Коротко (TL;DR)
Мультиподпись и схема Шамира постоянно оказываются в одном абзаце под общей подписью «схема 2 из 3». Это разные вещи, и путаница дорого обходится.
- Коротко (TL;DR)
- Что такое схема Шамира
- Что такое мультиподпись
- Главное различие в одной таблице
- Почему момент сборки — это точка отказа
- Что публикуется в блокчейне
- Что ещё нужно хранить при мультиподписи
- Типичные способы всё испортить
- Кому это действительно нужно
- Более простой вариант, если пороговая схема избыточна
- Слабые места этого разбора
- FAQ
Схема Шамира — это про резервную копию. У вас один ключ. Его математически режут на части, и любые K частей из N собирают его обратно. Порог существует только у вас в тумбочке — блокчейн о нём не знает.
Мультиподпись — это про подписание. У вас несколько независимых ключей, каждый создан отдельно. Правило «нужно два из трёх» записано в сам адрес, и его исполнение проверяет сеть.
Отсюда следует главное практическое различие, ради которого стоит прочитать текст. При восстановлении по схеме Шамира части сводятся вместе, и полный секрет в какой-то момент существует целиком на одном устройстве. Это единая точка отказа. В мультиподписи полный набор ключей не оказывается вместе никогда: каждый подписывает у себя, а подписи потом склеиваются.
За это приходится платить. Мультиподпись публикует правило доступа в блокчейне при трате, требует комиссии за любое изменение состава ключей и просто не существует во многих сетях. Схема Шамира работает вне блокчейна, ничего не раскрывает и переносится почти куда угодно.
Кому это нужно: тем, у кого сумма делает потерю одного носителя катастрофой. Кому навредит: тем, у кого сумма невелика, а лишняя сложность станет главной причиной потерять доступ.
Данные актуальны на 28 июля 2026 года.
Что такое схема Шамира
Начнём с той, что проще и распространённее.
Разделение секрета по Шамиру — математический приём. Секрет (в нашем случае то, из чего выводится фраза восстановления) превращают в многочлен, а части — это точки на его графике. Чтобы восстановить многочлен, нужно минимальное число точек; меньшее число не сужает круг вариантов вообще никак.
Практически это выглядит так: вы выбираете, на сколько частей резать и сколько нужно для сборки. Разделение 2 из 3 создаёт три части, любые две восстанавливают ключ. Каждая отдельная часть не раскрывает о секрете ничего.
Именно эта математика заложена в стандарт SLIP-39, который используют в аппаратных кошельках. По официальной спецификации схема применяется отдельно к каждому байту секрета, а вычисления идут в конечном поле — том же, на котором построен шифр AES.
Как это выглядит на устройстве
Разберём по официальному руководству Trezor, где стандарт реализован под названием Multi-share Backup.
- Число частей задаётся в диапазоне от 1 до 16.
- Порог вы выбираете сами: 2 из 3, 3 из 5, 5 из 8.
- Каждая часть — 20 слов. Спецификация предусматривает и части по 33 слова для более длинного секрета. Словарь при этом другой, не тот, что у привычной фразы из 12 или 24 слов.
- В самих словах зашита служебная информация: идентификатор набора, индексы и пороги групп и участников, контрольная сумма. Третье и четвёртое слово, например, кодируют данные о группах и групповом пороге.
Что это даёт: при схеме 3 из 5 можно потерять две части и не потерять кошелёк. И одновременно — если две части попадут в чужие руки, кошелёк останется цел, потому что до порога не хватает одной.
Что такое мультиподпись
Здесь другой уровень.
В англоязычных источниках и в интерфейсах бирж эту схему называют словом multisig, от multi-signature — «несколько подписей». В мультиподписном кошельке несколько приватных ключей, каждый создан независимо от остальных. При настройке задаётся порог: сколько подписей нужно для траты. Подписи можно ставить в разное время и в разных местах — ключи физически не встречаются. Собранные подписи склеиваются в одну транзакцию.
Ключевое отличие в том, где живёт правило. При создании кошелька требование порога встраивается в сам адрес. Как только на такой адрес пришли деньги, они защищены правилом, записанным в блокчейн. Изменить состав ключей на месте нельзя: единственный способ — перевести средства на новый адрес, построенный по новому правилу.
Это одновременно сила и слабость. Сила: правило неизменяемо и проверяется сетью, а не вашей дисциплиной. Слабость: любое изменение — это транзакция с комиссией, и чем больше кворум, тем она дороже.
Главное различие в одной таблице
| Схема Шамира | Мультиподпись | |
|---|---|---|
| Что это по сути | Метод резервного копирования | Модель подписания |
| Сколько ключей | Один, разрезанный на части | Несколько независимых |
| Кто следит за порогом | Никто, это ваша организация хранения | Блокчейн |
| Существует ли полный ключ целиком | Да, в момент сборки | Нет, никогда |
| Видно ли схему посторонним | Нет | Да, при трате правило публикуется |
| Влияние на комиссии | Нет | Есть, особенно при смене состава |
| Работает в других сетях | Да, на уровне ключа | Только там, где сеть это поддерживает |
Разберём две строки, которые решают всё.
