Мультисиг-кошелёк для обменника: как не превратить защиту в дыру

iEXExchanger
Мультисиг-кошелёк для обменника: как не превратить защиту в дыру

Мультисиг должен защищать резервы обменника, а не создавать новую точку отказа. Разбираем типичные ошибки настройки схемы подписей и как выбрать M-из-N под размер бизнеса.

Мультисиг-кошелёк для обменника хранит крипторезервы так, что ни один сотрудник не может вывести деньги в одиночку — операция проходит, только если несколько человек подписали её независимо. Это база безопасности для любого обменника, который вырос из ручного контроля одного владельца. Но настроить схему подписей неправильно — значит создать не защиту, а новую точку отказа, о которой узнаёте в худший момент.

Когда обычный холодный кошелёк перестаёт спасать

Один приватный ключ работает нормально, пока в обменнике один человек и один компьютер. Всё меняется, когда появляется кассир с правом на вывод, бухгалтер, который сверяет резервы, и партнёр, вложивший деньги в оборотный капитал.

Представьте типичную ситуацию: владелец обменника хранит seed-фразу в заметках телефона «на всякий случай», а сам холодный кошелёк — на одном устройстве в сейфе офиса. Устройство сломалось или потерялось — и весь резерв заморожен до восстановления по seed-фразе, которую теперь видел не только владелец. Один ключ — это либо удобство, либо безопасность. Одновременно и то, и другое — редко.

Как работает мультисиг и при чём тут банковская ячейка на двух ключах

Мультисиг — это кошелёк, которому для подписи транзакции нужно не один ключ, а несколько из заранее заданного набора. Схема записывается как M-из-N: например, 2-из-3 означает, что из трёх возможных подписантов достаточно любых двух.

Похоже на банковскую ячейку, которую открывают два ключа от разных менеджеров: ни один сотрудник в одиночку до содержимого не доберётся, даже если захочет. В крипте это работает на уровне протокола — вывод средств физически не сформируется без нужного числа подписей, и подделать это постфактум нельзя.

Пять ошибок, из-за которых мультисиг не спасает

Схема M-из-N защищает только тогда, когда её реально развели по независимым людям и устройствам. На практике обменники регулярно обнуляют весь смысл мультисига одной из этих ошибок:

  • Все ключи хранятся в одном сейфе или на устройствах одного человека — «для скорости».
  • Схема 2-из-2 без запасного подписанта: болезнь или конфликт с партнёром — и резерв недоступен.
  • Заявки подписывают не глядя, потому что «мы и так каждый день так делаем» — это отменяет саму защиту.
  • Нет письменной процедуры на случай, если держатель ключа уволился или пропал.
  • Резервная копия ключа лежит в облачном хранилище с обычным паролем, доступном из любой точки.

Как выбрать схему подписей под размер обменника

Правило простое: чем выше обороты и больше людей вовлечено, тем больше независимых подписантов и тем строже разделение хранения. Для небольшого обменника на старте обычно достаточно 2-из-3 — владелец, доверенный совладелец или технический директор, и один резервный ключ в отдельном банковском сейфе или у нотариуса.

Обменнику среднего размера, где решения принимает несколько человек, разумнее переходить на 3-из-5 с чётким разделением: часть ключей — у операционного менеджмента, часть — у собственников, один — в независимом хранилище на случай форс-мажора. Отдельно стоит держать небольшой «горячий» кошелёк для повседневных выплат — с ним мультисиг обычно избыточен, а вот основной резерв без него оставлять не стоит.

Что делать, если держатель ключа стал недоступен

Честно: мультисиг не решает эту проблему сам по себе, он только даёт время её решить. Ключевой держатель может заболеть, уволиться или просто разругаться с партнёрами — и если схема не предусматривает замену подписанта, обменник рискует застрять с недоступным резервом ровно тогда, когда деньги нужнее всего.

Рабочий вариант — заранее прописать процедуру ротации ключей и держать документально оформленный резервный сценарий доступа, известный ограниченному кругу людей. Это добавляет административной работы, и это не бесплатно с точки зрения времени — но дешевле, чем разбираться с застрявшими резервами посреди рабочего дня.

Вывод

Мультисиг-кошелёк — не галочка в чек-листе безопасности, а рабочий процесс, который нужно поддерживать так же внимательно, как бухгалтерию. Ошибка в схеме подписей или в процедуре на случай потери ключа обесценивает саму идею разделения ответственности.

Если вы запускаете или развиваете собственный обменник и хотите держать резервы под контролем без комиссии посреднику, у платформы iEXExchanger есть отдельное решение — iEXWallet — для собственного криптокошелька обменника.

Вопросы и ответы

Частые вопросы по теме статьи

Что такое мультисиг-кошелёк простыми словами?

Это кошелёк, для вывода средств из которого нужна не одна подпись, а несколько — из заранее заданного набора ключей. Схема M-из-N означает, что достаточно любых M подписей из N возможных держателей. Если один ключ скомпрометирован или недоступен, транзакцию всё равно можно провести остальными, но без сговора нескольких людей вывести деньги нельзя.

Сколько подписей нужно обменнику: 2 из 3 или 3 из 5?

Зависит от размера бизнеса. Небольшому обменнику обычно достаточно 2-из-3: владелец, доверенное лицо и резервный ключ в независимом хранилище. Когда решения принимает несколько человек и обороты растут, разумнее переходить на 3-из-5 с чётким разделением ключей между менеджментом, собственниками и аварийным хранилищем — так один конфликт или потеря ключа не блокирует резерв.

Можно ли восстановить доступ, если один из держателей ключей его потерял?

Да, если схема заранее это предусматривает: например, 3-из-5 позволяет провести операцию оставшимися ключами, пока утерянный заменяют новым через процедуру ротации. Проблема возникает, когда используют минимальные схемы вроде 2-из-2 без резерва — тогда потеря одного ключа блокирует доступ полностью, и восстановление превращается в отдельную кризисную задачу.

Безопасно ли хранить резервный ключ мультисига в облаке?

Нет, если это обычное облачное хранилище с паролем — оно доступно из любой точки и уязвимо для взлома аккаунта. Резервный ключ должен храниться офлайн: в банковском сейфе, у нотариуса или на аппаратном устройстве в отдельном физическом месте. Облако можно использовать только как зашифрованную копию инструкции по восстановлению, но не сам ключ.

Читают также

Мультисиг-кошелёк: защита бизнеса или лишняя бюрократия?
Кошельки

Мультисиг-кошелёк: защита бизнеса или лишняя бюрократия?

Мультисиг-кошелёк распределяет подпись транзакции между несколькими ключами по схеме «M из N». Разбираем, кому такая защита нужна, какие ошибки настройки её обесценивают и чем она отличается от MPC.

вчера, 15:29
5 мин
5 ошибок с горячим кошельком, которые обнуляют баланс обменника
Кошельки

5 ошибок с горячим кошельком, которые обнуляют баланс обменника

Горячий кошелёк — самое уязвимое место криптообменника: один неотозванный approval или слитый ключ способны обнулить баланс за минуты. Разбираем пять типичных ошибок в управлении кошельком и как их избежать.

1 октября, 07:29
5 мин