Ми використовуємо технології, такі як файли «кукі», для зберігання та/або доступу до інформації про пристрій. Ми робимо це з метою покращення досвіду користувача під
час перегляду та відображення (не-) персоналізованої реклами. Згода на використання цих технологій дозволить нам обробляти дані, такі як поведінка при перегляді або унікальні ідентифікатори на цьому сайті. Несхвалення або відкликання згоди може негативно вплинути на певні функції та можливості.
Технічне зберігання або доступ суворо необхідні для законної мети надання можливості використання конкретної послуги, явно запитаної абонентом або користувачем, або виключно для здійснення передачі повідомлення через мережу електронного зв’язку.
Техническое хранение или доступ необходимы для законной цели хранения предпочтений, которые не запрошены подписчиком или пользователем.
Технічне зберігання або доступ, який використовується виключно для статистичних цілей.
Техническое хранилище или доступ, который используется исключительно для анонимных статистических целей. Без повестки в суд, добровольного согласия со стороны вашего интернет-провайдера или дополнительных записей от третьей стороны информация, хранящаяся или полученная только для этой цели, обычно не может быть использована для вашей идентификации.
Технічне сховище або доступ потрібні для створення профілів користувачів для надсилання реклами або для відстеження користувача на веб-сайті чи кількох веб-сайтах для аналогічних маркетингових цілей.
Апаратний гаманець із готовою seed-фразою: чому це небезпечно
Ви замовили апаратний гаманець на маркетплейсі й отримали запечатану коробку з голографічними наліпками. Усередині лежить картка зі скретч-шаром, під яким надруковані 24 слова, а інструкція пропонує ввести цю «фразу активації» під час першого налаштування. Скориставшись нею, ви відновите гаманець із ключами, які вже відомі тому, хто підготував картку, і ця людина зможе забрати переказані на його адреси кошти.
Отримавши гаманець із готовою seed-фразою, зупиніть налаштування й не переказуйте кошти. Запечатана упаковка та високий рейтинг продавця не роблять таку фразу безпечною. Розберемо, як шахраї готують пристрої до продажу та що робити, якщо ви вже скористалися фразою з комплекту.
Як створюється seed-фраза під час налаштування
Коли ви обираєте створення нового гаманця, пристрій генерує випадкові дані, які називають ентропією. З них формуються секрет гаманця та його резервна копія, за допомогою якої можна відновити доступ до коштів. У гаманцях, які використовують стандарт BIP39, ви зазвичай записуєте 12 або 24 слова з екрана пристрою. Сучасні Trezor також підтримують 20-слівні резервні копії за стандартом SLIP39. Докладніше про призначення цих слів можна прочитати в нашій статті про seed-фразу та відновлення гаманця.
Ledger, Trezor, BitBox і Keystone використовують різні механізми генерації та резервного копіювання, але в жодному з них для створення нового гаманця не потрібні слова від продавця. Фраза має з’явитися під час налаштування, яке ви виконуєте самі, і залишатися невідомою виробнику, продавцю та будь-кому іншому.
Надруковану фразу слід вважати скомпрометованою, адже той, хто підготував картку, бачив усі слова й міг зберегти їхню копію, перш ніж закрити їх скретч-шаром.
Нові пристрої Trezor постачаються без установленої прошивки. Ви встановлюєте її під час першого підключення, а завантажувач перевіряє цифровий підпис. Якщо щойно придбаний Trezor повідомляє, що прошивка вже встановлена, виробник радить звернутися до підтримки, перш ніж продовжувати налаштування.
Як шахраї готують гаманець до продажу
Щоб нав’язати покупцеві відому seed-фразу, шахраю достатньо справжнього пристрою та підробленої інструкції. Такий гаманець може працювати нормально й пройти перевірку справжності, хоча зловмисник вже має копію його фрази. Схема виглядає так:
Складніший варіант — підроблений пристрій зі зміненою прошивкою, який імітує створення нового гаманця, підставляючи слова, відомі зловмисникам. У цьому разі покупець може сам записати фразу з екрана, навіть не підозрюючи, що вона була визначена заздалегідь.
