НовостиКриптовалютыОбзор Trezor Safe 7: аппаратный кошелек с открытым исходным кодом для самостоятельного хранения

Обзор Trezor Safe 7: аппаратный кошелек с открытым исходным кодом для самостоятельного хранения

Автор: Bitcoin Magazine·

Ключевые выводы

  • •Safe 7 использует 20-словный стандарт резервного копирования SLIP-39, расширяемый до разделения секрета по схеме Шамира: пользователи могут разложить seed на фрагменты, хранящиеся в разных местах, без ончейн-транзакций для переноса средств.
  • •Это первый Trezor с Bluetooth и встроенной батареей LiFePO4 — сочетание, которое, вероятно, выводит устройство из строгого изолированного холодного хранения в сторону теплого кошелька повышенной безопасности.
  • •Кошелек объединяет четыре независимых источника энтропии — хост-компьютер, аппаратный TRNG микроконтроллера STM32, защищенный элемент Optiga и чип TROPIC01 — под прошивкой с открытым исходным кодом GPL 3, которую могут проверять независимые исследователи.
  • •Trezor предлагает два стека прошивки — версию только для Bitcoin и универсальную мультивалютную; по словам компании, прошивка только для Bitcoin требует меньше обновлений и несет меньший риск ошибок или проблем с безопасностью.
  • •Утечка у партнера Trezor по доставке ShipMonk раскрыла записи 67 000 американских клиентов, что побудило Trezor создать сервис «Анонимная доставка», который запустится в ЕС в ближайшие недели и вскоре расширится на США.
Обзор Trezor Safe 7: аппаратный кошелек с открытым исходным кодом для самостоятельного хранения

Некоторые производители аппаратных кошельков стремятся создавать полностью изолированные (air-gapped) устройства, которые пользователи могут собрать вручную, или продукты, ориентированные на профессионалов отрасли в духе свободного и открытого ПО. Другие закрывают исходный код и мечтают стать «Apple или Macintosh» среди аппаратных кошельков, конкурируя за счет тщательно спроектированных пользовательских ограничений. С Safe 7 компании Trezor, судя по всему, удалось найти золотую середину между этими двумя подходами.

Основная задача аппаратного кошелька узка, но критична: хранить закрытые ключи, управляющие биткоином, в офлайн-изоляции и подписывать транзакции на самом устройстве, чтобы эти секреты никогда не попадали на подключенный к интернету компьютер. То, какая часть программного и аппаратного обеспечения вокруг этой задачи открыта для общественной проверки, и есть та черта, которая разделяет два лагеря отрасли.

Устройство ощущается скорее как современный iPhone, чем как типичный биткоин-аксессуар: металлический корпус, широкий экран, доходящий до краев шасси, и тактильная отдача, явно спроектированная так, чтобы доставлять пользователю удовольствие. Как мало какой другой кошелек, Safe 7 создает впечатление, что биткоин — это нечто реальное, физическое.

Trezor также умело лавирует между пользователями Bitcoin и более широкого крипторынка, выпуская два стека прошивки и два дизайна: стандартную мультивалютную версию в черном и зеленом цветах и версию только для Bitcoin в оранжевом. Пользователи могут свободно переключаться между типами прошивки независимо от выбранного цвета, но биткоинеры, уже знающие, чего хотят, могут купить оранжевую версию и обойтись без нестандартного обновления прошивки.

У этого выбора есть последствия. Многие обновления прошивки касаются монет, отличных от биткоина, что делает версию только для Bitcoin более легковесной. Документация поддержки Trezor формулирует это прямо: «Дополнительные преимущества прошивки только для Bitcoin включают меньше регулярных обновлений (по сравнению с универсальной прошивкой) и сниженный риск ошибок или проблем с безопасностью».

Волшебные слова

Первое, что, вероятно, заметит опытный пользователь биткоина, никогда не державший в руках Trezor, — это размер списка слов. Safe 7 создает резервную фразу из 20 слов, а не 12 или 24, как в большинстве других кошельков. Это архитектурное решение в области безопасности, которое Trezor развивает уже много лет: 20-словный стандарт, известный как SLIP-39, был впервые представлен компанией в 2019 году вместе с анонсом функции резервного копирования Shamir.

