Аппаратный кошелёк или телефон: где хранить сбережения

Вопрос не в том, что надёжнее вообще, а в том, какую сумму вы держите и как часто её трогаете. Аппаратный кошелёк снимает ровно один класс угроз: доступ к ключу с заражённого компьютера или телефона.

Ключ не покидает чип, поэтому вирус, который видит весь ваш экран и все файлы, самого ключа не видит. Три других способа потерять средства железо не снимает: слепая подпись, поддельное устройство при покупке и фишинг под видом поддержки. Ни один из трёх не лечится покупкой более дорогой модели.

Поэтому выбор делают не между устройствами, а между задачами: сбережения и рабочие суммы хранят отдельно.

Что именно даёт железо

Аппаратный кошелёк изолирует приватный ключ от сети. Слова генерируются внутри устройства, ключ выводится там же и наружу не передаётся.

Когда вы подписываете перевод криптовалюты, приложение на компьютере формирует операцию, отдаёт её устройству, а подпись происходит внутри чипа. Компьютер получает обратно уже подписанную транзакцию, но не ключ.

Это и делает такой кошелёк холодным. Практическая разница видна на простом сценарии: если ваш рабочий ноутбук заражён, горячий кошелёк на нём опустеет в тот момент, когда вы разблокируете приложение.

Аппаратный не опустеет, потому что ключа на ноутбуке никогда не было. Всё, что злоумышленник может сделать, это подсунуть вам операцию на подпись. И вот здесь начинается вторая часть разговора.

Чего железо не даёт

Первое и главное — слепая подпись. Устройство показывает не смысл операции, а сырые данные, и человек подтверждает перевод, не видя ни суммы, ни адреса получателя.

Это основной способ потерять средства, имея железо, и производители признают проблему прямо: Ledger продвигает «понятную подпись» именно как ответ на эту дыру. Значит, читаемость операции зависит от приложения, а не от устройства. Подробнее о границах защиты мы писали отдельно: что аппаратный кошелёк защищает, а что нет.

Второе — поддельное устройство при покупке. Настоящий кошелёк никогда не поставляется с готовой фразой или PIN-кодом внутри «запечатанной» коробки. Это прямая формулировка производителя.

Неприятная деталь: встроенная проверка подлинности чипа не выявляет физических модификаций железа, и это производитель тоже признаёт. Поэтому покупка с рук, по объявлению или в маркетплейсе у случайного продавца — отдельный риск, никак не связанный с качеством модели.

Третье — фишинг под видом поддержки. Он питается утечками адресных баз. В 2020 году публично выложили маркетинговую базу Ledger: около 1,1 млн адресов почты и 272 000 записей с именами, телефонами и домашними адресами. В январе 2026 произошла утечка у платёжного партнёра Global-e, число пострадавших не раскрыто.

Следствие предсказуемо: в 2025 году владельцам рассылали бумажные письма на официальном бланке с QR-кодом, ведущим на клон сайта с просьбой ввести слова. Ни Ledger, ни Trezor резервную фразу не запрашивают никогда.

Здесь же стоит упомянуть историю с Ledger Recover в мае 2023 года. Скандал вызвал не сам сервис облачного резервирования, а признание поддержки: технически всегда было возможно написать прошивку, извлекающую ключ. Спор был не о взломе, а о том, что модель доверия оказалась не такой, как думал покупатель.

Телефон: удобство и цена ошибки

Приложение с ключом на телефоне — это горячий кошелёк, как бы оно ни называлось. Некастодиальность здесь ни при чём: она означает лишь, что ключ у вас, а не у компании.

Если ключ лежит на устройстве, которое каждый день в сети, ставит обновления, открывает ссылки и держит мессенджеры, то ключ в сети. Слова «холодный режим» в названии приложения этого не меняют.

Плата за удобство не в самом телефоне, а в цене ошибки. Один неудачный тап по поддельному приложению из рекламы, один вставленный из буфера адрес кошелька, подменённый вредоносным кодом, одно резервное копирование заметок в облако — и сумму не вернуть.

