В прошлом материале мы разобрали, зачем нужны два кошелька - hot и admin - и почему основная масса средств должна лежать на admin wallet под вашим ключом, а не на сервере. Но из этого следует важное: вся защита держится на одном - на том, насколько безопасно создан и хранится приватный ключ admin wallet. Если ключ создан небрежно или лежит на скомпрометированном устройстве, вся модель рушится. Здесь разберём, как подойти к этому максимально серьёзно.
Сразу обозначим масштаб: admin wallet хранит до 80% вашей ликвидности. Это не тот случай, где можно «потом донастроить». Подход к его созданию должен быть таким же, как у банка к своему хранилищу.
Базовое правило: hot и admin - это всегда разные seed-фразы
Прежде чем переходить к деталям, зафиксируем принцип, без которого всё остальное теряет смысл. Seed-фраза (мнемоника) admin wallet и seed-фраза hot wallet должны быть полностью разными. Это не один кошелёк с двумя адресами - это два независимых кошелька, созданных отдельно, с разными мнемониками.
Причина проста. Seed-фраза - это и есть полный доступ к кошельку: кто знает мнемонику, тот владеет всеми средствами. Если hot и admin порождены из одной seed-фразы, то компрометация этой фразы означает потерю и того, и другого одновременно. А ведь весь смысл разделения на hot и admin был именно в том, чтобы у этих кошельков были разные уровни доступа и разная защита. Общая seed-фраза сводит это разделение к нулю.
Поэтому: создавайте admin wallet и hot wallet как отдельные кошельки, каждый со своей уникальной seed-фразой. Тогда даже полная компрометация hot wallet (ключ которого на сервере) никак не затрагивает admin wallet.
Принцип первый: скачивайте кошелёк только из официального источника
Самый частый способ кражи средств - не взлом кошелька, а подмена самого приложения. Жертва скачивает «TronLink» или «Electrum» с поддельного сайта или по ссылке из поисковой рекламы, устанавливает зловреда, который выглядит как настоящий кошелёк, и сразу теряет всё.
Это не теория. У Electrum есть задокументированная история, когда злоумышленники распространяли поддельную копию кошелька и украли сотни биткоинов у тех, кто скачал фейк. Поэтому к источнику нужно относиться предельно строго.
Официальные адреса на момент написания:
- TronLink (для сетей TRON, TRC20): tronlink.org
- Electrum (для биткоина): electrum.org
Но не полагайтесь только на эти ссылки - научитесь проверять подлинность сами. Это надёжнее любой ссылки, потому что защищает вас, даже если ссылка где-то устарела или была подменена.
Как проверять:
- Вводите адрес сайта вручную в адресной строке браузера. Не переходите по гиперссылкам из писем, чатов, поисковой рекламы или даже из этой статьи - впишите адрес руками. Так вы исключаете подмену ссылки.
- Для TronLink ставьте расширение или приложение только из официальных магазинов: Chrome Web Store для браузера, Google Play (идентификатор com.tronlink.global) или App Store для телефона. Не скачивайте APK со сторонних сайтов.
- Для Electrum обязательно проверяйте GPG-подпись скачанного файла. Это критично: даже если сам сайт electrum.org будет скомпрометирован и файлы подменят, проверка подписи это покажет - у злоумышленника не будет валидного ключа подписи. Electrum подписывается ключами разработчиков (ThomasV, SomberNight, Emzy, felixb_f321x), исходный код открыт и лежит на github.com/spesmilo/electrum.
- Скептически относитесь к любым сообщениям «обновитесь срочно», особенно если они приходят изнутри кошелька или по почте. Именно через фейковые обновления проводили атаки на Electrum.
Если хоть что-то вызывает сомнение - адрес сайта отличается на одну букву, дизайн непривычный, просят ввести seed-фразу на сайте - остановитесь. Настоящий кошелёк никогда не просит ввести seed-фразу на веб-странице.
Принцип второй: ключ хранится на отдельном изолированном устройстве
Приватный ключ admin wallet не должен находиться на устройстве, которым вы пользуетесь каждый день. Это второй столп безопасности.
Логика простая. Ваш рабочий компьютер или телефон ежедневно открывает десятки сайтов, получает письма, ставит расширения, запускает разный софт. Любое из этих действий - потенциальный канал заражения. Если на таком устройстве лежит ключ от 80% вашей ликвидности, вы держите главный капитал на самой уязвимой поверхности.
Поэтому устройство для admin wallet должно быть выделенным и соответствовать нескольким требованиям:
- Не для повседневного использования. С этого устройства не открывают случайные ссылки, не проверяют почту, не сидят в мессенджерах, не ставят игры или утилиты «на пробу». Его единственная задача - хранить ключ и подписывать переводы.
- Свежая операционная система с официального дистрибутива. Установите ОС с нуля, скачав образ только с официального сайта разработчика ОС (и, в идеале, тоже сверив контрольную сумму образа). Не используйте устройство, на котором уже годами стоит система с неизвестной историей.
- Минимум стороннего софта. На устройстве должно стоять только то, что необходимо для работы с кошельком, и ничего больше. Каждая лишняя программа - это потенциальная уязвимость. Не превращайте его в обычный компьютер «заодно».