Названия отражают две линии стандартизации: BIP-39 — это Bitcoin Improvement Proposal, определяющий 12- и 24-словные seed-фразы, которые использует большинство кошельков, а SLIP-39 происходит из серии SatoshiLabs Improvement Proposal, публикуемой производителем Trezor.

Shamir позволяет пользователям разделять резервные seed-слова кошелька на фрагменты (шарды), пороговое количество которых может восстановить биткоин-кошелек, в то время как любой отдельный фрагмент сам по себе недостаточен. Например, в конфигурации Shamir «два из трех» пользователи записывают три списка по 20 слов и хранят их в разных физических местах — в банке, дома, в офисе. Если вор найдет один фрагмент или огонь и наводнение его уничтожат, потеря не будет катастрофической: одиночный фрагмент не дает никому доступа к кошельку, а оставшиеся два позволяют владельцу вернуть контроль и перевести монеты на новую конфигурацию кошелька.

Это качество, часто называемое избыточностью, также достигается с помощью мультисигнатурных кошельков, хотя и с иными компромиссами, такими как ончейн-комиссии за транзакции. Резервные копии Shamir основаны на старой и известной криптографической схеме Shamir Secret Sharing, для которой Trezor создал собственную реализацию.

Дополнительные слова по сравнению с более популярным 12-словным стандартом не дают пользователям больше энтропии: Trezor ясно дает понять, что пользователи могут ожидать те же 128 бит энтропии, что и у 12-словных seed-фраз. Однако, по словам компании, список слов, используемый в SLIP-39, тщательно отобран, чтобы избегать путаных или похожих слов.

SLIP-39 также открывает то, чего не дает BIP-39: расширяемость до Shamir. Пользователи, изначально создавшие на устройстве Trezor одноseed-резерв из 20 слов, могут позже создать избыточный набор долей Shamir, например «три из пяти». Поскольку эти доли восстанавливают тот же кошелек, ончейн-транзакции для перевода средств не требуются. Однако пользователям стоит рассмотреть уничтожение исходного 20-словного одиночного seed, поскольку он сам по себе по-прежнему сможет восстановить соответствующие кошельки. Trezor ведет полную FAQ по этой теме. SLIP-39 также поддерживается другими кошельками, такими как Sparrow и Electrum, хотя его распространение значительно уступает предшественнику.

Пользовательский опыт высшего уровня

Safe 7 демонстрирует глубокую вовлеченность в дизайн и пользовательский опыт благодаря серии тонких, но запоминающихся функций. Самая впечатляющая, по опыту тестирования устройства, — это реакция на важные решения по подтверждению, такие как подписание транзакции или изменение защитного PIN-кода. Пользователю предлагается нажать и удерживать цифровую в нижней части экрана. Устройство начинает медленно вибрировать за счет внутреннего гироскопа, а два зеленых огонька текут от кнопки по краям экрана. Когда огоньки достигают верхней части экрана и встречаются, гироскоп ускоряется, создавая нарастающий механический звук и ощущение в руке. Секвенция завершается полной подсветкой рамки экрана и маленьким зеленым светодиодом наверху, подтверждающим выполнение действия. Весь ритуал длится секунду-другую, но он делает столь абстрактный опыт перемещения биткоина по-настоящему ощутимым.

По сравнению с другими моделями Trezor, такими как Model T и классический Trezor One, очевидна продуманность, вложенная в то, чтобы сделать использование криптографических денег комфортным. Экранные кнопки, например, значительно больше, чем у Model T, что устраняет частые опечатки, способные повлечь серьезные последствия — например, при вводе защитного PIN-кода. В большинстве аппаратных кошельков неправильный ввод PIN может привести вплоть до стирания памяти устройства. Более крупные кнопки размером с палец снимают это лишнее напряжение. Металлический корпус также придает Safe 7 ощущение зрелости, оставляя позади пластиковую оболочку старых моделей.

