Термины «холодный кошелек» и «неуязвимый» так часто используются вместе в повседневном общении, что легко прийти к выводу, будто они практически синонимичны. Это не так. Холодный кошелек отлично закрывает одну конкретную категорию рисков, но отношение к нему как к абсолютной гарантии — это именно та самоуверенность, которая ведет к дорогостоящим ошибкам. Ниже представлено более точное описание того, от чего на самом деле защищает холодное хранение и где по-прежнему кроются реальные угрозы.
Когда люди называют холодные кошельки защищенными от взлома, они обычно имеют в виду удаленные атаки — те, при которых злоумышленник, находясь где-то в интернете, пытается украсть закрытый ключ через сетевое соединение. Поскольку закрытый ключ холодного кошелька никогда не соприкасается с устройством, подключенным к интернету, этот конкретный вектор атаки действительно не применим. Здесь нет сервера для взлома, нет вредоносного ПО, которое могло бы незаметно сканировать ключ, и нет сетевого запроса, который мог бы его раскрыть. Эта часть репутации заслужена. Проблема в том, что это лишь одна категория рисков из нескольких, а формулировка «защищен от взлома» имеет тенденцию обобщаться на все из них.
Безопасность холодного кошелька предполагает, что само устройство является подлинным и нетронутым на момент настройки. Атаки на цепочку поставок нацелены именно на это допущение: устройство, перехваченное до доставки или приобретенное у неофициального реселлера, потенциально может быть предварительно настроено с скомпрометированной сид-фразой или измененной прошивкой, чтобы средства казались пользователю в безопасности, в то время как злоумышленник уже владеет копией ключей. Именно поэтому производители постоянно рекомендуют покупать только через официальные каналы и тщательно проверять защиту от вскрытия и подсказки при настройке, а не предполагать, что любое устройство с правильным названием бренда автоматически заслуживает доверия.
Холодное хранение защищает от удаленных злоумышленников, но не обязательно от того, кто имеет физический доступ к устройству и достаточно рычагов давления, чтобы принудить владельца. Иногда это неформально называют «атакой с помощью гаечного ключа» — идеей о том, что никакая криптография не защитит от угрозы, которая просто заставляет владельца напрямую выдать PIN-код или сид-фразу. Для большинства пользователей это менее распространенный сценарий, но это реальное напоминание о том, что холодный кошелек защищает ключи, а не человека, который их держит, и что открытая демонстрация крупных криптоактивов сама по себе может быть фактором риска, не зависящим от технологии.
Каждая транзакция с аппаратным кошельком включает момент, когда устройство отображает детали транзакции, адрес получателя и сумму, чтобы пользователь мог подтвердить их перед подписанием. Этот шаг работает как защита только в том случае, если пользователь действительно внимательно читает данные, а не нажимает «подтвердить» по привычке. Вредоносное ПО на подключенном компьютере или телефоне потенциально может изменить то, что отображается на экране этого подключенного устройства, даже если оно не может коснуться самого закрытого ключа, вот почему именно экрану аппаратного кошелька, а не компьютера, следует доверять и проверять его. Игнорирование этого шага сводит на нет одну из основных защитных функций, для которых предназначен аппаратный кошелек.
Фейковые приложения для кошельков и клонированные сайты для настройки — это постоянный риск, призванный обманом заставить пользователей ввести сид-фразу там, где этого делать не следовало. Ни один легитимный процесс настройки аппаратного кошелька никогда не требует ввода сид-фразы в сопутствующее приложение, расширение браузера или на веб-сайт; слова вводятся только на самом устройстве, если их вообще нужно вводить. Любой запрос на ввод сид-фразы вне этого контекста, независимо от того, насколько официальным он выглядит, следует рассматривать как тревожный сигнал, а не как нормальную часть настройки или восстановления.
Холодные кошельки устраняют векторы онлайн-атак, но не устраняют обычные физические риски. Устройство или его резервную копию в виде сид-фразы все еще можно потерять при переезде, повредить при пожаре или просто забыть о них через несколько лет — и, в отличие от онлайн-аккаунта, здесь нет опции сброса пароля для любой из этих ситуаций. Модель безопасности, которая делает холодное хранение устойчивым к удаленным атакам, — это та же модель, которая не предлагает пути восстановления, если сама резервная копия не защищена должным образом.
WEEX напоминает пользователям, что холодный кошелек — это мощный инструмент, а не замена базовой осторожности. Покупка только у официальных источников, внимательное чтение деталей транзакции на экране самого устройства перед подтверждением, отказ от ввода сид-фразы где-либо, кроме аппаратного устройства, и обеспечение конфиденциальности и физической безопасности резервных копий — все это остается необходимыми шагами; оборудование не выполняет ничего из этого автоматически от имени пользователя.
Холодный кошелек — это действительно один из самых сильных инструментов, доступных для защиты криптовалюты от удаленных атак, и эта репутация заслужена. Но «защита от взлома» всегда была небольшим упрощением того, что он делает на самом деле. Реалистичная картина более узкая и полезная: холодное хранение почти полностью исключает онлайн-угрозы, в то время как физическая безопасность, привычки тщательной проверки и надежные методы резервного копирования остаются исключительно ответственностью пользователя.