В первых двух статьях мы отдельно поговорили о важности приватных ключей, а также о компромиссах между самостоятельным хранением и кастодиальными кошельками. Но если вы ожидаете, что я скажу вам: «выбирайте вариант A — и будет безопасно» или «выбирайте вариант B — и всё будет надёжно», то, возможно, мне придётся вас разочаровать — потому что в криптомире не существует абсолютно безопасного решения, есть только управление рисками. Мы разберём это на двух реальных примерах.
Крах FTX: учебниковый риск централизованного кастодиального хранения
В ноябре 2022 года крупнейшая в мире вторая по обороту криптовалютная биржа FTX внезапно рухнула. Расследование показало, что Alameda Research вывела из средств клиентов FTX около 8 миллиардов долларов, направив их на высокорисковые инвестиции и чтобы закрыть образовавшиеся дыры. Клиенты переводили свои монеты в FTX, полагая, что при модели «кастодиального хранения» их активы в безопасности. В итоге эти монеты использовали как собственные средства биржи.
Урок FTX раскрывает ключевую проблему: когда вы отдаёте хранение активов организации, по сути вы «ставите доверие» на менеджмент кастодиальной структуры, её систему риск-менеджмента и прозрачность аудита. Если все эти звенья рушатся — например, внутренние сотрудники присваивают средства, происходят связанные сделки, ведётся подлог финансов — то даже самые передовые технологии не смогут вас защитить.
После этого в отрасли сформировался консенсус: биржи должны предоставлять доказательства наличия резервов, регулярно публиковать адреса on-chain кошельков, чтобы пользователи могли проверить, достаточно ли активов платформы для покрытия пользовательских депозитов. Такие лидеры рынка, как Binance, первыми внедрили эту механику — пусть это и не идеальное решение, но оно значительно повышает порог для злоупотреблений.
Украли Coldcard: самостоятельное хранение тоже не «железобетон»
Возможно, вы скажете: «Ладно, тогда буду управлять всем сам — так же надежнее, верно?» Случай с Coldcard заставляет задуматься заново.
Coldcard — один из самых безопасных аппаратных кошельков на рынке, известный своим «уровнем безопасности для военных». Однако в конце 2024 года один пользователь купил в официальном канале продаж новый Coldcard-кошелек, после получения прошёл стандартную процедуру и пополнил его биткоином. Через несколько дней активы были украдены.
Результаты расследования шокируют: злоумышленники не атаковали кошелек напрямую, а атаковали цепочку поставок. Они проникли в один из дистрибьюторских этапов и внедрили вредоносную прошивку после выхода устройства с завода — до того, как оно попало к пользователю. Пользователь думает, что использует «холодный кошелек», но на самом деле приватный ключ уже был перехвачен злоумышленником в момент его генерации.
Кейс Coldcard показывает: безопасность самостоятельного хранения — это гораздо больше, чем просто «держать в порядке seed-фразу». Поверхность атаки включает и другие аспекты:
Была ли подмена канала покупки (атака на цепочку поставок)
Проверяется ли подпись прошивки (вредоносное ПО, маскирующееся под официальные обновления)
Безопасна ли среда для генерации seed-фразы (сетевые устройства могут быть скомпрометированы наблюдением)
Был ли подменён адрес получателя при переводе (атаки через перехват буфера обмена)
Атака переносится, а не исчезает
Если сравнить два кейса — FTX и Coldcard — вы обнаружите ключевую закономерность: когда вы размещаете активы на бирже, злоумышленники «смотрят» на платформу; когда вы управляете сами, злоумышленники «смотрят» на вас. Цель атаки смещается с «платформы» на «личность», а поверхность атаки — с «внутренних рисков организации» на «цепочку поставок, операционные процессы и безопасность устройств». Риски не исчезают — они просто переносятся.
Вероятность «черного лебедя» уровня FTX крайне низка, но если он случается — это катастрофично; риск самостоятельного хранения присутствует везде и всегда: каждый перевод, каждое подключение к сети, каждая операция копировать-вставить — всё это может стать моментом атаки.
Вывод: суть безопасности — в управлении рисками
В криптомире нет кнопки «одним кликом для полной безопасности». Реальная безопасность — это понимание того, в каком месте рисков вы находитесь, и затем разумный компромисс.
Если вы обычный пользователь, принимайте централизованные риски кастодиального сервиса и выбирайте платформу с прозрачным аудитом и долгой историей надежной репутации; если вы хардкорный пользователь и придерживаетесь самостоятельного хранения, нужно сделать весь комплекс: закупка оборудования, проверка прошивки, мультиподписи, физическое резервное копирование — всё целиком.
Нет абсолютно безопасного решения — есть только осознанный выбор после полного понимания рисков.
Предварительный анонс следующей статьи: холодные кошельки, MPC, мультиподписи — как именно эти кастодиальные технологии защищают активы?