Главная
» Новости
»
Институциональное хранение криптовалюты: как банки будут безопасно хранить цифровые активы в 2026 году.
Институциональное хранение криптовалюты: как банки будут безопасно хранить цифровые активы в 2026 году.
Институциональное хранение криптовалюты перестало быть просто специализированной услугой, предлагаемой крипто-компаниями. Крупные банки теперь предоставляют, создают или сотрудничают в сфере хранения цифровых активов, поскольку управляющие активами, корпорации, фонды и другие учреждения все чаще хотят получать оперативный контроль, управление, отчетность и юридическую ответственность, которые они уже ожидают от традиционного хранения ценных бумаг.
Важно понимать, что «безопасное хранение» не означает, что банк помещает биткоины или эфир в физическое хранилище. Криптовалютные активы остаются записанными в блокчейне. Хранитель защищает возможность авторизации транзакций: криптографические ключи, системы подписи, политики доступа, процедуры восстановления и записи, определяющие, кто может перемещать активы.
Концептуальная модель институционального хранения, демонстрирующая защищенное хранилище, серверную инфраструктуру и символы Биткоина и Эфира. В реальных операциях по хранению критически важными средствами защиты являются контроль криптографических ключей, управление, разделение и процедуры восстановления, а не физические монеты.
Что именно хранит банк, когда «хранит» криптовалюту?
Банковский депозитарий, как правило, не принимает криптовалюту в физическое владение, поскольку физического инструмента для её хранения не существует. Управление контролера денежного обращения США разъяснило это различие в своем разъяснительном письме № 1170 от 2020 года : цифровые активы существуют в блокчейне или распределенном реестре, а контроль осуществляется посредством криптографических ключей. На практике хранение означает защиту ключей или другого органа, имеющего право подписи, который может перемещать эти активы.
Это различие важно, поскольку основные сценарии потерь отличаются от традиционной кражи из хранилища. Хранитель данных должен защищаться от кражи учетных данных, взлома устройств подписи, злонамеренных действий инсайдеров, уязвимостей программного обеспечения, некорректного подтверждения транзакций, утерянных ключей, изменений протокола, кибератак и операционных ошибок.
Действия для организации: попросите потенциального хранителя точно описать, что именно он контролирует. Хранит ли он полные закрытые ключи, использует ли распределенную подпись, полагается ли на субхранителя или сочетает несколько методов? «Хранение данных банковского уровня» само по себе не является технической архитектурой.
Означает ли хранение криптовалюты банком?
Не обязательно. Хранение и владение — это разные понятия. Правильно структурированная система хранения активов разработана таким образом, чтобы активы клиента оставались принадлежащими клиенту, а не становились торговым товаром банка.
Это разделение особенно четко прописано в Регламенте Европейского союза о рынках криптоактивов (MiCA). В соответствии с MiCA , поставщики услуг, хранящие криптоактивы для клиентов, должны вести учет позиций, разработать политику хранения, отделять активы клиентов от собственных активов и принимать меры для юридического и оперативного отделения криптоактивов клиентов от активов поставщика. MiCA также требует наличия процедур возврата активов или средств доступа к ним для клиентов.
Базельский комитет также различает деятельность по хранению активов на отдельных счетах и простое занятие банком направленной позиции по криптовалютам. В действующем стандарте по криптоактивам, вступившем в силу 1 января 2026 года , отмечается, что услуги по хранению активов, включающие отдельные активы клиентов, как правило, не создают таких же кредитных, рыночных или ликвидных рисков, как владение криптовалютой, хотя они по-прежнему создают значительный операционный риск.
Действия для учреждения: изучите не только страницу продукта, но и юридический договор о хранении активов. Подтвердите, на чье имя зарегистрированы активы, отделены ли активы клиента от активов компании, что происходит в случае неплатежеспособности и может ли хранитель активов предоставлять в заем, закладывать, перезакладывать или иным образом использовать активы.
Что делает уровень закрытых ключей соответствующим институциональным стандартам?
Не существует единого утвержденного дизайна, используемого всеми банками. Точные реализации часто намеренно не разглашаются. Однако надежные институциональные системы обычно стремятся исключить возможность того, что один сотрудник, один ноутбук или скомпрометированные учетные данные могут самостоятельно перемещать активы клиентов.
