Безопасность
Elena Marlowe14 мин чтения
Проверил Sofia RamirezОпубликовано

Как работают аппаратные кошельки — и единственный сбой, который никто не проверяет

Что аппаратный кошелёк делает на самом деле, как сид-фраза выводится из сырой энтропии через BIP-39, почему источник случайности — слабейшее звено цепочки, что вскрыл дефект энтропии Coldcard в 2026 году, как подать собственную энтропию и как проверить устройство, прежде чем доверить ему деньги.

Как работают аппаратные кошельки — и единственный сбой, который никто не проверяет

Большинство объяснений про аппаратные кошельки останавливается на успокоительной части: ключ не покидает устройство. Это правда, и это не вся цепочка. В июле 2026 года уважаемый производитель сообщил, что на затронутых экземплярах ключ был слабым с самого момента создания, — а угадываемому ключу совершенно всё равно, насколько хорошо его хранят.

Эта страница проходит всю цепочку по порядку и показывает, где она рвётся.

Зачем нужно устройство

Ваш биткоин не лежит в кошельке. Он живёт в публичном реестре, а то, сможете ли вы его двинуть, определяется владением закрытым ключом — очень большим числом, которое порождает действительные подписи для транзакций с ваших адресов.

Ключ, лежащий на ноутбуке, — это файл на машине, где заодно работает браузер. Вредоносная программа, прочитавшая этот файл, получает ваши деньги, и никакое окно подтверждения ей не помеха.

Аппаратный кошелёк меняет физику происходящего. Ключ создаётся на устройстве и там же хранится. Чтобы потратить средства, компьютер собирает неподписанную транзакцию и отправляет её на устройство. Устройство показывает детали на собственном экране, вы подтверждаете собственными кнопками, оно подписывает внутри себя и возвращает подписанную транзакцию. Сам ключ через кабель не проходит никогда.

Работу делают два свойства. Изоляция: секрет существует в одном месте, и в этом месте нет браузера. Независимый экран: сумму и адрес получателя вы подтверждаете на экране, которым скомпрометированный компьютер не управляет, поэтому вредоносная программа не может показать вам один адрес, отправив на другой.

Оба свойства реальны, и оба начинаются с допущения, которое мы сейчас и разберём.

Откуда берётся ключ

При настройке устройство генерирует случайное число. Всё остальное выводится из него детерминированно.

Это число и есть ваша энтропия, а стандартные размеры — 128 бит или 256 бит. По стандарту BIP-39 устройство дописывает короткую контрольную сумму, режет результат на куски по одиннадцать бит и сопоставляет каждый кусок слову из фиксированного списка в 2048 слов. 128 бит дают 12 слов, 256 бит — 24.

Слова не являются ключом. Это способ записать число, выбранный потому, что слова человек переписывает надёжнее, чем шестнадцатеричные цифры.

Из этого числа BIP-32 выводит дерево ключей: один мастер-ключ, а из него — неограниченное количество дочерних, каждый воспроизводим из той же сид-фразы. Поэтому восстановление двенадцати слов на новом устройстве возвращает все адреса, которыми вы когда-либо пользовались. Поэтому же энтропия несёт нагрузку, какой не несёт больше ничто: это единственный вход для каждого ключа, которым вы когда-либо будете владеть.

Почему 128 бит и что происходит, когда их меньше

128 бит — это примерно 3,4 с 38 нулями возможных значений. Такой перебор не осилит никакая существующая вычислительная мощность. Дело не в дороговизне, дело в физической невозможности.

Масштаб здесь не схватывается интуитивно, потому что биты — это показатели степени. Каждый убранный бит вдвое сокращает перебор. Падение со 128 бит до 72 делает перебор легче не на 56 единиц, а в 2 в 56-й степени раз — то есть примерно в 72 квадриллиона. Перебор, к которому нельзя было даже подступиться, превращается в перебор, который по силам располагающему ресурсами злоумышленнику.

И вот свойство, которое делает слабую энтропию по-настоящему опасной: злоумышленнику не нужно целиться в вас. Он генерирует кандидатов в сид-фразы из уменьшенного пространства, выводит адреса, которые каждая из них породила бы, и проверяет по публичному реестру, есть ли на них остатки. Реестр публичен по замыслу. Это прочёсывание сразу всех, и оно не требует доступа ни к вашему устройству, ни к компьютеру, ни к сети.

Что пошло не так в 2026 году

30 июля 2026 года Coinkite опубликовала предупреждение о генерации сид-фразы на своих устройствах Coldcard.

В описании самого производителя: «ошибка интеграции при сборке и компоновке привела к тому, что настройка не дала задуманного эффекта, и символ rng_get() из libNgU разрешился в штатную реализацию Yasmarang из MicroPython».

В переводе: устройство должно было брать случайность у выделенного аппаратного генератора. Из-за того, как была скомпонована прошивка, этот вызов молча разрешился в универсальный псевдослучайный генератор, встроенный в среду исполнения скриптов. Программный ПСЧ выдаёт числа, которые выглядят случайными и при знании его внутреннего состояния воспроизводимы.