При тысяче гривен это неприятность. При сбережениях за несколько лет это другое событие.

Отдельно о встроенном обмене в приложениях вроде Exodus: комиссия там зашита в курс, а не показана отдельной строкой. Официально «от 0,5%», фактически заметно выше в зависимости от пары и суммы.

Это не обман, но сравнивать надо итоговую сумму на выходе, а не заявленный процент. Мы обменник, так что интерес у нас здесь свой, и именно поэтому говорим просто: считайте, сколько пришло.

Как разделять по задаче

Так же, как не носят с собой всю наличность. Рабочая сумма — та, которой вы пользуетесь в этом месяце: оплаты, обмены, мелкие переводы. Её держат там, где удобно, то есть на телефоне, и осознанно соглашаются с риском в пределах этой суммы.

Сбережения, то что лежит без движения, держат отдельно, и главное свойство такого кошелька не скорость, а то, что к нему редко прикасаются.

Границу каждый проводит сам, но ориентир простой: если потеря суммы изменит ваши планы на год, она не должна лежать на устройстве, с которого вы читаете почту. И наоборот, тащить железо ради двухсот долларов оборота — тратить деньги и время на защиту от угрозы, которая вам не по карману.

Как разделить суммы на практике

Начните с месячной цифры, а не с процентов. Посмотрите, сколько вы реально потратили на обмены и переводы за последние два-три месяца, и возьмите самый крупный из этих месяцев. Это и есть ваша рабочая сумма, её держат на телефоне.

Всё, что выше этой цифры, переезжает на отдельный кошелёк. Не «часть», не «половина», а весь остаток: смысл разделения именно в том, что на ежедневном устройстве не остаётся суммы, потеря которой изменит ваш год.

Пополняйте рабочий кошелёк из сбережений, а не наоборот. Один перевод в месяц в сторону телефона означает одну операцию, при которой вы прикасаетесь к холодному устройству. Обратная схема, когда деньги постоянно ходят в обе стороны, сводит разделение на нет.

Перед первым крупным переводом сделайте пробный, на минимальную сумму, и дождитесь зачисления. Это проверяет и адрес, и сеть, и то, что вы вообще видите баланс на новом кошельке. Ошибка в сети на пробном переводе стоит несколько долларов, на основном — всего.

Сразу после настройки проверьте восстановление. Сбросьте устройство до заводских и восстановите кошелёк по записанным словам, пока на нём ещё нет значительной суммы. Фраза, которую вы ни разу не использовали, остаётся предположением, а не резервной копией.

Третий кошелёк заводят редко, но бывает уместно: отдельный адрес для получения средств от посторонних людей, не связанный ни с рабочим, ни с накопительным. Он пригодится тем, кто регулярно принимает платежи и не хочет показывать контрагенту весь свой оборот.

Что важнее выбора устройства

Резервная фраза. Устройство вторично: его можно сломать, залить водой, потерять, и восстановить кошелёк на новом по тем же словам.

Потерять фразу вместе с устройством означает потерять средства безвозвратно, потому что в системе нет участника с технической возможностью их вернуть.

Позиция производителей по хранению совпадает: только офлайн, не фотографировать, не вводить в компьютер или телефон, не сохранять в облаке. Носитель — бумага или стальной бэкап, отдельно от самого устройства.

Любой запрос фразы, PIN-кода или пароля, от кого бы он ни поступил, является мошенничеством по определению. Способы хранения и их слабые места мы разобрали подробно: как хранить резервную фразу.

Итог короткий. Железо закрывает одну дыру, и закрывает хорошо. Остальное закрывает привычка читать то, что подписываешь, покупать устройство у производителя, никогда не вводить слова по просьбе незнакомца и держать сбережения отдельно от денег на каждый день.

Автор: MW ExchangeОбновлено
01

Читайте дальше