Как аппаратные кошельки для биткойнов помогли пользователям во время кризиса с Coldcard

cryptonews.ruОпубликовано 2026-08-21Обновлено 2026-08-21

Введение

Bitcoin.com News проанализировал реакцию 13 ведущих производителей аппаратных биткойн-кошельков (Bitkey, Blockstream Jade, Passport Prime, Trezor, OneKey, BitBox, Keystone, Ledger, Tangem, Ellipal, SafePal, Ngrave, KeepKey) на кризис с Coldcard, начавшийся в конце июля. Кризис был связан с уязвимостью в генерации сид-фраз (энтропии) кошельками Coldcard. Ключевые выводы анализа коммуникации брендов в X (бывший Twitter): * **Скорость и ясность:** Команды отреагировали с разной скоростью — Bitkey и Blockstream Jade были среди первых, Ledger отреагировала примерно через 14 часов, другим потребовалось более суток. * **Акцент на безопасности энтропии:** В ответах многих производителей основной акцент сместился на способы генерации энтропии, чтобы дистанцироваться от проблем Coldcard. Подчеркивалось использование нескольких независимых источников случайных чисел (RNG) и поддержка пользовательской энтропии (например, через бросание кубиков). * **Подходы к обоснованию безопасности:** Производители с открытым исходным кодом (Jade, Trezor, Bitbox и др.) делали ставку на проверяемость кода. Компании с более закрытой архитектурой (Ledger, Tangem, Ngrave) чаще ссылались на сертификаты и внешние аудиты. * **Практическая помощь:** Не все дали четкие инструкции по миграции для пострадавших пользователей. Наиболее конкретные рекомендации предоставили Foundation (Passport Prime), Bitkey, Ellipal, Jade, Bitbox и Trezor. * **Последующие действия:** Trezor, Bitkey, Bitbox и Blockstream...

Bitcoin.com News проанализировал, как 13 ведущих производителей этих важнейших устройств общались в X — главном канале социальных сетей, посвящённом всем вопросам, связанным с криптоактивами, — с момента начала кризиса в конце июля и в течение августа.

СКОРОСТЬ И ЯСНОСТЬ

Команды различались по скорости, ясности, полезности, тону, степени саморекламы, а также по тому, продолжали ли они отслеживать ситуацию через несколько дней и теперь, спустя несколько недель. Например, производитель Bitkey — американская компания Block, которая участвовала в первоначальном расследовании Coldcard, — была одной из первых, кто предупредил своих пользователей и более широкое сообщество об уязвимости, а вскоре за ней последовала канадская компания Blockstream, производитель Jade. Между тем некоторым другим компаниям потребовалось более суток, чтобы опубликовать сообщение в X. Один из лидеров отрасли — европейская компания Ledger — проинформировала своих подписчиков в X примерно через 14 часов после начала кризиса.

Однако те, кто отреагировал быстрее всего, не всегда проявили максимальную тщательность.

ШИРОКИЕ ВОЗМОЖНОСТИ САМОХРАНЕНИЯ

В любом случае, среди тенденций, проявившихся в сообщениях производителей кошельков, особое внимание уделялось способам генерации энтропии, поскольку команды пытались отличаться от Coldcard. Кроме того, некоторые команды подчеркивали поддержку энтропии, генерируемой пользователем, как способ снизить зависимость от собственного генератора случайных чисел (RNG) устройства.

Также наблюдался разный подход к тому, как производители устройств с закрытым и открытым исходным кодом пытались успокоить своих пользователей. Устройства с более выраженной ориентацией на открытый исходный код (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade) делали ставку на проверяемость, в то время как устройства с более закрытым исходным кодом (Ledger, Tangem, Ngrave) в большей степени опирались на сертификаты и аудиты.

Кроме того, не все команды обсуждали настройки с многократной подписью (мультисиг) в качестве структурной защиты, особенно когда речь шла о конфигурациях с участием нескольких поставщиков, в то время как несколько компаний воспользовались моментом, чтобы продвигать более широкие рекомендации по самостоятельному хранению в целом.

ПОМОЩЬ И ХВАСТОВСТВО

Что касается последующих действий, то Trezor, Bitkey, Bitbox и Blockstream Jade выделились как более активные участники, предоставив дополнительную информацию, в то время как Ledger, Tangem, Safepal и Ngrave были относительно менее активны в этом отношении.

Кроме того, не каждая команда дала практические рекомендации по миграции для затронутых пользователей, а Foundation (производитель Passport Prime), Bitkey, Ellipal, Jade, Bitbox и Trezor выделились своими конкретными рекомендациями. Между тем, Foundation и Trezor также сообщили о своих дополнительных мерах по усилению безопасности. Ngrave и Ellipal, по-видимому, использовали наиболее яркие рекламные формулировки, такие как «самый безопасный в мире», «лидер в области технологий air-gap» и т. д.

