Коротко
- Mishaboar попереджає, що створення гаманця Dogecoin автономно не гарантує безпеки, якщо обладнання скомпрометоване або на ньому є шкідливе ПЗ, що може викрасти приватні ключі та seed-фрази.
- Шкідливе програмне забезпечення може зберігати дані, коли комп’ютер відключений, а потім передавати їх після повторного підключення, перетворюючи налаштування на запізнене викриття, а не захист.
- Рекомендовані заходи захисту включають розподілення коштів між надійними пристроями, додавання парольної фрази, зберігання резервних копій оффлайн та аудит інструментів, що використовуються для створення та зберігання ключів.
Учасник спільноти Dogecoin поставив під сумнів зручне припущення, що створення гаманця оффлайн автоматично захищає криптовалютні кошти. Після занепокоєнь, пов’язаних із інцидентом Coldcard, Mishaboar стверджував, що користувачі все ще можуть виставити свої кошти на ризик, якщо пристрій, що генерує приватні ключі, скомпрометований. Інтернет-з’єднання — це лише одна частина моделі загрози, оскільки гаманці не зберігають монети безпосередньо, а лише облікові дані, що керують ними. Попередження переосмислює безпеку апаратного забезпечення як ланцюг залежностей, де один заражений компонент може тихо підірвати весь процес самоконтролю, починаючи з початку і закінчуючи кінцем, без очевидних попереджень.
Шановний Dogecoin, зверніть увагу:
Операції, виконані на пристрої, який тимчасово не підключений до мережі, не є еквівалентом безпеки.
Я нагадував про це з 2021 року, коли (розумні) люди генерували seeds за допомогою офлайн-інструментів (наприклад, Ian Coleman), щоб «уникнути» апаратних гаманців.
1/n pic.twitter.com/uBlJLl7Q57
— Mishaboar (@mishaboar) 6 серпня 2026
Шарові заходи захисту замінюють прості офлайн-припущення
Найбільш тривожний сценарій передбачає використання звичайних комп’ютерів для генерації seed-фрази при відключеному від інтернету. Мішабоар пояснив, що шкідливе ПЗ, вже присутнє в операційній системі, може захопити фразу під час створення, зберегти її у кешованому сховищі та відправити, як тільки з’явиться з’єднання. Робота в автономному режимі може відкласти крадіжку, але не запобігти їй, що створює у користувачів хибне відчуття захисту, поки шкідливий код терпляче чекає. Та ж сама проблема виникає, коли інформацію, згенеровану вручну, потрібно ввести на звичайний комп’ютер, що знову відкриває доступ для програмного забезпечення, яке може вже спостерігати протягом усього процесу налаштування гаманця.

Mishaboar також попередив проти використання централизованих бірж як простого способу уникнути ризиків, пов’язаних з апаратними пристроями. Переказ Dogecoin на торгову платформу передає контроль над ключами і створює вразливість перед хакерськими атаками або банкрутством. Самоконтроль все ще вимагає свідомого розподілу ризиків, а не довіри до пристрою. Для користувачів без технічного досвіду він рекомендував розподіляти баланси між апаратними пристроями від різних прозорих та авторитетних виробників, додавати додатковий пароль окрім стандартних відновлювальних слів і зберігати фізичні копії seed-фраз та паролів строго оффлайн у безпечних місцях. Жодна з цих заходів не є універсальною гарантією для всієї системи зберігання.
Учасник додатково описав ручний спосіб створення неупереджених бітів навіть у випадку, коли кубики можуть бути неідеальними: киньте один і той самий кубик двічі, зафіксуйте результат 1, якщо перший кидок вищий, 0, якщо нижчий, і відкиньте випадки з однаковими значеннями. Однак цей метод вирішує лише проблему випадковості. Створення безпечного ключа залишається незавершеним, доки не буде перевірено кожен інструмент у процесі, включаючи пристрій, який використовується для перетворення цих бітів у працездатний гаманець. Для довгострокових тримачів Dogecoin більший урок очевидний: саморобні автономні рішення можуть не спрацювати, якщо апаратне забезпечення, програмне забезпечення, резервні копії та процедури не оцінювати разом.

