
Що таке MPC-гаманець? Безпека на основі багатостороннього обчислення
Розділення приватних ключів так, щоб жодна окрема людина не тримала головний ключ
Дилема приватного ключа
Кожен криптовалютний гаманець зводиться до одного секрету: приватного ключа. Хто його тримає — той контролює кошти. Крапка.
Такий дизайн елегантний у теорії. На практиці він створив катастрофу в повільному русі. Chainalysis оцінює, що приблизно 20% усіх колись видобутих біткоїнів — понад $140 мільярдів за поточними цінами — лежать у гаманцях, власники яких втратили доступ до своїх приватних ключів. Стефан Томас, програміст із Сан-Франциско, має лише дві спроби введення пароля для IronKey-диска з його 7 002 BTC. Після цього диск назавжди зашифрує себе. Він не пробував жодну зі спроб уже роками.
Тож ви самостійно резервуєте ключ. Записуєте сід-фразу з 24 слів на метал, замикаєте в сейф, можливо, розбиваєте на частини в різних місцях. Ви стаєте власним банком — і власною єдиною точкою відмови. Пожежа в будинку, забута комбінація сейфа, необережне фото, завантажене в iCloud, — і все скінчено.
Альтернатива? Передати ключ кастодіану. Біржі. Це працювало, аж поки FTX не рухнула в листопаді 2022 року, миттєво знищивши $8 мільярдів клієнтських депозитів. До неї — Mt. Gox. QuadrigaCX. Схема повторюється, бо цього вимагає сама архітектура: один ключ, одне місце, одна річ, яка може піти не так.
Десятиліттями це були єдині два варіанти — керувати ризиком самостійно або передати його комусь, кому доведеться довіряти. MPC руйнує цю дихотомію.
Що насправді робить MPC
Multi-Party Computation (багатостороннє обчислення, MPC) — галузь криптографії, розроблена в 1980-х роках Ендрю Яо зі Стенфорда. Основна ідея: кілька сторін можуть спільно обчислити функцію на основі своїх приватних вхідних даних, ніколи не розкриваючи ці дані одна одній. Застосовано до гаманців, це означає, що приватний ключ розбивається на зашифровані фрагменти — частки (shares) — розподілені між окремими пристроями та серверами. Повний ключ ніколи не збирається в жодному місці. Не на вашому телефоні. Не на сервері. Не в пам’яті. Ніде.
Уявіть це як банківське сховище, для відкриття якого потрібно, щоб двоє з трьох офіцерів одночасно повернули свої ключі. Тільки «ключі» тут — математичні частки, що виконують незалежні обчислення, а «двері сховища» — це валідний цифровий підпис, який блокчейн приймає, навіть не знаючи, що сталося щось незвичайне.
Це називається пороговим підписом (threshold signing). Конфігурація 2-з-3 означає, що існує три частки, і будь-які дві з них можуть спільно авторизувати транзакцію. Одна частка — на вашому телефоні, одна — на сервері платформи, одна — в зашифрованій офлайн-резервній копії. Якщо ваш телефон вкрадено, зловмисник отримує рівно одну частку — математично марну сама по собі. Дві решти частки можуть згенерувати замінну частку для нового пристрою без зміни адреси вашого гаманця чи потреби переміщувати кошти.
Обчислення відбувається за мілісекунди. Ви натискаєте «Підтвердити», частки виконують розподілену математику, і стандартна транзакція потрапляє в блокчейн. Без видимої затримки. Без додаткових підписів он-чейн. Без будь-якого відбитка, що відрізняв би її від будь-якого іншого гаманця.
Проблема єдиного ключа, візуалізована
Найпростіший спосіб зрозуміти, що змінює MPC, — поставити його поряд із традиційним гаманцем.
Звичайний гаманець — апаратний, програмний, паперовий, не важливо — зберігає один приватний ключ в одному місці. Це вся модель безпеки. Якщо ця єдина копія скомпрометована, зловмисник отримує повний, безповоротний контроль над усіма активами гаманця. Якщо копію знищено, доступ також втрачено. Блокчейн не знає про ваші наміри; він визнає лише валідні підписи.
MPC-гаманець розподіляє цей ризик між кількома незалежними системами. Одну частку скомпрометовано? Марна без інших. Одну частку знищено? Решта часток регенерують заміну. Адреса гаманця залишається тією ж, кошти не переміщуються, а стара частка криптографічно скасовується. Це принципово інша архітектура — побудована на припущенні, що окремі компоненти зазнають збою, а не на надії, що це не станеться.
MPC — це не мультипідпис
Якщо ви користувалися мультипідписними (multisig) гаманцями, MPC може здатися знайомим. Обидва усувають єдину точку відмови. Але механізм повністю інший, і ці відмінності мають більше значення, ніж ви очікуєте.
Мультипідпис працює на рівні блокчейна. Мультипідписний гаманець 2-з-3 зберігає три незалежні приватні ключі. Коли ви підписуєте транзакцію, двоє власників ключів створюють по одному повному підпису, і обидва потрапляють он-чейн. Блокчейн перевіряє, що порогове значення виконано. Усі — майнери, блокчейн-експлорери, будь-хто, хто дивиться, — можуть побачити, що це мультипідписна конфігурація.
