Можно открыть приложение, увидеть там свои 10 000 USDT, нажать «Отправить» и искренне считать, что криптовалюта находится в вашем кошельке.

Но это ещё ничего не говорит о том, кто контролирует эти 10 000 USDT.

В одном случае транзакцию можете авторизовать только вы. В другом — вы отправляете сервису команду: «Переведи мои деньги». Пока всё работает, разница почти незаметна. Она становится очень заметной именно тогда, когда что-нибудь ломается: биржа останавливает вывод, аккаунт блокируют, сервис закрывается, ключи крадут или компания внезапно обнаруживает дыру в несколько миллиардов долларов.

Коротко. В кастодиальной схеме сервис или другая организация может распоряжаться активами через контролируемую ею инфраструктуру подписи. В некастодиальной схеме сервис не должен иметь возможности единолично перевести ваши активы: ключи или условия авторизации находятся под вашим контролем. Для обычного кошелька это удобно свести к вопросу «у кого ключи?». Технически точнее спросить: кто способен авторизовать перевод без вашего участия?

Интерфейс может выглядеть одинаково. Архитектура контроля — совершенно разная.

Кастодиальный и некастодиальный кошелёк — кто контролирует ключи и подпись

Что такое кастодиальный кошелёк простыми словами

Кастодиальный кошелёк — это схема, в которой приватные ключи или иная инфраструктура подписи контролируются не пользователем, а другой организацией: биржей, брокером, платёжным сервисом, платформой или специализированным кастодианом.

Технически обычный биржевой аккаунт вообще не всегда корректно называть «кошельком». Вы видите баланс в интерфейсе, но это ещё не означает, что где-то в блокчейне существует отдельный адрес с ровно вашей суммой и приватным ключом, принадлежащим лично вам.

Вы входите по логину и паролю, подтверждаете вход через 2FA и создаёте заявку на вывод. Но блокчейн-транзакцию обычно подписывает инфраструктура сервиса.

Поэтому 2FA, SMS-код, биометрия и сложный пароль не превращают кастодиальный сервис в некастодиальный. Они защищают ваш доступ к аккаунту. Приватные ключи от этого к вам не переходят.

Если биржа исчезнет завтра утром, знание пароля от неё не поможет восстановить Bitcoin в Sparrow, Electrum или другом кошельке. Именно это здесь принципиально.

Что такое некастодиальный кошелёк простыми словами

В некастодиальной схеме сервис не может единолично распоряжаться активами: механизм авторизации находится под вашим контролем или под контролем заданной вами схемы. В классическом варианте это означает, что приватные ключи контролируете вы.

Это может быть программный кошелёк на телефоне или компьютере, аппаратный кошелёк или более сложная схема. Часто резервным способом восстановления служит seed-фраза: набор слов, из которого детерминированный кошелёк может восстановить необходимые ключи.

На примере Bitcoin это особенно наглядно. Кошелёк не хранит биткоины «внутри приложения». Он хранит или использует ключи, которые позволяют создавать криптографические подписи для распоряжения соответствующими монетами в блокчейне.

Источник: Bitcoin.org — Vocabulary

Есть хороший практический тест. Представьте, что разработчик вашего кошелька исчез: сайт закрыт, серверы выключены, приложение больше не обновляется.

Сможете ли вы восстановить контроль с помощью своей seed-фразы, экспортированных ключей или другого резервного механизма — в совместимом ПО или иным документированным способом?

Если да — это сильный признак self-custody. Если нет и без конкретной компании вы вообще не понимаете, как добраться до активов, стоит разобраться, что именно вы на самом деле контролируете.

Только не путайте self-custody с универсальной совместимостью. Форматы seed-фраз, derivation path и другие параметры у разных кошельков могут отличаться. «Ключи мои» не означает «любой кошелёк на планете мгновенно всё восстановит».

