tradingview

Cold wallet

Cold wallet (portfel zimny) to rozwiązanie, w którym klucze prywatne nigdy nie mają kontaktu z urządzeniem podłączonym do internetu. Najpopularniejszą formą jest portfel sprzętowy – niewielkie urządzenie z własnym procesorem i ekranem.

I zacznę od nieporozumienia, które pokutuje nawet wśród ludzi używających tych urządzeń od lat:

Portfel sprzętowy nie przechowuje kryptowalut.

Twoje monety są w łańcuchu bloków i nigdzie stamtąd nie wychodzą. Urządzenie przechowuje klucz prywatny i wykonuje jedną czynność: podpisuje transakcje. Zgubienie urządzenia nie oznacza utraty środków, o ile masz frazę odzyskiwania. Utrata frazy oznacza utratę wszystkiego, nawet jeśli urządzenie leży na biurku.

To rozróżnienie nie jest akademickie. Decyduje o tym, co tak naprawdę musisz chronić – a odpowiedź brzmi: kartkę z dwunastoma słowami, nie sprzęt.

Jak działa podpisywanie

Mechanizm jest elegancki i warto go rozumieć, bo z niego wynika cała wartość tego rozwiązania.

  1. Na komputerze przygotowujesz transakcję – adres odbiorcy, kwota, opłata.
  2. Niepodpisana transakcja trafia do urządzenia.
  3. Urządzenie wyświetla jej szczegóły na własnym ekranie.
  4. Zatwierdzasz fizycznym przyciskiem.
  5. Urządzenie podpisuje transakcję wewnętrznie i zwraca sam podpis.
  6. Komputer wysyła podpisaną transakcję do sieci.

Klucz prywatny nigdy nie opuszcza urządzenia. Nawet jeśli komputer jest w pełni przejęty, atakujący nie ma czego wykraść.

Kluczowy jest punkt trzeci. Zasada brzmi: nie ufaj komputerowi, ufaj ekranowi urządzenia. Zawirusowany komputer może pokazać Ci na monitorze jeden adres, a do podpisu wysłać zupełnie inny. Ekran portfela sprzętowego jest jedynym miejscem, któremu możesz wierzyć – i dlatego czytanie adresu na tym małym, niewygodnym wyświetlaczu jest całym sensem tego urządzenia.

Kto klika „zatwierdź” bez czytania, zamienia portfel sprzętowy w drogi pendrive.

Spektrum rozwiązań zimnych

Nie wszystko, co zimne, jest tak samo zimne.

Portfel sprzętowy z połączeniem USB lub Bluetooth. Klucz nie wychodzi, ale urządzenie fizycznie komunikuje się z komputerem. Wygodne, powszechne, wystarczające dla większości ludzi.

Urządzenie w pełni odcięte (air-gapped). Brak jakiegokolwiek połączenia. Transakcje przekazywane kodami QR albo kartą pamięci. Eliminuje całą kategorię ataków przez port komunikacyjny. Rozwiązanie dla większych kwot i osób ceniących paranoję.

Karta z chipem. Format karty płatniczej, komunikacja zbliżeniowa z telefonem. Bardzo wygodne, ale warto sprawdzić model kopii zapasowej.

Portfel papierowy. Wydrukowany klucz. Historycznie popularny, dziś odradzany – papier płonie, blaknie i mięknie, a proces generowania bywa podatny na błędy.

Kopia metalowa. Fraza wybita w stali. Nie jest to portfel, tylko forma kopii zapasowej – odporna na ogień i wodę.

Multisig. Wymóg kilku podpisów z kilku urządzeń. Najbardziej odporna konstrukcja dla poważnych kwot, bo utrata albo kompromitacja jednego urządzenia nie wystarcza.

Dwie filozofie producentów

Rynek dzieli się wzdłuż sporu, który warto rozumieć przy wyborze, bo dotyczy tego, komu ufasz.

Bezpieczny element (secure element). Dedykowany układ kryptograficzny, odporny na fizyczne wydobycie klucza i ataki uboczne, certyfikowany według międzynarodowych norm. Jego wadą jest to, że układy te są objęte tajemnicą producenta – kodu nie da się w pełni zweryfikować.

Otwarty kod źródłowy. Oprogramowanie układowe, program startowy i schematy dostępne publicznie, weryfikowalne przez każdego. Zaleta: nie musisz ufać producentowi na słowo. Wada: historycznie oznaczało to rezygnację z certyfikowanego bezpiecznego elementu.

