5 мифов о холодных кошельках, за которые обменники платят реально

iEXExchanger
5 мифов о холодных кошельках, за которые обменники платят реально

Оператор обменника уверен: аппаратный кошелёк защищает от всего. На практике — защищает лишь от части угроз. Разбираем пять заблуждений, которые дорого обходятся владельцам обменников.

Холодный кошелёк для обменника — один из главных инструментов защиты резервов. Купил Ledger, убрал в сейф — и будто обеспечил безопасность. На практике же большинство операторов верят в несколько опасных мифов о cold storage, и каждый из них стоит реальных денег.

Почему холодный кошелёк для обменника — это только один слой

Аппаратный кошелёк защищает приватный ключ от удалённого взлома. Это важно. Но у обменника есть минимум четыре других уязвимости, на которые устройство не влияет вообще — и именно они чаще приводят к потерям, чем прямой взлом сети.

Миф 1: «Аппаратный кошелёк защищает от всего»

Защита ключа и защита транзакции — разные вещи. Ledger не пустит злоумышленника к ключу через интернет. Но если оператор сам подпишет перевод на фишинговый адрес — устройство честно выполнит команду. Деньги уйдут, а устройство здесь ни при чём.

Есть и физический сценарий: если злоумышленник добирается до устройства и знает PIN — деньги уходят без всяких взломов. Аппаратный кошелёк защищает ключ. Не транзакцию, не ошибку оператора, не физическую кражу.

Миф 2: «Достаточно одного устройства для резерва»

Устройства ломаются — батарея вздувается, контроллер выходит из строя, девайс теряется при переезде. Без seed-фразы, хранящейся отдельно от устройства, доступ к резерву просто исчезает. Навсегда.

Но хранить seed в той же папке, что и устройство — не резерв, а иллюзия. Минимальная надёжная схема: два физически разнесённых места для seed и хотя бы одно резервное устройство.

Миф 3: «Мультисиг — это для больших бирж, нам не нужно»

Мультисиг (multi-signature) — схема, при которой транзакцию нужно подписать несколькими ключами. Например, 2 из 3: директор, бухгалтер, технарь. Ни один человек не выведет деньги в одиночку.

Именно небольшие обменники теряют средства из-за одного скомпрометированного сотрудника или взломанного ноутбука. Мультисиг решает это. И порог входа за последние годы сильно снизился: современные кошельки поддерживают мультисиг без знания программирования.

Миф 4: «Seed сохранён — мы в безопасности»

Seed-фраза из 12–24 слов — это буквально все деньги в одной записи. Написали на листке рядом с компьютером? Сфотографировали «для надёжности» — и снимок ушёл в облако? Отправили самому себе в Telegram? Это не backup. Это открытая дверь.

Настоящий backup seed — физический носитель (бумага или металл), хранящийся в двух разных местах, никогда не оцифрованный и доступный строго определённому кругу людей по заранее задокументированной процедуре. Всё остальное — риск.

Миф 5: «Cold wallet стоит — деньги точно на месте»

Холодный кошелёк не защищает от фишинга при подписании транзакции, от кражи устройства без резервной seed-фразы, от мошенничества сотрудника с доступом и от ошибки оператора при вводе адреса. Вот как слои защиты соотносятся с угрозами:

  • Аппаратный кошелёк — от удалённого взлома;
  • Мультисиг — от единственной точки отказа;
  • Правильно хранимый seed — от физических потерь;
  • Чёткий процесс подписания — от фишинга и человеческой ошибки.

Убрать любой слой — и появляется уязвимость, которую остальные не закроют.

Вывод

Холодный кошелёк — необходимость, но не финишная черта. Оператор, который ограничился «купил Ledger и убрал в сейф», остаётся уязвим сразу с нескольких сторон. Настоящая безопасность резервов обменника — это мультисиг, правильно хранимая seed-фраза, разграничение доступов и прозрачный процесс авторизации вывода.

Для тех, кто строит или развивает собственный обменник и хочет держать расчёты без зависимости от сторонних кастодианов, iEXWallet — собственный некастодиальный кошелёк в экосистеме вашего обменника.

Вопросы и ответы

Частые вопросы по теме статьи

Что такое холодный кошелёк для обменника и зачем он нужен?

Холодный кошелёк — устройство или носитель, хранящий приватные ключи без подключения к интернету. Для обменника это способ держать резервные средства вне досягаемости удалённых атак. Горячий кошелёк обрабатывает текущие транзакции, холодный — хранит основной запас. Без такого разделения взлом операционного кошелька опустошает весь резерв целиком.

Чем мультисиг отличается от обычного кошелька?

В обычном кошельке один приватный ключ контролирует весь баланс — кто владеет ключом, тот владеет средствами. В мультисиг-кошельке транзакцию нужно подписать минимальным количеством ключей из заданного набора, например двумя из трёх. Один украденный или скомпрометированный ключ не даёт доступа. Для обменника это защита от недобросовестного сотрудника и от взлома одного рабочего места.

Можно ли хранить весь резерв обменника на одном аппаратном кошельке?

Технически — да, но надёжность такой схемы низкая. Единственное устройство создаёт две уязвимости: само устройство (может сломаться, потеряться, быть украдено) и seed-фраза (если скомпрометирована, резерв либо у чужих, либо недоступен). Минимально безопасная схема: два физически разнесённых хранилища для seed, резервное устройство и мультисиг для крупных сумм.

Где и как правильно хранить seed-фразу?

Seed-фраза должна существовать только в физическом виде — на бумаге или металлической пластине — и никогда не оцифровываться: никаких фото, текстовых файлов, мессенджеров. Хранить нужно в двух местах: огнеупорный сейф в офисе и банковская ячейка, например. Доступ — строго ограниченный круг, с задокументированной процедурой на случай ЧС.

Защищает ли холодный кошелёк от фишинга?

Нет — и это один из самых опасных мифов. Аппаратный кошелёк подписывает транзакцию, которую подготовил оператор. Если оператор был обманут фишинговым сайтом и одобрил перевод на чужой адрес — устройство его выполнит. Защита от фишинга строится на процессах: проверка адреса получателя по нескольким каналам и правило четырёх глаз при крупных выводах.