Как безопасно хранить криптовалюту в 2026 году
Миллиарды долларов в криптовалюте крадут каждый год, и потери сместились с заголовков биржи к отдельному владельцу кошелька. Chainalysis приписывает примерно 2,2 миллиарда долларов украденных средств в 2024 году, причем категория личных кошельков растет быстрее, чем любая другая.[1]Центр жалоб на интернет-преступления ФБР в своем отчете за 2024 год зарегистрировал убытки от мошенничества, связанные с криптовалютами, на $9,3 млрд, по сравнению с $5,6 млрд годом ранее.[2]Почти каждый инцидент имеет общую причину: закрытые ключи хранятся небезопасно или передаются кому-то, у кого их не должно быть.
Это руководство охватывает все основные методы хранения, реальные риски каждого и то, что нужно искать в кошельке, который действительно защищает вас. Все претензии получены. Там, где появляется число, следуйте сноске.
Начните с модели угрозы, а не с продукта.
Самая большая ошибка, которую совершают новые хранители, — это покупка аппаратного кошелька, прежде чем они узнают, от чего они защищаются. Одно устройство является хорошим ответом на небольшой набор угроз и плохим ответом на другие. Правильная установка за 500 долларов не является правильной установкой за 50 000 долларов, и ни одна из них не является правильной за 5 миллионов долларов. Подумайте в трех категориях:
- Дистанционные нападающие: фишинговые сайты, вредоносные одобрения, адрес отравления, вредоносные программы, свопы SIM, дренажные контракты. Это подавляющее большинство потерь потребителей.[1].
- Физические нападающие: кража дома, целенаправленное ограбление, принуждение (так называемая «атака гаечного ключа за 5 долларов»)[3]), захват границы. Джеймсон Лопп ведет публичный журнал физических атак на биткоин, в котором к середине 2025 года было зарегистрировано более 200 зарегистрированных инцидентов.[4].
- Потеря и преемственностьОгонь, наводнение, слабоумие, внезапная смерть, развод, забытая фраза. По оценкам Chainalysis, примерно 20 процентов добытых биткоинов, вероятно, потеряны, в основном из-за забытых ключей и невосстановимых кошельков.[5].
Используйте следующее в качестве стартовой рамки, а не рецепт. Адаптация к юрисдикции, подверженности угрозам и техническому комфорту.
| Портфельная группа | Первичная угроза | Разумная установка |
|---|---|---|
| $ 1000 (учебный кошелек) | Фишинг и самоошибки | Респектабельный мобильный или программный кошелек, небольшой баланс, используйте его для изучения гигиены одобрения[6]. |
| $ 1000 - $ 50 000 | Удаленные дренажные атаки, вредоносные программы | Один авторитетный аппаратный кошелек или поддерживаемый аппаратным обеспечением мобильный кошелек (Secure Enclave / StrongBox), резервное копирование металлических семян, специальное устройство подписи. |
| 50 000 $ — 500 000 $ | Целевой фишинг, кража дома, потеря одной точки отказа | Аппаратный кошелек с парольной фразой, или 2 из 3 мультисиг; географически разделенные металлические резервные копии; документированный путь наследования. |
| 500 000 $ + | Все вышеперечисленное плюс принуждение и юридический риск | Multisig (2-of-3 или 3-of-5), опциональное совместное хранение, юрисдикционное разнообразие ключей, профессиональный план наследования. |
Три категории хранения
Кустодиальный (обмен).Coinbase, Binance, Kraken держат ваши ключи. Удобно, но вы доверяете им свои средства. Линия восходит к краху горы Гокс в 2014 году — около 850 000 BTC были потеряны или украдены.[7]— через банкротство FTX в 2022 году, которое заморозило 8 миллиардов долларов баланса клиентов[8]К сентябрю 2025 года эксплойт горячего кошелька Bybit, который истощил около 1,5 миллиарда долларов за один инцидент[9]Взломы бирж и замораживание счетов являются постоянными рисками. "Не ваши ключи, не ваши монеты" существует не просто так.