Przez lata trzeba było wybierać jedno albo drugie. Obecnie część urządzeń łączy oba podejścia – certyfikowany układ kryptograficzny przy jednocześnie w pełni otwartym oprogramowaniu. To jest kierunek, w którym warto patrzeć przy zakupie.

Największy producent na rynku, z ponad siedmioma milionami sprzedanych urządzeń, konsekwentnie utrzymuje oprogramowanie zamknięte – co jest przedmiotem stałej krytyki części społeczności i jednym z kryteriów, które warto świadomie rozważyć.

Czego portfel zimny NIE chroni

To jest najważniejsza sekcja tego hasła, bo wokół portfeli sprzętowych narosło przekonanie o nietykalności.

1. Podpisywania złośliwych transakcji

Portfel sprzętowy nie ochroni Cię przed zatwierdzeniem czegoś, na co się zgodziłeś.

Jeśli podłączysz urządzenie do złośliwej aplikacji i zatwierdzisz transakcję przenoszącą uprawnienia do Twoich aktywów – urządzenie ją podpisze. Zrobi dokładnie to, do czego służy.

To jest dziś najczęstszy sposób utraty środków, również przez posiadaczy portfeli sprzętowych. Urządzenie chroni klucz. Nie chroni przed Twoją decyzją.

Nowsze modele z większymi ekranami lepiej opisują treść transakcji – warto z tego korzystać, zamiast klikać odruchowo.

2. Utraty frazy odzyskiwania

Nie ma procedury odwoławczej. Brak kopii to utrata środków, niezależnie od tego, jak dobre jest urządzenie.

3. Przymusu fizycznego

Scenariusz, o którym się nie mówi, a który przy większych kwotach jest realny: ktoś zmusza Cię do wydania środków.

Producenci przewidzieli to i oferują dwa mechanizmy:

  • Hasło dodatkowe (passphrase) – tak zwane dwudzieste piąte słowo. Ta sama fraza z innym hasłem otwiera zupełnie inny portfel. Pozwala mieć portfel widoczny z niewielką kwotą i ukryty z resztą.
  • Portfel pod przymusem (duress wallet) – osobny kod PIN otwierający konto z symboliczną zawartością.

Warto o tym pomyśleć, zanim będzie potrzebne. Warto też pamiętać, że hasło dodatkowe, którego zapomnisz, jest równoznaczne z utratą środków – i że nie da się go odzyskać z niczego.

4. Kompromitacji przy zakupie

Nigdy nie kupuj portfela sprzętowego z drugiej ręki ani z platformy aukcyjnej.

Urządzenie może być wstępnie skonfigurowane przez sprzedającego, z frazą, którą on zna. Środki wpłacone na takie urządzenie znikają dokładnie w momencie, gdy uzbiera się kwota warta zabrania.

Kupuj wyłącznie bezpośrednio od producenta albo od oficjalnego dystrybutora. Sprawdzaj zabezpieczenia opakowania. Urządzenie musi wygenerować frazę samo, przy Tobie, przy pierwszym uruchomieniu. Jeśli fraza była dołączona w pudełku – to nie jest portfel, to jest pułapka.

5. Podatności w oprogramowaniu układowym

I tu świeży przykład, który dobrze porządkuje myślenie.

Na początku sierpnia 2026 roku producent jednego z najbardziej cenionych portfeli, uznawanego za wzór bezpieczeństwa wśród najbardziej wymagających użytkowników, wydał pilny komunikat dotyczący podatności obejmującej starsze modele oraz nowsze urządzenia ze starym oprogramowaniem. W mediach pojawiły się nagłówki o „zhakowanym” portfelu sprzętowym.

Wniosek nie brzmi „portfele sprzętowe są bezużyteczne”. Brzmi: żadne urządzenie nie jest wolne od podatności, a aktualizacje oprogramowania układowego są obowiązkiem, nie opcją.

6. Wycieku danych osobowych producenta

Osobny, często pomijany wątek. Jeden z największych producentów doświadczył wycieku bazy klientów, obejmującej adresy zamieszkania setek tysięcy osób. Klucze pozostały bezpieczne – ale poszkodowani przez lata otrzymywali ukierunkowane wiadomości phishingowe, a część zgłaszała groźby fizyczne.

Kupując takie urządzenie, zostawiasz gdzieś informację, że posiadasz kryptowaluty. Warto rozważyć adres dostawy inny niż domowy.

Kopia zapasowa – gdzie leży prawdziwe ryzyko

Statystycznie więcej środków przepada przez utratę frazy niż przez włamania.

