[{"data":1,"prerenderedAt":22},["ShallowReactive",2],{"blog-content-ru-what-is-an-mpc-wallet":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9},"what-is-an-mpc-wallet","Что такое MPC-кошелёк? Доли ключа вместо сид-фразы","MPC-кошелёк подписывает транзакции долями ключа, которые хранятся на разных устройствах, поэтому полный приватный ключ не существует никогда — ни при создании, ни при подписании, — и сид-фразы обычно нет вовсе. Как работают пороговые подписи, почему хранение зависит от того, у кого доли, MPC против мультисига и какие вопросы задать в первую очередь.","MPC-кошельки простыми словами: пороговые подписи без математики, доли ключа против сид-фразы, MPC против мультисига, у кого на самом деле хранятся доли, вопросы о восстановлении и экспорте, компромиссы и где на этом фоне находится некастодиальный кошелёк на сид-фразе вроде WATS.","\u003Cblockquote>\u003Cp>\u003Cstrong>MPC-кошелёк\u003C\u002Fstrong> — это кошелёк, который подписывает транзакции с помощью многосторонних вычислений: вместо одного приватного ключа, лежащего в одном месте, ключ существует только в виде отдельных математических \u003Cem>долей\u003C\u002Fem>, хранящихся у разных устройств или сторон, которые совместно вычисляют корректную подпись, ни разу не собирая ключ целиком. Поскольку полный ключ не создаётся вообще, записывать обычно нечего — сид-фразы нет, а украденная доля ниже порога подписи криптографически бесполезна. Чего MPC \u003Cem>не\u003C\u002Fem> решает, так это вопрос хранения: он целиком зависит от того, у кого доли, и большинство потребительских MPC-кошельков держат одну долю на серверах провайдера и требуют её для каждой транзакции. WATS не является MPC-кошельком: это self-custody на основе сид-фразы в сетях Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana и TON, где ключи держит пользователь, а WATS никогда не хранит ни ключа, ни доли ключа.\u003C\u002Fp>\u003C\u002Fblockquote>\n\u003Ch2>Кошелёк, в котором приватного ключа не существует\u003C\u002Fh2>\n\u003Cp>\u003Cstrong>MPC-кошелёк\u003C\u002Fstrong> защищает криптоактивы с помощью многосторонних вычислений: приватный ключ порождается в виде отдельных \u003Cstrong>долей\u003C\u002Fstrong>, хранящихся на разных устройствах или у разных сторон, и никогда не существует одним куском — ни при создании, ни при подписании. Доли совместно вычисляют корректную подпись по пороговому протоколу, поэтому здесь нет ни сид-фразы, ни единственного артефакта, кража которого лишает вас всего.\u003C\u002Fp>\n\u003Cp>Звучит как противоречие: как подписать ключом, которого нет? Ответ — одна из самых полезных идей, которые прикладная криптография довела до потребительских продуктов. В ней стоит разобраться, прежде чем доверять такому кошельку, потому что под ярлыком «MPC» скрываются кошельки с очень разными реалиями хранения.\u003C\u002Fp>\n\n\u003Ch2>Как доли подписывают, если ключа никогда не существует?\u003C\u002Fh2>\n\u003Cp>Механика — это \u003Cstrong>схема пороговой подписи\u003C\u002Fstrong> (TSS). При настройке участвующие устройства проводят церемонию \u003Cem>распределённой генерации ключа\u003C\u002Fem>: каждое локально создаёт собственную секретную долю, и вместе они выводят единственный публичный ключ — адрес вашего кошелька. Ни один участник не видит чужую долю, и ни на одном шаге полный приватный ключ не собирается.\u003C\u002Fp>\n\u003Cp>Подписание столь же совместное. Каждый держатель доли вычисляет над своей долей, стороны обмениваются частичными результатами, а на выходе получается одна обычная подпись — в блокчейне она неотличима от подписи обыкновенного кошелька с одним ключом. Схемы описывают как \u003Cem>t-из-n\u003C\u002Fem>: например, при 2-из-3 подписать могут любые две доли, поэтому одна потерянная доля не запирает средства, а одна украденная не позволяет их потратить.\u003C\u002Fp>\n\n\u003Ch2>Решает ли MPC проблему сид-фразы на самом деле?