Перейти к содержимому

Новости

Как безопасно хранить криптовалюту: биржа, мобильный или аппаратный кошелёк?

Как безопасно хранить криптовалюту: биржа, мобильный или аппаратный кошелёк?

Кто контролирует приватные ключи, тот контролирует криптовалюту. Выбор способа хранения - это на самом деле решение, кому вы доверяете: поставщику услуги, собственному телефону или устройству, которое не подключается к интернету. Ставки высоки - по данным Chainalysis, в 2025 году было похищено криптовалюты более чем на 3,4 млрд долларов, а одних только взломов личных кошельков зафиксировано около 158 тысяч. Сравниваем три подхода, объясняем, как работает фраза восстановления, и подсказываем, как защитить аккаунт и кошелёк.

Главное кратко

  • Кошелёк не «хранит монеты» - он хранит приватные ключи; сами средства записаны в блокчейне.
  • Биржа или другой поставщик (custodial) удобны, но риск вы перекладываете на них; программный кошелёк даёт контроль, но уязвим для вредоносного ПО; аппаратный лучше всего подходит для долгосрочных накоплений.
  • Seed-фразу никогда не фотографируйте, не храните в облаке и никому не сообщайте.
  • Для входа выбирайте сначала аппаратный ключ или passkey, затем приложение с кодами - SMS самый слабый вариант.
  • Перед крупным переводом отправьте тестовую транзакцию и проверьте весь адрес, символ за символом.

1. Что на самом деле такое криптокошелёк

Американский институт NIST определяет кошелёк как приложение для генерации, управления, хранения или использования приватных и публичных ключей - в виде программы или устройства. Публичный ключ (и полученный из него адрес) можно показывать кому угодно; приватный ключ подписывает транзакции, так что тот, кто его знает, может потратить ваши средства.

Отсюда два базовых деления:

  • custodial vs self-hosted - держит ли ключи за вас компания (биржа, платформа) или только вы,
  • hot vs cold - находятся ли ключи на устройстве, постоянно подключённом к интернету, или офлайн.

2. Три способа хранения - сравнение

Где хранить криптовалюту? Сравнение. У каждого варианта свой профиль риска. Главный вопрос: кто контролирует приватные ключи?
Сравнение способов хранения криптовалюты. Источники: NIST IR 8301, регламент MiCA.
Биржа / поставщик Программный кошелёк (hot) Аппаратный кошелёк (cold)
Приватные ключи у поставщика на вашем телефоне или компьютере в защищённом чипе устройства, без возможности экспорта
Главный риск взлом, банкротство или блокировка у поставщика вредоносное ПО, фишинг, поддельные приложения потеря или утечка seed-фразы
Удобство самое высокое высокое среднее - каждая транзакция требует устройства
Лучше всего для обмена и короткого хранения повседневных небольших сумм долгосрочных накоплений

Хранение у поставщика (custodial)

Самое простое решение: входите в аккаунт и видите баланс. Регламент MiCA возлагает на лицензированных поставщиков услуг с криптоактивами конкретные обязанности: отделять активы клиентов от собственных (в том числе на случай банкротства), вести учёт позиций каждого клиента, не реже раза в три месяца направлять выписку и отвечать за потери, возникшие по их вине (статьи 70 и 75). При этом европейские надзорные органы напоминают, что для криптоактивов нет системы гарантирования, аналогичной банковским вкладам. Статус поставщика можно проверить в реестре ESMA.

Программный кошелёк (hot wallet)

Приложение на телефоне, компьютере или расширение браузера. Ключи есть только у вас, но устройство постоянно онлайн, поэтому ему угрожают трояны, подменяющие адрес в буфере обмена, поддельные приложения в магазинах и сайты, выманивающие seed-фразу. Устанавливайте кошелёк только с официального сайта разработчика и держите в нём столько, сколько носили бы в кармане.

Аппаратный кошелёк (cold wallet)

Небольшое устройство, которое генерирует и хранит ключи в защищённом чипе и подписывает транзакции внутри - ключ никогда не покидает устройство. Самые важные два правила: покупайте только у производителя или авторизованного продавца и всегда сверяйте адрес получателя на экране устройства, а не только на компьютере.

Для крупных сумм и компаний: кошелёк multisig требует m из n подписей (например, 2 из 3) для отправки средств. Потеря одного ключа не означает потери денег, а вору нужно больше одного устройства.

3. Фраза восстановления (seed) - самые важные 12 или 24 слова

Большинство кошельков использует стандарт BIP-39: из списка 2048 слов создаётся фраза из 12, 15, 18, 21 или 24 слов с контрольной суммой. Из фразы можно восстановить все ключи - поэтому её раскрытие равносильно передаче средств. Необязательный дополнительный пароль (passphrase) создаёт совершенно другой набор ключей и защищает, если украдена только сама фраза.

