Владельцы аппаратных кошельков теряют деньги: нюансы холодного хранения биткоинов в 2026 году

Владельцы аппаратных кошельков теряют деньги: нюансы холодного хранения биткоинов в 2026 году

Мнение В последние месяцы от атак хакеров и других злоумышленников пострадали сразу несколько производителей аппаратных кошельков. Многие тысячи людей, выбравших холодный способ хранения активов, либо потеряли средства, либо оказались под угрозой. Может, в 2026 году пора выбрать другой вариант сохранения биткоинов и альткоинов?

Незамеченная проблема с Coldcard

Первой от волны хакерских атак пострадали аппаратные хранилища Coldcard канадской компании Coinkite. Уже в первый день владельцы устройств лишились 1082,65 BTC на сумму свыше $70,2 млн. Всего, по разным оценкам, потери составили 1778,84 BTC до 2417,35 BTC ($115-$153 млн). 

Проблема заключалась в генерации сид-фразы. По умолчанию она должна создаваться случайным образом. На деле в результате ошибки прошивки сид-фразу можно было подобрать брутфорсом (методом перебора комбинаций). Показатель длины криптографической энтропии с положенных 128 бит сократился у одной части устройств до 72 бит, а у другой и вовсе до 40 бит. Проблема источника энтропии заключалась в учете некоторых типовых данных, включая временные значения при использовании программного генератора, вместо необходимого аппаратного — в результате чего угроза для приватных ключей возросла. 

Интересно, что сама уязвимость возникла очень давно — в 2021 году. Иными словами, целых пять лет злоумышленники гипотетически могли ею воспользоваться, но предприняли конкретные шаги только сейчас. Отметим, модели устройств Coldcard пострадали в разной степени. Наибольший удар пришелся на старые версии: Mk2 и Mk3.

Почему уровень энтропии вообще так важен? Можно провести следующую параллель: по некоторым оценкам 128 бит дают примерно такую защищенность — если бы каждая звезда в наблюдаемой нами вселенной соответствовала одному варианту, то для получения нужного числа пришлось бы перебрать все звезды в 340 трлн аналогичных вселенных. Соответственно, снижение энтропии на десятки бит приводит к снижению числа перебираемых комбинаций на многие порядки.

Coinkite выпустила скорректированную прошивку. Пострадавшие пользователи должны были создать новую сид-фразу, подтвердить новый кошелек при помощи тестовой транзакции и перевести туда оставшиеся биткоины.

Хотя случай затронул непосредственно Coldcard, репутационный удар понесли все аппаратные кошельки. 

Реакция Trezor и Ledger

Признанными лидерами рынка аппаратных кошельков являются продукты компаний Trezor и Ledger. Каждая из них сделала официальное заявление по поводу ситуации с Coldcard. Суть схожа, но были нюансы.

В Trezor заявили, что их устройства в безопасности. Тем не менее, команда сделала оговорку. Если первоначально кошелек был создан на уязвимом Coldcard, а затем резервная версия импортирована или восстановлена на Trezor, цифровые активы такого пользователя могут быть в опасности. Вместе с тем, уточнили разработчики, даже старые модели Safe 3 и Safe 5 в безопасности, так как используют случайный подбор при использовании чипа Optiga Secure Element, а более новая версия Safe 7 задействует для этой цели чип TROPIC01. В обоих случаях длина энтропии — 128 бит.

Технический директор Ledger Шарль Гийом (Charles Guillemet) отверг возможность угрозы для устройств своей компании. Он заявил, что все технические решения Ledger используют генератор случайных чисел True Random Number Generator (TRNG), а чип Secure Element обеспечивает длину энтропии в 256 бит для каждой фразы из 24 слов.

Утечка данных пользователей SafePal

В начале августа много шума наделал случай с SafePal. С марта прошлого по апрель этого года данные почти 40 000 клиентов SafePal подверглись утечке. На счастье пользователей, там не было чего-либо, касающегося конкретно криптовалют: сид-фраз, закрытых (приватных) ключей и непосредственно цифровых активов. Зато информация включала имена, физические адреса и контактные данные.

