DUGOROČNA SIGURNOST I OBITELJSKI TREZOR
Bitcoin Core Standard za dugoročnu štednju
Vrijeme čitanja: 17 min
Kako odvojiti generiranje ključeva, praćenje stanja, potpisivanje, emitiranje i oporavak bez oslanjanja na specijalizirani hardverski novčanik.

Ovaj vodič opisuje sigurnosnu arhitekturu, a ne gotovu konfiguraciju za kopiranje. Složeniji sustav nije automatski sigurniji: prije značajnog iznosa cijeli postupak treba provjeriti na signetu, testnetu ili s beznačajnim iznosom. Savjetovanje nikada ne traži privatni ključ, Bitcoin Core wallet backup datoteku, wallet passphrase, početne riječi ni pristup uređaju.
Pet odvojenih uloga jednog sustava
Ovo nije proizvod ni popis uređaja. To je arhitektura u kojoj svaki dio ima ograničenu i razumljivu zadaću.
Nedavni incident s generiranjem entropije na specijaliziranom potpisnom uređaju bio je povod da ponovno procijenim vanjske ovisnosti, firmware, zatvorene sigurnosne elemente i postupke nastanka . Nije jedini argument i nije dokaz da su svi nesigurni.
Nakon te procjene, za dugoročnu štednju, glavni osobni saldo i obiteljski trezor odlučio sam preporučivati . Cilj nije tvrditi da su svi drugi alati loši niti da je Bitcoin Core nepogrešiv. Cilj je smanjiti broj komponenti kojima korisnik mora vjerovati te osloniti se na sustav koji se može jasnije pregledati, dokumentirati, sigurnosno kopirati i oporaviti.
Opći laptop i Linux također imaju supply-chain, hardverske i softverske rizike. Ovaj pristup ih ne uklanja. Smanjuje ovisnost o specijaliziranom potpisnom uređaju, njegovu firmwareu, zatvorenim elementima i postupku generiranja ključeva koji korisnik teško može procijeniti.
Standard u jednoj minuti
- nastaju i ostaju na namjenskom offline Linux potpisniku s provjerenom instalacijom Bitcoin Corea.
- Odvojeni online uređaj koristi , priprema , prati stanje i emitira završenu bez privatnih ključeva.
- Za glavni koordinator i budući prednost ima vlastiti potpuno sinkronizirani .
- Primarni korisnički nije BIP39 popis riječi, nego provjerena uz odvojeno čuvanu .
- Prije značajnog iznosa moraju biti dokazani normalni rad, kvar uređaja i potpuna obnova na odvojenom sustavu.
Zašto se preporuka mijenja
Kod dugoročne štednje najvažnije nije pronaći uređaj s najboljim marketingom, nego razumjeti gdje nastaje tajna, što mora ostati offline, tko provjerava mrežu i iz čega se sustav može obnoviti nakon više godina.
zato daje prednost minimiziranju povjerenja, manjem broju specijaliziranih vanjskih komponenti i dugoročnoj provjerljivosti. Uloge se odvajaju tako da kvar ili kompromitacija jednog dijela ne moraju automatski dati napadaču kontrolu niti vlasniku oduzeti mogućnost .
Promjena preporuke nije optužnica protiv ljudi koji koriste drukčije alate. To je urednička i savjetodavna odluka za vrlo određenu namjenu: dugoročnu štednju, cold storage, glavni osobni sustav i obiteljski trezor.
Precizna granica preporukeMali iznosi za svakodnevnu uporabu imaju drukčiji model rizika i bit će obrađeni zasebno. Ovaj vodič ne preporučuje operativni novčanik za plaćanja.
Što je Bitcoin Core Standard
nije uređaj, marka ni gotov paket. To je raspored odgovornosti između nekoliko dijelova koji se mogu neovisno razumjeti i provjeriti.
čuva . Online vidi javne podatke walleta i priprema transakcije. Vlastiti Bitcoin Core node provjerava pravila mreže i blockchain. Sigurnosne kopije omogućuju obnovu, a obiteljske upute određuju tko zna prvi korak bez okupljanja svih tajni na jednom mjestu.
1. Offline potpisnik
Namjenski Linux uređaj s walletom i , bez izravne internetske veze tijekom generiranja ključeva i potpisivanja.
