Как аппаратные кошельки для биткойнов помогли пользователям во время кризиса с Coldcard

cryptonews.ruОпубликовано 2026-08-21Обновлено 2026-08-21

Введение

Bitcoin.com News проанализировал реакцию 13 ведущих производителей аппаратных биткойн-кошельков (Bitkey, Blockstream Jade, Passport Prime, Trezor, OneKey, BitBox, Keystone, Ledger, Tangem, Ellipal, SafePal, Ngrave, KeepKey) на кризис с Coldcard, начавшийся в конце июля. Кризис был связан с уязвимостью в генерации сид-фраз (энтропии) кошельками Coldcard. Ключевые выводы анализа коммуникации брендов в X (бывший Twitter): * **Скорость и ясность:** Команды отреагировали с разной скоростью — Bitkey и Blockstream Jade были среди первых, Ledger отреагировала примерно через 14 часов, другим потребовалось более суток. * **Акцент на безопасности энтропии:** В ответах многих производителей основной акцент сместился на способы генерации энтропии, чтобы дистанцироваться от проблем Coldcard. Подчеркивалось использование нескольких независимых источников случайных чисел (RNG) и поддержка пользовательской энтропии (например, через бросание кубиков). * **Подходы к обоснованию безопасности:** Производители с открытым исходным кодом (Jade, Trezor, Bitbox и др.) делали ставку на проверяемость кода. Компании с более закрытой архитектурой (Ledger, Tangem, Ngrave) чаще ссылались на сертификаты и внешние аудиты. * **Практическая помощь:** Не все дали четкие инструкции по миграции для пострадавших пользователей. Наиболее конкретные рекомендации предоставили Foundation (Passport Prime), Bitkey, Ellipal, Jade, Bitbox и Trezor. * **Последующие действия:** Trezor, Bitkey, Bitbox и Blockstream...

Bitcoin.com News проанализировал, как 13 ведущих производителей этих важнейших устройств общались в X — главном канале социальных сетей, посвящённом всем вопросам, связанным с криптоактивами, — с момента начала кризиса в конце июля и в течение августа.

СКОРОСТЬ И ЯСНОСТЬ

Команды различались по скорости, ясности, полезности, тону, степени саморекламы, а также по тому, продолжали ли они отслеживать ситуацию через несколько дней и теперь, спустя несколько недель. Например, производитель Bitkey — американская компания Block, которая участвовала в первоначальном расследовании Coldcard, — была одной из первых, кто предупредил своих пользователей и более широкое сообщество об уязвимости, а вскоре за ней последовала канадская компания Blockstream, производитель Jade. Между тем некоторым другим компаниям потребовалось более суток, чтобы опубликовать сообщение в X. Один из лидеров отрасли — европейская компания Ledger — проинформировала своих подписчиков в X примерно через 14 часов после начала кризиса.

Однако те, кто отреагировал быстрее всего, не всегда проявили максимальную тщательность.

ШИРОКИЕ ВОЗМОЖНОСТИ САМОХРАНЕНИЯ

В любом случае, среди тенденций, проявившихся в сообщениях производителей кошельков, особое внимание уделялось способам генерации энтропии, поскольку команды пытались отличаться от Coldcard. Кроме того, некоторые команды подчеркивали поддержку энтропии, генерируемой пользователем, как способ снизить зависимость от собственного генератора случайных чисел (RNG) устройства.

Также наблюдался разный подход к тому, как производители устройств с закрытым и открытым исходным кодом пытались успокоить своих пользователей. Устройства с более выраженной ориентацией на открытый исходный код (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade) делали ставку на проверяемость, в то время как устройства с более закрытым исходным кодом (Ledger, Tangem, Ngrave) в большей степени опирались на сертификаты и аудиты.

Кроме того, не все команды обсуждали настройки с многократной подписью (мультисиг) в качестве структурной защиты, особенно когда речь шла о конфигурациях с участием нескольких поставщиков, в то время как несколько компаний воспользовались моментом, чтобы продвигать более широкие рекомендации по самостоятельному хранению в целом.