Примеры кастодиальных и некастодиальных кошельков

Самый простой пример кастодиальной модели — обычный торговый счёт на централизованной криптобирже. Вы управляете аккаунтом, а ключами и блокчейн-инфраструктурой управляет биржа. Типичные примеры такой модели — стандартные биржевые аккаунты Bybit, Binance или OKX.

К некастодиальной модели относятся Sparrow или Electrum для Bitcoin, некоторые мобильные и браузерные кошельки, где ключи или seed-фраза создаются и остаются у пользователя, а также Ledger или Trezor в обычной self-custody-конфигурации, когда резервная фраза находится только у владельца.

Но здесь есть ловушка: классифицировать нужно не бренд, а конкретный продукт и режим работы. Одна и та же компания может одновременно предлагать кастодиальный биржевой счёт и отдельный Web3-кошелёк с другой архитектурой. Логотип ничего не доказывает.

Кастодиальный и некастодиальный кошелёк: разница в одной таблице

ВопросКастодиальная схемаНекастодиальная схема
Кто обычно контролирует ключи / подписьСервисПользователь или заданная им схема подписи
Кто может авторизовать блокчейн-транзакциюИнфраструктура сервисаВы или заданная вами схема подписи; сервис не должен иметь единоличного контроля
Может ли оператор остановить вывод с аккаунтаДаНе на уровне вашего ключа; интерфейс или инфраструктуру — может
Можно ли восстановиться без сервисаКак правило, нетЧасто да; зависит от схемы восстановления
Если забыли парольСервис часто может восстановить доступЕсли есть seed/backup, доступ обычно можно восстановить; потеря всех recovery-данных — ваша проблема
Если компания обанкротиласьВозникает контрагентский риск и риск потери доступаКлючи остаются у вас
Если потеряли ключи / seed и все резервные копииОбычно не относится к пользователюМожно потерять доступ окончательно
Кто отвечает за резервное восстановлениеВ основном сервисВы
УдобствоОбычно вышеОбычно требует больше дисциплины

Важно: даже при self-custody правила самого актива могут оставаться централизованными. Для USDT это принципиальный нюанс; ниже разберём отдельно.

И ещё: таблица не означает, что справа всё хорошо, а слева всё плохо. Такой взгляд на хранение криптовалюты слишком примитивен.

Что может пойти не так у кастодиана: FTX и Bybit

Фраза «не храните всё на бирже» иногда звучит как криптовалютная паранойя. Проблема в том, что у кастодиального риска есть вполне обычные, скучные причины: мошенничество, плохой риск-менеджмент, банкротство, взлом, внутренняя ошибка или компрометация инфраструктуры.

FTX показал один тип риска. Министерство юстиции США установило, что Сэм Бэнкман-Фрид присваивал и использовал миллиарды долларов клиентских средств FTX, в том числе направляя их Alameda Research. 28 марта 2024 года он получил 25 лет тюрьмы.

Источник: U.S. Department of Justice — Samuel Bankman-Fried Sentenced To 25 Years In Prison

Bybit показал другой тип риска — технический. 21 февраля 2025 года из инфраструктуры биржи были похищены виртуальные активы примерно на 1,5 млрд долларов. 26 февраля FBI публично заявило, что за атакой стояла Северная Корея.

Источник: FBI — North Korea Responsible for $1.5 Billion Bybit Hack

Это не означает, что пользователи Bybit потеряли 1,5 млрд долларов. И это не аргумент «все биржи мошенники». Такое обобщение просто глупое.

Вывод другой: как только криптографический контроль находится не у вас, финансовое состояние, честность, безопасность, сотрудники и внутренние процессы владельца этой инфраструктуры становятся частью вашей схемы хранения.

Вы можете идеально защищать свой пароль. Можете купить отдельный телефон для 2FA. Можете не открывать подозрительные письма. От того, что происходит внутри кастодиана, это вас не защищает.

По оценке Chainalysis, с января по начало декабря 2025 года в криптоэкосистеме было похищено более 3,4 млрд долларов, а один взлом Bybit дал около 1,5 млрд из этой суммы. Большой кастодиан может быть очень хорошим. Но размер компании не является криптографической защитой.

Источник: Chainalysis — 2025 Crypto Theft Reaches $3.4 Billion

Кастодиальный риск можно уменьшить. Удалить его, оставаясь у кастодиана, нельзя.

Риски кастодиального и некастодиального хранения криптовалюты

Значит, надо всё срочно выводить в некастодиальный кошелёк?

Нет.

И вот здесь начинается вторая половина проблемы, о которой говорят заметно меньше.

Фраза «not your keys, not your coins» грубая, но хорошо описывает зависимость от кастодиана: если ключи у другой компании, вы зависите от неё.

Но из этого совершенно не следует: «my keys = my coins are safe». Собственные ключи означают собственный контроль. А собственный контроль означает ещё и собственную возможность всё испортить.

Источник: Bitcoin.org — Some things you need to know

Некастодиальный кошелёк не спасает от собственной ошибки

Представим классическую картину. Человек прочитал, что хранить крипту на бирже страшно. Купил аппаратный кошелёк. Перевёл туда деньги. Seed-фразу сфотографировал на телефон «чтобы не потерять», а фотография автоматически улетела в облако.

Формально он теперь настоящий self-custody-максималист. Практически он просто заменил один риск другим.

Если злоумышленник получит seed-фразу, аппаратный кошелёк можно положить в сейф, выбросить или подарить соседу. Само устройство уже не спасёт.

И проблема шире одной seed-фразы. Chainalysis оценивает компрометации личных криптокошельков в 2025 году как минимум в 713 млн долларов: около 158 тысяч выявленных инцидентов и не менее 80 тысяч уникальных жертв. Компания отдельно подчёркивает, что это нижняя оценка.

Источник: Chainalysis — Personal wallet compromises in 2025

Некастодиальный кошелёк — не кнопка «сделать безопасно». Это передача ответственности от компании самому себе.

Аппаратный кошелёк тоже не закрывает вопрос безопасности

Есть ещё одна удобная сказка: купил Ledger или Trezor — вопрос безопасности закрыт. Нет.

Аппаратный кошелёк хорошо решает конкретную задачу: изолирует ключевой материал и операцию подписи от обычной среды компьютера или телефона. Но вокруг устройства остаётся целая система: seed-фраза, резервные копии, прошивка, интерфейс кошелька, адрес назначения, DApp, компьютер и собственные действия пользователя.

В декабре 2023 года был скомпрометирован Ledger Connect Kit: вредоносный код в DApp-интеграции подталкивал пользователей EVM-приложений подписывать транзакции, выводившие средства. По отчёту Ledger, аппаратные устройства и Ledger Live при этом не были скомпрометированы.

Источник: Ledger — Security Incident Report

Это хороший пример: ключ может быть прекрасно изолирован, но если вы сами подтверждаете вредоносную операцию, устройство честно подписывает то, что вы ему разрешили.

Другой тип риска Ledger показал ещё в 2020 году, когда наружу попала клиентская база: более миллиона email-адресов и примерно 272 тысячи записей с более подробными персональными данными. Приватные ключи аппаратных кошельков из-за этой утечки украдены не были. Зато контактные данные дали мошенникам прекрасную основу для фишинга.

Поэтому вопрос «Ledger безопасный или небезопасный?» почти бессмыслен. Безопасный от чего именно? От кражи ключа с заражённого компьютера — одно. От фишинга — другое. От утечки адреса доставки — третье.

Источник: Ledger — Update: Efforts to Protect Your Data and Prosecute The Scammers

Безопасность хранения — это система, а не покупка одного устройства.

Свой ключ не всегда означает полный контроль над активом

Особенно хорошо это видно на стейблкоинах.

Можно хранить USDT на полностью некастодиальном аппаратном кошельке. Seed-фраза только у вас. Ключи только у вас. Но правила самого токена определяете не вы.

