Zelcore

Руководство по безопасности криптокошелька

Модели угроз, сид-фразы, аппаратные кошельки, гигиена подписания транзакций, а также MPC и смарт-аккаунты, которые приходят на смену сид-фразе.

Здесь собрано всё, что Zelcore опубликовал о защите кошелька самостоятельного хранения. Руководство ниже разбирает уровни защиты в том порядке, в котором их на самом деле атакуют злоумышленники, и для каждого даёт ссылку на подробную статью. После него следует полный список статей о безопасности.

Безопасность криптокошелька: объясняем, отталкиваясь от угроз

Почти каждая катастрофическая потеря криптовалюты сводится к нескольким ошибкам: сид-фраза хранилась там, куда могла дотянуться камера или облачная синхронизация, транзакция была подтверждена слишком поспешно, вредоносная программа подменила адрес в буфере обмена, «агент поддержки» попросил слова восстановления. Безопасность кошелька — это практика закрывать эти двери в том порядке, в каком их на самом деле используют против вас.

Эта страница — карта. Она проходит по уровням защищённой схемы самостоятельного хранения, от сид-фразы до аппаратных кошельков и новых моделей смарт-аккаунтов и MPC, и для каждого уровня даёт ссылку на подробное руководство. Прочитайте её один раз от начала до конца, а затем с помощью личного плана хранения превратите прочитанное в пороги, которых вы действительно будете придерживаться.

Начните с модели угроз, а не с продукта

Советы по безопасности без модели угроз — просто список обязанностей. Важные вопросы просты: сколько вы защищаете, кому это реально нужно и что вы будете делать на следующий день после кражи телефона или взлома ноутбука? Владельцу нескольких сотен долларов на телефоне и владельцу сбережений всей жизни на компьютере нужны разные схемы, и если относиться к ним одинаково, в одном случае усилия будут потрачены зря, а в другом защита останется дырявой.

Знайте свою поверхность атаки

Фишинговые сайты, перехватчики буфера обмена, подменяющие вставляемый адрес, поддельные приложения-кошельки в магазинах приложений, перевыпуск SIM-карты, при котором злоумышленник получает ваш номер телефона, и отравление адресов, подбрасывающее в вашу историю похожие адреса. Именно эти атаки на самом деле бьют по пользователям самостоятельного хранения, и большинство из них нацелено на момент отправки, а не на место хранения. В статье Ваша поверхность атаки каждая из них описана вместе с характерными признаками.

Постройте модель для своей ситуации

Подход на основе профилей подберёт набор средств за вас: какой баланс держать в горячем кошельке, когда аппаратный кошелёк окупается и подходит ли вам кодовая фраза, ключ доступа (passkey) или схема с несколькими участниками. Статья Модель угроз для кошелька в 2026 году даёт инструмент выбора и чек-лист из восьми пунктов.

Поймите, что на самом деле хранит биржа

Баланс на бирже — это долговая расписка. Монеты лежат в кошельках биржи, и ваше право на них стоит ровно столько, сколько платёжеспособность и честность компании. Статья «Не ваши ключи — не ваши монеты» разбирает эту разницу на реальных крахах, и именно поэтому самостоятельное хранение вообще существует.

Сид-фраза: корень всего

Современный кошелёк, включая Zelcore, — это сид-фраза BIP-39 из 12 или 24 слов. Из неё выводится каждый приватный ключ для каждого блокчейна, поэтому у того, у кого есть фраза, есть всё, а потерять её — значит потерять всё. Если сделать правильно хотя бы это, большая часть пути уже пройдена.

Узнайте, что кодируют слова, как работает деривация и что сид-фраза восстанавливает, а что нет, в статье Сид-фразы простыми словами — самой важной статье на этом сайте.

Добавьте скрытый второй кошелёк с кодовой фразой BIP-39, когда поймёте компромиссы. Статья 25-е слово объясняет, почему она защищает от физической кражи резервной копии и почему забыть её — это навсегда.

Одна сид-фраза, более 80 блокчейнов. Статья Проблема мультичейн-хранения показывает, как пути BIP-32 и BIP-44 позволяют одной фразе служить резервной копией для аккаунтов в Bitcoin, Ethereum, Solana и во всех остальных сетях, которые поддерживает Zelcore.

Сделайте резервную копию правильно: две копии в разных местах, металл для серьёзных сумм, никогда не фотографируйте фразу и никогда не делите её пополам. Пошаговое руководство по резервному копированию и восстановлению показывает точные шаги в Zelcore.

