НовостиКриптовалютыКак держателям криптовалют защитить средства от рисков физического принуждения

Как держателям криптовалют защитить средства от рисков физического принуждения

Автор: Coindoo·

Ключевые выводы

  • •Аппаратный кошелёк защищает от удалённых кибератак, но не может помешать владельцу быть вынужденным одобрить транзакцию под физической угрозой.
  • •Географически разделённая мультиподписная структура 2-of-3 с независимо контролируемыми ключами рекомендована как практичная отправная точка для держателей со значительными долгосрочными криптовалютными сбережениями.
  • •Документация Safe и Coinbase подтверждает, что критически важные настройки безопасности нельзя изменить после создания, поэтому держателям нужно настраивать более строгие меры до возникновения чрезвычайной ситуации.
  • •Мультиподписное хранение с участием провайдера снижает некоторые риски потери доступа, но создаёт операционные, правовые и юрисдикционные зависимости, которые держателям следует полностью оценить перед использованием.
  • •Полный процесс восстановления для активов высокой стоимости следует тестировать не реже одного раза в год и после любого существенного изменения, связанного с устройствами, подписантами, местами хранения или провайдерами.
Как держателям криптовалют защитить средства от рисков физического принуждения

Ключевые моменты

Аппаратный кошелёк может защищать криптовалюту от вредоносного ПО, фишинга и удалённой кражи ключей, но он не может помешать владельцу быть вынужденным одобрить транзакцию.

Для технически подготовленных держателей с долгосрочными сбережениями, потеря которых существенно изменила бы жизнь, правильно разделённая мультиподписная схема 2-of-3 является практичной отправной точкой, а не универсальным правилом.

Документация Safe и Coinbase показывает, почему критически важные средства контроля нужно настраивать до чрезвычайной ситуации, а не пытаться изменить их во время неё.

Восстановление с участием провайдера может снизить некоторые риски потери доступа, но также создаёт операционные, правовые и юрисдикционные зависимости.

Ни одна архитектура кошелька не может гарантировать личную безопасность при насильственном столкновении.

Аппаратный кошелёк устраняет многие онлайн-векторы атак, но не устраняет полномочия человека, который знает, как его разблокировать и использовать. Это различие имеет ключевое значение для риска физического принуждения. Если один идентифицируемый человек может немедленно переместить весь портфель, угрожать этому человеку может быть проще, чем атаковать саму криптографию.

Цель хранения, устойчивого к принуждению, не в том, чтобы сделать законный доступ невозможным. Она в том, чтобы один человек, одно устройство и одно место не давали всего необходимого для немедленного перевода.

Coindoo сообщила, что изучила актуальную документацию Safe, Coinbase, Casa, Unchained и Trezor, а также публичную базу данных Jameson Lopp о физических атаках, связанных с криптовалютами. Каждая модель хранения рассматривалась через четырёхчастный стресс-тест документации: что нельзя изменить после настройки, что выходит из строя, когда подписант или аккаунт недоступен, что происходит при нарушении обычного пути восстановления и какие затраты или неудобства остаются, когда чрезвычайной ситуации нет. Обзор документации был проведён 25 июля 2026 года. Coindoo сообщила, что не создавала и не тестировала описанные продукты и не проводила реальное упражнение по выводу средств или восстановлению.

Практичная базовая схема для значимых накоплений

Для большинства технически подготовленных людей, хранящих объёмы bitcoin, потеря которых существенно изменила бы жизнь, холодное хранение с одной подписью не должно быть базовой схемой.

Разумной отправной точкой является мультиподписная структура 2-of-3 с тремя отдельно контролируемыми ключами:

  • Один ключ подписи, доступный в основном месте нахождения держателя
  • Один независимо контролируемый ключ, хранящийся вне основного места, в другом городе
  • Один ключ восстановления, находящийся у кастодиального провайдера или тщательно выбранного со-подписанта

В такой модели два ключа под самостоятельным контролем должны позволять держателю перемещать средства без зависимости от провайдера. Одновременно одного личного ключа вместе с ключом восстановления должно быть достаточно для восстановления доступа при потере устройства.

