Ключевое различие
Граница между холодным и горячим кошельком проходит по одному критерию: имеет ли устройство или программа с приватным ключом постоянное соединение с интернетом.
Горячий кошелёк (hot wallet) — программное приложение, которое работает на устройстве, подключённом к сети. Это мобильные приложения, браузерные расширения, десктопные клиенты и веб-интерфейсы бирж. Приватный ключ хранится в памяти или на диске машины, которая постоянно обменивается данными с внешним миром.
Холодный кошелёк (cold wallet) — любое решение, при котором приватный ключ физически изолирован от сети. Это может быть аппаратное устройство, офлайн-компьютер или даже бумажная запись ключа в сейфе. Пока ключ не попадает в среду с сетевым доступом, удалённая кража невозможна.
Разница не в уровне шифрования и не в алгоритме подписи — они одинаковы. Разница в поверхности атаки: горячий кошелёк подвержен всем угрозам подключённого устройства, холодный — нет.
Как устроен горячий кошелёк
Горячий кошелёк — это инструмент взаимодействия с блокчейном. Он хранит приватный ключ (или seed-фразу, из которой ключи выводятся), формирует транзакции, подписывает их и отправляет в сеть. Всё это происходит на одном устройстве.
Типы горячих кошельков:
- Мобильные приложения — ключ хранится в защищённой области смартфона. Удобны для повседневных операций.
- Браузерные расширения — ключ доступен расширению, которое по умолчанию запрашивает разрешение читать и изменять данные сайтов. Расширения обновляются автоматически, и ранее безопасное расширение может получить вредоносный код в следующем обновлении.
- Десктопные клиенты — ключ лежит на диске компьютера. Уязвимость зависит от общего уровня защиты ОС.
- Веб-кошельки и биржи — ключ контролирует третья сторона. Пользователь получает доступ через логин и пароль, но не владеет ключом напрямую.
Во всех случаях приватный ключ существует в среде, которая имеет сетевой интерфейс. Это создаёт принципиальную уязвимость: вредоносное ПО, фишинг, компрометация браузера или операционной системы потенциально дают злоумышленнику доступ к ключу.
Как устроен холодный кошелёк
Холодное хранение означает, что приватный ключ никогда не оказывается на устройстве с подключением к интернету. Конкретных реализаций несколько.
Аппаратный кошелёк
Компактное физическое устройство, спроектированное исключительно для хранения и использования приватных ключей. На него нельзя установить произвольное программное обеспечение, что резко сужает поверхность атаки. Приватный ключ генерируется внутри устройства и никогда его не покидает. Подпись транзакции происходит на самом устройстве: компьютер или смартфон передаёт неподписанную транзакцию, устройство подписывает её локально и возвращает готовую подпись.
Даже если компьютер, к которому подключён аппаратный кошелёк, полностью скомпрометирован, злоумышленник не может извлечь приватный ключ — он остаётся в защищённой памяти устройства.
Офлайн-подпись на двух компьютерах
Схема, при которой используются две машины:
- Офлайн-компьютер — не подключён к сети. Хранит полный кошелёк и способен подписывать транзакции.
- Онлайн-компьютер — подключён к сети. Хранит только «наблюдающий» кошелёк (watching wallet), который может создавать неподписанные транзакции, но не может их подписать.
Процесс отправки средств:
- На онлайн-компьютере формируется неподписанная транзакция и сохраняется на съёмный носитель.
- Носитель переносится на офлайн-компьютер, где транзакция подписывается.
- Подписанная транзакция возвращается на съёмном носителе на онлайн-компьютер и отправляется в сеть.
Онлайн-компьютер не содержит приватных ключей, поэтому его компрометация не приводит к краже средств.
Бумажный или физический носитель
Seed-фраза или приватный ключ записываются на бумаге, металлической пластине или другом долговечном носителе и помещаются в сейф. Это простейшая форма холодного хранения. Для отправки средств нужно временно ввести ключ в горячую среду, что на время операции создаёт окно уязвимости.
Риски горячего кошелька
| Угроза | Механизм |
|--------|----------|
| Вредоносное ПО | Кейлоггеры, трояны и стиллеры перехватывают ключ или seed-фразу из памяти и с диска |
| Фишинг | Поддельные сайты и письма имитируют интерфейс кошелька и выманивают seed-фразу |
| Компрометация браузера | Вредоносные расширения получают доступ к данным кошелька через разрешения на чтение и изменение содержимого страниц |
| Слабый пароль | Более 80% взломов аккаунтов связаны со слабыми или украденными паролями |
| Облачная синхронизация | Скриншот seed-фразы может автоматически загрузиться в облако и стать доступным злоумышленнику |
| Кастодиальный риск | Если ключ хранит биржа или сервис, пользователь зависит от их безопасности и честности |
Горячий кошелёк удобен для частых операций, но каждый из перечисленных векторов способен привести к полной потере средств. Транзакции в блокчейне необратимы: если ключ украден и средства выведены, вернуть их невозможно.
