Мультиподпись и продвинутая безопасность аккаунта
Как работают мультиподпись, regular key и права на уровне аккаунта в XRP Ledger, и когда они стоят дополнительной сложности.
Помимо базовой гигиены, рассмотренной в статье Wallet Security Best Practices, в XRP Ledger есть несколько функций на уровне протокола для аккаунтов, которым нужна более сильная или более гибкая безопасность, чем может обеспечить один приватный ключ.
Мультиподпись
Аккаунт XRP Ledger может назначить список до 32 адресов «подписантов» и кворум подписи (минимальный совокупный вес, необходимый для авторизации транзакции). После включения мультиподписи ни один отдельный ключ не может перемещать средства в одиночку — транзакция должна быть подписана достаточным числом назначенных подписантов, чтобы удовлетворить кворум.
Это стандартная практика для:
- бирж и кастодианов, держащих клиентские средства, где ни один отдельный сотрудник не должен иметь возможности единолично перемещать активы;
- DAO или многосторонних казначейств, где расходование средств должно требовать согласия нескольких заинтересованных сторон;
- личных запасов высокой стоимости, разделённых между ключами, хранящимися в разных физических местах или на разных аппаратных устройствах.
Компромисс — операционная сложность: теперь каждая транзакция требует координации нескольких подписантов, что медленнее и менее удобно, чем подпись одним ключом.
Regular key
Обычно аккаунт контролируется парой ключей, производной от его изначального создания. «Regular key» позволяет владельцу аккаунта авторизовать другую пару ключей для подписи транзакций от имени аккаунта, сохраняя исходный («мастер») ключ доступным в качестве резерва — или полностью отключая мастер-ключ после того, как подтверждена работоспособность regular key.
Это важно для ротации ключей: если подписывающий ключ потенциально скомпрометирован, regular key можно заменить без изменения адреса аккаунта, избегая необходимости уведомлять каждого контрагента о новом адресе.
Отключение мастер-ключа
Аккаунт может навсегда отключить свой исходный мастер-ключ (asfDisableMaster), принуждая все будущие подписи проходить через regular key или список мультиподписи. Это необратимо, если только аккаунт впоследствии не включит его заново через всё ещё активный regular key или список подписантов, — поэтому обычно это делается только после тщательного тестирования замещающего метода подписи.
Права на уровне аккаунта (тикеты и авторизация депозитов)
Связанные, но отдельные функции протокола, о которых стоит знать:
- Авторизация депозитов позволяет аккаунту требовать предварительного одобрения, прежде чем он сможет получать платежи от неизвестных контрагентов, — защита от нежелательного токен-спама и определённых фишинговых схем.
- Тикеты резервируют номер последовательности транзакции для использования позже, что полезно для координации мультиподписных транзакций без коллизий номеров последовательности.
Стоит ли вам использовать что-либо из этого?
Для большинства индивидуальных держателей достаточно стандартных лучших практик безопасности кошелька — аппаратных кошельков, уникальных адресов, проверки destination tag. Мультиподпись и regular key актуальны прежде всего для организаций, кастодианов и держателей балансов институционального масштаба, где дополнительные операционные издержки оправданы снижением риска единой точки отказа. О связанном вопросе самостоятельного хранения против стороннего кастодиального хранения см. Custody Risk and Counterparty Risk.