В действующем Relevant Information Document Tether прямо указано, что при определённых обстоятельствах и по запросу правоохранительных, регуляторных или государственных органов компания может предпринимать действия для заморозки USDT во внешних кошельках, приватные ключи от которых Tether не контролирует.

Источник: Tether — Relevant Information Document

В ноябре 2023 года Tether сообщала, например, о заморозке примерно 225 млн USDT во внешних self-custody-кошельках в рамках расследования, связанного с международной преступной сетью.

Источник: Tether — Freeze of approximately $225M in external self-custodied wallets

Это не аргумент «USDT плохой». Это аргумент против примитивной формулы «мои ключи — значит вообще никто больше ничего сделать не может».

Для Bitcoin модель контроля одна. Для централизованно эмитируемого стейблкоина — другая. Нормальный анализ хранения начинается не с вопроса «какой кошелёк купить», а с вопроса «что именно вы храните и какие точки контроля существуют в этой системе?»

Так что безопаснее: кастодиальный или некастодиальный кошелёк?

Моя позиция простая.

Для активной торговли, небольшого рабочего остатка или ситуации, где вы сознательно пользуетесь инфраструктурой конкретной биржи, кастодиальная схема может быть совершенно нормальной.

Но делать биржу единственной точкой долгосрочного хранения значимой для вас суммы я считаю плохой моделью по умолчанию. Не потому, что биржа обязательно украдёт деньги. А потому, что вы добровольно добавляете критическую зависимость от компании, её инфраструктуры, юрисдикции, правил, сотрудников и финансового состояния.

Если эту зависимость можно убрать без создания ещё большей проблемы — её имеет смысл убрать.

Но выводить значительную сумму в первый попавшийся мобильный кошелёк после десятиминутного ролика на YouTube — не «переход к безопасному хранению». Это просто смена владельца проблемы. Раньше за ключ отвечала биржа. Теперь отвечаете вы.

Практичный вариант: не хранить всё одним способом

У большинства людей нет никакой обязанности выбирать один кошелёк и объявлять его единственно правильным.

Рабочая сумма для торговли может оставаться на бирже. Долгосрочный резерв — в self-custody. Сумму, потеря которой будет критичной, имеет смысл хранить по более жёсткой схеме с продуманным резервным восстановлением.

Это не компромисс ради компромисса. Это нормальное разделение задач. Деньги, которые нужны каждый день, и деньги, которые должны пережить банкротство сервиса, потерю телефона или многолетний простой, необязательно держать одинаково.

Как понять, кастодиальный у вас кошелёк или нет

Кто может авторизовать транзакцию без меня?

Если сервис способен без вас авторизовать перевод или иным способом единолично распорядиться активами — это кастодиальный контроль. В MPC, multisig и smart accounts ответ может быть сложнее, поэтому смотрите на фактические полномочия сторон, а не на рекламную этикетку.

Есть ли у меня независимый способ восстановления?

Если компания завтра исчезнет, сможете ли вы вернуть контроль из своей резервной копии, seed-фразы, ключей или другой документированной схемы? Если единственный путь — написать в поддержку, это важный сигнал.

Может ли сервис остановить именно распоряжение активом?

Не путайте блокировку интерфейса с блокировкой ключа. Некастодиальный кошелёк может перестать работать как приложение или потерять свои серверы, но при нормальной архитектуре вы должны иметь другой способ использовать собственный ключ.

Что произойдёт, если исчезнет телефон?

Для кастодиального аккаунта зачастую достаточно восстановить доступ через сервис. Для self-custody отсутствие нормальной резервной копии может закончиться потерей денег.

Что произойдёт, если исчезнет сама компания?

Если ответ «восстановлю кошелёк из своей резервной копии и продолжу работать» — это одна архитектура. Если ответ «буду ждать новостей от компании» — совершенно другая.

«Некастодиальный» ещё не означает «децентрализованный»

Приложение может быть некастодиальным и при этом зависеть от серверов разработчика для получения данных о блокчейне. Может использовать централизованный RPC или API. Может распространяться через магазин приложений. Может показывать вам информацию, полученную через чужую инфраструктуру.

