Власники криптовалют схильні вважати конфіденційним лише один документ: сід-фразу. І це правильно — це головний ключ, і введення його в будь-яке програмне забезпечення є хибним кроком, незалежно від програми. Але це рідко буває єдиним паперовим слідом. Зазвичай є експортований файл сховища ключів (keystore) з програмного гаманця, папка з резервними кодами двофакторної автентифікації бірж, нотатка про те, на якому апаратному гаманці які монети знаходяться, можливо, експортована історія транзакцій для податків. Усе це лежить десь, і це «десь» часто є програмою Файли на телефоні, записом у Нотатках або папкою у Dropbox, про яку ніхто не замислюється.

Йдеться саме про цю другу категорію — про файли, які варто зашифрувати, а не про фразу, яка ніколи не повинна зберігатися в жодній програмі.

Від чого насправді захищає правило сід-фрази

Причина, чому ніхто з серйозних фахівців не радить зберігати сід-фразу в цифровому вигляді, не є марновірством. Фраза, введена в будь-яке програмне забезпечення, якими б добрими не були наміри, існує там, де до неї може дістатися скриншот, історія буфера обміну, синхронізована нотатка або скомпрометований пристрій. Папір або метал, що зберігаються в офлайні, усуває всю цю категорію ризиків. Ця порада тут не змінюється, і ніщо в цій публікації не є аргументом проти неї.

Але це правило не покриває всього іншого, що знаходиться у файловій шухляді власника криптовалюти.

Файли, які насправді потребують замка

Експортовані файли сховища ключів (keystore.json, файли UTC--...). Файл сховища ключів (keystore) програмного гаманця сам по собі зашифрований і захищений власним паролем. Втрата лише файлу не віддає комусь ваші монети. Але він ідентифікує гаманець, і знаходиться за один пароль від того, щоб бути корисним для того, у кого він є — його варто тримати подалі від будь-кого, хто не повинен знати про його існування, не кажучи вже про спроби його відкрити.

Резервні коди двофакторної автентифікації бірж. Кожна біржа, яка підтримує 2FA, надає вам одноразові резервні коди на випадок втрати пристрою з автентифікатором. Ці коди, що лежать у вигляді скриншота або простої текстової нотатки, є прямим шляхом до відновлення акаунта для будь-кого, хто їх знайде.

Нотатки щодо апаратних гаманців. Який пристрій містить які монети, серійні номери, нагадування про PIN-коди, які не є самим PIN-кодом. Самі по собі вони не призведуть до катастрофи, але є корисною розвідкою для цілеспрямованої крадіжки, особливо в поєднанні з будь-чим іншим на тому ж пристрої.

Експорт історії транзакцій. Податковий сезон породжує CSV- і PDF-файли з адресами гаманців, сумами та датами. Це не ключ до чогось, а чітка картина того, чим ви володієте і скільки приблизно це коштує — не те, що варто залишати в папці «Завантаження».

Чому хмара — неправильне місце для будь-чого з цього в незашифрованому вигляді

Інстинкт зробити резервну копію цих файлів десь поза пристроєм є правильним. Пристрої губляться, їх крадуть або вони просто ламаються. Помилкою є завантаження їх «як є». Файл keystore або скриншот резервних кодів, що лежать у Dropbox або Google Drive, може бути прочитаний провайдером, а також будь-ким, хто зламає провайдера або захопить акаунт, де вони зберігаються — ця ж прогалина детальніше описана у статті чому ваші фотографії не в безпеці у хмарі.

Шифрування файлу на пристрої перед тим, як він кудись потрапить, закриває цю прогалину без відмови від самої резервної копії. Хмарна копія стає зашифрованим текстом: нечитабельним і водночас доступним, якщо оригінальний пристрій втрачено.

Де допомагає Vaultine

Vaultine шифрує кожен файл окремо за допомогою AES-256-GCM на пристрої, причому ключ утворюється з вашого малюнка або PIN-коду — ніколи з вашої крипто-сід-фрази, ніколи з того, що вводиться за вас. Він створений для зберігання саме тієї категорії файлів, про яку йдеться у цій публікації: експортованих файлів keystore, резервних кодів 2FA, нотаток про апаратні гаманці, записів транзакцій. Імпортуйте їх, і вони стануть нечитабельними без облікових даних вашого сейфа, незалежно від того, чи залишаються вони на пристрої, чи зберігаються через ваші власні зашифровані резервні копії у Dropbox.

Той самий сейф працює на iPhone, Mac, Android і Windows, а фраза відновлення з 12 слів повертає сам сейф на новому пристрої, якщо ви втратите той, на якому він був — відновлюючи ваші файли, а не вашу криптовалюту. Безкоштовна версія охоплює один сейф, до 10 файлів; план Pro додає необмежену кількість ізольованих сейфів, Decoy Vault та Duress Vault, а також зашифровані резервні копії у вашому Dropbox за $1.99 щомісяця, $14.99 щороку або $39.99 за план Pro Назавжди ($29.99 на Windows).

Що він не буде робити: просити, зберігати або передавати сід-фразу, або замінювати безпечний елемент апаратного гаманця. Це різне завдання, і вони не конкурують — дивіться, як насправді працює фраза відновлення Vaultine щодо механізму, на який це спирається, і 5 типів файлів, які ніколи не слід тримати незашифрованими для ширшої версії того ж аргументу.

Початок роботи

Спочатку розберіться з тим, що у вас є: сід-фраза залишається на папері або металі, в офлайні, і крапка. Усе інше — файли keystore, резервні коди, нотатки гаманця, податковий експорт — є кандидатом для зашифрованого сейфа, а не для простої текстової папки. Ви можете спробувати безкоштовну версію Vaultine на vaultine.app.