Любой план самостоятельного хранения — это, по сути, скрытая ставка на то, какая беда придёт первой. Храните единственную seed-фразу без копий — и вы ставите на то, что потеря её никогда не настигнет. Разложите копии этой фразы ради надёжности — и вы ставите на то, что ни одну из них никогда не найдут. Мультиподпись 2-из-3 отказывается выбирать сторону: кошельком управляют три независимых ключа, любые два из них могут двигать средства, а ни один в одиночку — не может. Один ключ можно потерять — и ваши монеты уцелеют. Один ключ могут украсть — и ваши монеты уцелеют тоже.
Именно эта двойная устойчивость и есть весь аргумент, и она заслуживает точности, потому что ни одна схема с единственным ключом — аппаратный кошелёк, стальная пластина, банковская ячейка — её не даёт. Ниже: почему защита от потери и защита от кражи тянут в противоположные стороны, что порог 2-из-3 на самом деле гарантирует и где эта гарантия заканчивается, как разместить три ключа, чтобы у них не могло быть общей судьбы, и какое одно упражнение поддерживает работоспособность схемы десятилетиями.
Потеря и кража тянут в противоположные стороны
Монеты гибнут двумя способами. Их отнимают — фишинг, вредоносное ПО, кража со взломом, обанкротившийся кастодиан — или они оказываются заперты, потому что единственного ключа, способного их сдвинуть, больше нигде не существует. Второй сценарий отказа вовсе не редкий: по оценке Chainalysis, около 20% всего биткоина лежит в кошельках, ключи от которых, судя по всему, потеряны навсегда. Эти монеты никто не атаковал. Кто-то потерял листок бумаги, телефон или собственную память.
С единственной seed-фразой любая защита от одного отказа подпитывает другой. Сделайте лишние копии и разложите их — и потеря станет маловероятной, но каждая копия — это полноценный ключ к трате средств, так что у кражи теперь несколько целей вместо одной. Оставьте ровно одну копию и спрячьте её понадёжнее — и красть станет труднее, но одно наводнение, один пожар или один забытый тайник обрывают всё. Мы разобрали эту ловушку в статье Ваша seed-фраза — единая точка отказа; если коротко, то с одним ключом на шкале нет такого положения, которое защищало бы оба конца одновременно.
Защита от кражи требует меньше копий ключа. Защита от потери — больше. Порог подписей — это способ перестать выбирать.
Что мультиподпись 2-из-3 на самом деле гарантирует
Мультиподпись 2-из-3 — это кошелёк, которым управляют три независимых ключа, и любые два из них должны поставить подпись, прежде чем средства можно будет сдвинуть. Правило обеспечивает сам блокчейн, а не приложение или компания: Bitcoin понимает мультиподпись на уровне скрипта с первых лет своего существования, а pay-to-script-hash сделал её удобной в применении в 2012 году — и с 2021 года taproot делает такие траты более компактными и приватными, — тогда как в Ethereum и подобных сетях порог живёт в контракте, который может прочитать кто угодно.
Прогоните оба сценария отказа через это правило. Потеряйте любой один ключ — телефон вышел из строя, бумага сгорела — и двух оставшихся ключей всё ещё хватает для достижения порога: вы подписываете транзакцию, которая переводит всё на новый кошелёк, и живёте дальше. Теперь прогоните кражу: злоумышленник, завладевший любым одним ключом, держит в руках одну подпись там, где требуется две, и не может взять ничего. Чтобы действительно украсть из грамотно размещённой схемы 2-из-3, злоумышленнику нужно скомпрометировать два ключа, которые хранятся в разных местах и в разных формах, ещё до того, как вы заметите первую брешь, — а это категорически более сложное преступление, чем сфотографировать seed-фразу, оставленную в ящике стола.
Одна честная оговорка. Если два ключа откажут одновременно — один потерян, а второй, прежде чем вы успели провести ротацию, попросту украден, — схема 2-из-3 не отдаёт средства вору, но может оставить их замороженными: у вас одна подпись, у злоумышленника одна, и до двух не дотягивает никто. Замороженные средства — куда лучший худший исход, чем украденные, и упражнение по ротации, описанное дальше в этой статье, существует именно для того, чтобы такой сценарий оставался теоретическим.
Почему не 2-из-2, не 3-из-5 и не один очень хороший аппаратный кошелёк?
Каждая из альтернатив отказывается от одной из двух устойчивостей.
