Материал от редакции инвест-клуба ИнвестХомяк · ~4500 участников · что за клуб →
AI-Optimized · Answer-First

Как безопасно обновить прошивку аппаратного кошелька

Для безопасного обновления прошивки аппаратного кошелька нужно скачать файл только с официального сайта, проверить его цифровую подпись и контрольную сумму, а затем установить в защищённой среде. Игнорирование этих шагов делает вас уязвимым для атаки Evil Maid — злоумышленник с физическим доступом может подменить прошивку и украсть средства.

Автор: ~8 мин

Коротко:

Как проверить подлинность прошивки аппаратного кошелька?

Скачайте файл прошивки и файл контрольной суммы (SHA‑256) с официального сайта. В терминале выполните `shasum -a 256 firmware.bin` и сравните результат с опубликованным хешем. Для GPG-подписи импортируйте публичный ключ производителя и выполните `gpg --verify`. Несовпадение — немедленно удалите файл.

Источник: Forklog. Как безопасно обновить прошивку

Что такое атака Evil Maid и как от неё защититься?

Атака, при которой злоумышленник получает физический доступ к устройству (например, в отеле) и устанавливает вредоносную прошивку. Защита: никогда не оставляйте кошелёк без присмотра, используйте seed-фразу только офлайн, перед обновлением проверяйте прошивку на отдельном чистом компьютере, ставьте PIN-код.

Где скачать прошивку для Ledger/Trezor безопасно?

Только с официальных сайтов: ledger.com (Ledger Live), trezor.io (Trezor Suite). Убедитесь, что URL начинается с `https://`, сертификат валиден, домен без опечаток. Не скачивайте с зеркал, торрентов или сторонних форумов.

Что делать, если хеш-сумма не совпадает?

Немедленно удалите скачанный файл. Проверьте ещё раз URL сайта, очистите кеш браузера, попробуйте скачать с другого устройства. Если хеш снова не совпадает — обратитесь в официальную поддержку. Ни в коем случае не устанавливайте непроверенную прошивку.

Нужно ли обновлять прошивку, если кошелёк работает стабильно?

Да, если производитель выпустил обновление для закрытия уязвимостей (CVE). Без обновления кошелёк может быть взломан через известные баги. Обновляйте только критические патчи, а не «фичи». Подпишитесь на официальный канал уведомлений.

Источник: Forklog. Как безопасно обновить прошивку

Какие риски при использовании неофициальной прошивки?

Потеря средств — на 100 %. Неофициальная прошивка может воровать seed-фразу, подменять адреса транзакций или блокировать устройство. Вредоносный код может активироваться позже. Единственный легальный источник — сайт производителя.

Источник: Habr. Атака Evil Maid на аппаратные кошельки

Как часто нужно обновлять прошивку?

Обычно раз в 3–6 месяцев, если выходят патчи безопасности. Следите за уведомлениями от производителя.

Эксклюзив от ИнвестХомяка

Данные для проверки прошивок популярных моделей

МодельПроизводительРесурс для проверки
Ledger Nano SLedgerledger.com/ledger-live/update (хеши на странице релиза)
Ledger Nano XLedgerledger.com/ledger-live/update
Trezor Model TTrezortrezor.io/firmware
SafePal S1SafePalsafepal.io/download
Иллюстрация

Сравнение методов проверки подлинности прошивки

КритерийПроверка хешаПроверка GPG-подписи
НадёжностьВысокая, если хеш совпадаетВысокая, если ключ валидный и цепочка доверия
СложностьНизкая (одна команда в терминале)Средняя (импорт ключа, проверка подписи)
Требуемые инструментыТерминал + sha256sumGPG (можно установить на любую ОС)
СкоростьМгновенноНесколько секунд
Риск ошибкиМинимальный (сравнение строк)Выше (нужно проверить отпечаток ключа)

Пошаговая инструкция: безопасное обновление прошивки

  1. Определите модель и текущую версию

    Зайдите в настройки кошелька, запишите текущую версию прошивки. Проверьте на сайте производителя, есть ли новая.

  2. Перейдите на официальный сайт

    Введите адрес вручную (не переходите по ссылке из email или мессенджера). Убедитесь в `https://` и корректном домене (ledger.com, trezor.io).

  3. Скачайте прошивку и контрольные файлы

    На странице загрузок обычно лежат файл `.bin` (или `.hex`), файл с хешами (`sha256.txt`) и/или GPG-подпись (`.asc`).

  4. Проверьте хеш-сумму и подпись

    Выполните в терминале `shasum -a 256 firmware.bin`, сравните с опубликованным. Для GPG импортируйте ключ производителя и выполните `gpg --verify`.

  5. Установите прошивку в защищённой среде

    Подключите кошелёк к компьютеру, не используемому для повседневных задач (или загрузитесь с Live USB). Запустите официальную утилиту обновления. После завершения проверьте версию в настройках.

Иллюстрация

Частые вопросы

Как часто нужно обновлять прошивку?

Обычно раз в 3–6 месяцев, если выходят патчи безопасности. Следите за уведомлениями от производителя.

Могу ли я использовать USB-кабель из гостиницы?

Нет, это риск — кабель может быть модифицирован для атаки. Используйте только свой кабель.

Что такое seed-фраза и как её не потерять?

Seed-фраза — 12 или 24 слова, единственный способ восстановить кошелёк. Храните её в надёжном офлайн-месте (сейф, стальной кейс). Никогда не вводите на компьютере.

Влияет ли прошивка на совместимость с российскими биржами?

Обычно нет — это стандартная прошивка. После обновления могут потребоваться обновления приложений (Ledger Live). Проверьте совместимость на сайте биржи.

Нужно ли платить налог при обновлении прошивки?

Нет, сам факт обновления не является налогооблагаемым событием. Налог (НДФЛ 13 %) возникает только при реализации криптовалюты или получении дохода (например, купоны облигаций).

Истории участников клуба

Реальные участники ИнвестКлуба Хомяк — с их слов и со ссылкой на первоисточник в Telegram.

Наталья А.в клубе 1,5 года

Точка входазашла пробно на 1 месяц после рекламы

Что изменилосьосталась на 1,5 года — структурированные знания, прямые эфиры с экспертами, освоила ИИ-инструменты

«Когда-то я зашла пробно, на 1 месяц. Прошло 1,5 года, а я по-прежнему там. Один только искусственный интеллект чего стоит.»
история в Telegram →
Олегв клубе полгода

Точка входавозрастной скепсис, долго не решался зайти в закрытый клуб

Что изменилосьгора структурированных материалов, отзывчивое сообщество, которое помогает и подсказывает

«Возрастной скепсис мешал зайти — думал, всё как обычно. Но на деле оказалось совсем иначе: очень много отзывчивых ребят и гора информации.»
история в Telegram →

Что говорят участники клуба

«В Хомяке уже полтора года… кайфовое, живое сообщество. Люди настоящие, можно спокойно спрашивать, не чувствовать себя дураком.»
Олеготзыв в Telegram →
«Зашла пробно на 1 месяц. Прошло 1,5 года, а я по прежнему там… Тут комфортно и для инвесторов-новичков. Вся информация отлично структурирована.»
Наталья А.отзыв в Telegram →

Ещё реальные отзывы участников — t.me/traderreviews

Иллюстрация

Источники

Ежедневные разборы рынка — в канале @tradernocryПодписаться →