WATS Wallet logoWATS Wallet
Технически7 мин чтения

Что такое MPC-кошелёк? Доли ключа вместо сид-фразы

MPC-кошелёк подписывает транзакции долями ключа, которые хранятся на разных устройствах, поэтому полный приватный ключ не существует никогда — ни при создании, ни при подписании, — и сид-фразы обычно нет вовсе. Как работают пороговые подписи, почему хранение зависит от того, у кого доли, MPC против мультисига и какие вопросы задать в первую очередь.

MPC-кошелёк — это кошелёк, который подписывает транзакции с помощью многосторонних вычислений: вместо одного приватного ключа, лежащего в одном месте, ключ существует только в виде отдельных математических долей, хранящихся у разных устройств или сторон, которые совместно вычисляют корректную подпись, ни разу не собирая ключ целиком. Поскольку полный ключ не создаётся вообще, записывать обычно нечего — сид-фразы нет, а украденная доля ниже порога подписи криптографически бесполезна. Чего MPC не решает, так это вопрос хранения: он целиком зависит от того, у кого доли, и большинство потребительских MPC-кошельков держат одну долю на серверах провайдера и требуют её для каждой транзакции. WATS не является MPC-кошельком: это self-custody на основе сид-фразы в сетях Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana и TON, где ключи держит пользователь, а WATS никогда не хранит ни ключа, ни доли ключа.

Кошелёк, в котором приватного ключа не существует

MPC-кошелёк защищает криптоактивы с помощью многосторонних вычислений: приватный ключ порождается в виде отдельных долей, хранящихся на разных устройствах или у разных сторон, и никогда не существует одним куском — ни при создании, ни при подписании. Доли совместно вычисляют корректную подпись по пороговому протоколу, поэтому здесь нет ни сид-фразы, ни единственного артефакта, кража которого лишает вас всего.

Звучит как противоречие: как подписать ключом, которого нет? Ответ — одна из самых полезных идей, которые прикладная криптография довела до потребительских продуктов. В ней стоит разобраться, прежде чем доверять такому кошельку, потому что под ярлыком «MPC» скрываются кошельки с очень разными реалиями хранения.

Как доли подписывают, если ключа никогда не существует?

Механика — это схема пороговой подписи (TSS). При настройке участвующие устройства проводят церемонию распределённой генерации ключа: каждое локально создаёт собственную секретную долю, и вместе они выводят единственный публичный ключ — адрес вашего кошелька. Ни один участник не видит чужую долю, и ни на одном шаге полный приватный ключ не собирается.

Подписание столь же совместное. Каждый держатель доли вычисляет над своей долей, стороны обмениваются частичными результатами, а на выходе получается одна обычная подпись — в блокчейне она неотличима от подписи обыкновенного кошелька с одним ключом. Схемы описывают как t-из-n: например, при 2-из-3 подписать могут любые две доли, поэтому одна потерянная доля не запирает средства, а одна украденная не позволяет их потратить.

Решает ли MPC проблему сид-фразы на самом деле?

Сид-фраза — это весь ключ в одном артефакте. Кто её прочитает — фишинговая страница, скриншот, улетевший в облако, гость у вас дома, — тот навсегда получает контроль надо всем. Эта единая точка отказа, пожалуй, опустошила больше личных кошельков, чем любой эксплойт смарт-контракта.

MPC убирает артефакт. Записывать на бумагу нечего, полного ключа нет ни на одном устройстве, а украденная доля ниже порога криптографически бесполезна. Зрелые реализации добавляют обновление долей (share refresh): доли периодически перегенерируются заново без смены адреса, поэтому доли, украденные с разницей в месяцы, нельзя объединить. Это действительно другая модель — одна из нескольких современных альтернатив, сопоставленных в материале seedless, NFC и аппаратные кошельки: безопасность в сравнении в 2026 году.

Впрочем, стоит точно назвать, что именно сдвинулось. MPC убирает артефакт, но не ответственность. Фразу, которую можно потерять, сменяют доли, которые тоже можно потерять, и процедура восстановления, придуманная кем-то другим. Кошельки на сид-фразе подходят к той же задаче с другой стороны — одна фраза, которую вы храните офлайн, и дисциплина, которой это требует, — и ни один из подходов не отменяет компромисса.

У кого хранятся доли в реальном MPC-кошельке?

