Paano Mag-Set Up ng Monero Cold Storage: 2026 Gabay
Paano Mag-Set Up ng Monero Cold Storage sa 2026: Kumpletong Gabay
Noong Abril 2025, isang custodial XMR brokerage sa Australia ang nag-suspende ng withdrawals nang labing-isang araw matapos masira ng isang empleyado ang hot wallet keys nito — naapektuhan ang humigit-kumulang 4,300 customers at mahigit 22,000 XMR. Lumalabas ang ganitong mga insidente bawat ilang quarter dahil karamihan sa mga user, kasama na ang maraming Pilipino na bumibili sa pamamagitan ng PDAX o Coins.ph, ay hindi inaalis ang pondo mula sa exchange. Nilulutas ng cold storage ang problema sa ugat nito, ngunit dahil sa privacy stack ng Monero, malayo ang setup nito kumpara sa Bitcoin o Ethereum. May papel ang stealth addresses, view keys, ring signatures, at RingCT sa kung paano mo ihiwalay ang spend key mo mula sa kahit anong network. Tutuluyan ng tutorial na ito ang bawat hakbang sa pagbuo ng isang air-gapped Monero cold storage system sa 2026 — mula sa pagpili ng hardware, pag-verify ng binaries, hanggang sa ligtas na pagpirma at pag-broadcast ng transactions mula sa isang online watch-only wallet. Hindi mahalaga kung binili mo ang iyong coins nang anonymous gamit ang isang no-KYC service tulad ng MoneroSwapper o kaya naman ay naipon mo ito sa loob ng ilang buwan sa P2Pool mining — pareho ang mga prinsipyong gagamitin. Simple lang ang layunin: ilayo ang spend key sa isang device na hindi pa kailanman nakakontak sa network at hindi rin magko-konekta dito, habang pinapanatili ang kakayahan mong subaybayan at gastusin ang balanse mula sa pang-araw-araw mong laptop.
Bakit Iba ang Monero Cold Storage sa Bitcoin
Ang cold storage ng Bitcoin ay nakabase sa iisang private key (o seed) na gumagawa ng addresses sa isang transparent ledger. May mga karagdagang layer ang disenyo ng Monero na talagang nagpapabago sa paggana ng isang air-gapped wallet. Ang pag-unawa sa mga layer na ito bago ka kumuha ng USB drive ay makakatipid sa iyo ng maraming oras na pagkalito sa bandang huli — at maiiwasan mo ang mga malalang pagkakamali tulad ng aksidenteng pag-expose sa spend key kahit view key lang naman ang gusto mong ibahagi.
- Paghihiwalay ng view key at spend key: Bawat Monero wallet ay nakakabuo ng dalawang private keys. Ang view key lang ang nagbibigay-daan sa isang makina para mag-scan ng chain para sa pumapasok na outputs at kalkulahin ang balanse. Ang spend key ang nagpapahintulot ng papalabas na transactions. Pinapakinabangan ng cold storage ang paghihiwalay na ito — hindi kailanman umaalis ang spend key sa offline device, habang ang view key ang nagpapagana ng watch-only wallet sa pang-araw-araw mong laptop.
- Stealth addresses sa bawat bayad: Bawat transaction papunta sa iyong wallet ay gumagawa ng natatanging one-time address sa chain. Walang static na "public address" sa blockchain na pwedeng tingnan ng kahit sino para subaybayan ang iyong aktibidad. Kailangan ng view key para mag-scan, at mas mabigat sa computation ang scanning na ito kumpara sa UTXO scan ng Bitcoin.
- RingCT at Bulletproofs+: Itinatago ng Pedersen commitments ang halaga ng transaction. Kaya ang pagpirma ng transaction ay hindi lang basta-bastang pagpirma ng inputs — bumubuo ito ng CLSAG ring signatures, key images, at range proofs. Kaya kailangan ng isang air-gapped signer ng kamakailang build ng opisyal na wallet, hindi ng isang generic offline signing tool.
- Polyseed bilang default: Dati ay gumagamit ang Monero ng 25-word legacy seed; ngayon, ang Polyseed (16 na salita kasama ang naka-embed na creation timestamp) ang default sa mga modernong wallet. Mas mabilis nang husto ang restoration sa Polyseed dahil hindi na kailangan ng wallet na mag-scan mula sa block 1.