Одна из любопытных функций интерфейса — «Wipe PIN»: специальный PIN-код, при вводе которого при входе на устройство удаляются пользовательские данные. Публичная документация Trezor описывает его функцию, но не его назначение: от какого риска или угрозы он должен защитить? Какой сценарий использования? Прозорливые биткоинеры запрашивали подобные функции как ответ на маловероятные, но высокоэффективные сценарии, такие как печально известная «атака гаечным ключом", когда вор заставляет пользователя открыть кошелек, чтобы украсть средства.

Проблема с Wipe PIN от Trezor в том, что он делает совершенно очевидным, что содержимое кошелька только что было удалено — на что в таком сценарии злоумышленник вряд ли согласится. Как минимум еще один аппаратный кошелек реализовал более изощренную версию этой функции: она удаляет основной кошелек пользователя, но открывает второй «фиктивный» кошелек, не выдавая трюк через интерфейс. Для тех, кто настолько осторожен, что задумывается об этом, более совершенный wipe PIN был бы кстати.

Safe 7 также оснащен Bluetooth и встроенной батареей, заряжаемой по беспроводной связи Qi2. Устройство можно использовать и по подключению USB-C с отключенным в настройках Bluetooth. Беспроводная работа освобождает от кабелей — еще один тонкий, но весомый дизайнерский выбор, снимающий дополнительный стресс при подписании транзакции, учитывая, что неизменная и необратимая природа траты биткоина и так делает каждое решение о подписании высокорисковым. Для более осторожных пользователей приятным дополнением стал бы аппаратный выключатель Bluetooth-антенны.

Принцип изоляции

По строгому определению, изолированный (air-gapped) кошек вообще не касается сети, удерживая среду, где живут закрытые ключи, физически отделенной от онлайн-мира. Ни одна модель Trezor до Safe 7 не оснащалась встроенной батареей или Bluetooth. Добавление таких технологий — значимое решение: оно дает реальные преимущества в том, чего более широкая аудитория ожидает от современного железа, но при этом вводит потенциальные риски.

Встроенные батареи со временем выходят из строя во многих устройствах — от аппаратных кошельков до мобильных телефонов, вздуваясь и разрушая корпус. Это может быть опасно и способно повредить память устройства или лишить доступа к нему. Trezor решает эту проблему, выбрав тип батареи LiFePO₄, чья «химия стабильнее и безопаснее распространенных литий-ионных батарей». В своей документации компания утверждает, что «вздутие крайне маловероятно».

Интеграция Bluetooth, в свою очередь, означает добавление в основном закрытого стека программного и аппаратного обеспечения, открывающего взаимодействие с устройством на расстоянии — что подрывает принципы изоляции биткоин-холодного хранения. Чтобы смягчить это, производители железа вроде Trezor изолируют Bluetooth-антенну и используют ее только для отправки сообщений, зашифрованных сквозным образом. Для этого Trezor создала Trezor Host Protocol — технологию, шифрующую данные при передаче на компьютер пользователя, которая также используется через кабельное подключение USB-C. Trezor не доверяет USB-кабелям и стеку Bluetooth данные в незашифрованном виде.

Тем не менее беспроводное подключение, вероятно, выводит Safe 7 из категории изолированных кошельков или холодного хранения в сторону кошелька теплого хранения повышенной безопасности — под горячим кошельком понимается обычный компьютер или сервер, подключенный к интернету и хранящий материал закрытых ключей.

Обзор железа и энтропия

Если взлом Coldcard что-то и показал, так это то, что холодное хранение бессмысленно без качественной энтропии. Энтропия — это случайные, непредсказуемые входные данные, используемые для создания секрета в криптографии — например, стократный бросок игральных костей с записью результатов. Эти результаты пропускаются через криптографические алгоритмы для генерации пар закрытых и открытых ключей, известных как seed-слова. Trezor публикует полную развернутую статью о том, как она генерирует и использует энтропию для создания пар ключей кошелька.