- По возможности изоляция от интернета. Чем меньше устройство контактирует с сетью, тем меньше поверхность атаки. Идеальный вариант - устройство, которое выходит в сеть только в момент, когда нужно подписать и отправить перевод, а остальное время остаётся офлайн.
Не обязательно покупать дорогое оборудование. Подойдёт отдельный недорогой ноутбук или даже отдельный телефон, который вы используете строго под эту задачу и ни для чего больше.
Где хранить сами seed-фразы
Отдельный вопрос - где хранить мнемоники hot и admin кошельков. Здесь важны два правила.
Первое: seed-фразы hot и admin храните раздельно, в разных хранилищах. Если обе мнемоники лежат в одном месте, то компрометация этого места снова сводит на нет всё разделение кошельков. Разные кошельки - разные seed-фразы - разные хранилища.
Второе: храните мнемоники в зашифрованных базах, а не в заметках телефона, не в облачном документе и не в переписке. Для этого существуют специализированные менеджеры паролей с шифрованной базой - например, KeePass или Strongbox. Это открытые, проверяемые временем решения, которые держат все секреты в зашифрованном локальном файле (формат KDBX), защищённом мастер-паролем. Доступ к базе - только по мастер-паролю, а сам файл базы остаётся под вашим контролем, без обязательной привязки к облаку.
Принцип тот же, что и со всем остальным: каждая seed-фраза - в своей зашифрованной базе, мастер-пароли сильные и разные, резервные копии баз - в надёжном месте. Бумажная резервная копия мнемоники, хранящаяся физически в безопасном месте, тоже не лишняя - на случай отказа техники.
Принцип третий и главный: настройте мультисиг
Всё, что описано выше, защищает один ключ. Но есть подход на уровень выше - сделать так, чтобы одного ключа было недостаточно в принципе. Это мультиподпись (multisig).
Идея в следующем. Обычный кошелёк контролируется одним приватным ключом: у кого ключ, у того и средства. Мультисиг-кошелёк требует несколько ключей для подтверждения перевода - например, два из трёх. Тогда компрометация одного ключа не даёт злоумышленнику ничего: чтобы двинуть средства, ему нужны ещё ключи, которые хранятся отдельно, в других местах.
Для admin wallet это означает качественно другой уровень защиты. Даже если одно из ваших устройств заражено или один ключ украден, средства остаются недоступны. Это и есть подход, к которому стоит стремиться для хранилища основной ликвидности.
Оба рекомендуемых кошелька поддерживают мультисиг.
В Electrum мультисиг встроен. При создании кошелька на этапе выбора типа вы выбираете не «Standard wallet», а «Multi-Signature wallet». Дальше Electrum предлагает задать схему - например, 2 of 3 (два ключа из трёх для подтверждения). Каждый из ключей (мастер-ключей участников) вы создаёте и храните отдельно: в идеале на разных изолированных устройствах. Для подписи перевода нужно собрать необходимое число подписей с этих устройств. Electrum проводит через этот процесс пошагово при создании кошелька.
В сети TRON мультиподпись реализована на уровне аккаунта. TronLink позволяет настроить разрешения (permissions) для аккаунта так, чтобы операции требовали подписи нескольких ключей с заданным порогом. Вы назначаете несколько адресов-подписантов и указываете, сколько подписей нужно для проведения операции. Управление этими разрешениями делается в настройках аккаунта.
Конкретная пошаговая настройка зависит от версии кошелька и вашей схемы (сколько ключей, какой порог), и интерфейсы со временем меняются. Поэтому здесь мы даём принцип и общий маршрут, а детальную настройку под вашу конфигурацию проходим индивидуально при подключении - чтобы вы получили рабочую мультисиг-схему, а не просто инструкцию, которая могла устареть.
Коротко: чек-лист для admin wallet
- Создавайте admin и hot как отдельные кошельки с разными seed-фразами. Общая мнемоника сводит разделение на нет.
- Скачивайте кошелёк только из официального источника. Адрес вводите вручную, не переходите по ссылкам. Для Electrum проверяйте GPG-подпись, для TronLink ставьте из официального магазина.
- Никогда не вводите seed-фразу на веб-страницах. Игнорируйте навязчивые «срочные обновления».
- Храните ключ на отдельном устройстве со свежей ОС из официального дистрибутива, без лишнего софта, не для повседневного использования, по возможности офлайн.
- Seed-фразы храните в зашифрованных базах (KeePass, Strongbox), раздельно для hot и admin, с сильными разными мастер-паролями.
- Настройте мультисиг (например, 2 of 3), чтобы компрометация одного ключа не давала доступа к средствам. Храните ключи на разных устройствах.
Эти меры кажутся избыточными, только пока ничего не случилось. Admin wallet - это хранилище основного капитала вашего бизнеса, и относиться к нему нужно соответственно. Один раз настроить правильно дешевле, чем один раз потерять всё.
Это концептуальное руководство по безопасности admin wallet в Premium Wallet. Детальную настройку отдельного устройства и мультисиг-схемы под ваш набор сетей мы проходим индивидуально при подключении. Если у вас есть вопросы - напишите нам.