Проблема заключалась в плагине, который использовался для отслеживания заказов. Предположительно, злоумышленники получили доступ ко всем данным именно таким образом. SafePal устранила неисправность и разработала дополнительные меры безопасности. Теперь данные в процессинговой системе будут храниться только 90 дней. Кроме того, компания удалила 30 сайтов и фишинговых ссылок, которые были связаны с уязвимостью.

Утечка данных клиентов Trezor

Внезапно, сам производитель аппаратных криптокошельков Trezor тоже столкнулся со схожей проблемой. Разработчики признались, что злоумышленники взломали их партнера — логистического оператора ShipMonk. В результате атаки данные приблизительно 14 000 клиентов Trezor в полном или частичном объеме были скомпрометированы.

Основная опасность, как и в случае со взломом ShipMonk, заключается не в том, что кошельки стали небезопасны, а в том, что злоумышленники завладели персональными данными пользователей: именами, адресами проживания, электронными почтами, номерами телефонов и прочей информацией. То есть преступники могут попытаться всячески атаковать пострадавших фишингом и даже начать угрожать жизнь-здоровью.

Об инцидентах с Coldcard, SafePal и Trezor стало известно почти одновременно, что усилило негативное отношение к аппаратным кошелькам. 

Проблемы интерпретации

Стоит напомнить, что такое криптокошелек. Это не место, где непосредственно находятся биткоины или другие активы. Все они существуют исключительное на блокчейне, а доступ пользователь получает, владея приватным (закрытым) ключом. То есть криптокошелек — это способ взаимодействия пользователя с блокчейном, хранящий в себе эту важную информацию.

Хранение активов на горячих кошельках и криптобиржах также подвержено хакерским атакам, вирусам и прочему. Увы, холодные аппаратные хранилища, как оказалось, тоже не панацея от любых уязвимостей.

Где вообще можно хранить сид-фразу или непосредственно приватный ключ? Увы, все способы хранения не идеальны. Можно записать мнемоническую фразу на бумаге, но такой вариант уязвим к повреждению и может быть потерян. Конечно, всегда сохраняется возможность запомнитьзаучить фразу, но это крайне ненадежно. Неплохая альтернатива бумаге и собственной памяти — специальные металлические пластинки, на которых царапаетсянабирается из букв-плиток сид-фраза. Пластинки продают производители вроде Ledger (продукт Billfodl) и менее известные компании.

Случаи с SafePal и Coldcard показали проблему конкретных технологических решений. Интересно, что на фоне проблем с Coldcard возросло число переводов в сети Биткоина. Иронично, что пользователи стали перемещать свои сбережения на централизованные криптобиржи (CEX), то есть оказались от некастодиального хранения в пользу кастодиального. Проще говоря, вместо поиска надежного способа самостоятельного хранения криптовалюты передоверили это дело торговым площадкам.

Проблема криптохранилищ существует, но есть куда более глобальная — развитие искусственного интеллекта. Уязвимость Coldcard существовала пять лет. Однако только в 2026 году, с использованием нейросетей, злоумышленники «пробили оборону». Именно на это указал директор по управлению человеческим потенциалом Ledger Ян Роджерс (Ian Rogers). По его мнению, проблема не в самих аппаратных кошельках, а в том, что с развитием ИИ инструментарий злоумышленников расширился в разы.

Так стоит ли отказаться от холодного хранения?

Получается, альтернативных решений аппаратным кошелькам, по безопасности, простоте и удобству, для большинства пользователей по-прежнему нет. Это не делает холодные кошельки исключительными или идеальными, но у других решений недостатков не меньше, а иногда даже больше. Наглядно это видно на примере перевода активов на CEX взамен некастодиальному хранению. То есть некоторым людям удобнее передоверить хранение, чем искать сложный, но более безопасный метод. Кроме того, развитие ИИ играет сразу в две стороны. С одной, помогает усиливать разработчикам защиту, с другой помогает мошенникам быстрее находить недочеты.

Источник

Средний рейтинг
0 из 5 звезд. 0 голосов.