Холодное хранение TON: стратегии и инструменты 2026
Как хранить TON долгосрочно — Ledger, air-gapped кошельки, металлические бэкапы seed, multi-sig. Реальные сетапы для разных уровней суммы и угроз.
- Автор
- TON Adoption Team · исследовательская группа проекта
- Опубликовано
Содержание22разделов
- Что такое холодное хранение в контексте TON
- Уровни защиты по сумме
- Стратегия 1: Ledger + стальной бэкап (массовый стандарт)
- Стратегия 2: air-gapped телефон
- Стратегия 3: multi-sig
- Бэкап seed-фразы: как делать правильно
- Что НЕ делать
- Что делать
- Shamir Secret Sharing
- Operational security: что не упустить
- Получение публичного адреса
- Отправка с холодного кошелька
- Регулярная проверка устройства
- Восстановление по seed
- Реальный сетап на разных уровнях
- Уровень 1: $1000 в TON
- Уровень 2: $20 000 в TON
- Уровень 3: $200 000 в TON
- Уровень 4: команда / DAO
- Чего не нужно делать
- Что в итоге
- Источники
Холодное хранение — стратегия, при которой приватные ключи никогда не подключены к интернету в момент подписания. Для TON это критично, когда суммы выходят за пределы «не жалко». В этом гайде — практические сетапы для разных уровней суммы и моделей угроз, без теории и маркетинга.
Что такое холодное хранение в контексте TON
Базовое определение: ключ генерируется и хранится на устройстве, которое физически не подключено к интернету. Подпись транзакции происходит на устройстве; в онлайн-кошелёк (Tonkeeper, MyTonWallet) приходит уже готовая подписанная транзакция, которая публикуется в сеть.
В TON холодное хранение реализуется через:
- Аппаратные кошельки (Ledger Nano S Plus, Nano X, Stax) — основной массовый вариант.
- Air-gapped телефон — старый смартфон без SIM и Wi-Fi, на котором стоит Tonkeeper или MyTonWallet и который выходит онлайн только при необходимости.
- Multi-sig контракты — защита через распределение прав, см. Multi-sig в TON.
- Бумажные / стальные seed-бэкапы — не самостоятельный кошелёк, а способ резервирования любого из трёх предыдущих вариантов.
Уровни защиты по сумме
| Сумма в TON-эквиваленте | Минимальный сетап | Целевой сетап |
|---|---|---|
| < $500 | Wallet в Telegram | Tonkeeper с биометрией |
| $500–5000 | Tonkeeper / MyTonWallet | Тот же + бумажный бэкап seed |
| $5000–50 000 | Tonkeeper + Ledger | Ledger + стальной seed-бэкап |
| $50 000–500 000 | Ledger + стальной бэкап в двух местах | Multi-sig 2-of-3 на Ledger-ах |
| > $500 000 | Multi-sig 2-of-3 минимум | Multi-sig 3-of-5 распределённый географически |
Это ориентир, не догма. Если параноидально настроен — можно делать строже на любом уровне.
Стратегия 1: Ledger + стальной бэкап (массовый стандарт)
Это «золотой стандарт» индивидуального хранения для $5k–500k. Логика:
- Ledger Nano S Plus или X — генерирует и хранит ключи в защищённом чипе.
- Tonkeeper / MyTonWallet — интерфейс для просмотра баланса и инициации транзакций.
- Стальная пластина (Cryptosteel Capsule, Billfodl) — единственный физический бэкап seed-фразы устройства.
Конкретная процедура:
- Купи Ledger напрямую с ledger.com.
- Распакуй, проверь упаковку (на 2026 году пломбы в виде наклеек — посмотри их фото на сайте Ledger перед покупкой).
- Включи устройство, выбери «Set up new device» (никогда не Restore от чужой фразы).
- Запиши 24 слова на стальную пластину сразу, не на бумагу.
- Установи TON-приложение в Ledger Live.
- Подключи к Tonkeeper или MyTonWallet.
- Сделай тестовый перевод $10 в обе стороны.
- Только после этого переводи основные средства.
Стратегия 2: air-gapped телефон
Альтернатива Ledger — старый смартфон, который физически отключён от интернета и используется только для подписи. Преимущество — не нужно покупать дополнительное устройство, недостаток — больше точек отказа и меньше «защиты от себя».
