← Назад к блогу

VEYRNOX · Блог · 11 августа 2026 г. · Обновлено 1 сентября 2026 г. · Чтение 12 минут · Автор Эл Джобсон, основатель

Атака с помощью 5-долларового гаечного ключа: почему аппаратные кошельки вас не спасают

Veyrnox Main Wallet and Decoy Mode side by side — coercion-resistant deniability

Самый сложный аппаратный кошелек на рынке терпит неудачу из-за 5-долларового гаечного ключа и того, кто готов им воспользоваться. Сопротивление принуждению — это недостающий уровень.

Фразе девятнадцать лет. Рэндалл Манро нарисовал XKCD #538 в 2007 году — две панели, противопоставляющие «крипто-ботаника», воображающего кластер для взлома RSA за миллион долларов, и реальность злоумышленника, который «просто бьет его этим гаечным ключом за 5 долларов, пока он не расскажет нам, пароль.»[1] Комикс на год старше официального документа Биткойна. Что изменилось с тех пор, так это то, что кульминация превратилась в бизнес-план: в 2025 году исследователи подтвердили 72 атаки физического принуждения против держателей криптовалюты, что на 75% больше, чем в прошлом году, с прямыми потерями на сумму более 40,9 миллионов долларов США.

Модель угроз, которую игнорирует каждый кошелек

Аппаратные кошельки — Ledger, Trezor, Coldcard — решают удаленные атаки. Ваши ключи никогда не покидают устройство. Вредоносное ПО не может их извлечь. Поддельные сайты не смогут их слить, пока вы не подтвердите транзакцию на экране устройства.

Но каждый аппаратный кошелек на рынке разделяет одно предположение: лицо, владеющее устройством, является законным владельцем и хочет подписать. Это предположение опровергается в тот момент, когда кто-то с гаечным ключом (или пистолетом, или сотрудником таможни, или контролирующим партнером) стоит рядом с вами и требует, чтобы вы разблокировали его.

Последние двадцать четыре месяца стали самым явным опровержением, которое когда-либо было в отрасли. В январе 2025 года соучредитель Ledger Дэвид Балланд был похищен из своего дома в Меро, Франция, вместе со своим партнером. Похитители отрезали ему один палец и отправили видео соучредителю Эрику Ларчевеку, чтобы тот потребовал выкуп в криптовалюте примерно в 10 миллионов долларов. Французское тактическое подразделение GIGN спасло его через 48 часов; часть выкупа была уплачена, а затем выслежена и заморожено.[3]__VX_TAG_45 __[4][5] Жертва была соучредителем компании, производящей аппаратные кошельки. Проблема не в чипе подписи.

Четыре месяца спустя прокуратура Манхэттена обвинила Джона Вельца и Уильяма Дюплесси в удержании 28-летнего итальянского торговца в течение примерно трех недель в таунхаусе в Сохо с восемью спальнями. Предполагаемая тактика — электрические провода, принудительное употребление наркотиков, подвешивание жертвы на пятиэтажной лестнице — по словам окружного прокурора, все это было направлено на добычу биткойнов. пароль.[6][7] За месяц до этого похитители в Париже отрезали палец отцу криптопредпринимателя из Дубая, чтобы оказать давление на сын.[8] Девять подозреваемых были арестованы. На тот момент это было третье громкое похищение, связанное с криптографией, во Франции за четыре месяца.

Ни у одной из этих жертв не было плохой операционной безопасности в цифровом смысле. Все они держали ключи так, как того требует отрасль.

Тренд подтвержден

Подтвержденные хакерские атаки на держателей криптовалют, 2020–2025 гг. Гистограмма. Подтвержденных случаев физического принуждения выросло с 12 в 2020 году, 30 в 2021 году, 24 в 2022 году, 33 в 2023 году, 41 в 2024 году до 72 в 2025 году. 0 20 40 60 80 12 30 24 33 41 72 2020 2021 2022 2023 2024 2025 Источник: Обзор атаки с помощью гаечного ключа Chainaанализ 2026
Подтвержденные случаи физического принуждения. В цепном анализе учитываются только публично опубликованные и перепроверенные случаи — реальное общее количество значительно выше.[2]
__VX_TAG_96_ _41__VX_TAG_124 __15__VX_TAG_138 __4
Метрика20242025Изменить
Подтвержденное физическое принуждение инциденты[2]72+75%
Атрибуция напрямую убытки[2]$28 .3M$40,9M+44%
Похищение инциденты[2]25+66%
Тип физического насилия инциденты[2]14+250%
Доля Франции в мировом случаи[9]__VX_TAG_152_ _[10]19 из 72 (26%)#1 страна