Чому кошти можуть зникнути не одразу
Якщо гаманець не захищено додатковим паролем (passphrase), копії seed-фрази достатньо, щоб відновити його ключі, відстежувати надходження через оглядач блокчейну чи автоматичний скрипт і вивести кошти. Зміна PIN-коду не змінює seed-фразу. PIN захищає доступ до конкретного пристрою, а шахрай може відновити той самий гаманець на іншому, скориставшись копією фрази.
Перші невеликі поповнення можуть залишитися недоторканими, оскільки покупець часто починає з тесту: переказує невелику суму, відправляє її назад і, переконавшись, що все працює, переносить основні заощадження. У випадку з підробленим Trezor Model T, який дослідила Kaspersky, зловмисники вивели кошти лише через місяць після першого поповнення.
Інші шахраї автоматизують виведення й забирають кошти невдовзі після надходження. Покупець не може визначити їхні наміри за поведінкою перших переказів: успішна тестова транзакція не доводить, що доступ до гаманця є лише у вас.
Відомі випадки підміни гаманців
Підміна може стосуватися картки зі словами, самого пристрою або застосунку для його налаштування, як показують наведені нижче випадки.
Втрата 50 млн юанів після купівлі гаманця через Douyin
У червні 2025 року SlowMist повідомила про покупця, який втратив криптоактиви вартістю близько 50 млн юанів після придбання апаратного гаманця через китайський сервіс Douyin.
Підроблений Trezor Model T із 20 заздалегідь записаними фразами
У 2023 році Kaspersky опублікувала розбір підробленого Model T, придбаного через сайт оголошень; за уточненням Trezor, сам інцидент стався понад рік до публікації. Пристрій мав звичний інтерфейс, але інший мікроконтролер і змінену прошивку, яка під час створення гаманця підставляла одну з 20 заздалегідь записаних фраз.
Якщо власник додавав passphrase, підроблена прошивка використовувала лише його перший символ. У результаті залишалося 64 можливості, включно з відсутністю passphrase, тож зловмисникам було достатньо перевірити 20 × 64 = 1280 комбінацій. Trezor підтвердила модифікацію та уточнила, що продавець не був авторизований виробником.
Підмінені Ledger, які надсилали поштою після витоку даних
У 2020 році внаслідок витоку клієнтських даних Ledger стали доступними понад мільйон електронних адрес, а також контактні дані частини покупців, зокрема адреси доставки. Seed-фраз у цій базі не було. У 2021 році користувачі повідомляли про посилки з Nano X, яких вони не замовляли: пристрої надходили в запечатаній упаковці з листом нібито від генерального директора Ledger Паскаля Готьє. У ньому пропонували перейти на «новий безпечний пристрій» після витоку.
Усередині модифікованого гаманця був припаяний USB-накопичувач зі шкідливим програмним забезпеченням. Інструкція пропонувала ввести наявну 24-слівну фразу в застосунок для «перенесення» гаманця, унаслідок чого слова потрапляли до шахраїв. Ledger описує цей спосіб підміни та застерігає від підключення пристроїв, які ви не замовляли.
Підроблений Nano S Plus зі шкідливим застосунком
У квітні 2026 року дослідник із Бразилії опублікував аналіз підробленого Ledger Nano S Plus, купленого на китайському маркетплейсі. Усередині він виявив мікроконтролер ESP32-S3 зі стертим маркуванням, а в пам’яті пристрою знайшов seed-фрази та PIN-коди у відкритому вигляді. Разом із підробкою продавець поширював змінений застосунок під назвою Ledger Live, який передавав дані зловмисникам.
Дослідник уточнив, що така підробка не може пройти Genuine Check в офіційному застосунку Ledger, а повідомлення про успішну перевірку в шкідливій програмі було заздалегідь запрограмованим. Продавець спрямовував покупця на клонований сайт за QR-кодом із комплекту, щоб той установив саме підроблений застосунок.
Інші способи нав’язати вам чужу фразу або отримати вашу
Картка зі словами — не єдина ознака шахрайства. В інших схемах покупцеві пропонують користуватися вже налаштованим гаманцем, установити підроблений застосунок або передати власну фразу під приводом перевірки:
Звідки шахраї знають ваше ім’я та адресу
Підроблений лист може містити ваші справжні дані, якщо шахраї отримали їх із бази замовлень. У серпні 2026 року Trezor повідомила про витік у логістичного партнера ShipMonk, а у вересні уточнила, що він також охопив частину старих замовлень. Серед розкритих даних були імена, електронні адреси, телефони та адреси доставки. Компанія зазначила, що її системи й пристрої не були скомпрометовані, та попередила про ризик адресного фішингу. Знання вашого імені й адреси не підтверджує, що лист надіслав виробник.