Эта структура является только отправной точкой. Она может не подходить держателю, которому нужен частый доступ, который не может поддерживать несколько устройств, не может надёжно добраться до удалённого места хранения или не принимает правовую и операционную зависимость, создаваемую ключом у провайдера.

Средства для регулярных расходов или активной торговли должны оставаться в отдельном кошельке, содержащем только сумму, необходимую для обычной активности. Мультиподписная структура лучше подходит для долгосрочных активов, где дополнительное трение является особенностью, а не ежедневным препятствием.

Для долгосрочных EVM-активов аналогичный принцип можно реализовать через аккаунт Safe с отдельными владельцами и порогом 2-of-3. Safe, ранее известный как Gnosis Safe, является одной из наиболее широко используемых платформ смарт-аккаунтов в экосистеме Ethereum и EVM-совместимых сетей; её используют DAO, управляющие казначействами и индивидуальные держатели для применения политик ончейн-одобрения несколькими владельцами. Эти владельцы должны представлять действительно независимые устройства, аккаунты и места, а не три учётных данных, хранящихся в одном доме. Документация Safe о концепциях смарт-аккаунтов доступна по адресу

Мультиподпись — это политика, а не просто больше устройств

Мультиподписной кошелёк требует определённого числа ключей для одобрения транзакции. В схеме 2-of-3 существуют три авторизованных ключа, и любые два из них необходимы для перемещения средств.

Порог повышает физическую безопасность только тогда, когда ключи контролируются независимо. Три устройства для подписи и их резервные копии, хранящиеся в одном доме, сохраняют ту же единую точку отказа при вторжении в жилище.

Jameson Lopp, сооснователь кастодиального провайдера Casa и известный разработчик и просветитель в сфере Bitcoin-инфраструктуры, рекомендует географическое разделение ключей, поскольку принуждение к доступу в нескольких контролируемых местах увеличивает время и сложность, необходимые для завершения атаки. Его связь с Casa важна, потому что географически распределённое мультиподписное хранение является частью продуктовой модели компании. Операционный тезис остаётся обоснованным, но рекомендацию следует читать как практическое руководство от человека, коммерчески связанного с этой моделью, а не как независимое одобрение продукта. Casa опубликовала связанные материалы по адресу

Географическое разделение также создаёт обычные сценарии отказа, которые описания продуктов могут недооценивать. Ключ в банковской ячейке может быть недоступен вне часов работы отделения. Подписант может переехать в другую страну, заболеть или стать труднодоступным для связи. Смерть, недееспособность или развод могут изменить круг лиц, имеющих доступ к месту хранения. Аппаратное устройство может выйти из строя, тогда как его удалённая резервная копия годами не проверялась. Родственники могут знать, где хранится ключ, но не понимать, как работает восстановление.

Поэтому модель хранения должна включать процесс восстановления и наследования, а не просто несколько тайников.

Safe и Coinbase показывают одно и то же структурное правило

Safe и Coinbase используют разные архитектуры, но их документация указывает на один и тот же принцип хранения: важные средства контроля должны быть настроены до того, как они понадобятся.

Для EVM-совместимых активов аккаунты Safe поддерживают список владельцев и минимальный порог подписей. Техническая документация Safe указывает, что изменение порога само по себе является транзакцией Safe. Это означает, что текущая политика одобрения должна авторизовать более строгую политику. Держатель не может рассчитывать на повышение слабого порога 1-of-3 до 2-of-3 после того, как угроза уже началась. Документация Safe по порогам доступна по адресу

Coinbase, одна из крупнейших регулируемых криптовалютных бирж в США, приходит к тому же принципу через конструкцию Vault. Coinbase заявляет, что 48-часовая задержка вывода средств, владелец, настройки уведомлений и настройки безопасности Vault не могут быть изменены после создания. Пользователь, которому нужны другие средства контроля, должен создать другой Vault. FAQ Coinbase по Vault доступен по адресу

