Потеря $190 млн из-за взлома горячего кошелька — не единичный случай. Биржи, не внедрившие cold storage, ежегодно теряют миллионы. Разработка холодного хранилища криптобиржи — единственный способ защитить 90% резервов от удалённых атак. Мы создаём системы с air-gapped архитектурой, мультисиг и аппаратными HSM. По статистике, 95% взломов бирж связаны с горячими кошельками, поэтому изоляция критических активов — не прихоть, а необходимость.
Air gap — это сетевая мера безопасности, заключающаяся в физической изоляции защищённой сети от незащищённых сетей. — Wikipedia
Как работает air-gapped система?
Air gap — это полная физическая изоляция: компьютер для подписи транзакций никогда не подключается к интернету. Такой подход исключает удалённый взлом. Wikipedia определяет этот метод как один из самых надёжных. В нашей практике мы используем QR-коды для передачи транзакций, а не USB, чтобы избежать атак BadUSB. Air-gapped система в 100 раз безопаснее горячего кошелька.
Workflow подписи транзакции:
Online Server → создаёт unsigned tx → QR → Air-gapped PC → подписывает → QR → Online Server → broadcast Почему мультисиг важен для холодного хранения?
Один ключ — единая точка отказа. Мультисиг (M-of-N) требует несколько подписей для вывода средств. Мультисиг в 10 раз надёжнее одиночного ключа. Это стандарт безопасности для крупных бирж. Мы поддерживаем Bitcoin P2SH, P2WSH и Ethereum Gnosis Safe. HSM для биржи (аппаратный модуль безопасности) дополнительно защищает ключи.
Схема мультисиг: как распределяются ключи
Например, для Ethereum используется Gnosis Safe с порогом 2 из 3. Ключи распределяются: CEO (офисный HSM), CTO (домашний HSM), независимый кастодиан (банковская ячейка). Для Bitcoin — P2WSH с аналогичной структурой.
Bitcoin P2WSH Multisig
from bitcoin import script, transaction def create_multisig_address(public_keys: list[bytes], m: int) -> tuple[str, bytes]: redeem_script = script.multisig(m, public_keys) p2sh_address = script.p2sh_address(redeem_script) return p2sh_address, redeem_script # 2-of-3: CEO (HSM в офисе), CTO (HSM дома), CFO (ячейка банка) address, redeem_script = create_multisig_address([key1, key2, key3], m=2) Ethereum Gnosis Safe
import Safe from '@safe-global/protocol-kit'; async function createEnterpriseMultisig(owners, threshold) { const safeFactory = await SafeFactory.create({ ethAdapter }); const safe = await safeFactory.deploySafe({ safeAccountConfig: { owners, threshold } }); return safe.getAddress(); } Как построены процедуры доступа к cold wallet?
Каждый вывод следует задокументированному SOP для вывода средств (Standard Operating Procedure). Мы разрабатываем подробные инструкции. Этапы вывода:
- Инициирование — тикет с суммой и назначением, одобрение второго уполномоченного.
- Подготовка транзакции — создать unsigned tx на онлайн-машине.
- Подписание — в изолированной комнате, в присутствии 2 свидетелей, с верификацией на hardware wallet.
- Broadcast — финальная проверка адреса, публикация транзакции, запись TxHash.
- Подтверждение — ожидание N подтверждений, обновление баланса, закрытие тикета.
Для крупных сумм (> 100 ETH) добавляем time lock — задержка 48 часов, чтобы успеть отменить подозрительную транзакцию.
uint256 public constant MIN_DELAY = 48 hours; uint256 public constant MAX_WITHDRAWAL = 100 ether; function scheduleWithdrawal(address to, uint256 amount) external onlyOwner { require(amount > MAX_WITHDRAWAL ? block.timestamp + MIN_DELAY : block.timestamp, "Immediate for small amounts"); } Компоненты холодного хранения под ключ
| Компонент | Описание |
|---|---|
| Gnosis Safe multisig | Настройка 2-of-3 (или любой схемы) для Ethereum-резервов |
| Bitcoin P2WSH multisig | Мультисиг для Bitcoin |
| Air-gapped workflow | Процедура подписи через QR/USB |
| SOP документация | Подробные инструкции для каждого шага вывода |
| Proof of Reserves | Публичное доказательство платёжеспособности |
| Security audit | Полный аудит архитектуры и кода |
| Обучение команды | Тренинг для операторов и администраторов |
3-2-1 правило для хранения ключей
Применяем 3-2-1 правило: 3 копии, 2 разных носителя, 1 оффсайт. Для биржи: 2-of-3 Gnosis Safe для ETH, 2-of-3 P2WSH для BTC. Ключи у CEO, CTO и независимого кастодиана (HSM). Seed phrases на металлических носителях (Cryptosteel) — огнеупорных и водонепроницаемых. Зашифрованные копии в разных юрисдикциях.
Структура резервов: Hot Wallet: 5–10% (автовыводы) Warm Wallet: 15–20% (2-of-3 multisig) Cold Storage: 70–80% (air-gapped, ручной вывод по SOP) Proof of Reserves — публичное доказательство платёжеспособности
Proof of Reserves — публичное доказательство, что биржа владеет заявленными активами. Мы реализуем Merkle tree из балансов пользователей: биржа публикует корень и on-chain балансы, каждый пользователь может проверить своё включение. Это повышает доверие клиентов и снижает риск регуляторных проблем. Ущерб от одного инцидента может достигать $100 млн — инвестиции в cold storage окупаются многократно.
Сроки разработки
| Этап | Срок |
|---|---|
| Gnosis Safe multisig setup | 1 неделя |
| Bitcoin P2WSH multisig | 2–3 недели |
| SOP + процедуры | 1–2 недели |
| Air-gapped workflow | 2–3 недели |
| Proof of Reserves | 2–3 недели |
| Security audit | 2–4 недели |
Полный цикл — от 2 до 3 месяцев. Стоимость рассчитывается индивидуально в зависимости от сложности и числа активов.
Наша команда имеет 10+ лет опыта в блокчейн-безопасности и реализовала 15+ cold storage систем для бирж разного размера. Холодное хранение в 100 раз безопаснее горячего кошелька — но требует грамотной архитектуры и дисциплины. Если вы хотите защитить активы вашей биржи — свяжитесь с нами. Мы проведём аудит текущей архитектуры и предложим оптимальное решение. Закажите консультацию, чтобы оценить проект за 1-2 дня. Получите детальное коммерческое предложение с учётом ваших требований.