2. Watch-only koordinator
Odvojeni online wallet koji prati i stanje te priprema, prima i finalizira bez .
3. Vlastiti node
Potpuno validirajući koji ne prepušta provjeru salda i tuđem poslužitelju.
4. Backup i oporavak
Više provjerenih , odvojeno čuvana i uvježbana obnova.
5. Obiteljske uloge
Jasna uputa tko zna da sustav postoji, tko zna prvi korak i tko nikada ne smije dobiti sve dijelove bez razloga.

Offline Linux laptop
Potpisnik je namjenski laptop s čistom instalacijom Linuxa i provjerenom instalacijom Bitcoin Corea. Tijekom generiranja ključeva i potpisivanja nema izravnu vezu s internetom. Njegova zadaća nije pregled weba, e-pošta ni svakodnevni rad.
na offline potpisniku ne mora biti sinkroniziran. Potpisniku je potreban vlastiti wallet i dovoljno podataka o transakciji da može provjeriti i potpisati ono za što ima ključ. Praćenje blockchaina pripada online koordinatoru i .
Stariji laptop može biti dovoljan jer potpisivanje nije računalno zahtjevno. Ipak, disk, radna memorija, tipkovnica, zaslon, baterija, napajanje i mogućnost pouzdanog pokretanja moraju se provjeriti. Jeftin ne znači neprovjeren, nestabilan ili pred kvarom.
Instalacijski medij i paket trebaju doći iz službenog izvora, uz provjeru potpisa i integriteta prema aktualnim službenim uputama. Taj korak treba dokumentirati, ali ovaj vodič namjerno ne objavljuje slijed klikova za stvarni wallet.
- jedna jasna namjena uređaja
- offline rad tijekom osjetljivih operacija
- provjerena instalacija Linuxa i Bitcoin Corea
- provjereno stanje hardvera i napajanja
- bez na online koordinatoru
Online koordinator i vlastiti node
Online koordinator ne mora imati . Njegov prati adrese, transakcije i stanje, priprema nepotpisanu transakciju u PSBT formatu, prima te nakon provjere finalizira i emitira transakciju.
Koordinator treba koristiti vlastiti sinkronizirani . Za glavni sustav i budući oporavak prednost dajem , odnosno nodeu koji čuva sve validirane blokove. To pojednostavnjuje ponovno skeniranje povijesti walleta kada se obnavlja stara sigurnosna kopija.
također potpuno validira . Razlika je u tome što nakon validacije briše stare blokove kako bi smanjio potreban prostor. Ako potrebni više nisu lokalno dostupni, Bitcoin Core odbija rescan ispod pruneheighta. Tada su potrebni ponovno preuzimanje odnosno reindex na nodeu koji čuva povijesne blokove ili wallet backup koji već sadrži relevantnu evidentiranu povijest.
| Uloga | Što smije imati | Što ne treba imati |
|---|---|---|
| i vlastiti wallet | internetsku vezu tijekom generiranja i potpisivanja | |
| Online koordinator | i podatke za | potreban za trošenje |
| sve validirane blokove i mrežnu provjeru | walleta samo zato što provjerava mrežu |
Jedan potpis i 2-od-3 multisig
može se primijeniti s jednim potpisom ili kao 2-od-3 . Multisig nije obvezan i nije automatski sigurniji. Dodatni ključevi, uređaji, i uloge stvaraju više mjesta na kojima se može pogriješiti.
Model 1 — jedan potpis
Jedan offline potpisnik čuva privatni ključ, a jedan online prati wallet i priprema PSBT. Više backup datoteka enkriptiranog walleta čuva se na odvojenim lokacijama, dok se čuva zasebno.
Ovaj model ima jednostavniji put i manje operativnih dijelova, ali zadržava jednu kriptografsku točku kontrole. Zato kvaliteta backupa, odvajanje passphrasea i testirana obnova nose veliku težinu.
- jedan offline potpisnik
- jedan online
- više provjerenih wallet kopija
- odvojeno čuvana
- jednostavniji i jedna kriptografska točka kontrole
Model 2 — 2-od-3 multisig
Tri neovisna offline uređaja imaju po jedan signer wallet s vlastitim HD privatnim materijalom. Za provjeru i rekonstrukciju politike svaki sudionik održava i odgovarajući watch-only wallet s cijelom javnom politikom. Online koordinator ima dodatnu watch-only kopiju iste politike, prati stanje i koordinira .
