Це модель особистого зберігання, а не опис того, як біржі працюють із внутрішніми гарячими гаманцями. Вона допомагає визначити, чи мають торгові залишки на день, активи для середньострокового зберігання та заощадження, які рідко переміщують, користуватися однаковим найвищим рівнем доступу. Звички та налаштування дозволів природно доповнюють чекліст безпеки криптоактивів.
Уявляйте рівні як протипожежні розриви. Компрометація або помилка в одному сегменті не повинна автоматично поширюватися на наступний. Саме ця мета визначає всі подальші рішення щодо сід-фраз, схвалень і пристрою, якому дозволено підписувати переказ.
З погляду користувача практичний спосіб зберігати криптоактиви — розподілити їх за призначенням між трьома рівнями зберігання: гарячим рівнем для коштів, які незабаром знадобляться, теплим рівнем для активів, які можуть знадобитися пізніше, і холодним рівнем для більших довгострокових активів. Багаторівнева модель відокремлює зручність від ізоляції та зменшує ймовірність того, що одна помилка, злам або небезпечне схвалення поставить під загрозу все.
| Рівень | Значення | Типові носії | Основний компроміс |
|---|---|---|---|
| Гарячий (торгівля) | Кошти, які незабаром знадобляться | Облікові записи бірж, мобільні та браузерні гаманці | Зручно, але найбільша зона ризику |
| Теплий (заощадження) | Наразі не використовуються для торгівлі, але можуть знадобитися пізніше | Окремі програмні гаманці, менш активні адреси | Баланс між зручністю та ізоляцією |
| Холодний (довгостроковий) | Великі активи, які рідко переміщують | Апаратні гаманці, офчейн-процеси підписання | Найменш зручно, найвища вартість доступу |
На Ethereum.org апаратні гаманці описано як інтерфейс, орієнтований на роботу в офлайн-режимі, тоді як мобільні, браузерні та десктопні гаманці забезпечують простіший доступ. Гарячі гаманці залишаються підключеними до інтернету й мають більшу поверхню для віддалених атак; холодні гаманці забезпечують ізоляцію, зберігаючи ключі офлайн. Особисте розподілення за рівнями не потребує використання певного бренду. Воно потребує різних сід-фраз для різних рівнів або ретельно розділених шляхів облікових записів. До застосунків у мережах на кшталт Ethereum мають підключатися лише визначені рівні.
Уявляйте гарячий рівень як гаманець для витрат, теплий — як буфер для зберігання, а холодний — як сховище. Якщо поєднати ці функції в одній адресі, це знову створить єдину точку відмови, навіть якщо інтерфейс виглядає як «кілька гаманців».
Теплий рівень часто пропускають, хоча саме він не дає ситуації «фішинг у торговому кошику спорожнив також усі адреси заощаджень» стати реальністю. Навіть якщо гарячий рівень буде скомпрометовано, теплий і холодний рівні можуть зберегти незалежні межі ключів. Позначайте гаманці за призначенням — «торгівля», «заощадження», «сховище», «лабораторія» — і не використовуйте сід-фразу сховища повторно для експерименту на вихідних.
П’ять правил побудови структури — це не інвестиційна порада: спочатку враховуйте частоту; встановіть жорсткий ліміт для гарячого рівня та переміщуйте надлишок; робіть перекази з холодного рівня на гарячий рідкісними, а з гарячого на холодний — регулярними; призначайте кожному рівню одну функцію; перевіряйте, чи є втрати на гарячому рівні прийнятними. Залишки на біржі також несуть ризик контрагента, тому обмежуйте їхню частку на гарячому рівні.
На практиці багато хто недостатньо фінансує теплий рівень і надмірно фінансує гарячий, оскільки торгівля відбувається часто, а переміщення надлишку здається обтяжливим. Допоможе простий графік: після кожного активного торгового періоду переміщуйте кошти, що перевищують ліміт гарячого рівня, на теплий або холодний рівень до початку наступної сесії. Саме ця рутина перетворює таблицю з трьома рядками на операційну систему, а не просто на схему.