Джеймсон Лопп — технический директор Casa и сопровождающий реестра physical-bitcoin-attacks с открытым исходным кодом, на который ссылается большинство исследователей, — зафиксировал около 70 нападений на держателей криптовалют в 2025 году, крупнейшем за более чем десятилетие истории. отслеживание.[11][12] Только французская полиция зарегистрировала 67 инцидентов, связанных с криптовалютой, в 2025 году и еще 47 к середине 2026 года; Профили жертв искажены: 20–35 лет, мужчины, и их можно идентифицировать по общедоступным публикациям в социальных сетях до Attack.[10][13] IC3 ФБР не выделяет физическое принуждение как отдельную линию, но это 2024 год. В отчете зафиксированы убытки от мошенничества с криптовалютой на сумму 9,3 миллиарда долларов, что на 66% больше, чем в прошлом году, что свидетельствует о том, что основной пул идентифицируемых и ценных целей растет. быстро.[14][15]

Почему «скрытые кошельки» недостаточно помогают

Trezor и Coldcard предлагают скрытые кошельки, основанные на парольной фразе. Введите свой PIN-код + скрытую фразу-пароль, получите другой кошелек. Звучит как решение — пока вы не поймете, что решительный злоумышленник, знающий о существовании этой функции, будет продолжать оказывать давление, пока вы тоже не раскроете кодовую фразу. Эта функция задокументирована, ее можно обнаружить, и злоумышленник знает, что ее нужно запросить.

Собственные рекомендации Трезора необычайно прямолинейны в отношении компромисса. Компания рекомендует оставлять «немного мелочи» на незащищенном кошельке, «умеренную часть» за одной кодовой фразой и реальный баланс за другой парольной фразой, но признает, что эта стратегия работает только «в ситуациях с низким или нулевым стрессом» и против злоумышленников, которые «не будут точно знать, сколько скрытых кошельков у вас». иметь."[16][17] Под электрическими проводами, как описала жертва Манхэттена, это не защита. Это надежда, что злоумышленнику станет скучно.

Более глубокая проблема носит структурный характер: любая защита от принуждения, которая находится внутри того же пользовательского интерфейса, за которым наблюдает злоумышленник, является защитой, которую злоумышленник потребует увидеть. Меню Trezor, позволяющее ввести парольную фразу, — это то же самое меню, которое злоумышленник заставляет вас открыть. Ответ Casa — ключи с несколькими подписями, распределенные по нескольким городам, так что «даже под принуждением вы физически не можете получить доступ к достаточному количеству ключей в одном месте для авторизации транзакции» — более сильный, но он требует операционной дисциплины, которую большинство розничных пользователей не выдержит, и не помещается в мобильный телефон. app.[18][19]

Что на самом деле делает сопротивление принуждению

Veyrnox Emergency Controls — Panic Wipe and local key protection

Сопротивление принуждению Veyrnox — это безопасность плюс (5,99 долларов США в месяц). Это работает следующим образом:

Цель разработки — не сделать принуждение невозможным. Ничего не помогает. Цель состоит в том, чтобы связать потери с тем, что может перенести один разблокированный сеанс, чтобы плохой день не превратился в постоянное, молчаливое, межсетевое вайп. Такое переосмысление соответствует тому, что на самом деле уменьшает ущерб в наборах данных Chainaанализа и Лоппа: разделение идентичности в цепочке от идентичности мясного пространства, хранение физических исходных артефактов вне дома и обеспечение того, чтобы запрошенный злоумышленником артефакт — двенадцать слов на карте — либо не существовал, либо предоставлял доступ только к приманка.[11][20]

