
Öz Saklama Seçeneklerinin Karşılaştırması
Kripto varlığını kendi tutmaya karar veren herkes bir hafta sonra aynı soruyla karşılaşır: peki nasıl tutmalı? Çekmecedeki bir tohum ifadesi, bir donanım cihazı, anahtarınızı sunuculara bölen bir cüzdan, birkaç onay isteyen bir multisig kurulumu — bunlar gerçekten farklı güvenlik modelleridir, aynı şeyin farklı markaları değil.
Bu yazı onları dürüstçe karşılaştırıyor; her birinin doğru cevap olduğu durumlar dâhil. SSP bir 2-of-2 multisig cüzdanıdır, dolayısıyla bir görüşümüz var; ama yalnızca tek bir seçeneği iyi gösteren karşılaştırma, karşılaştırma değildir. Bu kararın gerisindeyseniz, kripto cüzdanı nedir başlangıç noktasıdır.
Aslında neyle neyi seçiyorsunuz
Pazarlamayı sıyırın; her öz saklama kurulumu iki soruyu yanıtlar.
Kaç sır paranızı çalabilir? Cevap "bir" ise — bir tohum ifadesi, bir cihaz, bir dosya — o sırrı ele geçiren herkes her şeyi alır ve gösterdiğiniz hiçbir özen riskin biçimini değiştirmez.
Kaç sır paranızı kaybettirebilir? Tek bir şeyi yitirmek fonların sonsuza dek gitmesi anlamına geliyorsa, kurulumunuzun öteki yönde tek bir arıza noktası var demektir.
İyi kurulumlar her iki sayıyı da birden uzaklaştırır. Sorun şu ki onları ayırmak genellikle günlük kullanımı zorlaştırır ve kullanmayı bıraktığınız bir güvenlik modeli hiçbir şeyi korumaz. Bu ödünleşme, konunun tamamıdır.
Tek anahtar, tek cihaz
Varsayılan: bir cüzdan uygulaması tohum ifadesi üretir, ifade her şeyi kontrol eder ve siz onu yazarsınız.
Neye karşı korur. Borsa iflasına, hesap dondurmalarına ve ifadenize erişemeyecek herkese karşı. Coin'leri borsada bırakmaya kıyasla bu gerçek bir ilerlemedir — borsaların yaşayabileceği yedi arıza biçimi neyden uzaklaştığınızı anlatıyor.
Neye karşı korumaz. İfadeyi ele geçiren herkese karşı. Buna onu üreten cihazdaki kötü amaçlı yazılım, bulut yedeğindeki fotoğrafı, kâğıdı bulan bir ev halkı ve onu "doğrulamanızı" isteyen ikna edici bir kimlik avı sitesi dâhildir. Tek sır, tam kontrol.
Küçük bakiyeler, öğrenme aşaması ve gerçekçi tehdidi hedef alınmak değil erişimi kaybetmek olan herkes için doğru cevap budur. Tohum ifadesi iyi uygulamalarını izleyin; o ölçekte gerçekten yeterlidir.
Donanım cüzdanı: anahtarı çevrimdışına taşımak
Özel bir cihaz, özel anahtarı onu asla dışa aktarmayan bir çipte tutar. İşlemler cihazda imzalanır ve siz onları cihazın kendi ekranında onaylarsınız.
Neye karşı korur. Bilgisayarınızdaki kötü amaçlı yazılıma karşı. Bu büyük bir kategoridir — sıradan kullanıcıların fon kaybetmesinin açık ara en yaygın yolunu ortadan kaldırır.
Neye karşı korumaz. Hâlâ tek bir anahtardır. Zorlamayla birlikte fiziksel hırsızlık, ele geçirilmiş bir kurtarma ifadesi, tedarik zincirinde kurcalanmış bir cihaz ya da küçük bir ekranda dikkatle okumadan kötü niyetli bir işlemi onaylamanız — hepsi hâlâ işler. Parola cümlesi eklemek ikinci bir sır yaratır, ama aynı zamanda kaybedilecek ikinci bir şey; parola cümlesi mi, değil mi bu takası dürüstçe ele alıyor.
Donanım cüzdanları gerçek bir üst basamaktır ve pek çok kişi için makul bir seçimdir. Yazılım cüzdanı ile donanım cüzdanı karşılaştırmayı derinleştirir, sıcak cüzdan ile soğuk cüzdan ise bunların gündeme getirdiği saklama sorusunu ele alır.

MPC ve akıllı hesap cüzdanları: anahtarı bölmek
Çok taraflı hesaplama cüzdanları başka bir yol izler. Birden çok imza istemek yerine tek bir anahtarı farklı yerlerde tutulan paylara böler ve kriptografiyle, onu hiç yeniden birleştirmeden tek bir imza üretir. "Tohum ifadesi olmayan" tüketici cüzdanlarının çoğu böyle çalışır.
Neye karşı korur. Herhangi bir tek payın ele geçirilmesine karşı. Tek yerdeki tek anahtara kıyasla gerçek bir ilerlemedir ve kullanıcı deneyimi çoğu zaman mükemmeldir — yazacak bir şey yok, kurtarma kolay.
Neye dikkatle bakmalı. İki şeye. Birincisi, öteki payı kim tutuyor. Bir pay cüzdan sağlayıcısındaysa, o sağlayıcının süregelen iş birliği güvenlik modelinizin, belki de hiç harcayabilme yeteneğinizin parçasıdır. İkincisi, zincir neyi görüyor. MPC, başka herhangi bir tek anahtar imzasına benzeyen bir imza üretir; bu gizlilik ve ücretler için iyidir, ama aynı zamanda politikanın — kaç pay, kimin elinde — yalnızca sağlayıcının yazılımında var olduğu, zincirde olmadığı anlamına gelir. Sağlayıcı değişir ya da ortadan kalkarsa, onun kurtarma yoluna bağımlısınızdır.
