
Czym jest custody w krypto? Custodial vs non-custodial
Kto trzyma klucze do twojego krypto — i czemu to ma znaczenie
Ekran wciąż mówił, że masz pieniądze
W czerwcu 2022 roku setki tysięcy ludzi otworzyło aplikację Celsius i zobaczyło swoje salda dokładnie tam, gdzie się ich spodziewali: liczby na ekranie, generujące zysk, gotowe do wypłaty. Wtedy, bez ostrzeżenia, Celsius zamroził wszystkie wypłaty. Liczby wciąż tam były. Monety nie. Za przyjazną warstwą interfejsu depozyty klientów zostały wypożyczone, zlewarowane i stracone. Do momentu bankructwa około 4,7 miliarda dolarów środków użytkowników zostało uwięzionych — należnych ludziom, którzy do tamtego ranka wierzyli, że posiadają krypto.
Pięć miesięcy później FTX zrobił to samo, w większej skali. Wzorzec był identyczny jak w Celsius, jak w Mt. Gox w 2014 roku, jak w QuadrigaCX w 2019 roku: użytkownicy widzieli saldo, ale firma trzymała klucze. Saldo na ekranie to obietnica. Klucze to własność. Kiedy te dwie rzeczy się rozdzielą, odkrywasz — zbyt późno — że nigdy naprawdę nie miałeś monet. Miałeś zobowiązanie.
To jest jedno najważniejsze rozróżnienie w krypto, i ma swoją nazwę: custody (przechowywanie środków). Kto faktycznie kontroluje twoje klucze prywatne? Zrozum tę jedną koncepcję właściwie i zrozumiesz, czemu „nie twoje klucze, nie twoje monety” nie jest sloganem — to różnica między posiadaniem aktywa a jedynie oczekiwaniem na jego wydanie.
Custody w zwykłym języku
Tu jest to, co większość początkujących rozumie źle: portfel kryptowalutowy nie przechowuje monet. Twoje monety nigdy nie opuszczają blockchaina. Co portfel faktycznie przechowuje, to para kluczy kryptograficznych, a cała kwestia custody sprowadza się do tego, kto kontroluje ten prywatny.
- Klucz publiczny — wyprowadza twój adres. Udostępniaj go swobodnie; to tam ludzie wysyłają ci środki. Jak numer konta wydrukowany na czeku.
- Klucz prywatny — tajemnica, która podpisuje (autoryzuje) transakcje. Kto go trzyma, ten może przenieść środki. Nie istnieje drugi czynnik, który by go przebił. Klucz prywatny jest kontrolą.
Więc „custody” odpowiada na dokładnie jedno pytanie: kto może podpisywać transakcje z twoich adresów? Jeśli to ty — albo fragmenty klucza, które tylko ty możesz połączyć na własnym urządzeniu — jesteś self-custodial (zwanym też niepowierniczym). Jeśli serwery firmy trzymają siłę podpisywania, jesteś custodial (powierniczy): ufasz im tak, jak ufasz bankowi, często z mniejszą regulacją i większym dramatyzmem.
Custodial: kiedy ktoś inny trzyma klucze
Pierwsze doświadczenie krypto większości ludzi jest custodial, i to nie bez powodu. Rejestrujesz się e-mailem, przechodzisz weryfikację tożsamości, wpłacasz pieniądze kartą i zaczynasz handlować w kilka minut. Za tym gładkim doświadczeniem platforma generuje i chroni klucze prywatne, prowadzi portfele gorące i zimne, rebalansuje płynność, a „saldo”, które widzisz, to wiersz w ich bazie danych — wpis mówiący, że są ci winni X monet.
Zalety są realne i warte nazwania:
- Odzyskiwalny dostęp. Zapomniałeś hasła? Zresetuj je. Nie ma frazy seed, którą możesz zgubić na zawsze. Dla większości ludzi ta jedna funkcja zapobiega najczęstszemu sposobowi utraty krypto.
- Niska bariera wejścia. Bramki fiat, zakupy kartą, natychmiastowy handel, staking i wsparcie klienta — wszystko w jednym miejscu.
- Czasami ubezpieczone lub audytowane. Renomowani powiernicy mogą mieć ubezpieczenie na swoich portfelach gorących lub publikować atestacje dowodu rezerw (proof-of-reserves).
A wady — te, które klienci Celsius i FTX poznali na własnej skórze:
- Ryzyko kontrahenta. Jeśli powiernik zostanie zhakowany, stanie się niewypłacalny, albo po cichu wypożyczy twoje depozyty (rehipotekacja), twoje środki są zagrożone przez ich upadek, nie twój.
- Mogą zamrozić lub ocenzurować cię. Wypłaty mogą być wstrzymane, konta ograniczone, a tokeny wycofane z listingu — decyzje podejmowane po ich stronie, nie twojej.
