TL;DR

  • она превращает «кто знает секрет» в «что допускает политика», поскольку организации не могут безопасно функционировать, опираясь на секреты: люди уходят, вступают в сговор, умирают, ошибаются и подвергаются принуждению. Существует технология, позволяющая сделать так, чтобы движущей силой движения денег была политика, а не память.
  • три наложенных друг на друга уровня: сертифицированное аппаратное обеспечение, которое генерирует и использует ключи, никогда не раскрывая их; распределенная подпись (MPC или мультиподпись), благодаря которой для авторизации требуется кворум; и уровни хранения, в которых соотношение между подверженной риску ценностью и операционными издержками сбалансировано. Каждый уровень отвечает за свой класс сбоев, и серьезные хранители используют все три.
  • заставляя сам конвейер транзакций проверять организационную структуру: пороговые значения сумм, списки разрешенных адресатов, ограничения скорости, разделение ролей, временные задержки и утверждения кворумом оцениваются в коде, внутри доверенных границ, до того, как появится какая-либо подпись. Политика, записанная в руководстве, — это рекомендация; политика, встроенная в процесс подписания, — это закон.
  • она доказала, что кворум, который не видит, что он подписывает, — это кворум из одного злоумышленника: 1,5 миллиарда долларов были переведены с помощью действительных подписей законных утверждающих лиц, которые полагали, что одобряют рутинный перевод. Граница сдвинулась с защиты ключей к проверке намерений.
В одном блоке

Хранение криптовалюты для институциональных клиентов — это система безопасности и управления, которая защищает ключи от цифровых активов для организаций.

Какую проблему на самом деле решает институциональное хранение активов?

Быстрый ответ

она превращает «кто знает секрет» в «что допускает политика», поскольку организации не могут безопасно функционировать, опираясь на секреты: люди уходят, вступают в сговор, умирают, ошибаются и подвергаются принуждению. Существует технология, позволяющая сделать так, чтобы движущей силой движения денег была политика, а не память.

Подумайте, что нужно организации, чего не может дать секрет. Двойной контроль: ни один человек, каким бы высокопоставленным он ни был, не может самостоятельно распоряжаться активами клиентов. Преемственность: доступ, который сохраняется после ухода или смерти любого человека без опасных ритуалов передачи полномочий. Возможность аудита: полная, защищенная от подделки запись о том, кто что санкционировал, когда и в соответствии с какой политикой. Компартаментализация: торговый отдел, который может осуществлять выплаты контрагентам, не имея возможности опустошить казну. Восстановление: потеря любого устройства, объекта или человека не приводит к потере доступа к активам. Отчетность перед внешними сторонами: регулирующие органы, аудиторы и клиенты могут проверить наличие средств контроля, не получая при этом «ключей».

Семенная фраза, хранящаяся в сейфе, не соответствует ни одному из этих требований сразу. Тот, кто открывает сейф, получает доступ ко всему; аудиторский след сводится к петлям сейфа; преемственность — это запись в завещании; разделение на сегменты отсутствует. Масштабирование этой схемы путем добавления дополнительных сейфов умножает количество возможных сбоев, а не делит их, и ранняя история отрасли — с основателями бирж в качестве единичных точек отказа и ключами на ноутбуках — представляет собой список жертв именно такого подхода. Каноническим примером по-прежнему остается QuadrigaCX, где смерть основателя сразу обнажила отсутствие всех механизмов контроля; в ходе расследования, проведенного регулирующим органом, выяснилось, что к тому моменту у платформы практически не осталось активов, а убытки клиентов были вызваны мошенничеством самого основателя и несанкционированной торговлей, совершавшейся им при жизни. Система управления дала сбой задолго до его смерти, которая лишь сделала этот сбой видимым.

Таким образом, институциональная модель противоположна любительской. Любитель спрашивает: «Где мне спрятать ключ?» Институт же спрашивает: «Каков полный набор условий, при которых может происходить перемещение стоимости, и как сделать так, чтобы выполнение этих условий было единственной физической возможностью?» Все, о чём пойдёт речь в следующих разделах — аппаратное обеспечение, MPC, уровни, механизмы реализации политик — представляет собой механизмы, обеспечивающие эту инверсию.