Откуда на самом деле берутся убытки

Заявленные потери криптовалюты по категориям, 2024 г. Горизонтальная гистограмма потерь криптовалют за 2024 год. Инвестиционное мошенничество — 5,8 миллиарда долларов США, другое криптомошенничество — 3,25 миллиарда, взломы протоколов — 2,2 миллиарда, мошенничество с крипто-банкоматами — 246,7 миллиона, атаки с использованием гаечных ключей — 28,3 миллиона. Инвестиционное мошенничество Другое криптомошенничество Хаки протокола (вне сети) Мошенничество с использованием криптовалютных банкоматов Атаки гаечным ключом (физические) $5,80B $3,25B $2,20B $246,7M $28,3M Источники: FBI IC3 2024, TRM Labs 2026, Chainaанализ 2026. Столбцы логарифмически масштабированы для удобочитаемости.
Физическое принуждение — это самая маленькая и быстрорастущая полоска, а также единственная категория, где криптография не может вам помочь.

IC3 ФБР зафиксировало в 2024 году убытки в размере 9,3 миллиарда долларов США от мошенничества с криптовалютой, при этом преобладали инвестиционные мошенничества (5,8 миллиарда долларов США по 41 557 жалобам) и мошенничество с криптовалютными банкоматами (246,7 миллионов долларов США по 10 956 жалобам). жалобы).[14][15] В отчете TRM Labs за 2026 год было потрачено 2,87 миллиарда долларов на взлом протоколов. 2025 год и обнаруживает, что 76% потерь от хакерских атак теперь происходят из-за векторов вне цепочки — скомпрометированных учетных данных, социальной инженерии, инсайдерского доступа, а не умного байт-кода. [21] Направление одинаково для всех трех наборов данных: злоумышленники движутся вверх по стеку, к человеку. Атаки с использованием гаечного ключа — это окончательный вариант этой миграции.

Как выглядит Veyrnox при физической угрозе

Comparison: Veyrnox self-custody security vs other wallets

Большинство кошельков вообще не поддерживают этот уровень. Сравнение касается не маркетинговых уровней, а того, был ли кошелек изначально разработан для сценариев физических угроз.

Сравнение — как ведет себя каждый стек, когда злоумышленник находится в комнате

СтекУдаленный злоумышленникЗлоумышленник в помещенииЧто на самом деле ограничивает потеря
Программный кошелек с исходной фразой (MetaMask, Trust, Phantom)Weak — фишинговый UI[21]Полная потеряНичего
Единый аппаратный кошелек + записанное начальное значениеStrongПолная потеря после разблокировки или передачи начального числаНичего на стороне устройства
Аппаратный кошелек + парольная фраза для скрытого кошелькаStrongТолько ложная потеря, если действия верны и злоумышленник не знает, что это необходимо спросить[16]Парольная фраза, существование которой злоумышленник не может доказать
Мультиподпись с географическим разделением (Casa, Unchained)StrongОткрыт только локальный сегмент; средства не могут быть переведены за один сеанс[18]Расстояние, задержка соподписавшего, временные блокировки
Veyrnox — 8-значный PIN-код, сегментированный по Шамиру, Secure Enclave + облако пользователя, приманка сопротивления принуждению в Safety PlusStrong — без начального пользовательского интерфейса для phishЗлоумышленник разблокирует ложный PIN-код и сливает обманный баланс; у реального кошелька нет видимой точки входа в приложенииНет напечатанного начального значения дома, криптографически отделенной приманки, нет меню, которое злоумышленник может заставить вас открыть

Veyrnox не прекращает принуждение — ничто не останавливает его. Он удаляет две вещи, которые индустрия по умолчанию передает злоумышленникам: написанную фразу из 12 слов, предоставляющую постоянный тихий доступ, и обнаруживаемый переключатель «скрытый кошелек», о котором они знают, что должны спросить.

