Мультисиг-гаманець для обмінника: коли захист стає новою вразливістю

iEXExchanger
Мультисиг-гаманець для обмінника: коли захист стає новою вразливістю

Мультисиг має захищати резерви обмінника, а не створювати нову точку відмови. Розбираємо типові помилки налаштування схеми підписів і як обрати M-із-N під розмір бізнесу.

Мультисиг-гаманець для обмінника зберігає резерви так, що жоден співробітник не може вивести кошти самостійно — операція проходить лише тоді, коли кілька незалежних утримувачів ключів підписали її окремо. Це базовий рівень безпеки для будь-якого обмінника, який переріс ручний контроль одного власника. Але неправильно налаштована схема підписів дає не захист, а нову точку відмови, про яку дізнаються в найгірший момент.

Коли звичайний холодний гаманець перестає рятувати

Один приватний ключ працює нормально, поки в обмінника один власник і один пристрій. Усе змінюється, коли зʼявляється касир із правом на вивід, бухгалтер, який звіряє резерви, і партнер, що вклав капітал в оборот.

Типова картина: власник тримає seed-фразу в нотатках телефону "про всяк випадок", а сам холодний гаманець живе на одному пристрої в офісному сейфі. Пристрій ламається чи губиться — і весь резерв заморожений до відновлення за seed-фразою, яку вже бачила не одна людина. Один ключ — це або зручність, або безпека. Рідко коли одразу і те, і те.

Як працює мультисиг: аналогія з банківською скринькою на два ключі

Мультисиг — це гаманець, якому для підпису транзакції потрібен не один ключ, а кілька із заздалегідь заданого набору. Схема записується як M-із-N: наприклад, 2-із-3 означає, що з трьох можливих підписантів достатньо будь-яких двох.

Це схоже на банківську скриньку, яку відкривають два ключі від різних менеджерів: жоден співробітник поодинці до вмісту не дістанеться, навіть якщо захоче. У криптовалюті це працює на рівні протоколу — вивід коштів фізично не сформується без потрібної кількості підписів, і підробити це заднім числом неможливо.

Пʼять помилок, через які мультисиг не захищає

Схема M-із-N захищає лише тоді, коли ключі реально розведені між незалежними людьми й пристроями. На практиці обмінники регулярно зводять нанівець весь сенс мультисигу однією з цих помилок:

  • Усі ключі зберігаються в одному сейфі чи на пристроях однієї людини — "заради швидкості".
  • Схема 2-із-2 без резервного підписанта: хвороба чи конфлікт із партнером — і резерв недоступний.
  • Заявки підписують не дивлячись, бо "ми й так щодня так робимо" — це скасовує сам захист.
  • Немає письмової процедури на випадок, якщо утримувач ключа звільнився чи зник.
  • Резервна копія ключа лежить у хмарному сховищі зі звичайним паролем, доступному звідусіль.

Як обрати схему підписів під розмір обмінника

Правило просте: що більші обороти й що більше людей залучено, то більше незалежних підписантів потрібно і суворіше має бути розділення зберігання. Невеликому обміннику на старті зазвичай достатньо 2-із-3 — власник, довірений співвласник або технічний директор і один резервний ключ в окремому банківському сейфі чи в нотаріуса.

Обміннику середнього розміру, де рішення ухвалює кілька людей, розумніше перейти на 3-із-5 із чітким розподілом: частина ключів — в операційного менеджменту, частина — у власників, один — у незалежному сховищі на випадок форс-мажору. Окремо варто тримати невеликий "гарячий" гаманець для щоденних виплат — там мультисиг зазвичай надлишковий, а от основний резерв без нього залишати не варто.

Що робити, якщо утримувач ключа став недоступний

Чесно кажучи, мультисиг не вирішує цю проблему сам собою, він лише дає час її вирішити. Утримувач ключа може захворіти, звільнитися чи просто посваритися з партнерами — і якщо схема не передбачає заміну підписанта, обмінник ризикує застрягти з недоступним резервом саме тоді, коли гроші потрібні найбільше.

Робочий варіант — заздалегідь прописати процедуру ротації ключів і тримати документально оформлений резервний сценарій доступу, відомий обмеженому колу людей. Це додає адміністративної роботи і коштує часу — але дешевше, ніж розбиратися із застряглими резервами посеред робочого дня.

Висновок

Мультисиг-гаманець — не пункт у чек-листі безпеки, а робочий процес, який потребує такої ж постійної уваги, як бухгалтерія. Помилка у схемі підписів чи відсутність плану на випадок втрати ключа тихо знецінює саму ідею розподілу відповідальності.

Якщо ви запускаєте чи розвиваєте власний обмінник і хочете тримати резерви під контролем без комісії посереднику, у платформи iEXExchanger є окреме рішення — iEXWallet — власний криптогаманець для обмінника.

Запитання та відповіді

Часті питання на тему статті

Що таке мультисиг-гаманець простими словами?

Це гаманець, для виведення коштів з якого потрібен не один підпис, а кілька — із заздалегідь заданого набору ключів. Схема M-із-N означає, що достатньо будь-яких M підписів із N можливих утримувачів. Якщо один ключ скомпрометований чи недоступний, транзакцію все одно можна провести рештою, але вивести гроші без змови кількох людей неможливо.

Скільки підписів потрібно обміннику: 2 із 3 чи 3 із 5?

Залежить від розміру бізнесу. Невеликому обміннику зазвичай достатньо 2-із-3: власник, довірена особа і резервний ключ у незалежному сховищі. Коли рішення ухвалює кілька людей і обороти ростуть, розумніше перейти на 3-із-5 із чітким розподілом ключів між менеджментом, власниками й аварійним сховищем — тоді один конфлікт чи втрата ключа не блокує резерв.

Чи можна відновити доступ, якщо один з утримувачів ключа його втратив?

Так, якщо схема це заздалегідь передбачає: наприклад, 3-із-5 дозволяє провести операцію рештою ключів, поки втрачений замінюють новим через процедуру ротації. Проблема виникає, коли використовують мінімальні схеми на кшталт 2-із-2 без резерву — тоді втрата одного ключа повністю блокує доступ, і відновлення перетворюється на окрему кризову задачу.

Чи безпечно зберігати резервний ключ мультисигу в хмарі?

Ні, якщо йдеться про звичайне хмарне сховище з паролем — воно доступне звідусіль і вразливе, якщо зламають обліковий запис. Резервний ключ має зберігатися офлайн: у банківському сейфі, у нотаріуса чи на апаратному пристрої в окремому фізичному місці. Хмара може містити хіба що зашифровану інструкцію з відновлення, але не сам ключ.

Читають також

5 міфів про холодне зберігання крипти, які дорого коштують обміннику
Гаманці

5 міфів про холодне зберігання крипти, які дорого коштують обміннику

Холодний гаманець здається універсальним рішенням: підключив офлайн — і кошти в безпеці. Насправді довкола нього накопичилось чимало міфів, через які обмінники втрачають гроші, час або доступ до резерву. Розбираємо п'ять найстійкіших заблуджень.

4 серпня, 16:27
6 хв
Смарт-гаманці: як працює доступ без сід-фрази у 2026
Гаманці

Смарт-гаманці: як працює доступ без сід-фрази у 2026

Смарт-гаманці на основі account abstraction змінюють правила для клієнтів обмінника: відновлення доступу без сід-фрази, гнучкі ліміти й оплата комісії будь-якою монетою. Розповідаємо, що вже працює, а де ще є ризики.

3 серпня, 16:35
4 хв