Tabela 2 ainda sem resposta pública, a recomendação é a de sempre: pergunte diretamente e exija resposta por escrito antes de operar.
Quando um modelo custodial não é adequado?
Quando a empresa precisa controlar por conta própria as chaves de seus ativos, por política interna ou por regulação aplicável, um serviço custodial não se encaixa, e é melhor dizê-lo sem rodeios. O modelo custodial serve a quem prefere não operar infraestrutura de chaves e aceita um risco de contraparte avaliado e documentado.
Perguntas frequentes
O que é custódia institucional de criptoativos?
A custódia institucional é o serviço em que uma entidade especializada guarda e protege as chaves privadas que controlam os ativos digitais dos clientes. A empresa cliente não administra essas chaves: confia ao custodiante a proteção e a assinatura de cada movimentação. É um modelo custodial, com a conveniência operacional e a dependência do provedor que isso implica.
O que significa MPC na custódia de criptoativos?
MPC significa computação multipartidária (multi-party computation). A chave é gerada e usada em fragmentos distribuídos em lugares diferentes e, para assinar uma transação, os fragmentos colaboram sem nunca formar uma chave completa. Comprometer um único fragmento, portanto, não basta para movimentar os fundos.
A custódia MPC elimina o risco de perder o saldo?
Não. O MPC reduz o risco de que uma chave única seja roubada ou mal utilizada, mas não elimina o risco da entidade custodiante, o risco regulatório nem o do emissor da stablecoin. A empresa que deixa saldo com um provedor custodial continua assumindo risco de contraparte e deve avaliá-lo separadamente.
O que um CFO deve perguntar a um provedor de custódia antes de deixar saldo?
O CFO deve perguntar qual entidade guarda as chaves, como os fundos de clientes são segregados juridicamente, quem responde por uma perda e quais relatórios de terceiros existem, com escopo e data. Também vale perguntar quais controles de aprovação o serviço admite e qual prazo de saque vale em situações de estresse. Cada resposta deve constar por escrito.
Uma empresa brasileira, chilena ou mexicana pode usar custódia institucional com MPC?
Sim, desde que o uso de ativos digitais seja compatível com a regulação local e com as políticas internas da empresa. Cada jurisdição trata de modo diferente os provedores de ativos digitais, por isso convém confirmar com o assessor jurídico qual autorização o provedor invoca. Este artigo é informativo e não substitui essa revisão.
Sua empresa quer incorporar stablecoins à operação?
Entre na lista de espera da Soulbit e comece a pagar folha, cobrar e gerir tesouraria sem passar pelo SWIFT.
Entre na lista de espera