Кратко

  • Кошельки с воздушным зазором никогда не подключаются напрямую к интернету или беспроводным сетям, что помогает защитить закрытые ключи от онлайн-атак.
  • Один из таких производителей аппаратных кошельков, Coldcard, недавно стал жертвой массовой эксплойтации, приведшей к потерям пользователей на сумму более 114 миллионов долларов.
  • Хотя кошельки с воздушным зазором предлагают одну из самых сильных защит для самостоятельного хранения, они не застрахованы от угроз. Вот почему.

Если вы хоть немного знакомы с криптовалютой, вы, вероятно, слышали поговорку: «Не ваши ключи — не ваши монеты». Эта фраза отражает идею, что тот, кто контролирует закрытые ключи кошелька, в конечном итоге контролирует криптовалюту внутри него.

Кошелек с воздушным зазором делает этот подход еще на шаг дальше, полностью изолируя закрытые ключи от интернета. Эти кошельки предназначены для обеспечения практически максимального уровня безопасности, который может получить индивидуальный держатель криптовалюты, — именно поэтому фиаско Coldcard, эксплойт, приведший к потерям на общую сумму 114 миллионов долларов в биткоинах и продолжающийся, особенно мучителен для пострадавших пользователей.

Что такое криптовалютный кошелек?

Несмотря на свое название, криптовалютные кошельки на самом деле не хранят биткоины, эфир или другие цифровые активы. Вместо этого кошельки хранят открытые и закрытые ключи, которые позволяют вам получать доступ к средствам, записанным в блокчейне, и перемещать их.

Открытый ключ похож на номер счета, который другие могут использовать для отправки криптовалюты. Закрытый ключ, с другой стороны, действует как пароль или цифровая подпись, авторизующая транзакции. Любой, кто получит доступ к этому закрытому ключу, сможет контролировать связанные с ним активы.

Криптовалютные кошельки могут принимать различные формы, включая бумажные кошельки (то есть распечатанную или написанную от руки копию вашего закрытого ключа или фразы восстановления), программные приложения, мобильные кошельки и аппаратные устройства. Их также можно разделить на две широкие категории: кастодиальные и некастодиальные кошельки.

С кастодиальными кошельками третья сторона хранит ваши закрытые ключи от вашего имени. Так обстоит дело, например, когда вы храните свои биткоины, эфир, Solana или другие цифровые активы на Coinbase или другой централизованной бирже. Некастодиальные кошельки, также известные как кошельки для самостоятельного хранения, предоставляют пользователю полный контроль над этими ключами, а также ответственность за их защиту.

Что такое кошелек с воздушным зазором?

Кошелек с воздушным зазором — это тип некастодиального кошелька, предназначенный для полного отключения от интернета и всех беспроводных коммуникаций, включая Wi-Fi, Bluetooth и NFC.

«Воздушный зазор» относится к физическому разделению между кошельком и онлайн-сетями. Поскольку устройство никогда не подключается к интернету, оно представляет собой гораздо меньшую цель для хакеров, вредоносных программ и фишинговых атак.

Кто производит кошельки с воздушным зазором?

Несколько компаний создают аппаратные кошельки, специально разработанные для работы без прямого интернет- или беспроводного соединения.

Среди наиболее известных — ELLIPAL, чьи кошельки Titan используют QR-коды вместо USB или Bluetooth; Keystone, который также полагается на QR-коды; Foundation Devices, производитель ориентированного на биткоин кошелька Passport; Blockstream, чей кошелек Jade поддерживает полностью автономные биткоин-транзакции с использованием QR-кодов; и, да, даже Coldcard.

Coldcard — это кошелек только для биткоина, поддерживающий офлайн-подписание с использованием microSD-карт и опциональных QR-кодов — и ставший целью недавней эксплуатации прошивки, которая привела к краже более 100 миллионов долларов пользовательских средств на данный момент.

Хотя такие компании, как Ledger и Trezor, также производят аппаратные кошельки, их устройства обычно подключаются через USB или Bluetooth при обычном использовании. Кошельки с воздушным зазором, напротив, изначально разработаны для изоляции закрытых ключей от интернета. Но это не значит, что они застрахованы от потенциальных эксплойтов. Как недавно поспешили напомнить пользователям эксперты по безопасности, ни один вариант не является 100% безопасным.

Безопаснее ли кошельки с воздушным зазором?

Постоянное офлайн-хранение кошелька значительно снижает риск удаленных атак. Вредоносное ПО не может напрямую получить доступ к кошельку, который никогда не подключается к интернету, а хакеры не могут использовать сетевые подключения, которые не существуют.

Это не значит, что кошельки с воздушным зазором застрахованы от всех угроз.

Пользователи по-прежнему должны защищать свою фразу восстановления, проверять детали транзакции перед подписанием и обеспечивать безопасность физического устройства. Потеря фразы восстановления — или её кража — может навсегда поставить под угрозу доступ к кошельку. Аналогично, тот, кто имеет физический доступ к устройству, всё ещё может попытаться атаковать его в зависимости от его функций безопасности.

Компромисс — это удобство. Отправка средств обычно включает сканирование QR-кодов или передачу файлов между устройствами, что делает процесс медленнее, чем использование стандартного программного кошелька или биржевого аккаунта.

Недавнее напоминание о том, что ни один кошелек не идеален

Недавние события показали, что даже кошельки с воздушным зазором могут содержать критические недостатки.

В конце июля 2026 года производитель аппаратных кошельков для биткоина Coinkite раскрыл, что ошибка сборки прошивки, внедренная в марте 2021 года, привела к тому, что некоторые кошельки Coldcard генерировали сид-фразы из гораздо меньшего пула возможных значений, чем предполагалось. Это снизило случайность, защищающую закрытые ключи пользователей, сделав их уязвимыми для атакующих, которые могли угадать их — или использовать ИИ для угадывания гораздо быстрее, чем вручную.

Это настолько плохо, насколько звучит. Опять же, напоминаем: если кто-то ещё имеет ваш закрытый ключ — либо потому, что он не был надежно защищен, либо вы стали жертвой взлома или мошенничества, либо атакующий просто угадал его с помощью ИИ или другого программного обеспечения — теперь он контролирует все средства, связанные с этим адресом.

Итак, трудный урок для заботящихся о безопасности держателей криптовалют: хотя кошельки с воздушным зазором могут никогда не подключаться к интернету, инвесторы, использующие их, по-прежнему полагаются на производителя аппаратного кошелька для своей индивидуальной безопасности. И люди всё ещё могут совершать ошибки.

Исследователи из Galaxy Research заявили, что эксплойт Coldcard разворачивался в несколько волн, при этом наблюдаемые потери выросли с примерно $88 миллионов до почти $114 миллионов в биткоинах в течение нескольких дней. Инцидент побудил многих пользователей Coldcard перевести свои биткоины после того, как исследователи предупредили, что дополнительные уязвимые адреса всё ещё могут быть атакованы.

Взлом был особенно примечателен тем, что Coldcard, представленный в 2017 году, долгое время считался одним из самых ориентированных на безопасность аппаратных кошельков для биткоина.

Инцидент подчеркивает, что хранение кошелька в офлайн-режиме защищает от многих онлайн-угроз, но не может устранить все риски. Безопасность кошелька также зависит от качества его аппаратного обеспечения, прошивки, генерации случайных чисел и практик разработки программного обеспечения. Воздушный зазор — это важный уровень защиты, а не гарантия того, что устройство свободно от уязвимостей.

Один из способов помочь снизить потенциальные риски, по мнению экспертов по безопасности, — избегать единых точек отказа, то есть не хранить всю свою криптовалюту в одном месте.