Гаманець із готовою seed-фразою: що робити після отримання
Якщо ви отримали гаманець із готовою seed-фразою, але ще не переказували кошти, припиніть налаштування та домовтеся про повернення пристрою. Якщо на адресах цього гаманця вже є активи, спершу перенесіть їх на новий гаманець із фразою, яку ви створили самі на перевіреному пристрої.
Якщо під час «активації» ви ввели в підроблений застосунок фразу свого попереднього гаманця, вважайте цю фразу скомпрометованою. Перевірте всі пов’язані з нею рахунки та мережі й перенесіть доступні активи на новий гаманець з іншою фразою. Для переказів користуйтеся офіційним застосунком на перевіреному комп’ютері чи смартфоні, на якому ви не запускали підозрілу програму. Після видалення підробленого застосунку викрадена фраза залишається у шахрая.
Як перевірити покупку та правильно створити гаманець
До оплати перевірте продавця, а після отримання пристрою дотримуйтеся інструкції виробника для своєї моделі. З’ясувавши походження покупки й виконавши перевірки справжності, ви зможете перейти до створення гаманця:
Якщо ви підбираєте пристрій на заміну підозрілій покупці, скористайтеся нашим порівнянням апаратних гаманців у 2026 році: у ньому розібрано підтримку активів, підключення до смартфона та способи захисту й відновлення доступу.
Підсумок
Гаманець із готовою seed-фразою дає доступ до коштів і тому, хто підготував цю фразу. Захисне покриття картки, ціла упаковка та успішні тестові перекази цього не змінюють. Якщо ви вже переказали активи на її адреси, перенесіть їх на гаманець із новою фразою, створеною на перевіреному пристрої.
Новий апаратний гаманець налаштовуйте самі, користуючись офіційним застосунком та інструкцією виробника. Якщо замість створення власної резервної копії вам пропонують готові слова, готовий PIN-код або введення seed-фрази на сайті, припиніть налаштування й зверніться до офіційної підтримки.
Схожі повідомлення
Криптокартки в Україні: умови, комісії та доступність
Криптокартки в Україні у 2026 році дають змогу оплачувати покупки без окремого виведення коштів на банківську картку. Проте випуск залежить від країни проживання й перевірки особи, а підсумкова вартість — від курсу конвертації та комісій. Ми порівнюємо програми, які прямо вказують Україну серед підтримуваних країн, і пояснюємо обмеження інших карток: кешбек, оплату телефоном, банкомати та …
Чи замінять стейблкоїни звичайні гроші: де це вже відбувається і чому не скрізь
Кілька років тому стейблкоїни були темою переважно для криптоентузіастів. Сьогодні вони все частіше з’являються в розмовах фрилансерів, підприємців і людей, які переказують гроші родині за кордон. Але якщо вірити деяким заголовкам, стейблкоїни вже майже замінили банки, а весь світ розраховується цифровими доларами. Насправді картина значно нерівномірніша. У цій статті розберемо, що таке стейблкоїни, чому вони …
Де купити апаратний гаманець: у виробника чи реселера
Вирішуючи, де купити апаратний гаманець, перевірте продавця ще до оплати замовлення. Від походження пристрою залежить, чи отримаєте ви оригінальний гаманець без стороннього втручання, чи пристрій, який зловмисники підготували для крадіжки коштів. За час роботи з криптовалютами я неодноразово стикався з випадками, коли люди втрачали кошти, придбавши гаманець у неперевіреного продавця. У цій статті поясню, як …
GrapheneOS і NitroPhone: захищений телефон для крипти
GrapheneOS посилює захист смартфона, а NitroPhone — це готовий пристрій із цією системою. Апаратний гаманець зберігає приватні ключі, проте доступ до багатьох інших коштів і сервісів ви маєте через смартфон. На ньому можуть бути біржові акаунти, коди двофакторної автентифікації (2FA), пошта для відновлення доступу, Telegram і гарячі гаманці для щоденних операцій. Якщо телефон скомпрометовано, зловмиснику …