Владельцы криптовалют, как правило, считают конфиденциальным ровно один документ: seed-фразу. И правильно — это мастер-ключ, и вводить его в любое приложение — неправильный шаг, независимо от приложения. Но это редко бывает единственным бумажным следом. Обычно есть экспорт keystore из программного кошелька, папка с резервными кодами двухфакторной аутентификации биржи, заметка о том, на каком аппаратном кошельке какие монеты хранятся, возможно, история транзакций, экспортированная для налогов. Все это где-то лежит, и это «где-то» часто является приложением Files на телефоне, записью в Notes или папкой в Dropbox, о которой никто не задумывается.

Речь идет об этой второй категории — файлах, которые стоит зашифровать, а не о фразе, которой вообще не место в приложении.

От чего на самом деле защищает правило seed-фразы

Причина, по которой никто из серьезных людей не советует вам хранить seed-фразу в цифровом виде, — это не суеверие. Фраза, введенная в любую программу, какими бы благими намерениями она ни руководствовалась, существует там, где до нее может добраться скриншот, история буфера обмена, синхронизированная заметка или скомпрометированное устройство. Бумага или металл, хранящиеся в офлайне, устраняют всю эту категорию рисков. Этот совет здесь не меняется, и ничто в этой статье не является аргументом против него.

Чего оно не охватывает, так это всего остального в ящике с файлами криптовладельца.

Файлы, которым на самом деле нужен замок

Экспорты keystore (файлы keystore.json, UTC--...). Файл keystore программного кошелька сам по себе зашифрован и защищен собственным паролем. Потеря только файла не передаст кому-то ваши монеты. Но он идентифицирует кошелек и находится в одном пароле от того, чтобы стать полезным для любого, у кого он есть, — стоит держать его подальше от всех, кто не должен знать о его существовании, не говоря уже о попытках его открыть.

Резервные коды двухфакторной аутентификации биржи. Каждая биржа, поддерживающая 2FA, выдает вам одноразовые резервные коды на случай потери устройства с аутентификатором. Эти коды, хранящиеся в виде скриншота или текстовой заметки, являются прямым путем к восстановлению аккаунта для любого, кто их найдет.

Заметки об аппаратных кошельках. На каком устройстве хранятся какие монеты, серийные номера, напоминания о PIN-коде, которые не являются самим PIN-кодом. Само по себе это не катастрофично, но полезно для разведки при целенаправленной краже, особенно в сочетании с чем-либо еще на том же устройстве.

Экспорты истории транзакций. Налоговый сезон приносит CSV- и PDF-файлы с адресами кошельков, суммами и датами. Это не ключ к чему-либо, но четкая картина того, чем вы владеете и сколько это примерно стоит, — не то, что стоит оставлять в папке «Загрузки».

Почему облако — неправильное место для всего этого в незашифрованном виде

Инстинкт сохранить эти файлы где-нибудь вне устройства правильный. Устройства теряются, крадутся или просто умирают. Ошибка заключается в их загрузке «как есть». Файл keystore или скриншот резервных кодов, лежащий в Dropbox или Google Drive, доступен для чтения провайдеру и любому, кто взломает провайдера или завладеет аккаунтом, под которым он хранится, — тот же пробел более подробно рассмотрен в статье о том, почему фото небезопасны в облаке.

Шифрование файла на устройстве до того, как он куда-либо отправится, закрывает этот пробел, не отказываясь от самой резервной копии. Облачная копия становится зашифрованным текстом: ничего не стоит для чтения, но все еще на месте, если исходное устройство пропало.

Какое место занимает Vaultine

Vaultine шифрует каждый файл по отдельности с помощью AES-256-GCM на устройстве, при этом ключ создается на основе вашего собственного рисунка блокировки или PIN-кода — никогда из вашей seed-фразы, никогда из того, что было введено за вас. Он создан для хранения именно той категории файлов, о которой идет речь в этой статье: экспортов keystore, резервных кодов 2FA, заметок об аппаратных кошельках, записей транзакций. Импортируйте их, и они станут нечитаемыми без учетных данных вашего сейфа, независимо от того, остаются ли они на устройстве или сохраняются в виде резервной копии через ваш собственный зашифрованный Dropbox.

Тот же сейф работает на iPhone, Mac, Android и Windows, а фраза восстановления из 12 слов возвращает сам сейф на новое устройство, если вы потеряете то, на котором он находился, — восстанавливая ваши файлы, а не криптовалюту. Бесплатная версия охватывает один сейф, до 10 файлов; подписка Pro добавляет неограниченное количество сейфов, функции Decoy Vault и Duress Vault, а также зашифрованное резервное копирование в Dropbox за $1.99 в месяц, $14.99 в год или разовая покупку $39.99 навсегда ($29.99 на Windows).

Чего он не будет делать: запрашивать, хранить или передавать seed-фразу, или заменять безопасный элемент аппаратного кошелька. Это разные задачи, и они не конкурируют — см. как работает фраза восстановления, чтобы понять механизм, на который это опирается, и 5 файлов, которые нельзя хранить без шифрования, чтобы ознакомиться с более широкой версией того же аргумента.

С чего начать

Сначала разберитесь с тем, что у вас есть: seed-фраза остается на бумаге или металле, в офлайне, и точка. Все остальное — файлы keystore, резервные коды, заметки о кошельках, налоговые экспорты — это кандидаты на зашифрованный сейф, а не на обычную папку. Вы можете попробовать бесплатную версию Vaultine на vaultine.app.