Zasady, których warto się trzymać:

Nigdy w formie cyfrowej. Nie w menedżerze haseł, nie w chmurze, nie na zdjęciu, nie w notatkach. To są dokładnie te miejsca, które przeszukuje złośliwe oprogramowanie.

Metal zamiast papieru przy większych kwotach. Papier płonie i blaknie.

Kopia w więcej niż jednym miejscu geograficznym. Pożar w jednym mieszkaniu nie powinien kosztować całego majątku.

Podział frazy. Część urządzeń obsługuje schemat pozwalający podzielić kopię na kilka części, z których dowolne dwie albo trzy odtwarzają całość. Pojedyncza część nie zdradza niczego – co rozwiązuje jednocześnie problem kradzieży i problem utraty.

Sprawdź, czy kopia działa. Zanim wpłacisz istotną kwotę, wykonaj odtworzenie portfela z frazy na czystym urządzeniu. Kopia, której nigdy nie testowałeś, jest założeniem, a nie kopią.

Zaplanuj dziedziczenie. Nie istnieje żaden mechanizm zewnętrzny – brak planu oznacza, że środki znikają razem z Tobą.

Cztery mity

Mit 1: „Portfel sprzętowy przechowuje moje kryptowaluty.” Przechowuje klucz i podpisuje transakcje. Monety są w łańcuchu, a to, co chronisz, to fraza odzyskiwania.

Mit 2: „Mam portfel sprzętowy, więc nic mi nie grozi.” Nie chroni przed zatwierdzeniem złośliwej transakcji – a to jest dziś najczęstsza przyczyna strat.

Mit 3: „Portfele sprzętowe są nie do zhakowania.” Komunikat producenta z sierpnia 2026 mówi co innego. Aktualizacje oprogramowania są obowiązkiem.

Mit 4: „Kupię taniej na portalu aukcyjnym.” Urządzenie może być wstępnie skonfigurowane przez sprzedającego. To jest jeden z najstarszych i wciąż skutecznych sposobów kradzieży.

Jak sam na to patrzę

Handluję zawodowo, więc większość moich środków musi być dostępna operacyjnie. Ale to, co nie pracuje w pozycjach, powinno leżeć tam, gdzie nie ma połączenia z siecią – i uważam, że dla większości ludzi to jest jedyna sensowna konfiguracja.

Powód jest rachunkowy, nie ideologiczny. Urządzenie kosztuje kilkaset złotych i eliminuje całą kategorię ryzyka: zdalną kradzież klucza. Przy portfelu o wartości kilku tysięcy złotych to jest kilka procent chronionej wartości, jednorazowo. Przy większych kwotach koszt staje się śladowy.

Trudno o tańszą polisę na cokolwiek.

Mam natomiast dwie uwagi, które chcę powiedzieć wprost, bo w materiałach marketingowych ich nie znajdziesz.

Po pierwsze, portfel sprzętowy przesuwa ryzyko, a nie je usuwa. Zdalna kradzież klucza staje się praktycznie niemożliwa. Ale zostają: Twoje decyzje przy podpisywaniu, Twoja kopia zapasowa i Twoja odporność na naciski. Trzy rzeczy, w których żadne urządzenie Ci nie pomoże.

Po drugie, samo urządzenie to jest może połowa pracy. Druga połowa to kopia frazy – sprawdzona, w metalu, w dwóch miejscach, z planem na wypadek Twojej nieobecności. Ta część jest nudna, nie ma jej w żadnej reklamie i to właśnie ją ludzie odkładają na później.

Statystyka jest w tej sprawie bezlitosna: więcej kryptowalut przepadło przez zgubione klucze niż przez wszystkie włamania razem wzięte. Urządzenie chroni przed złodziejem. Przed własną nieuwagą chroni wyłącznie procedura.

Co zapamiętać

Cold wallet to rozwiązanie, w którym klucze prywatne nigdy nie mają kontaktu z siecią. Najpopularniejszą formą jest portfel sprzętowy podpisujący transakcje wewnętrznie i zwracający wyłącznie podpis.

Trzy rzeczy ponad resztą:

Chronisz frazę odzyskiwania, nie urządzenie. Zgubiony sprzęt da się odtworzyć. Zgubiona fraza – nie.

Ufaj ekranowi urządzenia, nie monitorowi komputera. Czytanie adresu na małym wyświetlaczu jest całym sensem tego rozwiązania.

Kupuj wyłącznie od producenta i nigdy z drugiej ręki. Urządzenie musi wygenerować frazę samo, przy Tobie, przy pierwszym uruchomieniu.

Zaktualizowano: