xmr.club
EN 中文 ES RU
← все гайды
гайд · разбор

Старый iPhone как cold storage для Monero — переосмысление «адреса доставки»

Взлом провайдера доставки Trezor 2026-08-13 слил на чёрный рынок полные имена, телефоны и домашние адреса 11 742 клиентов. Trezor открыл заявление словами «наши устройства остаются защищёнными» — технически верно и совершенно мимо точки. Правильная рамка — не риск phishing, а физический риск: домашние вторжения, преследование, похищение, «атака гаечным ключом за $5». Всё, что отправляется на вашу правовую идентичность, приносит этот класс экспозиции с первого дня. Ниже: как использовать старый iPhone как Monero cold wallet — купленный за наличные, air-gapped, визуально неопознаваемый, полностью вне сети адресов доставки.

Почему старый iPhone работает как cold wallet

  • Нет PII в supply-chain. Trezor / Ledger / Cypherock отправляются на ваше имя и адрес — эта запись живёт в fulfillment-стеке вендора (и теперь на чёрном рынке). Подержанный iPhone, купленный за наличные у незнакомца, — устройство, которое ни один вендор не связывает с крипто-холдером.
  • Визуально неопознаваем. Аппаратный кошелёк в ящике кричит «кошелёк». Старый iPhone в ящике — это телефон. Вор, знающий ваш адрес, не знает, что нужно требовать именно это устройство.
  • Secure Enclave. iPhone с 6s имеют Secure Enclave — усиленное хранилище ключей, архитектурно сопоставимое с тем, что несут выделенные аппаратные кошельки.
  • Повсеместность + доступность запчастей. Если устройство умирает или батарея вздувается, замена в любой мастерской, за наличные, без таможенной записи.
  • Air-gap тривиален. Авиарежим + отключённый Wi-Fi + отключённый Bluetooth + вынутая SIM = устройство, которое не может exfiltrate seed, пока вы намеренно не включите сеть.

Sourcing — правило «наличные + б/у»

  1. Покупайте наличными, лично, у частного продавца. Avito / Craigslist / Facebook Marketplace / ремонтная мастерская — цель: устройство, которое никогда не касалось вашей идентичности или карточной записи.
  2. Подойдёт любая модель от iPhone 6s / SE (1st gen) вверх — Secure Enclave присутствует. iPhone SE (2/3-е поколение) — sweet spot: дёшево, компактно, всё ещё поддерживается.
  3. Factory-reset перед использованием. Настройки → Основные → Перенос или сброс iPhone → Стереть контент и настройки.
  4. Пропустите настройку Apple ID. Когда Setup Assistant просит войти, выберите «Настроить как новый iPhone», затем откажитесь от Apple ID («Забыли пароль или нет Apple ID?» → «Нет Apple ID» → «Настроить позже»). Ваш cold wallet не должен быть привязан к реальному Apple ID.
  5. Если нужно установить кошелёк через App Store, создайте одноразовый Apple ID с masked-email (SimpleLogin, addy.io) без метода оплаты. Установите кошелёк, выйдите из одноразового Apple ID перед генерацией seed.

Air-gap настройка

  1. Авиарежим ON.
  2. Wi-Fi OFF — отдельно, в Настройки → Wi-Fi.
  3. Bluetooth OFF — Настройки → Bluetooth.
  4. SIM извлечена. Нет cellular attack surface.
  5. Авто-обновления OFF. Настройки → Основные → Обновление ПО → Автообновления → OFF. Обновляйте вручную по вашему графику, на доверенном Wi-Fi, потом возвращайтесь к air-gap.
  6. Privacy hardening. Отключите Siri, аналитику, геолокацию, Handoff.
  7. Храните устройство offline когда не подписываете. Faraday pouch — overkill; ящик достаточен. Батарея: заряд ~60% для хранения; проверяйте дважды в год.

Варианты кошельков для iOS + air-gap

  • Cake Wallet (рекомендация). iOS-нативный, поддерживает Monero напрямую, генерирует seed в Secure Enclave, работает полностью offline после установки. Спарьте с view-only копией на отдельном online устройстве для отслеживания входящих.
  • Monero GUI на спаренном offline ноутбуке — если предпочитаете подписывать на ноутбуке, iPhone — online view-only, hardened offline Mac / Linux — signer.
  • Feather (спаренный desktop). Лучший UX для view-only + offline signing.
  • НЕ используйте: browser-extension кошельки, custodial мобильные кошельки, всё, что требует cloud backup во время setup.