Холодное хранилище (аппаратные кошельки).Ledger, Trezor, Coldcard, Keystone и подобные устройства хранят ключи в автономном режиме внутри чипа, который может подписывать транзакции, но не может быть убежден в экспорте ключа.[10]Сильный против удаленных атак, но резервная копия семенной фразы все еще 12-24 слова на бумаге - украсть бумагу, украсть средства. Аппаратные кошельки также не могут защитить вас от физического принуждения, от скомпрометированного хост-компьютера, который отображает ложь на своем экране, в то время как устройство подписывает правду, или от экрана восстановления. И сами продавцы являются мишенями: Ledger раскрыл информацию о взломе базы данных в июле 2020 года, в результате которого утекло около миллиона адресов электронной почты и около 272 000 подробных записей клиентов, включая почтовые адреса и номера телефонов.[11]Сегодня данные по-прежнему используются в фишинговых и физических кампаниях против клиентов Ledger.[12].
Самостоятельные мобильные кошельки.Вы держите ключи на своем устройстве. Качество безопасности сильно варьируется. Большинство мобильных кошельков хранят семена в простом тексте или со слабым шифрованием и показывают вам семенную фразу во время настройки — создавая точную фишинговую поверхность, которую используют злоумышленники.[6]Хорошо построенный мобильный кошелек, напротив, может подталкивать закрытые ключи к аппаратному защищенному элементу телефона (Apple’s Secure Enclave).[13]Сильная коробка Android[14]где они никогда не появляются в памяти приложения. Это гораздо ближе к холоду, чем к жаре.
Более пристальный взгляд на аппаратные кошельки
Ledger (Nano S Plus, Nano X, Stax, Flex)
Устройства Ledger объединяют микроконтроллер общего назначения с сертифицированным защищенным элементом EAL5+, который удерживает семена.[15]Компромисс заключается в том, что прошивка безопасного элемента не является открытым исходным кодом. Это было бесспорно в течение многих лет, до мая 2023 года, когда Леджер объявил об этом.Ledger Recover- дополнительный сервис, который шифрует и осаждает ваше семя трем сторонним хранителям[16]Спор был не сам сервис, а подтверждение Леджера, что архитектура прошивки была способна экспортировать зашифрованное семя, когда пользователь авторизовал его, что противоречит давней ментальной модели сообщества «семя никогда не покидает чип».[17].
Трезор (Модель Один, Модель Т, Сейф 3, Сейф 5)
Старые устройства Trezor использовали микроконтроллеры общего назначения без безопасного элемента, что означало, что атаки физического извлечения были возможны, если злоумышленник имел длительный доступ.[18]В Safe 3 и Safe 5 добавлен безопасный элемент (Optiga Trust M) при сохранении прошивки с открытым исходным кодом.[19]Для модели угрозы, в которой доминируют удаленные злоумышленники, это разумная позиция.
Coldcard (Mk4, Q)
Coldcard - это устройство только для биткойнов, построенное на модели подписи с воздушным зазором: транзакции выполняются с помощью карты microSD или QR-кодов, и устройство предназначено для использования без подключения к компьютеру.[20]PSBT, Duress PIN и Passphrases являются первоклассными функциями, а прошивка имеет открытый исходный код и воспроизводимо построена.
Keystone (3 Pro)
Keystone использует аналогичную модель подписи с использованием только QR-кода для Coldcard, поддерживает более широкую многоцепочечную поверхность и предоставляет прошивку с открытым исходным кодом[21]Большой сенсорный экран помогает с единственной наиболее недооцененной защитой от фишинга одобрения: фактически чтение транзакции на доверенном дисплее, прежде чем подписывать ее.
Какое бы устройство вы ни выбрали, проверьте его с помощью проектов аудита сообщества. WalletScrutiny публикует обзоры воспроизводимой сборки, чтобы проверить, соответствует ли код, который вы загружаете, коду, опубликованному поставщиком.[22]Trail of Bits, Kudelski Security и NCC Group публикуют публичные аудиторские отчеты для многих поставщиков кошельков — читайте фактический PDF, а не маркетинговое резюме[23].
Multisig: удалите единственную точку отказа
Многозначный кошелек требуетM из NПодписи для перевода средств. Настройка 2 из 3 означает, что существуют три ключа, и любые два могут подписать; потеря любого из них является живучей и кража любого из них не дает злоумышленнику ничего. На Bitcoin это нативная функция протокола (P2WSH, пути сценариев Taproot). На Ethereum стандартом является Safe, смарт-контракт, который хранил десятки миллиардов в TVL.[24].
