

Кібербезпекові засоби контролю за зберіганням криптоактивів для радників — це технічні та операційні заходи захисту, призначені для захисту цифрових активів клієнтів, приватних ключів і повноважень на здійснення транзакцій. Для зареєстрованих інвестиційних радників, фондів і команд із питань дотримання вимог ефективне зберігання передбачає більше, ніж просто вибір зберігача: керування ключами, засоби контролю доступу, моніторинг транзакцій, розмежування активів, тестування та забезпечення безперервності діяльності — усе це впливає на захист інвесторів.
Право власності на цифрові активи та повноваження на здійснення транзакцій значною мірою залежать від криптографічних приватних ключів, тому компрометація ключів є окремим ризиком у сфері зберігання криптоактивів.
Правило SEC щодо зберігання зазвичай вимагає, щоб зареєстровані інвестиційні радники, які зберігають охоплені правилом кошти або цінні папери клієнтів, користувалися послугами кваліфікованих зберігачів, з урахуванням винятків; засоби контролю кібербезпеки підтримують виконання цих юридичних вимог, але не замінюють їх.
Інституційні засоби контролю за зберіганням зазвичай охоплюють холодне зберігання, апаратні модулі безпеки, багатосторонні обчислення, авторизацію з мультипідписом, стійку до фішингу багатофакторну автентифікацію та моніторинг транзакцій у реальному часі.
Радникам слід проводити комплексну перевірку сторонніх сервісів зберігання, зокрема їхньої архітектури безпеки, розмежування активів, реагування на інциденти, аудиту та операційної стійкості.
NIST CSF 2.0 надає корисну модель управління ризиками кібербезпеки, однак Правило SEC щодо зберігання не встановлює універсальної вимоги щодо використання певної технології, як-от MPC, холодного зберігання або NIST SP 800-53.
Зберігання цифрових активів операційно відрізняється від традиційного зберігання цінних паперів, оскільки контроль над активами на основі блокчейну може безпосередньо залежати від криптографічних облікових даних. Компрометація приватного ключа може дозволити зловмиснику переказати активи без отримання фізичного сертифіката у володіння або доступу до традиційного банківського рахунку.
Транзакції в блокчейні також зазвичай важко скасувати після їх підтвердження. Втрата приватних ключів може назавжди заблокувати доступ до активів клієнта, а викрадені ключі можуть дозволити здійснювати несанкціоновані транзакції з цифровими активами.
Тому зберігання криптоактивів і захист приватних ключів є центральними елементами управління цифровими активами. Отже, радникам і фондам потрібні протоколи безпеки, здатні протидіяти крадіжкам, компрометації облікових даних, операційним помилкам і загрозам з боку інсайдерів.
Комплексне керування життєвим циклом ключів є одним із найважливіших засобів контролю за зберіганням криптоактивів. Воно охоплює безпечне створення, зберігання, доступ, резервне копіювання, ротацію, відновлення та знищення ключів.
Кілька технологій можуть зменшити прямий контроль з боку однієї особи або одного пристрою:
| Засіб контролю | Призначення в кібербезпеці |
|---|---|
| Апаратні модулі безпеки | Захищають криптографічні ключі та операції підписання в захищених середовищах |
| Багатосторонні обчислення (MPC) | Розподіляють можливість підписання, тому повний приватний ключ не має зберігатися в одному місці |
| Гаманці з мультипідписом | Вимагають кількох незалежних схвалень перед виконанням транзакції |
| Процедури багатосторонньої авторизації | Відокремлюють створення транзакції від її остаточного схвалення |
| Холодне зберігання | Ізолює вибрані матеріали приватних ключів або системи зберігання від постійного підключення до інтернету |
| Ротація ключів | Обмежує довгострокову залежність від тих самих криптографічних облікових даних |
Холодне зберігання може зменшити ризик атак через інтернет, особливо для активів клієнтів, які не потрібно часто переміщувати. Однак холодне зберігання не є автоматично безпечним: ненадійні процеси резервного копіювання, недостатні засоби фізичного контролю або неналежні процедури відновлення все одно можуть створювати ризики для зберігання активів.
