Bitcoin · BTC80 697 $ 5,2%
Ethereum · ETH2 577 $ 4,4%
USD / RUB84,2 ₽ 0,4%
EUR / RUB96,7 ₽ 0,9%
USD / UZS11 833,37 сум 0,3%
EUR / UZS13 577,61 сум 0,2%
Золото · унция (PAXG)4 347 $ 0,3%
Доминация BTC58,5%
Все курсы
Обучение · Безопасность

Как хранить криптовалюту: кошельки, сид-фраза и типичные ошибки

Чем холодный кошелёк отличается от горячего, почему биржевой счёт — не хранение, как правильно записать сид-фразу и что меняет российский цифровой депозитарий. Практический разбор с чек-листом.

· 8 минут чтения · Редакция Sogdium
Аппаратный криптокошелёк и металлическая пластина с записанной фразой восстановления на светлом столе

Коротко: криптовалюта хранится не «в кошельке», а в блокчейне — кошелёк хранит приватный ключ, доступ к активу. Отсюда главное правило: суммы, которые вам не нужны каждый день, держите в холодном (офлайн) кошельке, оперативные — в горячем, а на бирже оставляйте только то, чем прямо сейчас торгуете. Единственная резервная копия доступа — сид-фраза из 12 или 24 слов, и она никогда не должна существовать в цифровом виде.

Как это устроено на самом деле

Монеты не лежат в приложении. В блокчейне записаны только адреса и балансы; кошелёк — это программа или устройство, которое хранит приватный ключ и подписывает им транзакции. Потеряли ключ — потеряли право распоряжаться активом, и восстановить его не может ни разработчик, ни биржа, ни суд. Отсюда ключевое разделение:

  • кастодиальный кошелёк — ключами владеет сервис (биржа, обменник, брокер), вы работаете с записью в его базе данных. Плюс: доступ восстанавливается по паролю и документам. Минус: риск площадки — взлом, банкротство, блокировка аккаунта;
  • некастодиальный кошелёк — ключи только у вас. Плюс: никто не заморозит средства. Минус: вся ответственность на вас, страховки нет.

Типы кошельков: сравнение

ТипГде ключКому подходитСлабое место
Биржевой счётУ биржиАктивная торговля, короткие срокиВзлом биржи, блокировка аккаунта, ограничения на вывод
Мобильный/десктопный (горячий)На устройстве, онлайнЕжедневные операции, небольшие суммыВредоносное ПО, фишинг, кража телефона
Браузерное расширениеВ браузереРабота с DeFi и NFTВредоносные подписи транзакций, поддельные расширения
Аппаратный (холодный)В защищённом чипе устройстваДолгосрочное хранениеФизическая утрата, поддельное устройство, подмена при покупке с рук
Бумажный/металлический бэкапНа физическом носителеРезервная копияПожар, вода, износ, кража, потеря
МультиподписьНесколько ключей, нужны N из MКрупные суммы, семейное или совместное владениеСложность настройки и восстановления

Базовый стандарт гигиены выглядит так: горячий кошелёк — на текущие траты, холодный — на накопления. Разумная пропорция для новичка — не держать в горячем кошельке больше, чем не жалко потерять.

Сид-фраза: что это и как её хранить

Сид-фраза (seed phrase, мнемоническая фраза, фраза восстановления) — последовательность из 12 или 24 английских слов, из которой детерминированно выводятся все приватные ключи кошелька. Зная её, доступ к активам можно восстановить на любом другом устройстве и в любом совместимом приложении. Именно поэтому она равна самим деньгам.

Правила, которые нельзя нарушать:

  1. Никогда не фотографируйте фразу и не набирайте её на клавиатуре вне процедуры восстановления. Скриншот попадает в облако, заметка — в синхронизацию, фото — в галерею, откуда их вытаскивает вредоносное ПО.
  2. Записывайте на бумаге или, лучше, на металлической пластине — она переживёт пожар и затопление.
  3. Храните минимум две копии в разных физических местах: например, дома в сейфе и в банковской ячейке.
  4. Никому не диктуйте и не вводите её на сайтах. Легитимная поддержка никогда не спрашивает сид-фразу — это признак мошенничества в 100% случаев.
  5. Проверьте бэкап до внесения крупной суммы: восстановите кошелёк из фразы на другом устройстве и убедитесь, что адреса совпали.

Passphrase — дополнительное слово поверх сид-фразы. Оно создаёт «скрытый» кошелёк: даже нашедший вашу бумажку с 24 словами увидит только декоративный баланс. Но потеря passphrase необратима.

Что нового в 2026 году

Российский цифровой депозитарий — новая форма хранения

Закон от 4 августа 2026 г. № 282-ФЗ ввёл институт цифрового депозитария: только он в российском правовом поле вправе открывать цифровые счета и вести учёт цифровых валют. Требования ЦБ — капитал от 50 до 250 млн рублей и членство в СРО; о планах работать в этом статусе заявили ВТБ, Сбер, Т-Банк, Альфа-Банк и Московская биржа.