Страхование — это не та поддержка, о которой вы думаете

Самостоятельное хранение криптовалюты в розничной торговле испытывает дефицит покрытия. Политика домовладельцев не рассматривает криптовалюту как защищенную собственность; позиция отрасли, подтвержденная брокерами в течение 2025 года, заключается в том, что украденный кошелек не является украденным кольцом. Пользователь, осуществляющий самостоятельную опеку, передает парольную фразу под принуждением. Общие исключения включают фишинг, «добровольное раскрытие учетных данных» и ошибки пользователя.[23]

Практически: если атака с помощью гаечного ключа будет успешной в отношении кошелька с самостоятельным хранением, единственным путем восстановления будет отслеживание в цепочке и действия правоохранительных органов на конечных точках биржи. Иногда это срабатывает (дело Балланда является одним из примеров, когда следователи отследили и заморозили большую часть выплаченного выкупа), но часто этого не происходит. Это запасной вариант, а не защита.[5]

Для кого это

Любой, чьи криптоактивы достаточно заметны, чтобы сделать их целью. Любой, кто пересекает границы, подвергается обыску устройств. Любой, кто подвергся домашнему насилию. Любой, кто не хочет, чтобы нападение положило конец их истории, потеряв все.

Профили жертв Chainaанализа и французской полиции сходятся в одном: похищенных людей можно было опознать. Их активы, роли или позиции в сети были связаны с реальной идентичностью — страницей компании, Instagram, конференцией. talk.[10][2] Консорциум по сертификации криптовалюты Майкла Перклина (C4) и собственный Джеймсон Лопп Руководства по безопасности уже десять лет говорят одно и то же: отделяйте свою сетевую личность от своей личности в мясном пространстве, не публикуйте балансы, не привязывайте адрес к home.[24][25] Сопротивление принуждению — это уровень, который ловит вас, когда эта дисциплина нарушается — или когда злоумышленник уже наблюдает прежде чем ты успел спрятаться.

Veyrnox private, no-cloud custody — no server-side account to link an on-chain identity to a physical address
Opsec начинается с того, что его невозможно найти: нет облачной учетной записи поставщика, привязывающей сетевой адрес к домашнему адресу или номеру телефона.

Попробуйте Veyrnox Safety Plus

Сопротивление принуждению + все бесплатно. 5,99 долл. США в месяц.

Загрузить Veyrnox

Связанный материал: Как работает фишинг с использованием начальных фраз — и как его остановить · Сравнение кошельков с помощью Wrench-Attack — как 12 мобильных кошельков на самом деле справляются с принуждением

