Posiadacze kryptowalut mają tendencję do myślenia o dokładnie jednym dokumencie jako o tym wrażliwym: frazie seed (seed phrase). I słusznie — to klucz główny, a wpisywanie jej do jakiejkolwiek aplikacji to błąd, niezależnie od tego, o jaką aplikację chodzi. Rzadko jednak jest to jedyny papierowy ślad. Zazwyczaj jest to eksport keystore z portfela oprogramowania, folder z kodami zapasowymi uwierzytelniania dwuskładnikowego z giełd, notatka o tym, który portfel sprzętowy przechowuje które monety, może historia transakcji wyeksportowana do celów podatkowych. Wszystko to gdzieś leży, a „gdzieś” to często aplikacja Pliki w telefonie, wpis w Notatkach lub folder w Dropbox, o którym nikt nie myśli dwa razy.
To dotyczy tej drugiej kategorii — plików, które warto zaszyfrować, a nie frazy, która w ogóle nie powinna znaleźć się w żadnej aplikacji.
Przed czym tak naprawdę chroni zasada frazy seed
Powód, dla którego nikt poważny nie każe Ci przechowywać frazy seed cyfrowo, to nie przesąd. Fraza wpisana w jakiekolwiek oprogramowanie, jakkolwiek dobre by nie były jego intencje, istnieje w miejscu, do którego zrzut ekranu, historia schowka, zsynchronizowana notatka czy skompromitowane urządzenie mają dostęp. Papier lub metal, trzymane w trybie offline, eliminują całą tę kategorię ryzyka. Ta porada nie zmienia się tutaj i nic w tym poście nie jest argumentem przeciwko niej.
To, czego ona nie obejmuje, to wszystko inne, co znajduje się w szufladzie z plikami posiadacza kryptowalut.
Pliki, które faktycznie potrzebują zamka
Eksporty keystore (pliki keystore.json, UTC--...). Plik keystore portfela programowego sam w sobie jest zaszyfrowany, chroniony własnym hasłem. Utrata samego pliku nie daje nikomu Twoich monet. Identyfikuje on jednak portfel i dzieli go tylko jedno hasło od bycia użytecznym dla każdego, kto wejdzie w jego posiadanie — warto go trzymać z dala od każdego, kto nie powinien wiedzieć o jego istnieniu, nie wspominając już o próbach otwarcia go.
Kody zapasowe uwierzytelniania dwuskładnikowego giełd (2FA). Każda giełda obsługująca 2FA daje Ci jednorazowe kody zapasowe na wypadek zgubienia urządzenia z aplikacją uwierzytelniającą (authenticator). Te kody, leżące na zrzucie ekranu lub w zwykłej notatce tekstowej, to bezpośrednia ścieżka odzyskiwania konta dla każdego, kto je znajdzie.
Notatki dotyczące portfeli sprzętowych. Które urządzenie przechowuje które monety, numery seryjne, przypomnienia o PIN-ie, które nie są samym PIN-em. Nie są katastrofalne same w sobie, ale stanowią przydatne rozeznanie przy celowanej kradzieży, zwłaszcza w połączeniu z czymkolwiek innym na tym samym urządzeniu.
Eksporty historii transakcji. Sezon podatkowy owocuje plikami CSV i PDF z adresami portfeli, kwotami i datami. Nie są to klucze do niczego, ale wyraźny obraz tego, co posiadasz i ile w przybliżeniu jest to warte — nie jest to coś, co można zostawić w folderze Pobrane.
Dlaczego chmura jest złym miejscem na cokolwiek z tego, bez szyfrowania
Instynkt nakazujący tworzenie kopii zapasowych tych plików gdzieś poza urządzeniem jest poprawny. Urządzenia gubią się, bywają kradzione lub po prostu padają. Błędem jest przesyłanie ich w takiej postaci, w jakiej są. Plik keystore lub zrzut ekranu z kodami zapasowymi znajdujący się w usłudze Dropbox lub na Dysku Google jest czytelny dla dostawcy, a także dla każdego, kto włamie się do dostawcy lub przejmie konto, na którym jest przechowywany — tę samą lukę omówiono głębiej w dlaczego zdjęcia nie są bezpieczne w chmurze.
Szyfrowanie pliku na urządzeniu, zanim gdziekolwiek trafi, zamyka tę lukę bez rezygnacji z samej kopii zapasowej. Kopia w chmurze staje się tekstem zaszyfrowanym: bezużyteczna do odczytania, a nadal dostępna, jeśli oryginalne urządzenie zniknie.
Gdzie pasuje Vaultine
Vaultine szyfruje każdy plik z osobna za pomocą AES-256-GCM na urządzeniu, za pomocą klucza pochodzącego z Twojego własnego wzoru lub PIN-u — nigdy z Twojej frazy seed, nigdy z niczego, co jest dla Ciebie wpisywane. Jest on zbudowany tak, by pomieścić dokładnie tę kategorię plików, o której mowa w tym wpisie: eksporty keystore, kody zapasowe 2FA, notatki z portfeli sprzętowych, rejestry transakcji. Zaimportuj je, a będą one nieczytelne bez poświadczeń Twojego własnego sejfu, niezależnie od tego, czy pozostaną na urządzeniu, czy też ich kopia zapasowa zostanie utworzona poprzez Twój własny zaszyfrowany Dropbox.
Ten sam sejf działa na iPhonie, Macu, Androidzie i Windowsie, a 12-wyrazowa fraza odzyskiwania pozwala odzyskać sam sejf na nowym urządzeniu w przypadku zgubienia tego, na którym się znajdował — przywracając pliki, a nie krypto. Wersja darmowa (Free) obejmuje jeden sejf, do 10 plików; Pro dodaje nielimitowane sejfy, Decoy Vault i Duress Vault, a także zaszyfrowaną kopię zapasową w usłudze Dropbox za $1.99 miesięcznie, $14.99 rocznie lub jednorazowo $39.99 na całe życie ($29.99 na systemie Windows).
Czego nie zrobi: nie poprosi o frazę seed, nie przechowa jej, nie prześle, ani nie zastąpi elementu bezpiecznego w portfelu sprzętowym. To inne zadanie i nie konkurują one ze sobą — zobacz, jak działa fraza odzyskiwania Vaultine, by zrozumieć mechanizm, na którym to polega, oraz 5 rodzajów plików, których nigdy nie powinieneś trzymać niezaszyfrowanych, by poznać szerszą wersję tego samego argumentu.
Od czego zacząć
Najpierw uporządkuj to, co właściwie posiadasz: fraza seed zostaje na papierze lub metalu, offline, kropka. Cała reszta — pliki keystore, kody zapasowe, notatki do portfeli, eksporty podatkowe — to kandydaci do zaszyfrowanego sejfu, a nie do folderu ze zwykłym tekstem. Możesz wypróbować darmową wersję (Free) Vaultine na stronie vaultine.app.