Сетап:
- Старый смартфон (Android или iOS, не используется для повседневных задач).
- Сделай factory reset, не входи ни в какие аккаунты.
- Включи режим полёта, отключи Wi-Fi и Bluetooth.
- Установи Tonkeeper или MyTonWallet через APK или App Store, на отдельный Apple ID без iCloud.
- Создай кошелёк, запиши seed на сталь.
- Включай Wi-Fi только когда нужно подписать транзакцию или проверить баланс.
Это менее надёжно чем Ledger, потому что у телефона есть атакующая поверхность операционной системы. Но дешевле и работает в сценариях, где не доверяешь импорту/доставке Ledger.
Стратегия 3: multi-sig
Распределяет риск через требование подписей k из n ключей. На TON multi-sig реализован через смарт-контракт multisig-contract-v2 от TON Core team, прошёл аудиты Zellic и Trail of Bits в 2024 году.
Типовые конфигурации для частного пользователя:
- 2-of-3 — три ключа, для подписи нужны два. Один теряешь — деньги доступны. Один скомпрометирован — деньги в безопасности.
- 3-of-5 — для крупных сумм или команды. Больше отказоустойчивости и гранулярности доступа.
Каждый ключ может быть отдельным Ledger-ом. Идеально — географически распределённым: один дома, один в банковской ячейке, один у доверенного юриста.
Подробно — Multi-sig в TON: безопасность для команд.
Бэкап seed-фразы: как делать правильно
Что НЕ делать
- Не фотографировать seed на телефон. Облако синхронизирует фото за секунды.
- Не сохранять в менеджер паролей. Менеджер — это онлайн-сервис с тем же набором рисков, что биржа.
- Не отправлять себе в Telegram Saved Messages. Это худший вариант — Telegram облачный, аккаунт могут увести.
- Не печатать на принтере в офисе. У сетевых принтеров есть кэш с историей печати.
- Не записывать в один блокнот с пин-кодами от карт. Найдут блокнот — найдут всё.
Что делать
- Стальная пластина — Cryptosteel Capsule, Billfodl, Hodlr Disk. Цена $50–150, выдерживает пожар, воду, удары.
- Две или три копии в разных местах — дом + банковская ячейка + у родственника / юриста.
- Test recovery раз в год — взять одну из копий, восстановить в новом устройстве, убедиться что работает, потом стереть. Это критично — слишком часто люди обнаруживают неточность в записи seed уже когда нужно реально восстанавливаться.
Shamir Secret Sharing
Ledger Nano X и Stax поддерживают Shamir backup — разделение seed на 5 частей, для восстановления нужно собрать любые 3. Преимущества:
- ни одна часть сама по себе не выдаёт seed;
- потеря одной или двух частей не критична;
- можно распределить части по разным людям без раскрытия.
Минус — выше сложность, большая вероятность ошибки при восстановлении. Имеет смысл от $50k или для команд.
Operational security: что не упустить
Получение публичного адреса
Холодный кошелёк должен только получать, пополнения не требуют подписи. Его адрес можно раздавать свободно — публичный адрес публичен по дизайну.
Проверка: каждый раз когда копируешь адрес из Ledger через Tonkeeper, сверяй последние 4 символа на самом устройстве. Известны атаки через подмену clipboard.
Отправка с холодного кошелька
Каждый исходящий перевод требует физического подтверждения на устройстве. Вижуально проверь:
- адрес получателя (последние 4 символа);
- сумму;
- комиссию.
Если на экране Ledger не то что в кошельке — не подписывай.
Регулярная проверка устройства
Раз в 3–6 месяцев:
- Включи Ledger, разблокируй пином (не должен быть забыт).
- Открой Tonkeeper или MyTonWallet, подключи Ledger, увидь актуальный баланс.
- Убедись что прошивка не требует обновления.
Не нужен тестовый перевод каждый раз. Достаточно убедиться, что устройство и сетап работают.
Восстановление по seed
Раз в год — fully restore drill. Возьми одну из копий seed, восстанови на чистом Ledger или в чистом MyTonWallet (на отдельном устройстве!), проверь что адрес совпадает. Это единственный способ убедиться, что seed-фраза записана корректно.
