Мультисиг-кошелек для обменника: 5 ошибок, которые дорого обходятся

iEXExchanger
Мультисиг-кошелек для обменника: 5 ошибок, которые дорого обходятся

Мультисиг должен требовать несколько подписей на транзакцию — но у половины обменников это правило существует только на бумаге. Пять ошибок настройки: от ключей у одного человека до путаницы с MPC.

Мультисиг-кошелек должен требовать несколько подписей на каждую транзакцию — например, две из трех. Но на практике половина таких настроек нарушает это правило с первого дня: одна и та же связка устройств лежит в одном сейфе, у одного человека. Ниже — пять ошибок, из-за которых мультисиг превращается в дорогую бутафорию, и что с этим делать.

Что такое мультисиг и зачем он обменнику

Мультисиг (multi-signature) — это кошелек, из которого нельзя вывести средства одной подписью. Нужен набор ключей и заранее заданный порог, скажем 2 из 3: два любых держателя ключей должны согласиться и подписать транзакцию. Это похоже на банковскую ячейку, которую открывают только два разных сотрудника одновременно — один со своим ключом ничего не сделает.

Для обменника это не роскошь, а страховка. Взломали ноутбук кассира — без второй подписи деньги не уйдут. Ушел сотрудник в никуда — без его ключа компания не потеряет доступ, если ключей и держателей достаточно. Проблема в том, что саму страховку часто настраивают так, что она не работает.

Ошибка 1: все ключи фактически у одного человека

Самый частый случай: владелец бизнеса держит два ключа из трех «для скорости» — на личном ноутбуке и телефоне. Формально это мультисиг. По сути — обычный кошелек с одним держателем, потому что для перевода средств второй, независимый человек не нужен.

Если этот ноутбук заразят инфостилером, атакующий получит оба ключа за один вечер. Мультисиг не спасает от компрометации одного человека — он спасает от компрометации одного устройства или одной точки отказа, а это разные вещи.

Ошибка 2: нет процедуры на случай ухода подписанта

Кассир или технический директор увольняется — а его ключ так и остается активным держателем подписи. Проходит полгода, у бывшего сотрудника все еще есть техническая возможность участвовать в подписании транзакций, даже если он давно не в компании.

Работающий процесс выглядит иначе: ротация ключа в тот же день, когда человек покидает компанию или меняет роль, и запасной держатель на этот случай, определенный заранее — а не в панике постфактум.

Ошибка 3: резервные копии ключей лежат рядом друг с другом

Смысл распределенного хранения теряется, если бумажки с seed-фразами всех ключей лежат в одном офисном сейфе или в одной облачной папке «на всякий случай». Пожар, кража оборудования или один скомпрометированный админ-аккаунт — и вся защита превращается в один ключ.

  • Разные физические локации для держателей и бэкапов
  • Разные каналы доступа — не единая учетная запись в облаке для всех копий
  • Отдельное холодное хранение для резервного порога, не используемого в обычных операциях

Ошибка 4: мультисиг путают с MPC — и выбирают не то

Мультисиг и MPC (multi-party computation) решают похожую задачу разными способами, и это не взаимозаменяемые термины. В мультисиге несколько отдельных ключей и порог виден в самой транзакции или в структуре кошелька. В MPC ключ математически разделен между сторонами и подписывается без сборки в одном месте — снаружи это выглядит как обычная подпись одним ключом.

Мультисиг проще проверить независимо: структуру видно в блокчейне, у нее долгая история и открытые реализации. MPC компактнее и не палит схему подписания посторонним, но качество защиты целиком зависит от реализации конкретного провайдера — там где мультисиг является протоколом, MPC — это чей-то программный продукт, доверие к которому нужно проверять отдельно.

Как проверить, что мультисиг реально защищает

Полагаться на слова «у нас настроен мультисиг» недостаточно. Стоит время от времени проверять настройку на практике.

  • Физически ли разделены держатели ключей — разные люди, разные устройства, разные локации
  • Обновлялся ли список держателей после последнего увольнения или смены роли
  • Достаточен ли порог для горячего операционного кошелька (обычно от 2 из 3) и выше ли он для холодного резерва
  • Есть ли план действий, если один держатель недоступен — в отпуске, потерял устройство, уволился

Вывод

Мультисиг работает только тогда, когда каждый ключ — это по-настоящему независимая точка отказа: свой человек, свое устройство, своя локация. Если хотя бы одно из условий нарушено, вы получаете иллюзию защиты вместо самой защиты. Для обменника, который хранит клиентские средства, эта разница стоит реальных денег. Если вы выбираете, на чем строить хранение крипты для собственного обменника, посмотрите на iEXWallet — собственный кошелек для обменника без комиссии посреднику.

Вопросы и ответы

Частые вопросы по теме статьи

Чем мультисиг отличается от обычного кошелька с двухфакторной аутентификацией?

2FA защищает вход в один и тот же кошелек с одним владельцем ключа — если ключ украден вместе с кодом, деньги уйдут. Мультисиг требует подписи от нескольких независимых держателей ключей, поэтому кража одного ключа или одного устройства сама по себе транзакцию не проведет.

Какой порог подписи выбрать для операционного кошелька обменника?

Для повседневных операций чаще всего используют 2 из 3: достаточно надежно и не тормозит работу. Для крупного холодного резерва порог обычно повышают — например до 3 из 5, с частью держателей и локаций, вообще не участвующих в ежедневной работе.

Безопасно ли использовать MPC-кошелек вместо классического мультисига?

Может быть безопасным, но доверие здесь смещается с открытого протокола на конкретного вендора и его код. Перед выбором стоит проверить репутацию провайдера, независимые аудиты реализации и то, что произойдет с доступом, если сам вендор прекратит работу.

Сколько держателей ключей должно быть в мультисиге небольшого обменника?

Минимум трое реально независимых людей, даже если компания небольшая — двух человек недостаточно, потому что порог 2 из 2 означает отказ бизнеса при недоступности хотя бы одного. Схема 2 из 3 дает и защиту от единой точки отказа, и запасной вариант на случай отпуска или болезни.

Читают также

Мультисиг-кошелёк: защита бизнеса или лишняя бюрократия?
Кошельки

Мультисиг-кошелёк: защита бизнеса или лишняя бюрократия?

Мультисиг-кошелёк распределяет подпись транзакции между несколькими ключами по схеме «M из N». Разбираем, кому такая защита нужна, какие ошибки настройки её обесценивают и чем она отличается от MPC.

вчера, 15:29
5 мин
5 ошибок с горячим кошельком, которые обнуляют баланс обменника
Кошельки

5 ошибок с горячим кошельком, которые обнуляют баланс обменника

Горячий кошелёк — самое уязвимое место криптообменника: один неотозванный approval или слитый ключ способны обнулить баланс за минуты. Разбираем пять типичных ошибок в управлении кошельком и как их избежать.

1 октября, 07:29
5 мин