Лучшие аппаратные кошельки 2026 года решают одну задачу: держат приватный ключ на отдельном устройстве, которое никогда не отдаёт его компьютеру или телефону. Но способы решения этой задачи разошлись очень далеко. Одни производители делают ставку на сертифицированный защищённый чип, другие — на полностью открытый код, третьи — на отсутствие любых проводов и радиомодулей. Есть устройства без экрана, в виде банковской карты, и устройства с клавиатурой и камерой.
Этот материал для тех, кто уже понял, что держать заметную сумму в мобильном приложении или на бирже рискованно, и выбирает «холодное» хранилище. Мы разобрали шесть линеек устройств по модели угроз, а не по количеству поддерживаемых монет: от кого именно защищает каждое устройство, чего оно не умеет и кому подойдёт. Отдельно описаны события 2025–2026 годов, которые стоит знать перед покупкой, — включая серьёзную уязвимость генерации сид-фраз в устройствах Coldcard.
Программные кошельки, которые используются как интерфейс к аппаратным устройствам, мы сравнили в обзоре лучших криптокошельков. Здесь — только «железо».
- Аппаратный кошелёк защищает ключ, но не защищает от подписания вредоносной транзакции — проверять детали нужно на экране устройства.
- Trezor — выбор для тех, кто ценит открытый код; Ledger — для максимального охвата монет и приложений.
- Keystone 3 Pro и Coldcard работают без USB-подключения к компьютеру, через QR-коды или карты памяти.
- Tangem подходит тем, кому неудобна сид-фраза, но устройство без экрана требует доверия к телефону.
- Владельцам Coldcard, создававшим сид на прошивках до исправлений июля 2026 года, нужно перенести средства на новый сид.
- Покупайте только у производителя или официального реселлера и никогда не используйте сид, пришедший «в комплекте».
- Как работает аппаратный кошелёк и от чего он защищает
- Методология: по каким критериям сравнивали
- Сравнительная таблица устройств
- Trezor Safe 3, Safe 5 и Safe 7
- Ledger: Nano S Plus, Nano X, Nano Gen5, Flex, Stax
- Keystone 3 Pro
- BitBox02 Nova
- Tangem
- Coldcard Q и Mk4
- Модели резервного копирования: сид, Shamir, карты
- Покупка и настройка: пошаговая инструкция
- FAQ
- Заключение
- Источники
Как работает аппаратный кошелёк и от чего он защищает
Кошелёк на телефоне хранит ключ в памяти устройства, где рядом работают браузер, мессенджеры и десятки приложений. Любая уязвимость или вредоносная программа потенциально дотягивается до ключа. Аппаратный кошелёк переносит ключ в отдельный микроконтроллер или защищённый элемент (secure element). Компьютер готовит транзакцию, устройство показывает её на собственном экране, вы подтверждаете кнопкой или касанием, и наружу выходит только подпись.
От чего защищает
- Вредоносное ПО на компьютере или телефоне не может украсть ключ, даже если полностью контролирует систему.
- Кража устройства без PIN-кода не даёт доступа к средствам: после серии неверных попыток большинство моделей стирают память.
- Физические атаки на чип — считывание памяти, анализ энергопотребления — существенно затруднены защищённым элементом.
От чего не защищает
- Подписание вредоносной транзакции. Если вы подтвердили неограниченное разрешение на списание токенов, устройство честно его подпишет. Этим пользовались в крупнейших взломах последних лет, которые мы разбираем в статье о самых громких взломах криптоиндустрии.
- Утечка сид-фразы. Сфотографированная или сохранённая в облаке фраза обнуляет смысл устройства.
- Физическое принуждение. Против этого помогают кодовая фраза (passphrase) со «скрытым» кошельком и мультиподпись.
Поэтому ключевая характеристика устройства в 2026 году — не только стойкость чипа, но и то, насколько понятно оно показывает, что вы подписываете. Производители называют это clear signing — в противоположность «слепой подписи» непонятного набора байтов.
