Владельцы криптовалют, как правило, считают конфиденциальным ровно один документ: seed-фразу. И правильно — это мастер-ключ, и вводить его в любое приложение — неправильный шаг, независимо от приложения. Но это редко бывает единственным бумажным следом. Обычно есть экспорт keystore из программного кошелька, папка с резервными кодами двухфакторной аутентификации биржи, заметка о том, на каком аппаратном кошельке какие монеты хранятся, возможно, история транзакций, экспортированная для налогов. Все это где-то лежит, и это «где-то» часто является приложением Files на телефоне, записью в Notes или папкой в Dropbox, о которой никто не задумывается.
Речь идет об этой второй категории — файлах, которые стоит зашифровать, а не о фразе, которой вообще не место в приложении.
От чего на самом деле защищает правило seed-фразы
Причина, по которой никто из серьезных людей не советует вам хранить seed-фразу в цифровом виде, — это не суеверие. Фраза, введенная в любую программу, какими бы благими намерениями она ни руководствовалась, существует там, где до нее может добраться скриншот, история буфера обмена, синхронизированная заметка или скомпрометированное устройство. Бумага или металл, хранящиеся в офлайне, устраняют всю эту категорию рисков. Этот совет здесь не меняется, и ничто в этой статье не является аргументом против него.
Чего оно не охватывает, так это всего остального в ящике с файлами криптовладельца.
Файлы, которым на самом деле нужен замок
Экспорты keystore (файлы keystore.json, UTC--...). Файл keystore программного кошелька сам по себе зашифрован и защищен собственным паролем. Потеря только файла не передаст кому-то ваши монеты. Но он идентифицирует кошелек и находится в одном пароле от того, чтобы стать полезным для любого, у кого он есть, — стоит держать его подальше от всех, кто не должен знать о его существовании, не говоря уже о попытках его открыть.
Резервные коды двухфакторной аутентификации биржи. Каждая биржа, поддерживающая 2FA, выдает вам одноразовые резервные коды на случай потери устройства с аутентификатором. Эти коды, хранящиеся в виде скриншота или текстовой заметки, являются прямым путем к восстановлению аккаунта для любого, кто их найдет.
Заметки об аппаратных кошельках. На каком устройстве хранятся какие монеты, серийные номера, напоминания о PIN-коде, которые не являются самим PIN-кодом. Само по себе это не катастрофично, но полезно для разведки при целенаправленной краже, особенно в сочетании с чем-либо еще на том же устройстве.
Экспорты истории транзакций. Налоговый сезон приносит CSV- и PDF-файлы с адресами кошельков, суммами и датами. Это не ключ к чему-либо, но четкая картина того, чем вы владеете и сколько это примерно стоит, — не то, что стоит оставлять в папке «Загрузки».
Почему облако — неправильное место для всего этого в незашифрованном виде
Инстинкт сохранить эти файлы где-нибудь вне устройства правильный. Устройства теряются, крадутся или просто умирают. Ошибка заключается в их загрузке «как есть». Файл keystore или скриншот резервных кодов, лежащий в Dropbox или Google Drive, доступен для чтения провайдеру и любому, кто взломает провайдера или завладеет аккаунтом, под которым он хранится, — тот же пробел более подробно рассмотрен в статье о том, почему фото небезопасны в облаке.
Шифрование файла на устройстве до того, как он куда-либо отправится, закрывает этот пробел, не отказываясь от самой резервной копии. Облачная копия становится зашифрованным текстом: ничего не стоит для чтения, но все еще на месте, если исходное устройство пропало.
Какое место занимает Vaultine
Vaultine шифрует каждый файл по отдельности с помощью AES-256-GCM на устройстве, при этом ключ создается на основе вашего собственного рисунка блокировки или PIN-кода — никогда из вашей seed-фразы, никогда из того, что было введено за вас. Он создан для хранения именно той категории файлов, о которой идет речь в этой статье: экспортов keystore, резервных кодов 2FA, заметок об аппаратных кошельках, записей транзакций. Импортируйте их, и они станут нечитаемыми без учетных данных вашего сейфа, независимо от того, остаются ли они на устройстве или сохраняются в виде резервной копии через ваш собственный зашифрованный Dropbox.
Тот же сейф работает на iPhone, Mac, Android и Windows, а фраза восстановления из 12 слов возвращает сам сейф на новое устройство, если вы потеряете то, на котором он находился, — восстанавливая ваши файлы, а не криптовалюту. Бесплатная версия охватывает один сейф, до 10 файлов; подписка Pro добавляет неограниченное количество сейфов, функции Decoy Vault и Duress Vault, а также зашифрованное резервное копирование в Dropbox за $1.99 в месяц, $14.99 в год или разовая покупку $39.99 навсегда ($29.99 на Windows).
Чего он не будет делать: запрашивать, хранить или передавать seed-фразу, или заменять безопасный элемент аппаратного кошелька. Это разные задачи, и они не конкурируют — см. как работает фраза восстановления, чтобы понять механизм, на который это опирается, и 5 файлов, которые нельзя хранить без шифрования, чтобы ознакомиться с более широкой версией того же аргумента.
С чего начать
Сначала разберитесь с тем, что у вас есть: seed-фраза остается на бумаге или металле, в офлайне, и точка. Все остальное — файлы keystore, резервные коды, заметки о кошельках, налоговые экспорты — это кандидаты на зашифрованный сейф, а не на обычную папку. Вы можете попробовать бесплатную версию Vaultine на vaultine.app.



