Введите номер документа
Прайс-листВидеоинструкция

Автономные кошельки и их риски. Почему их нельзя игнорировать (Карашев Д., Руководитель «CryptoForensicLab»)

Скачать в Word

Скачать документ в формате .docx

Информация о документе
Автономные кошельки и их риски. Почему их нельзя игнорировать (Карашев Д., Руководитель «CryptoForensicLab»)
Датавторник, 29 сентября 2026
Статус
Действующий
Дата последнего изменениявторник, 29 сентября 2026

Документ входит в комплект(ы):

Комментарии, Мастер, СтройМастер, Юрист-VIP

29.09.2026

Автономные кошельки и их риски.
Почему их нельзя игнорировать

 

Карашев Д., Руководитель «CryptoForensicLab»

 

История с Coldcard в июле 2026 года заставляет по-другому посмотреть на привычное представление о самостоятельном хранении криптовалюты.

 

Аппаратный кошелек обычно воспринимается как один из самых надежных способов хранения цифровых активов.

Логика понятна.

Деньги находятся не на бирже.

Доступ к ним контролирует сам владелец.

Секретные данные не должны покидать устройство.

Но в случае с Coldcard оказалось, что этого недостаточно.

По данным TRM Labs, проблема возникла в прошивке, выпущенной еще в 2021 году.

Из-за ошибки некоторые кошельки создавали секретные ключи значительно менее надежным способом, чем предполагалось.

В отдельных случаях надежность ключа снижалась настолько, что современная вычислительная техника уже позволяла подобрать его без физического доступа к самому устройству.

С 30 июля 2026 года злоумышленники вывели около 1816 BTC примерно со 5200 адресов.

На тот момент сумма оценивалась примерно в 116 миллионов долларов.

Для человека, далекого от технической части, это можно объяснить проще.

Представьте очень надежный сейф.

Сам сейф невозможно вскрыть обычными средствами.

Но при его изготовлении производитель допустил ошибку и сделал ключ намного проще, чем должен был.

В результате преступнику не нужно ломать сейф. Достаточно вычислить подходящий ключ.

В этом и состоит особенность истории Coldcard.

Владелец мог никому не передавать свои секретные слова.

Он мог не заходить на подозрительные сайты.

Его компьютер мог вообще не быть заражен.

Сам аппаратный кошелек мог находиться у него дома.

Но если слабое место появилось еще в момент создания ключа, дальнейшая осторожность владельца уже не решает первоначальную проблему.

 

Именно поэтому после атаки возник не только технический, но и серьезный юридический вопрос.

Канадский юрист Benjamin Bathgate из WeirFoulds LLP, представляющий интересы некоторых пострадавших, обозначил два основных пути возврата активов.

 

Первый путь состоит в том, чтобы искать сами похищенные биткоины.

Блокчейн в этом смысле имеет важное преимущество. Переводы в нем видны. Можно установить, куда ушли средства, через какие адреса они прошли и где находятся дальше.

Но увидеть движение денег и вернуть деньги не одно и то же.

Пока похищенные биткоины переходят между обычными самостоятельными кошельками, известны только их адреса. Имя человека за таким адресом обычно не написано.

Ситуация меняется, когда средства попадают на крупную централизованную биржу или к другому сервису, который устанавливает личность своих клиентов.

Тогда появляется точка, где цифровой след может соединиться с реальным человеком.

Следователи или представители потерпевшего могут попытаться добиться замораживания средств и получить сведения о владельце аккаунта.

Но для этого нужно успеть обнаружить такой выход.

Средства могут пройти через десятки адресов. Они могут быть разделены на части.

Переведены через несколько сетей или сервисов.

Отправлены в юрисдикцию, где получение информации займет месяцы.

Поэтому блокчейн форензика позволяет видеть путь средств, но сама по себе не гарантирует возврата.

Это важное различие.

На экране можно видеть похищенные 100 биткоинов почти в реальном времени.

Но если они находятся на самостоятельном кошельке неизвестного человека, одного знания адреса недостаточно, чтобы забрать их обратно.

Именно поэтому Bathgate называет такой путь долгой борьбой.

 

Второй путь совершенно другой.

Он заключается не в поиске злоумышленника, а в предъявлении требований к самому производителю Coldcard.

Coinkite является канадской компанией. Поэтому рассматривается возможность обращения в канадский суд с требованиями, связанными с нарушением договорных обязательств, небрежностью и ответственностью за дефект продукта.

Вопрос здесь ставится достаточно просто.

