Неге әмиянның резерв кілтін сақтау керек
Криптографиялық қапшықтарда «резервтік кілт» - бұл егер негізгі қолжетімділік жоғалған немесе сындырылған болса, құралдарға бақылауды қалпына келтірудің тәуелсіз мүмкіндігі. Бұл жеке кілттің/seed көшірмесі, мультисигадағы қосымша қосарланған қол қоюшы, смарт-әмияндағы жеке «guardian» немесе MPC схемасындағы таңдалған recovery-кілт/шер болуы мүмкін. Дұрыс ұйымдастырылған резерв қолжетімділікті жоғалтудан құтқарып қана қоймай, тосын оқиғаның құнын да төмендетеді: сіз қауіпсіздікті дүрбелең мен тоқтап қалусыз тезірек «қайта жинайсыз».
1) «Резервтік кілт» дегеніміз не - модельдер бойынша
Single-key (кәдімгі led-әмияндар):- Резерв = жеке кілттің/seed көшірмесі (және, бар болса, BIP39-passphrase). Бұл ең төменгі қажетті сақтандыру.
- Резерв = жеке сақталатын және күнделікті операцияларға қатыспайтын артық қосалқы қол қоюшы (қосымша құрылғы/кілт). Бір кілт жоғалды - кворум сақталады.
- Резерв = таңдалған recovery-шер/кілт сенімді сақтаушыда немесе сейфте. Бір шерді жоғалту рұқсатты бұзбайды.
- Резерв = «қамқоршылар» (guardians) - рәсім бойынша иеленуді қалпына келтіре алатын жеке кілттер/мекенжайлар. Оларды күнделікті құрылғыдан тыс сақтаңыз.
- Резерв = «кілт» емес, қалпына келтіру кодтары 2FA, U2F-кілттер және KYC рәсімдері. Бұл да өте қиын: резервтік кодтарсыз аккаунтты жоғалту оңай.
2) Резервтік кілт қандай тәуекелдерден құтқарады
Құрылғының жоғалуы/сынуы (телефон суға түсті, аппараттық әмиян сынған).
Компрометация (зиян келтіруші, фишинг, бір тасымалдағышта seed ағуы).
Адам қателері (PIN/құпия сөзді ұмытып, бағдарламаны жойды).
Физикалық оқыс оқиғалар (өрт, су тасқыны, ұрлау, өткел).
Заңды/операциялық үзілістер (SIM бұғаттау, 2FA проблемалары).
Форс-мажор кезінде отбасының мұрагерлігі/қолжетімділігі.
3) Базалық сақтау архитектурасы (практика 3-2-1)
Аса маңызды материалдардың 3 көшірмесі (seed/резервтік кілттер/шерлер), 2 түрлі тасығыш (металл + қағаз/металл + шифрланған офлайн-тасығыш), басқа жерде 1 көшірме (географиялық орналасқан жері: сейф-бокс, банк ұяшығы, сенім білдірілген адам).
Мультисиг және MPC үшін кілттерді/шерлерді бір орынды бұзуға жол бермейтіндей етіп бөліңіз.
4) Резервтік кілтті қалай дұрыс жасау және сақтау керек
1. Оффлайн баптандыру. Кілттерді/сиқырларды аппараттық құрылғыда немесе желісіз ортада жасаңыз.
2. Тасымалдаушылар:- Металл - ұзақ уақыт сақтау үшін (отқа/суға/соққыға төзімділігі).
- Қағаз - қосымша көшірме ретінде (ылғалдан қорғау, ламинация).
- Шифрланған файл - тек құпия сөз тіркесі күшті болғанда және офлайн сақтағанда («таза» бұлтта емес).
- 3. Бөлу және таңбалау. «SEED/KEY» деген жазусыз, көзге көрінбейтін контейнерлерде сақтаңыз. «Қайда жатыр» жеке жабық журналын жүргізіңіз.
- 4. Passphrase (BIP39). Егер пайдалансаңыз - сид-фразадан бөлек сақтаңыз, басқа тасымалдаушыда/басқа жерде сақтауға болады.
- 5. Мультисиг. Сақтық қосылымды күнделікті машинаға қосылмаған «суық» құрылғыда сақтаңыз. Сіздің дескрипторларыңыз/XPUB/саясаты сақталғанын тексеріңіз - оларсыз әмиянды қалпына келтіру ұзаққа созылады.
