Три разделяемые задачи
Система кошелька должна выводить данные для получения, следить за блокчейном и создавать подписи. Эти задачи не обязаны выполняться на одном устройстве. Кошелёк watch-only может наблюдать баланс и готовить неподписанную транзакцию без закрытых ключей; отдельное устройство затем проверяет и подписывает её.
Поэтому словом «кошелёк» могут называть мобильное приложение, файл с ключами или целую систему из нескольких устройств. При сравнении важнее спросить, где создаётся подпись и что должен захватить атакующий, чем полагаться только на торговое название продукта.
Горячий и холодный описывают контакт с рискованной средой
Горячий кошелёк подписывает на телефоне или компьютере, который общается с сетью. Он быстр и удобен для повседневных платежей, но разделяет риски универсальной ОС, приложений и интернета. Шифрование и PIN помогают прежде всего при заблокированном устройстве; они могут не остановить вредоносную программу, ожидающую разблокировки.
Холодное хранение удерживает секреты подписи вне сетевого устройства. Неподписанную и подписанную транзакцию переносят между онлайн- и офлайн-частями. Это уменьшает удалённую поверхность атаки, но добавляет операции, вопросы совместимости форматов и необходимость безопасно проверять подписываемые данные.
- hot wallet: проще в работе, выше экспозиция подключённого устройства
- cold storage: меньше сетевой экспозиции, сложнее процедура
- watch-only: наблюдение и подготовка без самостоятельного расходования
Аппаратный кошелёк — это устройство подписи
Аппаратный кошелёк стремится удерживать ключи внутри устройства, предназначенного для подписания. Сопутствующее приложение готовит транзакцию, устройство показывает адрес и сумму, а после подтверждения создаёт подпись. Защита работает лишь тогда, когда пользователь действительно сравнивает данные на доверенном экране с исходным указанием.
Устройство не является волшебным сейфом. Подменённая копия, раскрытый seed, ложные указания на экране, дефектная прошивка или неверное восстановление могут обойти защиту. Покупка у надёжного источника, проверка подлинности по инструкции производителя и актуальное проверенное ПО снижают часть рисков, но не все.
Выбор по угрозам и стоимости
Мобильный кошелёк может подходить для небольшой ежедневной суммы; аппаратное устройство или действительно офлайн-схема — для ценности, которую пользователь не собирается часто тратить. Более высокая сложность имеет смысл, только если процедуру удаётся надёжно повторять годами без импровизации.
Следует проверить возможности экспорта и восстановления, поддерживаемые адреса, процесс обновления, доступность исходного кода или независимых проверок, защиту от подмены и действия при потере устройства. Ни одно свойство само по себе не определяет общую безопасность.