Ledger Recover: за что на самом деле платит подписчик

20 мин. чтения
Bybit
$30,100 + $5,030
100 USDT в подарок
Получить →

Коротко (TL;DR)

Ledger Recover — платная подписка, которая делает резервную копию доступа к вашему кошельку. Устройство шифрует секрет, разбивает его на три части и раздаёт трём независимым компаниям. Чтобы вернуть доступ, вы проходите две проверки личности, две компании из трёх присылают свои части обратно, и фраза собирается внутри устройства. Стоимость — 9,99 доллара в месяц по данным на 28 июля 2026 года.

Сервис необязательный. Без вашего PIN-кода и физического подтверждения на устройстве оно ничего никуда не отправит.

Главный вопрос не в механике, а в модели доверия. Аппаратный кошелёк продавали под обещанием «ключи никогда не покидают устройство». Recover показал, что прошивка технически умеет вывести производную секрета наружу — если владелец согласится. Именно это, а не сама подписка, вызвало кризис доверия в мае 2023 года.

В ответ глава компании пообещал открыть код операционной системы и протокол Recover. Мы проверили, что реально опубликовано: код есть, но под собственной лицензией, которая не является открытой, и репозиторий не обновлялся с октября 2023 года.

BYBIT EARNЗаставь крипту работатьПроценты на USDT и BTC без блокировки — деньги остаются под рукой.Разместить

Практический вывод: если вам нужна страховка от потери фразы, Recover честно решает эту задачу — но покупаете вы не «безопасность», а перенос части риска с себя на трёх контрагентов и на процедуру проверки личности. Тем, кто выбирает между этим и хранением монет на бирже вроде Bybit, полезно понимать: Recover — это середина между двумя полюсами, а не полностью самостоятельное хранение.

Данные актуальны на 28 июля 2026 года.

Как устроен Ledger Recover

Разберём механику по официальной документации, а спорные места разберём отдельно ниже.

Шаг первый — подписка. Вы включаете сервис из приложения Ledger Wallet, вводите PIN-код и физически подтверждаете запуск процесса на самом устройстве. Без этого согласия устройство, по описанию производителя, не фрагментирует и никуда не отправляет ничего.

Шаг второй — разделение. Защищённый элемент устройства дублирует и шифрует секрет, из которого выводится ваша фраза восстановления, и разбивает зашифрованную версию на три фрагмента. По независимым разборам используется схема разделения секрета Шамира. Ключевое: шифрование и разделение происходят внутри защищённого чипа, а не на компьютере.

Шаг третий — рассылка. Три фрагмента уходят по трём независимым защищённым каналам к трём хранителям. Канал обеспечивает взаимную аутентификацию сторон и рассчитан на то, чтобы посредник не смог подменить себя одной из них.

Шаг четвёртый — хранение. Каждый хранитель держит свой фрагмент в аппаратном модуле безопасности (HSM) — это защищённый от вскрытия серверный узел, устроенный по той же логике, что и чип в вашем кошельке, только мощнее.

BYBITВсё ещё смотришь со стороны?Рынок работает без выходных. Счёт на Bybit открывается за 2 минуты.Начать сейчас

Шаг пятый — привязка к личности. Отдельно проводится проверка личности: документ плюс селфи через провайдера идентификации Onfido. Данные хранятся в зашифрованном виде и связываются с вашими фрагментами.

Кто эти три компании

ХранительКто это
LedgerСам производитель кошелька держит один фрагмент
CoincoverБританская компания, специализирующаяся на защите криптоактивов; она же выступает поставщиком услуги
EscrowTechКомпания, занимающаяся депонированием программного обеспечения и защитой данных

Ни один хранитель не имеет доступа к копии целиком. Отдельно взятый фрагмент бесполезен.

Как выглядит восстановление

Вы потеряли и устройство, и записанную фразу. Дальше:

  1. Заходите в приложение Ledger Wallet на новом устройстве и запускаете восстановление.
  2. Проходите две независимые проверки личности — не одну.
  3. Две компании из трёх присылают свои фрагменты на устройство по тому же защищённому каналу.
  4. Внутри защищённого элемента фрагменты расшифровываются и собирают фразу.

Обратите внимание на «два из трёх». Это значит, что схема переживает исчезновение одного хранителя — но она же означает, что сговор любых двух из трёх теоретически достаточен. Официальная документация на второй сценарий отвечает тем, что фрагменты зашифрованы и привязаны к прошедшей проверку личности.

Сколько стоит и что написано мелким шрифтом

Цена — 9,99 доллара в месяц по образовательной странице производителя, сверено 28 июля 2026 года; независимый разбор называет ту же цифру. Есть годовая подписка, месяц бесплатно новым подписчикам и два месяца в подарок при покупке устройства в комплекте.