Каковы технические строительные блоки?

Быстрый ответ

три наложенных друг на друга уровня: сертифицированное аппаратное обеспечение, которое генерирует и использует ключи, никогда не раскрывая их; распределенная подпись (MPC или мультиподпись), благодаря которой для авторизации требуется кворум; и уровни хранения, в которых соотношение между подверженной риску ценностью и операционными издержками сбалансировано. Каждый уровень отвечает за свой класс сбоев, и серьезные хранители используют все три.

Аппаратная изоляция — это основа. Ключи генерируются внутри аппаратных модулей безопасности — защищенных от несанкционированного вмешательства устройств, сертифицированных по таким стандартам, как FIPS 140, — или в пределах защищенных анклавов, а подпись происходит внутри этих границ: ключ спроектирован так, чтобы никогда не находиться в обычной памяти, на диске или в процессе передачи. На многих сертифицированных устройствах физическое несанкционированное вмешательство приводит к обнулению ключа. Процедуры генерации ключей представляют собой формальные мероприятия, проводимые в присутствии нескольких свидетелей, с документированной энтропией и запечатанными резервными копиями, распределенными по разным площадкам, поскольку ключ, скомпрометированный при создании, остается скомпрометированным навсегда.

Распределённая авторизация — это несущая стена. Мультиподпись в цепочке требует m из n независимых подписей и закрепляет политику кворума непосредственно в самой цепочке — прозрачно и с принудительным исполнением со стороны цепочки. Пороговая криптография и MPC, рассмотренные с первых принципов в других разделах этой академии, достигают того же свойства кворума с одним важным операционным отличием: при подписании посредством совместного вычисления формируется одна обычная подпись без реконструкции полного ключа, и если в церемонии настройки используется распределенное генерация ключа вместо доверенного посредника, доли никогда и ни в какой момент не объединяются в полный ключ; доли можно проактивно обновлять, не затрагивая средства. Тип настройки — доверенный посредник или распределенное генерация ключей — является частью комплексной проверки, поскольку он определяет, существовал ли когда-либо полный ключ, и именно поэтому учреждения проводят аудит процедуры, а не принимают её на веру. Учреждения всё чаще отдают предпочтение MPC для широкой поддержки цепочек, где схемы подписи совместимы, а для обеспечения конфиденциальности политики используют мультиподпись там, где прозрачность в цепочке сама по себе является целью; в любом случае доли распределяются по географическим регионам, организациям и поставщикам оборудования таким образом, чтобы ни один отдельный объект, работодатель или звено цепочки поставок не обеспечивал кворум.

Многоуровневое хранение соотносит степень подверженности риску с потребностями. «Холодные» уровни хранят большую часть активов с ключами в оборудовании с воздушным зазором, с утверждением кворумом и намеренно медленными, иногда физически церемониальными процедурами разблокировки. «Теплые» уровни хранят оперативный запас под контролем автоматизированных проверок политик и с меньшими задержками. «Горячие» уровни хранят минимум средств для ежедневных операций — это единственный уровень, к которому злоумышленник может быстро получить доступ в случае взлома онлайн-системы, — и их размер рассчитан так, чтобы их полная потеря рассматривалась как приемлемые, застрахованные издержки ведения бизнеса, а не как событие, угрожающее самому существованию компании. Распределение между уровнями — это решение, принимаемое в режиме реального времени с учетом рисков: слишком много «горячих» средств — это приглашение для злоумышленников, слишком много «холодных» — это операционный сбой во время пика выкупа средств.

Вокруг этих трех уровней располагаются неприглядные, но необходимые элементы: мониторинг каждого адреса в режиме реального времени, оповещения о любых неожиданных движениях, отделение активов клиентов от собственных активов на уровне реестра, а также отработанные процедуры восстановления после аварий, ведь резервная копия, которая никогда не восстанавливалась, — это всего лишь гипотеза, а не резервная копия.