Меры контроля могут включать в себя аппаратные модули безопасности, распределенные системы генерации или подписания ключей, многопользовательское утверждение, отдельные роли администратора и транзакционного администратора, строго контролируемые среды подписания, разрешенные адреса назначения, ограничения на транзакции, сегментацию сети и криптографическое оборудование, защищенное от несанкционированного доступа. Некоторые учреждения также распределяют полномочия по подписанию между различными местоположениями или системами, чтобы сбой на одном объекте не привел к потере доступа.
Когда банк или его поставщик технологий использует криптографические модули, общепризнанные стандарты безопасности могут служить полезным доказательством. Например, стандарт NIST FIPS 140-3 определяет требования к криптографическим модулям, охватывающие аутентификацию, физическую безопасность, управление конфиденциальными параметрами безопасности, самотестирование, безопасность программного обеспечения и обеспечение жизненного цикла. Сама по себе проверка FIPS не доказывает безопасность всей платформы хранения активов, но это один из важных элементов контроля, который следует оценить.
Действия для организации: выяснить, какие части стека подписи проходят независимую проверку, какие компоненты имеют доступ к ключевым данным и может ли один администратор изменять политики транзакций или восстанавливать ключи без независимого пути утверждения.
Достаточно ли простого хранения в холодильнике?
Холодное хранение остается важным методом защиты, поскольку хранение ключей подписи в автономном режиме снижает уязвимость для удаленных злоумышленников. В первоначальных рекомендациях OCC по хранению криптовалюты холодные кошельки описывались как автономное хранилище и противопоставлялись подключенным к интернету горячим кошелькам. Но «холодный» не означает автоматически «безопасный».
Офлайн-ключ все еще может быть утерян, неправильно использован, скопирован, раскрыт во время восстановления или использован уполномоченным лицом, находящимся внутри системы. Кроме того, учреждениям необходимо обрабатывать вывод средств, события стейкинга, форки, миграции и другие операции, специфичные для блокчейна. Это создает компромисс между надежной офлайн-безопасностью и операционной доступностью.
Поэтому во многих институциональных структурах используются многоуровневые системы. Жестко ограниченный «холодный слой» может защищать основную часть долгосрочных активов, в то время как меньшие операционные остатки используют контролируемые онлайн- или полуонлайн-среды для подписания документов. Точное соотношение зависит от частоты вывода средств, поддерживаемых активов, обязательств по уровню обслуживания и склонности к риску.
Действия для организации: не ограничивайтесь вопросом «Используете ли вы холодное хранилище?». Спросите, какой процент активов может находиться в режиме онлайн, кто может перемещать активы между уровнями хранения, как обрабатываются экстренные запросы на снятие средств и какие меры контроля применяются, когда ключ переходит из состояния резервного копирования или восстановления в активное использование.
Как банки снижают риск краж со стороны сотрудников и ошибочных переводов?
Криптовалютные транзакции после окончательного расчета могут быть сложными или невозможными для отмены, поэтому профилактика важнее, чем исправление ситуации. Таким образом, институциональное хранение в значительной степени зависит от разделения обязанностей и управления транзакциями.
Хорошо продуманный процесс может включать в себя получение множественных согласований от разных лиц, ограничение адресов назначения предварительно утвержденными, задержку необычно крупных переводов, установление лимитов транзакций, требование внеполосной проверки и выявление действий, выходящих за рамки обычной политики клиента. Внутренние реестры также должны быть сверены с записями в блокчейне, чтобы можно было быстро выявлять расхождения.
Базельский комитет рассматривает сбои в работе персонала, систем и процессов как операционный риск. В его рамочной программе по криптоактивам до 2026 года потеря закрытого криптографического ключа банком прямо указывается в качестве примера операционного убытка и требует от банков, занимающихся криптовалютной деятельностью, оценивать технологические, киберриски, риски аутсорсинга, мошенничества, риски, связанные с данными, и риски устойчивости.
Действия для организации: запросить пошаговое описание всего цикла вывода средств, от инструкций клиента до передачи в блокчейн. Критически важный вопрос заключается в том, сможет ли злоумышленник, скомпрометировавший одну учетную запись или одного сотрудника, превратить эту компрометацию в необратимый перевод.
Что происходит, когда банк использует услуги субкастодиана?