- Hindi kailangan ang address rotation: Hindi kailangan ng cold storage na palitan ang addresses para mapanatili ang privacy gaya ng ginagawa sa Bitcoin. Ang subaddresses ay nagbibigay sa iyo ng per-payment isolation by default, na ang iisang view key lang ang sumasakop sa lahat ng ito.
Praktikal na konklusyon: ang Monero cold storage workflow ay may mas maraming bahagi kaysa sa Bitcoin, ngunit mas kaunti rin ang metadata na natutulo nito kahit pa tumatakbo ang watch-only wallet mo sa isang medyo hindi gaanong secure na makina. Ang isang attacker na nakakuha lang ng view key mo ay makakakita ng balanse at papasok na bayad — hindi siya pwedeng gumastos, hindi siya pwedeng magpanggap na ikaw, at hindi niya makokonekta ang iyong wallet sa iba pang identity maliban kung ikaw mismo ang magbubunyag nito.
Paghahambing ng mga Cold Storage Options
Walang iisang "pinakamahusay" na paraan ng cold storage. Nakadepende ang tamang pagpili sa halagang ipoprotektahan, sa antas ng iyong operational security comfort, at kung gaano kadalas mong inaasahang gagastusin ito. Pinaghahambing ng talahanayan sa ibaba ang apat na pinakakaraniwang pamamaraan na ginagamit sa 2026.
| Paraan | Lakas | Kahinaan | Mainam para sa |
|---|---|---|---|
| Air-gapped CLI sa offline laptop | Buong feature parity ng Monero; sumusuporta sa wallets ng anumang sukat; libre; auditable na open-source binaries | Kailangan ng pangalawang makina, USB shuttles, at pasensya; ilang minuto ang pagpirma ng mas malalaking transactions | Long-term holders, mga teknikal na komportable, savings na higit 50 XMR |
| Hardware wallet (Ledger Nano S Plus, Ledger Flex, Trezor Safe 3) | Plug-and-play; protektado ng PIN; nasa loob ng secure element ang pagpirma; gumagana sa Monero GUI at CLI | Bahagyang sarado ang firmware; mas mabagal ang pagpirma para sa high-input transactions; supply-chain risk mula sa vendor | Pang-araw-araw na user na may katamtamang balanse pero gusto pa rin ng tunay na self-custody |
| Tails OS amnesic boot | Walang bakas na iniiwan ang OS pagkatapos mag-shutdown; Tor by default; pwedeng i-boot sa hiniram na laptop | Kailangan ng ingat sa pamamahala ng persistent storage; hindi tunay na air-gapped kung hindi naka-disable ang networking sa boot | Paminsan-minsang gumagastos, mga manlalakbay, mamamahayag, aktibista |
| Paper wallet (nakaprint na seed lang) | Walang electronic attack surface; mura; madaling i-reproduce | Hindi makakapagpirma nang hindi muling ini-import ang seed sa hot wallet — natatalo ang layunin sa oras ng paggastos | Para lang sa pamana o "deep freeze" reserves na hindi mo aasahang hahawakan sa loob ng maraming taon |
Karamihan sa mga magbabasa ng tutorial na ito ay mapupunta sa air-gapped CLI option o sa hardware wallet. Itinutok ng natitirang bahagi ng gabay na ito ang air-gapped CLI workflow dahil ito ang kumakatawan sa pinaka-defensible at ganap na open-source na daan. May katulad na conceptual flow ang hardware wallets at saglit itong sasaklawin sa FAQ.
Ang pinakamalaking pagkakamaling ginagawa ng mga bagong cold storage user ay ang pag-restore ng kanilang seed sa isang online machine "para lang ma-check ang balanse." Huwag mong gawin ito. Gumamit ka ng view-only wallet sa halip.
Hakbang-Hakbang: Pagbuo ng Air-Gapped Monero Wallet
Narito ang isang kumpleto at maaaring ulitin na procedure na nasubukan na sa isang 2018-era ThinkPad at sa isang kasalukuyang henerasyon na refurbished laptop. Kailangan mo ng dalawang computer: isang offline (ang "cold" machine) at isang online (ang "warm" machine na nagpapatakbo ng watch-only wallet). Isang pares ng malinis na USB-A o USB-C flash drives, na naka-format sa FAT32 o exFAT, ang gagamiting tagahatid ng data sa pagitan ng dalawang makina. Mag-budget ng halos siyamnapung minuto para sa unang setup.
