Мы разбираем OneKey на части до того, как он выйдет.
Anzen Lab — это внутренняя команда безопасности OneKey. Мы работаем над аппаратной частью, прошивкой и приложениями до их выпуска, координируем раскрытие уязвимостей со сторонними исследователями и публикуем инструменты и материалы, стоящие за этой работой.
Пять направлений нашей работы. Задача остаётся неизменной: ваши ключи никогда не покидают устройство.
Мы сосредоточены на том, где пользователи самостоятельного хранения действительно несут потери: кремний, прошивка, приложение-компаньон и цепочка поставок открытого кода, на которой держится весь стек.
Аппаратная часть
Анализ аппаратной безопасности
Работа с побочными каналами, глитчингом, инъекцией сбоев и физическими атаками на устройства OneKey и конкурирующие кошельки. Мы стараемся сломать собственные продукты первыми.
Прошивка
Исследование прошивки и безопасной загрузки
Обратная разработка, аудит проверки подписи, ревизии целостности безопасной загрузки и валидация процесса обновления во всех линейках устройств, которые мы выпускаем.
Приложение и веб
Внутреннее тестирование на проникновение и red team
Непрерывное тестирование приложения-компаньона, встроенного браузера, внутристраничного провайдера и бэкенда. Команда, выпускающая код, — это команда, которая его ломает.
Цепочка поставок
Разведка угроз и цепочки поставок
Мы отслеживаем всё, что подтягивает стек кошелька: реестры npm, инструменты сборки, ИИ-агенты для написания кода. Когда что-то ломается выше по цепочке, мы быстро выпускаем исправления.
Раскрытие
Скоординированное раскрытие
Публичная программа вознаграждений за уязвимости на Bugrap, почтовый ящик безопасности [email protected], ключ PGP. Мы указываем сторонних исследователей и публикуем то, что находим.
Смежное
Куда мы вносим вклад
Практики безопасной разработки, внутреннее обучение безопасности, ревью смарт-контрактов и публикация в открытом доступе инструментов, появившихся в ходе нашей повседневной работы.
Аппаратные кошельки OneKey — граница безопасности.
Этот документ описывает модель угроз для аппаратных кошельков OneKey: цели безопасности, которых устройство стремится достичь, атакующих и угрозы, которым оно должно противостоять, а также допущения о доверии, на которых основана модель.
Конфиденциальность ключей
Seed-фразы, приватные ключи и их производные генерируются и используются только внутри устройства. Они недоступны для чтения любым внешним компонентам.
Целостность подписываемого содержимого
Критические поля, отображаемые на экране устройства (сумма, адрес, идентификатор сети, метод контракта, разрешение), должны семантически соответствовать транзакции или сообщению, которое устройство в итоге отправляет на подпись.
Подлинность прошивки
Цепочка загрузки, основная прошивка, прошивка BLE и релизные артефакты сохраняют идентифицируемое происхождение. Любая подмена, несоответствие или откат должны обнаруживаться устройством или пользователем, а соответствие прошивки исходному коду можно проверить независимо.
Защита ключей при утрате физического контроля
После потери или кражи устройства перебор PIN, откат состояния или злоупотребление интерфейсами не должны позволять надёжно восстановить ключи или создать несанкционированные подписи.
Как мы анализируем.
Четыре направления, над которыми мы работаем прямо сейчас: аппаратная инъекция сбоев, анализ побочных каналов, фаззинг прошивки и ревью кода с помощью ИИ. Фотографии со стенда и более развёрнутые материалы появятся по мере завершения обустройства лаборатории.
Аппаратная часть
Инъекция сбоев
Глитчинг по напряжению и электромагнитный глитчинг, лазерная инъекция сбоев и манипуляция тактовой частотой против наших собственных устройств и конкурирующих кошельков. Мы документируем настройку стенда, цели и результаты по мере его ввода в работу.
Аппаратная часть
Анализ побочных каналов
Захват трасс энергопотребления, анализ электромагнитного излучения и измерение временных побочных каналов при операциях подписи и вводе PIN. Применяется как к нашему собственному оборудованию, так и к разборным ревизиям конкурентов.
Прошивка
Фаззинг прошивки
Граничный фаззинг путей обновления загрузчика, протокольных стеков USB и BLE, а также парсеров транзакций на устройстве (PSBT, EIP-712, вызовы контрактов). Воспроизводимые харнессы для всех линеек устройств, которые мы выпускаем.
ИИ + код
Автоматизированный ИИ-аудит
Каждый предрелизный диф проверяется передовой моделью наряду с рецензентами-людьми. Параллельный запуск нескольких моделей уменьшает слепые зоны любого отдельного аудитора. Всё, что находит любая из сторон, попадает в одну и ту же очередь на разбор.
Принесите нам реальную уязвимость. Мы заплатим и укажем вас.
OneKey ведёт публичную оплачиваемую программу вознаграждений на Bugrap, охватывающую аппаратную часть, прошивку, приложение-компаньон и бэкенд. Область охвата, матрица критичности, уровни вознаграждений и стандарты отчётности находятся на Bugrap. Именно та страница является источником истины, а не эта.
Мы атакуем собственный продукт первыми.
Anzen Lab — небольшая внутренняя команда инженеров по безопасности аппаратной части, прошивки и приложений, работающая с ротируемым составом внешних исследователей и партнёров по аудиту.
Наш устав намеренно узок: делать продукты OneKey безопаснее. Когда работа полезна широкому сообществу самостоятельного хранения и открытого кода, мы публикуем её под тем же именем — инструменты, методологию, разборы инцидентов.
«Anzen» (安全) — это слово, которое мы используем внутри команды для того, что стремимся защитить. Это единственное, по чему оценивают эту команду.
Как мы работаем с исследователями.
Каждый заслуживающий доверия отчёт получает живой ответ от инженера по безопасности. Мы координируем сроки исправлений, указываем автора в бюллетене (по запросу — анонимно) и платим через программу вознаграждений, а не договариваемся в каждом случае отдельно.
Как мы работаем с партнёрами по аудиту.
Мы отправляем предрелизные коммиты внешним аудиторам перед каждым крупным релизом устройства или приложения и публикуем полученные отчёты после устранения найденных проблем.
Мы нанимаем.
Анализ аппаратной части, обратная разработка прошивки, внутреннее тестирование на проникновение, red team. Если вы уже взламывали кошелёк — наш или чей угодно — мы хотим поговорить.