\u003C\u002Fh2>\n\u003Cp>Сид-фраза — это весь ключ в одном артефакте. Кто её прочитает — фишинговая страница, скриншот, улетевший в облако, гость у вас дома, — тот навсегда получает контроль надо всем. Эта единая точка отказа, пожалуй, опустошила больше личных кошельков, чем любой эксплойт смарт-контракта.\u003C\u002Fp>\n\u003Cp>MPC убирает артефакт. Записывать на бумагу нечего, полного ключа нет ни на одном устройстве, а украденная доля ниже порога криптографически бесполезна. Зрелые реализации добавляют \u003Cem>обновление долей\u003C\u002Fem> (share refresh): доли периодически перегенерируются заново без смены адреса, поэтому доли, украденные с разницей в месяцы, нельзя объединить. Это действительно другая модель — одна из нескольких современных альтернатив, сопоставленных в материале \u003Ca href=\"\u002Fblog\u002Fseedless-vs-nfc-vs-hardware-wallet-security-2026\">seedless, NFC и аппаратные кошельки: безопасность в сравнении в 2026 году\u003C\u002Fa>.\u003C\u002Fp>\n\u003Cp>Впрочем, стоит точно назвать, что именно сдвинулось. MPC убирает \u003Cem>артефакт\u003C\u002Fem>, но не ответственность. Фразу, которую можно потерять, сменяют доли, которые тоже можно потерять, и процедура восстановления, придуманная кем-то другим. Кошельки на сид-фразе подходят к той же задаче с другой стороны — \u003Ca href=\"\u002Fblog\u002Fwhat-is-a-seed-phrase\">одна фраза, которую вы храните офлайн\u003C\u002Fa>, и дисциплина, которой это требует, — и ни один из подходов не отменяет компромисса.\u003C\u002Fp>\n\n\u003Ch2>У кого хранятся доли в реальном MPC-кошельке?\u003C\u002Fh2>\n\u003Cp>Этот вопрос решает всё, потому что MPC описывает криптографию, а не хранение. Реальные продукты располагаются на спектре. Большинство потребительских MPC-кошельков работают по модели \u003Cem>совместной подписи\u003C\u002Fem>: одна доля на вашем телефоне, другая на серверах провайдера, и обе нужны для каждой транзакции. Корпоративное MPC-хранение находится дальше по тому же спектру — доли лежат в инфраструктуре провайдера, а у вас есть аккаунт с политиками и правами.\u003C\u002Fp>\n\u003Cp>От того, куда попадает продукт, зависит, является ли он вообще self-custody, — та же проверка разобрана в статье \u003Ca href=\"\u002Fblog\u002Fcustodial-vs-non-custodial-wallet\">кастодиальный или некастодиальный кошелёк\u003C\u002Fa>. Три честных вопроса пробиваются сквозь маркетинг:\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>Можно ли экспортировать ключ?\u003C\u002Fstrong> Некоторые кошельки умеют собрать полный приватный ключ на вашем устройстве как аварийный выход; другие делают такую сборку невозможной по замыслу. Знайте, какой из них вы покупаете.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Что если провайдер исчезнет?\u003C\u002Fstrong> Если его доля или его серверы обязаны участвовать в каждой подписи, а пути экспорта нет, то его сбой — или его банкротство — становится вашим сбоем.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Восстанавливается ли потерянная доля?\u003C\u002Fstrong> Кто проводит восстановление, что от вас потребуют и не может ли ту же процедуру запустить кто-то, кто не является вами?\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cp>Для сравнения, в обычном \u003Ca href=\"\u002Fblog\u002Fwhat-is-a-non-custodial-wallet\">некастодиальном кошельке\u003C\u002Fa> ответ тривиален: второй доли нет и контрагента в пути подписи нет, поэтому никакой провайдер не может оказаться офлайн ровно тогда, когда вам нужно перевести средства. Именно этой простотой вы расплачиваетесь, выбирая MPC-продукт с совместной подписью, и такой выбор стоит делать осознанно, а не по умолчанию.\u003C\u002Fp>\n\n\u003Ch2>Чем MPC отличается от мультисига?\u003C\u002Fh2>\n\u003Cp>Оба распределяют право подписи, но на разных уровнях. MPC работает \u003Cem>вне сети, в криптографии\u003C\u002Fem>: блокчейн видит одну стандартную подпись и никогда не узнаёт, что её произвели несколько сторон. \u003Ca href=\"\u002Fblog\u002Fwhat-is-a-multisig-wallet\">Мультисиг-кошелёк\u003C\u002Fa> применяет свою политику \u003Cem>в сети\u003C\u002Fem>: смарт-контракт или нативный скрипт сети требует нескольких отдельных подписей, и правила может прочитать любой.