- 1-из-1 — единственный ключ, как бы хорошо его ни хранили. Аппаратный кошелёк превосходно защищает этот ключ, пока тот находится в устройстве, но бумажная резервная копия за спиной устройства может тратить в одиночку, так что арифметика не меняется: один ключ, вся полнота власти, единая точка отказа.
- 2-из-2. Полная устойчивость к краже — ни один ключ не действует в одиночку — и нулевая устойчивость к потере: потеряйте любой из двух ключей, и средства застрянут навсегда. Счета на две стороны используют 2-из-2 не без причины, но такой схеме нужна дополнительная защита от несчастного случая, прежде чем её можно доверить кому-либо как основное хранилище.
- 3-из-5 и больше. Больше избыточности и правильная форма для организаций с несколькими ответственными лицами и письменным регламентом. Для одного человека пять seed-фраз означают пять резервных копий, которые нужно создать, проверить, разнести географически и перепроверять годами. Ошибки рождаются на операционной поверхности, а не в криптографии.
2-из-3 — это наименьший порог, который переживает и потерянный, и украденный ключ, и именно поэтому это стандартная рекомендация для личного хранения, а не компромисс между лучшими вариантами. MPC-кошельки приходят к похожему профилю рисков, разделяя один ключ математически, вместо того чтобы координировать три целых ключа; у обоих подходов есть реальные компромиссы, и мы сравнили их в статье MPC или MultiSig: честное сравнение. Свойство мультиподписи, которое здесь важнее всего: каждый из трёх ключей — это обычный, самостоятельно восстанавливаемый ключ кошелька, а не фрагмент проприетарного протокола.
Разместите три ключа так, чтобы у них не могло быть общей судьбы
Пороговая арифметика окупается только тогда, когда ключи действительно отказывают независимо друг от друга. Схема размещения, которую мы рекомендуем, вообще не требует покупки оборудования:
- Ключ 1 — ваш повседневный телефон. Подписант, который всегда с вами. Он инициирует транзакции и вносит первую подпись, а сам по себе не может потратить ничего — что незаметно меняет цену телефонного вора или заражения вредоносным ПО.
- Ключ 2 — запасной телефон, навсегда офлайн. Такой найдётся почти в каждом доме. Очищенный и навсегда отключённый от сети, он превращается в изолированный от сети холодный подписант: неподписанная транзакция входит в виде QR-кода, подпись выходит в виде QR-кода, а материал ключа никогда не касается машины, подключённой к интернету.
- Ключ 3 — бумага, совсем в другом месте. Seed-фраза, записанная один раз и хранящаяся в другом здании — в банковской ячейке или в сейфе у доверенного родственника в другом городе. Она существует для дней восстановления, а не для рутины, и её никогда не вводят ни во что подключённое к интернету.
Расстановкой управляют два правила. Никакие два ключа никогда не должны находиться в одном здании, чтобы ни одна кража со взломом, ни один пожар и ни одно наводнение не могли собрать кворум. И географическое разнесение — это средство защиты, а не предпочтение по хранению: именно расстояние превращает задачу «скомпрометировать два ключа» из дела одного вечера в скоординированную кампанию. В мультиподписи Ownbit каждый ключ — это стандартная seed-фраза BIP39, поэтому любую из трёх позиций можно заполнить и с помощью оборудования, которое у вас уже есть: мнемоника Ledger или Trezor импортируется как один подписант из трёх. MultiSig от Ownbit координирует совместное подписание между сетями, так что одни и те же три ключа могут управлять BTC, ETH и его основными L2, TRON, Solana и другими активами, — а Bitcoin-кошелёк с мультиподписью, построенный таким образом, реализует 2-из-3 напрямую в скрипте Bitcoin, с опубликованными руководствами по самостоятельному восстановлению, позволяющими перемещать средства даже без серверов Ownbit.
Упражнение на первый отказ
Схема 2-из-3 остаётся здоровой благодаря одной привычке: относитесь к любому событию с отдельным ключом как к пожарной тревоге, а не как к досадной мелочи.
- Ключ потерян — повседневный телефон вышел из строя, бумагу не найти. Двух оставшихся ключей всё ещё хватает для трат, так что используйте их, чтобы перевести всё на совершенно новую схему 2-из-3 с полным набором из трёх ключей, а затем выведите старый кошелёк из обращения. За считанные дни, не месяцы.
