Hot wallet (portfel gorący) to portfel kryptowalutowy, którego klucze prywatne znajdują się na urządzeniu podłączonym do internetu. Rozszerzenie przeglądarki, aplikacja mobilna, program na komputerze, konto na giełdzie.
Przeciwieństwem jest portfel zimny, w którym klucze przechowywane są poza siecią.
I od razu rozróżnienie, które porządkuje całe to zagadnienie, a bywa mylone nawet w poradnikach:
„Gorący” mówi o połączeniu z siecią. Nie mówi nic o tym, kto ma klucze.
To są dwie zupełnie osobne kwestie i warto je rozdzielić raz na zawsze.
Dwie osie, nie jedna
Zestawmy to w tabeli, bo wtedy widać wszystko naraz:
| Gorący (w sieci) | Zimny (poza siecią) | |
|---|---|---|
| Powierniczy (klucze u pośrednika) | konto na giełdzie | przechowywanie instytucjonalne u powiernika |
| Niepowierniczy (klucze u Ciebie) | rozszerzenie przeglądarki, aplikacja mobilna | portfel sprzętowy, portfel papierowy |
Cztery pola, cztery różne profile ryzyka.
Konto na giełdzie jest gorące i powiernicze. Podwójna ekspozycja: na wypłacalność pośrednika i na jego bezpieczeństwo operacyjne.
Rozszerzenie przeglądarki jest gorące i niepowiernicze. Nikt Ci środków nie zabierze decyzją administracyjną, ale całe ryzyko operacyjne jest po Twojej stronie.
Portfel sprzętowy jest zimny i niepowierniczy. Najbardziej odporna kombinacja dla osoby prywatnej.
Przechowywanie instytucjonalne bywa zimne i powiernicze – tak działa infrastruktura obsługująca fundusze giełdowe na bitcoina.
Wniosek, który warto zapamiętać: portfel niepowierniczy nie jest automatycznie bezpieczniejszy od powierniczego. Rozszerzenie przeglądarki na zawirusowanym komputerze jest niepowiernicze i skrajnie niebezpieczne. Licencjonowany powiernik z przechowywaniem zimnym i segregacją aktywów jest powierniczy i znacznie odporniejszy. Liczy się kombinacja, nie pojedyncza etykieta.
Gdzie realnie leżą Twoje klucze
Warto wiedzieć, bo od tego zależy, co może je zabrać.
Rozszerzenie przeglądarki trzyma zaszyfrowane dane w magazynie rozszerzeń danej przeglądarki, na dysku komputera. Odszyfrowanie następuje po podaniu hasła, a odblokowany klucz przebywa w pamięci procesu przeglądarki.
Aplikacja mobilna przechowuje klucze w magazynie systemowym telefonu, na nowszych urządzeniach zabezpieczonym sprzętowo – wydzielonym układem scalonym, do którego nie sięga zwykłe oprogramowanie.
Program na komputerze trzyma zaszyfrowany plik portfela w katalogu użytkownika.
Konto na giełdzie nie daje Ci kluczy w ogóle. Masz login i hasło do systemu, w którym zapisane jest Twoje saldo.
Telefon czy przeglądarka?
Rzecz, o której pisze się zaskakująco mało, a która ma realne znaczenie.
Aplikacja mobilna na nowszym telefonie jest zwykle bezpieczniejsza od rozszerzenia przeglądarki na komputerze. Powody są dwa: system mobilny izoluje aplikacje od siebie znacznie ściślej niż system desktopowy, a klucze mogą być chronione dedykowanym układem sprzętowym.
Komputer to środowisko, w którym instalujesz oprogramowanie, otwierasz załączniki i uruchamiasz skrypty. Telefon – u większości ludzi – nie.
To nie znaczy, że telefon jest bezpieczny. Znaczy, że jeśli musisz wybrać jedno gorące środowisko, telefon jest zwykle mniej złym wyborem – pod warunkiem, że instalujesz wyłącznie z oficjalnego sklepu i nie masz urządzenia z obejściem zabezpieczeń systemowych.
Model zagrożeń
Co realnie może zabrać środki z portfela gorącego. Sześć kategorii, w kolejności częstotliwości.
1. Podpisywanie złośliwych transakcji
To jest dziś najczęstszy wektor ataku. Nie kradzież klucza – nakłonienie Cię do podpisania czegoś, czego nie rozumiesz.
Atakujący tworzą fałszywe interfejsy aplikacji albo przejmują prawdziwe, a użytkownik zatwierdza transakcję, która opróżnia portfel. Klucz nigdzie nie wyciekł. Po prostu został użyty zgodnie z przeznaczeniem, do operacji, na którą sam się zgodziłeś.