Этот вопрос решает всё, потому что MPC описывает криптографию, а не хранение. Реальные продукты располагаются на спектре. Большинство потребительских MPC-кошельков работают по модели совместной подписи: одна доля на вашем телефоне, другая на серверах провайдера, и обе нужны для каждой транзакции. Корпоративное MPC-хранение находится дальше по тому же спектру — доли лежат в инфраструктуре провайдера, а у вас есть аккаунт с политиками и правами.

От того, куда попадает продукт, зависит, является ли он вообще self-custody, — та же проверка разобрана в статье кастодиальный или некастодиальный кошелёк. Три честных вопроса пробиваются сквозь маркетинг:

  • Можно ли экспортировать ключ? Некоторые кошельки умеют собрать полный приватный ключ на вашем устройстве как аварийный выход; другие делают такую сборку невозможной по замыслу. Знайте, какой из них вы покупаете.
  • Что если провайдер исчезнет? Если его доля или его серверы обязаны участвовать в каждой подписи, а пути экспорта нет, то его сбой — или его банкротство — становится вашим сбоем.
  • Восстанавливается ли потерянная доля? Кто проводит восстановление, что от вас потребуют и не может ли ту же процедуру запустить кто-то, кто не является вами?

Для сравнения, в обычном некастодиальном кошельке ответ тривиален: второй доли нет и контрагента в пути подписи нет, поэтому никакой провайдер не может оказаться офлайн ровно тогда, когда вам нужно перевести средства. Именно этой простотой вы расплачиваетесь, выбирая MPC-продукт с совместной подписью, и такой выбор стоит делать осознанно, а не по умолчанию.

Чем MPC отличается от мультисига?

Оба распределяют право подписи, но на разных уровнях. MPC работает вне сети, в криптографии: блокчейн видит одну стандартную подпись и никогда не узнаёт, что её произвели несколько сторон. Мультисиг-кошелёк применяет свою политику в сети: смарт-контракт или нативный скрипт сети требует нескольких отдельных подписей, и правила может прочитать любой.

MPC (пороговые подписи)Мультисиг
Где живёт политикаКриптографический протокол off-chainКонтракт или скрипт on-chain
Что видит сетьОдну обычную подписьНесколько подписей и открытую логику
Поддержка сетейЛюбая сеть с тем же алгоритмом подписиОтдельные контракты или нативные механизмы в каждой сети
ПрозрачностьПолитика невидима и приватнаПолитика публична и проверяема
Смена участниковПерераспределение долей без смены адресаТранзакция в сети для обновления подписантов

Ни один вариант не лучше безоговорочно. Команды, которым нужна публично проверяемая система управления, склоняются к мультисигу; продукты, которым нужен один адрес, ведущий себя одинаково во множестве сетей при закрытой политике, склоняются к MPC.

В чём компромиссы MPC-кошельков?

Зависимость от поставщика. Если доля провайдера, его серверы или его приложение несущие, а пути экспорта нет, вы обменяли единую точку отказа в виде сид-фразы на такую же точку в виде компании. Криптография может быть безупречной, пока вокруг рушится бизнес.

Закрытые реализации. Пороговая подпись — по-настоящему сложная криптография, и исследователи неоднократно раскрывали эксплуатируемые уязвимости в уже выпущенных реализациях threshold ECDSA. Многие потребительские продукты закрыты, поэтому вы полагаетесь на аудиты, которые не можете прочитать, против ошибок протокола, которых не можете увидеть.

Удобство восстановления. С сид-фразой ваши средства восстановит любой стандартный кошелёк. С MPC восстановление — это то, что придумал провайдер: зашифрованные облачные копии вашей доли, восстановление с проверкой личности или ничего. Новичку это может быть дружелюбнее бумаги, но это самодельное решение, а самодельное значит не проверенное более широкой экосистемой.

Где здесь WATS

WATS — это self-custody на основе сид-фразы, не MPC и не мультисиг: ключи держите вы, а WATS никогда не хранит ни ключа, ни доли ключа, поэтому ничему на стороне WATS не нужно подписывать вместе с вами, одобрять или оставаться онлайн, чтобы вы могли тратить средства. Его аппаратный уровень — это привязка NFC-карты к устройству: металлическая NFC-карта WATS — это спутник с аутентификацией по касанию, который не хранит ни приватных ключей, ни долей, несёт уникальный идентификатор карты и привязывается ровно к одному устройству, то есть меняет то, кто может действовать на этом устройстве, а не то, где находятся ключи. Та же модель работает во всех четырёх продуктах — расширении для Chrome, мобильном приложении, Hot Wallet и карте.