- Ключ мог быть раскрыт — взлом, подозрительное устройство, конверт с резервной копией, который выглядит вскрытым. То же упражнение, та же срочность. В тот миг, когда средства окажутся на новом адресе, всё, что держит злоумышленник, — это одна подпись к порогу, который больше ничего не охраняет.
- Пока ничего не отказало. При первой настройке проведите одну полную тестовую трату с совместной подписью на небольшую сумму, чтобы каждый ключ подписал хотя бы раз и процедура стала привычной. Чрезвычайная ситуация — неподходящий момент, чтобы осваивать рабочий процесс.
Именно это упражнение превращает «два одновременных отказа» из реального риска в инженерно выстроенную почти-невозможность: окно, в котором второй отказ способен навредить, длится ровно столько, сколько вам нужно на ротацию после первого.
Где 2-из-3 — не ответ
Соотнесение инструмента с суммой — часть аргумента. Для баланса, потерю которого вы переживёте, лишь пожав плечами, вся эта церемония стоит дороже, чем покрываемый ею риск, и одна хорошо хранимая seed-фраза — вполне обоснованный выбор. Регулируемый кастодиан точно так же легитимен для того, кто никогда не станет обслуживать ключи, — при условии, что крах FTX в 2022 году учтён как напоминание: кастодиан — это контрагент, а не резервная копия. Организациям, держащим казначейские средства, обычно нужно больше, чем голый порог, — роли, лимиты, белые списки, — но это отдельная тема. А любая схема, которая тихо возвращает в игру единственную доверенную сторону, заслуживает пристального внимания, где бы она ни появлялась: протест против Ledger Recover в 2023 году был, по сути, отказом пользователей от того, чтобы материал seed-фразы покидал устройство на чьих-то чужих условиях. У мультиподписи 2-из-3, которую вы разместили сами, такой стороны нет. Три обычных ключа, две обычные подписи и арифметика, которую может проверить кто угодно.
Часто задаваемые вопросы
Что такое кошелёк с мультиподписью 2-из-3?
Мультиподпись 2-из-3 — это кошелёк, которым управляют три независимых ключа, и любые два из них должны подписать транзакцию, прежде чем средства можно будет сдвинуть. Ни один ключ не тратит в одиночку, поэтому кража одного ключа не даёт ничего; любые два ключа могут вернуть средства, поэтому потеря одного ключа ничего не запирает. Порог обеспечивает сам блокчейн — скриптом в Bitcoin и доступным для проверки контрактом в сетях вроде Ethereum.
Что произойдёт, если я потеряю один ключ из схемы 2-из-3?
Ничего не теряется. Двух оставшихся ключей по-прежнему хватает для достижения порога, так что вы используете их, чтобы подписать транзакцию, переводящую все средства в заново созданную мультиподпись с полным набором из трёх ключей. Сделайте это без промедления: время между потерей одного ключа и ротацией кошелька — единственное окно, в котором второй отказ мог бы вам навредить.
Может ли вор, укравший один из моих трёх ключей, что-нибудь забрать?
Нет. Один ключ даёт одну подпись, а кошельку требуется две, так что вор, держащий любой отдельный ключ — или фотографию любой отдельной seed-фразы, — не может сдвинуть ничего. И всё же отнеситесь к событию серьёзно: проведите ротацию на новую схему 2-из-3 с оставшимися ключами, чтобы украденный ключ навсегда стал бесполезным.
Нужны ли мне три аппаратных кошелька для мультиподписи 2-из-3?
Нет. Повседневный телефон, запасной телефон, навсегда оставленный офлайн в роли холодного подписанта на основе QR-кодов, и бумажная seed-фраза, хранящаяся в другом месте, образуют полноценную схему 2-из-3 без всякого дополнительного оборудования. В Ownbit каждый ключ — это стандартная seed-фраза BIP39, а при желании существующую мнемонику Ledger или Trezor можно импортировать как один из трёх ключей.
Если модель хорошо читается на бумаге, испытайте её на мелочи, прежде чем доверять ей всерьёз. MultiSig от Ownbit настраивает схему 2-из-3 на двух телефонах и бумажной резервной копии за один вечер, без всякого оборудования, которое пришлось бы покупать, а те же ключи могут работать как Bitcoin-кошелёк с мультиподписью, порог которого обеспечивается самим скриптом Bitcoin. Каждый новый пользователь получает 7-дневный бесплатный период, а ваши ключи и активы остаются вашими независимо от подписки.