Аппаратные кошельки: от чего они защищают

Аппаратный кошелёк хранит приватные ключи в защищённом элементе и просит подтверждать каждую транзакцию на самом устройстве. Взломанный компьютер может показать вам поддельный экран, но не может подписать транзакцию без вашего физического подтверждения. Это реальное и большое улучшение для всех, кто хранит больше, чем может позволить себе потерять, но и не силовое поле.

Честная модель угроз

Защищённый элемент защищает от вредоносных программ на основном устройстве и от удалённой кражи ключей. Он не защищает от того, что вы сами подтвердите вредоносную транзакцию, от небрежно записанной сид-фразы или от атаки на цепочку поставок через купленное с рук устройство. Статья Аппаратные кошельки: от чего они на самом деле защищают точно проводит эту границу, а Почему аппаратные кошельки важны — версия для начинающих.

Использование вместе с Zelcore

Десктопный кошелёк Zelcore работает в паре с устройствами Ledger и Trezor; подключение аппаратного кошелька — функция только десктопной версии, она недоступна в мобильном приложении и браузерном расширении. Пошаговое руководство — Подключение аппаратного кошелька к Zelcore.

Подписи, разрешения и момент отправки

Всё внимание достаётся хранению, но большая часть денег теряется в момент отправки. Разрешения на токены, позволяющие контракту бессрочно тратить ваш баланс, обновления с делегированием, превращающие обычный адрес в программируемый, и контракты-«помощники», опустошающие то, что вы разрешили, — современные версии мошенничества с поддельным адресом. Защищает везде одна и та же привычка: читайте, что подписываете, отклоняйте то, что не инициировали сами, и отзывайте то, чем больше не пользуетесь.

EIP-7702 позволяет обычному адресу Ethereum выполнять код смарт-контракта прямо на месте. Это полезно и одновременно создаёт совершенно новую поверхность для фишинга. Узнайте, как выглядит запрос на делегирование, раньше, чем увидите его.

Браузерное расширение Zelcore показывает сеть, сумму и контракт для каждого запроса до того, как вы его подтвердите. Отключайте сайты, когда закончили, и регулярно проверяйте список подключённых сайтов.

Для Tron и других сетей, где часто встречаются поддельные токены и неограниченные разрешения, разобранный пример — статья Безопасная работа с Tron.

За пределами сид-фразы: MPC, ключи доступа и смарт-аккаунты

Сид-фраза сделала самостоятельное хранение возможным и одновременно сосредоточила всё в одной точке катастрофического отказа. Новое поколение решений распределяет этот риск: многосторонние вычисления (MPC) делят ключ так, что он никогда не существует целиком, ключи доступа (passkeys) заменяют пароли криптографией, привязанной к устройству, а смарт-аккаунты превращают сам кошелёк в программируемый контракт с правилами восстановления. Это реальный прогресс, но и с реальными новыми режимами отказа. Статья За пределами сид-фразы — карта всего этого пространства.

MPC и пороговая подпись

Схемы пороговой подписи и разделение секрета по Шамиру позволяют двум долям из трёх подписать транзакцию, при этом ни у одной стороны нет ключа целиком. Кто хранит какую долю и что происходит при потере одной из них — в этом и состоит вся схема. Статья MPC-кошельки простыми словами сравнивает TSS и схему Шамира и разбирает распространённые конфигурации «2 из 3».

Ключи доступа: отличный фактор, но опасный единственный ключ

Ключи доступа (passkeys) побеждают фишинг и пароли. Однако единственный ключ доступа в роли вашего единственного криптоключа наследует ту модель облачной синхронизации и восстановления аккаунта, которую использует поставщик вашей платформы. Статья Ключи доступа для криптовалют объясняет, где им место в общей схеме.

Смарт-аккаунты и социальное восстановление

Абстракция аккаунтов (ERC-4337) превращает кошелёк в контракт с правилами: лимиты расходов, доверенные лица, восстановление с временной блокировкой. Начните со статьи Что на самом деле делает смарт-аккаунт, а затем прочитайте про архитектуру ERC-4337, если хотите разобраться во внутреннем устройстве. О схемах восстановления: статьи Сравнение кошельков с социальным восстановлением и Как выбрать смарт-кошелёк сравнивают Safe, Argent и Coinbase Smart Wallet, а Подводные камни смарт-аккаунтов перечисляет эксплуатационные ловушки, и прежде всего расхождение адресов между сетями.