Подробно про процесс — Как восстановить TON-кошелёк по seed-фразе.
Реальный сетап на разных уровнях
Уровень 1: $1000 в TON
- Tonkeeper на основном телефоне.
- Seed на бумаге в личных вещах.
- Биометрия + пин на разблокировку.
- Этого достаточно. Ledger избыточен.
Уровень 2: $20 000 в TON
- Tonkeeper для DeFi и переводов на основном телефоне (горячий, $500–1000).
- Ledger Nano S Plus для основной суммы, подключён к MyTonWallet на ноутбуке.
- Seed Ledger на стальной пластине, две копии в разных местах.
Уровень 3: $200 000 в TON
- Multi-sig 2-of-3 на Ledger-ах.
- Один Ledger дома, один в банковской ячейке, один у доверенного партнёра.
- Каждый seed на стальной пластине.
- Просмотр баланса — через любой watch-only режим Tonkeeper.
Уровень 4: команда / DAO
- Multi-sig 3-of-5.
- Каждый член команды — Ledger.
- Подписания — через специализированный multi-sig интерфейс.
- Логирование всех операций в внутренней системе.
Чего не нужно делать
- Не доверять «безопасным» сервисам, обещающим хранение «как Ledger без устройства». Это либо кастодиал в маске, либо мошенничество.
- Не фотографировать seed «на всякий случай». Слово «временно» не работает с криптой.
- Не использовать generated seed из подозрительных источников. Только устройство или официальный кошелёк.
- Не хранить seed и Ledger в одном месте. Воры найдут оба сразу.
- Не делать «холодное хранение» на телефоне с сохранённым паролем от облака. Это горячий кошелёк в маскировке.
Что в итоге
Холодное хранение — не про сложность, а про разделение функций. Горячий кошелёк для повседневных операций (мало денег, удобно), холодный — для накоплений (много денег, неудобно по дизайну). Ledger остаётся стандартом для частного пользователя на 2026 год; multi-sig — для команд и крупных сумм.
Главное правило: сначала тестовый сетап, потом перевод. Многие потери происходят именно в момент перехода с горячего на холодное, когда seed ещё не отработан, а сумма уже большая.
Связанные материалы: Подключение Ledger к TON-кошельку, Multi-sig в TON, Восстановление по seed-фразе.
Источники
- docs.ton.org — спецификация версий кошелька и multisig.
- ledger.com — Ledger Live и оригинальные устройства.
- github.com/ton-blockchain/multisig-contract-v2 — multisig от TON Core, аудиты Zellic и Trail of Bits.
Частые вопросы
Какая сумма TON оправдывает покупку Ledger?
Можно ли использовать одну seed-фразу для горячего и холодного кошелька?
Что лучше — Ledger или паперwallet?
Как защитить seed-фразу от пожара или потопа?
Имеет ли смысл хранить часть seed в разных местах?
Как часто нужно проверять холодный кошелёк?
Похожие материалы
- Кошельки21 дек. 2025 г.
Tonkeeper полный обзор 2026: фичи, безопасность, минусы
Подробный разбор Tonkeeper в 2026 году — поддержка Ledger, TON Connect 2.0, мультиаккаунты, встроенный обмен.
- Кошельки24 февр. 2026 г.
MyTonWallet vs Tonkeeper: детальное сравнение 2026
Параллельный разбор MyTonWallet и Tonkeeper по open source, безопасности, поддержке Ledger, мульти-чейн, комиссиям свопов и UX. Что выбрать в 2026 году.
- Кошельки26 мар. 2026 г.
Как подключить Ledger к TON-кошельку: гайд 2026
Пошаговая инструкция подключения Ledger Nano S Plus и Nano X к Tonkeeper и MyTonWallet. Установка приложения TON, импорт аккаунта, типичные ошибки и обход.
- Кошельки25 дек. 2025 г.
Multi-sig в TON 2026: безопасность для корпоративных средств
Как работает multi-sig в TON, что такое контракт multisig-contract-v2, какие интерфейсы для развёртывания и подписания, типовые конфигурации для команд и DAO.