Дефект внесён при переходе на другую библиотеку в марте 2021 года и оставался незамеченным больше пяти лет.

Затронутые версии, как опубликовал производитель:

  • Mk2 и Mk3 — прошивки 4.0.1–4.1.9
  • Mk4 и Mk5 — до 5.6.0 (Edge до 6.6.0X)
  • Q — до 1.5.0Q (Edge до 6.6.0QX)

На Mk4, Mk5 и Q сид-фразы несли около 72 бит энтропии вместо 128. На Mk2 и Mk3 сид-фразы были непригодны прямо — если только пользователь не ввёл не менее 50 независимых бросков собственных костей при настройке.

Последнюю оговорку стоит перечитать, потому что в ней практический урок всей истории. Те, кто дал себе труд побросать кости, не пострадали. Спас их механизм, который не зависел от того, правильно ли собрана прошивка производителя.

Сумму потерянных средств производитель не публиковал. Цифры, которые ходят по публикациям, исходят от сторонних аналитических фирм, и подтверждёнными мы их не считаем.

Фраза, в которой ошибаются чаще всего

Обновление прошивки затронутую сид-фразу не чинит.

Патч возвращает правильную генерацию для сид-фраз, созданных после него. Сид-фраза, уже выведенная из слабого числа, так и остаётся выведенной из слабого числа. Операции, которая добавила бы энтропии существующей сид-фразе задним числом, не существует.

Если у вас затронутое устройство, порядок такой: обновить прошивку, создать новый кошелёк и перевести на него средства. Не восстанавливайте старую сид-фразу на обновлённой прошивке. Проблема в сид-фразе; устройство было лишь местом, где это случилось.

Правило обобщается за пределы одного производителя. Всякий раз, когда раскрытие касается генерации ключей, а не их хранения или обработки транзакций, считайте существующие ключи затронутыми навсегда и планируйте переезд. Ошибки хранения лечатся патчем. Ошибки генерации лечатся тем, что всё начинают заново.

Как перестать зависеть от генератора производителя

Три подхода, по возрастанию трудозатрат.

Подать собственную энтропию костями при настройке. Большинство серьёзных устройств принимает броски костей и подмешивает их к внутреннему источнику или использует вместо него. Обычная шестигранная кость даёт около 2,58 бита за бросок, так что примерно 50 бросков покрывают 128 бит. Именно этот вариант спас владельцев затронутых Mk3, и это самый ценный час, который вы потратите на собственную безопасность.

Проверить известный тестовый вектор. Некоторые устройства позволяют ввести фиксированную сид-фразу и убедиться, что она выводит опубликованные адреса. Это подтверждает правильность пути деривации. Источник случайности так не проверяется — число вы подали сами, — поэтому проверка полезна против другого сбоя, а не против этого.

Разделить доверие между производителями. Для существенных сумм схема с мультиподписью, требующая ключей с устройств двух разных производителей, означает, что дефект в прошивке одного не компрометирует кошелёк. Это настоящая работа и при настройке, и при поддержании, и она вносит собственный режим отказа: мультиподпись, которую вы не сумеете восстановить в стрессовой ситуации, — исход хуже, чем один ключ, который восстановить сумеете. Делайте это осознанно или не делайте вовсе.

Остальное, что идёт не так

Энтропия — самый глубокий сбой, но не самый частый. На практике большинство потерь приходится на остальную часть цепочки.

Цепочка поставок. Устройство, купленное у перепродавца на маркетплейсе, может приехать уже инициализированным чужой сид-фразой, иногда с карточкой «ваши слова для восстановления» прямо в коробке. Настоящее устройство генерирует сид-фразу на ваших глазах при первой настройке и никогда не приезжает с напечатанными словами. Покупайте напрямую у производителя. Если устройство пришло уже настроенным, считайте его скомпрометированным.

Резервная копия сид-фразы. Записана на бумаге, в одном месте, дома. Огонь и вода побеждают криптографию каждый раз. Металлические резервные копии существуют именно поэтому.

Фотография сид-фразы. Снимок карточки восстановления на телефон оказывается в облачном хранилище за считаные секунды, а облачные хранилища — цель для кражи учётных данных. Это одна из самых распространённых полных потерь вообще.

Подтверждение не глядя. Независимый экран устройства помогает, только если на него смотреть. Вредоносная программа, подменяющая адрес получателя, рассчитывает на то, что вы скользнёте взглядом по первым четырём символам и нажмёте «подтвердить». Проверяйте адрес целиком или хотя бы несколько символов и в начале, и в конце.

Класс ошибок с подготовленной транзакцией. Знать о нём стоит, потому что он неочевиден: в той же серии раскрытий августа 2026 года Coinkite исправила проблему, при которой подключённый хост мог подменить подготовленную транзакцию после того, как пользователь её просмотрел. Это атака ровно на свойство независимого экрана — на посылку, что подписывается именно то, что вы подтвердили. Ошибку исправили, и это причина держать прошивку свежей даже тогда, когда громкого предупреждения не выходило.