ПОМОЩЬ И ХВАСТОВСТВО

Что касается последующих действий, то Trezor, Bitkey, Bitbox и Blockstream Jade выделились как более активные участники, предоставив дополнительную информацию, в то время как Ledger, Tangem, Safepal и Ngrave были относительно менее активны в этом отношении.

Кроме того, не каждая команда дала практические рекомендации по миграции для затронутых пользователей, а Foundation (производитель Passport Prime), Bitkey, Ellipal, Jade, Bitbox и Trezor выделились своими конкретными рекомендациями. Между тем, Foundation и Trezor также сообщили о своих дополнительных мерах по усилению безопасности. Ngrave и Ellipal, по-видимому, использовали наиболее яркие рекламные формулировки, такие как «самый безопасный в мире», «лидер в области технологий air-gap» и т. д.

Теперь давайте кратко рассмотрим сообщения каждого из кошельков. Они ранжированы по дате публикации первого поста в X во время кризиса.

РЕАКЦИЯ 13 ЛИДЕРОВ РЫНКА АППАРАТНЫХ БИТКОИН-КОШЕЛЬКОВ НА КРИЗИС С COLDCARD

Bitkey
30 июля, 22:07 по восточному времени (EDT)
Bitkey и его производитель, компания Block, проявили инициативу на раннем этапе кризиса с Coldcard: команда Block самостоятельно провела расследование краж и опубликовала подробный технический анализ, подтверждающий, что кошелек Bitkey без седа не пострадал. Помимо чётких объяснений доступным языком и предупреждений о том, что уязвимые седы Coldcard остаются скомпрометированными даже в случае их перемещения в другое место, команда также не рекомендовала спешить с настройкой новых систем самостоятельного хранения. В FAQ, опубликованном в середине августа, было вновь подчеркнуто, что Bitkey не пострадал, никаких действий не требуется, а также подробно описана его основная архитектура мультиподписи «2 из 3». Впоследствии коммуникация переориентировалась на информирование пользователей о мультиподписи и восстановлении, а не на повторяющиеся сообщения о кризисе.

Blockstream Jade
30 июля, 23:20 EDT
Эта команда сразу же обеспечила, чтобы семенные фразы Jade генерировались из нескольких независимых источников энтропии. Кроме того, она опубликовала практический пост в блоге, в котором описала четырёхэтапный процесс миграции для затронутых пользователей Coldcard. Команда подробно рассказала о многоисточниковой архитектуре энтропии Jade и подчеркнула её полностью открытый исходный код. В последующих сообщениях основное внимание уделялось ответам на вопросы пользователей, объяснению функций безопасности кошелька и анонсу новых методов создания энтропии в автономном режиме.

Passport Prime
30 июля, 23:33 по восточному летнему времени (EDT)
Производитель кошелька Passport Prime ответил заявлением о том, что все его модели всегда генерировали правильную энтропию и являются безопасными. За этим последовали подробные технические публикации, объясняющие сбой Coldcard и собственную архитектуру аппаратной энтропии с использованием нескольких источников. Кроме того, команда поделилась дополнительным анализом своей архитектуры энтропии, проведенным после инцидента. Среди объявленных конкретных новых мер — усиление мониторинга работоспособности для предотвращения появления семян с низкой энтропией из-за сбоев оборудования, выпуск приложения для тестирования энтропии на Passport Prime, доступного пользователям, а также планы по публикации отчетов об искусственном интеллекте по проверке кода с каждым выпуском программного обеспечения.

Trezor
31 июля, 03:16 по восточному летнему времени (EDT)
Trezor заверил пользователей, что их средства находятся в безопасности, но вскоре добавил, что любой, кто перенес сед, сгенерированный Coldcard, на Trezor, по-прежнему подвергается риску. Такое же предупреждение присутствует и в большинстве других кошельков. Через несколько дней команда опубликовала технический разбор архитектуры энтропии кошелька. Затем до середины августа общение продолжалось: компания закрепляла свою позицию и повторяла объяснения по поводу энтропии, предупреждения о фишинге, а также упоминала о возможной дополнительной поддержке энтропии на основе броска кубика. Между тем, 13 августа компания Trezor сообщила, что почти 14 000 её клиентов пострадали от утечки данных в ShipMonk, одном из поставщиков услуг доставки Trezor.

