Атака с помощью 5-долларового гаечного ключа: почему аппаратные кошельки вас не спасают
Самый сложный аппаратный кошелек на рынке терпит неудачу из-за 5-долларового гаечного ключа и того, кто готов им воспользоваться. Сопротивление принуждению — это недостающий уровень.
Фразе девятнадцать лет. Рэндалл Манро нарисовал XKCD #538 в 2007 году — две панели, противопоставляющие «крипто-ботаника», воображающего кластер для взлома RSA за миллион долларов, и реальность злоумышленника, который «просто бьет его этим гаечным ключом за 5 долларов, пока он не расскажет нам, пароль.»[1] Комикс на год старше официального документа Биткойна. Что изменилось с тех пор, так это то, что кульминация превратилась в бизнес-план: в 2025 году исследователи подтвердили 72 атаки физического принуждения против держателей криптовалюты, что на 75% больше, чем в прошлом году, с прямыми потерями на сумму более 40,9 миллионов долларов США.
Модель угроз, которую игнорирует каждый кошелек
Аппаратные кошельки — Ledger, Trezor, Coldcard — решают удаленные атаки. Ваши ключи никогда не покидают устройство. Вредоносное ПО не может их извлечь. Поддельные сайты не смогут их слить, пока вы не подтвердите транзакцию на экране устройства.
Но каждый аппаратный кошелек на рынке разделяет одно предположение: лицо, владеющее устройством, является законным владельцем и хочет подписать. Это предположение опровергается в тот момент, когда кто-то с гаечным ключом (или пистолетом, или сотрудником таможни, или контролирующим партнером) стоит рядом с вами и требует, чтобы вы разблокировали его.
Последние двадцать четыре месяца стали самым явным опровержением, которое когда-либо было в отрасли. В январе 2025 года соучредитель Ledger Дэвид Балланд был похищен из своего дома в Меро, Франция, вместе со своим партнером. Похитители отрезали ему один палец и отправили видео соучредителю Эрику Ларчевеку, чтобы тот потребовал выкуп в криптовалюте примерно в 10 миллионов долларов. Французское тактическое подразделение GIGN спасло его через 48 часов; часть выкупа была уплачена, а затем выслежена и заморожено.[3]__VX_TAG_45 __[4][5] Жертва была соучредителем компании, производящей аппаратные кошельки. Проблема не в чипе подписи.
Четыре месяца спустя прокуратура Манхэттена обвинила Джона Вельца и Уильяма Дюплесси в удержании 28-летнего итальянского торговца в течение примерно трех недель в таунхаусе в Сохо с восемью спальнями. Предполагаемая тактика — электрические провода, принудительное употребление наркотиков, подвешивание жертвы на пятиэтажной лестнице — по словам окружного прокурора, все это было направлено на добычу биткойнов. пароль.[6][7] За месяц до этого похитители в Париже отрезали палец отцу криптопредпринимателя из Дубая, чтобы оказать давление на сын.[8] Девять подозреваемых были арестованы. На тот момент это было третье громкое похищение, связанное с криптографией, во Франции за четыре месяца.
Ни у одной из этих жертв не было плохой операционной безопасности в цифровом смысле. Все они держали ключи так, как того требует отрасль.
Тренд подтвержден
| Метрика | 2024 | 2025 | Изменить |
|---|---|---|---|
| Подтвержденное физическое принуждение инциденты[2] | __VX_TAG_96_ _4172 | +75% | |
| Атрибуция напрямую убытки[2] | $28 .3M | $40,9M | +44% |
| Похищение инциденты[2] | __VX_TAG_124 __1525 | +66% | |
| Тип физического насилия инциденты[2] | __VX_TAG_138 __414 | +250% | |
| Доля Франции в мировом случаи[9]__VX_TAG_152_ _[10] | — | 19 из 72 (26%) | #1 страна |
Джеймсон Лопп — технический директор Casa и сопровождающий реестра physical-bitcoin-attacks с открытым исходным кодом, на который ссылается большинство исследователей, — зафиксировал около 70 нападений на держателей криптовалют в 2025 году, крупнейшем за более чем десятилетие истории. отслеживание.[11][12] Только французская полиция зарегистрировала 67 инцидентов, связанных с криптовалютой, в 2025 году и еще 47 к середине 2026 года; Профили жертв искажены: 20–35 лет, мужчины, и их можно идентифицировать по общедоступным публикациям в социальных сетях до Attack.[10][13] IC3 ФБР не выделяет физическое принуждение как отдельную линию, но это 2024 год. В отчете зафиксированы убытки от мошенничества с криптовалютой на сумму 9,3 миллиарда долларов, что на 66% больше, чем в прошлом году, что свидетельствует о том, что основной пул идентифицируемых и ценных целей растет. быстро.[14][15]
Почему «скрытые кошельки» недостаточно помогают
Trezor и Coldcard предлагают скрытые кошельки, основанные на парольной фразе. Введите свой PIN-код + скрытую фразу-пароль, получите другой кошелек. Звучит как решение — пока вы не поймете, что решительный злоумышленник, знающий о существовании этой функции, будет продолжать оказывать давление, пока вы тоже не раскроете кодовую фразу. Эта функция задокументирована, ее можно обнаружить, и злоумышленник знает, что ее нужно запросить.