Теперь давайте кратко рассмотрим сообщения каждого из кошельков. Они ранжированы по дате публикации первого поста в X во время кризиса.

РЕАКЦИЯ 13 ЛИДЕРОВ РЫНКА АППАРАТНЫХ БИТКОИН-КОШЕЛЬКОВ НА КРИЗИС С COLDCARD

Bitkey
30 июля, 22:07 по восточному времени (EDT)
Bitkey и его производитель, компания Block, проявили инициативу на раннем этапе кризиса с Coldcard: команда Block самостоятельно провела расследование краж и опубликовала подробный технический анализ, подтверждающий, что кошелек Bitkey без седа не пострадал. Помимо чётких объяснений доступным языком и предупреждений о том, что уязвимые седы Coldcard остаются скомпрометированными даже в случае их перемещения в другое место, команда также не рекомендовала спешить с настройкой новых систем самостоятельного хранения. В FAQ, опубликованном в середине августа, было вновь подчеркнуто, что Bitkey не пострадал, никаких действий не требуется, а также подробно описана его основная архитектура мультиподписи «2 из 3». Впоследствии коммуникация переориентировалась на информирование пользователей о мультиподписи и восстановлении, а не на повторяющиеся сообщения о кризисе.

Blockstream Jade
30 июля, 23:20 EDT
Эта команда сразу же обеспечила, чтобы семенные фразы Jade генерировались из нескольких независимых источников энтропии. Кроме того, она опубликовала практический пост в блоге, в котором описала четырёхэтапный процесс миграции для затронутых пользователей Coldcard. Команда подробно рассказала о многоисточниковой архитектуре энтропии Jade и подчеркнула её полностью открытый исходный код. В последующих сообщениях основное внимание уделялось ответам на вопросы пользователей, объяснению функций безопасности кошелька и анонсу новых методов создания энтропии в автономном режиме.

Passport Prime
30 июля, 23:33 по восточному летнему времени (EDT)
Производитель кошелька Passport Prime ответил заявлением о том, что все его модели всегда генерировали правильную энтропию и являются безопасными. За этим последовали подробные технические публикации, объясняющие сбой Coldcard и собственную архитектуру аппаратной энтропии с использованием нескольких источников. Кроме того, команда поделилась дополнительным анализом своей архитектуры энтропии, проведенным после инцидента. Среди объявленных конкретных новых мер — усиление мониторинга работоспособности для предотвращения появления семян с низкой энтропией из-за сбоев оборудования, выпуск приложения для тестирования энтропии на Passport Prime, доступного пользователям, а также планы по публикации отчетов об искусственном интеллекте по проверке кода с каждым выпуском программного обеспечения.

Trezor
31 июля, 03:16 по восточному летнему времени (EDT)
Trezor заверил пользователей, что их средства находятся в безопасности, но вскоре добавил, что любой, кто перенес сед, сгенерированный Coldcard, на Trezor, по-прежнему подвергается риску. Такое же предупреждение присутствует и в большинстве других кошельков. Через несколько дней команда опубликовала технический разбор архитектуры энтропии кошелька. Затем до середины августа общение продолжалось: компания закрепляла свою позицию и повторяла объяснения по поводу энтропии, предупреждения о фишинге, а также упоминала о возможной дополнительной поддержке энтропии на основе броска кубика. Между тем, 13 августа компания Trezor сообщила, что почти 14 000 её клиентов пострадали от утечки данных в ShipMonk, одном из поставщиков услуг доставки Trezor.

OneKey
31 июля, 04:24 утра по восточному времени (EDT)
Успокоив своих пользователей, заверив их, что эти устройства не затронуты инцидентом, OneKey пояснила, что энтропия генерируется исключительно на самом устройстве путем объединения независимых источников случайных чисел. В последующих сообщениях были повторены те же основные моменты, включая наличие двух источников энтропии на устройстве, сертификацию, прошивку с открытым исходным кодом и постоянную экспертизу со стороны специалистов по безопасности, а также были представлены более подробные статьи, в том числе о мультиподписи и о том, как повысить уровень безопасности семенной фразы.