Ни одно из этих ограничений не обязательно является недостатком. Запрет быстрых изменений политики может помешать злоумышленнику или скомпрометированному аккаунту незаметно ослабить настройки безопасности. Операционное последствие состоит в том, что неудачно выбранная настройка может оставаться неудобной до тех пор, пока держатель сознательно не перейдёт на новую конфигурацию. Средства контроля, устойчивые к экстренному изменению, также устойчивы к законному экстренному изменению.

Стресс-тест документации

Safe и Coinbase демонстрируют, почему списков функций недостаточно при оценке продукта для хранения. Более полезные вопросы касаются отказов и обратимости.

Первый вопрос — что нельзя отменить. Фиксированные задержки вывода, неизменяемые владельцы, заблокированные настройки безопасности и изменения порога, требующие существующего кворума, влияют на то, можно ли быстро исправить слабую конфигурацию.

Второй вопрос — что ломается, когда один участник недоступен. Подписант может потерять устройство, провайдер может быть недоступен, почтовый аккаунт может оказаться недоступным, а ключ может храниться в банковском отделении, закрытом на выходные.

Третий вопрос — что происходит, когда обычный путь не работает. Руководство или страница продукта могут ясно объяснять обычную подпись, но уделять меньше внимания потерянным телефонам, неудачным проверкам личности, отсутствующим письмам, повреждённым устройствам и эскалации в поддержку.

Четвёртый вопрос — во что обходится контроль, когда ничего не происходит. Задержки, подписки, поездки, обслуживание, замена устройств и тестирование восстановления остаются реальными нагрузками даже без кражи или чрезвычайной ситуации.

Этот стресс-тест документации не может выявить каждую проблему, которую показало бы практическое использование. Он может определить заложенные проектом ограничения до того, как от них станет зависеть существенный баланс.

Мультиподпись с участием провайдера меняет один риск на другие

Совместное хранение даёт держателю часть ключей, тогда как поставщик услуг контролирует ещё один ключ восстановления или со-подписи.

Unchained описывает схему 2-of-3, в которой клиент держит два ключа, а Unchained — один. Компания не может самостоятельно переместить bitcoin, тогда как клиент обычно может совершать транзакции без провайдера. Информация Unchained о Vault доступна по адресу

Casa аналогично заявляет, что контролирует один ключ восстановления, но никогда не имеет достаточно ключей, чтобы единолично перемещать средства. Документация приложения Casa доступна по адресу

Эти модели снижают риск того, что потеря одного устройства навсегда уничтожит доступ. Они также создают отношения, которых нет в полностью независимом мультиподписном хранении.

Использование ключа, находящегося у провайдера, может зависеть от статуса аккаунта, проверок личности, доступности поддержки, договорных условий, продолжения деятельности компании и права юрисдикции, в которой она работает. Провайдер не может забрать средства самостоятельно, но держатель всё равно может зависеть от сотрудничества провайдера во время восстановления.

Документация Casa делает часть этого трения явной. Её Recovery Key имеет обязательную задержку и не подходит для срочных транзакций. Обычные клиенты проходят аутентификацию через контрольные вопросы, тогда как некоторые клиенты более высоких тарифов используют процесс видеоверификации. Документация Casa по Recovery Key доступна по адресу

Это не обязательно причина отвергать совместное хранение. Это причина рассматривать провайдера как операционную и юрисдикционную зависимость, а не описывать его ключ как бесплатное дополнительное усиление безопасности.

Перед выбором схемы с участием провайдера держатель должен знать, кто контролирует каждый ключ, какие комбинации ключей могут перемещать средства, что провайдер требует перед подписью, возможно ли восстановление без провайдера, что произойдёт при закрытии аккаунта или прекращении сервиса, а также какие законы и юрисдикции применяются к ключу, находящемуся у провайдера.