Источники

  1. Рэндалл Манро. XKCD №538, «Безопасность» (2007). https://xkcd.com/538/ · Примечания: explainxkcd.
  2. Цепной анализ. «Жестокие атаки, нацеленные на держателей криптовалют» (обновление 2026 г.). https://www.chainaанализ.com/blog/violent-crypto-wrench-attacks-2026/
  3. Франция 24. «Соучредитель французской криптокомпании освобожден после похищения». https://www.france24.com/en/france/20250123-french-crypto-company-co-founder-freed-kidnapping
  4. Форбс (Боаз Собрадо). «Похищение бухгалтерской книги на 100 миллионов долларов: как криптомиллионеры стали объектами преступлений». https://www.forbes.com/sites/boazsobrado/2025/01/25/the-100m-wrench-attack-how-crypto-millionaires-became-crime-targets/
  5. CoinDesk. «Похищение соучредителя Ledger подчеркивает угрозу крипто-ограблений». https://www.coindesk.com/policy/2025/01/24/ledger-co-founder-s-kidnapping-sheds-light-on-soaring-crypto-robberies
  6. CNN. «Криптовалютному инвестору предъявлено обвинение в похищении и пытках мужчины в квартире в Нью-Йорке в течение нескольких недель». https://www.cnn.com/2025/05/25/us/new-york-crypto-investor-kidnapping-charges
  7. NBC Нью-Йорк. «Криптовалютное похищение: Вельц и Дюплесси удерживаются без залога». https://www.nbcnewyork.com/manhattan/crypto-torture-case-not-guilty-plea-john-woeltz/6298857/
  8. CNN. «Отец криптопредпринимателя спасен от похитителей после того, как ему отрубили палец». https://www.cnn.com/2025/05/04/europe/crypto-entrepreneur-finger-severed-intl-latam
  9. Блок. «Рекордный год по количеству хакерских атак: как держатели криптовалюты могут поддерживать физическую безопасность». https://www.theblock.co/post/384018/record-year-wrench-attacks-how-crypto-holders-maintain-physical-security-rising-risks
  10. Расшифровать. «Франция обвиняет 88 человек, включая несовершеннолетних, в преследовании крипто-атак». https://decrypt.co/365596/france-charges-88-включая-minors-in-crypto-wrench-attack-crackdown
  11. Джеймсон Лопп. физические биткойн-атаки (GitHub). https://github.com/jlopp/physical-bitcoin-attacks
  12. Джеймсон Лопп о X — обзор атак с использованием гаечного ключа в 2025 году. https://x.com/lopp/status/1893943619112894843
  13. Франция 24. «Франция сообщает о более чем 40 похищениях криптовалют в этом году». https://www.france24.com/en/live-news/20260417-france-reports-over-40-cryptocurrency-kidnappings-so-far-this-year
  14. Центр рассмотрения жалоб на интернет-преступления ФБР. «Годовой отчет IC3 за 2024 год» (PDF) . https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf
  15. Пресс-релиз ФБР. «Криптовалюта и мошенничество с искусственным интеллектом обманывают миллиарды американцев». https://www.fbi.gov/news/press-releases/cryptocurrency-and-ai-scams-bilk-americans-of-billions
  16. SatoshiLabs / Блог Trezor. «Парольная фраза — максимальная защита ваших учетных записей». https://blog.trezor.io/passphrase-the-ultimate-protection-for-your-accounts-3a311990925b
  17. SatoshiLabs / Блог Trezor. «5 причин, почему вам следует использовать парольную фразу (и 3 причины, почему вам, возможно, не следует этого делать)». https://blog.trezor.io/5-reasons-why-you-should-use-a-passphrase-and-3-reasons-why-you-maybe-shouldnt-411c3935ac81
  18. Дом. «Мультисиг-кошельки». https://casa.io/learn-more/multisig-wallets
  19. Журнал Биткойн. «Состояние самостоятельного хранения биткойнов в 2026 году (с генеральным директором Casa)». https://bitcoinmagazine.com/business/the-state-of-bitcoin-self-custody-in-2026-w-casa-ceo
  20. Цепной анализ. «Полугодовой отчет о криптопреступлениях 2025 года». https://www.chainaанализ.com/blog/2025-crypto-crime-mid-year-update/
  21. ТРМ Лаборатории. «Отчет о криптопреступлениях за 2026 год». https://www.trmlabs.com/reports-and-whitepapers/2026-crypto-crime-report
  22. Страхование Дэвидсона. «Страхование домовладельца не покрывает кражу криптовалюты». https://www.davidsoninsurance.com/blog/2025/04/homeowners-insurance-does-not-cover-cryptocurrency-theft
  23. BitGo. «Важность страхования хранения криптовалюты». https://www.bitgo.com/resources/blog/the-importance-of-crypto-custody-insurance/
  24. Консорциум по сертификации криптовалют (Майкл Перклин, авторский архив). https://blog.cryptoconsortium.org/author/mperklin/
  25. iAnonymous3000. «Руководство по обеспечению безопасности криптовалютного кошелька» (GitHub). https://github.com/iAnonymous3000/cryptocurrency-wallet-opsec
  26. ISCG. «Атака с помощью гаечного ключа за 5 долларов: растущая угроза низкотехнологичных физических атак в криптовалюте». https://iscgconsulting.com/new-blog/2025/3/9/the-5-wrench-attack-the-rising-threat-of-low-tech-physical-attacks-in-crypto
  27. CCN. «Атаки с использованием криптовалют во Франции показывают, что у цифрового богатства есть проблемы с безопасностью в автономном режиме». https://www.ccn.com/news/crypto/france-crypto-wrench-attacks-offline-security-risk/

Об авторе

Связано: Сравнение кошельков Wrench-Attack — как 12 мобильных кошельков на самом деле справляются с принуждением. Матрица общедоступных документов, включающая ПИН-код принуждения, хранилище-ловушку, очистку при панике и сетевую изоляцию.