Portfel gorący podpisuje transakcje na tym samym urządzeniu, na którym przeglądasz internet – i stąd bierze się rozmiar tej powierzchni ataku.
2. Programy wykradające dane
Oprogramowanie skanujące dysk w poszukiwaniu plików portfeli, haseł zapisanych w przeglądarce, kluczy i danych rozszerzeń. Rozprzestrzenia się między innymi przez zainfekowane biblioteki programistyczne, podrobione pakiety i pobrane narzędzia.
To jest ten sam mechanizm, który opisuję w tym słowniku przy łańcuchu dostaw oprogramowania. Portfel gorący na maszynie, na której instalujesz cokolwiek z internetu, jest w zasięgu takiego programu.
3. Podmiana adresu w schowku
Prosty i skuteczny. Złośliwy program monitoruje schowek systemowy i w momencie skopiowania adresu kryptowalutowego podmienia go na adres atakującego.
Kopiujesz adres, wklejasz, wysyłasz. Adres wygląda poprawnie, bo nikt nie czyta czterdziestu znaków. Środki idą gdzie indziej.
Obrona: po wklejeniu porównaj przynajmniej kilka znaków z początku i z końca z oryginałem. Przy większych kwotach zawsze przelew testowy.
4. Phishing
Fałszywe strony portfeli i aplikacji, nie do odróżnienia od oryginałów. Reklamy w wyszukiwarkach prowadzące na podrobione witryny. Fałszywe aktualizacje.
5. Rejestratory klawiszy
Program zapisujący każde naciśnięcie klawisza. Przechwytuje hasło, a jeśli kiedykolwiek wpiszesz gdzieś frazę odzyskiwania – również ją.
6. Podatności samego portfela i przeglądarki
Błędy w kodzie rozszerzenia albo w silniku przeglądarki. Rzadsze, ale występują.
Warto zauważyć, czego nie ma na tej liście: włamania do serwerów producenta portfela. Przy rozwiązaniach niepowierniczych nie ma czego włamywać – klucze są u Ciebie. Ryzyko jest na Twoim urządzeniu i w Twoich decyzjach.
Ile trzymać w portfelu gorącym
Konkretne wskazówki, bo to najczęstsze pytanie.
Standard branżowy to trzymanie od 5 do 20% wartości w rozwiązaniach gorących, a 80–95% poza siecią.
Portfel sprzętowy zaczyna się opłacać powyżej mniej więcej tysiąca dolarów wartości. Urządzenie kosztuje kilkaset złotych, więc przy takiej kwocie koszt zabezpieczenia stanowi kilka procent chronionej wartości – i maleje z każdą złotówką powyżej.
Podział funkcjonalny, który polecam:
- Portfel gorący – kwota robocza na najbliższe tygodnie. Eksperymenty, nowe protokoły, rzeczy, których nie znasz. Taka, której utrata byłaby przykra, ale nie bolesna.
- Portfel zimny – reszta. Używany rzadko, wyłącznie do świadomych, planowanych operacji.
Kluczowa zasada: portfel gorący to portfel na wydatki bieżące, nie na oszczędności. Ta analogia jest nudna i trafna, a większość strat, o których czytam, sprowadza się do jej zignorowania.
I jeszcze jedno, wbrew powszechnemu przekonaniu: atakujący nie wybierają już wyłącznie dużych portfeli. Gotowe zestawy narzędzi phishingowych są tanie i powszechnie dostępne, a złośliwe oprogramowanie podmieniające adresy działa masowo na milionach urządzeń. Koszt zaatakowania małego portfela spadł praktycznie do zera, więc argument „mam za mało, żeby ktoś się mną zainteresował” przestał obowiązywać.
Higiena portfela gorącego
Osiem rzeczy, łącznie może godzina pracy.
1. Instaluj wyłącznie z oficjalnej strony projektu, nigdy z wyniku wyszukiwania ani z reklamy.
2. Rozdziel środowiska. Maszyna z portfelem nie powinna być tą samą maszyną, na której instalujesz oprogramowanie i otwierasz załączniki.
3. Używaj osobnego profilu przeglądarki wyłącznie do operacji na portfelu, bez innych rozszerzeń.
4. Trzymaj osobne portfele do różnych zastosowań. Jeden do eksperymentów z nowymi protokołami, drugi do rzeczy, które znasz.
