Мультисиг-гаманець для обмінника: 5 помилок, які дорого коштують

iEXExchanger
Мультисиг-гаманець для обмінника: 5 помилок, які дорого коштують

Мультисиг-гаманець має вимагати кілька незалежних підписів на транзакцію — але у половини обмінників це правило існує лише на папері. Розбираємо п'ять типових помилок налаштування: від ключів в одних руках до плутанини з MPC — і як перевірити, що захист справді працює.

Мультисиг-гаманець має вимагати кілька підписів на кожну транзакцію — скажімо, два з трьох. Але на практиці чимало обмінників порушують це правило з першого дня: та сама зв'язка пристроїв лежить у тому самому сейфі, під контролем однієї людини. Ось п'ять помилок, через які мультисиг перетворюється на дорогу виставу, і що з цим робити.

Що таке мультисиг і навіщо він обміннику

Мультипідпис означає, що з гаманця не можна вивести кошти одним підписом. Заздалегідь встановлюється поріг — скажімо, 2 з 3, і будь-які два з трьох власників ключів мають підписати транзакцію разом. Це схоже на банківську комірку, яку відкривають лише два різні співробітники одночасно — сам по собі жоден з них нічого не зробить.

Для обмінника це не розкіш, а страховка. Зламали ноутбук касира — без другого підпису кошти не підуть. Співробітник зник у невідомому напрямку — компанія не втрачає доступ, якщо власників ключів залишилося достатньо. Проблема в тому, що саму страховку часто налаштовують так, що вона непомітно перестає працювати.

Помилка 1: усі ключі фактично в однієї людини

Найпоширеніший випадок: власник бізнесу тримає два ключі з трьох «для швидкості» — на особистому ноутбуці й телефоні. Формально це мультисиг. По суті — звичайний гаманець з одним контролером, бо для переказу коштів друга, незалежна людина насправді не потрібна.

Якщо цей ноутбук підхопить інфостилер, зловмисник отримає обидва ключі за один вечір. Мультисиг не рятує від компрометації однієї людини — він рятує від компрометації одного пристрою чи однієї точки відмови, а це різні речі.

Помилка 2: немає процедури на випадок звільнення підписанта

Касир або технічний директор звільняється — а його ключ так і залишається активним підписантом. Минає пів року, і людина, яка вже давно не працює в компанії, технічно все ще може допомогти авторизувати транзакцію.

Робочий процес виглядає інакше: ротація ключа того ж дня, коли людина йде з компанії чи змінює роль, і запасний підписант, визначений заздалегідь — а не в паніці постфактум.

Помилка 3: резервні копії ключів лежать поруч одна з одною

Сенс розподіленого зберігання втрачається, якщо папірці з seed-фразами всіх ключів лежать в одному офісному сейфі чи в одній хмарній папці «про всяк випадок». Пожежа, крадіжка обладнання чи один скомпрометований акаунт адміністратора — і весь захист перетворюється на один ключ.

  • Різні фізичні локації для власників і для резервних копій
  • Окремі канали доступу — не єдиний обліковий запис у хмарі для всіх копій
  • Окреме холодне зберігання для резервного порогу, який не використовується у щоденних операціях

Помилка 4: мультисиг плутають з MPC — і обирають не те

Мультисиг і MPC (multi-party computation) вирішують схоже завдання різними способами, і це не взаємозамінні терміни. У мультисигу кілька окремих ключів, і поріг видно в самій транзакції чи структурі гаманця. У MPC ключ математично поділений між сторонами й підписується без збирання в одному місці — ззовні це виглядає як звичайний підпис одним ключем.

Мультисиг простіше перевірити незалежно: структура видна в блокчейні, у неї довга історія та відкриті реалізації. MPC компактніший і не розкриває схему підписання стороннім, але якість захисту цілком залежить від реалізації конкретного провайдера — там де мультисиг є протоколом, MPC — це чийсь програмний продукт, довіру до якого треба перевіряти окремо.

Як перевірити, що мультисиг справді захищає

Покладатися на слова «у нас налаштований мультисиг» недостатньо. Варто час від часу перевіряти налаштування на практиці.

  • Чи фізично розділені власники ключів — різні люди, різні пристрої, різні локації
  • Чи оновлювався список власників після останнього звільнення чи зміни ролі
  • Чи достатній поріг для гарячого операційного гаманця (зазвичай від 2 з 3) і чи він вищий для холодного резерву
  • Чи є план дій, якщо один власник недоступний — у відпустці, загубив пристрій, звільнився

Висновок

Мультисиг працює лише тоді, коли кожен ключ — це по-справжньому незалежна точка відмови: своя людина, свій пристрій, своя локація. Поруште хоча б одну з цих умов — і отримаєте ілюзію захисту замість самого захисту. Для обмінника, який зберігає кошти клієнтів, ця різниця коштує реальних грошей. Якщо ви обираєте, на чому будувати зберігання крипти для власного обмінника, погляньте на iEXWallet — власний гаманець для обмінника без комісії посереднику.

Запитання та відповіді

Часті питання на тему статті

Чим мультисиг відрізняється від звичайного гаманця з двофакторною автентифікацією?

2FA захищає вхід у гаманець, який все одно контролює один власник ключа — вкрадуть ключ разом із кодом, і кошти підуть. Мультисиг вимагає підписів кількох незалежних власників ключів, тож крадіжка одного ключа чи одного пристрою сама по собі транзакцію не проведе.

Який поріг підпису обрати для операційного гаманця обмінника?

Для щоденних операцій найчастіше використовують 2 з 3: досить надійно і не гальмує роботу. Для великого холодного резерву поріг зазвичай підвищують — наприклад до 3 з 5, з частиною власників і локацій, які взагалі не беруть участі у щоденній роботі.

Чи безпечно використовувати MPC-гаманець замість класичного мультисигу?

Може бути безпечним, але довіра тут зміщується з відкритого протоколу на конкретного вендора та його код. Перед вибором варто перевірити репутацію провайдера, незалежні аудити реалізації та те, що станеться з доступом, якщо сам вендор припинить роботу.

Скільки власників ключів має бути в мультисигу невеликого обмінника?

Щонайменше троє по-справжньому незалежних людей, навіть якщо компанія невелика — двох людей недостатньо, бо поріг 2 з 2 означає зупинку бізнесу за недоступності хоча б одного. Схема 2 з 3 дає і захист від єдиної точки відмови, і запасний варіант на випадок відпустки чи хвороби.