Почему момент сборки — это точка отказа
У схемы Шамира есть свойство, которое обычно проговаривают вскользь: чтобы потратить деньги, части нужно свести вместе и восстановить полный секрет на одном устройстве. В этот момент весь ключ существует целиком в одном месте.
Дальше вопрос простой: что это за устройство и что на нём происходит. Если оно скомпрометировано, схема из пяти частей, разложенных по пяти городам, не значит ничего — все пять сойдутся в одной точке, и именно её атакующему и надо контролировать.
Мультиподпись эту проблему обходит по конструкции. Каждый ключ подписывает у себя, и полный набор не оказывается вместе ни в один момент времени. Именно поэтому специалисты по безопасности часто рекомендуют мультиподпись, а не схему Шамира, для действительно крупных сумм.
Не путайте это со схемой Шамира в третьем варианте — MPC. Там доли тоже распределены, но их не режут из приватного ключа и не собирают в него: участники совместно вычисляют одну подпись прямо из порогового числа долей. Ключ как целое не существует нигде и никогда. Практически применимым для криптовалют MPC стал не сразу — первые пороговые протоколы подписи для распространённого в блокчейнах алгоритма ECDSA опубликованы в 2018 году.
Что публикуется в блокчейне
Обратная сторона мультиподписи, о которой почти не пишут в русскоязычных материалах.
Когда вы тратите деньги с мультиподписного адреса, политика доступа для этого адреса навсегда публикуется в блокчейне. Наблюдатель видит, каким кворумом были защищены средства: сколько ключей, какой порог. Оставшиеся деньги можно перевести на новый адрес, но факт, что прошлая схема защиты раскрыта, отменить нельзя.
Схема Шамира здесь выигрывает вчистую: разделение и сборка ключа происходят приватно, и о том, что вы вообще используете пороговую схему, знают только участники. Транзакции при этом выглядят как обычные, комиссии не растут.
Из этого же следует и разница в универсальности. Пороговое правило мультиподписи живёт на уровне конкретного блокчейна, и многие сети полноценной мультиподписи просто не поддерживают. Схема Шамира работает на уровне ключа, а формат ключа у большинства криптовалют общий — поэтому её можно применить почти где угодно.
Что ещё нужно хранить при мультиподписи
Самая недооценённая ловушка, из-за которой люди теряют доступ при полностью сохранных ключах.
Для восстановления мультиподписного кошелька нужны три вещи, а не одна:
- Приватные ключи (или фразы восстановления к ним) — хотя бы в количестве порога.
- Расширенные публичные ключи всех участников. Без полного набора восстановление невозможно.
- Конфигурация кошелька — точные параметры, по которым из этих ключей выводятся адреса.
Отсутствие любого из трёх компонентов делает восстановление невозможным, даже если часть приватных ключей у вас на руках. Логика прямая: адрес порождается из набора публичных ключей и правила порога, поэтому без описания кошелька приватные ключи сами по себе адрес не воссоздают.
Практический вывод: резервная копия мультиподписного кошелька — это не только слова на металле. Это ещё и файл с описанием кошелька, который надо хранить с той же серьёзностью и в стольких же экземплярах.
Типичные способы всё испортить
Соберём то, что чаще всего убивает пороговые схемы на практике.
Сборка на заражённом устройстве. Относится к схеме Шамира. Части хранились раздельно и безупречно, а сошлись на ноутбуке, где стоял вредонос.
Хранение частей рядом. Три конверта в одном сейфе — это не схема 2 из 3, это обычная фраза с лишними шагами. Порог имеет смысл только при реальном географическом и организационном разнесении.
Потеря описания кошелька. Относится к мультиподписи. Ключи целы, доступа нет.
Слишком высокий порог. Схема 4 из 5 звучит надёжно, но при потере двух частей вы уже вне игры. Порог защищает от кражи и одновременно повышает шанс потерять доступ самому — это качели, а не шкала «чем больше, тем лучше».
Проверка «потом». Схему, которую ни разу не восстанавливали в тестовом режиме, считать работающей нельзя. Единственный способ узнать, что копия читается, — прочитать её.
Сложность ради сложности. Это главный риск для частного владельца. Каждый дополнительный элемент конструкции — ещё одно место, где что-то пойдёт не так. Для суммы, которую не жалко, схема из пяти частей и трёх устройств почти наверняка навредит больше, чем защитит.
Кому это действительно нужно
Разложим по типу владельца.
Порог обязателен, если вы организация, фонд или держатель суммы, потеря которой меняет жизнь. Для таких случаев конструкция с единой точкой отказа считается неприемлемой в принципе: любая структура, где утрата одного элемента ведёт к необратимой потере, слишком опасна.
Порог полезен, если у вас есть сумма, ради которой не жалко потратить вечер на настройку, и вы уже уверенно обращаетесь с обычным кошельком. Схема Шамира здесь — самый низкий порог входа: если вы умеете пользоваться устройством, освоить многочастевую копию несложно.