OneKey
31 июля, 04:24 утра по восточному времени (EDT)
Успокоив своих пользователей, заверив их, что эти устройства не затронуты инцидентом, OneKey пояснила, что энтропия генерируется исключительно на самом устройстве путем объединения независимых источников случайных чисел. В последующих сообщениях были повторены те же основные моменты, включая наличие двух источников энтропии на устройстве, сертификацию, прошивку с открытым исходным кодом и постоянную экспертизу со стороны специалистов по безопасности, а также были представлены более подробные статьи, в том числе о мультиподписи и о том, как повысить уровень безопасности семенной фразы.

Bitbox
31 июля, 04:52 по восточному летнему времени (EDT)
Ещё до своего первого содержательного заявления 31 июля команда уже ответила в отдельной более ранней ветке, что её устройства безопасны. BitBox также пояснила, что её семенные фразы объединяют пять независимых источников энтропии. В последующих сообщениях были подробно описаны эти источники энтропии, представленные в рамках концепции «многоуровневой защиты», а также упомянуты прошивка с открытым исходным кодом, внутренние аудиты с использованием искусственного интеллекта, программа поощрения за обнаружение уязвимостей и поддержка ручного генератора энтропии с помощью бросания кубиков. BitBox также объяснила преимущества и недостатки конфигурации с мультиподписью. Отдельно, не связанно с Coldcard, BitBox раскрыла и исправила собственные ошибки в прошивке. О случаях их использования не сообщалось.

Keystone
31 июля, 06:47 утра по восточному времени (EDT)
В первых публикациях Keystone рассматривался вопрос генерации энтропии без упоминания кризиса с Coldcard, но 4 августа последовало ещё одно заявление, подтверждающее, что внутренние проверки показали безопасность всех устройств Keystone. Позже команда подробно описала конструкцию своих устройств, подчеркнув, что процесс генерации был проверен на каждом этапе. Они также предложили два дополнительных решения: добавление парольной фразы по стандарту BIP-39 или использование функции «броска кубика» устройства. В последующих ответах в начале августа основное внимание уделялось многоисточниковой архитектуре и вариантам с «броском кубика» и парольной фразой, а также пользователям предлагалось ознакомиться с прошивкой с открытым исходным кодом и публичными отчетами об аудите для независимой проверки.

Ledger
31 июля, 12:16 EDT
После первоначального сообщения о том, что проблема Coldcard не затронула Ledger, в котором указывалось на встроенный в защищенный элемент сертифицированный генератор истинных случайных чисел, 2 августа поступило более подробное объяснение от технического директора компании Чарльза Гийемме (Charles Guillemet). В последующих сообщениях команда сосредоточилась на отличиях своей технологии, а также дала рекомендации по мультиподписям, предупредив, что более сложные схемы хранения могут быть более рискованными, и предложила другие решения, такие как Miniscript и MuSig2 — двухэтапный протокол мультиподписей для биткойнов. Кроме того, команда рассказала, как она готовится к атакам на систему безопасности с использованием искусственного интеллекта. Хотя сама компания Ledger не подвергалась никаким нарушениям безопасности, её клиенты пострадали от двух утечек персональных данных, связанных с инцидентами со стороны третьих лиц.

Tangem
31 июля, 15:08 EDT
Компания Tangem также поспешила подчеркнуть, что это устройство без седа работает на коде, полностью отличном от кода Coldcard. Позже, в августе, Tangem заявила, что безопасность обеспечивается за счет архитектуры, тестирования и независимой верификации, а не только за счет открытого исходного кода. Кроме того, компания опубликовала объяснение того, почему вредоносное ПО, нацеленное на сед-фраз, не работает против Tangem. Впоследствии основные заявления команды были сосредоточены на архитектуре и сертификации.