Наличие у банка фирменной услуги хранения не всегда означает, что все криптографические операции выполняются на инфраструктуре, принадлежащей банку. Банки могут использовать специализированных поставщиков технологий или субподрядчиков для управления ключами, выполнения транзакций, подключения к блокчейну или поддержки конкретных активов.
В Соединенных Штатах Управление контролера денежного обращения (OCC) уточнило этот момент в мае 2025 года. В разъяснительном письме № 1184 подтверждено, что национальные банки и федеральные сберегательные ассоциации могут передавать на аутсорсинг разрешенные операции с криптоактивами, включая услуги хранения и исполнения ордеров, при условии надлежащего управления рисками со стороны третьих лиц. Банк по-прежнему несет ответственность за осуществление этой деятельности безопасным и надежным образом и в соответствии с действующим законодательством.
Передача прав субподрядчикам может повысить квалификацию специалистов, но также создает концентрацию, зависимость, риски сбоев, договорные риски и риски восстановления. Учреждение должно знать, какая организация фактически контролирует инфраструктуру для подписания документов, а какая будет нести ответственность в случае потери данных.
Действия для учреждения: получить полную карту зависимостей. Определить банк, поставщика технологий, субкастодиана, биржу или площадку для размещения ликвидности, поставщиков узлов блокчейна, резервные площадки для аварийного восстановления, а также любые облачные или сервисы безопасности, критически важные для вывода средств.
Какие изменения в законодательстве упростили хранение банковских услуг в Соединенных Штатах?
В 2025 году политическая обстановка в США существенно изменилась. В марте 2025 года Управление контролера денежного обращения (OCC) подтвердило, что хранение криптовалюты является допустимой деятельностью для национальных банков и федеральных сберегательных ассоциаций, и отменило требование о предварительном согласовании с надзорными органами. Также в марте Федеральная корпорация страхования депозитов (FDIC) отменила требование о предварительном уведомлении и заявила, что учреждения, находящиеся под надзором FDIC, могут заниматься допустимой деятельностью, связанной с криптовалютой, без предварительного одобрения FDIC, при условии надлежащего управления связанными с этим рисками.
Отдельно следует отметить, что в бюллетене SEC Staff Accounting Bulletin 122 , вступившем в силу 30 января 2025 года, были отменены рекомендации по учету обеспечения сохранности криптоактивов, содержащиеся в SAB 121. Это изменение в учете устранило существенный способ отражения в балансе, который усложнял некоторые бизнес-модели хранения активов. Само по себе это не давало банку права хранить все криптоактивы или отменять банковские, ценные бумаги, товарные, санкционные или государственные законы.
Действия для учреждения: оценка разрешений регулирующих органов на уровне организации и юрисдикции. Глобальный банк может иметь разрешение на предоставление услуг через одну дочернюю компанию или страну, но не через другую.
Какие банки уже предоставляют услуги по хранению криптовалюты для институциональных клиентов?
Несколько крупных банков публично задокументировали реальные услуги по хранению ценных бумаг, а не просто объявили о исследовательских проектах.
В октябре 2022 года BNY объявила о запуске своей платформы по хранению цифровых активов в США , первоначально позволив избранным клиентам хранить и переводить биткоины и эфир. Историческое значение этого события заключается в том, что глобально значимый банк перешел от планирования к практической работе по хранению цифровых активов.
Эти примеры показывают, что институциональное хранение активов становится частью основной финансовой инфраструктуры, но их не следует рассматривать как доказательство того, что каждый банк поддерживает одни и те же активы, юрисдикции, скорость расчетов, функции стейкинга или технологии кошельков.
Действия для организации: перед подключением подтвердите текущий список поддерживаемых активов и юридическое лицо непосредственно в банке. Объем предлагаемых продуктов может меняться быстрее, чем общие маркетинговые материалы банка.
Может ли страхование заменить меры безопасности?
Нет. Страховка может быть полезна, но она не гарантирует возмещение всех убытков, связанных с криптовалютой. Страховое покрытие может распространяться только на определенные кошельки, причины убытков, сценарии внутренней кражи или места хранения. Страховые полисы могут включать франшизы, исключения, сублимиты и совокупные лимиты, распределяемые между клиентами.
Институциональным клиентам также следует различать собственные балансовые ресурсы депозитария, страхование от третьих лиц, договорные гарантии и любую предусмотренную законом защиту клиентов. Не следует предполагать, что традиционное страхование депозитов покрывает криптоактивы только потому, что банк является поставщиком услуг.
