Разработка холодного хранилища криптобиржи: air-gapped, мультисиг, PoR

Потеря $190 млн из-за взлома горячего кошелька — не единичный случай. Биржи, не внедрившие cold storage, ежегодно теряют миллионы. Разработка холодного хранилища криптобиржи — единственный способ защитить 90% резервов от удалённых атак. Мы создаём системы с **air-gapped** архитектурой, **мультисиг**

Направления блокчейн-разработки

Часто задаваемые вопросы

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1441
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1301
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    998
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1267
  • image_logo-advance_0.webp
    Разработка логотипа компании B2B Advance
    713
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    1003

Потеря $190 млн из-за взлома горячего кошелька — не единичный случай. Биржи, не внедрившие cold storage, ежегодно теряют миллионы. Разработка холодного хранилища криптобиржи — единственный способ защитить 90% резервов от удалённых атак. Мы создаём системы с air-gapped архитектурой, мультисиг и аппаратными HSM. По статистике, 95% взломов бирж связаны с горячими кошельками, поэтому изоляция критических активов — не прихоть, а необходимость.

Air gap — это сетевая мера безопасности, заключающаяся в физической изоляции защищённой сети от незащищённых сетей. — Wikipedia

Как работает air-gapped система?

Air gap — это полная физическая изоляция: компьютер для подписи транзакций никогда не подключается к интернету. Такой подход исключает удалённый взлом. Wikipedia определяет этот метод как один из самых надёжных. В нашей практике мы используем QR-коды для передачи транзакций, а не USB, чтобы избежать атак BadUSB. Air-gapped система в 100 раз безопаснее горячего кошелька.

Workflow подписи транзакции:

Online Server → создаёт unsigned tx → QR → Air-gapped PC → подписывает → QR → Online Server → broadcast 

Почему мультисиг важен для холодного хранения?

Один ключ — единая точка отказа. Мультисиг (M-of-N) требует несколько подписей для вывода средств. Мультисиг в 10 раз надёжнее одиночного ключа. Это стандарт безопасности для крупных бирж. Мы поддерживаем Bitcoin P2SH, P2WSH и Ethereum Gnosis Safe. HSM для биржи (аппаратный модуль безопасности) дополнительно защищает ключи.

Схема мультисиг: как распределяются ключи

Например, для Ethereum используется Gnosis Safe с порогом 2 из 3. Ключи распределяются: CEO (офисный HSM), CTO (домашний HSM), независимый кастодиан (банковская ячейка). Для Bitcoin — P2WSH с аналогичной структурой.

Bitcoin P2WSH Multisig

from bitcoin import script, transaction def create_multisig_address(public_keys: list[bytes], m: int) -> tuple[str, bytes]: redeem_script = script.multisig(m, public_keys) p2sh_address = script.p2sh_address(redeem_script) return p2sh_address, redeem_script # 2-of-3: CEO (HSM в офисе), CTO (HSM дома), CFO (ячейка банка) address, redeem_script = create_multisig_address([key1, key2, key3], m=2) 

Ethereum Gnosis Safe

import Safe from '@safe-global/protocol-kit'; async function createEnterpriseMultisig(owners, threshold) { const safeFactory = await SafeFactory.create({ ethAdapter }); const safe = await safeFactory.deploySafe({ safeAccountConfig: { owners, threshold } }); return safe.getAddress(); } 

Как построены процедуры доступа к cold wallet?

Каждый вывод следует задокументированному SOP для вывода средств (Standard Operating Procedure). Мы разрабатываем подробные инструкции. Этапы вывода:

  1. Инициирование — тикет с суммой и назначением, одобрение второго уполномоченного.
  2. Подготовка транзакции — создать unsigned tx на онлайн-машине.
  3. Подписание — в изолированной комнате, в присутствии 2 свидетелей, с верификацией на hardware wallet.
  4. Broadcast — финальная проверка адреса, публикация транзакции, запись TxHash.
  5. Подтверждение — ожидание N подтверждений, обновление баланса, закрытие тикета.

Для крупных сумм (> 100 ETH) добавляем time lock — задержка 48 часов, чтобы успеть отменить подозрительную транзакцию.

uint256 public constant MIN_DELAY = 48 hours; uint256 public constant MAX_WITHDRAWAL = 100 ether; function scheduleWithdrawal(address to, uint256 amount) external onlyOwner { require(amount > MAX_WITHDRAWAL ? block.timestamp + MIN_DELAY : block.timestamp, "Immediate for small amounts"); } 

Компоненты холодного хранения под ключ

Компонент Описание
Gnosis Safe multisig Настройка 2-of-3 (или любой схемы) для Ethereum-резервов
Bitcoin P2WSH multisig Мультисиг для Bitcoin
Air-gapped workflow Процедура подписи через QR/USB
SOP документация Подробные инструкции для каждого шага вывода
Proof of Reserves Публичное доказательство платёжеспособности
Security audit Полный аудит архитектуры и кода
Обучение команды Тренинг для операторов и администраторов

3-2-1 правило для хранения ключей

Применяем 3-2-1 правило: 3 копии, 2 разных носителя, 1 оффсайт. Для биржи: 2-of-3 Gnosis Safe для ETH, 2-of-3 P2WSH для BTC. Ключи у CEO, CTO и независимого кастодиана (HSM). Seed phrases на металлических носителях (Cryptosteel) — огнеупорных и водонепроницаемых. Зашифрованные копии в разных юрисдикциях.

Структура резервов: Hot Wallet: 5–10% (автовыводы) Warm Wallet: 15–20% (2-of-3 multisig) Cold Storage: 70–80% (air-gapped, ручной вывод по SOP) 

Proof of Reserves — публичное доказательство платёжеспособности

Proof of Reserves — публичное доказательство, что биржа владеет заявленными активами. Мы реализуем Merkle tree из балансов пользователей: биржа публикует корень и on-chain балансы, каждый пользователь может проверить своё включение. Это повышает доверие клиентов и снижает риск регуляторных проблем. Ущерб от одного инцидента может достигать $100 млн — инвестиции в cold storage окупаются многократно.

Сроки разработки

Этап Срок
Gnosis Safe multisig setup 1 неделя
Bitcoin P2WSH multisig 2–3 недели
SOP + процедуры 1–2 недели
Air-gapped workflow 2–3 недели
Proof of Reserves 2–3 недели
Security audit 2–4 недели

Полный цикл — от 2 до 3 месяцев. Стоимость рассчитывается индивидуально в зависимости от сложности и числа активов.

Наша команда имеет 10+ лет опыта в блокчейн-безопасности и реализовала 15+ cold storage систем для бирж разного размера. Холодное хранение в 100 раз безопаснее горячего кошелька — но требует грамотной архитектуры и дисциплины. Если вы хотите защитить активы вашей биржи — свяжитесь с нами. Мы проведём аудит текущей архитектуры и предложим оптимальное решение. Закажите консультацию, чтобы оценить проект за 1-2 дня. Получите детальное коммерческое предложение с учётом ваших требований.