Diagram of institutional crypto custody architecture showing a policy engine, MPC and multisig quorum signing, HSM key isolation, and cold, warm and hot storage tiers
Рисунок 1. Структура институционального хранения: политика, распределенная авторизация, аппаратная изоляция и многоуровневое хранение.

Как механизмы реализации политик превращают управление в обеспечение соблюдения?

Быстрый ответ

заставляя сам конвейер транзакций проверять организационную структуру: пороговые значения сумм, списки разрешенных адресатов, ограничения скорости, разделение ролей, временные задержки и утверждения кворумом оцениваются в коде, внутри доверенных границ, до того, как появится какая-либо подпись. Политика, записанная в руководстве, — это рекомендация; политика, встроенная в процесс подписания, — это закон.

Зрелая архитектура хранения подвергает каждую предлагаемую транзакцию оценке. Кто инициировал транзакцию, в какой роли, из какого аутентифицированного контекста? Входит ли адрес получателя в список разрешенных, и как давно он был добавлен, ведь именно свежедобавленные адреса используют злоумышленники? Превышает ли сумма порог, при котором кворум для утверждения увеличивается с двух должностных лиц до трёх плюс подпись отдела комплаенса? Перевела ли эта учетная запись за сегодняшний день или неделю сумму, превышающую допустимый предел скорости оборота средств? Применена ли обязательная задержка, в течение которой оповещение доходит до людей, чья единственная задача — выразить несогласие?

Два свойства отличают серьёзные реализации от пустой показухи. Во-первых, механизм политик должен находиться внутри доверенной границы, защищённой тем же аппаратным обеспечением или кворумом MPC, который выполняет подпись, чтобы взлом ноутбука оператора не позволил кому-либо обойти его. Политика, проверенная в веб-панели управления и подписанная HSM, который подписывает всё, что поступает, — это всего лишь панель управления, но ни в коем случае не средство контроля. Во-вторых, сами изменения политики должны быть регулируемыми транзакциями: добавление записи в список разрешений, повышение лимита или замена утверждающего лица проходят через кворум и задержку, как и платеж, потому что любимая транзакция злоумышленника — это та, которая изменяет правила.

Разделение ролей завершает конструкцию. Инициаторы не могут утверждать; утверждающие не могут развертывать код; специалисты по безопасности, определяющие политику, не могут осуществлять платежи; аудиторы всё читают, но ни к чему не прикасаются. В сочетании с распределёнными долями это на практике означает, что для кражи у хорошо организованного хранителя требуется одновременный и скоординированный взлом нескольких человек, занимающих разные роли в разных местах в рамках одного окна политики — операция, затраты и шум которой превышают большинство возможных выгод. Это предложение и есть весь продукт.

Кража на Bybit — это постоянный контрпример, который заставляет отрасль оставаться честной, и в следующем разделе он будет рассмотрен в полном объеме.

Что изменило кража на Bybit в подходе к хранению активов?

Быстрый ответ

она доказала, что кворум, который не видит, что он подписывает, — это кворум из одного злоумышленника: 1,5 миллиарда долларов были переведены с помощью действительных подписей законных утверждающих лиц, которые полагали, что одобряют рутинный перевод. Граница сдвинулась с защиты ключей к проверке намерений.

Факты по делу февраля 2025 года, которые ФБР приписывает северокорейским злоумышленникам, лаконичны. Bybit использовала систему холодного кошелька с мультиподписью через широко распространенный интерфейс подписания. Злоумышленники скомпрометировали рабочий процесс на верхнем уровне, на уровне интерфейса, так что утверждающим лицам показывали рутинный перевод, в то время как подписанный ими полезный груз изменял логику управления кошельком. Каждый утверждающий проверял то, что показывал его экран, и ставил подпись. Подписи были подлинными, кворум был соблюден, политика выполнялась в соответствии с отображаемыми инструкциями, и примерно 1,5 миллиарда долларов утекли «через парадную». Ни в какой момент не было похищено ни одного ключа; этот аспект дела вписывает его в более широкую картину убытков 2025 года, где компрометация операционных процессов значительно превосходила по масштабам эксплойты контрактов.