Ellipal
1 августа, 07:21 EDT
Помимо успокоения своих пользователей, Ellipal призвала их проверять, а не просто доверять, поскольку устройство принимает сед, который пользователь генерирует самостоятельно. Кроме того, компания поделилась объяснением о том, как самостоятельно проверить случайность генерации. Двумя днями позже она предложила розыгрыш инструментов для обеспечения безопасности седов. В последующих сообщениях компания сосредоточилась на технических разъяснениях, а 5 августа предложила чек-лист по миграции для пользователей, которые сгенерировали семенную фразу на Coldcard. Ellipal также активно предупреждала своих пользователей о попытках фишинга и даже поделилась постом своего конкурента, компании Ledger, об аппаратном обеспечении с открытым исходным кодом.

Safepal
1 августа, 14:14 EDT
SafePal также сосредоточилась на том, чтобы подчеркнуть своё отличие от Coldcard, заявив, что этот кошелек извлекает энтропию в момент создания кошелька, а не полагается на один чип или источник. Как и многие другие кошельки, компания также предупреждала о попытках фишинга. Её пост и запись в блоге от 1 августа фактически составили весь ответ; позже была опубликована лишь запись о парольных фразах. Однако 16 августа компания сообщила, что от утечки данных пострадали почти 40 000 её клиентов.

Ngrave
1 августа, 15:43 EDT
Ngrave сделала акцент на своём процессе генерации «Perfect Key», который сочетает в себе несколько криптографических методов, генерацию в режиме «air-gap» и собственный отпечаток пальца пользователя. Позже компания продолжала напоминать пользователям, что использование единственного источника генерации ключей представляет собой единственную точку отказа. Компания также предложила пользователям самостоятельно проверить эту разработку. Кроме того, команда заявила, что использует «различные оценки киберзащиты с помощью больших языковых моделей (LLM), применяя передовые мировые модели для защиты ваших средств», и объявила о программе удаления данных клиентов.

KeepKey
1 августа, 16:25 EDT
KeepKey поделилась техническим разбором от своего разработчика, а также разместила ссылку на пост в блоге KeepKey, в котором рассказывается, кто подвергся риску, какие шаги необходимо предпринять для миграции и почему мультисиг, полностью основанный на Coldcard, не защищает от этого вида сбоев. Это был единственный пост KeepKey после начала кризиса с Coldcard, поскольку эта команда не очень активна в X.

В заключение можно сказать, что кризис с Coldcard не только преподал производителям аппаратных кошельков новые уроки безопасности, но, надеемся, их коммуникация также улучшится ещё больше, когда/если разразится следующий кризис.

Bitcoin.com News связался со всеми этими командами для получения комментариев и опубликует их ответы, если они поступят.

end-content

Связанные с этим вопросы

QКакие аспекты коммуникации производителей аппаратных кошельков анализировались в статье во время кризиса с Coldcard?

AВ статье анализировались скорость, ясность, полезность, тон коммуникации, степень саморекламы и последующее отслеживание ситуации в X (ранее Twitter) 13 ведущими производителями аппаратных кошельков начиная с конца июля и в течение августа.

QКакие два основных подхода использовали производители с открытым и закрытым исходным кодом, чтобы успокоить пользователей во время кризиса?

AПроизводители с выраженной ориентацией на открытый исходный код (например, Passport Prime, Trezor) делали ставку на проверяемость своего кода и процессов. Производители с более закрытым исходным кодом (например, Ledger, Tangem) в большей степени опирались на сертификаты и независимые аудиты для подтверждения безопасности.

QКакие производители кошельков отреагировали на кризис с Coldcard быстрее всего согласно анализу?

AБыстрее всего отреагировали Bitkey (производитель Block) и Blockstream Jade. Bitkey опубликовал предупреждение 30 июля в 22:07 EDT, а Blockstream Jade — в 23:20 EDT того же дня.

QКакой общий недостаток в коммуникации был отмечен у некоторых производителей аппаратных кошельков?

AНекоторые производители не дали практических рекомендаций по миграции для пользователей, чьи кошельки Coldcard могли быть скомпрометированы. Также не все команды обсуждали настройки с мультиподписью как структурную защиту от подобных инцидентов.

QКакие три производителя, согласно статье, выделились наиболее активными последующими действиями и предоставлением дополнительной информации после первоначального заявления?

ATrezor, Bitkey, Bitbox и Blockstream Jade выделились как более активные участники, предоставив пользователям дополнительную информацию и рекомендации после первых сообщений о кризисе.