- Ihanda ang cold machine. Tanggalin ang Wi-Fi card kung kaya. I-disable ang Bluetooth sa BIOS. Hilahin ang anumang cellular modem. Kung may Ethernet ang laptop, huwag mo lang itong saksakan ng cable — hindi mo na kailangang tanggalin pa ang port. I-boot ang isang sariwang installation ng Ubuntu LTS, Debian, o Tails OS mula sa isang na-verify na ISO.
- I-verify ang Monero binaries. Sa online machine, i-download ang pinakabagong Monero release mula sa getmonero.org. I-import ang signing key ni binaryFate mula sa isang pinagkakatiwalaang source, pagkatapos ay i-verify ang SHA-256 checksums file gamit ang
gpg --verify hashes.txt.sig. Ihambing ang signing-key fingerprint sa maraming independent na venues (release notes sa GitHub ng proyekto, opisyal na Reddit announcement, IRC channel topic). Kopyahin ang verified archive sa iyong USB drive. - Ilipat ang binaries sa cold machine. Isaksak ang USB sa offline laptop. I-extract ang archive sa isang dedicated folder tulad ng
~/monero-cold. Huwag patakbuhin ang GUI dito; ang CLI tools (monero-wallet-cli) lang ang kailangan. - Gawin ang wallet offline. Patakbuhin ang
./monero-wallet-cli --generate-new-wallet cold. Tanggapin ang default na Polyseed option. Maglagay ng malakas na passphrase — ito ang ikalawang factor na nagpoprotekta sa iyong seed kung sakaling matagas ito. Isulat ang 16-word mnemonic sa papel o, mas mabuti, i-stamp ito sa stainless steel plate. Huwag itong i-photograph kailanman, huwag itong i-type sa online machine kailanman, huwag itong itago sa password manager kailanman. - I-export ang view-only wallet keys. Sa loob ng CLI, patakbuhin ang
viewkeyat tandaan ang primary address at ang secret view key. I-save ang address at view key sa isang maliit na text file sa isa pang malinis na USB drive. Itong dalawang halaga ang magbibigay-daan sa online machine mo na magbuo ng watch-only wallet na nakakakita ng balanse pero hindi makakagastos. - Itayo ang watch-only wallet sa warm machine. I-install ang Monero GUI sa pang-araw-araw mong laptop. Piliin ang "Create new wallet from keys," i-paste ang primary address, i-paste ang view key, at iwanang blangko ang spend key. Kumonekta sa isang remote node — o, mas mainam, magpatakbo ng sarili mong node sa isang low-power device. Magsi-sync ang wallet at ipapakita ang iyong balanse, pero anumang pagtatangkang magpadala ay mabibigo dahil walang spend key.
- Tumanggap ng test transaction. Magpadala ng maliit na halaga (sapat na ang 0.01 XMR) mula sa kahit anong source — isang exchange, isang kaibigan, o ang sarili mong hot wallet — papunta sa primary address. Hintayin ang sampung confirmations. Ipapakita ng view-only wallet ang deposit. Pinapatunayan nito na tama ang pagkakawired ng watch-only setup bago mo ito gamitan ng mas malalaking halaga.
- Mag-practice ng papalabas na transaction. Sa warm wallet, i-click ang "Send," punan ang destination, at piliin ang "Export unsigned transaction." Kopyahin ang resultang file sa isang malinis na USB drive. Ilipat ito sa cold machine. Patakbuhin ang
sign_transfer unsigned_txsa loob ng CLI sa cold side. Magpi-print ang CLI ng hash at isang destination summary; suriin mong mabuti. Ilipat ang signed file pabalik sa warm machine at gamitin ang "Submit signed transaction" para i-broadcast ito sa pamamagitan ng node mo. - Burahin ang transit USB drives sa pagitan ng bawat transfer. Gamitin ang
shred -uvzsa Linux o isang katumbas na verified disk-wipe tool. Hindi dapat magkaroon ang drives ng data sa parehong direksyon sa iisang session. - I-dokumento ang iyong recovery procedure. Sumulat ng isang pahinang recovery sheet na naglalarawan kung saan nakatago ang seed, kung saan nakalagay ang passphrase, at ang eksaktong commands para i-restore ang wallet. Ibigay ito sa isang taong pinagkakatiwalaan o itago sa isang tamper-evident envelope. Ang cold storage na walang makakapag-recover pagkamatay mo ay isang dahan-dahang pagkawala para sa iyong mga tagapagmana.