Этот урок имеет значение далеко за пределами одного конкретного случая. Любая система утверждения унаследует целостность того, что отображается на экране. Если десять сотрудников в пяти странах видят один и тот же ложный экран, кворум измеряет распространение лжи, а не правду. Каждый уровень архитектуры выше — HSM, MPC, механизмы политик — находится ниже по цепочке от вопроса: что именно подписывается, и кто проверил это по отношению к чему?

Поэтому практика, сложившаяся после инцидента с Bybit, укрепила путь рендеринга. Независимая верификация: утверждающие лица подтверждают декодированную транзакцию, адресата, сумму и, прежде всего, любые изменения в логике контракта или делегировании на втором устройстве и канале, не имеющих общей инфраструктуры с системой-инициатором. Прозрачная подпись вместо слепой: аппаратное обеспечение, которое декодирует и отображает истинный полезный груз, а не непрозрачный хеш, с политиками, отклоняющими то, что не может быть декодировано. Политика на уровне полезных данных: механизмы, анализирующие фактическое взаимодействие с контрактом, благодаря чему «рутинный перевод» и «перепрограммирование «мозга» кошелька» не могут выглядеть одинаково. Внеполосная сверка: функция мониторинга, организационно отделенная от операционной деятельности, которая перед подтверждением транзакции восстанавливает из необработанных данных цепочки, что на самом деле делает ожидающая транзакция. И сдержанность при закупках: интерфейс подписи, расширение браузера, внутренняя панель управления, каждый «оконный экран» теперь рассматриваются как часть хранилища.

В сжатом виде это можно свести к чек-листу: защищайте ключи, распределяйте кворум, а затем исходите из того, что экран лжет, пока не будет доказано обратное независимым образом.

Diagram of the Bybit 2025 theft showing a compromised signing interface causing multisig approvers to authorise a malicious payload while keys and signatures remained uncompromised
Рисунок 2. Точка проникновения атаки на Bybit: рабочий процесс подписания, расположенный выше по цепочке от ключей и кворума.

Кто имеет право хранить активы и что требуют правила?

Быстрый ответ

это скорее мозаика различных режимов, чем единый периметр: в США — штатные и федеральные уставы плюс правила хранения для консультантов; в ЕС — авторизованные CASP в соответствии с MiCA; а в других странах — аналогичные рамки, объединенные общими темами разделения, управления и аудита, но не имеющие единого свода правил. Соответствие нормам не равнозначно безопасности, и каждое утверждение в этом разделе зависит от конкретной юрисдикции и организации.

В Соединенных Штатах ситуация представляет собой скорее мозаику, чем единую систему. Большая часть серьезного хранения осуществляется через регулируемые организации: трастовые компании с ограниченной сферой деятельности, лицензированные Департаментом финансовых услуг штата Нью-Йорк (NYDFS) и действующие в соответствии с правилами штата Нью-Йорка по виртуальным валютам и обновленными рекомендациями департамента по хранению от 2025 года, национальные трастовые банки и трастовые организации, действующие на основании лицензий штатов. Что касается конкретно зарегистрированных инвестиционных консультантов, то правило хранения, предусмотренное Законом о консультантах, требует наличия квалифицированных хранителей для средств и ценных бумаг клиентов, на которые оно распространяется; вопрос о том, как цифровые активы вписываются в это правило, остается спорным, а предложение SEC по защите активов от 2023 года, которое охватило бы все клиентские активы, было официально отозвано в июне 2025 года, поэтому оно больше не находится на рассмотрении регулирующих органов. Тем не менее, темы, на которых продолжают настаивать регуляторы, остаются неизменными там, где они применимы: отделение активов клиентов от собственных активов, запрет на повторное залоговое обеспечение без согласия и структуры, направленные на то, чтобы монеты клиентов не попали в состав имущества обанкротившегося депозитария — урок, извлеченный из крахов бирж 2022 года.

В Европейском союзе директива MiCA привела хранение криптоактивов под единый режим с возможностью использования «паспорта»: поставщики услуг в сфере криптоактивов, предлагающие услуги хранения, должны получить лицензию, обязаны отделять активы клиентов, должны поддерживать политики хранения, определяющие управление ключами и ответственность, а также нести ответственность за убытки, связанные с хранимыми активами, в соответствии с условиями регламента. Другие центры — Швейцария, Сингапур, ОАЭ — применяют параллельные режимы с аналогичными принципами и собственными определениями; ничто из этого не распространяется автоматически за пределы юрисдикции, и проверка хранения проводится индивидуально для каждой юрисдикции.

