Безопасность кошелька
Что защищает Blomo Wallet
Blomo Wallet некастодиальный, и это слово чего-то стоит только тогда, когда выдерживает худший день. Страница отвечает на один вопрос, зато до конца: кто может двинуть деньги в кошельке и на каких условиях.
Открыть аккаунтКто может двинуть деньги
Один человек: тот, кто знает пасскод на устройстве, где живёт кошелёк, или тот, у кого есть фраза восстановления. Blomo в этом списке нет.
Это не обещание хорошо себя вести, а отсутствие возможности. Ключ у нас лежит только в зашифрованном виде, а пасскода, который его открывает, нет вовсе. Нет ни внутреннего инструмента, ни экрана в админке, ни процедуры поддержки, которая переводит деньги из Blomo Wallet, — такому инструменту просто нечем работать.
Единственное исключение — co-control, и он существует только если пользователь сам его включил. До этого и привязанная карта тратить из кошелька не может.
Что даст злоумышленнику взлом Blomo
Допустим худшее честно: нашу базу скопировали целиком. В копии лежат зашифрованные ключи — и ничего, чем их открыть.
Чтобы открыть, нужен пасскод, которого в базе нет, и вторая часть, которой там тоже нет: её держит отдельный сервис и отдаёт только вошедшему пользователю, считая попытки. Значит, злоумышленник не может сесть дома и перебирать пасскоды по украденной копии. Каждая попытка обязана вернуться через Blomo, где она видна и замедлена.
В этом весь смысл устройства. Успешно и тихо, в своём темпе, проходит именно офлайн-перебор — и именно его такая схема делает невозможным.
Фраза восстановления — единственная резервная копия
Фраза показывается один раз, при создании кошелька, и записать её нужно именно тогда. Blomo её не видит и копии не хранит.
Это работает в обе стороны, и честно сказать об этом прямо: с фразой потерянный пасскод — неудобство, без фразы потерянный пасскод — потерянный кошелёк, и помочь мы не сможем. Сервис, который умеет восстановить ваш ключ без фразы, — это сервис, который умеет и забрать ваши деньги.
Подпись происходит там, где ключ
Транзакция собирается и подписывается на устройстве. До Blomo доезжает готовая подписанная транзакция, которую мы передаём в сеть.
Ключ никуда не едет. Пасскод никуда не едет. Даже сервер Blomo, целиком захваченный кем-то другим, видит только то, что через мгновение и так покажет любой публичный обозреватель блоков.
Co-control — по желанию и только по вашим правилам
Привязка кошелька к карте Blomo включает co-control: ключ разделяется на две доли, одна у пользователя, другая у Blomo, и подпись требует обеих. По умолчанию это выключено и включается осознанно.
Доля Blomo подписывает не что угодно. Она подписывает в пределах лимита трат, списка разрешённых получателей и стоп-переключателя — все три пользователь задаёт заранее, и все три проверяет signer-сервис, а не наши добрые намерения.
- Модель хранения
- Некастодиальная
- Где создаётся ключ
- На устройстве пользователя
- Шифрование ключа
- Пасскодом пользователя, на его устройстве
- Где происходит подпись
- На устройстве — сервер получает уже подписанную транзакцию
- Подбор пасскода
- Только через Blomo и с ограничением числа попыток
- Если база Blomo утечёт
- Сохранённый ключ без пасскода бесполезен
- Если пасскод потерян
- Только фраза восстановления — Blomo вернуть ключ не может
- Может ли Blomo тратить из кошелька
- Нет, пока пользователь сам не включит co-control
Вопросы
О чём спрашивают чаще всего
Может ли Blomo вывести деньги из Blomo Wallet?
Нет. Ключ хранится только в зашифрованном виде, а пасскод, который его открывает, не хранится вообще — внутреннему инструменту нечем работать. Единственное исключение — co-control, который включает сам пользователь и который подписывает только в пределах заданных им лимита, списка получателей и стоп-переключателя.
Что будет, если базу Blomo украдут?
Вор получит зашифрованные ключи и ничего, чем их открыть. Пасскода в базе нет, а вторая часть, нужная для расшифровки, лежит в отдельном сервисе и выдаётся только вошедшему пользователю, с ограничением числа попыток. Подбирать пришлось бы через Blomo, где это видно и ограничено по скорости, а не тихо по украденной копии.
Что если пасскод потерян?
Кошелёк восстанавливается по фразе, показанной при создании. Без неё ключ потерян, и Blomo его не вернёт — то же свойство, которое не даёт нам забрать ваши деньги, не даёт и отдать их обратно.
Видит ли Blomo приватный ключ хоть в какой-то момент?
Нет. Он создаётся на устройстве, шифруется на устройстве и используется на устройстве. Сервер получает уже подписанные транзакции.
Баланс Blomo защищён так же?
Нет, и это намеренно разные вещи. Баланс Blomo кастодиальный: отправленная туда крипта попадает на кошельки Blomo, и карты по умолчанию тратят с него. Защита аккаунта и карт описана на странице безопасности аккаунта.
Дальше
Читать дальше
Держите свой ключ с первого дня
Создайте Blomo Wallet в приложении, запишите фразу восстановления и сохраните единственную копию, которая имеет значение.