Задержки вывода добавляют трение, а не личную защиту

Задержка вывода не даёт немедленной транзакции завершиться. Она не гарантирует, что злоумышленник откажется от попытки или поймёт ограничение.

Для стандартного Coinbase Vault необходимые одобрения по электронной почте должны быть завершены до начала 48-часового периода. Одновременно может быть активен только один запрос на вывод, а изменение фиксированных настроек Vault требует создания нового Vault.

Эти ограничения могут быть полезны при несанкционированном выводе. Они также могут стать препятствиями, когда связанный почтовый аккаунт недоступен, письмо с одобрением не приходит или держателю законно нужны средства быстро.

Задержка вывода — это публичное поведение продукта, а не секретная защита. Злоумышленник, понимающий систему, может знать, что транзакция не может завершиться немедленно. Задержка снижает немедленный доступ к активам, но её не следует описывать как контроль, который гарантирует освобождение человека или предотвращает продолжение инцидента.

Скрытые кошельки не устраняют единоличный контроль

Кошельки, защищённые парольной фразой, могут создавать отдельные балансы на одном и том же аппаратном устройстве. Они могут повысить приватность, когда неавторизованный человек изучает кошелёк.

Trezor, один из старейших производителей аппаратных кошельков в криптовалютной отрасли, объясняет, что каждая парольная фраза открывает отдельный кошелёк и что забытую парольную фразу невозможно восстановить. Руководство Trezor доступно по адресу

Эта функция создаёт риск безвозвратной потери, при этом всё ещё оставляя одного человека способным получить доступ к основному балансу. Скрытый или демонстрационный баланс также может не сработать, если нападающие считают, что существуют дополнительные активы. Он не должен заменять разделение полномочий, проверенные процедуры восстановления или более широкий план приватности.

Тестировать нужно восстановление, а не только траты

Схему хранения следует протестировать с небольшой суммой до того, как от неё будет зависеть существенный баланс.

Тест должен установить, может ли держатель завершить транзакцию с каждой предполагаемой комбинацией ключей, восстановиться после потери или уничтожения одного устройства, получить доступ к удалённым ключам в ожидаемые сроки, заменить подписанта без ослабления политики, использовать путь восстановления через провайдера при сбое обычного пути и объяснить процедуру наследования предполагаемому получателю.

Лёгкая проверка работоспособности не равна полноценной тренировке восстановления. Она может подтвердить, что ключ способен подписывать, но не доказать, что держатель сможет заново собрать конфигурацию после потери устройства, смены телефона или потери доступа к обычному аккаунту.

Для долгосрочных активов, потеря которых существенно изменила бы жизнь, полный процесс восстановления следует тестировать не реже одного раза в год и после любого существенного изменения, связанного с устройством, подписантом, местом, номером телефона, адресом электронной почты или провайдером.

Документация Casa по наследованию даёт конкретный пример нагрузки по обслуживанию. В её системе используется назначенный получатель и требуются регулярные проверки состояния общих мобильных и аппаратных ключей. Компания говорит, что такие проверки следует проводить каждые шесть месяцев. FAQ Casa по наследованию также указывает, что получатель, запрашивающий доступ, может столкнуться с шестимесячным периодом проверки. Документация доступна по адресу

Эти средства контроля могут снижать риск несанкционированного доступа, но они также требуют, чтобы владелец и получатель годами поддерживали актуальность устройств, контактных данных и общих ключей.

Приватность может снизить риск до того, как сработают средства хранения

Средства контроля хранения начинают действовать после того, как злоумышленник выбрал цель. Приватность сокращает объём информации, доступной в процессе такого выбора.

Публичная база данных Lopp об известных физических атаках, связанных с криптовалютами, которая отделена от продуктовой документации Casa, фиксирует вторжения в дома, похищения, имитацию доставки, ошибочный выбор целей и инциденты, когда нападающие обнаруживали, что предполагаемая жертва не владела криптовалютой. Lopp заявляет, что база данных не является исчерпывающей, поскольку многие инциденты никогда не становятся публичными. База данных доступна по адресу https://github.com/jlopp/physical-bitcoin-attacks.