Bitbox
31 июля, 04:52 по восточному летнему времени (EDT)
Ещё до своего первого содержательного заявления 31 июля команда уже ответила в отдельной более ранней ветке, что её устройства безопасны. BitBox также пояснила, что её семенные фразы объединяют пять независимых источников энтропии. В последующих сообщениях были подробно описаны эти источники энтропии, представленные в рамках концепции «многоуровневой защиты», а также упомянуты прошивка с открытым исходным кодом, внутренние аудиты с использованием искусственного интеллекта, программа поощрения за обнаружение уязвимостей и поддержка ручного генератора энтропии с помощью бросания кубиков. BitBox также объяснила преимущества и недостатки конфигурации с мультиподписью. Отдельно, не связанно с Coldcard, BitBox раскрыла и исправила собственные ошибки в прошивке. О случаях их использования не сообщалось.

Keystone
31 июля, 06:47 утра по восточному времени (EDT)
В первых публикациях Keystone рассматривался вопрос генерации энтропии без упоминания кризиса с Coldcard, но 4 августа последовало ещё одно заявление, подтверждающее, что внутренние проверки показали безопасность всех устройств Keystone. Позже команда подробно описала конструкцию своих устройств, подчеркнув, что процесс генерации был проверен на каждом этапе. Они также предложили два дополнительных решения: добавление парольной фразы по стандарту BIP-39 или использование функции «броска кубика» устройства. В последующих ответах в начале августа основное внимание уделялось многоисточниковой архитектуре и вариантам с «броском кубика» и парольной фразой, а также пользователям предлагалось ознакомиться с прошивкой с открытым исходным кодом и публичными отчетами об аудите для независимой проверки.

Ledger
31 июля, 12:16 EDT
После первоначального сообщения о том, что проблема Coldcard не затронула Ledger, в котором указывалось на встроенный в защищенный элемент сертифицированный генератор истинных случайных чисел, 2 августа поступило более подробное объяснение от технического директора компании Чарльза Гийемме (Charles Guillemet). В последующих сообщениях команда сосредоточилась на отличиях своей технологии, а также дала рекомендации по мультиподписям, предупредив, что более сложные схемы хранения могут быть более рискованными, и предложила другие решения, такие как Miniscript и MuSig2 — двухэтапный протокол мультиподписей для биткойнов. Кроме того, команда рассказала, как она готовится к атакам на систему безопасности с использованием искусственного интеллекта. Хотя сама компания Ledger не подвергалась никаким нарушениям безопасности, её клиенты пострадали от двух утечек персональных данных, связанных с инцидентами со стороны третьих лиц.

Tangem
31 июля, 15:08 EDT
Компания Tangem также поспешила подчеркнуть, что это устройство без седа работает на коде, полностью отличном от кода Coldcard. Позже, в августе, Tangem заявила, что безопасность обеспечивается за счет архитектуры, тестирования и независимой верификации, а не только за счет открытого исходного кода. Кроме того, компания опубликовала объяснение того, почему вредоносное ПО, нацеленное на сед-фраз, не работает против Tangem. Впоследствии основные заявления команды были сосредоточены на архитектуре и сертификации.

Ellipal
1 августа, 07:21 EDT
Помимо успокоения своих пользователей, Ellipal призвала их проверять, а не просто доверять, поскольку устройство принимает сед, который пользователь генерирует самостоятельно. Кроме того, компания поделилась объяснением о том, как самостоятельно проверить случайность генерации. Двумя днями позже она предложила розыгрыш инструментов для обеспечения безопасности седов. В последующих сообщениях компания сосредоточилась на технических разъяснениях, а 5 августа предложила чек-лист по миграции для пользователей, которые сгенерировали семенную фразу на Coldcard. Ellipal также активно предупреждала своих пользователей о попытках фишинга и даже поделилась постом своего конкурента, компании Ledger, об аппаратном обеспечении с открытым исходным кодом.

Safepal
1 августа, 14:14 EDT
SafePal также сосредоточилась на том, чтобы подчеркнуть своё отличие от Coldcard, заявив, что этот кошелек извлекает энтропию в момент создания кошелька, а не полагается на один чип или источник. Как и многие другие кошельки, компания также предупреждала о попытках фишинга. Её пост и запись в блоге от 1 августа фактически составили весь ответ; позже была опубликована лишь запись о парольных фразах. Однако 16 августа компания сообщила, что от утечки данных пострадали почти 40 000 её клиентов.

Ngrave
1 августа, 15:43 EDT
Ngrave сделала акцент на своём процессе генерации «Perfect Key», который сочетает в себе несколько криптографических методов, генерацию в режиме «air-gap» и собственный отпечаток пальца пользователя. Позже компания продолжала напоминать пользователям, что использование единственного источника генерации ключей представляет собой единственную точку отказа. Компания также предложила пользователям самостоятельно проверить эту разработку. Кроме того, команда заявила, что использует «различные оценки киберзащиты с помощью больших языковых моделей (LLM), применяя передовые мировые модели для защиты ваших средств», и объявила о программе удаления данных клиентов.

