Кошельки

Как работает социальное восстановление кошелька

Смарт-кошелёк может назначить хранителей, которые меняют ключ управления после задержки. Объясняем порог, угрозы сговора и тест восстановления.

Как работает социальное восстановление кошелька

Короткий ответ: социальное восстановление позволяет назначенным хранителям подтвердить замену ключа управления смарт-кошельком. Хранители не обязаны знать seed-фразу и обычно не могут тратить средства обычной транзакцией. Безопасность зависит от порога, независимости хранителей, задержки и возможности владельца остановить чужую заявку.

Что именно восстанавливается

В обычном кошельке адрес напрямую связан с приватным ключом. Потерянный ключ нельзя заменить внутри протокола. Социальное восстановление обычно работает в контрактном аккаунте: адрес хранит активы, а код разрешает изменить авторизующий ключ по заранее заданной процедуре.

Средства остаются на том же контрактном адресе. После завершения восстановления новый ключ получает предусмотренные полномочия, а старый отключается или теряет приоритет. Конкретная логика зависит от кошелька.

Это не «восстановление seed по друзьям». Хранители голосуют за изменение состояния контракта и не должны обмениваться частями вашей секретной фразы.

Кто может быть хранителем

Хранителем может быть ваш второй аппаратный ключ, доверенный человек, организация или отдельный аккаунт. Хороший набор не зависит от одного телефона, почтового ящика, дома или облачного провайдера.

Порог 2 из 3 позволяет пережить недоступность одного хранителя. Слишком низкий порог облегчает захват, слишком высокий повышает риск блокировки. Учитывайте не только честность людей, но и вероятность, что их устройства заражены одновременно.

Хранитель должен понимать свою роль и уметь проверить адрес кошелька и новый ключ. Он не должен подтверждать запрос только по сообщению в мессенджере.

Заранее договоритесь о независимой проверке личности: личная встреча, известный голосовой канал или заранее сохранённый код. Один и тот же взломанный аккаунт не должен одновременно инициировать запрос и убеждать всех хранителей его подтвердить.

Как проходит восстановление

  1. Владелец создаёт новый безопасный ключ на чистом устройстве.
  2. Запускается заявка на замену авторизатора конкретного кошелька.
  3. Хранители независимо проверяют личность владельца и параметры on-chain.
  4. После достижения порога начинается или завершается задержка.
  5. Новый ключ активируется, а старый проверяется на отсутствие прав.
  6. Владелец обновляет резервный план и выполняет тестовую операцию.

Адрес нового ключа сверяйте целиком по отдельному каналу. Поддельная заявка способна заменить управление на адрес атакующего.

Зачем нужна задержка

Timelock даёт владельцу время заметить неожиданное восстановление и остановить его действующим ключом или другим предусмотренным способом. Уведомления должны приходить по независимому каналу, который атакующий не захватит вместе с кошельком.

Слишком короткая задержка почти не оставляет времени на реакцию, слишком длинная мешает при реальной утрате. Точный период выбирайте по размеру средств и доступности мониторинга.

Если кошелёк не поддерживает отмену, роль хранителей становится ещё критичнее. Изучите правила до пополнения адреса, а не после потери устройства.

Следите, кто имеет право изменять список хранителей и саму задержку. Если основной ключ может мгновенно убрать всех участников, его компрометация обходит защиту. Если изменение тоже проходит timelock, у владельца появляется время заметить атаку.

Смена хранителей в обычной жизни

Люди меняют устройства, теряют доступ и прекращают общение. Проверяйте список по расписанию и заменяйте недоступного хранителя до реального инцидента. Каждое изменение является чувствительной транзакцией и требует сверки новых адресов.

Не оставляйте порог формально достижимым, если один участник фактически не сможет подписать. Резервный план должен работать сегодня, а не только в момент настройки.

Чем это отличается от мультиподписи

В мультиподписи несколько ключей обычно участвуют в каждой расходной операции. При социальном восстановлении основной ключ может работать ежедневно один, а хранители включаются только для смены управления. Сравнение базовой модели есть в статье о мультиподписном кошельке.

Обе схемы зависят от кода и конфигурации. Социальное восстановление удобнее для повседневного использования, но создаёт отдельную процедуру захвата аккаунта, которую нужно защищать.

Как протестировать план без потери средств

Создайте кошелёк с небольшой суммой, назначьте хранителей и проведите учебную замену ключа. Проверьте уведомления, задержку, комиссии и удаление старого авторизатора. После теста не используйте раскрытый или временный ключ как основной.

Сохраните адрес контракта, сеть, список хранителей, порог и инструкцию проверки заявки. Эти сведения не заменяют ключи, но помогают восстановить контекст. Общие правила резервирования раскрывает материал о хранении seed-фразы.

Основные риски

Сговор достаточного числа хранителей может передать кошелёк атакующему. Та же проблема возникает при общей компрометации их аккаунтов. Риск снижает независимость устройств, каналов и организаций.

Контракт может иметь ошибку, обновляемого администратора или недоступный интерфейс. Убедитесь, что процедуру можно выполнить через другой совместимый инструмент. Не полагайтесь только на домен одного сайта.

При подозрении на захват следуйте плану после компрометации кошелька и предупредите хранителей по проверенным каналам.

Что нельзя передавать хранителям и поддержке

Хранителям нужен публичный адрес нового ключа и доказательство, что запрос исходит от владельца по заранее согласованной процедуре. Seed-фраза, приватный ключ, пароль и 2FA не нужны. Их раскрытие обходит весь механизм восстановления.

Для поддержки подготовьте сеть, адрес смарт-кошелька, TxID заявки, список публичных адресов хранителей и точный статус. Проверить транзакцию можно без импорта секретов.

Итог

Социальное восстановление заменяет потерянный ключ по on-chain-правилам, не восстанавливая сам секрет. Безопасная схема требует независимых хранителей, разумного порога, задержки и теста. Она помогает только тогда, когда процедура известна заранее и защищена от сговора и фишинга.