Канонический flow: view-only + air-gap signing

  1. Сгенерируйте seed на air-gapped iPhone (Cake Wallet → new wallet → запишите seed на металл offline). Никаких фото, никакого iCloud, никакого AirDrop.
  2. Экспортируйте view-only key из offline кошелька.
  3. Передайте view-only key на online устройство через QR (offline iPhone показывает QR, online устройство сканирует).
  4. Online устройство теперь видит баланс + строит unsigned tx — но не может тратить.
  5. Отправка: собираете unsigned tx онлайн → QR → offline iPhone сканирует и подписывает → offline iPhone генерирует QR подписанной tx → online сканирует и broadcast.
  6. Проверьте destination address на offline iPhone перед подписью. Malware на online устройстве может подменить адрес между «вставили» и «подписали». Offline устройство — последняя линия обороны.

Почему это побеждает Trezor в опсеке адреса доставки

Двухколонный reframe. Аппаратный кошелёк в ящике сегодня даёт атакующему:

  • Запись доставки, связывающую ваше имя + телефон + адрес с «владеет криптой».
  • Видимое устройство, идентифицирующее, какой софт / формат seed требовать под принуждением.
  • Brand-name attack surface — каждый firmware CVE, каждая утечка клиентской базы, каждая phishing-кампания предварительно нацелены на вас.

Air-gapped iPhone, купленный за наличные, в том же ящике даёт атакующему:

  • Ничего.

Подход iPhone не побеждает Trezor в криптографической безопасности — оба сильны. Он побеждает в threat-model surface, где аппаратные кошельки тихо перестали быть самым безопасным вариантом.

Прецедент — это не новая идея

Паттерн предшествовал утечке Trezor 2026-08-13. On-chain-исследователь ZachXBT — референс по forensics украденной крипты — публично рекомендовал его в своём Telegram-канале (пост набрал 88.3K просмотров), дословно:

«Hot take: Все аппаратные кошельки — полный мусор, и я не советую использовать их для важных задач вроде подписания транзакций или хранения средств. Гораздо лучше иметь отдельный iPhone единственная цель которого — быть вашим hardware wallet. Ledger — худший, а Ledger Live регулярно обновляет UI/приложения без причин, ломая простые действия.»

Утечка Trezor усилила аргумент: раньше case для separate-iPhone был про firmware trust и UX вендора; теперь тот же паттерн также закрывает shipping-address surface. Если самый активный исследователь украденной крипты был на этой позиции месяцами, а данные утечки теперь поддерживают его по основаниям, которые он даже не выдвигал, паттерн стоит взять всерьёз.

Ловушки

  1. Принудительные iOS-обновления после EOL. Apple прекращает security updates через ~5–7 лет для модели. Планируйте update cadence на доверенном Wi-Fi.
  2. App Store account entanglement. Если вошли под реальным Apple ID при setup, устройство связано с вашей идентичностью в Apple fulfillment. Factory reset + burner Apple ID.
  3. Вздутие батареи при долгом хранении. Литий не любит стоять на 100% или 0% годами. Храните ~60%; проверяйте дважды в год.
  4. Ловушка «в каком приложении настоящий seed». Если ставите несколько wallet apps для теста — seed confusion реальна. Wipe между тестами, потом чистый setup.
  5. Screenshot в неправильном приложении. Screenshot seed-экрана живёт в Photos, синхронится в iCloud если включён — и хоронит весь setup.
  6. Face ID на seed-view экране. Удобно. Также удобно атакующему, держащему устройство к вашему лицу, пока вы спите. Passcode-only на signer.

Когда это НЕ правильный паттерн

  • Маленькие балансы / активные траты. Hot wallet на повседневном телефоне ок для < 1 XMR.
  • Пользователи, которые не будут поддерживать процесс. Дисциплина air-gap — это и есть security-свойство. Если включите Wi-Fi «на минутку» — модель рушится.
  • Team / multisig setup. Multisig с аппаратными кошельками разных вендоров, юрисдикций и людей — сильнее single-device iPhone airgap.
  • Если у вас уже работающий Ledger / Trezor workflow. Не меняйте ради смены. Добавьте ротацию адреса доставки (PO box, drop shipper, mail forwarding) перед следующим заказом — и закроете большую часть shipping-address gap без смены кошелька.

Cross-refs куратора

Picks

  • Cake Wallet — iOS-нативный XMR-кошелёк; генерирует seed в Secure Enclave; работает air-gapped после установки.
  • Monero GUI — Offline-signer на ноутбуке, если не хотите подписывать с телефона.
  • Feather — Лучший desktop UX для view-only + offline signing.
  • Monerujo — Android-альтернатива, если под рукой старый Android вместо iPhone.