Риски холодного кошелька
Холодное хранение устраняет удалённые атаки, но не делает средства неуязвимыми. Остаются риски другого класса:
- Физическая утрата или повреждение носителя. Если seed-фраза записана на одном листе бумаги и этот лист уничтожен — средства потеряны навсегда. Рекомендуется хранить копии в нескольких физических локациях на долговечных носителях.
- Кража физического устройства или носителя. Аппаратный кошелёк требует подтверждения операций на самом устройстве, что затрудняет несанкционированное использование при краже, но бумажная запись seed-фразы при физическом доступе к месту хранения даёт злоумышленнику полный контроль над средствами.
- Человеческий фактор при подписи. Даже при холодном хранении момент подписания транзакции требует внимания: если пользователь подпишет транзакцию на неверный адрес или с неограниченным разрешением для смарт-контракта, средства будут потеряны.
- Потеря пароля. Если пароль от зашифрованного кошелька забыт, восстановление практически невозможно. В отличие от банка, в криптовалютных системах нет процедуры сброса пароля.
- Отсутствие плана наследования. Если местоположение кошельков и паролей неизвестно никому, кроме владельца, средства станут недоступны после его смерти или недееспособности.
Сравнение по ключевым параметрам
| Параметр | Горячий кошелёк | Холодный кошелёк |
|----------|----------------|------------------|
| Доступ к сети | Постоянный | Отсутствует или временный |
| Удобство операций | Высокое | Ниже: требуется физическое действие |
| Защита от удалённого взлома | Низкая | Высокая |
| Защита от физической кражи | Зависит от шифрования | Зависит от механизма доступа и места хранения |
| Риск потери из-за сбоя устройства | Средний (есть backup) | Средний (нужны копии seed-фразы) |
| Подходит для | Повседневные транзакции, малые суммы | Долгосрочное хранение, крупные суммы |
Практические меры для горячего кошелька
Если горячий кошелёк необходим для работы с dApps или частых переводов:
- Используйте уникальный сложный пароль, сгенерированный менеджером паролей. Пароль из нескольких узнаваемых слов уязвим к атаке по словарю.
- Включите двухфакторную аутентификацию. Аппаратный ключ стандарта FIDO U2F надёжнее TOTP-приложений.
- Не храните seed-фразу в цифровом виде: не делайте скриншотов, не сохраняйте в заметках, не загружайте в облако.
- Проверяйте адрес получателя перед каждой транзакцией. Ошибка в одном символе означает безвозвратную потерю.
- При взаимодействии со смарт-контрактами устанавливайте лимит расходов (allowance) только на необходимую сумму, а не на неограниченное значение.
- Устанавливайте браузерные расширения только из доверенных источников и отслеживайте их обновления.
- Закладывайте сайт кошелька в закладки, чтобы не попасть на фишинговую копию через поисковую выдачу.
Практические меры для холодного кошелька
- Храните seed-фразу минимум в двух физически разнесённых локациях на долговечном носителе.
- Зашифруйте резервную копию, если она хранится в месте с потенциальным доступом третьих лиц.
- Для аппаратного кошелька убедитесь, что функция backup активна — она позволяет восстановить средства при утере устройства.
- Перед подписанием транзакции на офлайн-устройстве сверяйте адрес и сумму на экране самого устройства, а не на экране подключённого компьютера.
- Регулярно проверяйте, что backup-копии читаемы и не повреждены.
- Составьте инструкцию для доверенных лиц на случай, если вы не сможете получить доступ к средствам самостоятельно.
Когда какой тип выбирать
Принцип, который рекомендуют и разработчики Bitcoin Core, и документация Ethereum: на горячем кошельке держите только ту сумму, которую готовы потерять так же легко, как наличные в кармане. Всё остальное — в холодном хранении.
Для повседневных операций с малыми суммами горячий кошелёк оправдан удобством. Для сбережений, которые не планируется тратить в ближайшие недели или месяцы, холодное хранение снижает риск на порядки, потому что устраняет саму возможность удалённой кражи ключа.
Комбинация обоих подходов — стандартная практика: горячий кошелёк как «операционный счёт», холодный как «сейф».