Собственные рекомендации Трезора необычайно прямолинейны в отношении компромисса. Компания рекомендует оставлять «немного мелочи» на незащищенном кошельке, «умеренную часть» за одной кодовой фразой и реальный баланс за другой парольной фразой, но признает, что эта стратегия работает только «в ситуациях с низким или нулевым стрессом» и против злоумышленников, которые «не будут точно знать, сколько скрытых кошельков у вас». иметь."[16][17] Под электрическими проводами, как описала жертва Манхэттена, это не защита. Это надежда, что злоумышленнику станет скучно.
Более глубокая проблема носит структурный характер: любая защита от принуждения, которая находится внутри того же пользовательского интерфейса, за которым наблюдает злоумышленник, является защитой, которую злоумышленник потребует увидеть. Меню Trezor, позволяющее ввести парольную фразу, — это то же самое меню, которое злоумышленник заставляет вас открыть. Ответ Casa — ключи с несколькими подписями, распределенные по нескольким городам, так что «даже под принуждением вы физически не можете получить доступ к достаточному количеству ключей в одном месте для авторизации транзакции» — более сильный, но он требует операционной дисциплины, которую большинство розничных пользователей не выдержит, и не помещается в мобильный телефон. app.[18][19]
Что на самом деле делает сопротивление принуждению
Сопротивление принуждению Veyrnox — это безопасность плюс (5,99 долларов США в месяц). Это работает следующим образом:
- Обманной кошелек с другим PIN-кодом — реальные балансы, реальная история транзакций
- Под принуждением вы разблокируете приманку — злоумышленник видит кошелек, забирает то, что там, уходит
- Ваш настоящий кошелек остается невидимым — нет переключателя, нет кнопки «скрытый кошелек», нет пункта меню, ничего, что злоумышленник мог бы найти
- Криптографически отдельно — два кошелька не имеют общих ключей; приманку нельзя использовать для получения настоящей
Цель разработки — не сделать принуждение невозможным. Ничего не помогает. Цель состоит в том, чтобы связать потери с тем, что может перенести один разблокированный сеанс, чтобы плохой день не превратился в постоянное, молчаливое, межсетевое вайп. Такое переосмысление соответствует тому, что на самом деле уменьшает ущерб в наборах данных Chainaанализа и Лоппа: разделение идентичности в цепочке от идентичности мясного пространства, хранение физических исходных артефактов вне дома и обеспечение того, чтобы запрошенный злоумышленником артефакт — двенадцать слов на карте — либо не существовал, либо предоставлял доступ только к приманка.[11][20]
Откуда на самом деле берутся убытки
IC3 ФБР зафиксировало в 2024 году убытки в размере 9,3 миллиарда долларов США от мошенничества с криптовалютой, при этом преобладали инвестиционные мошенничества (5,8 миллиарда долларов США по 41 557 жалобам) и мошенничество с криптовалютными банкоматами (246,7 миллионов долларов США по 10 956 жалобам). жалобы).[14][15] В отчете TRM Labs за 2026 год было потрачено 2,87 миллиарда долларов на взлом протоколов. 2025 год и обнаруживает, что 76% потерь от хакерских атак теперь происходят из-за векторов вне цепочки — скомпрометированных учетных данных, социальной инженерии, инсайдерского доступа, а не умного байт-кода. [21] Направление одинаково для всех трех наборов данных: злоумышленники движутся вверх по стеку, к человеку. Атаки с использованием гаечного ключа — это окончательный вариант этой миграции.
Как выглядит Veyrnox при физической угрозе
Большинство кошельков вообще не поддерживают этот уровень. Сравнение касается не маркетинговых уровней, а того, был ли кошелек изначально разработан для сценариев физических угроз.