\u003C\u002Fp>\n\u003Ctable>\n\u003Cthead>\u003Ctr>\u003Cth>\u003C\u002Fth>\u003Cth>MPC (пороговые подписи)\u003C\u002Fth>\u003Cth>Мультисиг\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\n\u003Ctbody>\n\u003Ctr>\u003Ctd>Где живёт политика\u003C\u002Ftd>\u003Ctd>Криптографический протокол off-chain\u003C\u002Ftd>\u003Ctd>Контракт или скрипт on-chain\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Что видит сеть\u003C\u002Ftd>\u003Ctd>Одну обычную подпись\u003C\u002Ftd>\u003Ctd>Несколько подписей и открытую логику\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Поддержка сетей\u003C\u002Ftd>\u003Ctd>Любая сеть с тем же алгоритмом подписи\u003C\u002Ftd>\u003Ctd>Отдельные контракты или нативные механизмы в каждой сети\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Прозрачность\u003C\u002Ftd>\u003Ctd>Политика невидима и приватна\u003C\u002Ftd>\u003Ctd>Политика публична и проверяема\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Смена участников\u003C\u002Ftd>\u003Ctd>Перераспределение долей без смены адреса\u003C\u002Ftd>\u003Ctd>Транзакция в сети для обновления подписантов\u003C\u002Ftd>\u003C\u002Ftr>\n\u003C\u002Ftbody>\n\u003C\u002Ftable>\n\u003Cp>Ни один вариант не лучше безоговорочно. Команды, которым нужна публично проверяемая система управления, склоняются к мультисигу; продукты, которым нужен один адрес, ведущий себя одинаково во множестве сетей при закрытой политике, склоняются к MPC.\u003C\u002Fp>\n\n\u003Ch2>В чём компромиссы MPC-кошельков?\u003C\u002Fh2>\n\u003Cp>\u003Cem>Зависимость от поставщика.\u003C\u002Fem> Если доля провайдера, его серверы или его приложение несущие, а пути экспорта нет, вы обменяли единую точку отказа в виде сид-фразы на такую же точку в виде компании. Криптография может быть безупречной, пока вокруг рушится бизнес.\u003C\u002Fp>\n\u003Cp>\u003Cem>Закрытые реализации.\u003C\u002Fem> Пороговая подпись — по-настоящему сложная криптография, и исследователи неоднократно раскрывали эксплуатируемые уязвимости в уже выпущенных реализациях threshold ECDSA. Многие потребительские продукты закрыты, поэтому вы полагаетесь на аудиты, которые не можете прочитать, против ошибок протокола, которых не можете увидеть.\u003C\u002Fp>\n\u003Cp>\u003Cem>Удобство восстановления.\u003C\u002Fem> С сид-фразой ваши средства восстановит любой стандартный кошелёк. С MPC восстановление — это то, что придумал провайдер: зашифрованные облачные копии вашей доли, восстановление с проверкой личности или ничего. Новичку это может быть дружелюбнее бумаги, но это самодельное решение, а самодельное значит не проверенное более широкой экосистемой.\u003C\u002Fp>\n\n\u003Ch2>Где здесь WATS\u003C\u002Fh2>\n\u003Cp>WATS — это self-custody на основе сид-фразы, не MPC и не мультисиг: ключи держите вы, а WATS никогда не хранит ни ключа, ни доли ключа, поэтому ничему на стороне WATS не нужно подписывать вместе с вами, одобрять или оставаться онлайн, чтобы вы могли тратить средства. Его аппаратный уровень — это привязка NFC-карты к устройству: \u003Ca href=\"\u002Fnfc-card\">металлическая NFC-карта WATS\u003C\u002Fa> — это спутник с аутентификацией по касанию, который не хранит ни приватных ключей, ни долей, несёт уникальный идентификатор карты и привязывается ровно к одному устройству, то есть меняет то, кто может действовать на этом устройстве, а не то, где находятся ключи. Та же модель работает во всех четырёх продуктах — расширении для Chrome, мобильном приложении, Hot Wallet и карте.