Три широко используемых подхода:
- Каса- совместное хранение, когда Casa держит один ключ в 2-of-3 или 3-of-5, вы держите другие на аппаратных кошельках, а Casa обрабатывает церемонию восстановления и наследования[25].
- без цепей— аналогичная модель с биткойном, бизнес-счетом и пенсионным акцентом, ориентированным на налоги[26].
- Нунчук и ВоробейБиткойн-кошельки с открытым исходным кодом, которые позволяют вам запускать свой собственный мульти-сиг полностью самостоятельно, без стороннего хранителя, держащего любой ключ[27].
Multisig вводит свои собственные режимы отказа: сложные резервные копии (описатели, а не только семена), скоординированные обновления прошивки и реальный риск перекрытия ключей (все три ключа в одном доме или все три восстановлены из одного генератора на одном ноутбуке, побеждает точку).
Shamir Secret Sharing и односеменники
Shamir's Secret Sharing делит секрет на две частиNделится таким образом, что любойМмРеконструкция секрета и меньше, чемМмничего не раскрывать[28]SatoshiLabs в 2017 году стандартизировала вариант кошелька как SLIP-39[29], которую Трезор реализует нативно. Это позволяет вам создать резервную копию одного кошелька, например, три акции, хранящиеся в трех местах.
Шамир действительно полезен, когда вы хотите избежать эксплуатационной сложности полного мультисига, но все же устранить одну точку отказа одного семени на одном куске металла. Это не замена мультисига на скомпрометированную среду подписи: если реконструированное семя вводится в экран фишированного восстановления, все акции эффективно крадут сразу. Multisig требует, чтобы злоумышленник скомпрометировал среду независимой подписи M.
Семенные металлические резервные копии: скучный слой, который спасает людей
Бумажные ожоги. Чернила исчезают. Кэш принтеров. Правильная резервная среда для семян из 12 или 24 слов - это нержавеющая сталь или титан, который выживает при обычных домашних пожарах. Типичные бытовые пожары горят при 600-900 ° C, что значительно ниже температуры плавления нержавеющей стали ~ 1370 ° C[30]Два наиболее проверенных семейства продуктов - Cryptosteel и Billfodl[31]Независимый проект Джеймсона Лоппа по стресс-тестированию ставит десятки металлорезервных продуктов через испытания на огонь, коррозию и дробление и публикует режимы отказа.[32].
Два правила независимо от продукта: никогда не фотографируйте семя в любой момент во время резервного копирования (фото приземляются в облачных резервных копиях, которые вы забыли включить — взлом LastPass 2022 незаметно выявил именно этот класс пользователей).[33]), и хранить резервные копии по крайней мере в двух географически разделенных местах.
25-е слово: BIP39
BIP39 определяет необязательную парольную фразу, иногда называемую «25-м словом», которая сочетается с семенами, чтобы получить совершенно другой кошелек.[34]Кто-то, кто крадет семя из 24 слов, все еще не может получить доступ к защищенному паролем кошельку, даже не зная пароля. Кому-то, кто принуждает вас, может быть показан кошелек без приманки, удерживающий небольшой баланс.
Эта фраза является мощной, и она также является наиболее распространенной причиной катастрофических потерь среди опытных пользователей. Если вы забудете его или запишете с опечаткой, или используете символ, который отображается по-другому на вашем устройстве восстановления, кошелек исчезнет. ВосстановлениепередФинансирование, на свежем устройстве, из холодного хранилища пароля — не из памяти.
Планирование наследования является контролем безопасности, а не юридической работой.
Кошелек, который никто не может восстановить после вашей смерти, функционально идентичен кошельку, осушенному злоумышленником. Планирование наследования имеет еще большее значение в криптовалюте, чем в традиционных финансах, потому что нет учреждения для вызова и нет процесса завещания, который может заставить закрытый ключ.
Подходы варьируются по сложности: запечатанный конверт с инструкциями по восстановлению, которые хранятся у адвоката и упоминаются в завещании; продукты наследования Casa или Unchained, которые используют совместный мультисиг, чтобы освободить доступ к смерти без наследника, держащего живой ключ сегодня.[35]; услуга переключателя мертвеца; или Шамир делится между адвокатом, членом семьи и сейфом с письмом желаний.