Так само системи MPC і мультипідпису є архітектурами безпеки, а не автоматичним підтвердженням дотримання вимог SEC.
Інфраструктура зберігання має запобігати перетворенню адміністративних облікових даних на єдину точку відмови. Багатофакторна автентифікація, стійка до фішингу, може посилити доступ до систем зберігання, а дозволи на основі ролей можуть обмежити коло працівників, які мають право створювати, схвалювати або виконувати транзакції.
Доступ до мережі з нульовою довірою може додатково знизити ризик, вимагаючи автентифікації та авторизації користувачів, пристроїв і сеансів замість автоматичної довіри до доступу з внутрішньої мережі.
Ці засоби контролю мають поширюватися не лише на гаманці. Адміністративні консолі, хмарна інфраструктура, системи керування ключами, налаштування зняття та інструменти підтримки дотримання вимог можуть стати векторами атак.
Дозволи гаманця створюють додатковий рівень ризику, оскільки навіть легітимні приватні ключі можуть авторизувати зловмисні транзакції. Тому засоби контролю авторизації гаманця та ризику підписання доповнюють захист від прямої крадіжки ключів.
Моніторинг транзакцій у реальному часі може допомогти радникам або зберігачам виявити підозрілі переміщення коштів до того, як під загрозою опиняться додаткові активи. Автоматизоване виявлення аномалій може позначати такі дії, як перекази на незвичні адреси для зняття, аномальні суми транзакцій, нові адміністративні пристрої або перекази, що не відповідають очікуваним операційним моделям.
Засоби захисту інституційного рівня також можуть охоплювати списки дозволених адрес, ліміти зняття, часові затримки та незалежне схвалення переказів на великі суми.
Не менш важливим є розмежування активів. Розподіл гаманців клієнтів, операційних гаманців і власних активів може обмежити наслідки порушення безпеки та спростити звірку активів клієнтів.
Розмежування також підтримує ширший принцип захисту інвесторів, відображений у чинному Правилі SEC щодо зберігання, яке зазвичай вимагає зберігати охоплені правилом кошти та цінні папери клієнтів у кваліфікованих зберігачів відповідно до визначених домовленостей щодо зберігання. Правило діє з 1962 року та змінювалося в міру розвитку практик зберігання.
Використання сторонніх сервісів зберігання не усуває операційних ризиків. Радники, які розглядають можливість передачі зберігання стороннім постачальникам, мають зрозуміти, як саме постачальник захищає цифрові активи, перш ніж довірити йому кошти клієнтів.
Комплексна перевірка може охоплювати:
правовий і регуляторний статус;
архітектуру приватних ключів і керування ключами;
засоби контролю гарячих і холодних гаманців;
архітектуру MPC або мультипідпису;
засоби контролю доступу працівників;
розмежування активів клієнтів;
процедури схвалення транзакцій;
регулярні аудити безпеки та тестування на проникнення;
процедури реагування на інциденти;
страхове покриття;
планування аварійного відновлення та безперервності діяльності;
ведення документації та виписки з рахунків.
Фідуціарний обов’язок радника відповідно до Закону про інвестиційних радників також залишається важливим у його відносинах із клієнтами. Передавання зберігання на аутсорсинг не усуває потреби в належному нагляді за важливими ризиками, пов’язаними з постачальниками послуг.
Фреймворк кібербезпеки NIST 2.0 надає технологічно нейтральну модель, яку організації можуть використовувати для оцінювання кібербезпекових ризиків через шість функцій: управління, ідентифікація, захист, виявлення, реагування та відновлення.
Для зберігання цифрових активів цей фреймворк може передбачати управління практиками зберігання, ідентифікацію критичної інфраструктури ключів, захист приватних ключів, виявлення підозрілої активності, реагування на інциденти та планування відновлення.