Za slanje su dovoljna bilo koja dva potpisa. Gubitak jednog signera zato ne mora blokirati pristup, a jedan kompromitirani ključ sam nije dovoljan za trošenje. Cijena je veća operativna složenost: treba sačuvati ne samo pojedinačne wallete nego i javnu politiku, uloge, dokumentaciju i dokazan put rekonstrukcije.
Složenost mora imati razlogAko osoba ili obitelj ne mogu objasniti prag potpisa, obnovu svakog walleta i rekonstrukciju javne politike, jednostavniji model može biti sigurniji.
- tri odvojena offline potpisnika
- signer wallet svakog sudionika sadrži samo njegov vlastiti privatni ključni materijal
- zaseban signer walleta i odgovarajućeg watch-only walleta svakog sudionika
- online s dodatnom kopijom javne politike
- bilo koja dva potpisa dovoljna su za slanje
Kako Bitcoin Core generira ključeve
za kriptografski osjetljive operacije koristi vlastiti generator jakih slučajnih vrijednosti. Kod stvaranja privatnog ključa koristi se strong-random put, a stanje generatora miješa entropiju iz više izvora, uključujući operacijski sustav i dodatne podatke koje program prikuplja tijekom rada.
To nije model u kojem kvaliteta privatnog ključa ovisi samo o jednom čipu, jednom pozivu ili jednom izvoru entropije. Ipak, iz toga ne slijedi da je entropija garantirano savršena ili da kompromitiran operacijski sustav i hardver postaju nevažni.
U ovom workflowu korisnik ne mora ručno proizvoditi BIP39 riječi. može interno koristiti hijerarhijski izvedene ključeve i descriptore, ali korisnički plan temelji se na wallet datoteci, a ne na ručno sastavljenom popisu riječi.
Tehnička skromnostsmanjuje ovisnost o zasebnom specijaliziranom generatoru ključeva. Ne uklanja potrebu za provjerenim operacijskim sustavom, hardverom, instalacijskim paketom i sigurnim postupkom.
Nema korisničkog BIP39 backupa
Mnogi drugi Bitcoin walleti korisniku daju 12 ili 24 BIP39 riječi. U ovom workflowu korisnik ne dobiva niti ručno zapisuje BIP39 popis riječi kao primarnu sigurnosnu kopiju.
Primarna sigurnosna kopija je . Nije ispravno pretpostaviti da se svaki backup mora zvati wallet.dat: pri izradi backupa bira se odredišni naziv datoteke.
štiti privatni ključni materijal u enkriptiranom walletu. Ne treba tvrditi da zbog toga svaka informacija u cijeloj wallet bazi postaje nečitljiva. Wallet passphrase također nije BIP39 passphrase i ne može zamijeniti samu datoteku.
datoteka bez dostupne i passphrase bez odgovarajuće backup datoteke nisu dovoljan plan . Oba dijela moraju biti očuvana, ali ne na istome mjestu i ne na način koji jednoj slučajnoj osobi daje trenutačnu kontrolu.
| Dio | Uloga u oporavku | Česta pogreška |
|---|---|---|
| sadrži podatke potrebne za obnovu konkretnog walleta | pretpostaviti da je dovoljna bilo koja kopija aktivne baze | |
| štiti privatni ključni materijal enkriptiranog walleta | zamijeniti je za BIP39 passphrase ili za sam | |
| omogućuje praćenje i rekonstrukciju javne politike | tretirati je kao ili jedini signera |
Strategija sigurnosnih kopija
se izrađuje Bitcoin Coreovom podržanom wallet funkcijom, a ne nasumičnim kopiranjem aktivne baze podataka dok program radi. Kopija se zatim označava, provjerava i čuva tako da se zna kojem walletu i kojoj ulozi pripada.
Potrebno je više provjerenih kopija u različitim domenama kvara: požar, poplava, krađa, kvar medija i nedostupnost jedne lokacije ne smiju uništiti sve primjerke. čuva se odvojeno od .
Cloud može biti samo opcionalna lokacija za snažno enkriptiranu kopiju unutar pažljivo procijenjenog modela prijetnji. Nije zadana preporuka i ne smije postati jedino mjesto čuvanja.
