image

«Твой биткоин ещё на месте? Пока ты спишь - его могут украсть»

Автор: Ян Кривоносов

Вот выходит новость за новостью, и каждый раз мороз по коже. 30 июля этого года за 41 минуту у людей увели 1082 биткоина — это под 70 миллионов долларов на тот момент. Просто взяли и опустошили 1196 кошельков Coldcard. И самое дикое — эти устройства даже к интернету не были подключены, лежали себе в сейфах, а деньги всё равно ушли. Почему? Оказалось, что генератор случайных чисел в прошивке давал сбой, и сид-фразы стали предсказуемыми. Атакующий даже не взламывал сам аппарат, он просто перебирал варианты у себя на компьютере и находил те кошельки, где что-то лежало. Это серьёзный удар по репутации аппаратных кошельков, вы не находите?

Но Coldcard — не единичный случай. Аппаратные кошельки уже давно обрастают проблемами. Вспомните KeepKey — специалисты Kraken Security Labs выяснили, что за 15 минут физического доступа к устройству можно извлечь сид-фразу методом voltage glitching. И эта проблема вообще не лечится прошивкой, потому что зашита в сам микроконтроллер. Или Trezor, где в прошлом году нашли уязвимость, позволяющую вытащить мнемонику при физическом доступе к разблокированному аппарату. Или недавнее исследование Ledger Donjon, которое показало, что можно взломать аппаратный кошелёк через side-channel атаки на HMAC-SHA-2 вообще без физического контакта с устройством. А ещё были случаи, когда софт самих производителей сливал сид-фразы — либо через бэкдор в прошивке, либо из-за того, что разработчик просто не до конца протестировал код. И теперь эта история с Coldcard, которая уже второй волной пошла — затронула больше двух с половиной тысяч адресов, и люди до сих пор не знают, скомпрометированы их фразы или нет. Теста, который бы это проверил, нет.

Теперь про горячие кошельки — Trust Wallet, MetaMask, Phantom и им подобные. Тут важно понимать: ваши активы никогда не хранятся в телефоне и не хранятся в самом кошельке. Все монеты всегда лежат в блокчейне, а кошелёк — это просто обозреватель, который показывает баланс и позволяет подписывать транзакции. Но приватные ключи и ваша сид-фраза хранятся именно на вашем устройстве — в зашифрованном виде, но всё равно на телефоне или компьютере, который подключён к интернету. И здесь есть свои риски.

Главная проблема — это вредоносное ПО. Если у вас Android, вы легко можете подхватить вирус, который будет следить за всем, что вы делаете: какие кнопки нажимаете, какие приложения открываете, куда переходите. И в какой-то момент он просто перехватит вашу сид-фразу, когда вы будете её вводить или когда она будет храниться в памяти телефона. Недавно, например, нашли критическую уязвимость в процессорах MediaTek, которые стоят в каждом четвёртом Android-смартфоне. Злоумышленник с физическим доступом к телефону мог извлечь PIN-код и приватные ключи из кошельков меньше чем за минуту. Или кампания FakeWallet и SeaFlower, где поддельные приложения маскировались под MetaMask, Ledger, Trust Wallet и просто воровали сид-фразы при генерации. Или supply-chain атаки через Snap Store, где злоумышленники взламывали аккаунты доверенных разработчиков и публиковали вредоносные обновления — люди сами вводили свои фразы, думая, что обновляют официальный кошелёк.

Закрытая система iPhone в этом плане действительно безопаснее. Там меньше шансов наткнуться на фишинговое приложение, потому что App Store строго проверяет софт, а установка из непроверенных источников практически невозможна без джейлбрейка. Плюс Secure Enclave отвечает за хранение ключей на аппаратном уровне. Но и это не панацея — если вы сами где-то засветите свою сид-фразу, никакой iPhone не спасёт. И здесь, по мне так, рисков даже меньше, чем с аппаратными кошельками, которые один за другим показывают свою ненадёжность.

Так что же делать? Как правильно хранить свои активы, чтобы их не увели? Я уже не раз об этом говорил, но повторю.

Во-первых, диверсифицируйте свои накопления. Если у вас есть биткоин, не держите всё в одном месте. Разложите хотя бы по 50% на два разных кошелька. Если вдруг с одного украдут половину — вторая останется, и рано или поздно она отрастет и вернёт вам утраченное.

Во-вторых, делайте вот что. Берёте старый iPhone, не младше 11-й или 12-й модели. Полностью его стираете, сбрасываете все настройки до заводских. Заводите новый Apple ID, новую почту, которую вы нигде больше не используете. Сим-карту туда не вставляете вообще. Интернет раздаёте с другого телефона по Wi-Fi — то есть этот iPhone даже к сотовой сети не подключается. Устанавливаете на него Trust Wallet или другой проверенный кошелёк, создаёте новый кошелёк, записываете сид-фразу на бумагу (внимание — не в телефон, не в фото, не в облако, только на физический носитель). Перекидываете туда свои активы, проверяете, что всё пришло, и после этого телефон выключаете и убираете в ящик. Включать его будете только тогда, когда нужно что-то отправить или проверить баланс. И между сеансами он просто лежит выключенным.

Взлом такого устройства, которое 99% времени не взаимодействует с интернетом и вообще выключено, практически невозможен. Единственный способ потерять деньги — это потерять сид-фразу. Поэтому её хранению уделите максимальное внимание: надёжное место, дубликаты у доверенных людей, защита от огня и воды.

И запомните главное, я это повторяю специально: ваши активы никогда не хранятся ни в телефоне, ни в кошельке. Они всегда в блокчейне. Аппаратные кошельки и горячие кошельки вроде Trust Wallet или MetaMask — это просто интерфейсы, ключи к вашим деньгам. Отличие кастодиальных хранилищ, как биржи или какие-то сторонние сервисы, где за вас хранят криптовалюту, в том, что они реально берут ваши монеты на свой внутренний кошелёк и показывают вам лишь баланс в приложении. Этого я бы советовал избегать — вы не контролируете свои ключи, а значит, не контролируете свои деньги. Неважно, доверяете ли вы бирже или нет — риск взлома, банкротства или блокировки счёта всегда есть.

Резюмирую. Аппаратные кошельки — больше не эталон, это доказали десятки инцидентов за последние пару лет. Горячие кошельки на iPhone с разумными предосторожностями могут быть даже безопаснее. Главные правила: раскладывайте по разным местам, используйте выделенный старый смартфон без сим-карты, держите сид-фразу только на бумаге и никогда не светите её в интернете. Никто за вас ваши деньги не защитит лучше, чем вы сами.

0