Сравнение — как ведет себя каждый стек, когда злоумышленник находится в комнате
| Стек | Удаленный злоумышленник | Злоумышленник в помещении | Что на самом деле ограничивает потеря |
|---|---|---|---|
| Программный кошелек с исходной фразой (MetaMask, Trust, Phantom) | Weak — фишинговый UI[21] | Полная потеря | Ничего |
| Единый аппаратный кошелек + записанное начальное значение | Strong | Полная потеря после разблокировки или передачи начального числа | Ничего на стороне устройства |
| Аппаратный кошелек + парольная фраза для скрытого кошелька | Strong | Только ложная потеря, если действия верны и злоумышленник не знает, что это необходимо спросить[16] | Парольная фраза, существование которой злоумышленник не может доказать |
| Мультиподпись с географическим разделением (Casa, Unchained) | Strong | Открыт только локальный сегмент; средства не могут быть переведены за один сеанс[18] | Расстояние, задержка соподписавшего, временные блокировки |
| Veyrnox — 8-значный PIN-код, сегментированный по Шамиру, Secure Enclave + облако пользователя, приманка сопротивления принуждению в Safety Plus | Strong — без начального пользовательского интерфейса для phish | Злоумышленник разблокирует ложный PIN-код и сливает обманный баланс; у реального кошелька нет видимой точки входа в приложении | Нет напечатанного начального значения дома, криптографически отделенной приманки, нет меню, которое злоумышленник может заставить вас открыть |
Veyrnox не прекращает принуждение — ничто не останавливает его. Он удаляет две вещи, которые индустрия по умолчанию передает злоумышленникам: написанную фразу из 12 слов, предоставляющую постоянный тихий доступ, и обнаруживаемый переключатель «скрытый кошелек», о котором они знают, что должны спросить.
Страхование — это не та поддержка, о которой вы думаете
Самостоятельное хранение криптовалюты в розничной торговле испытывает дефицит покрытия. Политика домовладельцев не рассматривает криптовалюту как защищенную собственность; позиция отрасли, подтвержденная брокерами в течение 2025 года, заключается в том, что украденный кошелек не является украденным кольцом. Пользователь, осуществляющий самостоятельную опеку, передает парольную фразу под принуждением. Общие исключения включают фишинг, «добровольное раскрытие учетных данных» и ошибки пользователя.[23]
Практически: если атака с помощью гаечного ключа будет успешной в отношении кошелька с самостоятельным хранением, единственным путем восстановления будет отслеживание в цепочке и действия правоохранительных органов на конечных точках биржи. Иногда это срабатывает (дело Балланда является одним из примеров, когда следователи отследили и заморозили большую часть выплаченного выкупа), но часто этого не происходит. Это запасной вариант, а не защита.[5]
Для кого это
Любой, чьи криптоактивы достаточно заметны, чтобы сделать их целью. Любой, кто пересекает границы, подвергается обыску устройств. Любой, кто подвергся домашнему насилию. Любой, кто не хочет, чтобы нападение положило конец их истории, потеряв все.
Профили жертв Chainaанализа и французской полиции сходятся в одном: похищенных людей можно было опознать. Их активы, роли или позиции в сети были связаны с реальной идентичностью — страницей компании, Instagram, конференцией. talk.[10][2] Консорциум по сертификации криптовалюты Майкла Перклина (C4) и собственный Джеймсон Лопп Руководства по безопасности уже десять лет говорят одно и то же: отделяйте свою сетевую личность от своей личности в мясном пространстве, не публикуйте балансы, не привязывайте адрес к home.[24][25] Сопротивление принуждению — это уровень, который ловит вас, когда эта дисциплина нарушается — или когда злоумышленник уже наблюдает прежде чем ты успел спрятаться.
Попробуйте Veyrnox Safety Plus
Сопротивление принуждению + все бесплатно. 5,99 долл. США в месяц.
Загрузить VeyrnoxИсточники
- Рэндалл Манро. XKCD №538, «Безопасность» (2007). https://xkcd.com/538/ · Примечания: explainxkcd.