В Safe 7 Trezor опирается на четыре источника энтропии:

  • Энтропия хост-компьютера или телефона.
  • Аппаратный TRNG в микроконтроллере STM32 — одном из чипов Trezor.
  • Защищенный элемент Optiga — второй чип в аппаратной части Trezor.
  • TROPIC01 — новейший защищенный элемент компании, «поддающийся независимому аудиту».

Защищенные элементы — это укрепленные чипы, предназначенные для защиты секретов от физического вмешательства независимо от основного процессора устройства. Четыре независимых источника комбинируются при генерации кошелька, а прошивка, реализующая эту логику, — открытый исходный код под GPL 3. Будучи copyleft-лицензией свободного ПО, GPL 3 позволяет любому читать, изменять и распространять код на тех же условиях — такая прозрачность позволяет независимым исследователям проверять, а не доверять тому, что прошивка реально делает с этими источниками энтропии. Trezor пока не позволяет вводить пользовательскую энтропию при создании кошелька — бросать кости не придется, — хотя пользователи могут добавить «пароль» или «25-е слово» к уже созданным парам ключей, что выполняет схожую функцию.

CTO Trezor Томаш Сусанка объяснил в беседе с Эфрат Фенигсон, что пользовательская энтропия имеет значение только если код действительно ее использует. Он указал, что баг Coldcard был не сбоем аппаратной энтропии, а тем, что прошивка из-за ошибки не смогла использовать эту качественную энтропию в своей программной реализации.

CCO Trezor Дэнни Сандерс согласился с этой позицией, хотя и сообщил Bitcoin Magazine, что тема пользовательской энтропии «обсуждалась много раз», добавив, что «это не категоричное нет». Более широкая база пользователей Trezor, которая, по словам Сандерса, в «несколько раз» больше, чем у Coldcard, «не может просить бросать кости», сказал он, добавив, что «у них уже умственная перегрузка от одного записывания слов», имея в виду 20-словный резерв. Когда источники машинной энтропии реально используются правильно, преимущества безопасности от пользовательской энтропии минимальны.

Доставка, фишинг и wipe-коды

Покупка любого аппаратного кошелька онлайн с доставкой на дом становится все менее привлекательной. Trezor недавно присоединилась к Ledger среди крупных поставщиков криптооборудования, чьи базы пользователей были взломаны — в случае Trezor через партнера по доставке ShipMonk, чьи базы раскрыли записи 67 000 американских клиентов в начале этого месяца. По данным Trezor, большинство этих записей должны были быть удалены транспортной компанией. Результат — повышенный риск целенаправленной травли этих пользователей, которые в таких странах, как Франция, и так высоко стоят в списке целей организованной преступности.

С точки зрения операционной безопасности наличие абонентского ящика (P.O. Box) теперь фактически обязательно для крипто-покупок. Ни одной крупной корпорации или государству нельзя доверять сохранность персональных данных пользователей; история интернета демонстрирует это исчерпывающе. Пользователи также могут посещать крупные конференции и покупать выбранное устройство за наличные или биткоин, полностью избегая рисков доставки.

На эту тему Trezor анонсировала сервис «Анонимная доставка», который она разрабатывает в ответ на эту утечку. Сандерс сообщил Bitcoin Magazine, что сервис станет доступен в ЕС в течение нескольких недель и вскоре после этого расширится на США. Согласно публичным данным, компания пока продолжает использовать ShipMonk.

Заключительные мысли

Пользовавшись продуктами Trezor много лет — и более старыми моделями вроде Model T и Trezor One, — нахожу Safe 7 серьезной эволюцией продуктовой линейки и сильным дополнением к настройке самостоятельного хранения, в частности как часть мультивендорной мультисигнатуры или в качестве ежедневного теплого кошелька. Его функция резервного копирования Shamir также заслуживает места среди более продвинутых решений самостоятельного хранения.

Эта статья, Trezor Safe 7 Review: The FOSS Self-Custody Hardware Wallet, впервые появилась на Bitcoin Magazine, автор — Juan Galt.