Уровень проверки соблюдения правил имеет такое же значение, как и сами правила. Отчеты SOC 1 и SOC 2 предоставляют клиентам заключение независимого аудитора о среде контроля; подтверждения наличия резервов, наиболее убедительные в сочетании с подтверждением обязательств, касаются скорее платежеспособности, чем безопасности; страхование — полисы на физические активы для «холодного» хранения и полисы от преступлений для «горячих» кошельков — оценивает остаточный риск, а его исключения представляют собой честную картину того, что, по мнению страховщиков, все еще может пойти не так. Досье по комплексной проверке без отчетов SOC, страховых сертификатов и устава регулирующего органа — это всего лишь брошюра.

Одно ограничение обеспечивает честность анализа: регулирование определяет поведение и структуру, но само по себе не может помешать кворуму подписать ложное заявление. Комплаенс и безопасность — это разные дисциплины, которые пересекаются в сфере управления, и самые надежные депозитарии — это те, кто рассматривает аудит как минимальный порог, а не как предел.

Что частные лица могут позаимствовать из институционального руководства?

Быстрый ответ

в первую очередь — архитектуру: кворумы вместо единого секрета, уровни вместо одного кошелька, списки разрешений и задержки вместо веры в собственную непогрешимость, а также отработанные процедуры восстановления вместо надежды. То, что не поддается масштабированию в меньшую сторону, — это отдел комплайенса; то, что лучше всего поддается масштабированию, — это образ мышления.

Переносите подход слой за слоем. Многоуровневость: «горячий» кошелек, в котором хранятся деньги на расходы, полная потеря которых скорее раздражит, чем нанесет ущерб; распределенная «холодная» система, основанная на мультиподписи или MPC, в которой большинство голосов обеспечивается кворумом и задержкой. Статья «Спектр хранения» в этой академии рассматривает различные варианты; институциональный принцип заключается в пропорциональности и бескомпромиссной честности в отношении того, к какому уровню относится тот или иной баланс.

Кворумы: розничные MPC-кошельки и сервисы совместного хранения теперь предоставляют частным лицам институциональные возможности подписи — без необходимости запоминать сед-фразу, с распределением долей между устройствами и опекунами, а также обновлением без перемещения средств. Статья о физической безопасности в этом разделе объясняет «дивиденды принуждения»: конструкция, при которой ни один из присутствующих не может разблокировать большинство, меняет то, что можно извлечь с помощью силы. Планирование наследования вытекает из той же структуры: кворумы опекунов заменяют хрупкую запись в завещании, точно так же, как институциональное преемство заменило память основателя.

Политика: вносите в белый список свои часто используемые адреса, если ваши инструменты это поддерживают; устанавливайте собственную задержку для крупных переводов; разделяйте роли даже в случае одного человека — устройство, на котором просматривается информация, никогда не должно быть тем, на котором происходит утверждение; это индивидуальная версия урока Bybit. Проверяйте содержимое транзакций на отдельном экране, всегда предпочитайте открытое подписание слепому — это правило, которое статья об опустошении кошельков в этой академии обосновывает на примере реальных атак.

Восстановление: институты проводят репетиции; частные лица тоже должны это делать. Восстанавливайте данные из резервной копии, начав с незначительной суммы, прежде чем доверять ей целое состояние; проверьте, что наследники или опекуны действительно могут выполнить свою часть; предполагайте любой отдельный сайт, наводнение, пожар, кражу со взломом и проверьте, выдержит ли система такие испытания.

И воспользуйтесь самой идеей инверсии. Институциональный вопрос — «Каков полный набор условий, при которых мои активы могут перемещаться, и есть ли что-либо из того, чем я владею, что выходит за их пределы?» — не зависит ни от юрисдикции, ни от цены. Большинство личных провалов в хранении, зафиксированных в истории потерь — сфотографированные семенные фразы, использование одного устройства, принуждение владельцев, слепое утверждение — являются результатом того, что этот вопрос не был задан. Задать его — и это будет вашим руководством к действию.