Методология: по каким критериям сравнивали
Мы не получаем вознаграждения от производителей и не используем партнёрские ссылки. Для каждого устройства оценивались шесть параметров по официальной документации, репозиториям и публичным отчётам об инцидентах.
- Защита ключа. Наличие защищённого элемента, его сертификация (Common Criteria EAL5+/EAL6+), архитектура с одним или двумя чипами.
- Проверяемость. Открыт ли код прошивки и приложения, есть ли воспроизводимые сборки, можно ли проверить подлинность устройства.
- Изоляция. Способ связи с внешним миром: USB, Bluetooth, NFC или полностью изолированный режим (air-gap) через QR-коды и карты памяти.
- Понятность подписи. Размер и качество экрана, расшифровка транзакций смарт-контрактов, поддержка clear signing.
- Резервное копирование. Стандарт BIP-39, многочастные копии по SLIP-39 (Shamir), бессидовые схемы, поддержка кодовой фразы.
- Экосистема и история. Число поддерживаемых сетей, совместимость со сторонними кошельками, реакция производителя на инциденты.
Цены мы сознательно не приводим: они различаются по странам и регулярно меняются. Ориентир — у каждого производителя есть модель начального уровня и флагман, который стоит в несколько раз дороже.
Сравнительная таблица устройств
Характеристики приведены по официальным страницам производителей на сентябрь 2026 года.
| Устройство | Защищённый чип | Связь | Экран | Открытый код | Монеты | Лучше всего для |
|---|---|---|---|---|---|---|
| Trezor Safe 7 | Два чипа, включая TROPIC01; EAL6+ | USB-C, Bluetooth | Цветной сенсорный 2,5″ | Прошивка и приложение открыты | Тысячи; есть Bitcoin-only версия | Сторонников проверяемой безопасности |
| Trezor Safe 3 / Safe 5 | EAL6+ | USB-C | Монохромный 0,96″ / цветной сенсорный 1,54″ | Прошивка и приложение открыты | Тысячи | Первого аппаратного кошелька |
| Ledger Nano Gen5 / Flex / Stax | EAL6+ | USB-C, Bluetooth, NFC | E Ink сенсорный 2,8″–3,7″ | Частично (ОС чипа закрыта) | 500+ в приложении, больше через сторонние кошельки | Широкого охвата монет и dApps |
| Keystone 3 Pro | Три защищённых элемента | Только QR и microSD | Цветной сенсорный 4″ | Прошивка открыта, прошивка чипов — нет | Мультивалютная и Bitcoin-only прошивки | Изолированного хранения с MetaMask и другими |
| BitBox02 Nova | EAL6+ (Optiga Trust M V3) | USB-C | OLED, сенсорные слайдеры | Прошивка открыта | Мультивалютная и Bitcoin-only версии | Минимализма и простоты |
| Tangem | EAL6+ | NFC через телефон | Нет | Приложение открыто | 90 блокчейнов | Тех, кто не хочет хранить сид-фразу |
| Coldcard Q / Mk4 | Два защищённых элемента разных вендоров | microSD, NFC, QR (Q) | ЖК; у Q — клавиатура QWERTY | Исходный код опубликован, лицензия ограничена | Только Bitcoin | Продвинутых биткоин-пользователей |
Trezor Safe 3, Safe 5 и Safe 7
Что это. Чешская компания SatoshiLabs выпустила первый массовый аппаратный кошелёк ещё в 2014 году. Текущая линейка: Safe 3 с монохромным экраном и двумя кнопками, Safe 5 с цветным сенсорным экраном и Safe 7, представленный в октябре 2025 года. У всех трёх есть сертифицированный защищённый элемент уровня EAL6+, а у Safe 7 — архитектура из двух чипов, один из которых — TROPIC01, который производитель называет первым полностью проверяемым защищённым чипом.
