Криптографическая защита прав владельцев ЦФА
Криптографическая защита прав владельцев ЦФА
Права на ЦФА удостоверяются записью в распределённом реестре оператора информационной системы (ст. 14 259-ФЗ). Формулировка «распределённый реестр» не случайна — это означает, что запись о праве на конкретный ЦФА защищена криптографическими методами, аналогичными тем, что используются в блокчейн-системах. Владелец не получает бумажный сертификат или выписку на руки — его право существует исключительно в виде криптографически защищённой записи.
Платформы операторов (Атомайз, Лайтхаус, Сбер, Токеон, Альфа-Банк) реализуют разные подходы к криптографической защите, но все они опираются на несколько фундаментальных принципов: хеширование, электронные подписи и неизменность записей.
Электронная подпись при операциях
Каждая операция с ЦФА — покупка, продажа, передача, погашение — инициируется владельцем и подписывается его квалифицированной электронной подписью (КЭП) или усиленной неквалифицированной подписью (УНЭП). Статья 7 259-ФЗ прямо требует использования КЭП для юридических лиц. Физические лица на большинстве платформ используют УНЭП, которая генерируется платформой и привязывается к учётным данным пользователя.
КЭП обеспечивает:
- Аутентификацию. Подпись однозначно идентифицирует подписанта. Невозможно подписать транзакцию от имени другого владельца без его закрытого ключа.
- Целостность. Любое изменение транзакции после подписания делает подпись недействительной.
- Неотрекаемость. Владелец не может отрицать факт подписания — закрытый ключ известен только ему (или хранится в защищённом модуле платформы).
Хеширование и неизменность записей
Каждая запись в реестре ЦФА хешируется — проходит через криптографическую хеш-функцию (как правило, SHA-256 или алгоритмы отечественного стандарта ГОСТ Р 34.11-2012). Хеш предыдущей записи включается в следующую, образуя цепочку. Изменение любой записи приводит к изменению хешей всех последующих записей, что немедленно обнаруживается системой.
Это принцип, унаследованный от блокчейна: каждая запись ссылается на предыдущую, и единовременное изменение всей цепи практически невозможно.
На платформе Лайтхаус используется модифицированный алгоритм хеширования с периодической фиксацией состояния реестра в корневых хешах (аналог Merkle root). Атомайз применяет контракты на смарт-платформе с аналогичной логикой. Сбер использует собственную реализацию распределённого реестра на базе технологии Hyperledger Fabric.
Хранение ключей
Платформы используют два подхода к хранению закрытых ключей владельцев:
| Подход | Описание | Платформы |
|---|---|---|
| Управляемый (custodial) | Ключ хранится на сервере оператора в HSM-модуле | Сбер, Альфа-Банк |
| Некустодиальный (non-custodial) | Ключ хранится у владельца (файл или токен) | Атомайз, Лайтхаус (опционально) |
При управляемом подходе владелец не управляет ключом — он авторизуется через логин-пароль или биометрию, а подпись формируется на стороне оператора. Это удобнее, но создаёт зависимость от оператора: если оператор обанкротится или потеряет данные, ключ может быть утрачен.
При некустодиальном подходе владелец сам хранит ключ (на USB-токене, в файле, в аппаратном кошельке). Это повышает безопасность и независимость, но несёт риск утраты ключа самим владельцем.
Часто задаваемые вопросы
Вопрос: Можно ли подделать запись в реестре ЦФА?
Ответ: Практически — нет. Криптографическая цепочка хешей делает подделку обнаруживаемой. Попытка изменения одной записи потребует пересчёта хешей всех последующих записей на всех узлах (нодах) сети, что невозможно без контроля большинства узлов.
Вопрос: Что будет, если оператор потеряет данные реестра?
Ответ: Оператор обязан обеспечивать резервное копирование и геораспределённое хранение данных (требования ЦБ РФ к операторам информационных систем). При потере данных оператор восстанавливает реестр из резервных копий. Если восстановление невозможно, Банк России может назначить нового оператора для данного выпуска.
Вопрос: Можно ли восстановить утраченный ключ?
Ответ: При управляемом хранении (Сбер, Альфа-Банк) — да, через процедуру восстановления доступа. При некустодиальном — нет. Если вы потеряли файл с ключом или USB-токен, доступ к кошельку может быть восстановлён только оператором через специальную процедуру (если она предусмотрена).
Источники
- Федеральный закон №259-ФЗ — «О цифровых финансовых активах, цифровой валюте и о внесении изменений в отдельные законодательные акты Российской Федерации»
- ГОСТ Р 34.10-2012, ГОСТ Р 34.11-2012 — российские стандарты криптографической защиты
- Информация ЦБ РФ — официальные материалы регулятора