MPC працює нижче рівня блокчейна. Три частки одного ключа спільно, поза мережею, створюють один стандартний підпис. Блокчейн не має уявлення, що використовувався MPC. Він бачить лише звичайну транзакцію зі звичайної адреси.
Ця відмінність має реальні наслідки. Підтримка мультипідпису дуже відрізняється між мережами — реалізація Bitcoin відрізняється від Ethereum, Solana обробляє це ще інакше, а багато L2-ролапів мають обмежену або відсутню нативну підтримку. MPC створює стандартний підпис ECDSA або EdDSA, тож він працює в будь-якій мережі без модифікацій. Витрати на газ також відрізняються: мультипідписні транзакції містять кілька підписів, що означає більший обсяг calldata і вищі комісії в Ethereum (іноді у 2–3 рази). MPC-транзакції ідентичні за розміром будь-якій транзакції з одним ключем.
Приватність — ще один розрив. Структура мультипідписного гаманця публічно видима он-чейн, що може позначити ціль для досвідчених зловмисників, які спеціально шукають цінні мультипідписні адреси. MPC-гаманці невідрізнимі від звичайних.
Далі — ротація ключів. Зміна підписанта в більшості мультипідписних конфігурацій вимагає розгортання нового контракту або миграції на нову адресу — руйнівний, дорогий у комісіях процес. MPC-частки можна оновлювати (refresh): нові частки виводяться з поточного набору, старі частки скасовуються — і все це без зміни адреси гаманця чи звернення до блокчейна. Співробітник залишає компанію? Оновіть частки та рухайтеся далі. Без миграції, без часу простою.
Хто насправді цим користується
Fireblocks — назва, яка спадає на думку першою. Їхня MPC-інфраструктура обробила понад $6 трильйонів кумулятивного обсягу переказів для понад 1 800 інституційних клієнтів — банків, таких як BNY Mellon і BNP Paribas, хедж-фондів, платіжних процесорів і бірж. Коли ці установи переміщують крипту, саме порогове підписання MPC авторизує кожну транзакцію. Не одна людина з апаратним гаманцем у замкненій шухляді.
З боку роздрібних користувачів, Zengo продемонстрував, що MPC не мусить здаватися складним. Їхній мобільний гаманець використовує схему MPC 2-з-2 — одна частка на пристрої, одна на серверах Zengo — і користувачі ніколи не бачать сід-фразу. Жодних 24 слів для запису. Жодного апаратного пристрою для купівлі. Біометрична автентифікація, звичайний на вигляд застосунок і набір відновлення на основі мапування обличчя. Понад мільйон користувачів з 2019 року, і ще жодного облікового запису не було зламано чи заморожено.
Інституційний тренд стрімкий. Опитування галузі Fireblocks за 2024 рік виявило, що 67% інституційних крипто-компаній впровадили MPC-кастодіальні рішення або активно їх оцінюють — порівняно з 38% лише двома роками раніше. Вимоги страхування та фідуціарні обов’язки значною мірою рухають цей перехід — модель одного ключа неприйнятна для будь-кого, хто керує грошима інших людей під регуляторним наглядом.
Кросчейн-інфраструктура також значно покладається на MPC. Мости, як Wormhole, і протоколи, як Axelar, використовують захищені MPC мережі валідаторів для авторизації переказів активів між мережами. Коли сотні мільйонів доларів переміщуються з Ethereum на L2, саме розподілений пороговий підпис — а не приватний ключ одного валідатора — схвалює карбування на іншій стороні.
Як GaiaEx застосовує MPC
GaiaEx вбудував MPC у свою архітектуру з самого початку, а не додав його до звичайної кастодіальної моделі після запуску.
Створення облікового запису запускає генерацію ключа та миттєвий шардинг. Одна частка потрапляє на ваш пристрій; інші розподіляються по географічно розділеній інфраструктурі GaiaEx. Жодного разу жоден окремий сервер — чи GaiaEx як компанія — не має достатньо часток, щоб відновити ваш ключ або перемістити ваші кошти. Це не політичне рішення. Це математичне обмеження.
Під час торгівлі обчислення порогового підпису виконується менш ніж за 200 мілісекунд. Ви підтверджуєте ордер або виведення коштів, і відповідні частки спільно створюють стандартну блокчейн-транзакцію. Шар MPC невидимий — немає жодного додаткового кроку підтвердження, жодної відчутної затримки, жодного слідy он-чейн, що вказував би на розподілене підписання.
Відновлення втраченого пристрою працює без сід-фраз. Решта часток підтверджують вашу особу через протокол відновлення GaiaEx, генерують нову частку для пристрою й скасовують стару. Адреса вашого гаманця залишається незмінною. Кошти не переміщуються. Весь процес триває хвилини, а не тривожні години спроб пригадати, де ви записали 24 слова.