Сильные стороны. Главное отличие Trezor — открытость: исходный код прошивки и приложения Trezor Suite опубликован, его может проверить любой исследователь. Поддерживаются многочастные резервные копии по стандарту SLIP-39, когда фраза делится на несколько частей и для восстановления нужна только часть из них. Safe 7 добавил Bluetooth, беспроводную зарядку стандарта Qi2, алюминиевый корпус с защитой IP54 и крупный экран 2,5 дюйма; производитель позиционирует его как готовый к будущим постквантовым алгоритмам. Для большинства моделей доступны версии только для биткоина.
Слабые стороны. Экран Safe 3 очень мал для чтения сложных транзакций смарт-контрактов. Число нативно поддерживаемых в Trezor Suite сетей меньше, чем в приложении Ledger, часть активов доступна только через сторонние кошельки. Bluetooth в Safe 7 удобен, но добавляет ещё один интерфейс связи — кому это не нужно, стоит выбрать Safe 5.
Лучше всего для: тех, кто хочет проверяемую безопасность; Safe 3 — как недорогой первый кошелёк, Safe 5 — как оптимальный баланс, Safe 7 — для тех, кому нужна беспроводная работа с телефоном.
Ledger: Nano S Plus, Nano X, Nano Gen5, Flex, Stax
Что это. Французский производитель с самой широкой линейкой. Сам Ledger теперь называет свои устройства «подписантами» (signers), а приложение Ledger Live переименовано в Ledger Wallet. В продаже пять моделей: классические Nano S Plus (только USB) и Nano X (USB и Bluetooth), а также сенсорные устройства с экранами E Ink — Nano Gen5 (2,8 дюйма, представлен в октябре 2025 года), Flex (2,8 дюйма) и Stax (3,7 дюйма) с USB-C, Bluetooth и NFC.
Сильные стороны. Защищённый элемент с сертификацией EAL6+ (у Nano X — EAL5+), больше 500 монет прямо в Ledger Wallet и совместимость более чем с 50 сторонними кошельками, в том числе MetaMask, Rabby и Phantom. Сенсорные модели поддерживают clear signing — отображение транзакций смарт-контрактов в читаемом виде, что для активных пользователей DeFi, пожалуй, важнее всего. В комплекте сенсорных моделей есть карта Ledger Recovery Key для восстановления.
Слабые стороны. Операционная система защищённого элемента закрыта, поэтому независимая проверка ограничена. История компании включает утечку клиентской базы в 2020 году (данные о покупках, не ключи), атаку на цепочку поставок библиотеки Ledger Connect Kit в декабре 2023 года и споры вокруг платного сервиса Ledger Recover, который хранит зашифрованные части сид-фразы у партнёров. Сервис опционален, но сам факт, что прошивка умеет экспортировать сид в зашифрованном виде, многим не нравится.
Лучше всего для: пользователей с активами во многих сетях и активных пользователей dApps, которым важны широкая совместимость и читаемая подпись.
Keystone 3 Pro
Что это. Полностью изолированный кошелёк: у него нет ни USB-канала передачи данных, ни Bluetooth, ни NFC. Программный кошелёк на телефоне или компьютере показывает неподписанную транзакцию в виде QR-кода, Keystone сканирует его камерой, показывает детали на 4-дюймовом экране и возвращает подпись тоже QR-кодом. Альтернативный канал — карта microSD.
Сильные стороны. Три защищённых элемента, защита от вскрытия со стиранием данных при физическом вмешательстве, разблокировка по отпечатку пальца плюс PIN. Прошивка открыта и опубликована на GitHub. Производитель заявляет совместимость с более чем 45 программными кошельками, включая MetaMask, Solflare и Keplr, а для биткоинеров есть отдельная Bitcoin-only прошивка с поддержкой мультиподписи через PSBT.