- Jeden gigantyczny honeypot. Powiernik gromadzący środki milionów użytkowników jest najatrakcyjniejszym celem w krypto. Jedno naruszenie może ograbić wielu ludzi jednocześnie.
- Kompromis dotyczący prywatności. Weryfikacja tożsamości i monitorowanie transakcji to cena za wygodę.
Non-custodial: kiedy ty trzymasz klucze
W portfelu niepowierniczym klucz prywatny jest generowany po twojej stronie i nigdy nie opuszcza twojej kontroli. Kiedy dokonujesz transakcji, twoje urządzenie podpisuje ją lokalnie i rozsyła. Żaden dział pomocy nie może wstrzymać twojego portfela, żadna firma nie może zamrozić twoich środków, i nikt nie potrzebuje twojego pozwolenia, byś mógł interagować z jakimkolwiek smart kontraktem lub aplikacją on-chain. To jest to, co ludzie mają na myśli, mówiąc „bądź swoim własnym bankiem”.
Klasyczne formy:
- Portfele programowe (MetaMask, Phantom) — rozszerzenie przeglądarki albo aplikacja mobilna, która przechowuje twoje klucze na twoim urządzeniu. Wygodne, ale wystawione na złośliwe oprogramowanie i phishing, jeśli urządzenie jest skompromitowane.
- Portfele sprzętowe (Ledger, Trezor) — dedykowane urządzenie offline, które podpisuje transakcje bez nigdy narażania klucza na kontakt z twoim komputerem podłączonym do internetu. Złoty standard dla długoterminowych zasobów.
- Fraza seed. Większość portfeli niepowierniczych zapisuje klucz jako 12 lub 24 słowa. Te słowa są kluczem. Ktokolwiek je przeczyta, kontroluje twoje środki; ktokolwiek zgubi je bez kopii, traci wszystko.
Korzyści są dokładnym odbiciem ryzyk custodial — pełna kontrola, odporność na cenzurę, brak kontrahenta, prawdziwa prywatność i bezpośredni dostęp do DeFi. Ale koszt jest równie precyzyjny: cały ciężar bezpieczeństwa jest teraz na tobie. Nikt nie może odwrócić twojego pomyłkowego przelewu na błędny adres. Nikt nie może odzyskać frazy seed, którą pozwoliłeś spłonąć w pożarze domu. Strony phishingowe i złośliwe autoryzacje kontraktów okradają użytkowników samodzielnego przechowywania środków każdego dnia.
Uczciwy kompromis, jeden na jeden
Żaden model nie jest „bezpieczniejszy” w abstrakcji. Po prostu przenoszą ryzyko w różne miejsca. Właściwym pytaniem nie jest „który jest najlepszy?”, ale „przed jakim rodzajem awarii ja faktycznie mogę się obronić?”
- Kontrola. Custodial: platforma może zamrozić, wycofać z listingu albo ograniczyć — ale może też zatrzymać oczywistą oszukańczą wypłatę. Non-custodial: nikt nie może cię zatrzymać, w tym przed podpisaniem złośliwego kontraktu, który opróżni twój portfel. Wybierz swoją trucizną.
- Odzyskiwanie. Custodial: reset e-maila i tożsamości — wygodne, ale znaczy, że osoba trzecia może być również poddana inżynierii społecznej, aby dostać się na twoje konto. Non-custodial: fraza seed albo odzyskiwanie MPC — niepowstrzymywalne, jeśli je zachowasz bezpiecznie, nieodzyskiwalne, jeśli nie.
- Powierzchnia bezpieczeństwa. Custodial: jeden ogromny honeypot; jeśli upadnie, wszyscy upadają razem. Non-custodial: miliony małych, niezależnych celów; twoje bezpieczeństwo zależy całkowicie od twoich własnych nawyków.
- Prywatność. Custodial wymaga weryfikacji tożsamości i monitoruje aktywność. Non-custodial nie potrzebuje żadnych danych osobowych.
- Funkcjonalność. Custodial trzyma cię w zamknięty ogrodzie. Non-custodial otwiera cały świat on-chain — DeFi, NFT, zarządzanie (governance) — z wszystkimi jego ostrymi krawędziami.
MPC i smart portfele: przełamanie fałszywego wyboru
Przez lata debata o custody była binarna: zaufaj firmie, albo weź na siebie cały ciężar jednego klucza prywatnego, który nigdy nie możesz zgubić. Nowsza kryptografia odmawia tego kompromisu, i to jest miejsce, w którym ta dziedzina naprawdę poszła do przodu.
