Мультипідписні гаманці (multisig) часто продають як панацею від усіх проблем безпеки: налаштував схему підпису — і можна видихнути. Власники обмінників стикаються з реальністю, щойно хтось із ключових співробітників іде у відпустку чи звільняється. Ось п'ять міфів про мультисиг-гаманці, які дорого коштують саме тим, хто їх жодного разу не перевірив на практиці.
Міф 1: мультисиг робить крадіжку фізично неможливою
Мультисиг-гаманець (multisig, гаманець із кількома підписами) вимагає не один приватний ключ, а декілька — наприклад, 2 з 3 — перш ніж транзакція піде в мережу. Це захищає від крадіжки одного ключа, але не від змови чи обману кількох власників ключів одразу. Класичний сценарій: двоє з трьох підписантів отримують той самий фішинговий лист від «техпідтримки» і підписують шкідливу транзакцію наприкінці робочого дня — поріг формально дотримано, а гроші вже пішли.
Міф 2: чим більше підписантів, тим безпечніше
Додаючи п'ятого й шостого власника ключа, ви не подвоюєте захист — ви подвоюєте кількість людей, чиї телефони, паролі й нерви тепер можна атакувати. Кожен новий підписант — це ще один обліковий запис, який можуть викрасти, ще одна людина, яку можуть обдурити, і ще один дзвінок, щоб узгодити підпис. В обмінника з порогом 3 з 5 координація в момент пікового навантаження часто ламається швидше, ніж будь-яка атака зловмисників.
Міф 3: мультисиг замінює комплаєнс і внутрішній контроль
Схема підпису не веде журнал дій, не перевіряє походження коштів клієнта і не розділяє ролі всередині команди. Вона відповідає лише на одне питання: скільки людей мають погодитися, щоб транзакція пройшла. Обмінник, де той самий співробітник формує заявку, підписує її власним ключем і потім звіряє звітність, отримує мультисиг без реального контролю — просто складнішу процедуру ухвалення того самого рішення.
Міф 4: налаштував схему один раз — і можна забути
Ключі старіють разом із командою. Співробітник, у якого був один із трьох ключів гаманця, звільняється — і за півроку його пристрій технічно все ще здатен підписати транзакцію, якщо доступ не відкликали в день звільнення. Те саме стосується загубленого телефону чи виходу партнера-співвласника з бізнесу. Ротація ключів і офбординг підписантів — така ж рутинна операційна робота, як зміна паролів адмінки, тільки ціна помилки тут набагато вища.
Міф 5: одна схема мультисигу підходить будь-якому обміннику
Обміннику з двох осіб, який щойно запустився, схема 3 з 5 не додасть захисту — вона додасть сторонніх людей із доступом до коштів компанії й перетворить кожну операцію на листування в трьох чатах. Команді з двадцяти осіб із кількома змінними операторами, навпаки, поріг 2 з 3 може бути небезпечно низьким: змовитися вдвох при такому штаті простіше, ніж здається на папері. Схема повинна зростати разом зі штатом, а не копіюватися з чужого гайду.
Як обрати схему та поріг підпису під реальні операції
Почніть із запитання, скільки людей фізично доступні, коли транзакцію потрібно підписати вночі чи у вихідний — поріг вищий за цю кількість означає, що гроші застрягнуть у найневідповідніший момент. Одному-двом засновникам на старті зазвичай достатньо холодного гаманця (без підключення до інтернету) у парі з гарячим гаманцем для операційних сум і простого порогу 2 з 3, де третій ключ зберігається окремо як резервний. Зі зростанням штату варто розділити ролі: окремі підписанти для холодних резервів і для операційних виплат, регулярна звірка того, хто саме тримає кожен ключ, і письмовий регламент офбордингу. Схема без регламенту — це просто повільніший гарячий гаманець.
Висновок
Мультисиг-гаманець знижує ризик єдиної точки відмови, але не скасовує людський фактор — змову, забутий офбординг чи схему, скопійовану без урахування розміру команди. Він працює лише разом із регламентом: хто тримає ключі, як їх змінюють і що відбувається, коли хтось іде. Якщо ви керуєте обмінником і хочете власну інфраструктуру гаманця без комісії посередника, погляньте на iEXWallet — це може зняти частину операційного клопоту з ключами й підписами.