- 6. MPC/guardians. Үлестердің/қамқоршылардың құжаттандырылғанына көз жеткізіңіз, әрқайсысында нұсқаулық бар, ал рұқсаттар қиылыспайды.
5) Операциялық пән: тексерулер, ротация, оқу-жаттығулар
Тоқсандық «қалпына келтіру оқу-жаттығулары». Қосалқы құрылғыда резервтен кіруді қалпына келтіріңіз (құралдарды жібермей) ,/xpub мекенжайларын салыстырыңыз.
Күдіктіден кейін ротация. Ағып кетті деп күдіктендіңіз бе? Дереу жаңа кілт/led жасаңыз және қаражатты жаңа мекенжайларға (sweep) аударыңыз.
Нұсқалау. Журналда генерация күнін, сақтау орнын, форматын белгілеңіз. Өзгерістер кезінде - «өзекті/ескірген» белгісі.
Төрт көзді пайдалану. Үлкен сомалар үшін екі жақты тексеруді немесе 2-ден-3 мультисигін пайдаланыңыз.
6) Жиі қателер және оларды болдырмау
Бір көшірме «жастықтың астында». Шешім: 3-2-1 ереже, географиялық бөлу.
Резерв және негізгі кілт бір жерде. Шешім: әр түрлі орын/сақтау орны.
Телефон/бұлттағы фото/скрин сид-фразалар. Шешім: тек офлайн-тасығыштар; қажет болған жағдайда - жеке күшті шифрлау.
Биржа үшін 2FA сақтық кодтары жоқ. Шешім: recovery-кодтарды түсіру және басып шығару, екінші U2F-кілтті іске қосу.
Сақталған дескрипторсыз мультисиг. Шешім: қалпына келтіру нұсқаулығының жанында policy/descriptor/XPUB экспорттау және сақтау.
7) Мұрагерлік және «шұғыл қолжетімділік»
Нұсқаулық-конверт. Қысқаша: не сақталады, қайда жатыр, кім қамқоршы/шерлер, қалай қалпына келтіру керек (құпия сөздерді ашық түрде ашпай).
Shamir/threshold-логика. Бөліктерді бір адамға қол жеткізу үшін жетпейтіндей етіп таратыңыз, бірақ бірнеше сенімді адамға - жеткілікті.
Заңды түрде дұрыс. Өсиеттік жазбада/нотариуста сандық активтерді еске алу (құпияларды жарияламай).
8) «Мінсіз» резервтің шағын чеклисті
- Күнделікті операцияларға қатыспайтын артық кілт/шер/guardian бар.
- Көшірмелері 3-2-1 ережесі бойынша таратылған.
- Passphrase seed/кілтінен бөлек сақталады.
- Мультисиг/МРС үшін дескрипторлар/саясат/нұсқаулықтар сақталған.
- Соңғы 3-6 айда қалпына келтіру оқу-жаттығулары өткізілді.
- Компромат жағдайында ротациялау жоспары және мұрагерлік жоспары бар.
9) FAQ (қысқаша)
Сақтық кілт = seed қайталансын ба?
single-key - иә, бұл seed + (бар болса) passphrase көшірмесі. Мультисиг/МРС/АА - бұл жеке қосарланған қол қоюшы/шер/guardian.
Ең жақсы тасымалдаушы қайда?
Капитал үшін - металл; қағаз қосымша көшірме ретінде, шифрланған офлайн-файл - ұтқырлық үшін.
Қаншалықты «алыс» тасымалдау керек?
Кем дегенде басқа бөлме/басқа ғимараттағы сейф; жақсы - басқа орын/қала (ТЖ кезінде кіруді ескере отырып).
Егер резерв бұзылса?
Бірден ротация: жаңа кілттер жасаңыз және қаражатты аударыңыз. Ескілерін «кінәлі» деп белгілеңіз, көшірмелерін жойыңыз.
Резервтік кілт - бұл «артық қағаз» емес, сіздің дербестігіңіздің стратегиялық сақтандыруы. Single-key бағдарламасында ол қолжетімділікті қайталайды, мультисиг/МРС/АА - істен шығулар мен шабуылдарға тұрақтылықты қосады. Дұрыс генерация, таратылған сақтау, тұрақты «жаттығулар» және жылдам ротацияға дайындық кез келген оқиғаны апаттан басқарылатын рәсімге айналдырады - қаражатты және бақылауды жоғалтпай.