Мультипідпис проти Shamir Backup: чому «два з трьох» — це два різні захисти

16 хв. читання
BINANCE · СПОТ І ДЕРИВАТИВИ
Крипта з нуля
Комісія 0,1%, торги 24/7, старт з $10
Відкрити рахунок

Коротко (TL;DR)

Мультипідпис і схема Шаміра постійно опиняються в одному абзаці під спільним підписом «схема 2 з 3». Це різні речі, і плутанина дорого коштує.

Схема Шаміра — це про резервну копію. У вас один ключ. Його математично ріжуть на частини, і будь-які K частин із N збирають його назад. Поріг існує лише у вас у шухляді — блокчейн про нього не знає.

Мультипідпис — це про підписання. У вас кілька незалежних ключів, кожен створено окремо. Правило «потрібно два з трьох» записане в сам адресу, і його виконання перевіряє мережа.

Звідси випливає головна практична відмінність, заради якої варто прочитати текст. Під час відновлення за схемою Шаміра частини зводяться разом, і повний секрет у якийсь момент існує цілком на одному пристрої. Це єдина точка відмови. У мультипідписі повний набір ключів не опиняється разом ніколи: кожен підписує в себе, а підписи потім склеюються.

BINANCEДосі дивишся збоку?Ринок працює без вихідних. Рахунок на Binance відкривається за 2 хвилини.Почати зараз

За це доводиться платити. Мультипідпис публікує правило доступу в блокчейні під час витрати, потребує комісії за будь-яку зміну складу ключів і просто не існує в багатьох мережах. Схема Шаміра працює поза блокчейном, нічого не розкриває й переноситься майже куди завгодно.

Кому це потрібно: тим, у кого сума робить втрату одного носія катастрофою. Кому зашкодить: тим, у кого сума невелика, а зайва складність стане головною причиною втратити доступ.

Дані актуальні на 28 липня 2026 року.

Що таке схема Шаміра

Почнімо з тієї, що простіша й поширеніша.

Поділ секрету за Шаміром — математичний прийом. Секрет (у нашому випадку те, з чого виводиться фраза відновлення) перетворюють на многочлен, а частини — це точки на його графіку. Щоб відновити многочлен, потрібна мінімальна кількість точок; менша кількість не звужує коло варіантів узагалі ніяк.

Практично це має такий вигляд: ви обираєте, на скільки частин різати і скільки потрібно для збирання. Поділ 2 з 3 створює три частини, будь-які дві відновлюють ключ. Кожна окрема частина не розкриває про секрет нічого.

Саме цю математику закладено в стандарт SLIP-39, який використовують в апаратних гаманцях. За офіційною специфікацією схема застосовується окремо до кожного байта секрету, а обчислення йдуть у скінченному полі — тому самому, на якому побудовано шифр AES.

BINANCE SIMPLE EARNЗмусь крипту працюватиВідсотки на USDT і BTC без блокування — гроші лишаються під рукою.Розмістити

Як це має вигляд на пристрої

Розберімо за офіційним керівництвом Trezor, де стандарт реалізовано під назвою Multi-share Backup.

  • Кількість частин задається в діапазоні від 1 до 16.
  • Поріг ви обираєте самі: 2 з 3, 3 з 5, 5 з 8.
  • Кожна частина — 20 слів. Специфікація передбачає й частини по 33 слова для довшого секрету. Словник при цьому інший, не той, що у звичної фрази з 12 або 24 слів.
  • У самих словах зашито службову інформацію: ідентифікатор набору, індекси й пороги груп та учасників, контрольна сума. Третє й четверте слово, наприклад, кодують дані про групи й груповий поріг.

Що це дає: за схеми 3 з 5 можна втратити дві частини й не втратити гаманець. І водночас — якщо дві частини потраплять до чужих рук, гаманець лишиться цілим, бо до порога бракує однієї.

Що таке мультипідпис

Тут інший рівень.

