Одного разу вночі обмінник втрачає доступ до гарячого гаманця — фішинг, скомпрометований API-ключ, не так уже й важливо що саме. Питання одне: скільки грошей там лежало? Якщо відповідь «майже весь оборотний капітал» — бізнес закрито. Якщо «денний ліміт» — це прикрий, але переживний випадок. Баланс між гарячим гаманцем і холодним гаманцем — не технічна деталь, а головний рубіж захисту обмінника.
Навіщо взагалі розділяти гаманці
Гарячий гаманець підключений до інтернету і обслуговує клієнтів автоматично — це каса на прилавку, з якої продавець видає решту, не йдучи до сейфа. Холодний гаманець узагалі не підключений до мережі: ключі зберігаються на пристрої або в multisig-схемі, де підпис збирають вручну. Це сейф у підсобці, до якого ще треба дійти.
Обміннику потрібні обидва. Без гарячого гаманця виведення клієнту займає години замість хвилин, і бізнес втрачає заявки. Без холодного — весь оборот лежить там, куди теоретично може дістатися будь-хто, хто пробʼє периметр сервера.
Скільки тримати в гарячому гаманці
Універсального відсотка немає, але є робочий орієнтир: гарячий баланс має покривати виведення за пікові 24-48 годин, а не весь оборот за місяць. Обмінник з оборотом $50 000 на день і рідкими сплесками може тримати в гарячому гаманці $5 000-10 000 — решта в холодному.
Дивіться на три цифри: середній розмір заявки на виведення, максимальну кількість заявок у пікову годину і те, наскільки швидко ви можете поповнити гарячий гаманець із холодного в разі напливу. Якщо поповнення займає 15 хвилин за наявності живого оператора — можна тримати менше. Якщо signing ceremony триває півдня — доведеться тримати більший гарячий запас, і це теж ризик, який варто прийняти свідомо.
Як влаштоване холодне зберігання на практиці
Найчастіше це не один сейф, а multisig-гаманець, де для переказу потрібно 2 з 3 або 3 з 5 підписів від різних ключів, які фізично зберігаються в різних людей. Так жоден співробітник — навіть із повним доступом до сервера — не може самостійно вивести резерв.
Апаратні гаманці (hardware wallets) додають ще один бар'єр: приватний ключ ніколи не залишає пристрій, навіть якщо комп'ютер, до якого він підключений, заражений. Для обмінника з оборотом від кількох сотень тисяч доларів на місяць multisig на апаратних ключах — це вже не розкіш, а базова гігієна.
Коли настав час переглянути баланс
- Оборот зріс у 2-3 рази за квартал, а ліміти гарячого гаманця лишилися незмінними;
- клієнти почали скаржитися на затримки виведення в години пік;
- у вас немає журналу, хто і коли переказував кошти між гаманцями;
- signing ceremony для холодного гаманця досі виконує одна людина, а не двоє-троє;
- ви жодного разу за останній рік не тестували відновлення доступу до холодного гаманця.
Якщо збіглося щонайменше два пункти — це привід перебудувати схему зберігання, а не відкладати до інциденту.
Часті помилки
Найчастіша — тримати в гарячому гаманці «із запасом», щоб не думати про поповнення. Так резерв на два дні непомітно перетворюється на резерв на два тижні, і ніхто цього не помічає, поки не стає запізно.
Друга — холодне зберігання з єдиним власником ключа. Формально це вже не «холодний гаманець», а просто гаманець без інтернету: якщо з людиною щось трапиться або вона поїде у відпустку без зв'язку, доступ до резерву зникає разом із нею.
Висновок
Поділ на гарячий і холодний гаманець працює лише тоді, коли ліміти переглядають разом із зростанням обороту, а не встановлюють один раз і забувають. Обмінникам, які хочуть власну інфраструктуру зберігання без комісії посереднику, варто придивитися до iEXWallet — готового криптогаманця для обмінника.