Если человек покупает устройство именно для безопасного хранения цифровых активов, какую степень безопасности обязан обеспечить его производитель.

 

Если дефект существовал несколько лет и позволял постороннему человеку получить доступ к активам без физического доступа к устройству, должен ли производитель отвечать за возникший ущерб.

Причем потенциальный спор выходит далеко за пределы одного конкретного производителя.

Аппаратные кошельки долгое время продавались в рамках понятной идеи.

Если ключ находится только у вас, то и ответственность за него лежит на вас.

 

Но история Coldcard показывает, что между пользователем и его ключом существует еще один участник.

Тот, кто создал устройство и программное обеспечение, при помощи которых этот ключ был сформирован.

И здесь появляется новый вопрос.

Можно ли всю ответственность возлагать на владельца, если сам владелец технически не способен проверить, насколько качественно устройство создало его секретный ключ.

 

Еще одна проблема состоит в размере возможных убытков.

Даже если суд установит ответственность производителя, это еще не означает полного возврата денег.

Стоимость похищенных активов может многократно превышать стоимость самого бизнеса производителя.

Поэтому юридически выигранное дело и фактически возвращенные деньги тоже не всегда одно и то же.

Отсюда и идея параллельной работы.

Не ждать несколько лет окончания судебного процесса, а одновременно отслеживать похищенные активы и пытаться заморозить их там, где появляется такая возможность.

 

Еще один вопрос касается формы самого судебного разбирательства.

Когда пострадали тысячи владельцев из разных стран, возникает выбор между коллективным иском, объединением требований нескольких потерпевших и отдельными индивидуальными исками.

У каждого варианта свои сложности.

 

Потерпевшие находятся в разных государствах.

Размер ущерба у них разный.

Обстоятельства покупки и использования устройств тоже могут различаться.

Нужно определить, какой суд вправе рассматривать спор, какое право применять и имеет ли значение договорная документация производителя.

Поэтому дело Coldcard интересно не только как очередной крупный взлом.

Оно может поставить перед судами вопрос о том, какую ответственность вообще несет производитель устройства, которому человек доверяет ключ от своего цифрового имущества.

В этой истории есть и еще один новый элемент.

Coinkite допускала, что при поиске старой уязвимости могли использоваться современные средства искусственного интеллекта.

Если это подтвердится, вопрос станет еще шире.

 

Раньше открытый программный код часто считался дополнительным элементом безопасности.

Чем больше специалистов могут его проверить, тем выше вероятность обнаружить ошибку.

Теперь тот же открытый код могут анализировать автоматизированные системы.

То, что человек мог не заметить несколько лет, машина может проверить значительно быстрее.

Тогда возникает логичный вопрос уже к производителям.

Если злоумышленники способны использовать современные инструменты для поиска ошибок, должны ли сами производители использовать аналогичные инструменты для проверки своих продуктов.

То есть меняется не только характер атак.

Может постепенно меняться и сам стандарт необходимой осторожности.

 

Похожую проблему, с другой стороны, показал Trust Wallet в конце 2025 года.

Там не было такой же ошибки генерации ключа, как у Coldcard.

Проблема возникла в браузерном расширении Trust Wallet версии 2.68.

Пользователь устанавливал программный кошелек и считал, что сам контролирует свои активы.

Но вредоносная версия программы могла получить доступ к секретной информации после открытия кошелька.

В результате снова возникла одна и та же базовая проблема.

Человек считает, что использует самостоятельное хранение.

Но самостоятельное хранение не означает отсутствие доверия вообще.

Пользователь все равно доверяет разработчику приложения.

Доверяет обновлениям.

Доверяет каналу, через который получает программу.

Если речь идет об аппаратном устройстве, он дополнительно доверяет производителю и продавцу.

Поэтому называть такие отношения обычной кастодиальной услугой юридически было бы неточно.

Разработчик программного кошелька или продавец Ledger обычно не хранит активы клиента так, как их хранит биржа.

Но по своей фактической роли это тоже часть инфраструктуры хранения.

От надежности этого продукта напрямую зависит, сохранит человек контроль над своим имуществом или нет.

Именно поэтому казахстанское законодательство уже определяет кошелек цифрового актива как программное или аппаратное средство, которое используется для хранения криптографических ключей или управления ими и обеспечивает доступ к цифровым активам.

 

Но здесь для Казахстана возникает еще одна проблема, которая вообще не связана с ошибками производителей.

Аппаратные кошельки Ledger и других марок свободно продаются на маркетплейсах и через сайты объявлений (Kaspi, OLX).

