Мультисиг-кошелек должен требовать несколько подписей на каждую транзакцию — например, две из трех. Но на практике половина таких настроек нарушает это правило с первого дня: одна и та же связка устройств лежит в одном сейфе, у одного человека. Ниже — пять ошибок, из-за которых мультисиг превращается в дорогую бутафорию, и что с этим делать.
Что такое мультисиг и зачем он обменнику
Мультисиг (multi-signature) — это кошелек, из которого нельзя вывести средства одной подписью. Нужен набор ключей и заранее заданный порог, скажем 2 из 3: два любых держателя ключей должны согласиться и подписать транзакцию. Это похоже на банковскую ячейку, которую открывают только два разных сотрудника одновременно — один со своим ключом ничего не сделает.
Для обменника это не роскошь, а страховка. Взломали ноутбук кассира — без второй подписи деньги не уйдут. Ушел сотрудник в никуда — без его ключа компания не потеряет доступ, если ключей и держателей достаточно. Проблема в том, что саму страховку часто настраивают так, что она не работает.
Ошибка 1: все ключи фактически у одного человека
Самый частый случай: владелец бизнеса держит два ключа из трех «для скорости» — на личном ноутбуке и телефоне. Формально это мультисиг. По сути — обычный кошелек с одним держателем, потому что для перевода средств второй, независимый человек не нужен.
Если этот ноутбук заразят инфостилером, атакующий получит оба ключа за один вечер. Мультисиг не спасает от компрометации одного человека — он спасает от компрометации одного устройства или одной точки отказа, а это разные вещи.
Ошибка 2: нет процедуры на случай ухода подписанта
Кассир или технический директор увольняется — а его ключ так и остается активным держателем подписи. Проходит полгода, у бывшего сотрудника все еще есть техническая возможность участвовать в подписании транзакций, даже если он давно не в компании.
Работающий процесс выглядит иначе: ротация ключа в тот же день, когда человек покидает компанию или меняет роль, и запасной держатель на этот случай, определенный заранее — а не в панике постфактум.
Ошибка 3: резервные копии ключей лежат рядом друг с другом
Смысл распределенного хранения теряется, если бумажки с seed-фразами всех ключей лежат в одном офисном сейфе или в одной облачной папке «на всякий случай». Пожар, кража оборудования или один скомпрометированный админ-аккаунт — и вся защита превращается в один ключ.
- Разные физические локации для держателей и бэкапов
- Разные каналы доступа — не единая учетная запись в облаке для всех копий
- Отдельное холодное хранение для резервного порога, не используемого в обычных операциях
Ошибка 4: мультисиг путают с MPC — и выбирают не то
Мультисиг и MPC (multi-party computation) решают похожую задачу разными способами, и это не взаимозаменяемые термины. В мультисиге несколько отдельных ключей и порог виден в самой транзакции или в структуре кошелька. В MPC ключ математически разделен между сторонами и подписывается без сборки в одном месте — снаружи это выглядит как обычная подпись одним ключом.
Мультисиг проще проверить независимо: структуру видно в блокчейне, у нее долгая история и открытые реализации. MPC компактнее и не палит схему подписания посторонним, но качество защиты целиком зависит от реализации конкретного провайдера — там где мультисиг является протоколом, MPC — это чей-то программный продукт, доверие к которому нужно проверять отдельно.
Как проверить, что мультисиг реально защищает
Полагаться на слова «у нас настроен мультисиг» недостаточно. Стоит время от времени проверять настройку на практике.
- Физически ли разделены держатели ключей — разные люди, разные устройства, разные локации
- Обновлялся ли список держателей после последнего увольнения или смены роли
- Достаточен ли порог для горячего операционного кошелька (обычно от 2 из 3) и выше ли он для холодного резерва
- Есть ли план действий, если один держатель недоступен — в отпуске, потерял устройство, уволился
Вывод
Мультисиг работает только тогда, когда каждый ключ — это по-настоящему независимая точка отказа: свой человек, свое устройство, своя локация. Если хотя бы одно из условий нарушено, вы получаете иллюзию защиты вместо самой защиты. Для обменника, который хранит клиентские средства, эта разница стоит реальных денег. Если вы выбираете, на чем строить хранение крипты для собственного обменника, посмотрите на iEXWallet — собственный кошелек для обменника без комиссии посреднику.



