

Os controlos de cibersegurança aplicáveis à custódia de criptomoedas para consultores consistem nas salvaguardas técnicas e operacionais utilizadas para proteger os ativos digitais dos clientes, as chaves privadas e a autoridade de transação. Para consultores de investimento registados, fundos e equipas de conformidade, uma custódia eficaz exige mais do que a seleção de um custodiante: a gestão de chaves, os controlos de acesso, a monitorização de transações, a segregação, os testes e a continuidade de negócio contribuem todos para a proteção dos investidores.
A propriedade de ativos digitais e a autoridade para efetuar transações dependem em grande medida de chaves privadas criptográficas, o que torna o comprometimento de chaves um risco específico da custódia de criptoativos.
A Regra de Custódia da SEC exige geralmente que os consultores de investimento registados que detenham a custódia de fundos ou valores mobiliários de clientes abrangidos utilizem custodiantes qualificados, sem prejuízo das exceções aplicáveis; os controlos de cibersegurança apoiam esses requisitos legais, mas não os substituem.
Os controlos de custódia institucionais incluem habitualmente armazenamento offline, módulos de segurança de hardware, computação multipartida, autorização por assinatura múltipla, MFA resistente a phishing e monitorização de transações em tempo real.
Os consultores devem realizar uma diligência adequada sobre os serviços de custódia externos, incluindo a respetiva arquitetura de segurança, segregação de ativos, resposta a incidentes, auditorias e resiliência operacional.
O NIST CSF 2.0 disponibiliza um modelo útil de gestão do risco de cibersegurança, mas a Regra de Custódia da SEC não exige universalmente uma tecnologia específica, como MPC, armazenamento offline ou NIST SP 800-53.
A custódia de ativos digitais difere operacionalmente da custódia tradicional de valores mobiliários, uma vez que o controlo sobre ativos baseados em Blockchain pode depender diretamente de credenciais criptográficas. Uma chave privada comprometida pode permitir a um atacante transferir ativos sem obter a posse de um certificado físico ou aceder a uma conta bancária tradicional.
As transações em Blockchain são também, em geral, difíceis de reverter depois de validadas. A perda de chaves privadas pode impedir permanentemente o acesso às participações dos clientes, enquanto chaves furtadas podem autorizar transações não autorizadas de ativos digitais.
Por esse motivo, a custódia de criptomoedas e a proteção de chaves privadas são centrais para a gestão de ativos digitais. Os consultores e os fundos necessitam, por isso, de protocolos de segurança capazes de responder a furtos, comprometimento de credenciais, erros operacionais e ameaças internas.
Uma gestão abrangente do ciclo de vida das chaves é um dos controlos mais importantes na custódia de criptomoedas. Abrange a geração, o armazenamento, o acesso, a cópia de segurança, a rotação, a recuperação e a destruição seguras das chaves.
Várias tecnologias podem reduzir o controlo direto de uma única pessoa ou dispositivo:
| Controlo | Objetivo de cibersegurança |
|---|---|
| Módulos de segurança de hardware | Protegem as chaves criptográficas e as operações de assinatura em ambientes reforçados |
| Computação multipartida (MPC) | Distribui a capacidade de assinatura, eliminando a necessidade de uma chave privada completa existir num único local |
| Carteiras de assinatura múltipla | Exigem várias aprovações independentes antes de uma transação poder ser executada |
| Fluxos de trabalho de autorização múltipla | Separam a criação da transação da aprovação final |
| Armazenamento offline | Mantém determinados elementos de chaves privadas ou sistemas de custódia isolados da exposição contínua à Internet |
| Rotação de chaves | Limita a dependência a longo prazo das mesmas credenciais criptográficas |
O armazenamento offline pode reduzir a exposição a ataques online, sobretudo no caso de ativos de clientes que não exijam movimentações frequentes. No entanto, não é automaticamente seguro: processos de cópia de segurança frágeis, controlos físicos inadequados ou procedimentos de recuperação insuficientes podem continuar a criar riscos para a custódia dos ativos.