Слабые стороны. Работа через QR медленнее, чем по кабелю, особенно для частых операций. Прошивка защищённых элементов и часть библиотек микроконтроллера закрыты. Встроенный аккумулятор со временем деградирует, а большой экран и камера делают устройство крупнее «флешки».
Лучше всего для: тех, кто хочет физической изоляции ключа и при этом работает с EVM-сетями и dApps через привычный MetaMask.
BitBox02 Nova
Что это. Устройство швейцарской компании BitBox — новое поколение BitBox02. Корпус без кнопок: управление — касаниями и скольжением по невидимым сенсорным слайдерам. Экран — OLED под защитным стеклом.
Сильные стороны. Защищённый чип Optiga Trust M V3 с сертификацией EAL6+, открытая прошивка и минималистичный интерфейс, в котором сложно ошибиться. В отличие от предшественника, Nova поддерживает работу с iPhone. Устройство выпускается в мультивалютной и Bitcoin-only версиях; последняя удобна тем, кто хочет минимальный код и минимальную поверхность атаки.
Слабые стороны. Список поддерживаемых монет короче, чем у Ledger или Trezor. Экран небольшой, поэтому сложные транзакции смарт-контрактов читать неудобно. Нет беспроводных интерфейсов — для кого-то это плюс, но работа с телефоном требует кабеля.
Лучше всего для: пользователя, которому нужен простой, аккуратный и проверяемый кошелёк для биткоина и основных монет.
Tangem
Что это. Аппаратный кошелёк в форме пластиковой карты (или кольца) с чипом EAL6+ и NFC. Батареи нет: карта получает питание от телефона при прикосновении. Продаётся наборами из двух или трёх карт — это одновременно основной ключ и резервные копии.
Сильные стороны. По умолчанию сид-фраза не создаётся: ключ генерируется внутри чипа и копируется на резервные карты при настройке. Нет бумажки, которую можно найти или сфотографировать. При этом производитель оставил опциональный режим с классической фразой для тех, кто хочет возможность восстановить кошелёк в другом приложении. Карты водостойкие, работают в широком диапазоне температур, поддерживают 90 блокчейнов, а мобильное приложение открыто.
Слабые стороны. У карты нет экрана — все детали транзакции вы видите на телефоне. Если телефон скомпрометирован, он может показать одно, а отправить на подпись другое. Потеря всех карт набора без сид-фразы означает потерю доступа. Работа зависит от приложения Tangem.
Лучше всего для: новичков и тех, кто не готов надёжно хранить сид-фразу, — при умеренных суммах и хорошо защищённом телефоне.
Coldcard Q и Mk4
Что это. Устройства канадской компании Coinkite, работающие только с биткоином. Mk4 — компактная модель с кнопочной клавиатурой, Q — крупное устройство с полноценной QWERTY-клавиатурой, камерой для QR-кодов и питанием от USB-C или батареек AAA. Обе модели используют два защищённых элемента разных производителей и изначально спроектированы для работы без подключения к компьютеру — через microSD, NFC или QR-коды.
Сильные стороны. Глубокая поддержка стандарта PSBT и мультиподписи, генерация сид-фразы с добавлением бросков кубика, «ловушки» для принуждения (коды, открывающие ложный кошелёк или стирающие память) и множество настроек для продвинутых пользователей. Coldcard популярен как один из ключей в мультиподписных схемах.
Слабые стороны и важное предупреждение. 30–31 июля 2026 года Coinkite опубликовала бюллетень безопасности: из-за ошибки сборки, появившейся в прошивке 4.0.1 (март 2021 года), при генерации сид-фразы использовался программный генератор псевдослучайных чисел вместо аппаратного. Уязвимы Mk2 и Mk3 на прошивках 4.0.1–4.1.9, а также Mk4, Mk5 и Q на всех версиях до исправленных — 5.6.0 (Edge 6.6.0X) для Mk4/Mk5 и 1.5.0Q (Edge 6.6.0QX) для Q. По данным производителя, в безопасности сиды, при создании которых пользователь добавил не менее 50 независимых бросков кубика. Всем остальным Coinkite рекомендует обновить прошивку, создать новый сид и перевести на него средства — обновление само по себе старый сид не исправляет. По данным аналитических компаний, уязвимость активно эксплуатировалась. Кроме того, лицензия кода Coldcard не является полностью свободной, а интерфейс сложен для новичка.