Дальше — то, что стоит прочитать до оплаты, потому что в обзорах этого обычно нет.

  • Подписка продлевается автоматически. Отменить можно в любой момент, но по умолчанию она возобновляется сама.
  • Ежемесячное продление списывается в евро независимо от того, в какой валюте вы оплатили первый период. Из-за курса сумма в вашей валюте будет плавать, плюс возможна комиссия банка за конвертацию.
  • Подписка невозвратная, кроме случаев, когда право на возврат даёт закон.
  • Доступность зависит от страны выдачи вашего документа. Нужен действующий паспорт или национальное удостоверение личности; водительские права принимают только для Канады и США.

Последний пункт стоит проверить до покупки: сервис привязан не к вашему месту жительства, а к тому, кто выдал документ.

Май 2023: что произошло на самом деле

Хронология важна, потому что в пересказах её обычно сжимают до «Ledger хотел украсть ключи».

16 мая 2023 года сервис представили публично. Реакция оказалась резче всего, что индустрия аппаратных кошельков видела до этого.

18 мая аккаунт поддержки написал фразу, которая превратила недовольство в кризис: технически всегда было возможно написать прошивку, которая позволяет извлечь ключ. Сообщение позже удалили — но оно уже разошлось.

23 мая компания отложила запуск. Председатель и генеральный директор Паскаль Готье опубликовал открытое письмо, где извинился за коммуникацию и назвал произошедшее непреднамеренной ошибкой в подаче.

Почему возмутились именно этим

Многие решили, что дело в KYC или в цене. Дело было не в них.

Аппаратный кошелёк много лет продавался под простым обещанием: секрет физически не покидает устройство. Recover показал, что это утверждение всегда было условным. Не «прошивка уже сливает ключи», а «прошивка умеет их вывести, и вопрос только в том, попросит ли она вашего согласия».

Формально ничего не изменилось: сервис добровольный, требует PIN-кода и подтверждения на устройстве. Изменилось знание. До мая 2023 года владелец считал, что архитектура запрещает вывод секрета. После — узнал, что вывод запрещает политика производителя.

Независимый технический разбор формулирует претензию точнее всего: проблема в самой технической способности устройства извлечь фразу из защищённого элемента. И следующий вопрос: даже если производителю полностью доверять, как проверить, что реализация не содержит ошибок, открывающих устройство третьим лицам? Ответ автора разбора на 2023 год был прямым — никак, прошивка закрыта. Он же добавляет важное сравнение: такую функцию технически может реализовать любой аппаратный кошелёк, но у большинства конкурентов прошивка открыта, и подозрительное обновление можно просто не устанавливать.

Что обещали и что реально опубликовано

Вот здесь начинается часть, которой нет ни в одном обзоре: мы проверили выполнение обещания.

В письме от 23 мая 2023 года Готье пообещал конкретное: ускорить открытие кода, опубликовать как можно большую часть операционной системы начиная с её ядра и сам протокол Ledger Recover, а сервис не выпускать до завершения этой работы.

Мы обратились к публичному API GitHub 28 июля 2026 года. Что нашлось.

Код операционной системы опубликован — и код Recover в нём есть. Репозиторий LedgerHQ/ledger-secure-os существует, в нём лежит файл dashboard/src/dashboard_recover.c размером 35 251 байт. Это не заглушка и не описание: реализация функции действительно выложена. Сам производитель в том же письме подтверждает, что часть операционной системы доступна на GitHub.

Протокол описан отдельной белой книгой в репозитории LedgerHQ/recover-whitepaper. Отдельной организации ledger-recover с публичными репозиториями на GitHub не существует вовсе — запрос к API возвращает пустой список. Сам репозиторий белой книги при этом заархивирован владельцем 1 августа 2024 года и переведён в режим «только чтение»: поле archived в ответе API равно true.

Теперь неудобная часть.

Лицензия не является открытой. Код лежит под собственным документом «Source Code Accessibility License v1.0». Он даёт право изучать код (в тексте это названо Audit Purpose) и компилировать его для собственных нужд — но строго для использования на устройствах самого правообладателя (Personal Compilation Purpose). GitHub классифицирует такую лицензию как «Other», то есть не относит ни к одной из открытых. Практически это означает: посмотреть можно, форкнуть и развивать — нет.

Репозиторий не обновлялся почти три года. Он создан 19 июля 2023 года — через два месяца после обещания — и последняя запись в нём сделана 19 октября 2023 года. То есть опубликованный код отражает состояние на осень 2023 года и не обязан совпадать с прошивкой, которая исполняется на устройствах сегодня.