  • запишите фразу офлайн - лучше всего на металлической пластине, устойчивой к огню и воде,
  • храните копии в двух отдельных безопасных местах,
  • не фотографируйте, не делайте скриншотов, не отправляйте по почте и не храните в облаке или заметках,
  • вводите фразу только в само устройство при восстановлении - никогда на сайте,
  • помните: ни один сотрудник биржи, обменника или «техподдержки» не вправе её просить.

4. Защитите аккаунты: пароли и двухфакторная аутентификация

Новейшие рекомендации NIST (SP 800-63B-4, 2025) относят коды по SMS к «ограниченным» методам и требуют, чтобы сервисы предлагали хотя бы один метод, устойчивый к фишингу. На практике порядок такой:

  1. аппаратный ключ FIDO2 или passkey - ключ привязан к конкретному домену, поэтому поддельный сайт его не перехватит,
  2. приложение с одноразовыми кодами (TOTP) или подтверждение в приложении,
  3. SMS - лучше, чем ничего, но уязвим для перехвата номера (SIM swapping), о котором предупреждает ENISA.

Пароль должен быть уникальным и длинным - NIST рекомендует не менее 15 символов, если это единственный фактор входа. Пользуйтесь менеджером паролей, защитите 2FA также почту, привязанную к бирже, и включите белый список адресов для вывода, если поставщик его предлагает.

5. Физическая безопасность, приватность и наследство

Растёт число так называемых wrench attacks - нападений, при которых преступники силой заставляют жертву сделать перевод. Chainalysis насчитала 46 таких инцидентов только за первое полугодие 2026 года и советует не раскрывать свои активы публично. Не хвастайтесь балансом в соцсетях и не храните аппаратный кошелёк вместе с seed-фразой.

Подумайте и о близких: без инструкций наследники могут так и не получить средства. Подготовьте запечатанную информацию, где находятся устройства и копии фразы и как ими воспользоваться, - но саму фразу не вписывайте в завещание, которое проходит через много рук.

6. Чек-лист безопасности

  1. Разделите средства: небольшая сумма в программном кошельке, накопления - в аппаратном.
  2. Покупайте устройства и скачивайте приложения только с сайтов производителей.
  3. Seed-фразу запишите офлайн, в двух местах, никогда в цифровом виде.
  4. Включите 2FA через аппаратный ключ, passkey или приложение - не SMS.
  5. Обновляйте прошивку устройства только через официальное приложение.
  6. Проверяйте адрес получателя полностью на экране аппаратного кошелька.
  7. Для крупной суммы сначала отправьте небольшую тестовую транзакцию и проверьте её в эксплорере.
  8. Не копируйте адреса из истории транзакций - это ловушка так называемого отравления адресов.

Подробнее о ловушках при переводах читайте в статьях о выборе сети для USDT и о самых распространённых видах криптомошенничества.

7. Частые вопросы

Безопасно ли хранить криптовалюту на бирже?

Недолго и у лицензированного поставщика - приемлемое решение. Но помните, что вы не контролируете ключи, а средства не гарантируются, как банковские вклады. Долгосрочные накопления лучше перенести в кошелёк, который полностью контролируете вы.

Что будет, если я потеряю аппаратный кошелёк?

Средства не пропадут - они в блокчейне. Вы покупаете новое устройство (даже другого производителя, совместимого с BIP-39) и восстанавливаете кошелёк из seed-фразы. Поэтому резервная копия фразы важнее самого устройства.

Можно ли сфотографировать seed-фразу «на всякий случай»?

Нет. Фото синхронизируются с облаком, попадают в резервные копии и являются целью вредоносного ПО. Фраза должна существовать только на бумаге или металле.

Сколько кошельков мне нужно?

Большинству людей хватит двух: программного для повседневных расходов и обменов и аппаратного для накоплений. Для крупных сумм стоит рассмотреть multisig.

Источники

  1. NIST IR 8301 - Blockchain Networks: Token Design and Management Overview (PDF, на английском)
  2. BIP-39 - стандарт фразы восстановления
  3. NIST SP 800-63B-4 - рекомендации по аутентификации
  4. FIDO Alliance - что такое passkeys
  5. ENISA - как избежать SIM swapping
  6. CERT Polska - двухэтапная проверка (на польском)
  7. Регламент (ЕС) 2023/1114 (MiCA) - EUR-Lex
  8. EBA, EIOPA и ESMA - предупреждение для потребителей о криптоактивах (PDF)
  9. Chainalysis - похищенная криптовалюта в 2025 году
  10. Chainalysis - wrench attacks в 2026 году
  11. Trezor - лучшие практики защиты резервной копии

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Исследуйте мир криптовалют

Исследуйте наш современный обменник криптовалют для быстрых и безопасных транзакций.

Присоединяйтесь к миру криптовалют с White Money!

Зарегистрироваться

Регистрируясь, Вы соглашаетесь с нашей Политика конфиденциальности