Obnova se testira na zasebnom uređaju i s testnim sredstvima. Nakon encryptwallet postupka, promjene wallet passphrasea, uvoza descriptora, migracije walleta ili druge operacije za koju službena dokumentacija izričito traži novi , odmah se izrađuje novi backup i ponovno provjerava plan.
Za moderni deterministički wallet nije potrebno ponavljati zastarjelo pravilo da se novi nužno radi nakon svake . I dalje se radi nakon promjene koja nije obuhvaćena postojećom kopijom ili kada to zahtijeva dokumentirani postupak walleta.
- najmanje dvije odvojene i provjerene fizičke kopije
- različite lokacije i različite domene kvara
- odvojena od datoteka
- jasna oznaka kojem signer walletu kopija pripada
- zapis datuma izrade i posljednje uspješne obnove
- novi nakon relevantnih migracija i promjena
PSBT tijek rada
je standardizirani format kojim se podaci o djelomično pripremljenoj ili potpisanoj Bitcoin transakciji prenose između koordinatora i potpisnika. PSBT nije , ali može sadržavati osjetljive podatke o walletu i transakciji pa prijenosni medij pripada modelu prijetnji.
U ispravno provedenom postupku na nekompromitiranom signer uređaju ne prenosi se s . Potpisnik ipak ne smije potpisati naslijepo: prije potvrde treba provjeriti primatelja, iznos, naknadu i change izlaz, odnosno povrat vlastitom walletu.
Prvi pokušaj nije s glavnim sredstvimaCijeli krug najprije se izvodi na signetu, testnetu ili s beznačajnim iznosom, uključujući namjerno simuliran kvar i obnovu.
- Online pripremi nepotpisanu i .
- se kontroliranim prijenosnim medijem prenese na .
- Potpisnik prikaže i potpiše ono što njegov wallet može potpisati.
- Kod multisiga prolazi kroz potreban broj neovisnih potpisnika.
- Potpisi se vrate online koordinatoru bez iznošenja .
- Koordinator provjeri, finalizira i emitira završenu preko vlastitog nodea.
Oporavak i nasljeđivanje
nije jedna tajna. Plan mora razlikovati privatni ključ, wallet backup datoteku, , , tehničke upute i obiteljsku uputu za prvi korak.
Obitelj ne treba na jednome mjestu dobiti sve potrebno za trenutačno pomicanje sredstava. Treba znati da sustav postoji, što ne smije napraviti, kako sačuvati uređaje i dokumente te kome se javiti prije bilo kakve .
Tehnički plan mora pokriti kvar jednog laptopa, gubitak jedne kopije, nedostupnu lokaciju, smrt ili bolest glavne osobe, zamjenu uređaja i obnovu na novom potpuno sinkroniziranom . Jednom godišnje provjeravaju se dokumentacija, osobe, uređaji, lokacije i dokazani put .
Tajna
ili drugi podatak koji izravno omogućuje potpisivanje. Ne ulazi u opću obiteljsku uputu.
Wallet backup datoteka
Kopija konkretnog enkriptiranog signer walleta koja sama bez odgovarajuće passphrase nije cijeli operativni plan.
Wallet passphrase
Čuva se odvojeno i ne miješa s BIP39 passphraseom.
Watch-only konfiguracija
Javni podaci potrebni za praćenje i, posebno kod multisiga, prepoznavanje politike.
Tehničke upute
Opisuju uloge, verzije, provjere i slijed bez objave svih tajni.
Obiteljski prvi korak
Kratka, neskrivena uputa koja zaustavlja paniku i vodi prema unaprijed provjerenoj pomoći.
Za obiteljsku podjelu informacija pročitajte Kako obitelj može pristupiti Bitcoinu ako vam se nešto dogodi?.
Za koga ovaj model nije
Ovo nije početna preporuka za osobu koja još ne zna provjeriti , iznos, naknadu i sigurnosnu kopiju. Nije preporuka za mali dnevni iznos i ne znači da svatko treba .
Složeniji sustav može povećati rizik trajnog gubitka. Osoba koja ne može samostalno ponoviti cijeli postupak s testnim sredstvima još nije spremna prenijeti značajan iznos.
Vodič opisuje arhitekturu i pitanja koja treba dokazati. Ne zamjenjuje osobnu procjenu prijetnji, tehničku provjeru konkretne izvedbe, pravno ni profesionalnu procjenu kada su posljedice pogreške velike.