Что бы вы ни выбрали, тест тот же: может ли нетехнический член семьи на самом деле вернуть средства, используя только документы, которые вы подготовили, без объяснения причин? Если они не могут, план не является планом.
Где физически хранить ключи и резервные копии
Домашние сейфы удобны, но видны; сейфовые ячейки безопасны, но ограничены доступом. Оба являются законными. То, что не является законным, используется в одиночку. Полезным шаблоном является один аппаратный кошелек в месте ежедневного использования, резервное копирование семян в домашнем сейфе с рейтингом пожара и дублированное резервное копирование в банковской сейфе или сейфе члена семьи в другом городе. Два часто игнорируемых соображения: сейфовые ячейки в большинстве юрисдикций не застрахованы банком на содержание.[36]И юрисдикции различаются в зависимости от того, может ли содержание быть принуждено к производству в рамках судебного процесса.
Атаки, которые продолжают бить хорошее хранилище
Даже аппаратный кошелек + металлическое семя + установка парольной фразы может быть побежден. Атаки, которые чаще всего достигают успеха в 2025–2026 годах, не являются грубой криптографией.
Одобрение фишинга (контракты дренажа)
Вы посещаете похожий сайт. Вы подписываете сделку, которая выглядит как одобрение на небольшую сумму, но на самом деле является неограниченной.Исполнитель: ApprovalForAllподпись Permit2, которая позволяет злоумышленнику очистить весь баланс токенов позже, иногда через несколько часов или дней[37]Chainalysis отслеживает потери от фишинга в сотнях миллионов в год, причем за большинство из них отвечает несколько операторов дренажа как услуги (Inferno, Angel, Pink, MS).[38]Защита: используйте кошелек или аппаратное устройство, которое имитирует и декодирует транзакцию на доверенном дисплее, прежде чем подписывать, и периодически отменяйте устаревшие разрешения черезОтменить.cash[39].
Адресное отравление
Злоумышленник отправляет транзакцию с нулевым значением или пылью с тщеславного адреса, чьи первые и последние символы соответствуют одному из ваших недавних получателей. История вашего кошелька теперь содержит «знакомый» адрес, который вы не создали. Когда вы копируете вставку из истории для следующей отправки, вы отправляете нападающему. SlowMist и Chainalysis сообщили о больших индивидуальных потерях в результате этой атаки, в том числе об одном инциденте на $68 млн в мае 2024 года.[40]Защита: никогда не копируйте адреса из истории кошелька; проверяйте полный адрес, а не только первый и последние четыре символа; используйте записи адресной книги с преднамеренным добавлением.
Вмешательство в цепочку поставок
Аппаратный кошелек, заказанный на стороннем рынке, может быть перехвачен, открыт и возвращен в коробку доставки с модифицированным устройством или предварительно сгенерированным семенем внутри упаковки.[41]«Лаборатория Касперского» задокументировала широко распространенную операцию «Фейк-Трезор» в 2023 году, в которой поддельные устройства поставлялись с предварительно загруженными семенами, которые позволяли злоумышленникам сливать любые средства, внесенные на них.[42]Защита: покупайте напрямую у продавца, проверяйте очевидную упаковку и всегда генерируйте семена на устройстве самостоятельно — никогда не принимайте семена, которые пришли с ним.
Вредоносные обновления npm и расширения браузера
Смежные с кошельком инструменты разработчика были повторяющимся вектором вредоносных программ. В сентябре 2025 года скомпрометированная учетная запись размещала вредоносные версии широко используемых пакетов npm.мелиотладка; полезная нагрузка была дренером криптокошелька, который переписывал исходящие транзакции в контекстах браузера[43]Относитесь к каждому программному кошельку на ОС общего назначения как к потенциально скомпрометированному и используйте специальное устройство подписи для всего, что вы не можете позволить себе потерять.
Краткая история безопасности кошелька
Это помогает увидеть дугу. Инструменты, которые мы сейчас имеем, были изобретены в ответ на определенный класс потерь.