Часто задаваемые вопросы

В чём разница между хранителем и поставщиком кошелька?

Хранитель осуществляет контроль над активами клиента, аналогичный владению, в рамках нормативной базы, с разделением активов, аудитами и ответственностью; клиент имеет право требования к хранителю. Поставщик кошелька предоставляет программное обеспечение или инфраструктуру, включая инструменты MPC, и само по себе это обозначение ничего не определяет: например, в соответствии с MiCA управление криптоактивами или средствами доступа к ним от имени клиента может представлять собой хранение независимо от брендинга. Граница действительно стирается в случае соглашений о совместном подписании и долевом владении, поэтому вопросы комплексной проверки должны быть точными: кто, отдельно или совместно, может перемещать или блокировать активы, что произойдет в случае несостоятельности провайдера и как каждая соответствующая юрисдикция классифицирует такую схему?

Является ли хранение с использованием MPC более предпочтительным для учреждений, чем мультиподпись?

Они обеспечивают одно и то же основное свойство — авторизацию кворумом — с разными компромиссами. MPC предлагает единую стандартную подпись для всех поддерживаемых цепочек, конфиденциальность политики и обновление долей без перемещения в цепочке; мультисиг предлагает прозрачную политику, обеспечиваемую цепочкой, за счет специфики механизмов конкретной цепочки и публичного следа управления. Многие институциональные инвесторы используют обе технологии: MPC в оперативном режиме, а мультисиг или контракты с временной блокировкой — для самых глубоких холодных резервов. Общий режим отказа: компрометация большого числа участников или подделка пути подписи приводит к сбою любой из этих систем.

Смогли ли злоумышленники, атаковавшие Bybit, взломать мультиподпись?

Ни одна подпись или ключ не были взломаны. Был скомпрометирован рабочий процесс подписания, в результате чего утверждающие лица авторизовали полезную нагрузку, отличающуюся от того, что отображалось на их экранах; затем кворум сгенерировал подлинные подписи на вредоносной транзакции. Именно в этом различии заключается весь урок данного случая: целостность авторизации зависит от того, что могут проверить утверждающие лица, и именно поэтому прозрачное подписание и независимая проверка полезной нагрузки стали базовой практикой после 2025 года.

Означает ли подтверждение резервов, что депозитарий безопасен?

Он отвечает на один вопрос: существуют ли активы в цепочке блоков на момент подтверждения, и наиболее убедителен в сочетании с подтверждением обязательств, демонстрирующим, что они покрывают претензии клиентов. Он ничего не говорит о ключевом управлении, целостности подписей, механизмах контроля инсайдерской деятельности или о том, что произойдет завтра. Рассматривайте его как один из разделов в пакете документов по комплексной проверке наряду с отчетами SOC, информацией о нормативном статусе, страховке и архитектуре, но ни в коем случае не как сертификат безопасности.

В какой момент частному лицу следует перейти на хранение в институциональном стиле?

Обоснованным поводом является тот момент, когда убыток существенно изменит вашу жизнь, поскольку все элементы — распределенные доли, задержки, списки разрешенных адресов, восстановление опекуном — теперь существуют в потребительском формате по потребительской стоимости. Здесь применима последовательность, описанная в статьях этой академии по хранению: поймите весь спектр возможностей, распределите полномочия, прежде чем накапливать ещё больше активов, и отрепетируйте восстановление, пока оно вам не понадобилось. Механизм обеспечения соответствия требованиям является институциональным; архитектура представляет собой просто качественную инженерию, которая масштабируется в меньшую сторону.

Источники и дополнительная литература

Основные источники для данной статьи, актуальные по состоянию на июль 2026 года. Динамические показатели перепроверяются при каждом ежеквартальном обзоре.

Быстрый тест: прилипло ли оно?

а) Максимально надежный пароль

1/5 вопрос
Что является фундаментальным объектом проектирования институционального хранения?

Было ли это полезно?