KeepKey
1 августа, 16:25 EDT
KeepKey поделилась техническим разбором от своего разработчика, а также разместила ссылку на пост в блоге KeepKey, в котором рассказывается, кто подвергся риску, какие шаги необходимо предпринять для миграции и почему мультисиг, полностью основанный на Coldcard, не защищает от этого вида сбоев. Это был единственный пост KeepKey после начала кризиса с Coldcard, поскольку эта команда не очень активна в X.

В заключение можно сказать, что кризис с Coldcard не только преподал производителям аппаратных кошельков новые уроки безопасности, но, надеемся, их коммуникация также улучшится ещё больше, когда/если разразится следующий кризис.

Bitcoin.com News связался со всеми этими командами для получения комментариев и опубликует их ответы, если они поступят.

end-content

Связанные с этим вопросы

QКакие аспекты коммуникации производителей аппаратных кошельков анализировались в статье во время кризиса с Coldcard?

AВ статье анализировались скорость, ясность, полезность, тон коммуникации, степень саморекламы и последующее отслеживание ситуации в X (ранее Twitter) 13 ведущими производителями аппаратных кошельков начиная с конца июля и в течение августа.

QКакие два основных подхода использовали производители с открытым и закрытым исходным кодом, чтобы успокоить пользователей во время кризиса?

AПроизводители с выраженной ориентацией на открытый исходный код (например, Passport Prime, Trezor) делали ставку на проверяемость своего кода и процессов. Производители с более закрытым исходным кодом (например, Ledger, Tangem) в большей степени опирались на сертификаты и независимые аудиты для подтверждения безопасности.

QКакие производители кошельков отреагировали на кризис с Coldcard быстрее всего согласно анализу?

AБыстрее всего отреагировали Bitkey (производитель Block) и Blockstream Jade. Bitkey опубликовал предупреждение 30 июля в 22:07 EDT, а Blockstream Jade — в 23:20 EDT того же дня.

QКакой общий недостаток в коммуникации был отмечен у некоторых производителей аппаратных кошельков?

AНекоторые производители не дали практических рекомендаций по миграции для пользователей, чьи кошельки Coldcard могли быть скомпрометированы. Также не все команды обсуждали настройки с мультиподписью как структурную защиту от подобных инцидентов.

QКакие три производителя, согласно статье, выделились наиболее активными последующими действиями и предоставлением дополнительной информации после первоначального заявления?

ATrezor, Bitkey, Bitbox и Blockstream Jade выделились как более активные участники, предоставив пользователям дополнительную информацию и рекомендации после первых сообщений о кризисе.

Похожее

Grayscale называет 3 причины, по которым биткоин стоит купить прямо сейчас

Согласно анализу Греяскала, представленному Заком Пандлом, текущая цена биткоина может быть выгодной точкой входа для долгосрочных инвесторов. Это мнение основано на трех ключевых факторах. Во-первых, сохраняется структурный тренд на внедрение биткоина, чему способствуют высокий государственный дефицит, рост использования блокчейна в финансах и смена поколений инвесторов. Во-вторых, биткоин находится в глубокой фазе медвежьего рынка, который длится около 10 месяцев, что близко к средней продолжительности предыдущих циклов. В-третьих, макроэкономические условия, включая политику ФРС и уровень реальных процентных ставок, в целом благоприятны, хотя будущее ужесточение монетарной политики может создать риски. Анализ подчеркивает, что биткоин, в отличие от традиционных активов, не генерирует денежный поток, поэтому его оценка зависит от этих структурных и циклических факторов. Несмотря на недавний рост курса до $79 461 и последующую коррекцию, Греяскал считает, что совокупность этих трех причин создает благоприятную возможность для инвестиций, хотя и не гарантирует, что цена достигла абсолютного дна.

cryptonews.ru5 мин. назад

Grayscale называет 3 причины, по которым биткоин стоит купить прямо сейчас

cryptonews.ru5 мин. назад

Таинственный «кит» продал биткойнов на сумму 576 млн долларов на фоне приближения курса BTC к отметке в 80 000 долларов