Лучше всего для: опытных биткоин-пользователей, которые строят мультиподпись и готовы самостоятельно следить за бюллетенями безопасности. Программные кошельки для работы с такими устройствами мы разобрали в обзоре лучших биткоин-кошельков.
Модели резервного копирования: сид, Shamir, карты
Выбирая устройство, вы выбираете и способ резервного копирования. Это не менее важно, чем чип.
Классическая сид-фраза BIP-39
12 или 24 слова, совместимые почти со всеми кошельками. Плюс — переносимость: если производитель исчезнет, вы восстановите средства в любом совместимом приложении. Минус — единая точка отказа: кто нашёл фразу, тот получил всё. Для защиты используют металлические пластины и кодовую фразу (passphrase), которая добавляется к сиду и создаёт отдельный кошелёк.
Многочастная копия SLIP-39 (Shamir)
Поддерживается Trezor. Секрет делится, например, на три части, из которых для восстановления достаточно любых двух. Одну часть можно хранить дома, другую — в банковской ячейке, третью — у доверенного человека. Ограничение: восстановить такую копию можно не во всех кошельках.
Бессидовые схемы и карты
Tangem копирует ключ на несколько карт. Ledger предлагает платный сервис Recover с распределённым хранением зашифрованных частей у партнёров. Такие схемы удобны, но добавляют зависимость от конкретного производителя или сервиса.
Мультиподпись
Самый надёжный вариант для крупных сумм — несколько устройств разных производителей в одной мультиподписной схеме, например 2 из 3. Уязвимость одного производителя, как в случае с Coldcard, не приводит к потере средств. Подробно об этом — в статье о мультиподписи.
Покупка и настройка: пошаговая инструкция
Большая часть атак на владельцев аппаратных кошельков происходит не через взлом чипа, а через поддельные устройства, фишинговые приложения и подмену сид-фразы.
- Покупайте напрямую у производителя или у официального реселлера из списка на сайте производителя. Не покупайте устройства с рук и на маркетплейсах у неизвестных продавцов.
- Проверьте упаковку и подлинность. Большинство производителей проверяют устройство криптографически при первом подключении к официальному приложению.
- Если в коробке лежит карточка с уже напечатанной сид-фразой — это мошенничество. Настоящее устройство всегда генерирует фразу само при настройке.
- Скачайте приложение только с официального сайта, введя адрес вручную. Обновите прошивку до актуальной версии до создания кошелька.
- Создайте новый кошелёк на устройстве и запишите фразу офлайн — на бумагу или металлическую пластину. Никаких фото, облаков и менеджеров паролей.
- Задайте надёжный PIN и при необходимости кодовую фразу. Запомните, что кодовую фразу нельзя восстановить — её тоже нужно надёжно записать.
- Проверьте адрес получения на экране устройства, а не только в приложении, и сделайте небольшой тестовый перевод.
- Проверьте восстановление — на том же или запасном устройстве, прежде чем переводить основную сумму.
- Подпишитесь на бюллетени безопасности производителя и обновляйте прошивку после чтения примечаний к выпуску.
Хотите перевести средства на новый аппаратный кошелёк в нужной монете или сети? Обменять, например, USDT на BTC можно на Velorex — выберите направление обмена, укажите адрес, который показывает экран вашего устройства, и следуйте инструкции.
FAQ
Какой аппаратный кошелёк лучше всего выбрать новичку?