Detalyadong Workflow ng Signing at Broadcasting
Mas simple ang pang-araw-araw na mekanika ng paggastos mula sa cold storage kumpara sa initial setup, pero nagantimpalaan ang maingat na mga gawi. Daanan mo ang dataflow nang isang beses at tatatak sa iyo kung bakit kailangan ang bawat USB hop.
Bawat papalabas na transaction ay naglalakbay sa tatlong piraso: isang unsigned transaction file, isang signed transaction file, at ang broadcast event mismo. Binubuo ang unsigned file ng watch-only wallet dahil ang warm machine lang ang may pinakabagong kaalaman sa available outputs, kasalukuyang network fees, at pinakabagong decoy ring members. Ginagawa ng cold machine ang signed file, na nagdadagdag ng CLSAG ring signature, key image, at ang aktwal na spend authorization. Isinasagawa ng warm machine ang broadcast sa pamamagitan ng iyong Monero node, na nagre-relay ng transaction papunta sa mempool.
Pagbasa sa unsigned transaction bago pumirma
Bago aprubahan ang anumang signing operation sa cold machine, ipapakita ng CLI ang destination address, ang halaga, ang fee, at ang bilang ng inputs na gagamitin. Basahin mo ang lahat ng ito. Isang karaniwang attack pattern laban sa air-gapped setups ay malware sa warm machine na bahagyang binabago ang destination matapos mong vinerify ito sa GUI. Ang cold-side display ang tanging pwede mong pagkatiwalaan dahil ang cold machine, by construction, ay walang network-borne malware. Kung may mali, pindutin ang Ctrl+C at imbestigahan bago pumirma ng anumang bagay.
Pamamahala ng key images at pag-refresh ng balanse
Pagkatapos pumirma ng transaction, ina-update ang internal cache ng spent outputs ng cold wallet. Hindi automatic na natututo nito ang warm wallet. Pana-panahong i-export ang key images mula sa cold side gamit ang export_key_images at i-import ang mga ito sa warm side. Pinapanatili nito na tama ang watch-only balance at iniiwasan ang pagsubok ng warm wallet na "double spend" ng isang output na nagastos na ng isang naunang signed transaction.
Pribadong pamamahala ng node connectivity
Kailangang makipag-usap ang iyong warm wallet sa isang node para makapag-broadcast. Ang pagpapatakbo ng sarili mong node sa Tor (may built-in flag dito ang Monero GUI) ay pumipigil sa isang remote node operator na malaman na ang broadcast ay nagmula sa iyong IP. Pinagsama sa Dandelion++ sa protocol layer, mahusay na natatago ang pinagmulan ng iyong transaction. Kung hindi praktikal ang pagpapatakbo ng sariling node, pumili ng isang community-run remote node na may dokumentadong no-logs policy at lumipat-lipat sa ilang nodes sa halip na manatili sa iisa.
Tunay na Storage Workflow at Pangmatagalang Maintenance
Isipin ang isang halimbawang user, si Mara, isang freelance graphic designer sa Cebu na naipon ang 90 XMR sa loob ng isang taon sa pamamagitan ng pag-swap ng fiat-purchased Bitcoin sa MoneroSwapper sa maliliit na batches. Ang threat model niya ay pagkakaroon ng opportunistic theft at aksidenteng pagkawala — hindi siya high-profile na target, ngunit gusto niyang lampasan ang isang laptop failure at maiwasan ang ganitong klaseng exchange-side incident na sinimulan ng artikulong ito. Ang setup niya ay nagkahalaga ng wala pang dalawang libong piso sa equipment bukod sa laptop na mayroon na siya.