De igual modo, os sistemas MPC e de assinatura múltipla são arquiteturas de segurança, não constituindo, por si só, prova de conformidade com a SEC.
A infraestrutura de custódia deve impedir que as credenciais administrativas se tornem um ponto único de falha. A autenticação multifatorial resistente a phishing pode reforçar o acesso aos sistemas de custódia, enquanto as permissões baseadas em funções podem restringir os funcionários autorizados a criar, aprovar ou executar transações.
O acesso à rede Zero Trust pode reduzir ainda mais o risco ao exigir a autenticação e autorização de utilizadores, dispositivos e sessões, em vez de confiar automaticamente no acesso proveniente de uma rede interna.
Estes controlos devem abranger mais do que as carteiras. As consolas administrativas, a infraestrutura na nuvem, os sistemas de gestão de chaves, as definições de levantamento e as ferramentas de apoio à conformidade podem tornar-se superfícies de ataque.
As permissões das carteiras criam outra camada de risco, uma vez que chaves privadas legítimas podem continuar a autorizar transações maliciosas. Os controlos relativos à autorização de carteiras e ao risco de assinatura complementam, por isso, a proteção contra o furto direto de chaves.
A monitorização de transações em tempo real pode ajudar os consultores ou os custodiantes a identificar movimentações suspeitas de fundos antes de serem expostos ativos adicionais. A deteção automatizada de anomalias pode assinalar atividades como destinos de levantamento invulgares, valores de transação anormais, novos dispositivos administrativos ou transferências fora dos padrões operacionais esperados.
As defesas de nível institucional podem também incluir listas de permissões de endereços, limites de levantamento, atrasos temporais e aprovação independente para transferências de elevado valor.
A segregação de ativos é igualmente importante. Separar as carteiras de clientes, as carteiras operacionais e os ativos próprios pode limitar o impacto de uma violação e facilitar a reconciliação das participações dos clientes.
A segregação apoia igualmente o princípio mais amplo de proteção dos investidores refletido na Regra de Custódia atualmente em vigor da SEC, que exige geralmente que os fundos e valores mobiliários de clientes abrangidos sejam mantidos junto de custodiantes qualificados ao abrigo de mecanismos de custódia especificados. A regra existe desde 1962 e foi alterada à medida que as práticas de custódia evoluíram.
A utilização de serviços de custódia externos não elimina o risco operacional. Os consultores que procurem mecanismos de custódia externos devem compreender de que forma o prestador protege os ativos digitais antes de lhe confiarem o património dos clientes.
A diligência pode abranger:
o estado jurídico e regulamentar;
a arquitetura das chaves privadas e da gestão de chaves;
os controlos das carteiras online e offline;
a conceção de MPC ou de assinatura múltipla;
os controlos de acesso dos funcionários;
a segregação dos ativos dos clientes;
os procedimentos de aprovação de transações;
as auditorias de segurança e os testes de intrusão regulares;
os procedimentos de resposta a incidentes;
a cobertura de seguro;
o planeamento da recuperação de desastres e da continuidade de negócio;
a manutenção de registos e os extratos de conta.
O dever fiduciário de um consultor ao abrigo da Investment Advisers Act continua também a ser relevante na sua relação com os clientes. A externalização da custódia não elimina a necessidade de supervisionar razoavelmente os riscos importantes dos prestadores de serviços.
O NIST Cybersecurity Framework 2.0 disponibiliza um modelo tecnologicamente neutro que as organizações podem utilizar para avaliar o risco de cibersegurança através de seis funções: Governar, Identificar, Proteger, Detetar, Responder e Recuperar.
No contexto da custódia de ativos digitais, essa estrutura pode traduzir-se na governação das práticas de custódia, na identificação de infraestruturas críticas de chaves, na proteção de chaves privadas, na deteção de atividades suspeitas, na resposta a incidentes e no planeamento da recuperação.