Порог скорее навредит, если у вас первый кошелёк, небольшая сумма и нет привычки к дисциплине хранения. Сначала имеет смысл довести до автоматизма базовое: холодное хранение, две копии фразы в разных местах, проверка читаемости.
Что выбрать, если решили
Грубое, но рабочее правило.
- Главная задача — не потерять доступ (пожар, потеря, забывчивость): схема Шамира. Она решает именно это и не трогает то, как вы тратите.
- Главная задача — чтобы никто не смог украсть в одиночку, включая вас в состоянии принуждения или партнёра по бизнесу: мультиподпись. Она меняет саму механику траты.
- Нужны обе задачи и сумма это оправдывает: мультиподпись, где резервные копии отдельных ключей сделаны по схеме Шамира. Это не взаимоисключающие вещи.
Устройства, кстати, поддерживают их по-разному. Стандарт SLIP-39 из коробки реализован в линейке Trezor, а у Ledger встроенной поддержки этого стандарта нет (проверено 28 июля 2026 года) — производитель предлагает собственный механизм с разделением копии на три доли между тремя компаниями, и это не SLIP-39. Мультиподпись же зависит не столько от устройства, сколько от программы-координатора, которая соберёт кошелёк из нескольких устройств.
Более простой вариант, если пороговая схема избыточна
Есть промежуточная мера — парольная фраза поверх обычной резервной копии. Она не делит секрет и не меняет модель подписания, зато добавляет фактор, который не хранится вместе с записанными словами: нашедший вашу фразу без неё получает пустой кошелёк.
Важно понимать её место: это упрощение, а не замена. Единую точку отказа парольная фраза не устраняет — она её просто раздваивает, и забытая фраза убивает доступ так же надёжно, как потерянные слова.
Слабые места этого разбора
Мы не разворачивали схемы на реальных деньгах. Механика описана по спецификации стандарта, официальным руководствам производителя и профильным разборам. Инструкции по настройке конкретного координатора мультиподписи здесь нет намеренно: она зависит от связки программ и быстро устаревает.
Числовые параметры относятся к конкретной реализации. Диапазон от 1 до 16 частей и длина части в 20 слов взяты из документации Trezor и спецификации SLIP-39; другие реализации схемы Шамира могут отличаться.
Вывод про Ledger — по состоянию на дату проверки. Мы утверждаем только то, что встроенной поддержки стандарта SLIP-39 в устройствах нет; о планах производителя мы ничего не знаем.
Оценки «кому нужно» и «кому навредит» — наше рассуждение, а не цитата. Источник говорит буквально про организации и компании; распространение этого вывода на частных держателей крупных сумм и обратный вывод для мелких — наша экстраполяция, исходящая из того, что сложность сама по себе является источником отказа.
Что устареет первым: параметры конкретных реализаций и список устройств с поддержкой стандарта. Математика схемы Шамира и логика мультиподписи не меняются.
FAQ
Схема Шамира и мультиподпись — это одно и то же? Нет. Схема Шамира делит один ключ на части и относится к резервному копированию. Мультиподпись использует несколько независимых ключей и относится к подписанию транзакций. Запись «2 из 3» в этих двух случаях означает разное.
Что произойдёт, если кто-то найдёт одну часть? Ничего. Ниже порога части не раскрывают о секрете ничего — это математическое свойство, а не организационная мера. При схеме 2 из 3 одна найденная часть бесполезна, при 3 из 5 бесполезны и две.
Можно ли восстановить кошелёк, если есть все приватные ключи мультиподписи, но потеряно описание кошелька? Нет. Нужны ещё расширенные публичные ключи всех участников и точная конфигурация: адрес выводится из набора ключей и правила порога. Поэтому описание кошелька — такая же часть резервной копии, как и сами слова.
Какой порог выбрать? Зависит от того, чего вы боитесь больше. Низкий порог (2 из 5) защищает от потери, но облегчает кражу. Высокий (4 из 5) — наоборот. Для частного владельца обычно разумна середина вроде 2 из 3 при действительно раздельном хранении.
Мультиподпись работает на любой монете? Нет. Пороговое правило исполняется конкретным блокчейном, и во многих сетях полноценной мультиподписи нет вовсе. Схема Шамира в этом смысле универсальнее: она работает на уровне ключа, а формат ключа у большинства сетей общий.
Что такое MPC и чем он отличается от разделения секрета? При MPC доли тоже распределены между участниками, но их не режут из приватного ключа и не собирают обратно. Участники совместно вычисляют одну подпись прямо из долей, поэтому полный ключ не существует ни в один момент. Это отдельная модель, а не разновидность схемы Шамира.
Можно ли комбинировать мультиподпись и схему Шамира? Да, и для крупных сумм это осмысленно: мультиподпись задаёт правило траты, а резервная копия каждого отдельного ключа делается по схеме Шамира. Механизмы работают на разных уровнях и не конфликтуют.
Стоит ли переходить на пороговую схему прямо сейчас? Если базовое хранение у вас ещё не отлажено — нет. Сложность окупается только тогда, когда стоимость потери превышает стоимость ошибки в настройке. Начинать разумнее с проверенных двух копий фразы в разных местах.