Гигиена устройств и аккаунтов

Кошелёк защищён ровно настолько, насколько защищено устройство, на котором он работает. Базовые меры скучны, но работают: полнодисковое шифрование (BitLocker, FileVault), уникальный пароль длиной от двенадцати символов, своевременно установленные обновления операционной системы и никаких кошельков на телефоне с root-доступом или джейлбрейком. Устанавливайте программы-кошельки только с официального сайта или из официальной страницы в магазине приложений и никогда — по ссылке из сообщения.

Zelcore добавляет два уровня защиты на уровне устройства: биометрическую разблокировку (Windows Hello, Face ID, Touch ID, отпечаток пальца на Android), которая обрабатывается локально и никогда не отправляется на сервер, и необязательную децентрализованную двухфакторную аутентификацию (d2FA) — проверку PIN-кода для крупных транзакций, которая выполняется в децентрализованной сети, а не на одном сервере. Обе функции описаны на страницах десктопного и мобильного кошелька.

Zelcore прошёл аудит безопасности, проведённый Cure53, и полный отчёт о тестировании на проникновение опубликован.

Держите горячий кошелёк для повседневных расходов и отдельную холодную схему для средств, к которым вы редко прикасаетесь. Пороги задаёт статья Ваш личный план хранения.

Синхронизируйте устройства из одной и той же сид-фразы, а не копируйте файлы. Как это сделать, показывает статья Синхронизация Zelcore между устройствами.

Если что-то всё же пошло не так, важна скорость. Статья После кражи NFT — план действий по восстановлению, и большая его часть применима к любому опустошённому кошельку.

Чек-лист безопасности, который можно выполнить за неделю

Найдите резервную копию сид-фразы и убедитесь, что каждое слово читается. Если копия только одна, сделайте вторую.

Прежде чем полагаться на резервную копию, проведите одно тестовое восстановление на запасном устройстве или в чистой установке.

Включите в Zelcore биометрическую разблокировку, а для крупных балансов — d2FA.

Если вы храните больше, чем можете спокойно потерять, купите аппаратный кошелёк у производителя и подключите его к десктопному приложению.

Проверьте и отзовите старые разрешения на токены в каждой EVM-сети, которой пользуетесь.

Добавьте в закладки сайты, которыми пользуетесь, и никогда не переходите по ссылкам на кошельки из сообщений или поисковой рекламы.

Составьте план хранения на одну страницу: что где лежит и кто сможет это восстановить, если вы не сможете.

Ответы на вопросы о безопасности кошелька

Все статьи о безопасности кошелька

Плоская иллюстрация: рядом с пустыми песочными часами — ячейка с токенами, на которую не хватает средств, а рядом с наполовину заполненными песочными часами — ячейка с достаточным балансом под защитным щитом

Аренда места в Ergo: как забирают токены из неактивных ячеек

В Ergo любой может забрать ячейку, которая не перемещалась четыре года. Как работает плата за хранение, что произошло с резервом Flux и как защитить свои токены.

7 мин чтения
Как составить модель угроз для кошелька на 2026 год

Как составить модель угроз для кошелька на 2026 год

Составьте персональную модель угроз для криптокошелька на 2026 год: выберите набор решений с учётом своего профиля и пройдите чек-лист из 8 пунктов, который делает ставку на резервирование, а не на запоминание.

8 мин чтения
Кошельки Safe, Argent и Coinbase с социальным восстановлением

Кошельки с социальным восстановлением: сравнение Safe, Argent и Coinbase

Safe, Argent и Coinbase Smart Wallet позволяют восстановить доступ без сид-фразы, но их модели доверенных лиц, блокировки по времени и допущения о доверии существенно различаются.

8 мин чтения
Ключи доступа для криптовалюты: отличный фактор, опасный единственный ключ

Ключи доступа для криптовалюты: отличный фактор, опасный единственный ключ

Ключи доступа защищают от фишинга и проблем с паролями, но если единственным ключом к криптовалюте служит один такой ключ, восстановление через облачную синхронизацию сопряжено с риском. Используйте его как дополнительный фактор, а не как ключ.

8 мин чтения
Объяснение MPC-кошельков: TSS, Шамир и схема 2 из 3

MPC-кошельки: TSS, Шамир и схема 2 из 3

MPC-кошельки распределяют подпись так, что приватный ключ никогда не существует целиком. TSS и схема Шамира, распределение долей по схеме 2 из 3 и то, у кого что хранится: реальная безопасность или лишь перенос доверия?

9 мин чтения
За пределами сид-фразы: обзор современных способов самостоятельного хранения

За пределами сид-фразы: MPC, passkeys, смарт-аккаунты и социальное восстановление

Сид-фраза сводит всё к одной точке отказа. Обзор решений, которые заменяют её или дополняют: MPC и пороговая подпись, passkeys, смарт-аккаунты и социальное восстановление, а также компромиссы каждого подхода и советы по выбору.