O NIST SP 800-53 pode também servir, quando adequado, de referência para os controlos de segurança das organizações. No entanto, a Regra de Custódia da SEC não exige universalmente que os custodiantes qualificados cumpram especificamente o NIST SP 800-53.
A realização regular de testes de intrusão, auditorias de segurança, análises de acessos e exercícios de recuperação pode ajudar a verificar se os controlos operacionais continuam a funcionar conforme previsto.
O atual quadro regulamentar da SEC deve ser distinguido das melhores práticas tecnológicas. A Regra 206(4)-2 exige geralmente que os consultores de investimento registados que detenham a custódia de fundos ou valores mobiliários de clientes os mantenham junto de custodiantes qualificados e, após a devida averiguação, disponham de uma base razoável para considerar que os clientes recebem diretamente do custodiante extratos de conta pelo menos trimestralmente.
Em 1 de outubro de 2026, a SEC propôs novas regras de custódia de criptomoedas aplicáveis a consultores de investimento registados e fundos regulamentados. A proposta inclui considerações de cibersegurança para a custódia de criptomoedas, mas continua a ser uma regra proposta, não um requisito definitivo. Por conseguinte, a regulamentação da SEC relativa à custódia de criptomoedas não deve ser tratada como legislação já em vigor.
As instituições que avaliam a custódia de ativos digitais podem separar a segurança da custódia da execução de mercado ao conceber o seu modelo operacional. A Gate Institutional disponibiliza infraestrutura institucional para ativos digitais e acesso ao mercado, enquanto os consultores continuam responsáveis por determinar se os seus mecanismos de custódia, prestadores de serviços e controlos operacionais cumprem os requisitos fiduciários e regulamentares aplicáveis.
As regras de cibersegurança aplicáveis à custódia de criptomoedas para consultores envolvem várias camadas de proteção, não uma única tecnologia de carteira. As práticas de custódia robustas combinam uma gestão segura do ciclo de vida das chaves, uma autorização controlada de transações, a segregação de ativos, a monitorização, os testes, a resposta a incidentes e a diligência relativa a prestadores externos. Os requisitos de custódia da SEC estabelecem a base regulamentar para os ativos abrangidos, enquanto estruturas como o NIST CSF podem ajudar os consultores a estruturar controlos mais amplos de cibersegurança e resiliência operacional.
Não. A MPC pode reforçar a gestão de chaves privadas ao distribuir a autoridade de assinatura, mas a atual Regra de Custódia da SEC não estabelece a MPC como requisito universal de custódia.
Nenhuma disposição geral da Regra de Custódia exige o armazenamento offline para todos os criptoativos. O armazenamento offline é um controlo de segurança que pode reduzir a exposição online, mas os consultores devem avaliá-lo no âmbito do modelo de custódia mais amplo e dos requisitos regulamentares aplicáveis.
A diligência relativa aos custodiantes ajuda os consultores a avaliar a gestão de chaves, a segregação de ativos, os protocolos de segurança, os controlos internos, as capacidades de recuperação e outros riscos que possam afetar os ativos dos clientes. A seleção do prestador de serviços relaciona-se também com as obrigações fiduciárias mais amplas do consultor.
Não universalmente ao abrigo da Regra de Custódia da SEC. O NIST SP 800-53 disponibiliza um catálogo detalhado de controlos de segurança e privacidade que pode orientar os programas institucionais de cibersegurança, mas não deve ser apresentado como um requisito geral da SEC para todos os custodiantes qualificados.
Os principais controlos incluem habitualmente uma gestão segura do ciclo de vida das chaves, MFA, autorização por MPC ou assinatura múltipla, uma arquitetura de armazenamento offline, a segregação de carteiras, a monitorização de transações em tempo real, testes de intrusão, resposta a incidentes e planeamento da continuidade de negócio.