Неизвестный кошелек («кит») за три дня продал 7 700 BTC на сумму около 576,6 млн долларов, в том числе 2 700 BTC на 211,8 млн долларов одной транзакцией. Распродажа происходит на фоне того, что биткоин приближается к отметке в 80 000 долларов, недавно почти достигнув её перед откатом к 77 000 долларов. Несмотря на масштабные продажи, курс BTC демонстрирует значительный рост, завершив самую сильную недельную динамику с 2024 года. Ралли связывают с решением Минфина США с 9 сентября удвоить объём операций по выкупу долгосрочных облигаций, что снизило их доходность и подтолкнуло инвесторов к рисковым активам, включая биткоин. Эти продажи знаменуют смену тенденции: всего несколькими днями ранее крупные держатели активно накапливали BTC. Дальнейшее движение рынка будет зависеть от того, последуют ли другие «киты» примеру продавца, и сможет ли возобновившийся институциональный спрос (например, со стороны ETF) поглотить это давление предложения.

cryptonews.ru13 мин. назад

Таинственный «кит» продал биткойнов на сумму 576 млн долларов на фоне приближения курса BTC к отметке в 80 000 долларов

cryptonews.ru13 мин. назад

Galaxy заявляет, что для подтверждения окончания медвежьего рынка биткоину необходимо восстановить уровень в 82 470 долларов

Galaxy Research проанализировала исторические медвежьи рынки биткоина и определила, что для подтверждения окончания текущего медвежьего тренда биткоину необходимо закрепиться выше 50-недельной скользящей средней, которая в настоящее время находится около уровня 82 470 долларов. Исследование шести завершившихся циклов показывает, что в 11 из 13 случаев возврат к этому уровню и его удержание знаменовали устойчивое восстановление, после которого не формировались новые минимумы. В отличие от более быстрой 50-дневной скользящей средней, которая часто давала ложные сигналы о развороте, 50-недельная средняя предоставляет более надежное, но и более позднее подтверждение. Исторически первое успешное восстановление этого недельного уровня происходило через месяцы после дна, к моменту которого цена уже могла вырасти на 60-80% и более. В текущем цикле биткоин торгуется около 77 190 долларов, что примерно на 6% ниже ключевого уровня. Таким образом, несмотря на обнадеживающий рост от июньского минимума, для уверенного объявления конца медвежьего рынка необходимо еженедельное закрытие выше 82 000 долларов. До этого восстановление остается технически неподтвержденным.

cryptonews.ru14 мин. назад

Galaxy заявляет, что для подтверждения окончания медвежьего рынка биткоину необходимо восстановить уровень в 82 470 долларов

cryptonews.ru14 мин. назад

ZachXBT называет Канаду самым опасным регионом в мире с точки зрения криптовалютного мошенничества

Криптодетектив ZackXBT назвал Канаду самой опасной юрисдикцией в мире для жертв криптовалютного мошенничества, поставив её выше Великобритании и Индии. Он критикует канадские правоохранительные органы за систематический отказ в возбуждении дел даже при наличии доказательств, в то время как в других странах по этим же материалам проводятся расследования. По словам эксперта, Торонто стал одним из глобальных центров мошенничества. Также он отметил случаи некорректных действий властей, например, конфискацию активов невиновных пользователей биржи Tradeogre. Из-за отсутствия помощи со стороны официальных органов ZackXBT объявил, что отказывается работать с жертвами из Канады и в ближайшее время заблокирует доступ к своей службе поддержки для пользователей из стран с неэффективной борьбой с киберпреступлениями.

cryptonews.ru15 мин. назад

ZachXBT называет Канаду самым опасным регионом в мире с точки зрения криптовалютного мошенничества

cryptonews.ru15 мин. назад

Налог на криптовалюту в размере 0,2 % в штате Иллинойс вызвал полномасштабную судебную тяжбу

В августе Ассоциация блокчейна и Криптосовет по инновациям подали в суд штата Иллинойс иск с требованием отменить новый Закон о налоге на цифровые активы, который должен вступить в силу с 1 января. Закон вводит налог в размере 0,2% от стоимости актива при определенных операциях через брокера, включая простой перевод или хранение, даже если сделка не приносит прибыли. Истцы утверждают, что налог не имеет аналогов для традиционных активов (акций, золота) и дискриминирует криптовалюты. Закон страдает от множества неясностей: что считается налогооблагаемым событием, как рассчитывается стоимость актива и как определить резидентство клиента. Это создает неопределенность и высокие издержки для бизнеса. Также оспаривается сам законодательный процесс: закон был принят в составе объемного пакета поправок без должного общественного обсуждения. Истцы считают, что налог нарушает как федеральные законы (например, Закон о свободе налогообложения в Интернете), так и конституцию штата. Их ближайшая цель — добиться судебного запрета до 1 января, чтобы предотвратить введение налога.

cryptonews.ru15 мин. назад

Налог на криптовалюту в размере 0,2 % в штате Иллинойс вызвал полномасштабную судебную тяжбу

cryptonews.ru15 мин. назад

Торговля

Спот
活动图片