На первый взгляд это обычный электронный товар.

Но представим элементарную ситуацию.

Человек покупает Ledger.

До продажи его получает злоумышленник.

Он открывает устройство и первоначально настраивает его.

При настройке создаются 24 секретных слова.

Эти слова позволяют восстановить доступ к кошельку на другом устройстве.

Злоумышленник сохраняет их себе.

После этого устройство снова упаковывается и продается как новое.

Покупатель может вообще не подозревать, что кто-то уже знает главный ключ от его будущего кошелька.

Он переводит туда деньги.

Иногда сначала небольшую сумму.

Потом еще одну.

Через несколько месяцев на кошельке может накопиться значительный объем активов.

Злоумышленнику даже не нужно возвращаться за самим устройством.

Имея копию 24 слов, он может восстановить тот же кошелек у себя и вывести все средства.

И это тоже не теоретическая конструкция.

 

Ledger официально описывала случай, когда покупатель приобрел через стороннего продавца уже настроенный Ledger Nano S вместе с заранее известными продавцу 24 словами.

После пополнения кошелька средства были похищены. Компания отдельно предупреждает, что новый Ledger никогда не должен поступать покупателю с заранее установленным PIN кодом или готовой фразой восстановления.

Здесь полезна простая аналогия.

Вы покупаете новый сейф.

Внешне он идеальный.

Замок исправен.

Производитель надежный.

Но продавец перед продажей сделал себе копию ключа.

Сам по себе сейф от этого не стал плохим.

Проблема возникла между заводом и покупателем.

С аппаратным кошельком может произойти то же самое.

Именно поэтому вопрос официальной цепочки поставки имеет особое значение.

Ledger сама рекомендует приобретать устройства у производителя либо через авторизованных продавцов и прямо предупреждает о рисках покупки через неавторизованные каналы.

Компания также отдельно описывает так называемые заранее подготовленные устройства, когда злоумышленник создает recovery phrase до того, как устройство попадет конечному владельцу.

 

В Казахстане эту проблему имеет смысл решать до того, как она станет массовой.

Сегодня государство достаточно подробно регулирует многие вопросы цифровых активов.

Но аппаратный кошелек, который фактически становится ключом к цифровому имуществу гражданина, может продаваться через обычное объявление неизвестным лицом.

На мой взгляд, здесь необязательно вводить сложное лицензирование.

 

Более подходящим может быть уведомительный порядок.

Лицо, которое профессионально ввозит или продает новые аппаратные кошельки, уведомляет об этом уполномоченный орган (НацБанк).

После этого сведения о таком продавце включаются в открытый реестр.

Покупатель может проверить его.

Маркетплейс может проверить его.

При возникновении преступления полиция может установить, откуда устройство поступило в страну, кто был поставщиком, и кто продал его конечному владельцу.

Новые аппаратные кошельки на открытых маркетплейсах целесообразно разрешить продавать только таким лицам.

Это не означает запрета обычному человеку продать принадлежащее ему бывшее в употреблении устройство.

Но такое устройство не должно выдаваться за новое.

Покупатель должен прямо понимать, что кошелек ранее использовался и после приобретения его необходимо полностью сбросить и самостоятельно создать новый секретный ключ.

Отдельно стоит закрепить очевидное правило.

Продавец нового аппаратного кошелька не имеет права заранее создавать для покупателя секретную фразу.

Он не должен знать ее.

Он не должен устанавливать PIN код за покупателя.

Он не должен вкладывать в коробку уже заполненную карточку с 24 словами.

Секрет должен впервые появиться непосредственно у конечного владельца.

Можно обсуждать и специальный подход со стороны правоохранительных органов.

Здесь я бы разделил две ситуации.

Полностью отказывать человеку в защите только потому, что он купил кошелек через неофициальный канал, было бы спорно.

Хищение остается преступлением независимо от ошибки потерпевшего.

Но государство вправе стимулировать безопасное поведение.

Для кошельков, приобретенных через зарегистрированных поставщиков, можно установить специальный порядок быстрого реагирования.

В таком случае правоохранительный орган сразу получает подтвержденную цепочку происхождения устройства.

Известен поставщик.

Известен продавец.

Известна партия.

Известна дата реализации.

Можно быстро проверить, имеются ли другие потерпевшие с устройствами из той же партии.

Это особенно важно именно для массовых инцидентов вроде Coldcard.

Если завтра обнаружится дефект определенной модели или партии аппаратных кошельков, государство должно понимать, сколько таких устройств ввезено в Казахстан и кому они поставлялись.