- nije operativni wallet za svakodnevna plaćanja
- nije obvezni recept
- nije zamjena za testiranje
- nije tvrdnja da uklanja sve rizike
- nije razlog da se značajan iznos premješta bez pripreme
Službeni izvori za tehničku provjeru
Posljednja sigurnosna provjera preporuka: 4. kolovoza 2026.
Tehničke tvrdnje u ovom vodiču provjerene su prema aktualnoj službenoj RPC dokumentaciji i izvornom kodu. Poveznice služe za provjeru koncepata, ne kao poziv da se naredbe kopiraju nad stvarnim sredstvima.
- Bitcoin Core 31.1 — službena objava
- createwallet — descriptor i watch-only walleti
- backupwallet — podržana izrada wallet backupa
- restorewallet — obnova walleta iz backupa
- encryptwallet — zaštita privatnog ključnog materijala
- importdescriptors — uvoz i rescan descriptora
- walletcreatefundedpsbt — priprema i financiranje PSBT-a
- walletprocesspsbt — dopuna i potpisivanje PSBT-a
- finalizepsbt — finalizacija bez emitiranja
- rescanblockchain — granice dostupnih blokova
- Managing Wallets — backup i enkripcijski detalji
- PSBT — službeni Bitcoin Core pregled uloga
- Descriptor multisig — primjer i backup obveze
- Stvaranje descriptor wallet ključa — wallet.cpp
- Strong-random put privatnog ključa — key.cpp
- OS slučajnost, događaji i vrijeme — random.cpp
- Strong-random završni put — random.cpp
- Pruned rescan ograničenje — transactions.cpp
Zaključak
ne pokušava pronaći savršen uređaj. Pokušava jasno odvojiti uloge, smanjiti broj skrivenih ovisnosti i osigurati da vlasnik razumije što kontrolira, što sigurnosno kopira i kako će se sustav oporaviti kada jedan dio zakaže.
Vrijednost standarda nije u tome da izgleda napredno. Vrijednost je u tome da se normalni rad i mogu objasniti, dokumentirati i dokazati prije nego što posljedice pogreške postanu ozbiljne.
Praktično pitanje
Možete li objasniti gdje nastaju privatni ključevi, što se sigurnosno kopira i kako se sustav obnavlja kada jedan dio zakaže?
FAQ
Mora li offline Bitcoin Core potpisnik sinkronizirati blockchain?
Ne, pod uvjetom da i signer wallet sadrže sve podatke potrebne za provjeru i potpisivanje. Sinkronizaciju i praćenje povijesti obavlja odvojeni online koordinator povezan s .
Dobiva li korisnik 12 ili 24 riječi?
Ne u ovom workflowu. Primarni korisnički je , uz odvojeno čuvanu kada je wallet enkriptiran.
Je li pruned node nesiguran?
Nije. potpuno validira , ali briše stare blokove nakon validacije. To može otežati kasniji rescan stare povijesti walleta ako potrebni više nisu lokalno dostupni.
Je li 2-od-3 multisig uvijek bolji od jednog potpisa?
Nije. Može smanjiti posljedice gubitka ili kompromitacije jednog ključa, ali uvodi više uređaja, backupa, javnih podataka i operativnih koraka. Za osobu koja ga ne može pouzdano održavati može biti rizičniji.
Ovaj vodič je edukativan. Ne objavljuje privatne descriptore, stvarne , gotove konfiguracije ni slijed naredbi za wallet sa stvarnim sredstvima. Pravna pitanja i vlasništva rješavaju se s odgovarajućim pravnim stručnjakom.
Želite provjeriti razumijete li cijeli put oporavka?
U uvodnom razgovoru možemo razdvojiti vaše uloge, prijetnje i pitanja koja treba dokazati prije značajnog iznosa. Ne šaljete i ne pokazujete privatne ključeve, wallet backup datoteke, wallet passphrase, početne riječi, iznose ni pristup uređajima. Vodič objašnjava okvir. Uvodni razgovor pomaže vidjeti koji dio se odnosi na vas.
Savjetovanje ne prima, ne čuva i ne rekonstruira vaše tajne niti ikada preuzima kontrolu nad bitcoinom.
