5 міфів про мультисиг-гаманці для обмінників

iEXExchanger
5 міфів про мультисиг-гаманці для обмінників

Мультисиг-гаманець не робить крадіжку неможливою і не замінює регламент компанії. Розбираємо п'ять міфів про мультисиг-гаманці, які дорого коштують власникам обмінників, і як обрати поріг підпису.

Мультипідписні гаманці (multisig) часто продають як панацею від усіх проблем безпеки: налаштував схему підпису — і можна видихнути. Власники обмінників стикаються з реальністю, щойно хтось із ключових співробітників іде у відпустку чи звільняється. Ось п'ять міфів про мультисиг-гаманці, які дорого коштують саме тим, хто їх жодного разу не перевірив на практиці.

Міф 1: мультисиг робить крадіжку фізично неможливою

Мультисиг-гаманець (multisig, гаманець із кількома підписами) вимагає не один приватний ключ, а декілька — наприклад, 2 з 3 — перш ніж транзакція піде в мережу. Це захищає від крадіжки одного ключа, але не від змови чи обману кількох власників ключів одразу. Класичний сценарій: двоє з трьох підписантів отримують той самий фішинговий лист від «техпідтримки» і підписують шкідливу транзакцію наприкінці робочого дня — поріг формально дотримано, а гроші вже пішли.

Міф 2: чим більше підписантів, тим безпечніше

Додаючи п'ятого й шостого власника ключа, ви не подвоюєте захист — ви подвоюєте кількість людей, чиї телефони, паролі й нерви тепер можна атакувати. Кожен новий підписант — це ще один обліковий запис, який можуть викрасти, ще одна людина, яку можуть обдурити, і ще один дзвінок, щоб узгодити підпис. В обмінника з порогом 3 з 5 координація в момент пікового навантаження часто ламається швидше, ніж будь-яка атака зловмисників.

Міф 3: мультисиг замінює комплаєнс і внутрішній контроль

Схема підпису не веде журнал дій, не перевіряє походження коштів клієнта і не розділяє ролі всередині команди. Вона відповідає лише на одне питання: скільки людей мають погодитися, щоб транзакція пройшла. Обмінник, де той самий співробітник формує заявку, підписує її власним ключем і потім звіряє звітність, отримує мультисиг без реального контролю — просто складнішу процедуру ухвалення того самого рішення.

Міф 4: налаштував схему один раз — і можна забути

Ключі старіють разом із командою. Співробітник, у якого був один із трьох ключів гаманця, звільняється — і за півроку його пристрій технічно все ще здатен підписати транзакцію, якщо доступ не відкликали в день звільнення. Те саме стосується загубленого телефону чи виходу партнера-співвласника з бізнесу. Ротація ключів і офбординг підписантів — така ж рутинна операційна робота, як зміна паролів адмінки, тільки ціна помилки тут набагато вища.

Міф 5: одна схема мультисигу підходить будь-якому обміннику

Обміннику з двох осіб, який щойно запустився, схема 3 з 5 не додасть захисту — вона додасть сторонніх людей із доступом до коштів компанії й перетворить кожну операцію на листування в трьох чатах. Команді з двадцяти осіб із кількома змінними операторами, навпаки, поріг 2 з 3 може бути небезпечно низьким: змовитися вдвох при такому штаті простіше, ніж здається на папері. Схема повинна зростати разом зі штатом, а не копіюватися з чужого гайду.

Як обрати схему та поріг підпису під реальні операції

Почніть із запитання, скільки людей фізично доступні, коли транзакцію потрібно підписати вночі чи у вихідний — поріг вищий за цю кількість означає, що гроші застрягнуть у найневідповідніший момент. Одному-двом засновникам на старті зазвичай достатньо холодного гаманця (без підключення до інтернету) у парі з гарячим гаманцем для операційних сум і простого порогу 2 з 3, де третій ключ зберігається окремо як резервний. Зі зростанням штату варто розділити ролі: окремі підписанти для холодних резервів і для операційних виплат, регулярна звірка того, хто саме тримає кожен ключ, і письмовий регламент офбордингу. Схема без регламенту — це просто повільніший гарячий гаманець.

Висновок

Мультисиг-гаманець знижує ризик єдиної точки відмови, але не скасовує людський фактор — змову, забутий офбординг чи схему, скопійовану без урахування розміру команди. Він працює лише разом із регламентом: хто тримає ключі, як їх змінюють і що відбувається, коли хтось іде. Якщо ви керуєте обмінником і хочете власну інфраструктуру гаманця без комісії посередника, погляньте на iEXWallet — це може зняти частину операційного клопоту з ключами й підписами.

Запитання та відповіді

Часті питання на тему статті

Що таке мультисиг-гаманець?

Мультисиг-гаманець — це криптогаманець, для відправлення транзакції з якого потрібен не один приватний ключ, а декілька, наприклад 2 з 3 або 3 з 5, визначені під час створення гаманця. Це знижує ризик втрати коштів через крадіжку чи втрату одного ключа, але не скасовує потреби в регламенті: хто зберігає ключі і як їх ротують.

Скільки підписантів потрібно обміннику?

Універсального числа немає: одному-двом засновникам на старті зазвичай достатньо схеми 2 з 3 з резервним ключем. Компанії з командою 10-20 осіб і кількома змінними операторами частіше обирають 3 з 5, розділяючи підписантів між холодними резервами й операційними виплатами. Головний орієнтир — скільки людей реально доступні для підпису поза робочим часом.

Чим мультисиг відрізняється від MPC і двофакторної автентифікації?

Мультисиг створює кілька окремих приватних ключів і вимагає підпису від декількох із них — це видно в блокчейні як окрема схема гаманця. MPC (обчислення кількох сторін) математично ділить один ключ на частини, які ніколи не з'єднуються разом, а підсумковий підпис виглядає як звичайний. Двофакторна автентифікація взагалі не про приватні ключі — вона захищає вхід в акаунт чи сервіс, а не саму транзакцію.

Чи безпечний мультисиг сам по собі?

Сам по собі мультисиг знижує лише один тип ризику — компрометацію одного ключа чи пристрою. Він не захищає від змови підписантів, фішингу, спрямованого одразу на кількох людей, чи забутого офбордингу звільненого співробітника. Реальна безпека складається зі схеми підпису плюс регламенту: хто зберігає ключі, як їх змінюють і як перевіряють, що доступ відкликано вчасно.