Похожее

Южнокорейские законодатели стремятся расширить полномочия Финансовой разведки в отношении незарегистрированных криптокомпаний

Группа южнокорейских законодателей внесла законопроект, расширяющий полномочия Подразделения финансовой разведки (FIU) в отношении незарегистрированных криптовалютных компаний. Инициатива, предложенная депутатом Партии народной силы Ём Тхэ Ёном и девятью другими парламентариями, предполагает внесение изменений в Закон о представлении отчетности и использовании информации об определенных финансовых операциях. Согласно предложению, любой сможет сообщать в FIU о предполагаемых нарушениях закона. Агентство получит право самостоятельно расследовать и анализировать такие случаи, направлять жалобы в компетентные органы, требовать проведения уголовных расследований или передавать информацию следователям. В настоящее время FIU лишь выявляет подозреваемых в работе без регистрации операторов, но для расследований зависит от полиции и других властей. По данным Yonhap, с августа 2022 по август 2025 года полиция приостановила расследования или предварительные проверки 23 из 25 незарегистрированных поставщиков услуг виртуальных активов, на которых указал FIU. Эти компании и связанные с ними лица базировались за рубежом. Криптовалютные компании, обслуживающие клиентов в Южной Корее, обязаны регистрироваться в FIU. По состоянию на июнь регулятор заявил, что зарегистрированы 28 провайдеров, а 40 подозреваемых в незаконной деятельности операторов были переданы правоохранительным органам. Законопроект находится на начальной стадии и должен быть одобрен Национальным собранием.

cointelegraph5 мин. назад

Южнокорейские законодатели стремятся расширить полномочия Финансовой разведки в отношении незарегистрированных криптокомпаний

cointelegraph5 мин. назад

Гарлингхаус утверждает, что 67 млн владельцев криптовалюты в США свидетельствуют о мейнстримизации индустрии

Генеральный директор Ripple Брэд Гарлингхаус сослался на отчёт Национальной ассоциации криптовалют и Harris Poll, согласно которому примерно 67 миллионов взрослых американцев (около 25%) владеют криптовалютой. Он представил эту цифру как свидетельство того, что отрасль вышла из нишевого статуса и стала мейнстримом. Гарлингхаус подчеркнул, что, хотя данные основаны на опросе 10 000 респондентов, а не на точном реестре, такой масштаб владения указывает на переход криптоактивов к массовому принятию. Это меняет политический и коммерческий ландшафт: криптовалюты становятся значимой темой для регуляторов и законодателей, поскольку затрагивают интересы десятков миллионов избирателей и инвесторов. В статье отмечается, что опросные данные требуют осторожной интерпретации, поскольку «владение» может означать разное — от небольших сумм в приложении до крупного портфеля. Тем не менее, сам факт широкой распространённости свидетельствует о растущей familiarity и доступности цифровых активов. Ключевой вопрос теперь заключается не в том, есть ли у криптовалют пользователи, а в том, для каких целей они используются — спекуляции, платежей, сбережений или иных утилитарных функций.

bitcoinist14 мин. назад

Гарлингхаус утверждает, что 67 млн владельцев криптовалюты в США свидетельствуют о мейнстримизации индустрии

bitcoinist14 мин. назад

Короткое сжатие Bitcoin привело к тому, что XRP упала до 1,29 доллара, в то время как фонды, управляющие биткоином, оставались на месте

На прошлой неделе XRP показал значительный рост примерно на 30%, достигнув уровня около $1.29, что стало лучшим результатом за последние месяцы. Рост произошел на фоне крупнейшей в истории ликвидации коротких позиций по Bitcoin на $2.75 млрд и общего рыночного объема ликвидаций в $3 млрд за 24 часа. Ключевым катализатором стало преодоление Bitcoin отметки в $72 000, а также заявление Министерства финансов США об увеличении выкупа долгосрочных облигаций, что было воспринято как смягчение финансовых условий. При этом произошел разворот в динамике спроса на спотовые ETF XRP. После 30 дней стабильного притока средств, который достиг $1.18 млрд и был одной из причин бычьего прогноза, спрос со стороны фондов на этой неделе несколько стих, несмотря на рост цены. Открытый интерес по XRP уже снизился более чем на 11% с пика ралли, что указывает на ослабление части кредитного плеча, лежавшего в основе роста. В результате XRP торгуется по цене около $1.26, демонстрируя рост на 23.1% за неделю. Индекс относительной силы (RSI) токена достиг уровня 79.2, что сигнализирует о состоянии перекупленности.