Методы хранения данных честно
Нет ничего лучше во всем. Справедливое сравнение требует четырех осей: безопасность, восстанавливаемость, удобство использования и стоимость.
| метод | Безопасность | Восстановимость | удобство | Стоимость |
|---|---|---|---|---|
| Обмен информацией | Низкий (контрагентный риск) | Высокий (email reset) | высокий | низкий |
| Программное обеспечение / Браузерный кошелек | Низкая (поверхность атаки хоста) | Средний (семя на бумаге) | высокий | бесплатно |
| Мобильный кошелек Secure Enclave / StrongBox | средний | Зависит от дизайна резервного копирования | Очень высоко | бесплатно |
| Единый аппаратный кошелек + бумажное семя | Средний (семя хрупкое) | средний | средний | $60-$300 |
| Аппаратный кошелек + металлическое семя + парольная фраза | высокий | Средний (пассфразный риск) | Средняя низкая | $150-$500 |
| Shamir (SLIP-39) — резервное копирование | высокий | High (акции M-of-N) | средний | $200-$600 |
| Самостоятельно размещенный 2-of-3 multisig | Очень высоко | Высокие (любые 2 из 3 ключей) | низкий | $300-1000 |
| Совместный мультисиг (Casa / Unchained) | Очень высоко | Очень высокая (выздоровление консьержа) | средний | $250–$3000/год |
| Air-gapped Bitcoin-only (Coldcard / Keystone) | Очень высоко | средний | низкий | $150-$400 |
Что на самом деле делает хранение криптовалюты безопасным?
В каждой категории хранения безопасное хранение сводится к четырем вещам.
1. Ключевая изоляция.Частные ключи никогда не должны покидать границу безопасности устройства, генерирующего их. Нет облачной синхронизации ключей с простым текстом, нет копий на стороне сервера, нет экспорта в буфер обмена. Современные телефоны поставляются с аппаратными магазинами ключей — Secure Enclave на iOS[13]StrongBox для Android[14]Это обеспечивает ту же гарантию изоляции, что и безопасный элемент дискретного аппаратного кошелька, и каждая операция подписи требует биометрического или PIN-жеста.
2. Никаких семенных фраз.Семенная фраза — главный ключ ко всему. Любой кошелек, который отображает его на экране, создает фишинговый вектор: злоумышленники создают похожие экраны восстановления для каждого популярного пользовательского интерфейса кошелька и собирают семена у пользователей, которые не могут отличить их друг от друга. Удаление поверхности ввода семян из пользовательского интерфейса кошелька удаляет поверхность, которую злоумышленник может имитировать.
3. Проверка транзакций.Каждая исходящая транзакция должна требовать явного одобрения на доверенном дисплее. Это вся защита от фишинговых и дренажных контрактов. Кошелек, который просто показывает «подтвердить» без расшифровки того, что подписывается, просит пользователя доверять точному вредоносному dApp, который доставил им проблемы.[39].
4. Резервное копирование без единой точки отказа.Если ваш телефон умирает, вам нужно восстановиться. Одна резервная копия — один лист бумаги, один облачный файл — это одна точка отказа. Shamir Secret Sharing разделяет восстановление на несколько независимых акций; только пороговое число восстанавливает ключ, и ни одна акция не полезна в одиночку.[28].
Гигиена, которая ничего не стоит
- Используйте специальное устройство подписи.Телефон или ноутбук, используемый только для операций с кошельком, без расширений браузера, без приложений для обмена сообщениями, без случайных загрузок. Если стоимость запрещает второе устройство, используйте отдельную учетную запись пользователя ОС без установки.
- Вращайте адреса депозитов.Стабильный «известный» адрес является фишинговой целью. Большинство современных кошельков делают это по умолчанию; сохраняйте это таким образом.
- Отзыв старых разрешений ежемесячночерезОтменить.cash, шашка Etherscan или встроенный инструмент вашего кошелька[39].
- Никогда не вводите свое семя во что-либо, что не является оригинальным аппаратным кошельком, инициализирующимся в первый раз, или восстанавливающим на устройстве, которому вы доверяете.Каждое другое предложение «введите свое семя» является мошенничеством, без исключения.
- Восстановление теста один раз в год, от холодного резервного копирования, на отдельном устройстве, прежде чем оно вам понадобится.