При полностью стихийной продаже через маркетплейсы такой информации просто не будет.

Можно рассмотреть и более жесткий вариант, при котором специальный механизм государственной помощи по оперативному отслеживанию и возврату цифровых активов предоставляется прежде всего тем потерпевшим, которые использовали устройства из официальной цепочки поставки.

Но такую норму необходимо очень аккуратно согласовать с уголовно процессуальным законодательством, чтобы она не превратилась в фактический отказ в принятии заявления о преступлении.

Основная идея должна быть другой.

Государство не должно контролировать приватные ключи граждан.

Оно не должно знать их 24 слова.

Оно не должно решать, сколько цифровых активов человек вправе хранить самостоятельно.

Но государство вполне может установить минимальные требования к тем, кто профессионально продает устройства, от которых зависит безопасность этого имущества.

В результате получается вполне понятная цепочка ответственности.

Производитель отвечает за безопасность своего продукта.

Поставщик отвечает за происхождение устройства.

Продавец отвечает за то, что новый кошелек действительно является новым и не был заранее настроен.

Маркетплейс отвечает за допуск к продаже такой категории товара.

Покупатель отвечает за самостоятельное создание и сохранение своего секретного ключа.

Истории Coldcard и Trust Wallet показывают, что самостоятельное хранение не означает отсутствие рисков.

А продажа аппаратных кошельков через неизвестных посредников добавляет к техническому риску еще и человеческий.

Сам кошелек может стоить 100 или 200 долларов.

Но доступ, который он обеспечивает, может вести к имуществу стоимостью в миллион.

Относиться к такому устройству как к обычному электронному аксессуару уже вряд ли правильно.

Для Казахстана разумнее выстроить правила сейчас, чем начинать делать это после первого массового хищения.

 

Предложение для законопроекта

В Закон Республики Казахстан о цифровых активах можно ввести понятие поставщика аппаратных кошельков цифровых активов.

Под ним понимать индивидуального предпринимателя или юридическое лицо, осуществляющее предпринимательскую деятельность по ввозу, поставке либо реализации новых аппаратных кошельков цифровых активов.

Профессиональную реализацию новых аппаратных кошельков цифровых активов на территории Казахстана осуществлять после направления уведомления в порядке, предусмотренном законодательством о разрешениях и уведомлениях.

Продавец должен иметь документы, позволяющие установить происхождение устройства, производителя, поставщика и соответствующую партию товара.

Запретить реализацию в качестве нового аппаратного кошелька устройства, которое ранее было инициализировано другим лицом.

Запретить передачу покупателю заранее созданной seed phrase, recovery phrase, приватного ключа или установленного продавцом PIN кода.

Установить обязанность продавца до передачи устройства уведомлять покупателя о том, что секретные данные должны быть созданы им самостоятельно и не должны сообщаться продавцу или любому другому лицу.

Для операторов маркетплейсов предусмотреть обязанность допускать к продаже новых аппаратных кошельков только продавцов, прошедших уведомительный порядок.

В Закон Республики Казахстан о разрешениях и уведомлениях соответственно включить уведомление о начале или прекращении деятельности по реализации новых аппаратных кошельков цифровых активов.

Отдельно в правилах взаимодействия правоохранительных органов с участниками рынка цифровых активов можно предусмотреть ускоренный порядок установления происхождения аппаратного кошелька и получения сведений о его поставщике, продавце и партии товара при поступлении заявления о неправомерном выводе цифровых активов.

Такой подход не вмешивается в право гражданина самостоятельно хранить криптовалюту.

Он регулирует только тот участок, на котором сегодня существует очевидный пробел.

Дорогу самого устройства от производителя до человека.

Добавить в список основных источников в Google

Укажите название закладки
Создать новую папку
Закладка уже существует
В выбранной папке уже существует закладка на этот фрагмент. Если вы хотите создать новую закладку, выберите другую папку.
Режим открытия документов

Укажите удобный вам способ открытия документов по ссылке

Включить или выключить функцию Вы сможете в меню работы с документом

Доступ ограничен
Чтобы воспользоваться этой функцией, пожалуйста, войдите под своим аккаунтом.
Если у вас нет аккаунта, зарегистрируйтесь
Обратная связь

Уважаемый пользователь! Мы стремимся постоянно улучшать качество наших услуг. Пожалуйста, поделитесь своими предложениями — Ваше участие поможет нам стать ещё удобнее и эффективнее для Вас!