Рабочее пространство безопасности GhostlyInc

Безопасность криптокошельков: как фразы, ключи и транзакции дают сбои

Блокчейн может оставаться криптографически защищённым, даже если кошелёк вокруг него уязвим. Используйте этот центр, чтобы понять, как фразы, приватные ключи, резервные копии, подписи и проверка получателя могут подвергнуть средства риску.

Для чего этот центр

Безопасность кошелька — цепь, и одна слабая звено может лишить доступа ко всему

Сильная криптография блокчейна не исправит предсказуемую фразу, не восстановит утерянный приватный ключ, не исправит повторное использование случайных чисел для подписей и не отменит платёж на похожий адрес. Этот центр разделяет типы ошибок, чтобы пользователи и разработчики могли правильно оценить риски.

Генерация фразы Приватные ключи Резервные копии кошелька Проверка транзакций

Карта угроз

От энтропии до финальной транзакции

Каждый уровень отвечает за свой аспект. Безопасная резервная копия не компенсирует слабую генерацию ключей, а аппаратный кошелёк не защитит платёж при подтверждении неверного адреса.

01

Генерировать

Создавайте непредсказуемые секреты

Кошельку требуется достаточное количество надёжной энтропии и криптографически безопасный генератор случайных чисел. Длинные фразы не обеспечивают защиту, если их источник предсказуем.

02

Создать резервную копию

Сохраняйте все ключи для восстановления

Резервная копия должна соответствовать конструкции кошелька. Ранние кошельки с разрозненными ключами могли создавать новые адреса для сдачи после резервного копирования, тогда как современные детерминированные кошельки зависят от защиты фразы восстановления.

03

Подписать и сохранить

Держите материалы для подписи изолированными

Приватные ключи, случайные числа для подписей, ПО кошелька и границы хранения — всё важно. Ошибка в любом из них может привести к потере контроля, не нарушая блокчейн.

04

Проверить и отправить

Подтвердите правильный адрес

Необратимость транзакций делает проверку получателя частью безопасности кошелька. Записи истории, сокращённые адреса и похожие адреса не заменяют независимую проверку.

План исследований

Реальные сбои кошельков на практических примерах

Эта серия исследований отслеживает реальные сбои кошельков — от слабой случайности до вводящей в заблуждение истории транзакций. Опубликованные расследования доступны как полные кейсы; остальные превью остаются закрытыми до готовности источников и рекомендаций.

Активный инцидент Опубликовано

Уязвимость COLDCARD RNG 2026

Какие seed-фразы под угрозой, почему обновлённая прошивка не защищает старые ключи и как перевести биткоины без переноса уязвимости на новое устройство.

Слабая генерация seed-фраз, уязвимые прошивки и безопасная миграция
Активная угроза Опубликовано

Address Poisoning

Как похожие адреса попадают в историю транзакций и почему пользователям нужно проверять полный адрес получателя, а не доверять знакомым префиксам и суффиксам.

Проверка получателя и предупреждения интерфейса кошелька
История Опубликовано

Проблема резервного копирования Bitcoin, стоившая 8 999 BTC

Как отсутствие ключа для сдачи сделало резервную копию кошелька неполной и почему Bitcoin ввёл пул ключей для безопасного восстановления.

Резервные копии с разрозненными ключами, адреса сдачи и восстановление
Основы Опубликовано

Как слабая случайность ставит криптокошельки под угрозу

Кошелёк может использовать надёжную криптографию, но при этом создавать небезопасные seed-фразы или приватные ключи. Узнайте, как слабая случайность подвергает риску ваши средства и что можно сделать.

Генерация seed, генераторы случайных чисел и слабые ключи
Кейс Запланировано

Milk Sad / Libbitcoin Explorer

Как команда генерации фразы дала гораздо меньшую безопасность, чем длина вывода, и чему разработчикам кошельков стоит из этого учиться.

Ошибки генерации и реализации фразы
Кейс Запланировано

Randstorm / BitcoinJS

Как старые браузерные среды и случайность JavaScript могут подвергнуть риску долгоживущие кошельки спустя годы после создания.

Энтропия браузера и миграция старых кошельков
Кейс Запланировано

Android SecureRandom 2013

Почему слабая или повторяющаяся случайность при подписи ECDSA может раскрыть приватные ключи, даже если процесс генерации ключей другой.

Случайные числа подписей и обновления мобильных кошельков

Процесс защиты

Снижайте риски кошелька по порядку движения секретов

Начните с того, как кошелёк создаёт и хранит секреты, затем проверьте восстановление и каждую исходящую транзакцию. Маркировка «горячий», «холодный» или аппаратный кошелёк не заменяет этот порядок.

  1. 01

    Выберите надёжный кошелёк

    Используйте кошелёк с регулярными обновлениями, понятным восстановлением и точным отображением подтверждаемых действий. Не полагайтесь только на рекламу.

  2. 02

    Храните резервную копию офлайн

    Храните фразу восстановления или резервную копию кошелька офлайн в как минимум двух надёжных местах. Проверьте восстановление заранее и никогда не сохраняйте фразу в облаке.

  3. 03

    Переведите средства из старого или небезопасного кошелька

    Если вы больше не доверяете старому кошельку, создайте новый с актуальным ПО и переведите средства на новый адрес. Сначала отправьте небольшой тестовый платёж.

  4. 04

    Проверьте полный адрес перед отправкой

    Сравните полный адрес получателя с надёжным источником. Проверьте его повторно на устройстве для подписи, особенно если скопировали из истории транзакций.

Итог

Обеспечьте безопасность процесса кошелька, а не только устройства

Защищайте процесс генерации, резервного копирования, использования для подписей и проверки секретов перед переводом средств. Используйте план исследований для технического анализа старых кошельков, фраз и транзакций.