Щоб багаторівнева структура працювала, резервні копії також потрібно розділити. Експорт однієї сід-фрази в кілька «різних на вигляд» гарячих гаманців зазвичай створює лише ілюзію ізоляції: будь-яка компрометація гарячого гаманця може розкрити всі рівні. Зрозуміліша структура передбачає незалежні сід-фрази для гарячого, теплого та холодного рівнів, а також окремі резервні копії.
Носії резервних копій: папір або метал в офлайн-середовищі; не зберігайте фрази відновлення у повсякденних хмарних сховищах і знімках екрана; якщо обсяг активів це виправдовує, розгляньте можливість зберігати копію в іншому місці. У BIP-0039 визначено широко вживаний список мнемонічних слів; відновлення між гаманцями залежить від правильного порядку слів. Перед переміщенням значних сум відпрацюйте відновлення з нульовими або дуже малими залишками. Для великих або спільних активів конфігурації з мультипідписом забезпечують додаткове розділення, оскільки для авторизації переказів потрібні кілька приватних ключів.
Матеріали про попередження щодо ризиків гаманців наголошують, що фальшива служба підтримки та підроблені сторінки оновлення полюють на моменти, коли користувача просять «підтвердити сід-фразу». Щойно сід-фраза потрапляє на вебсторінку, холодний рівень також перестає бути безпечним. Не зберігайте папір із сід-фразою разом із PIN-кодами пристроїв або паролями до бірж.
Задокументуйте, яка сід-фраза належить кожному рівню, де зберігається кожна резервна копія та хто може допомогти в надзвичайній ситуації, не отримуючи доступу до повсякденної торгівлі. Планування спадкування або відновлення не працює, якщо позначення нечіткі: «старий гаманець» — це не операційна назва. Після будь-якого тренування відновлення переконайтеся, що відновлені адреси відповідають очікуваному рівню, перш ніж переміщувати значні суми. Так неправильний шлях деривації не призведе непомітно до змішування гарячих і холодних коштів.
Навіть після розподілення коштів активний гарячий рівень може посилювати ризик через схвалення токенів. Смарт-контракти, для яких надано схвалення, можуть переміщувати токени в межах дозволеного ліміту. Основний принцип багаторівневої структури: експериментальні сайти використовуйте лише на гарячому рівні; за замовчуванням не підписуйте схвалення на теплому й холодному рівнях; надавайте перевагу обмеженим дозволам; відкликайте їх після використання. Паролі, двофакторна автентифікація та заходи проти фішингу описані в матеріалі як захистити криптоактиви.
Перш ніж підтверджувати схвалення, перевірте адресу отримувача дозволу та його ліміт на екрані гаманця. Необмежені дозволи зручні для повторних угод в одному протоколі, але вони залишають постійний шлях для виведення коштів, якщо цей контракт або зовнішній інтерфейс згодом буде скомпрометовано. Для незнайомих контрактів надавайте перевагу майже точним сумам, а кампанії «підключіть гаманець, щоб отримати винагороду» розглядайте лише як перевірки на гарячому рівні після перевірки домену.
| Сценарій | Найвідповідніший рівень | Примітки |
|---|---|---|
| Торгівля або свопи протягом одного дня | Гарячий | Обмежуйте залишок; після завершення переміщуйте надлишок |
| Ребалансування через кілька тижнів | Теплий | Мінімізуйте підключення до dApp |
| Довгострокове зберігання, рідкісні виведення | Холодний | Апаратний гаманець або офлайн-процес; незалежна резервна копія |
| Навчальні застосунки, NFT, перевірки схвалень | Окрема гаряча адреса «лабораторії» | Ізолюйте її від сід-фраз заощаджень і холодного рівня |
| Великі кошти після виведення, які тимчасово зберігаються | Спочатку теплий, потім холодний | Не переміщуйте їх одразу в повсякденне використання на гарячому рівні |
| Лише газ або невеликі перекази | Невеликий гарячий буфер | Не залишайте холодний рівень онлайн заради зручності |
Якщо сценарій не відповідає жодному рівню однозначно, за замовчуванням обирайте більш ізольований рівень. Швидкість можна додати пізніше, поповнивши гарячий рівень; втрати через помилку на гарячому рівні рідко можна відшкодувати. Щоразу додатково перевіряйте адресу призначення, мережу та суму, якщо переказ перевищує звичайний ліміт гарячого рівня.