NIST SP 800-53 також може слугувати довідником із засобів контролю безпеки для організацій, якщо це доречно. Однак Правило SEC щодо зберігання не вимагає від кваліфікованих зберігачів у всіх випадках дотримання саме NIST SP 800-53.
Регулярне тестування на проникнення, аудити безпеки, перевірки доступу та вправи з відновлення можуть допомогти переконатися, що операційні засоби контролю продовжують працювати належним чином.
Чинну нормативну базу SEC слід відрізняти від найкращих технологічних практик. Правило 206(4)-2 зазвичай вимагає від зареєстрованих інвестиційних радників, які зберігають кошти або цінні папери клієнтів, передавати їх кваліфікованим зберігачам, а також після належної перевірки мати достатні підстави вважати, що клієнти отримують виписки з рахунків безпосередньо від зберігача щонайменше щокварталу.
1 жовтня 2026 року SEC запропонувала нові правила щодо зберігання криптоактивів, які стосуються зареєстрованих інвестиційних радників і регульованих фондів. Пропозиція містить положення щодо кібербезпеки у сфері зберігання криптоактивів, але залишається запропонованим правилом, а не остаточною вимогою. Тому розроблення правил SEC щодо зберігання криптоактивів не слід розглядати як чинне законодавство.
Під час розроблення операційної моделі установи, які оцінюють варіанти зберігання цифрових активів, можуть відокремити безпеку зберігання від виконання операцій на ринку. Gate Institutional надає інституційну інфраструктуру для роботи з цифровими активами та доступ до ринку, тоді як радники залишаються відповідальними за визначення того, чи відповідають їхні домовленості щодо зберігання, постачальники послуг і операційні засоби контролю застосовним фідуціарним і регуляторним вимогам.
Правила кібербезпеки у сфері зберігання криптоактивів для радників передбачають багаторівневий захист, а не використання однієї технології гаманця. Надійні практики зберігання поєднують безпечне керування ключами, контрольовану авторизацію транзакцій, розмежування активів, моніторинг, тестування, реагування на інциденти та комплексну перевірку сторонніх постачальників. Вимоги SEC щодо зберігання встановлюють регуляторну базу для охоплених правилом активів, тоді як такі фреймворки, як NIST CSF, можуть допомогти радникам структурувати ширші засоби контролю кібербезпеки й операційної стійкості.
Ні. MPC може посилити керування приватними ключами шляхом розподілу повноважень на підписання, але чинне Правило SEC щодо зберігання не встановлює MPC як універсальну вимогу до зберігання.
Жодне загальне положення Правила щодо зберігання не передбачає обов’язкового холодного зберігання всіх криптоактивів. Холодне зберігання є засобом безпеки, який може зменшити ризик атак через інтернет, однак радники мають оцінювати його в межах ширшої моделі зберігання та застосовних регуляторних вимог.
Комплексна перевірка зберігача допомагає радникам оцінити керування ключами, розмежування активів, протоколи безпеки, внутрішні засоби контролю, можливості відновлення та інші ризики, які можуть вплинути на активи клієнтів. Вибір постачальника послуг також пов’язаний із ширшими фідуціарними обов’язками радника.
Не в усіх випадках відповідно до Правила SEC щодо зберігання. NIST SP 800-53 містить детальний каталог засобів контролю безпеки та конфіденційності, який може слугувати основою для інституційних програм кібербезпеки, але його не слід подавати як загальну вимогу SEC для кожного кваліфікованого зберігача.
До основних засобів контролю зазвичай належать безпечне керування життєвим циклом ключів, MFA, авторизація через MPC або мультипідпис, архітектура холодного зберігання, розмежування гаманців, моніторинг транзакцій у реальному часі, тестування на проникнення, реагування на інциденти та планування безперервності діяльності.