\u003C\u002Fp>\n\u003Cp>В \u003Ca href=\"\u002Fhot-wallet\">WATS Hot Wallet\u003C\u002Fa> сетевая комиссия каждой транзакции списывается одним токеном, \u003Cstrong>ATS\u003C\u002Fstrong>, вместо нативного газа сети: через paymaster ERC-4337 в EVM-сетях и эквивалентный fee-payer\u002Frelayer в Solana и TON. ATS — это OFT LayerZero: один баланс на Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana и TON, — а собранный ATS сжигается со 100M в сторону нижней границы в 30M. Это не скидка: меняется то, каким токеном оплачена комиссия, а не то, сколько стоит транзакция.\u003C\u002Fp>\n\u003Cp>Практический вывод такой. Если вас привлекает в MPC именно исчезновение артефакта сид-фразы, входите туда, получив письменные ответы на вопросы об экспорте и об отказе провайдера ещё до того, как что-то пополните. Если же вас привлекает просто нежелание иметь компанию, способную вас заморозить, для этого пороговая криптография не нужна — обычный некастодиальный кошелёк уже даёт этот результат. Установить WATS со \u003Ca href=\"\u002Fdownload\">страницы загрузки\u003C\u002Fa>, записать сгенерированную им фразу до пополнения и добавить металлическую NFC-карту, если хочется физического касания на устройстве, — это конкретная версия того же пути: ни одной доли провайдера в цикле подписи и один баланс ATS на комиссии во всех восьми сетях.\u003C\u002Fp>",[10,13,16,19],{"q":11,"a":12},"Есть ли у MPC-кошелька сид-фраза?","Обычно нет. Доли ключа создаются в ходе распределённой генерации ключа, поэтому полный приватный ключ не существует никогда и записывать в виде фразы попросту нечего. Некоторые MPC-кошельки предлагают резервный путь или экспорт, способный собрать полный ключ для восстановления; другие намеренно делают такую сборку невозможной. Прежде чем полагаться на такой кошелёк, выясните точно, как устроено восстановление и сможете ли вы уйти со своими средствами, если провайдер исчезнет.",{"q":14,"a":15},"Является ли MPC-кошелёк некастодиальным?","Это зависит от того, у кого доли и что требует порог. Если доля провайдера обязана участвовать в каждой подписи и экспортировать ключ нельзя, провайдер способен заморозить вас, просто уйдя в офлайн, — это ближе к совместному хранению, чем к self-custody. Если вы контролируете достаточно долей, чтобы подписать в одиночку, или гарантирован путь экспорта, кошелёк склоняется к некастодиальному. Читайте распределение долей, а не маркетинговый ярлык. Для сравнения, у кошелька на сид-фразе вроде WATS доли провайдера нет вообще: ключи держит пользователь, WATS никогда не хранит ни ключа, ни доли ключа, и ни одна система WATS не обязана быть онлайн, чтобы транзакция была подписана.",{"q":17,"a":18},"Является ли WATS MPC-кошельком?","Нет. WATS — это self-custody на основе сид-фразы, а не MPC и не мультисиг: ваша фраза восстановления выводит ключи на вашем собственном устройстве, держите их вы, а WATS никогда не хранит ни ключа, ни доли ключа. Это значит, что вашу транзакцию не подписывает совместно ничья доля провайдера и никакой сбой у компании не помешает вам тратить средства. Металлическая NFC-карта WATS этого не меняет: она не хранит приватных ключей и долей, а работает как спутник с аутентификацией по касанию, привязанный ровно к одному устройству, тогда как ключи остаются в приложениях WATS. В сетях Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana и TON комиссии списываются в ATS вместо нативного газового токена каждой сети — через paymaster ERC-4337 в EVM-сетях и эквивалентный fee-payer в Solana и TON.",{"q":20,"a":21},"Чем MPC отличается от мультисига?","MPC делит один ключ на доли, которые взаимодействуют вне сети и дают на выходе одну стандартную подпись, поэтому он работает почти в любой сети, а политика остаётся невидимой в блокчейне. Мультисиг применяет свою политику в сети: смарт-контракт или нативный скрипт требует нескольких отдельных подписей, благодаря чему правила публичны и проверяемы, но кошелёк оказывается привязан к поддерживающим его сетям и обычно обходится дороже за транзакцию. WATS не использует ни то, ни другое — это некастодиальный кошелёк с одним ключом на основе сид-фразы, поэтому его компромисс — дисциплина резервного копирования, а не распределённая подпись.",1786059399898]