Таблиця допомагає ухвалювати рішення, але не гарантує абсолютної безпеки. Її завдання — узгодити наступний переказ із передбаченим для рівня ризиком, щоб зручність і масштаб потенційної шкоди залишалися збалансованими.
Багаторівневе зберігання розподіляє гарячий, теплий і холодний рівні відповідно до різної частоти доступу та зберігає їхні межі за допомогою незалежних резервних копій. Зручність торгівлі та довгострокове зберігання можуть співіснувати, якщо кожен рівень не використовує один спільний головний ключ. Звички на рівні облікового запису описані в супровідному матеріалі з безпеки, а питання зберігання розкриваються через карту рівнів, дисципліну роботи з резервними копіями та таблицю рішень за сценаріями.
Переглядайте структуру, коли змінюються ставки за заощадженнями, переміщуються місця зберігання резервних копій або активність ончейн стає частішою. Рівні залишаються корисними лише тоді, коли карта відповідає фактичному використанню коштів щотижня, а переміщення надлишку відбувається за фіксованим графіком, а не «пізніше».
Вони описують, чи залишається середовище підписання підключеним до мережі та готовим надсилати кошти: гарячий гаманець зручніший, але має більшу зону ризику; холодний — більш ізольований і повільніший. Це не те саме, що внутрішні операції біржі з казначейськими коштами. Теплий рівень розташований між ними та призначений для залишків, які сьогодні не використовують у торгівлі, але можуть перемістити протягом кількох тижнів.
Розділення є безпечнішим варіантом за замовчуванням, оскільки тоді втрати залишаються в межах жорсткого ліміту гарячого рівня. Якщо одразу повністю розділити кошти складно, спочатку ізолюйте найбільшу довгострокову частину, а потім зменшуйте змішаний кошик у міру формування стабільних звичок. Вартість відкладеного переміщення коштів зазвичай нижча за вартість однієї компрометації гарячого рівня.
Сід-фраза може генерувати багато адрес, але її витік може одночасно відкрити доступ до всіх рівнів. Незалежні сід-фрази забезпечують зрозумілішу структуру, коли обсяги значні або сценарії використання відрізняються. Конфігурації зі спільною сід-фразою вимагають надзвичайної дисципліни на гарячому рівні, оскільки будь-який витік матиме глобальні наслідки для торгових, ощадних і сховищних залишків.
Схвалення дають контрактам змогу переміщувати токени в межах ліміту та можуть спорожнити гарячий рівень, навіть якщо холодне зберігання не постраждало. Здійснюйте експериментальні взаємодії лише на гарячому рівні, уникайте необмежених дозволів, відкликайте їх після використання та ніколи не підключайте сід-фразу сховища до нового dApp «лише щоб перевірити».
Кошти можна переміщувати, але робити це слід рідко й повільно, повністю перевіряючи мережу, суму та адресу призначення перед остаточним підписанням. Заплановані виведення цілком прийнятні; імпульсивні перекази з холодного рівня на гарячий заради зручності руйнують багаторівневу структуру.
* Ця інформація не є фінансовою порадою чи будь-якою іншою рекомендацією, запропонованою чи схваленою Gate.
* Цю статтю заборонено відтворювати, передавати чи копіювати без посилання на Gate. Порушення є порушенням Закону про авторське право і може бути предметом судового розгляду.