Как VEYRNOX подходит к безопасному хранению
VEYRNOX - это криптокошелек для iOS (Android Next), разработанный на основе принципа, что самой опасной особенностью криптокошелька является сама начальная фраза. Вместо того, чтобы показывать 12 слов и надеяться, что вы не получите фишинг, VEYRNOX на борту с 8-значным PIN-кодом. Под капотом ключи генерируются в Secure Enclave устройства.[13], зашифрованный с помощью Argon2id — победитель Password Hashing Competition, стойкий к памяти и устойчивый к грубой силе GPU[45]- и восстанавливается с помощью Shamir-sharded backup split на вашем устройстве и вашей собственной учетной записи iCloud или Google Drive. Вейрнокс не держит осколок.
Safety Plus ($5.99/месяц) добавляет сопротивление принуждению - PIN-код, который открывает кошелек-приманку с правдоподобными балансами - скрытые кошельки, панель безопасности и аналитика портфеля. Бесплатный уровень включает в себя полный кошелек с отправкой, получением, биометрической разблокировкой, двухфакторной подписью и RASP (самозащита приложений), который блокирует подпись на взломанных или скомпрометированных устройствах.
VEYRNOX против семенных кошельков
Все вышеперечисленное предполагает кошелек с семенной фразой, которую вы должны защитить. VEYRNOX - это мобильный кошелек для самообслуживания без видимой для пользователя начальной фразы. Ключи генерируются внутри безопасного анклава iOS (StrongBox на Android), разделяются через Shamir Secret Sharing на устройстве и в вашем собственном облаке и реконструируются только внутри безопасного элемента для подписи.[46]Нет ввода текста на экране восстановления для злоумышленника, чтобы фишить, нет бумажного семени, чтобы потерять в огне, и нет осколка, удерживаемого VEYRNOX. Восстановление использует существующий облачный аккаунт и физическое устройство. Та же гарантия самообслуживания — ни один контрагент не держит ваши ключи — с самой большой поверхностью атаки в потребительской криптовалюте.
Хранение – это не покупка, это практика. Выберите уровень безопасности, который соответствует вашему портфолио сегодня, запишите процедуру восстановления, чтобы нетехнический член семьи мог следовать ей, а затем репетировать ее один раз. Люди, которые теряют средства в этой отрасли, редко думают о хранении слишком долго. Это те, кто думал об этом один раз, пять лет назад, и никогда не репетировал.
Скачать VEYRNOX - бесплатно на iOSИсточники
- Chainalysis, «2025 Crypto Crime Report» и обновление 2024 года.chainalysis.com/blog/2025-crypto-crime-report-introduction/•Обновление середины 2024 года
- Центр жалоб на интернет-преступления ФБР (IC3), отчет о криптовалютном мошенничестве за 2024 год и отчет за 2023 год.Доклад за 2024 год•Отчет за 2023 год
- Рэндалл Манро, xkcd #538, "Безопасность".xkcd.com/538
- Джеймсон Лопп, «Известные физические атаки биткойнов».github.com/jlopp/physical-bitcoin-атаки
- Исследование Chainalysis о потерянном биткойне, процитированное Fortune.fortune.com/2020/06/18/bitcoin-lost-20%-supply-chainalysis/
- MetaMask, «Остаться в безопасности в Web3».support.metamask.io/privacy-and-security/staying-safe-in-web3/
- Попечитель Gox начинает выплаты через десять лет после краха.reuters.com/technology/mt-gox-bitcoin-repayments-begin-2024-07-05/
- Reuters, «банкротство FTX — судебные документы показывают отсутствие $8 млрд».reuters.com/technology/ftxs-collapse-shakes-crypto-2022-11-11/
- Bybit, официальное обновление инцидента на эксплойте горячего кошелька февраля 2025 года.admins.bybit.com — обновление инцидентов· Анализ хейнализа.chainalysis.com/blog/bybit-hack-february-2025/
- Леджер Донжон, "Архитектура безопасности Леджера".donjon.ledger.com
- Ledger, «Решение проблемы нарушения данных электронной коммерции в июле 2020 года».ledger.com/addressing-the-july-2020-e-commerce-data-breach
