Утечка приватного ключа — попадание ключа или сид-фразы в чужие руки. Отличие от прочих инцидентов в том, что это конец: сменить ключ нельзя, средства уходят сразу, и обратного хода у перевода нет.

Откуда утекает

Чаще всего не из-за взлома, а из-за хранения. Фотография листка в галерее телефона, заметка в облаке, файл с бэкапом на рабочем столе, переписка «сохраню себе». Всё это попадает в резервные копии и синхронизируется. Второй канал — вредоносное ПО: ключ ищут по характерным словам в файлах. Третий — ввод фразы на поддельном сайте или в поддельном приложении.

Что делать, если утечка уже случилась

Считать все связанные адреса скомпрометированными и переводить средства на новый кошелёк, созданный на чистом устройстве. Порядок важен: сначала завести новый кошелёк и записать его фразу, потом переводить. Автоматические скрипты злоумышленников часто списывают поступления в течение секунд, поэтому пополнять старый адрес ради комиссии бесполезно.

Что предотвращает

Хранение фразы вне цифрового вида: бумага или металл, в двух местах, без фотографий. Аппаратный кошелёк, где ключ не покидает устройство. И разделение сумм: отдельный кошелёк для повседневных операций и отдельный для хранения, который никогда не подключается к сайтам.