Кошелёк не содержит монеты. Он управляет секретами, которые разрешают менять запись в блокчейне. Поэтому любой выбор способа хранения — это решение о том, кто может подписывать операции, как восстановить доступ и какие сбои должна пережить система.
Ключ, адрес и seed-фраза — не одно и то же
- Приватный ключ подписывает транзакции. Получивший его обычно может потратить контролируемые активы.
- Публичный адрес можно передавать для получения средств: права расходования он не даёт.
- Seed-фраза — читаемая человеком резервная копия, из которой кошелёк выводит множество ключей и адресов. Обычно она важнее любого одного ключа.
Аппаратный кошелёк удерживает ключ внутри отдельного устройства, но не делает ошибочную транзакцию безопасной. Если на экране адрес злоумышленника и вы его подтвердили, устройство корректно подпишет неверное намерение. Безопасность включает проверку операции, целостность устройства и восстановление, а не только место хранения ключа.
Четыре модели хранения и их слабые места
| Модель | Для чего подходит | Главный отказ | Ключевой контроль |
|---|---|---|---|
| Хранение на бирже | Капитал для активной торговли | Неплатёжеспособность, блокировка, захват аккаунта | Минимальный рабочий баланс и защита вывода |
| Программный кошелёк | Небольшой операционный баланс | Вредоносное ПО, фишинг, опасный approval | Отдельный профиль или устройство, проверка транзакции |
| Аппаратный кошелёк | Долгосрочное личное хранение | Кража seed, плохая копия, ошибка пользователя | Офлайн-копия и проверенное восстановление |
| Мультиподпись | Существенный резерв или совместный контроль | Ошибочная политика подписантов, одновременная потеря | Независимые устройства, места и процедура восстановления |
Выбирайте по модели угроз, а не по лозунгу
- Сумма и горизонт. Торговая маржа на неделю и резерв на пять лет требуют разных правил.
- Частота доступа. Частые подписи повышают экспозицию; редкий доступ повышает риск забыть о восстановлении.
- Вероятная угроза. Фишинг, кража устройства, принуждение, пожар и ошибка оператора требуют разных мер.
- Ответственный за восстановление. Решите, кто и по какой процедуре вернёт доступ, если вы недоступны.
Фраза «не ваши ключи — не ваши монеты» описывает риск контрагента, но не заменяет план безопасности. Самостоятельное хранение меняет институциональный риск на операционный. Выбирайте тот риск, который способны понимать, контролировать и восстанавливать.
Резервная копия, которую можно восстановить
- Создайте кошелёк на доверенном устройстве и сверяйте адрес получения на экране устройства подписи.
- Запишите seed офлайн. Не фотографируйте, не отправляйте по почте, не храните в облаке и не вводите на сайте.
- Разнесите устройство и копию физически, чтобы одна кража, вода или пожар не уничтожили оба.
- Если используется дополнительная passphrase, храните политику отдельно: без неё seed может не восстановить нужный кошелёк.
- Проведите тестовое восстановление на новом кошельке с незначительной суммой.
Сверьте актив, сеть, адрес назначения и memo/tag, если он нужен. Отправьте тестовую сумму, дождитесь зачисления, затем переводите остаток. Повторно проверьте адрес после вставки: вредоносное ПО подменяет содержимое буфера обмена. Новая сеть или мост — отдельное решение о риске.
Аккаунт биржи и API-ключи — тоже часть хранения
Используйте устойчивую к фишингу двухфакторную аутентификацию, уникальный пароль, белый список адресов вывода и отдельный API-ключ на каждого бота. Торговому ключу почти никогда не нужен вывод. Ограничивайте IP, если это совместимо с инфраструктурой, и заранее опишите отзыв ключей после инцидента.
Первоисточники
Руководство разработчика Bitcoin объясняет роли сетевых, подписывающих и аппаратных кошельков. Документация Ethereum Accounts различает управляемые ключами аккаунты и контракты. Механику изучайте по документации протокола, а способ хранения выбирайте по собственной модели угроз.