Itinatago ni Mara ang cold machine niya sa isang fireproof safe sa bahay nila sa Cebu. Ang steel seed plate niya naman ay nakatago sa safe-deposit box sa isang BPI branch sa Manila. Ang Polyseed passphrase niya ay hinati gamit ang isang simpleng Shamir-style scheme sa pagitan ng dalawang mapagkakatiwalaang kamag-anak, na walang isa man sa kanila ang humahawak ng seed. Tuwing Enero, gumagawa siya ng "fire drill": bina-boot niya ang cold machine, pumipirma ng maliit na test transaction, ibina-broadcast ito, at vinerify na nakarating ito. Kung may nasira — sirang USB, lipas na CLI binary, expired GPG keyring — malalaman niya ito sa drill sa halip na sa oras ng emergency.
Tumatakbo ang warm watch-only wallet niya sa isang ThinkPad na ginagamit din niyang pang-browsing, pero tumatakbo ang Monero GUI sa loob ng isang dedicated user account na walang ibang software na naka-install. Naka-configure ang GUI na kumonekta lang sa sariling node niya, na tumatakbo sa isang Raspberry Pi 5 sa Tor. Nakikita sa loob ng ilang segundo ang papasok na bayad; mga labindalawang minuto ang papalabas niyang bayad, kasama na ang USB shuttle. Hindi pa siya nakawalan ng kahit isang sentimo-katumbas na XMR dahil sa user error sa loob ng tatlong taon ng operation.
May tatlong haligi ang maintenance. Una, panatilihing updated ang CLI binary — i-update taun-taon, at agad-agad pagkatapos ng anumang network upgrade tulad ng FCMP++ o Seraphis hard fork, vinerify ang signature sa bawat oras. Ikalawa, subukin ang recovery mula sa seed sa isang spare device kahit minsan sa isang taon, mas mainam sa isang walang lamang wallet para maiwasan ang panganib. Ikatlo, idokumento ang anumang pagbabago sa procedure habang ginagawa mo ang mga ito; ang future-you na kailangang mag-recover ng pondo sa oras ng emergency ay hindi na maaalala ang isang matalinong shortcut na ginawa mo tatlong taon na ang nakakaraan.
Mga Pananaw para sa mga Pilipinong User
May dalawang karagdagang konsiderasyon para sa mga gumagamit sa Pilipinas. Una, ang Virtual Asset Service Providers (VASPs) na nag-aalok ng XMR ay regulated ng Bangko Sentral ng Pilipinas (BSP) sa ilalim ng Circular No. 1108. Hindi ito nagbabawal sa pagmamay-ari mo ng Monero, pero hindi nag-aalok ng XMR ang karamihan sa mga lokal na exchanges tulad ng PDAX o Coins.ph dahil sa privacy nito — kaya kakailanganin mo ng peer-to-peer routes o off-platform swaps. Ikalawa, may obligasyon kang i-report ang capital gains sa BIR kung gumagastos o nag-cash out ka ng crypto, kahit gaano pa kapribado ang Monero. Hindi nakaaffect ang cold storage sa tax obligation mo — naaapektuhan lang nito kung sino ang may kakayahang i-link ang transactions mo sa iyong identity.
Sa praktikal na bahagi: ang mga brownouts at typhoon ay tunay na threats sa Pilipinas. Magtago ng pangalawang kopya ng iyong steel seed sa ibang lungsod (halimbawa, sa isang kamag-anak sa Davao kung nasa Manila ka, o vice versa). Ang isang single typhoon na kayang bahain ang bahay mo ay hindi dapat sumira sa parehong kopya ng seed mo.
FAQ
Pwede ko bang gamitin ang Ledger o Trezor para sa Monero cold storage sa halip na air-gapped laptop?
Oo. Sumusuporta ang Ledger Nano S Plus, Nano X, Flex, at Trezor Safe 3 sa Monero sa pamamagitan ng opisyal na GUI. Hawak ng device ang spend key sa loob ng secure element nito at pumipirma sa bawat transaction gamit ang isang pisikal na button press. Mawawalan ka ng kaunting auditability dahil bahagyang closed-source ang firmware, at mas mabagal ang pagpirma para sa transactions na may maraming inputs, pero mas simple ang user experience. Para sa balanseng wala pang 20 XMR, ang hardware wallet ay madalas na tamang trade-off sa pagitan ng security at convenience.