В англомовних джерелах і в інтерфейсах бірж цю схему називають словом multisig, від multi-signature — «кілька підписів». У мультипідписному гаманці кілька приватних ключів, кожен створено незалежно від решти. Під час налаштування задається поріг: скільки підписів потрібно для витрати. Підписи можна ставити в різний час і в різних місцях — ключі фізично не зустрічаються. Зібрані підписи склеюються в одну транзакцію.

Ключова відмінність у тому, де живе правило. Під час створення гаманця вимога порога вбудовується в саму адресу. Щойно на таку адресу надійшли гроші, вони захищені правилом, записаним у блокчейн. Змінити склад ключів на місці не можна: єдиний спосіб — перевести кошти на нову адресу, побудовану за новим правилом.

Це водночас сила і слабкість. Сила: правило незмінне й перевіряється мережею, а не вашою дисципліною. Слабкість: будь-яка зміна — це транзакція з комісією, і що більший кворум, то вона дорожча.

Головна відмінність в одній таблиці

Схема ШаміраМультипідпис
Що це по сутіМетод резервного копіюванняМодель підписання
Скільки ключівОдин, розрізаний на частиниКілька незалежних
Хто стежить за порогомНіхто, це ваша організація зберіганняБлокчейн
Чи існує повний ключ цілкомТак, у момент збиранняНі, ніколи
Чи видно схему стороннімНіТак, під час витрати правило публікується
Вплив на комісіїНемаєЄ, особливо при зміні складу
Працює в інших мережахТак, на рівні ключаЛише там, де мережа це підтримує

Розберімо два рядки, які вирішують усе.

Чому момент збирання — це точка відмови

У схеми Шаміра є властивість, яку зазвичай проговорюють побіжно: щоб витратити гроші, частини потрібно звести разом і відновити повний секрет на одному пристрої. У цей момент увесь ключ існує цілком в одному місці.

Далі питання просте: що це за пристрій і що на ньому відбувається. Якщо його скомпрометовано, схема з п’яти частин, розкладених по п’яти містах, не означає нічого — усі п’ять зійдуться в одній точці, і саме її нападнику й треба контролювати.

Мультипідпис цю проблему обходить за конструкцією. Кожен ключ підписує в себе, і повний набір не опиняється разом у жоден момент часу. Саме тому фахівці з безпеки часто рекомендують мультипідпис, а не схему Шаміра, для справді великих сум.

Не плутайте це зі схемою Шаміра в третьому варіанті — MPC. Там частки теж розподілені, але їх не ріжуть із приватного ключа й не збирають у нього: учасники спільно обчислюють один підпис прямо з порогової кількості часток. Ключ як ціле не існує ніде й ніколи. Практично застосовним для криптовалют MPC став не одразу — перші порогові протоколи підпису для поширеного в блокчейнах алгоритму ECDSA опубліковано у 2018 році.

Що публікується в блокчейні

Зворотний бік мультипідпису, про який майже не пишуть в україномовних матеріалах.

Коли ви витрачаєте гроші з мультипідписної адреси, політика доступу для цієї адреси назавжди публікується в блокчейні. Спостерігач бачить, яким кворумом були захищені кошти: скільки ключів, який поріг. Решту грошей можна перевести на нову адресу, але факт, що минулу схему захисту розкрито, скасувати не можна.

Схема Шаміра тут виграє вчисту: поділ і збирання ключа відбуваються приватно, і про те, що ви взагалі використовуєте порогову схему, знають лише учасники. Транзакції при цьому мають вигляд звичайних, комісії не зростають.

Із цього ж випливає й різниця в універсальності. Порогове правило мультипідпису живе на рівні конкретного блокчейна, і багато мереж повноцінного мультипідпису просто не підтримують. Схема Шаміра працює на рівні ключа, а формат ключа в більшості криптовалют спільний — тому її можна застосувати майже де завгодно.

Що ще потрібно зберігати при мультипідписі

Найнедооціненіша пастка, через яку люди втрачають доступ при цілком збережених ключах.

Для відновлення мультипідписного гаманця потрібні три речі, а не одна:

  1. Приватні ключі (або фрази відновлення до них) — хоча б у кількості порога.
  2. Розширені публічні ключі всіх учасників. Без повного набору відновлення неможливе.
  3. Конфігурація гаманця — точні параметри, за якими з цих ключів виводяться адреси.

