5 мифов о мультисиг-кошельках для обменников

iEXExchanger
5 мифов о мультисиг-кошельках для обменников

Мультисиг-кошелек не делает кражу невозможной и не заменяет регламент компании. Разбираем пять мифов о мультисиг-кошельках, которые дорого обходятся владельцам обменников, и как выбрать порог подписи.

Мультисиг-кошелек нередко продают как страховку от всех бед: настроил схему подписи — и можно выдохнуть. У владельцев обменников иллюзия рушится, как только ключевой сотрудник увольняется. Ниже — пять мифов о мультисиг-кошельках, дорого обходящихся тем, кто их не проверил на деле.

Миф 1: мультисиг делает кражу физически невозможной

Мультисиг-кошелек (multisig, кошелек с несколькими подписями) требует не один приватный ключ, а несколько — например, 2 из 3 — прежде чем транзакция уйдет в сеть. Это защищает от кражи одного ключа, но не от сговора или обмана нескольких держателей сразу. Классика: два из трёх подписантов получают одно фишинговое письмо от «техподдержки» и подписывают вредоносную транзакцию перед концом дня — порог формально соблюден, а деньги ушли.

Миф 2: чем больше подписантов, тем безопаснее

Добавляя пятого и шестого держателя ключа, вы не удваиваете защиту — вы удваиваете число людей, которых можно атаковать. Каждый новый подписант — лишний аккаунт для кражи и лишний созвон ради подписи. У обменника с порогом 3 из 5 координация в пик нагрузки часто ломается раньше, чем защита от взлома.

Миф 3: мультисиг заменяет комплаенс и внутренний контроль

Схема подписи не ведёт журнал действий, не проверяет источник средств клиента и не разделяет роли в команде. Она отвечает лишь на один вопрос: сколько людей должны согласиться. Обменник, где один сотрудник формирует заявку, подписывает её и сам сверяет отчётность, получает мультисиг без контроля — просто усложнённое одобрение того же решения.

Миф 4: настроил схему один раз — и можно забыть

Ключи стареют вместе с командой. Сотрудник с одним из трёх ключей увольняется — и полгода спустя его устройство технически способно подписать транзакцию, если доступ не отозвали в тот же день. То же с потерянным телефоном или уходом партнёра. Ротация ключей и офбординг — рутинная задача, как смена паролей админки, только цена ошибки выше на порядок.

Миф 5: одна схема мультисига подходит любому обменнику

Обменнику из двух человек схема 3 из 5 не добавит защиты — она добавит посторонних с доступом к деньгам компании. Команде из двадцати человек с операторами смены, наоборот, порог 2 из 3 может быть опасно низким: сговориться вдвоём проще, чем кажется на бумаге. Схема должна расти вместе со штатом, а не копироваться из чужого гайда.

Как выбрать схему и порог подписи под реальные операции

Начните с вопроса, сколько людей доступны, когда транзакцию нужно подписать ночью или в выходной — порог выше этого числа означает, что деньги замёрзнут в неподходящий момент. Одному-двум основателям обычно достаточно связки холодного и горячего кошелька с порогом 2 из 3, третий ключ — отдельно. По мере роста штата стоит разделить роли, регулярно сверять, кто держит каждый ключ, и завести письменный регламент офбординга. Схема без регламента — просто более медленный горячий кошелек.

Вывод

Мультисиг-кошелек снижает риск одной точки отказа, но не отменяет человеческий фактор — сговор, забытый офбординг или схему без учета размера команды. Он работает только вместе с регламентом: кто держит ключи и что происходит, когда кто-то уходит. Если вы управляете обменником и хотите выстроить такую инфраструктуру без комиссии посредника, посмотрите на iEXWallet — это может снять часть операционной головной боли с ключами и подписями.

Вопросы и ответы

Частые вопросы по теме статьи

Что такое мультисиг-кошелек?

Мультисиг-кошелек (multisig) — это криптокошелек, для отправки транзакции с которого нужно не один приватный ключ, а несколько, например 2 из 3 или 3 из 5. Пороговое число подписантов задается при создании кошелька. Это снижает риск потери средств из-за кражи или утраты одного ключа, но не отменяет необходимость регламента: кто хранит ключи, где и как их меняют.

Сколько подписантов нужно обменнику?

Универсального числа нет: для одного-двух основателей на старте обычно достаточно схемы 2 из 3 с резервным ключом. Компании с командой из 10-20 человек и несколькими операторами смены чаще выбирают 3 из 5, разделяя подписантов между холодными резервами и операционными выплатами. Ключевой ориентир — сколько людей реально доступны для подписи в нерабочее время.

Чем мультисиг отличается от MPC и двухфакторной аутентификации?

Мультисиг создает несколько отдельных приватных ключей и требует подписи от нескольких из них — это видно в блокчейне как отдельная схема кошелька. MPC (multi-party computation) математически разделяет один ключ на части, которые никогда не собираются вместе, а итоговая подпись выглядит как обычная. Двухфакторная аутентификация вообще не про приватные ключи — она защищает вход в аккаунт или сервис, а не саму транзакцию.

Безопасен ли мультисиг сам по себе?

Сам по себе мультисиг снижает только один тип риска — компрометацию одного ключа или устройства. Он не защищает от сговора подписантов, фишинга, направленного сразу на нескольких людей, или забытого офбординга уволенного сотрудника. Реальная безопасность складывается из схемы подписи плюс регламента: кто хранит ключи, как их меняют и как проверяют, что доступ отозван вовремя.

Читают также

Кошелёк без сид-фразы: как смарт-кошельки меняют работу обменника
Кошельки

Кошелёк без сид-фразы: как смарт-кошельки меняют работу обменника

Смарт-кошельки с абстракцией аккаунта убирают главную уязвимость обменника — единственную сид-фразу. Разбираем сессионные ключи, социальное восстановление и честные ограничения технологии.

25 сентября, 15:18
5 мин