- The Verge, "Утечка данных клиента аппаратного кошелька".theverge.com/2020/12/23/22197586/ledger-hardware-wallet-customer-data-leaked
- Apple Platform Security, «Безопасный Энклав».support.apple.com/guide/security/secure-enclave
- Разработчик Android: «StrongBox Keymaster».source.android.com/docs/security/features/keystore
- Ledger, Nano Secure Element datasheet references.ledger.com/academy/security/the-secure-hardware-behind-ledger
- Леджер, "Введение Леджера в порядок".ledger.com/blog/introducing-ledger-recover
- CoinDesk, "Служба восстановления семян Леджера вызывает обратную реакцию".coindesk.com/business/2023/05/16/ledger-hardware-wallets-new-seed-recovery-service-sparks-backlash-from-crypto-community/
- Kraken Security Labs, «Извлечение семян из Trezor One/T».Blog.kraken.com — атака по извлечению из Trezor
- Трезор, "Безопасные 3 детали безопасности".trezor.io/trezor-safe-3
- Coinkite, "Coldcard Mk4 Documentation".Coldcard.com/docs/mk4
- Keystone, Keystone 3 Pro с открытым исходным кодом.github.com/KeystoneHQ/keystone3-firmware
- WalletScrutiny воспроизводимые отзывы.Кошелькиcrutiny.com
- Трейл публикаций Bits и аудиторских отчетов.github.com/trailofbits/publications
- Безопасный (Gnosis Safe), документация и TVL.docs.safe.global
- "Как работает Casa multisig".keys.casa/self-custody-crypto-vaults/
- Без цепей, "Сотрудничающая опека".unchained.com/vault
- Нунчук.nunchuk.io• Кошелек Воробья.sparrowwallet.com/docs
- Ади Шамир, «Как поделиться секретом», Коммуникации ACM, 1979.dl.acm.org/doi/10.1145/359168.359176
- SatoshiLabs, SLIP-0039: Shamir's Secret-Sharing for Mnemonic Codes.github.com/satoshilabs/slips/blob/master/slip-0039.md
- Статистика пожаротушения NFPA.nfpa.org — журналЛист данных из нержавеющей стали типа 304 (AK Steel).Лист данных AK Steel 304
- Криптовалютная капсула.cryptosteel.com/product/cryptosteel-capsule-solo• Billfodl.privacypros.io/billfodl
- Джеймсон Лопп, «Стресс-тест на хранение семян металлических биткойнов».jlopp.github.io/metal-bitcoin-storage
- LastPass, «Уведомление о недавнем инциденте с безопасностью» (раскрытие информации за 2022 год).blog.lastpass.com/posts/2022/12/notice-of-recent-security-incident
- Предложение по улучшению биткоина 39.github.com/bitcoin/bips/blob/master/bip-0039.mediawiki
- Casa, «Планирование наследования биткоина».keys.casa/наследование
- FDIC: «Застраховано ли содержимое сейфа?»fdic.gov/resources/consumers/consumer-news/2020-09.html
- Uniswap Labs, "Permit2 approvals".Blog.uniswap.org/permit2-and-universal-router
- Chainalysis, "Wallet drainers 2023 recap."chainalysis.com/blog/wallet-drainers-2023
- Revoke.cash, «Почему вы должны отозвать одобрение токенов».cash/learn/approvals/what-are-token-approvals
- CoinDesk: «68 миллионов долларов проиграли фишинговой афере с отравлением адресов WBTC»coindesk.com/tech/2024/05/06/68m-worth-of-wbtc-lost-to-an-elaborate-phishing-scam-analysis-suggests/
- SlowMist, «Справочник по самозащите в темном лесу».github.com/slowmist/Blockchain-dark-forest-selfguard-handbook
- Kaspersky Securelist, "Исследование дела: поддельный Trezor Один аппаратный кошелек.securelist.com/fake-trezor-hardware-crypto-wallet/109195
- Aikido Security, “npm отладка и мел пакеты скомпрометированы” (сентябрь 2025).aikido.dev/blog/npm-debug-and-chalk-packages
- Источники: Bitcoin genesis (bitcoin.org), BIP39 [s34], Trezor One 2014 (SatoshiLabs), Ledger Nano S 2016, SLIP-39 [s29], запуск Casa [s25], нарушение Ledger 2020 [s11], LastPass 2022 [s33], Ledger Recover [s16] [s17], отравление адресом $68M [s40], цепочка поставок npm [s43].
- Password Hashing Competition, анонс Argon2 (победитель, 2015) и RFC 9106.password-hashing.net•datatracker.ietf.org/doc/rfc9106
- Обзор безопасности VEYRNOX.veyrnox.com/features