Відсутність будь-якого з трьох компонентів робить відновлення неможливим, навіть якщо частина приватних ключів у вас на руках. Логіка пряма: адреса породжується з набору публічних ключів і правила порога, тому без опису гаманця приватні ключі самі собою адресу не відтворюють.

Практичний висновок: резервна копія мультипідписного гаманця — це не лише слова на металі. Це ще й файл з описом гаманця, який треба зберігати з тією самою серйозністю і в такій самій кількості примірників.

Типові способи все зіпсувати

Зберімо те, що найчастіше вбиває порогові схеми на практиці.

Збирання на зараженому пристрої. Стосується схеми Шаміра. Частини зберігалися окремо й бездоганно, а зійшлися на ноутбуці, де стояв шкідник.

Зберігання частин поруч. Три конверти в одному сейфі — це не схема 2 з 3, це звичайна фраза із зайвими кроками. Поріг має сенс лише за реального географічного й організаційного рознесення.

Втрата опису гаманця. Стосується мультипідпису. Ключі цілі, доступу немає.

Задовгий поріг. Схема 4 з 5 звучить надійно, але при втраті двох частин ви вже поза грою. Поріг захищає від крадіжки й водночас підвищує шанс втратити доступ самому — це гойдалки, а не шкала «що більше, то краще».

Перевірка «потім». Схему, яку жодного разу не відновлювали в тестовому режимі, вважати робочою не можна. Єдиний спосіб дізнатися, що копія читається, — прочитати її.

Складність заради складності. Це головний ризик для приватного власника. Кожен додатковий елемент конструкції — ще одне місце, де щось піде не так. Для суми, якої не шкода, схема з п’яти частин і трьох пристроїв майже напевно зашкодить більше, ніж захистить.

Кому це справді потрібно

Розкладімо за типом власника.

Поріг обов’язковий, якщо ви організація, фонд або власник суми, втрата якої змінює життя. Для таких випадків конструкція з єдиною точкою відмови вважається неприйнятною в принципі: будь-яка структура, де втрата одного елемента веде до незворотної втрати, надто небезпечна.

Поріг корисний, якщо у вас є сума, заради якої не шкода витратити вечір на налаштування, і ви вже впевнено поводитеся зі звичайним гаманцем. Схема Шаміра тут — найнижчий поріг входу: якщо ви вмієте користуватися пристроєм, опанувати багаточастинну копію нескладно.

Поріг радше зашкодить, якщо у вас перший гаманець, невелика сума й немає звички до дисципліни зберігання. Спершу має сенс довести до автоматизму базове: холодне зберігання, дві копії фрази в різних місцях, перевірка читабельності.

Що обрати, якщо вирішили

Груба, але робоча настанова.

  • Головне завдання — не втратити доступ (пожежа, втрата, забудькуватість): схема Шаміра. Вона розв’язує саме це і не чіпає того, як ви витрачаєте.
  • Головне завдання — щоб ніхто не зміг украсти наодинці, зокрема ви в стані примусу або партнер по бізнесу: мультипідпис. Він змінює саму механіку витрати.
  • Потрібні обидва завдання і сума це виправдовує: мультипідпис, де резервні копії окремих ключів зроблено за схемою Шаміра. Це не взаємовиключні речі.

Пристрої, до речі, підтримують їх по-різному. Стандарт SLIP-39 із коробки реалізовано в лінійці Trezor, а в Ledger вбудованої підтримки цього стандарту немає (перевірено 28 липня 2026 року) — виробник пропонує власний механізм із поділом копії на три частки між трьома компаніями, і це не SLIP-39. Мультипідпис же залежить не так від пристрою, як від програми-координатора, яка збере гаманець із кількох пристроїв.

Простіший варіант, якщо порогова схема надмірна

Є проміжний захід — парольна фраза поверх звичайної резервної копії. Вона не ділить секрет і не змінює модель підписання, зате додає фактор, який не зберігається разом із записаними словами: той, хто знайде вашу фразу, без неї отримає порожній гаманець.