Gaano katagal mag-sync ng watch-only wallet sa unang beses?
Kung ginawa mo ang wallet sa Polyseed at narekord ang creation height (kusang ginagawa ito ng wallet), ang pag-sync mula sa height na iyon sa isang remote node ay tumatagal ng labing-limang minuto hanggang dalawang oras depende sa iyong koneksyon at sa responsiveness ng node. Sa karaniwang fiber connection sa Maynila o Cebu, mas malapit ito sa labinlima hanggang tatlumpung minuto. Ang legacy 25-word seed na walang kilalang restore height ay nagpipilit ng pag-scan mula sa block 1, na maaaring magtagal nang isang buong araw. Ito ang pangunahing dahilan kung bakit Polyseed ang default sa 2026.
Ano ang mangyayari kung masira ang offline laptop ko?
Wala, basta't napreserve mo ang seed at passphrase. Bumili o humiram ng ibang laptop, gawin ang parehong offline preparation, i-restore ang wallet mula sa 16-word Polyseed kasama ang passphrase, at bumalik ka sa negosyo sa loob ng isang oras. Disposable ang hardware; ang seed ang wallet. Ito mismo ang dahilan kung bakit obsess ang lahat ng responsableng cold storage tutorial sa kalidad ng seed backup at sa pisikal nitong tibay.
Sapat na ba ang papel, o talagang kailangan ko ng metal seed plate?
Matagal nang tumatagal ang papel sa magagandang kondisyon ngunit pumapalpak sa pagkakaroon ng sunog, baha, o usisang mga bata. Isang stamped stainless steel plate ay nagkakahalaga ng halos isang libo hanggang apat na libong piso, halos walang bigat, at nakatatagal sa sunog ng bahay at baha sa basement. Para sa kahit anong balanseng higit pa sa ilang libong piso, halata ang upgrade. May mga brands tulad ng Cryptosteel, Billfodl, at Blockplate na naglalathala ng independent fire at corrosion test results na maaari mong suriin.
Dapat ko bang hatiin ang iisang wallet sa maraming cold storage devices?
Para sa karamihan, hindi. Ang paghati ng balanse sa maraming seeds ay nagpaparami ng failure points at nagpapakomplika sa pagpapamana. Mas kapaki-pakinabang ang paghati sa pagitan ng isang maliit na "spending" hot wallet (isa o dalawang XMR) at isang iisang cold wallet na may hawak ng natitira. Kung talagang kailangan mo ng multi-party control — para sa isang organisasyon, isang inheritance arrangement, o isang high-net-worth threat model — galugarin ang Monero multisig wallets sa pamamagitan ng make_multisig commands ng CLI sa halip na hatiin ang seeds nang impormal sa pagitan ng mga tao.
Pagsasama-sama ng Lahat
Ang Monero cold storage sa 2026 ay hindi na ang misteryosong ritwal noong 2018. Restore-able sa loob ng minuto ang Polyseed, gumagana out-of-the-box ang hardware wallets, at detalyadong dinodokumento ng opisyal na CLI ang air-gapped signing. Ang natitirang friction ay sinasadya — ito ang halaga ng isang arkitekturang tumatangging ipagpalagay na pinagkakatiwalaan ang anumang iisang device. Sa sandaling nabuo na ang muscle memory, ang pagpirma ng transaction ay halos kasingtagal lang ng pag-log in sa online banking, at napakalaki ng security gap sa pagitan ng dalawang ito.
Kung hindi mo pa nakukuha ang XMR na balak mong i-cold-store, gawin mo ito nang hindi nagsusumite ng mga dokumento ng pagkakakilanlan. Nag-aalok ang MoneroSwapper ng no-account, no-KYC route para i-convert ang Bitcoin, Litecoin, USDT, at isang dosenang iba pang assets nang direkta papuntang Monero sa iisang hop. Ipadala mo ang output ng swap na iyon nang diretso sa primary address ng bago mong cold wallet at pumapasok ang iyong pondo sa long-term storage matapos lang dumaan sa isang third party — at kahit ang third party na iyon ay hindi kailanman nakikita ang iyong spend key, view key, o ang pinakahuling destinasyon mo. Ito ang dapat na pakiramdam ng self-custody.
🌍 Basahin sa