Потеря холодного кошелька — это одна из тех ситуаций, которые кажутся катастрофическими при первой мысли о них, и это вполне объяснимо: весь смысл холодного хранения заключается в том, что никто другой не может получить доступ к ключам, что вызывает очевидный вопрос: что, если владелец тоже не может получить к ним доступ? Ответ почти полностью зависит от одного фактора, и его стоит четко понимать, прежде чем это станет реальной проблемой, а не гипотетической.
Это самое важное, что нужно понять, и при этом наиболее часто неправильно понимаемое. Аппаратный кошелек не «содержит» криптовалюту так, как физический кошелек содержит наличные. Фактические активы всегда существуют в блокчейне, записанные в публичном реестре, который не хранится на каком-либо одном устройстве. Аппаратный кошелек просто хранит закрытый ключ, используемый для доступа и подписания транзакций для этих активов. Потеря физического устройства означает потерю инструмента для доступа к средствам, а не потерю самих средств — баланс в сети не меняется и не исчезает только потому, что устройство, которое когда-то его контролировало, пропало.
Когда холодный кошелек настраивается впервые, он генерирует сид-фразу, обычно последовательность из 12 или 24 слов, которая может восстановить точно такие же закрытые ключи на новом устройстве. Эта сид-фраза является фактической резервной копией, и именно от нее зависит весь процесс восстановления. Если устройство потеряно, повреждено, украдено или просто перестало работать после многих лет использования, ту же сид-фразу можно ввести в новый совместимый аппаратный кошелек, который математически восстановит исходные ключи и вернет полный доступ к средствам — как будто старое устройство никогда не пропадало. В большинстве случаев новому устройству не обязательно быть того же бренда или модели, поскольку стандарты сид-фраз широко распространены в индустрии, хотя стоит перепроверить совместимость, прежде чем предполагать, что это сработает в любой ситуации. Другими словами, устройство — это, по сути, сменный интерфейс; сид-фраза — это то, что действительно важно.
Здесь результат меняется полностью, и после этого частичное восстановление невозможно. Если устройство потеряно, а резервная копия сид-фразы недоступна, нет способа восстановить закрытые ключи, и никакая третья сторона — ни производитель кошелька, ни биржа, ни какая-либо служба поддержки — не имеет возможности их восстановить. Это не политика или ограничение службы поддержки; это прямой результат того, как спроектированы холодные кошельки. Вся модель безопасности основана на том, что никто другой никогда не получит доступ к ключам, и та же конструкция делает восстановление математически невозможным, если пропали и устройство, и резервная копия. Некоторые пользователи предполагают, что, поскольку компания продала им устройство, эта компания может как-то помочь, но настоящий производитель холодного кошелька изначально никогда не имеет копии ключей или сид-фразы пользователя, поэтому им нечего восстанавливать, даже если бы они захотели.
Связанный с этим момент путаницы заключается в том, от чего защищает PIN-код устройства, поскольку часто предполагается, что он взаимозаменяем с сид-фразой. В действительности PIN-код защищает само устройство от несанкционированного использования, если кто-то другой завладеет им физически — большинство холодных кошельков стирают свое содержимое или блокируют дальнейшие попытки после ограниченного количества неверных вводов PIN-кода, что предотвращает попытки вора подобрать его. Но PIN-код не имеет ничего общего с резервным копированием или восстановлением; он только контролирует доступ к этому конкретному физическому устройству. Если устройство потеряно, а не украдено, PIN-код не имеет значения для возврата средств — в этот момент важна только сид-фраза.
WEEX напоминает пользователям, что сид-фраза, а не устройство, — это то, что действительно нуждается в защите. Это означает, что ее нужно записать и хранить физические копии в более чем одном безопасном месте, желательно не в одном и том же, на случай пожара, наводнения или кражи, затрагивающих одно место. Некоторые пользователи также используют металлические пластины для резервного копирования вместо бумаги для дополнительной прочности против физических повреждений. Не менее важно, что сид-фраза никогда не должна храниться в цифровом виде — ни в качестве фотографии, ни в приложении для заметок, ни в менеджере паролей, ни в облачной резервной копии — поскольку это возвращает именно тот тип онлайн-уязвимости, которого холодное хранение должно избегать в первую очередь. Сид-фраза, хранящаяся в облаке, по сути, предлагает тот же профиль риска, что и горячий кошелек, сводя на нет цель использования холодного хранения.
Если аппаратный кошелек потерян или украден, самым безопасным ответом обычно является перевод средств на новый кошелек как можно скорее, используя исходную сид-фразу на новом устройстве, а не предполагая, что потерянное устройство безвредно только потому, что оно защищено PIN-кодом. Это важнее в случаях кражи, чем простой потери, поскольку вор, который в конечном итоге получит физический доступ к незащищенному или скомпрометированному устройству, все равно может попытаться вывести средства со временем. Большинство холодных кошельков включают защиту от попыток подбора PIN-кода методом перебора, но отношение к пропавшему устройству как к реальному риску и проактивный перевод средств на заново сгенерированный кошелек, как правило, является более осторожным подходом, чем ожидание того, появится ли устройство снова.
Потеря аппаратного кошелька неудобна, но обычно полностью поправима — потеря сид-фразы вместе с ним превращает ситуацию в безвозвратную потерю. Само устройство никогда не было ценной частью настройки; оно всегда было просто инструментом для использования ключей, которые сид-фраза может восстановить по желанию. Отношение к резервной копии с такой же осторожностью, как и к самому устройству, если не с большей, — это то, что действительно определяет, станет ли потерянный холодный кошелек незначительной неприятностью или постоянной проблемой.