Bu, MPC kötüdür demek değildir. "Bölünmüş anahtar" ile "birden çok bağımsız onay"ın farklı güvenceler olduğunu ve hangisini satın aldığınızı bilmenin değerli olduğunu söylemektir.
Multisig: birden fazla anahtar istemek
Multisig'i blok zincirinin kendisi dayatır. Adres bir politikadan türetilir — diyelim ki bu üç anahtardan ikisi imzalamalı — ve ağ, bunu sağlamayan her şeyi reddeder. Hiçbir yazılım aksine karar veremez.
Neye karşı korur. Ele geçirilmiş tek bir anahtara karşı. Anahtarlarınızdan birine sahip bir saldırganın elinde tam olarak hiçbir şey yoktur; başka bir yerde tutulan, farklı biçimde korunan bir ikincisine ihtiyacı vardır.
Neye mal olur. Karmaşıklığa. Artık yönetilecek, yedeklenecek ve erişilebilir tutulacak birden çok anahtarınız var. Klasik multisig kurulumları ayrıca imzaları bir araya getirmek için sıklıkla bir koordinatör hizmetine yaslanır; o hizmet kaybolursa onsuz nasıl kurtaracağınızı bilmeniz gerekir.
Multisig nedir ve neden önemlidir modeli ele alır, 2-of-2, 2-of-3 ve m-of-n karşılaştırması ise eşik seçimini. Bitcoin Optech'in çoklu imza genel bakışı iyi ve tarafsız bir teknik kaynaktır.
SSP nerede duruyor
SSP, iki anahtarın zaten yanınızda taşıdığınız cihazlarda yaşadığı bir 2-of-2 multisig'tir: biri tarayıcı eklentisinde, biri SSP Key mobil uygulamasında. Her işlem birinde kurulur, ötekinde ortak imzalanır.
Tasarım hedefi, multisig'in güvencesini onun alışıldık sürtünmesi olmadan elde etmekti. Somut olarak:
- İki bağımsız sır. Dizüstünüzü ele geçirmek yetmez. Telefonunuzu ele geçirmek yetmez. Saldırganın ikisine birden ihtiyacı vardır ve bunlar farklı saldırı yüzeylerine sahip farklı cihazlardır.
- Zincir dayatır, biz değil. Bitcoin ve diğer UTXO zincirlerinde yerel BIP-48 multisig'tir; Ethereum ve EVM zincirlerinde iki anahtardan toplanmış bir imza isteyen akıllı hesaptır; Solana'da yaratıcısı ve yönetici anahtarı olmayan bir zincir üstü programdır. Her durumda gereklilik zincirde yaşar.
- Sizi engelleyebilecek bir koordinatör yok. SSP'nin relay'i cihazlarınız arasında mesaj taşır. İmzalayamaz, onaylayamaz ve sizi durduramaz — tümüyle ortadan kalksaydı bile fonlarınızı hâlâ anahtarlarınız kontrol ederdi.
- Bir onay, bir ritüel değil. Pratikte, telefonda bir doğrulamayla normal bir cüzdan kullanmak gibi hissettirir. Tek imzacılı multisig bunun modeli zayıflatmadan nasıl başarıldığını anlatıyor.
Dürüst maliyetler: harcamak için iki cihaza da ihtiyacınız var, dolayısıyla ikisini aynı anda kaybetmek planlanması gereken arıza biçimidir ve 2-of-2'de tasarım gereği yedek anahtar yoktur. Kurtarma, tohum yedeğinizden geçer; yani tek anahtar dünyasının yedekleme disiplini hâlâ geçerlidir. Anahtarlarınızdan biri ele geçirilirse ne olur senaryoları gezer, sosyal kurtarma ile multisig ise anahtar kaybına verilen alternatif yanıtı ele alır.

Kendi durumunuza göre seçmek
Evrensel olarak doğru bir cevap yok, ama genellikle sizin için doğru bir cevap var.
Küçük bakiye, öğrenme aşaması. Tohumu düzgün saklanmış tek anahtarlı bir yazılım cüzdanı orantılıdır. Kusursuz güvenlik arayışı başlamanıza engel olmasın.
Kayda değer bakiye, sıradan tehdit modeli. Hem donanım cüzdanı hem 2-of-2 multisig tek sır sorununu ortadan kaldırır. Multisig bunu takip edilecek ikinci bir fiziksel nesne olmadan yapar; donanım ise anahtarı tümüyle çevrimdışı tutarak. İkisi de savunulabilir.
Büyük bakiye ya da varlık sahibi olarak tanınabilir olmanız. Birden fazla sır istersiniz ve gerekliliğin yazılımda değil zincirde dayatılmasını istersiniz. Multisig; anahtarlar gerçekten farklı yerlerde saklanmış hâlde.
Başkaları adına tutulan her şey ya da miras düşünülmesi gereken durumlar. Eşik düzenekleri cihaz seçiminden, planlama ise her ikisinden daha çok önem taşır. Miras ve acil durum erişimi çoğu kişinin atladığı ve sonradan pişman olduğu parçadır.
Ne seçerseniz seçin, bir cüzdana sorulacak sorular aynıdır: kaç sır paramı çalabilir, kaçı kaybettirebilir, harcayabilmem için başka kimin iş birliği gerekir ve bu yanıtlardan herhangi birini inanmak yerine kendim doğrulayabilir miyim.