cryptonews.ru40 мин. назад

Короткое сжатие Bitcoin привело к тому, что XRP упала до 1,29 доллара, в то время как фонды, управляющие биткоином, оставались на месте

cryptonews.ru40 мин. назад

Криптовалюты, искусственный интеллект и онлайн-букмекерские конторы стимулируют рекордные корпоративные расходы на предвыборную кампанию в размере 517 миллионов долларов

Криптовалютные компании, фирмы в сфере искусственного интеллекта и онлайн-букмекерские конторы стали основными источниками рекордных корпоративных расходов — 517 миллионов долларов — на предстоящие промежуточные выборы в США в ноябре 2026 года. Эта сумма, зафиксированная за 15 месяцев, уже превысила общие корпоративные траты за весь двухлетний цикл 2024 года. Деньги направляются через разветвленные политические сети, включая суперкомитеты (Super PAC), которые могут вести независимые рекламные кампании. Крупные суммы также поступают от генеральных директоров, таких как Илон Маск (свыше $90 млн) и соучредитель Alphabet Сергей Брин (свыше $106 млн). Особую активность проявляет криптоиндустрия. Её ключевой суперкомитет Fairshake, поддерживаемый Coinbase, Ripple и Andreessen Horowitz, имел резерв в $193 млн и готов потратить оставшиеся $130 млн до ноября. Группа действует вне традиционной партийной привязки, поддерживая или атакуя кандидатов в зависимости от их позиции по криптовалютам, как это было с сенатором Шерродом Брауном. Ожидается, что общие расходы на политическую рекламу в этом цикле достигнут нового рекорда в $11,6 млрд, что свидетельствует о значительном росте влияния новых технологических отраслей на американскую избирательную кампанию.

cryptonews.ru42 мин. назад

Криптовалюты, искусственный интеллект и онлайн-букмекерские конторы стимулируют рекордные корпоративные расходы на предвыборную кампанию в размере 517 миллионов долларов

cryptonews.ru42 мин. назад

Подсказка о подключении кошелька — это признак поддельного сайта проверки на отмывание денег

Поддельные сайты проверки на отмывание денег (AML) обманывают криптоинвесторов, крадя их средства. Вместо простой проверки публичного адреса кошелька, которая является стандартной процедурой, эти мошеннические ресурсы просят пользователей подключить кошелек и подписать транзакцию. Как обнаружила компания Malwarebytes, после подключения сайты показывают фальшивую проверку, а затем выводят ложную ошибку, требующую внесения средств для «покрытия комиссии», или предлагают подписать вредоносную транзакцию. Подключение кошелька раскрывает злоумышленникам публичный адрес и активы жертвы, позволяя создавать целевые транзакции для утверждения, что ведет к потере средств. Исследователи отмечают, что один и тот же мошеннический шаблон используется под разными названиями и логотипами, включая копии легитимного сервиса AMLBot. Также распространяются готовые наборы для создания фишинговых сайтов, которые, например, маскируются под предварительные продажи токенов и выманивают у жертв секретные фразы для восстановления кошелька, обещая бонусы. Аналогичные схемы с поддельными токенами и сайтами, имитирующими известные платформы вроде CoinDCX, также широко распространены. Рекомендации по безопасности: если сайт AML просит подключить кошелек — это явный признак мошенничества. Тем, кто это уже сделал, следует отозвать выданные разрешения, проверить активность кошелька и в случае компрометации средств переместить их на новый адрес. Если была введена секретная фраза, кошелек следует считать скомпрометированным.

cryptonews.ru44 мин. назад

Подсказка о подключении кошелька — это признак поддельного сайта проверки на отмывание денег

cryptonews.ru44 мин. назад

Торговля

Спот
活动图片