В WATS Hot Wallet сетевая комиссия каждой транзакции списывается одним токеном, ATS, вместо нативного газа сети: через paymaster ERC-4337 в EVM-сетях и эквивалентный fee-payer/relayer в Solana и TON. ATS — это OFT LayerZero: один баланс на Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana и TON, — а собранный ATS сжигается со 100M в сторону нижней границы в 30M. Это не скидка: меняется то, каким токеном оплачена комиссия, а не то, сколько стоит транзакция.

Практический вывод такой. Если вас привлекает в MPC именно исчезновение артефакта сид-фразы, входите туда, получив письменные ответы на вопросы об экспорте и об отказе провайдера ещё до того, как что-то пополните. Если же вас привлекает просто нежелание иметь компанию, способную вас заморозить, для этого пороговая криптография не нужна — обычный некастодиальный кошелёк уже даёт этот результат. Установить WATS со страницы загрузки, записать сгенерированную им фразу до пополнения и добавить металлическую NFC-карту, если хочется физического касания на устройстве, — это конкретная версия того же пути: ни одной доли провайдера в цикле подписи и один баланс ATS на комиссии во всех восьми сетях.

Часто задаваемые вопросы

Есть ли у MPC-кошелька сид-фраза?

Обычно нет. Доли ключа создаются в ходе распределённой генерации ключа, поэтому полный приватный ключ не существует никогда и записывать в виде фразы попросту нечего. Некоторые MPC-кошельки предлагают резервный путь или экспорт, способный собрать полный ключ для восстановления; другие намеренно делают такую сборку невозможной. Прежде чем полагаться на такой кошелёк, выясните точно, как устроено восстановление и сможете ли вы уйти со своими средствами, если провайдер исчезнет.

Является ли MPC-кошелёк некастодиальным?

Это зависит от того, у кого доли и что требует порог. Если доля провайдера обязана участвовать в каждой подписи и экспортировать ключ нельзя, провайдер способен заморозить вас, просто уйдя в офлайн, — это ближе к совместному хранению, чем к self-custody. Если вы контролируете достаточно долей, чтобы подписать в одиночку, или гарантирован путь экспорта, кошелёк склоняется к некастодиальному. Читайте распределение долей, а не маркетинговый ярлык. Для сравнения, у кошелька на сид-фразе вроде WATS доли провайдера нет вообще: ключи держит пользователь, WATS никогда не хранит ни ключа, ни доли ключа, и ни одна система WATS не обязана быть онлайн, чтобы транзакция была подписана.

Является ли WATS MPC-кошельком?

Нет. WATS — это self-custody на основе сид-фразы, а не MPC и не мультисиг: ваша фраза восстановления выводит ключи на вашем собственном устройстве, держите их вы, а WATS никогда не хранит ни ключа, ни доли ключа. Это значит, что вашу транзакцию не подписывает совместно ничья доля провайдера и никакой сбой у компании не помешает вам тратить средства. Металлическая NFC-карта WATS этого не меняет: она не хранит приватных ключей и долей, а работает как спутник с аутентификацией по касанию, привязанный ровно к одному устройству, тогда как ключи остаются в приложениях WATS. В сетях Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana и TON комиссии списываются в ATS вместо нативного газового токена каждой сети — через paymaster ERC-4337 в EVM-сетях и эквивалентный fee-payer в Solana и TON.

Чем MPC отличается от мультисига?

MPC делит один ключ на доли, которые взаимодействуют вне сети и дают на выходе одну стандартную подпись, поэтому он работает почти в любой сети, а политика остаётся невидимой в блокчейне. Мультисиг применяет свою политику в сети: смарт-контракт или нативный скрипт требует нескольких отдельных подписей, благодаря чему правила публичны и проверяемы, но кошелёк оказывается привязан к поддерживающим его сетям и обычно обходится дороже за транзакцию. WATS не использует ни то, ни другое — это некастодиальный кошелёк с одним ключом на основе сид-фразы, поэтому его компромисс — дисциплина резервного копирования, а не распределённая подпись.