Путаница с парольной фразой. Необязательная парольная фраза поверх сид-фразы создаёт по-настоящему отдельный кошелёк. Забудете её — средства недостижимы даже при всех словах на руках. Это сильная возможность и частая причина потерь по собственной вине.

Так пользоваться или нет?

Пользоваться.

Сравнивать нужно не аппаратный кошелёк с идеальной защитой. Сравнивать нужно аппаратный кошелёк с ключом на компьютере, подключённом к интернету, — а такой ключ атакуют постоянно и успешно. Один дефект одного производителя, обнаруженный и раскрытый спустя пять лет, эту арифметику не меняет.

Что он должен изменить — так это привычку считать любой отдельный узел неоспоримым. Верная линия поведения та же, что была верной и раньше: подавайте собственную энтропию там, где можете, держите прошивку свежей, покупайте напрямую, делайте резервные копии на металле, сверяйте адреса на экране устройства и соразмеряйте объём средств той схеме, которую вы действительно способны восстановить.

И читайте страницы раскрытий производителя до покупки. Производитель, публикующий дефект такого масштаба против собственного продукта, подробно, с точным именем неверно разрешившегося символа, ведёт себя ощутимо лучше того, кто не публиковал никогда ничего.

Страница носит информационный характер и не является инвестиционной рекомендацией.

Источники

  • Предупреждение Coinkite о генерации сид-фразы, 30 июля 2026, обновлено 1 и 14 августа — blog.coinkite.com
  • Техническая справка об энтропии, 30 июля 2026 — blog.coinkite.com
  • Обновление безопасности 5.6.1 и 1.5.1Q, 20 августа 2026 — blog.coinkite.com
  • Указатель исторических раскрытийcoinkite.com
  • BIP-39, мнемонический код для генерации детерминированных ключейgithub.com/bitcoin/bips
  • BIP-32, иерархические детерминированные кошелькиgithub.com/bitcoin/bips

FAQ

От чего аппаратный кошелёк на самом деле защищает?+

От того, чтобы ваш закрытый ключ прочитала вредоносная программа или скомпрометированный компьютер. Ключ создаётся на устройстве и никогда его не покидает. Транзакция приходит на устройство неподписанной, подписывается внутри и уходит обратно подписанной. От того, что вы сами подтвердите плохую транзакцию, он не защищает.

Что такое сид-фраза?+

Читаемая человеком запись того случайного числа, из которого выведены ваши ключи. По стандарту BIP-39 128 бит случайности плюс контрольная сумма превращаются в 12 слов, 256 бит — в 24. Слова не являются ключом: это способ записать число, порождающее каждый ключ.

Почему энтропия так важна?+

Потому что каждый ключ, которым вы когда-либо будете владеть, детерминированно выведен из одного этого числа. Если его можно угадать, можно восстановить и все ключи, и этому не помешают ни PIN-код, ни защищённый элемент, ни парольная фраза. Энтропия — фундамент, на котором стоит вся остальная защита.

Что произошло с Coldcard в 2026 году?+

Coinkite сообщила 30 июля 2026 года, что из-за ошибки интеграции при сборке и компоновке вызов получения случайного числа разрешился в штатный программный генератор MicroPython вместо аппаратного. Затронутые сид-фразы Mk4, Mk5 и Q несли около 72 бит энтропии вместо 128. Дефект восходит к марту 2021 года.

Исправит ли обновление прошивки слабую сид-фразу?+

Нет. Обновление чинит генерацию на будущее. Сид-фраза, уже полученная из слабого числа, остаётся слабой, потому что слабость в самом числе. Средство одно: создать новый кошелёк на исправленной прошивке и перевести туда средства.

Стоит ли генерировать сид-фразу костями?+

Это самый надёжный вариант, доступный обычному пользователю, и именно он отделил надёжную сид-фразу от ненадёжной на затронутых устройствах. Он требует аккуратности — энтропию нужно собрать правильно, — но снимает вашу зависимость от того, верно ли работает генератор случайных чисел производителя.

Стоит ли после такой истории вообще пользоваться аппаратным кошельком?+

Да. Альтернатива для большинства — ключ, лежащий на компьютере с доступом в интернет, а это куда большая и куда чаще пробиваемая поверхность атаки. Вывод не в том, чтобы отказаться от аппаратных кошельков, а в том, чтобы перестать считать любое отдельное звено неоспоримым.

Похожее

DISCLAIMER

Содержимое сайта не является инвестиционной рекомендацией. Инвестирование спекулятивно, ваш капитал под риском.

Elena Marlowe
Elena Marlowe

Редактор по DeFi и Ethereum

Елена руководит разделами DeFi и Ethereum. Бывший аналитик протоколов, она объясняет доходность, управление и риски смарт-контрактов без жаргона.

Последние новости

Weekly Finance Digest

Подписываясь, вы соглашаетесь с условиями AllCryptoToday