Кошелёк не содержит монеты. Он управляет секретами, которые разрешают менять запись в блокчейне. Поэтому любой выбор способа хранения — это решение о том, кто может подписывать операции, как восстановить доступ и какие сбои должна пережить система.

Ключ, адрес и seed-фраза — не одно и то же

  • Приватный ключ подписывает транзакции. Получивший его обычно может потратить контролируемые активы.
  • Публичный адрес можно передавать для получения средств: права расходования он не даёт.
  • Seed-фраза — читаемая человеком резервная копия, из которой кошелёк выводит множество ключей и адресов. Обычно она важнее любого одного ключа.

Аппаратный кошелёк удерживает ключ внутри отдельного устройства, но не делает ошибочную транзакцию безопасной. Если на экране адрес злоумышленника и вы его подтвердили, устройство корректно подпишет неверное намерение. Безопасность включает проверку операции, целостность устройства и восстановление, а не только место хранения ключа.

Четыре модели хранения и их слабые места

МодельДля чего подходитГлавный отказКлючевой контроль
Хранение на биржеКапитал для активной торговлиНеплатёжеспособность, блокировка, захват аккаунтаМинимальный рабочий баланс и защита вывода
Программный кошелёкНебольшой операционный балансВредоносное ПО, фишинг, опасный approvalОтдельный профиль или устройство, проверка транзакции
Аппаратный кошелёкДолгосрочное личное хранениеКража seed, плохая копия, ошибка пользователяОфлайн-копия и проверенное восстановление
МультиподписьСущественный резерв или совместный контрольОшибочная политика подписантов, одновременная потеряНезависимые устройства, места и процедура восстановления

Выбирайте по модели угроз, а не по лозунгу

  1. Сумма и горизонт. Торговая маржа на неделю и резерв на пять лет требуют разных правил.
  2. Частота доступа. Частые подписи повышают экспозицию; редкий доступ повышает риск забыть о восстановлении.
  3. Вероятная угроза. Фишинг, кража устройства, принуждение, пожар и ошибка оператора требуют разных мер.
  4. Ответственный за восстановление. Решите, кто и по какой процедуре вернёт доступ, если вы недоступны.

Фраза «не ваши ключи — не ваши монеты» описывает риск контрагента, но не заменяет план безопасности. Самостоятельное хранение меняет институциональный риск на операционный. Выбирайте тот риск, который способны понимать, контролировать и восстанавливать.

Резервная копия, которую можно восстановить

  • Создайте кошелёк на доверенном устройстве и сверяйте адрес получения на экране устройства подписи.
  • Запишите seed офлайн. Не фотографируйте, не отправляйте по почте, не храните в облаке и не вводите на сайте.
  • Разнесите устройство и копию физически, чтобы одна кража, вода или пожар не уничтожили оба.
  • Если используется дополнительная passphrase, храните политику отдельно: без неё seed может не восстановить нужный кошелёк.
  • Проведите тестовое восстановление на новом кошельке с незначительной суммой.
Протокол перевода

Сверьте актив, сеть, адрес назначения и memo/tag, если он нужен. Отправьте тестовую сумму, дождитесь зачисления, затем переводите остаток. Повторно проверьте адрес после вставки: вредоносное ПО подменяет содержимое буфера обмена. Новая сеть или мост — отдельное решение о риске.

Аккаунт биржи и API-ключи — тоже часть хранения

Используйте устойчивую к фишингу двухфакторную аутентификацию, уникальный пароль, белый список адресов вывода и отдельный API-ключ на каждого бота. Торговому ключу почти никогда не нужен вывод. Ограничивайте IP, если это совместимо с инфраструктурой, и заранее опишите отзыв ключей после инцидента.

Первоисточники

Руководство разработчика Bitcoin объясняет роли сетевых, подписывающих и аппаратных кошельков. Документация Ethereum Accounts различает управляемые ключами аккаунты и контракты. Механику изучайте по документации протокола, а способ хранения выбирайте по собственной модели угроз.