Мультисиг-кошелёк для обменника: как не превратить защиту в дыру

iEXExchanger
Мультисиг-кошелёк для обменника: как не превратить защиту в дыру

Мультисиг должен защищать резервы обменника, а не создавать новую точку отказа. Разбираем типичные ошибки настройки схемы подписей и как выбрать M-из-N под размер бизнеса.

Мультисиг-кошелёк для обменника хранит крипторезервы так, что ни один сотрудник не может вывести деньги в одиночку — операция проходит, только если несколько человек подписали её независимо. Это база безопасности для любого обменника, который вырос из ручного контроля одного владельца. Но настроить схему подписей неправильно — значит создать не защиту, а новую точку отказа, о которой узнаёте в худший момент.

Когда обычный холодный кошелёк перестаёт спасать

Один приватный ключ работает нормально, пока в обменнике один человек и один компьютер. Всё меняется, когда появляется кассир с правом на вывод, бухгалтер, который сверяет резервы, и партнёр, вложивший деньги в оборотный капитал.

Представьте типичную ситуацию: владелец обменника хранит seed-фразу в заметках телефона «на всякий случай», а сам холодный кошелёк — на одном устройстве в сейфе офиса. Устройство сломалось или потерялось — и весь резерв заморожен до восстановления по seed-фразе, которую теперь видел не только владелец. Один ключ — это либо удобство, либо безопасность. Одновременно и то, и другое — редко.

Как работает мультисиг и при чём тут банковская ячейка на двух ключах

Мультисиг — это кошелёк, которому для подписи транзакции нужно не один ключ, а несколько из заранее заданного набора. Схема записывается как M-из-N: например, 2-из-3 означает, что из трёх возможных подписантов достаточно любых двух.

Похоже на банковскую ячейку, которую открывают два ключа от разных менеджеров: ни один сотрудник в одиночку до содержимого не доберётся, даже если захочет. В крипте это работает на уровне протокола — вывод средств физически не сформируется без нужного числа подписей, и подделать это постфактум нельзя.

Пять ошибок, из-за которых мультисиг не спасает

Схема M-из-N защищает только тогда, когда её реально развели по независимым людям и устройствам. На практике обменники регулярно обнуляют весь смысл мультисига одной из этих ошибок:

  • Все ключи хранятся в одном сейфе или на устройствах одного человека — «для скорости».
  • Схема 2-из-2 без запасного подписанта: болезнь или конфликт с партнёром — и резерв недоступен.
  • Заявки подписывают не глядя, потому что «мы и так каждый день так делаем» — это отменяет саму защиту.
  • Нет письменной процедуры на случай, если держатель ключа уволился или пропал.
  • Резервная копия ключа лежит в облачном хранилище с обычным паролем, доступном из любой точки.

Как выбрать схему подписей под размер обменника

Правило простое: чем выше обороты и больше людей вовлечено, тем больше независимых подписантов и тем строже разделение хранения. Для небольшого обменника на старте обычно достаточно 2-из-3 — владелец, доверенный совладелец или технический директор, и один резервный ключ в отдельном банковском сейфе или у нотариуса.

Обменнику среднего размера, где решения принимает несколько человек, разумнее переходить на 3-из-5 с чётким разделением: часть ключей — у операционного менеджмента, часть — у собственников, один — в независимом хранилище на случай форс-мажора. Отдельно стоит держать небольшой «горячий» кошелёк для повседневных выплат — с ним мультисиг обычно избыточен, а вот основной резерв без него оставлять не стоит.

Что делать, если держатель ключа стал недоступен

Честно: мультисиг не решает эту проблему сам по себе, он только даёт время её решить. Ключевой держатель может заболеть, уволиться или просто разругаться с партнёрами — и если схема не предусматривает замену подписанта, обменник рискует застрять с недоступным резервом ровно тогда, когда деньги нужнее всего.

Рабочий вариант — заранее прописать процедуру ротации ключей и держать документально оформленный резервный сценарий доступа, известный ограниченному кругу людей. Это добавляет административной работы, и это не бесплатно с точки зрения времени — но дешевле, чем разбираться с застрявшими резервами посреди рабочего дня.

Вывод

Мультисиг-кошелёк — не галочка в чек-листе безопасности, а рабочий процесс, который нужно поддерживать так же внимательно, как бухгалтерию. Ошибка в схеме подписей или в процедуре на случай потери ключа обесценивает саму идею разделения ответственности.

Если вы запускаете или развиваете собственный обменник и хотите держать резервы под контролем без комиссии посреднику, у платформы iEXExchanger есть отдельное решение — iEXWallet — для собственного криптокошелька обменника.

Вопросы и ответы

Частые вопросы по теме статьи

Что такое мультисиг-кошелёк простыми словами?

Это кошелёк, для вывода средств из которого нужна не одна подпись, а несколько — из заранее заданного набора ключей. Схема M-из-N означает, что достаточно любых M подписей из N возможных держателей. Если один ключ скомпрометирован или недоступен, транзакцию всё равно можно провести остальными, но без сговора нескольких людей вывести деньги нельзя.

Сколько подписей нужно обменнику: 2 из 3 или 3 из 5?

Зависит от размера бизнеса. Небольшому обменнику обычно достаточно 2-из-3: владелец, доверенное лицо и резервный ключ в независимом хранилище. Когда решения принимает несколько человек и обороты растут, разумнее переходить на 3-из-5 с чётким разделением ключей между менеджментом, собственниками и аварийным хранилищем — так один конфликт или потеря ключа не блокирует резерв.

Можно ли восстановить доступ, если один из держателей ключей его потерял?

Да, если схема заранее это предусматривает: например, 3-из-5 позволяет провести операцию оставшимися ключами, пока утерянный заменяют новым через процедуру ротации. Проблема возникает, когда используют минимальные схемы вроде 2-из-2 без резерва — тогда потеря одного ключа блокирует доступ полностью, и восстановление превращается в отдельную кризисную задачу.

Безопасно ли хранить резервный ключ мультисига в облаке?

Нет, если это обычное облачное хранилище с паролем — оно доступно из любой точки и уязвимо для взлома аккаунта. Резервный ключ должен храниться офлайн: в банковском сейфе, у нотариуса или на аппаратном устройстве в отдельном физическом месте. Облако можно использовать только как зашифрованную копию инструкции по восстановлению, но не сам ключ.

Читают также

Горячий кошелёк или мультисиг: схема хранения резерва обменника
Кошельки

Горячий кошелёк или мультисиг: схема хранения резерва обменника

Обменник рискует не только взломом горячего кошелька, но и потерей единственного ключа от холодного хранилища. Разбираемся, как выстроить трёхуровневую схему с мультисигом, которая переживёт и то, и другое.

6 августа, 08:40
5 мин
5 мифов о холодном хранении крипты, которые дорого стоят обменнику
Кошельки

5 мифов о холодном хранении крипты, которые дорого стоят обменнику

Холодный кошелёк кажется универсальным решением: офлайн — значит безопасно. На деле вокруг него скопилось немало мифов, из-за которых обменники теряют деньги и доступ к резерву. Разбираем пять живучих заблуждений.

4 августа, 16:27
6 мин
Смарт-кошельки: жизнь без сид-фразы для обменника
Кошельки

Смарт-кошельки: жизнь без сид-фразы для обменника

Смарт-кошельки на базе account abstraction меняют правила игры для клиентов обменников: восстановление без сид-фразы, гибкие лимиты и оплата комиссии в любой монете. Показываем, что работает, а где есть риски.

3 августа, 16:35
4 мин