5. Przeglądaj i cofaj stare zatwierdzenia tokenów. Uprawnienia udzielone kiedyś działają, dopóki ich nie odwołasz.
6. Czytaj, co podpisujesz. Nowsze wersje portfeli tłumaczą treść transakcji. Jeśli opis brzmi inaczej, niż oczekujesz – odrzuć.
7. Frazę odzyskiwania trzymaj wyłącznie poza urządzeniem. Papier albo metal. Nigdy w chmurze, w menedżerze haseł, na zdjęciu ani w notatkach.
8. Podłącz portfel sprzętowy do interfejsu, którego już używasz. Wtedy portfel gorący staje się wyłącznie interfejsem, a klucze nie opuszczają urządzenia.
Punkt ósmy jest najważniejszy i najczęściej pomijany, bo brzmi na trudniejszy, niż jest.
Jak robią to giełdy
Warto znać, bo to dobry punkt odniesienia.
Giełdy kryptowalutowe trzymają niewielką część aktywów w portfelach gorących – tyle, ile potrzeba do bieżącej obsługi wypłat. Reszta leży w przechowywaniu zimnym, z autoryzacją wielopodpisową i procedurami wymagającymi udziału kilku osób.
To jest dokładnie ta sama zasada, którą powinieneś stosować u siebie, tylko w innej skali. Instytucje nie dlatego trzymają większość aktywów poza siecią, że są przesadnie ostrożne. Robią tak, bo policzyły ryzyko.
Warto przy tym pamiętać, że część największych włamań tej branży nie polegała na złamaniu przechowywania zimnego, tylko na przejęciu procesu zatwierdzania transakcji – czyli na oszukaniu ludzi, a nie kryptografii.
Cztery mity
Mit 1: „Gorący znaczy powierniczy.” To dwie osobne osie. Rozszerzenie przeglądarki jest gorące i niepowiernicze, konto na giełdzie gorące i powiernicze, portfel sprzętowy zimny i niepowierniczy.
Mit 2: „Mam antywirusa, więc portfel gorący jest bezpieczny.” Najczęstszy dziś atak to podpisanie złośliwej transakcji przez samego użytkownika. Antywirus nie ma tam czego wykryć – operacja jest w pełni legalna technicznie.
Mit 3: „Mam za mało środków, żeby ktoś mnie atakował.” Ataki są zautomatyzowane i masowe. Nikt Cię nie wybiera – skanowane jest wszystko.
Mit 4: „Portfel sprzętowy jest dla instytucji.” Kosztuje kilkaset złotych i opłaca się już przy kilku tysiącach złotych wartości. Architektura bezpieczeństwa jest identyczna niezależnie od chronionej kwoty.
Jak sam na to patrzę
Handluję na giełdach kontraktów, więc funkcjonuję głównie w modelu powierniczym i gorącym – i traktuję to jako świadomy koszt prowadzenia działalności, a nie jako coś, o czym można nie myśleć.
Zasada, którą stosuję konsekwentnie, jest jedna: wszystko, co jest online, jest kapitałem obrotowym. Tyle, ile potrzebuję do pracy. Nadwyżki schodzą tam, gdzie nie ma połączenia z siecią.
To nie wynika z przekonania, że konkretna platforma albo konkretne rozszerzenie zawiodą. Wynika z prostego rachunku: nie muszę ponosić tego ryzyka w całości, więc go nie ponoszę. To jest dokładnie ta sama logika, którą stosuję do wielkości pozycji przy handlu.
I obserwacja, która wraca w tym słowniku przy każdym haśle dotyczącym bezpieczeństwa: najkosztowniejsze straty rzadko biorą się z wyrafinowanych ataków technicznych. Biorą się z podpisania czegoś w pośpiechu, z wklejenia adresu bez sprawdzenia i z trzymania w jednym miejscu więcej, niż było trzeba.
Wszystkie trzy są do wyeliminowania nawykiem, nie technologią.
Co zapamiętać
Hot wallet to portfel, którego klucze znajdują się na urządzeniu podłączonym do internetu. Określenie dotyczy połączenia z siecią, a nie tego, kto ma klucze.
Trzy rzeczy ponad resztą:
Gorący i powierniczy to dwie niezależne osie. Konto na giełdzie jest gorące i powiernicze, rozszerzenie przeglądarki gorące i niepowiernicze, portfel sprzętowy zimny i niepowierniczy.
Najczęstszym atakiem jest dziś podpisanie złośliwej transakcji przez samego użytkownika, a nie kradzież klucza. Antywirus tego nie wyłapie.
Trzymaj online od 5 do 20% wartości. Portfel sprzętowy opłaca się już przy kwotach rzędu kilku tysięcy złotych.