Её значение для этого анализа — не в точном глобальном подсчёте. Она показывает, что воспринимаемое богатство и утечки персональной информации могут создавать физический риск даже тогда, когда злоумышленники неправильно понимают реальные активы жертвы.

Транзакции в блокчейнах, таких как Bitcoin и Ethereum, являются псевдонимными: они публично видны в постоянном реестре и связаны с адресами, а не с юридическими именами. Такая прозрачность означает, что любой, кто свяжет реальную личность с ончейн-адресом, может оценить активы без согласия держателя, что делает операционную приватность важным дополнением к архитектуре хранения.

Скриншоты портфелей, публичные адреса кошельков, расписания конференций, фотографии дома и посты о поездках в реальном времени могут связать личность с воспринимаемым богатством и предсказуемыми местами. Члены семьи, сотрудники и ассистенты также могут стать косвенными целями, даже если они не имеют доступа к активам.

Поэтому обзор безопасности должен учитывать, кто знает об активах, что эти люди раскрывают и какие адреса или привычные маршруты публично доступны. Отчёт Coindoo о росте подтверждённых вторжений в дома, связанных с криптовалютами, в H1 2026 рассматривал, как собирались публичные данные, почему итоговая сумма ущерба в заголовках определяется выбросами и почему Франция может быть одновременно реальным очагом и страной с более сильным официальным учётом: https://coindoo.com/crypto-crime-moves-offline-home-invasions-rise/.

Когда схема 2-of-3 может не подойти

Географически разделённая схема 2-of-3 является сильной отправной точкой для технически подготовленных держателей с долгосрочными сбережениями, потеря которых существенно изменила бы жизнь, но её не следует принимать механически.

Более простая схема может быть уместнее, когда баланс восполним, держатель вряд ли сможет правильно поддерживать несколько устройств или сложность создаст больший риск случайной потери, чем устраняемая угроза.

Более ограничительная структура может быть оправдана, когда держатель публично идентифицируем, управляет активами компании, регулярно посещает отраслевые мероприятия или контролирует сумму, создающую серьёзный стимул для организованного выбора цели.

Активные трейдеры и пользователи DeFi не должны проводить всю активность через глубокое холодное хранение. Им следует отделять капитал, необходимый для регулярных транзакций, от активов, потеря которых существенно изменила бы жизнь.

Цель — не максимальная сложность. Цель — система, в которой вероятный отказ одного устройства, одного человека, одного аккаунта или одного места не разрушает всю модель хранения.

Ни одна модель хранения не гарантирует физическую безопасность

Мультиподписные кошельки, ключи провайдеров, лимиты транзакций и задержки вывода могут снижать немедленный единоличный доступ. Они не могут гарантировать, что злоумышленник поймёт или примет это ограничение.

Эти системы должны быть настроены до инцидента, чтобы уменьшить полномочия, которые несёт один человек. Их не следует рассматривать как инструкции по реагированию во время насильственного столкновения.

Личная безопасность и безопасность семьи должны иметь приоритет над сохранением активов. Любой, кто сталкивается с непосредственной угрозой, должен связаться с компетентными экстренными службами, как только обстоятельства позволят сделать это безопасно.

Итоговая проверка схемы хранения высокой стоимости заключается не только в том, может ли кто-то её взломать. Она в том, можно ли заставить одного испуганного человека в одиночку обойти всю систему.

Это руководство предназначено только для информационных целей и повышения осведомлённости о безопасности. Оно не поддерживает какого-либо кастодиального провайдера и не гарантирует защиты от кражи или физического преступления. Держателям следует проверять актуальную документацию продуктов, тестировать процедуры с небольшими суммами и получать квалифицированные консультации по хранению, безопасности и правовым вопросам перед изменением схемы хранения высокой стоимости.