- Цепной анализ. «Жестокие атаки, нацеленные на держателей криптовалют» (обновление 2026 г.). https://www.chainaанализ.com/blog/violent-crypto-wrench-attacks-2026/
- Франция 24. «Соучредитель французской криптокомпании освобожден после похищения». https://www.france24.com/en/france/20250123-french-crypto-company-co-founder-freed-kidnapping
- Форбс (Боаз Собрадо). «Похищение бухгалтерской книги на 100 миллионов долларов: как криптомиллионеры стали объектами преступлений». https://www.forbes.com/sites/boazsobrado/2025/01/25/the-100m-wrench-attack-how-crypto-millionaires-became-crime-targets/
- CoinDesk. «Похищение соучредителя Ledger подчеркивает угрозу крипто-ограблений». https://www.coindesk.com/policy/2025/01/24/ledger-co-founder-s-kidnapping-sheds-light-on-soaring-crypto-robberies
- CNN. «Криптовалютному инвестору предъявлено обвинение в похищении и пытках мужчины в квартире в Нью-Йорке в течение нескольких недель». https://www.cnn.com/2025/05/25/us/new-york-crypto-investor-kidnapping-charges
- NBC Нью-Йорк. «Криптовалютное похищение: Вельц и Дюплесси удерживаются без залога». https://www.nbcnewyork.com/manhattan/crypto-torture-case-not-guilty-plea-john-woeltz/6298857/
- CNN. «Отец криптопредпринимателя спасен от похитителей после того, как ему отрубили палец». https://www.cnn.com/2025/05/04/europe/crypto-entrepreneur-finger-severed-intl-latam
- Блок. «Рекордный год по количеству хакерских атак: как держатели криптовалюты могут поддерживать физическую безопасность». https://www.theblock.co/post/384018/record-year-wrench-attacks-how-crypto-holders-maintain-physical-security-rising-risks
- Расшифровать. «Франция обвиняет 88 человек, включая несовершеннолетних, в преследовании крипто-атак». https://decrypt.co/365596/france-charges-88-включая-minors-in-crypto-wrench-attack-crackdown
- Джеймсон Лопп. физические биткойн-атаки (GitHub). https://github.com/jlopp/physical-bitcoin-attacks
- Джеймсон Лопп о X — обзор атак с использованием гаечного ключа в 2025 году. https://x.com/lopp/status/1893943619112894843
- Франция 24. «Франция сообщает о более чем 40 похищениях криптовалют в этом году». https://www.france24.com/en/live-news/20260417-france-reports-over-40-cryptocurrency-kidnappings-so-far-this-year
- Центр рассмотрения жалоб на интернет-преступления ФБР. «Годовой отчет IC3 за 2024 год» (PDF) . https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf
- Пресс-релиз ФБР. «Криптовалюта и мошенничество с искусственным интеллектом обманывают миллиарды американцев». https://www.fbi.gov/news/press-releases/cryptocurrency-and-ai-scams-bilk-americans-of-billions
- SatoshiLabs / Блог Trezor. «Парольная фраза — максимальная защита ваших учетных записей». https://blog.trezor.io/passphrase-the-ultimate-protection-for-your-accounts-3a311990925b
- SatoshiLabs / Блог Trezor. «5 причин, почему вам следует использовать парольную фразу (и 3 причины, почему вам, возможно, не следует этого делать)». https://blog.trezor.io/5-reasons-why-you-should-use-a-passphrase-and-3-reasons-why-you-maybe-shouldnt-411c3935ac81
- Дом. «Мультисиг-кошельки». https://casa.io/learn-more/multisig-wallets
- Журнал Биткойн. «Состояние самостоятельного хранения биткойнов в 2026 году (с генеральным директором Casa)». https://bitcoinmagazine.com/business/the-state-of-bitcoin-self-custody-in-2026-w-casa-ceo
- Цепной анализ. «Полугодовой отчет о криптопреступлениях 2025 года». https://www.chainaанализ.com/blog/2025-crypto-crime-mid-year-update/
- ТРМ Лаборатории. «Отчет о криптопреступлениях за 2026 год». https://www.trmlabs.com/reports-and-whitepapers/2026-crypto-crime-report
- Страхование Дэвидсона. «Страхование домовладельца не покрывает кражу криптовалюты». https://www.davidsoninsurance.com/blog/2025/04/homeowners-insurance-does-not-cover-cryptocurrency-theft
- BitGo. «Важность страхования хранения криптовалюты». https://www.bitgo.com/resources/blog/the-importance-of-crypto-custody-insurance/
- Консорциум по сертификации криптовалют (Майкл Перклин, авторский архив). https://blog.cryptoconsortium.org/author/mperklin/
- iAnonymous3000. «Руководство по обеспечению безопасности криптовалютного кошелька» (GitHub). https://github.com/iAnonymous3000/cryptocurrency-wallet-opsec
- ISCG. «Атака с помощью гаечного ключа за 5 долларов: растущая угроза низкотехнологичных физических атак в криптовалюте». https://iscgconsulting.com/new-blog/2025/3/9/the-5-wrench-attack-the-rising-threat-of-low-tech-physical-attacks-in-crypto
- CCN. «Атаки с использованием криптовалют во Франции показывают, что у цифрового богатства есть проблемы с безопасностью в автономном режиме». https://www.ccn.com/news/crypto/france-crypto-wrench-attacks-offline-security-risk/
Связано: Сравнение кошельков Wrench-Attack — как 12 мобильных кошельков на самом деле справляются с принуждением. Матрица общедоступных документов, включающая ПИН-код принуждения, хранилище-ловушку, очистку при панике и сетевую изоляцию.