Важливо розуміти її місце: це спрощення, а не заміна. Єдину точку відмови парольна фраза не усуває — вона її просто роздвоює, і забута фраза вбиває доступ так само надійно, як загублені слова.

Слабкі місця цього розбору

Ми не розгортали схеми на реальних грошах. Механіку описано за специфікацією стандарту, офіційними керівництвами виробника й профільними розборами. Інструкції з налаштування конкретного координатора мультипідпису тут немає навмисно: вона залежить від зв’язки програм і швидко застаріває.

Числові параметри стосуються конкретної реалізації. Діапазон від 1 до 16 частин і довжина частини у 20 слів узяті з документації Trezor і специфікації SLIP-39; інші реалізації схеми Шаміра можуть відрізнятися.

Висновок про Ledger — станом на дату перевірки. Ми стверджуємо лише те, що вбудованої підтримки стандарту SLIP-39 у пристроях немає; про плани виробника ми нічого не знаємо.

Оцінки «кому потрібно» і «кому зашкодить» — наше міркування, а не цитата. Джерело говорить буквально про організації та компанії; поширення цього висновку на приватних власників великих сум і зворотний висновок для дрібних — наша екстраполяція, що виходить із того, що складність сама собою є джерелом відмови.

Що застаріє першим: параметри конкретних реалізацій і список пристроїв із підтримкою стандарту. Математика схеми Шаміра й логіка мультипідпису не змінюються.

FAQ

Схема Шаміра й мультипідпис — це одне й те саме? Ні. Схема Шаміра ділить один ключ на частини й стосується резервного копіювання. Мультипідпис використовує кілька незалежних ключів і стосується підписання транзакцій. Запис «2 з 3» у цих двох випадках означає різне.

Що станеться, якщо хтось знайде одну частину? Нічого. Нижче порога частини не розкривають про секрет нічого — це математична властивість, а не організаційний захід. За схеми 2 з 3 одна знайдена частина марна, за 3 з 5 марні й дві.

Чи можна відновити гаманець, якщо є всі приватні ключі мультипідпису, але втрачено опис гаманця? Ні. Потрібні ще розширені публічні ключі всіх учасників і точна конфігурація: адреса виводиться з набору ключів і правила порога. Тому опис гаманця — така сама частина резервної копії, як і самі слова.

Який поріг обрати? Залежить від того, чого ви боїтеся більше. Низький поріг (2 з 5) захищає від втрати, але полегшує крадіжку. Високий (4 з 5) — навпаки. Для приватного власника зазвичай розумна середина на кшталт 2 з 3 за справді роздільного зберігання.

Мультипідпис працює на будь-якій монеті? Ні. Порогове правило виконується конкретним блокчейном, і в багатьох мережах повноцінного мультипідпису немає взагалі. Схема Шаміра в цьому сенсі універсальніша: вона працює на рівні ключа, а формат ключа в більшості мереж спільний.

Що таке MPC і чим він відрізняється від поділу секрету? За MPC частки теж розподілені між учасниками, але їх не ріжуть із приватного ключа й не збирають назад. Учасники спільно обчислюють один підпис прямо з часток, тому повний ключ не існує в жоден момент. Це окрема модель, а не різновид схеми Шаміра.

Чи можна поєднувати мультипідпис і схему Шаміра? Так, і для великих сум це осмислено: мультипідпис задає правило витрати, а резервна копія кожного окремого ключа робиться за схемою Шаміра. Механізми працюють на різних рівнях і не конфліктують.

Чи варто переходити на порогову схему просто зараз? Якщо базове зберігання у вас ще не налагоджено — ні. Складність окупається лише тоді, коли вартість втрати перевищує вартість помилки в налаштуванні. Починати розумніше з перевірених двох копій фрази в різних місцях.

BINANCE · СПОТ І ДЕРИВАТИВИ
Крипта з нуля
Комісія 0,1%, торги 24/7, старт з $10
Відкрити рахунок
Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.