Для первого устройства хорошо подходят Trezor Safe 3 или Safe 5 и Ledger Nano S Plus: они недорогие, хорошо документированы и поддерживают большинство популярных монет. Если сид-фраза кажется слишком сложной, можно рассмотреть Tangem, но при этом стоит помнить об отсутствии собственного экрана.
Что лучше: защищённый элемент или открытый код?
Сейчас выбирать почти не приходится: Trezor и BitBox сочетают защищённые чипы с открытой прошивкой, Keystone публикует основной код. Ledger делает ставку на закрытую ОС защищённого элемента и сертификацию. Если для вас важна независимая проверка, предпочтите открытые решения.
Можно ли взломать аппаратный кошелёк?
Извлечь ключ из современного защищённого элемента крайне сложно и дорого. Гораздо чаще средства теряют из-за утечки сид-фразы, поддельных устройств или подписания вредоносных транзакций. Однако ошибки в прошивке возможны, что показал случай с генерацией сидов в Coldcard, поэтому важно следить за бюллетенями производителя.
Что будет, если производитель кошелька закроется?
Если у вас стандартная сид-фраза BIP-39, вы восстановите средства в любом совместимом кошельке или устройстве другого производителя. С бессидовыми схемами и сервисами восстановления ситуация сложнее — выясните заранее, как вернуть доступ без участия компании.
Нужен ли Bluetooth в аппаратном кошельке?
Bluetooth удобен для работы с телефоном, и производители шифруют канал, а ключ всё равно не покидает устройство. Тем не менее это дополнительный интерфейс связи. Если вы подписываете транзакции редко и с компьютера, модель без беспроводной связи проще и логичнее.
Сколько аппаратных кошельков нужно?
Одного устройства достаточно, если сид-фраза надёжно сохранена. Второе устройство полезно как запасное или как элемент мультиподписи. Для крупных сумм имеет смысл схема 2 из 3 с устройствами разных производителей.
Нужно ли обновлять прошивку?
Да, обновления закрывают уязвимости и добавляют поддержку сетей. Перед обновлением убедитесь, что сид-фраза записана и проверена, а само обновление выполняйте только через официальное приложение. Прочитайте примечания к выпуску: иногда, как в случае с Coldcard, одного обновления недостаточно.
Защищает ли аппаратный кошелёк от фишинга?
Лишь частично. Устройство не позволит вредоносному сайту украсть ключ, но подпишет любую транзакцию, которую вы подтвердите. Всегда сверяйте адрес получателя, сумму и тип операции на экране самого устройства.
Заключение
Лучший аппаратный кошелёк — тот, чья модель угроз совпадает с вашей. Trezor Safe 5 и Safe 7 — выбор для тех, кто ценит открытый код; линейка Ledger с сенсорными экранами — для широкого охвата сетей и читаемой подписи в DeFi; Keystone 3 Pro — для полной изоляции через QR; BitBox02 Nova — для простоты и минимализма; Tangem — для тех, кто не хочет хранить сид-фразу; Coldcard — для опытных биткоинеров, но только на исправленной прошивке и с новым сидом.
Само устройство — лишь часть системы. Не менее важны надёжная офлайн-копия, проверка адресов на экране, покупка у производителя и привычка читать бюллетени безопасности. Самые распространённые ошибки, которые обнуляют пользу даже лучшего «железа», собраны в статье о типичных ошибках безопасности.
Криптовалюты остаются высокорисковыми активами, и этот обзор не является инвестиционной рекомендацией.
Источники
- Trezor: сравнение моделей Safe 3, Safe 5, Safe 7
- Trezor: исходный код прошивки на GitHub
- Ledger: сравнение устройств
- Keystone — официальный сайт
- BitBox: представление BitBox02 Nova
- Tangem — официальный сайт
- Coinkite: бюллетень безопасности о генерации сидов Coldcard
- SLIP-39: стандарт многочастных резервных копий