9 мин чтения
Подводные камни смарт-аккаунтов: восстановление, расхождение адресов между сетями и схемы подписи

Подводные камни смарт-аккаунтов: восстановление, расхождение адресов между сетями и схемы подписи

Практические сложности смарт-аккаунтов в 2026 году: расхождение адресов между сетями, модели восстановления с отказом по умолчанию, схемы подписи, несовместимые с аппаратными кошельками, и контрольный список.

10 мин чтения
Как выбрать смарт-кошелёк: Coinbase Smart Wallet, Safe, Argent и другие

Как выбрать смарт-кошелёк: Coinbase Smart Wallet, Safe, Argent и другие

Практичное сравнение с чёткой оценкой Coinbase Smart Wallet, Safe, Argent и других решений: модели восстановления доступа, поддерживаемые сети и советы по использованию вместе с Zelcore.

9 мин чтения
EIP-7702: обновление EOA без смены адреса и новая возможность для фишинга

EIP-7702: обновление EOA без смены адреса и новая возможность для фишинга

EIP-7702 позволяет обычному EOA временно выполнять код смарт-контракта по тому же адресу. Это полезно, но также открыло новый тип фишинга, для которого достаточно одной подписи.

3 мин чтения
Архитектура ERC-4337: EntryPoint, бандлеры и пеймастеры без слёз

Архитектура ERC-4337: EntryPoint, бандлеры и пеймастеры без слёз

Понятный разбор шести ролей ERC-4337, структуры UserOperation, EntryPoint v0.6 и v0.7, пеймастеров и публичного альтернативного мемпула.

8 мин чтения
Почему EOA устарели: что на самом деле делает смарт-аккаунт

Почему EOA устарели: что на самом деле делает смарт-аккаунт

По данным BundleBear, совершено 1.07B UserOps и создано 56.7M смарт-аккаунтов. Разбираемся, чем ограничен EOA на уровне архитектуры и что вместо него позволяет делать смарт-аккаунт.

7 мин чтения
Ваш личный план хранения активов — система принятия решений

Ваш личный план хранения активов — система принятия решений

Пошаговая система, которая поможет решить, где хранить ваши активы: пороговые значения для горячего и холодного хранения, когда стоит добавить парольную фразу или уровень с несколькими подписями, как спланировать наследование и как могут выглядеть конкретные варианты распределения активов.

7 мин чтения
Поверхность атаки: фишинг, перехват буфера обмена, поддельные приложения и подмена SIM-карты

Поверхность атаки: фишинг, перехват буфера обмена, поддельные приложения и подмена SIM-карты

Практический обзор основных атак на пользователей, самостоятельно хранящих криптоактивы: подмена адресов, вредоносные программы для буфера обмена, поддельные приложения кошельков и подмена SIM-карты. Для каждой атаки приведены конкретные способы защиты.

9 мин чтения
25-е слово: как парольная фраза добавляет второй уровень защиты

25-е слово: как парольная фраза добавляет второй уровень защиты

Как парольные фразы BIP-39 создают полностью отдельный скрытый кошелёк, почему они лучше всего защищают от физической кражи сид-фразы, какие серьёзные сбои могут возникнуть и когда такой риск действительно оправдан.

7 мин чтения
Аппаратные кошельки: от чего они защищают, а от чего — нет

Аппаратные кошельки: от чего они защищают, а от чего — нет

Трезвый анализ угроз: от чего защищает защищённый элемент, от чего он не защищает и как выработать привычки самостоятельного хранения, не полагаясь на ложное чувство уверенности.

7 мин чтения
Проблема хранения активов в разных сетях: одна сид-фраза — множество реестров

Проблема хранения активов в разных сетях: одна сид-фраза — множество реестров

Почему одна сид-фраза BIP-32/44 открывает доступ к счетам в Bitcoin, Ethereum, Solana и более чем 80 других сетях через Zelcore — и как это влияет на повторное использование адресов, метаданные отдельных сетей и защиту единой точки отказа.

8 мин чтения
«Не ваши ключи — не ваши монеты»: чем на самом деле владеет биржа

«Не ваши ключи — не ваши монеты»: чем на самом деле владеет биржа

Разбираем разницу между записью о задолженности на бирже и фактическим владением активами в блокчейне. На примерах крахов FTX и Mt. Gox объясняем, что на практике означает кастодиальное хранение.

6 мин чтения