После инцидента с Coldcard снова возникает вопрос: если аппаратные кошельки тоже могут ошибаться и даже оставлять скрытые проблемы с самого момента генерации ключей, зачем нам самим хранить свои активы?
Наша оценка: самостоятельное хранение по-прежнему важно. Оно позволяет пользователю сохранять окончательное право авторизации операций в сети и оставляет возможность независимого перехода в случае отказа платформы или сервиса. Coldcard не изменил эту ценность, но заставил нас пересмотреть, как безопасно обладать контролем.
Безопасность нельзя оценивать по одному ярлыку
Согласно официальному объявлению Coldcard и техническому анализу Block, ошибка интеграции прошивки привела к тому, что некоторые устройства не использовали аппаратный генератор случайных чисел, как ожидалось, а пошли по пути предсказуемого программного генератора случайных чисел. Внешне нормальные мнемонические фразы могли не достичь должного уровня безопасности уже на этапе генерации ключей.
Во многих публичных случаях пользователи не переходили по фишинговым ссылкам и не раскрывали мнемонические фразы, а просто создавали кошелек по стандартной процедуре продукта. Проблема возникала в источнике генерации ключей, и даже последующее тщательное хранение не могло восполнить этот пробел.
Этот инцидент разрушил распространенный когнитивный стереотип: аппаратное обеспечение, офлайн или открытый исходный код могут повысить безопасность, но ни один ярлык не может сам по себе быть гарантией безопасности. Обычный пользователь не может построчно аудировать прошивку. Обеспечение надежности стандартного пути — это ответственность, которую должен нести безопасный продукт.
После инцидента OKX сообщил о значительном притоке средств на платформу. Затем CZ привел исторические данные, заявив, что «статистически хранение активов на бирже безопаснее, чем самостоятельное хранение». Неудивительно, что это утверждение нашло отклик.
Зрелые кастодиальные организации могут вкладывать больше ресурсов в создание профессиональных систем безопасности и восстановления. Для людей, не имеющих опыта управления ключами, передача этой работы организации действительно может снизить сложность и риск самостоятельного управления ключами. Признание этого не умаляет ценности самостоятельного хранения, а возвращает дискуссию к реальным условиям пользователей.
Но исторические цифры потерь вряд ли дают прямой ответ на сегодняшний день. Исследование River, на которое ссылается CZ, также показывает, что данные о безвозвратной потере ранних BTC трудно точно атрибутировать, и большая часть потерь произошла до 2020 года; потери бирж также невозможно полностью подсчитать, и часть компенсаций не вычтена. Эти накопленные цифры не скорректированы с учетом размера активов и времени хранения. Они показывают, что в обоих случаях были огромные потери, но недостаточны для оценки реального риска сегодня.
Более важно, что такое сравнение обычно учитывает только «потеряны ли активы», но редко отвечает на вопросы «можно ли их вывести при необходимости» и «можно ли уйти, если платформа столкнется с проблемами». Хранение может снизить давление на пользователя по управлению ключами, но также делает пользователя зависимым от непрерывной работы организации, выполнения обязательств по выплатам и предоставления доступа к счету.
Самостоятельное хранение сохраняет другой путь
Самостоятельное хранение по своей сути является механизмом контроля. Для обычных счетов с самостоятельным хранением пользователь владеет закрытым ключом или ключевыми условиями для подписи, и разработчики кошельков и другие сервисы не могут в одностороннем порядке совершить действительную авторизацию.
Пока у пользователя есть действующий ключ или резервная копия, даже если исходный кошелек прекратит работу, обычно можно восстановить счет с помощью совместимых инструментов; когда пользователю нужно перевести активы или использовать приложения в сети, ему не нужно ждать, пока какая-то платформа откроет вывод средств.
Этот независимый путь и есть самая важная ценность самостоятельного хранения.
У него, конечно, есть границы. Сетевые правила и правила контрактов все еще могут влиять на использование активов. Самостоятельное хранение сохраняет то, что окончательная авторизация операций в сети не должна полностью зависеть от одного учреждения, а не абсолютный контроль над всеми внешними условиями.
Эта ценность не очевидна, когда платформа работает нормально. Это похоже на резервную копию: она не делает повседневные операции быстрее, но когда исходный путь выходит из строя, она определяет, есть ли у пользователя выбор.
Поэтому не существует универсального ответа для всех: хранение или самостоятельное хранение. Для тех, кто временно не способен безопасно управлять ключами, разумно выбрать тщательно оцененный кастодиальный сервис; для тех, кто хочет уменьшить зависимость от одного учреждения, важно создать путь для независимого восстановления и перехода. Ключевой момент не в том, на чьей стороне вы, а в том, чтобы четко понимать, какой риск вы передаете и какие возможности оставляете.
Контроль не должен быть бременем одного пользователя
То, что пользователь контролирует закрытый ключ, не означает, что производитель продукта может нести меньше ответственности за безопасность. Обычный пользователь не может проверить весь процесс от генерации ключей до сборки прошивки. Продукт должен проверять критические пути, чтобы аномалии вовремя выявлялись, и прозрачно реагировать после возникновения проблем. Безопасность должна исходить из надежного дизайна по умолчанию, а не полагаться на то, что пользователь обнаружит скрытые технические риски.
Пользователю также необходимо убедиться, что резервная копия действительно может восстановить данные, понимать, что он авторизует перед подписью, и заранее знать, как перейти, если основные инструменты выйдут из строя. Но эти навыки можно развивать постепенно. Самостоятельное хранение не должно быть экзаменом, требующим от всех немедленно перевести все активы, и не должно требовать, чтобы каждый стал экспертом по криптографии.
Для imToken поддержка самостоятельного хранения начинается с того, чтобы сделать этот выбор более надежным. Пользователи должны понимать, что они авторизуют, знать, как восстановить, и иметь возможность перейти на совместимые инструменты при необходимости. Только тогда контроль не будет просто лозунгом.
Инцидент с Coldcard не сделал самостоятельное хранение менее важным, наоборот, он сделал ответственность за безопасность более конкретной. Следующая задача — как, сохраняя контроль пользователя, сделать безопасность, восстановление и удобство использования более надежными.
Пользователь может выбрать хранение, а также может покинуть его, когда это необходимо; может иметь контроль, но не обязан нести всю сложность в одиночку. Именно в этом смысл повторного обсуждения самостоятельного хранения после Coldcard.