Для владельца это по сути кастодиальная модель с двумя ограничениями, о которых стоит знать заранее:

  • вывести цифровую валюту из российского депозитария на собственный внешний кошелёк — аппаратный или некастодиальный — по замыслу закона нельзя; выводы предусмотрены только на адреса зарубежных платформ, администрируемые юрлицами-кастодианами;
  • с 1 сентября 2027 года для ряда операций физлиц-резидентов вводится 48-часовой период охлаждения: в частности, при переводе из российского цифрового депозитария более 100 тыс. рублей на внешний адрес или более 300 тыс. рублей третьему лицу. В течение этих 48 часов клиент может отменить операцию.

Подробнее о том, как это меняет покупку, — в материале «Как легально купить криптовалюту в России».

Требования к разработчикам кошельков в ЕС

С 11 сентября 2026 года действуют обновлённые нормы Cyber Resilience Act: зарегистрированные в ЕС производители аппаратных и программных криптокошельков обязаны сообщать об обнаруженной уязвимости в течение 24 часов и публиковать полноценное заявление через 72 часа. Для пользователя это практический сигнал: обновления прошивки и приложения теперь появляются быстрее, и игнорировать их не стоит.

Утечки у финансовых сервисов

12 сентября 2026 года ончейн-исследователь ZachXBT сообщил о возможной утечке данных клиентов Revolut: по его версии, компания передала посторонним данные, приняв поддельный запрос от госоргана за настоящий. Среди раскрытых сведений — имена, контакты, копии документов, проверочные селфи, банковские реквизиты и история операций, включая биткоин-переводы. Вывод: даже безупречная гигиена кошелька не защищает от того, что связь «личность — адрес» утечёт со стороны сервиса, где вы проходили верификацию.

Как крадут криптовалюту: четыре сценария

  1. Фишинг и drainer-скрипты. Поддельный сайт просит подписать транзакцию, подпись даёт бесконечный allowance на ваши токены, и кошелёк опустошается за одну операцию. Защита: подписывать только то, что понимаете, регулярно отзывать разрешения, для DeFi держать отдельный кошелёк с небольшим балансом.
  2. Вредоносное ПО и подмена буфера обмена. Троян меняет скопированный адрес получателя на свой. Защита: сверять первые и последние 4–6 символов адреса на экране аппаратного устройства, а не в приложении.
  3. Социальная инженерия. «Поддержка биржи» в мессенджере, фейковый арбитраж по P2P-сделке. Защита: правило одного канала — проверять любые обращения через официальное приложение, а не по присланной ссылке.
  4. Физические и бытовые риски. Утеря телефона, пожар, смерть владельца. Защита: заранее продуманный план восстановления и наследования.

Наследование: почему это не техническая мелочь

Криптовалюта — имущество, она входит в наследственную массу, а НДФЛ при получении наследства не взимается. Но нотариус не выдаст наследникам приватный ключ: без сид-фразы актив исчезает вместе с владельцем. Рабочие подходы — мультиподпись с ключом у доверенного лица, разделение фразы по схеме Шамира между хранителями, инструкция в закрытом конверте у нотариуса. Юридическая сторона — в материале «Налог на криптовалюту для физлиц».

Чек-лист: 10 пунктов перед первым крупным переводом

  1. Определить, какая сумма считается «долгосрочной», и завести под неё отдельный холодный кошелёк.
  2. Купить аппаратный кошелёк только у производителя или официального дилера — не с рук.
  3. Проверить целостность упаковки и сгенерировать сид-фразу самостоятельно на устройстве.
  4. Записать фразу на металле, сделать вторую копию, разнести по разным местам.
  5. Проверить восстановление из фразы до внесения крупной суммы.
  6. Включить PIN и двухфакторную аутентификацию на связанных сервисах — через приложение-аутентификатор, а не SMS.
  7. Отправить тестовую транзакцию на минимальную сумму.
  8. Завести отдельный «расходный» горячий кошелёк для DeFi и мелких операций.
  9. Регулярно обновлять прошивку и приложение кошелька.
  10. Описать план доступа для близких — так, чтобы он не создавал уязвимости при жизни.

Частые вопросы

Можно ли хранить криптовалюту на бирже? Технически да, юридически это не ваше хранение, а требование к площадке. Для активной торговли — приемлемо, для накоплений — нет. Формула сообщества «not your keys, not your coins» появилась не на пустом месте: истории с остановкой вывода и банкротством площадок повторяются регулярно.

Что делать, если потерял аппаратный кошелёк? Ничего страшного, если есть сид-фраза: восстановите кошелёк на новом устройстве. Если есть подозрение, что фраза скомпрометирована, сразу переведите средства на новый кошелёк с новой фразой.

Сколько кошельков нужно? Минимум два: холодный для накоплений и горячий для операций. Для активной работы с DeFi добавляют третий — «песочницу» с небольшим балансом.

Что такое мультиподпись и нужна ли она новичку? Схема, где для перевода требуется N подписей из M ключей, например 2 из 3. Снижает риск единой точки отказа, но усложняет восстановление. Новичку избыточна, при значительных суммах или совместном владении — оправдана.

Безопаснее ли будет хранение в российском цифровом депозитарии? Это другой набор рисков: снижается риск потери ключа и мошенничества, но появляется зависимость от посредника и ограничения на вывод, включая невозможность отправить актив на собственный внешний кошелёк и период охлаждения с 1 сентября 2027 года.

Нужно ли платить налог за перевод между своими кошельками? Нет, налогооблагаемого дохода не возникает. Но сохраняйте историю переводов — она пригодится, чтобы доказать, что это не реализация.

Источники

Читайте также