Действия для учреждения: запросите страховое резюме и соответствующие договорные положения. Сравните максимальную сумму страхового покрытия с суммой, которую вы планируете разместить на хранение, и определите, какие страховые случаи явно исключены из покрытия.
Что должно проверить учреждение, прежде чем выбрать банковского депозитария?
Вопрос
Почему это важно
Какое юридическое лицо является хранителем?
Вопросы лицензирования, процедуры банкротства и права клиентов зависят от организации-заказчика и юрисдикции.
Активы клиентов юридически и операционно разделены?
Раздельное хранение активов снижает риск смешивания активов клиента с собственным имуществом хранителя.
Кто на самом деле контролирует ключи подписи?
Банк может управлять системой подписи напрямую или полагаться на субказначея или поставщика технологий.
Может ли один человек дать разрешение на перевод?
Надлежащая защита персональных данных должна свести к минимуму случаи отказа, когда отказ происходит из-за одного человека или одного учетного имени.
Как регулируются холодные, теплые и онлайн-балансы?
Компромисс между безопасностью и ликвидностью зависит от того, как активы перемещаются между уровнями хранения.
Каков процесс восстановления после потери ключей или сбоя системы?
Резервные копии полезны только в том случае, если они безопасны, протестированы и пригодны для оперативного восстановления.
Как осуществляется мониторинг суб-хранителей?
Аутсорсинг работает, а не подотчетность или операционная зависимость.
Какие существуют независимые гарантии?
Аудиторские отчеты, тестирование средств контроля, тестирование на проникновение и проверка криптографических модулей могут предоставить доказательства, выходящие за рамки маркетинговых заявлений.
Какие убытки застрахованы или компенсированы?
Страховое покрытие может быть уже, чем заявленная сумма страхового возмещения.
Как обрабатываются форки, аирдропы, стейкинг и обновления протокола?
Права на активы и операционные процедуры различаются в зависимости от блокчейна и могут влиять на возможность восстановления и непрерывность предоставления услуг.
Что остается неясным?
Правовое и надзорное регулирование стало более ясным, чем несколько лет назад, однако институциональное хранение криптовалюты не полностью стандартизировано. Банки не раскрывают все аспекты архитектуры безопасности, в разных юрисдикциях применяются разные правила банкротства и имущественного права, а протоколы блокчейна постоянно меняются. Новые услуги, такие как стейкинг, токенизированные депозиты, расчеты в стейблкоинах и токенизированные ценные бумаги, также могут создавать риски, которые не вписываются в простую модель «холодного кошелька».
Также нет оснований утверждать, что банковский депозитарий автоматически безопаснее любого специализированного криптодезиана. Банки обладают зрелыми системами управления, соблюдения нормативных требований, аудита и управления операционными рисками, в то время как криптодезианы могут иметь более глубокий опыт работы со специфическими блокчейн-технологиями. Более надежный выбор зависит от активов учреждения, частоты транзакций, юридических требований, потребностей в восстановлении и терпимости к концентрации третьих сторон.
Действия учреждения: рассматривайте выбор хранилища как процесс комплексной проверки, а не как решение, продиктованное имиджем бренда. Безопасность должна быть продемонстрирована посредством архитектуры, управления, договорной защиты, операционных испытаний, нормативного статуса и доказательств наличия механизмов контроля.
Итог
Банки повышают безопасность хранения криптовалюты, применяя традиционные методы хранения к другому техническому активу: разделение имущества клиентов, усиление систем криптографической подписи, ограничение круга лиц, имеющих право авторизовать переводы, использование автономных или строго контролируемых ключевых сред, мониторинг третьих сторон, сверка записей блокчейна и планирование восстановления. Регуляторы все чаще разрешают эти услуги, но по-прежнему ожидают от банков управления технологическими и операционными рисками, связанными с криптовалютой, с той же серьезностью, что и к другим критически важным финансовым инфраструктурным активам.
Для институционального клиента наиболее полезным вопросом является не «Предлагает ли этот банк услуги по хранению криптовалюты?», а «Как именно мои активы контролируются, разделяются, восстанавливаются и защищаются в случае возникновения проблем?». Качество ответа является лучшим показателем безопасности хранения, чем одно лишь название банка.