Уровни контроля при самостоятельном хранении криптовалюты

При этом приватные ключи всё равно могут оставаться вашими. Просто контроль существует на нескольких уровнях:

·       подпись и ключевой материал;

·       резервное восстановление;

·       кошелёк и его интерфейс;

·       получение данных о блокчейне;

·       передача транзакции в сеть;

·       правила самого актива и его эмитента.

И всё это необязательно контролируется одной стороной. Поэтому вопрос «какой кошелёк самый безопасный?» часто поставлен неправильно ещё до того, как человек начинает выбирать между приложениями.

А что насчёт multisig, MPC и smart accounts?

Мир давно не делится идеально на «биржа» и «12 слов на бумажке».

В multisig для расходования средств нужно несколько подписей. В MPC секрет может быть распределён между участниками так, что полный приватный ключ вообще не хранится у одной стороны. В smart accounts правила авторизации задаются смарт-контрактом.

Иногда сервис помогает восстановлению, но не может самостоятельно перевести средства. Иногда компания контролирует часть механизма, но не весь.

Поэтому я бы вообще не доверял одной надписи «non-custodial» на главной странице сервиса. Смотрите на технические возможности: кто может подписать без вас, кто способен восстановить доступ, кто может остановить операцию и что останется у вас, если сервис перестанет существовать.

Мой вывод

Кастодиальный и некастодиальный кошелёк отличаются не количеством функций, не красивым интерфейсом и не тем, установлен кошелёк на вашем телефоне или открыт в браузере. Они отличаются архитектурой контроля.

Кастодиальная модель снимает с вас часть технической ответственности, но добавляет риск другой стороны. Некастодиальная убирает зависимость от кастодиана в механизме подписи, но делает резервное копирование, восстановление и собственные ошибки вашей проблемой.

Биржа не становится плохой только потому, что она кастодиальная. Self-custody не становится безопасным только потому, что seed-фраза лежит у вас.

Custody — не религия. Это распределение контроля, ответственности и точек отказа.

Хорошая схема — не самая сложная. Хорошая схема — та, в которой вы понимаете критические точки отказа, знаете, какие из них контролируете сами, какие нет, и заранее понимаете, что будете делать при сбое.

Короткие ответы на частые вопросы

Какой кошелёк считается некастодиальным?

Некастодиальным считается кошелёк, в котором сервис не может единолично распоряжаться активами, а пользователь контролирует ключи или условия авторизации. Для обычного кошелька это обычно означает контроль приватных ключей или seed-фразы. Независимое восстановление — важный признак, но в MPC и smart accounts оно может быть устроено иначе.

Что лучше — кастодиальный или некастодиальный кошелёк?

Для долгосрочного хранения значимой суммы правильно настроенный self-custody убирает зависимость от кастодиана в механизме подписи. Но плохо настроенный некастодиальный кошелёк может быть опаснее хорошей биржи: украденная seed-фраза или потерянная резервная копия не оставляют вам службы поддержки, которая всё вернёт.

Можно ли считать биржу кошельком?

В разговорной речи — да. Технически обычный биржевой счёт точнее называть кастодиальным аккаунтом: ключами и блокчейн-инфраструктурой управляет сама биржа.

Может ли некастодиальный кошелёк заблокировать мои деньги?

Если речь о Bitcoin и ключ действительно только у вас, разработчик кошелька не может просто отобрать у вас возможность подписывать транзакции. Он может отключить свой интерфейс или сервер, поэтому важна возможность восстановиться или перейти на другое совместимое ПО. Для централизованно эмитируемых токенов вроде USDT могут существовать дополнительные механизмы заморозки на уровне самого актива.

Нужен ли аппаратный кошелёк для self-custody?

Не обязательно. Программный кошелёк тоже может быть некастодиальным. Аппаратное устройство решает отдельную задачу — лучше изолирует ключевой материал и подпись, — но не заменяет резервное копирование, проверку адресов и дисциплину пользователя.