Portfele MPC (obliczenia wielostronne) dzielą klucz prywatny na wiele zaszyfrowanych fragmentów przechowywanych przez różne strony lub urządzenia. Pełny klucz nigdy nie jest zestawiony w jednym miejscu — nie na serwerze, nie na twoim telefonie, nigdy. Aby podpisać transakcję, fragmenty współpracują kryptograficznie bez żadnej z nich ujawniającej swojego fragmentu. Praktyczna wypłata jest ogromna:
- Brak jednej frazy seed do zgubienia — nie masz jednej kruchej tajemnicy, która cię niszczy, jeśli wycieknie albo spłonie.
- Brak jednego punktu kompromitacji — atakujący, który przełamie jednego posiadacza fragmentu, nie dostaje niczego użytecznego.
- Zachowujesz autorytet podpisywania — platforma nie może przenieść środków bez twojego udziału, więc nie jest to custodial w niebezpiecznym sensie Celsius.
Portfele smart-kontraktowe (abstrakcja konta) idą inną drogą: twój portfel jest programowalnym kontraktem. To umożliwia odzyskiwanie społeczne (zaufani kontakty mogą pomóc przywrócić dostęp), limity wydatków oraz reguły transakcji — zabezpieczenia, których tradycyjnie brakowało samodzielnemu przechowywaniu środków.
Te rozwiązania nie sprawiają, że ryzyko custody znika; przeformułowują je. Z MPC ufasz protokołowi zarządzania kluczami i własnemu udziałowi, a nie wypłacalności firmy. To znacząco lepszy układ — ale wciąż musisz zweryfikować, jak fragmenty są dzielone i kto je trzyma.
Czemu „nie twoje klucze, nie twoje monety” to prawo, nie legenda
Powróćmy do tego, od czego zaczęliśmy. Kiedy powiernik miesza aktywa klientów z własną księgą handlową, ekran wciąż pokazuje zdrowe salda do momentu, kiedy wypłaty się zatrzymują. Celsius, FTX, Mt. Gox, QuadrigaCX — różne wymówki, identyczna struktura. Użytkownicy wierzyli, że posiadają monety. Posiadali zobowiązania wobec bilansu, którego nie mogli zobaczyć.
Model zbiorczych depozytów jest tym, co umożliwia miliardowe upadki jednym cięciem. Kiedy jeden podmiot trzyma klucze wszystkich, jedna błędna decyzja, jeden hack albo jedno oszustwo zabiera wszystkich razem. Samodzielne przechowywanie środków nie czyni ludzi uczciwymi — usuwa strukturę, która pozwala jednej awarii wyparować milion kont naraz.
To jest też dlaczego nagłówki „krypto zostało zhakowane” są zwykle wprowadzające w błąd. Same księgi Bitcoina i Ethereum są prawie nigdy nie łamane. Awarie zdarzają się na warstwie custody — giełdy niewłaściwie zarządzające zbiorczymi środkami, użytkownicy wyciekający frazy seed, ludzie autoryzujący złośliwe kontrakty. Jak przechowujesz swoje klucze, i komu ufasz, by je trzymał, jest tym, co faktycznie determinuje twoje ryzyko.
Jak GaiaEx rozwiązuje ten kompromis
GaiaEx jest zbudowany wokół prostej odmowy: nie powinieneś musieć wybierać między wygodą giełdy a bezpieczeństwem posiadania własnych kluczy. Architektura jest zaprojektowana, aby dostarczyć obie te rzeczy.
Bezpieczeństwo kluczy MPC. Twój klucz prywatny nigdy nie jest przechowywany w całości, nigdzie. Jest podzielony na zaszyfrowane fragmenty rozproszone między niezależnymi stronami, tak że żaden pojedynczy serwer, urządzenie czy osoba nigdy nie posiada kompletnego klucza — i nigdy nie masz jednej kruchej frazy seed do zgubienia. Nawet jeśli jedna strona zostanie skompromitowana, twoje środki pozostają bezpieczne, a autorytet podpisywania pozostaje przy tobie. To znaczy, że GaiaEx nie może jednostronnie przenieść twoich monet w sposób, w jaki może to zrobić giełda custodial.
Rozliczenie on-chain. Transakcje wykonują się i rozliczają na Hyperliquid L1 — Layer 1 zbudowanym specjalnie do tego celu — z finalnością w mniej niż sekundę. Nie ma wewnętrznej „fikcji salda”, żadnej zbiorczej księgi depozytów po cichu wchłaniającej twoje środki. Rozliczenie jest przejrzyste i weryfikowalne on-chain.
Wynikiem jest struktura, którą klienci Celsius i FTX chcieliby mieć: kontrola i przejrzystość samodzielnego przechowywania środków, z szybkością i użytecznością scentralizowanej giełdy. Zaufanie nie jest ulokowane w GaiaEx jako firmie, która mogłaby upaść. Jest ulokowane w kryptografii, którą możesz zweryfikować. Jak zawsze, nie przyjmuj sloganu na wiarę — sprawdź architekturę. To jest właśnie nawyk, który ta lekcja ma na celu zbudować.


