tradingview

Private key

Private key, czyli klucz prywatny (ang. private key), to tajna liczba, która pozwala podpisywać transakcje z danego adresu na blockchainie. Kto zna klucz prywatny, ten kontroluje środki – sieć nie sprawdza tożsamości, tylko poprawność podpisu. Klucz publiczny i adres da się wyliczyć z klucza prywatnego, ale w drugą stronę jest to praktycznie niemożliwe. Na tej asymetrii opiera się bezpieczeństwo kryptowalut.

Jak wygląda klucz prywatny

W Bitcoinie i Ethereum klucz prywatny to 256-bitowa liczba używana w kryptografii krzywych eliptycznych (krzywa secp256k1). Ta sama liczba może mieć różne zapisy:

Format Jak wygląda Gdzie spotkasz
Szesnastkowy (hex) 64 znaki 0–9 i a–f eksport klucza z portfeli Ethereum
WIF ciąg zaczynający się od 5, K lub L starsze portfele Bitcoina, paper wallety
Fraza seed 12 lub 24 słowa praktycznie wszystkie współczesne portfele

Liczba możliwych kluczy jest rzędu 1077, więc odgadnięcie cudzego klucza metodą prób jest nierealne. Realne jest natomiast wykradzenie klucza albo wygenerowanie go słabym generatorem losowości.

Klucz prywatny a fraza seed

Nowoczesne portfele nie przechowują jednego klucza, tylko całe drzewo kluczy wyprowadzonych z jednego źródła. Standard BIP-39 zamienia losową wartość (128 lub 256 bitów) na 12 lub 24 słowa z listy 2048 słów. Z frazy powstaje ziarno, a standard BIP-32 wyprowadza z niego dowolną liczbę kluczy prywatnych – dla każdego adresu i każdej sieci osobny. Ścieżka wyprowadzenia (np. według BIP-44) określa, który klucz należy do którego konta.

Praktyczne konsekwencje:

  • Fraza seed jest ważniejsza niż pojedynczy klucz – odtwarza wszystkie klucze portfela.
  • Wyciek jednego klucza prywatnego kompromituje jeden adres, wyciek frazy – cały portfel.
  • Opcjonalne hasło (tzw. 25. słowo) tworzy zupełnie inny zestaw kluczy z tej samej frazy.

Czy klucz to jedyny sposób dostępu do środków?

W klasycznym portfelu z jednym podpisem – tak: bez klucza lub frazy środki są nie do odzyskania, a z nimi każdy może je wyprowadzić. Istnieją jednak inne modele:

  • Giełda (custodial) – klucze trzyma giełda, a Ty masz roszczenie wobec niej. Dostęp odzyskasz przez procedurę konta, ale ponosisz ryzyko kontrahenta.
  • Multisig – do wydania środków potrzeba np. 2 z 3 kluczy. Utrata jednego nie oznacza utraty środków.
  • MPC – klucz jest matematycznie podzielony między kilka stron i nigdy nie istnieje w całości.
  • Portfele oparte na smart contractach – mogą mieć odzyskiwanie przez zaufane osoby lub limity wypłat.

Przykład: czy klucz da się złamać

Fraza 12-słowowa koduje 128 bitów losowości, czyli ok. 3,4 × 1038 możliwości. Załóżmy, że atakujący sprawdza bilion (1012) kombinacji na sekundę. Przeszukanie całej przestrzeni zajęłoby ok. 1,1 × 1019 lat – setki milionów razy dłużej niż wiek Wszechświata. Dlatego ataki celują nie w matematykę, lecz w ludzi i oprogramowanie: fałszywe aplikacje portfeli, strony „weryfikacji” frazy, złośliwe rozszerzenia przeglądarki, zdjęcia frazy w chmurze.

Znane wycieki

  • Ronin (2022) – atakujący przejęli 5 z 9 kluczy walidatorów mostu i wyprowadzili środki warte ponad 600 mln USD. Multisig nie pomógł, bo zbyt wiele kluczy kontrolował w praktyce jeden podmiot.
  • Slope (2022) – portfel mobilny na Solanie wysyłał frazy seed użytkowników do zewnętrznej usługi logowania w postaci jawnego tekstu. Tysiące portfeli zostały opróżnione, choć użytkownicy niczego nie udostępnili świadomie.

Jak przechowywać klucz

Sposób Zaleta Ryzyko
Portfel programowy wygoda, szybkie transakcje klucz na urządzeniu podłączonym do internetu
Portfel sprzętowy klucz nie opuszcza urządzenia, podpis offline utrata frazy zapasowej, podpisywanie bez czytania
Kopia frazy na papierze lub metalu odporna na awarie elektroniki kradzież, pożar, zalanie
Multisig brak pojedynczego punktu awarii większa złożoność, ryzyko błędu konfiguracji

Najczęstsze błędy

  • Zdjęcie frazy seed w telefonie, notatka w chmurze albo menedżerze haseł bez przemyślenia ryzyka.
  • Wpisywanie frazy na stronie, która „weryfikuje portfel” lub „odblokowuje wypłatę”.
  • Jedna kopia frazy w jednym miejscu.
  • Portfel pobrany z linku w reklamie lub wiadomości zamiast z oficjalnego źródła.
  • Podpisywanie transakcji na portfelu sprzętowym bez sprawdzenia na ekranie urządzenia, co zatwierdzasz.
  • Trzymanie dużych kwot w portfelu służącym do codziennych interakcji z DeFi.

Perspektywa tradera

Trader zwykle trzyma środki w kilku miejscach: na giełdzie (kapitał roboczy), w portfelu do DeFi i w zimnym portfelu (oszczędności). Rozsądny podział to minimum środków na giełdzie, osobny „gorący” adres z ograniczoną kwotą do interakcji z protokołami i portfel sprzętowy z frazą przechowywaną offline, w dwóch lokalizacjach. Przy transferach między nimi wyślij najpierw małą kwotę testową. Bezpieczeństwo kluczy to element zarządzania ryzykiem tak samo jak stop loss – jeden błąd może kosztować więcej niż seria stratnych transakcji.

Najczęstsze pytania

Czym różni się klucz prywatny od frazy seed?

Fraza seed to czytelny zapis źródła, z którego portfel wyprowadza wiele kluczy prywatnych. Klucz prywatny obsługuje jeden adres.

Czy można odzyskać zgubiony klucz prywatny?

Tylko z kopii frazy seed. Bez niej w portfelu z jednym podpisem środki są nie do odzyskania.

Czy giełda daje mi klucz prywatny?

Nie. Na giełdzie klucze kontroluje giełda, a Ty masz roszczenie wobec niej. Pełną kontrolę daje dopiero wypłata do własnego portfela.

Czy portfel sprzętowy wystarczy?

Chroni klucz przed złośliwym oprogramowaniem, ale nie przed utratą frazy zapasowej ani zatwierdzeniem złośliwej transakcji.

Czy można bezpiecznie przechowywać frazę w menedżerze haseł?

To kompromis. Menedżer jest lepszy niż zwykła notatka, ale fraza trafia na urządzenia online. Dla dużych kwot bezpieczniejsza jest kopia offline.

Tekst ma charakter edukacyjny i nie stanowi rekomendacji inwestycyjnej.