Как это оценивать. Обещание выполнено частично и буквально: код «сделан доступным для аудита» — да; «open source» в общепринятом смысле — нет; актуальность опубликованного — не поддерживается. Аргумент критика 2023 года «проверить реализацию нельзя, прошивка закрыта» сегодня работает наполовину: посмотреть на реализацию образца 2023 года можно, убедиться, что именно она стоит на вашем устройстве, — нельзя.

Чего Recover не покрывает

Один пункт из письма Готье почти никто не заметил, а он меняет весь расчёт: парольная фраза в резервную копию Recover не входит. Глава компании называет её полностью бездоверительной функцией.

Парольная фраза — это дополнительное 25-е слово, которое существует только у вас в голове и порождает совершенно отдельный набор адресов. Из этого следует практическая схема, о которой стоит подумать до того, как отвергать сервис целиком:

  • на основной фразе без парольной держите сумму «на каждый день» — её и страхует Recover;
  • за парольной фразой держите основные сбережения — до них схема не дотягивается в принципе.

При такой раскладке подписка перестаёт быть вопросом «доверять ли трём компаниям всеми деньгами» и становится вопросом «страховать ли кошелёк для повседневных трат».

Здесь же стоит привести оговорку от критиков: при закрытой прошивке нельзя независимо проверить, что устройство делает с парольной фразой и не остаётся ли она где-то в памяти. Сам механизм парольной фразы — часть стандарта BIP-39 и работает не только у Ledger.

Риски, которые остаются

Соберём то, что подписчик действительно берёт на себя.

Личность привязана к деньгам. Recover требует документ и селфи. Появляется связка «этот человек владеет криптокошельком», хранящаяся у третьих сторон. Хорошая новость: при утечке данных через подрядчика Global-e в январе 2026 года данные идентификации подписчиков Recover не пострадали — Ledger отвечает на этот вопрос отдельным пунктом официального FAQ.

Сговор двух хранителей. Схема «два из трёх» задумана как защита от исчезновения одного участника, но арифметически она же снижает порог для сговора. Фрагменты зашифрованы, доступ требует прохождения проверки личности — но это процедурная защита, а не математическая невозможность.

Ошибка в реализации. Любой дополнительный механизм — это дополнительный код в критическом месте. Проверить текущую версию независимо, как показано выше, не получится.

Расходы и автопродление. Списание в евро с автопродлением — риск бытовой, но реальный: подписка на страховку доступа, о которой забыли, продолжает списываться годами.

Мошенники, которые пользуются самим фактом существования сервиса. Об этом — отдельно.

Схема, о которой предупреждает сам Ledger

На официальной странице активных фишинговых кампаний описан сценарий, прямо выросший из Recover: злоумышленники звонят и представляются сотрудниками CoinCover — реального партнёра Ledger по этому продукту. Говорят, что перезванивают по вашей заявке на восстановление.

Ключ к распознаванию простой и абсолютный: Ledger не звонит клиентам ни при каких обстоятельствах. И CoinCover не связывается с подписчиком без запроса, инициированного самим подписчиком. У большинства жертв такой схемы подписки нет вовсе.

Для полноты картины: телефонные схемы вокруг Ledger не ограничиваются Recover. По обзору профильных юристов, поисковая выдача полна поддельных «номеров поддержки Ledger», после звонка на которые у человека выманивают фразу восстановления под предлогом «проверки аккаунта» или «сброса устройства». А в апреле 2026 года поддельное приложение «Ledger Wallet» от издателя Leva Heal Limited около двух недель провисело в Mac App Store и, по данным того же обзора, увело примерно 9,5 млн долларов более чем у 50 человек.

Общий вывод из этого блока важнее деталей: подавляющее большинство реальных потерь происходит через социальную инженерию, а не через устройство или его сервисы. Правила безопасности криптокошелька защищают лучше, чем выбор между подпиской и её отсутствием.

Альтернативы: что сравнивать с чем

СпособКто хранит копиюНужна ли личностьРегулярный платёжГлавная точка отказа
Записать фразу самомуТолько выНетНетВы сами: пожар, потеря, забывчивость, чужие глаза
Ledger RecoverТри компании (фрагменты)Да, документ и селфиДа, ежемесячноДоверие к трём сторонам и к реализации в прошивке
Ledger Recovery KeyТолько вы (смарт-карта)НетНетПотеря самой карты
Держать монеты на биржеБиржа целикомДа, полный KYCНетВы вообще не владеете ключами

Про карту стоит сказать отдельно, потому что её часто путают с подпиской. Ledger Recovery Key — это смарт-карта, которая по NFC хранит копию мастер-секрета вашего устройства. Отсюда важное ограничение: работает она только с моделями, у которых NFC есть, — это сенсорные Stax, Flex и новый Nano Gen5. Классическая линейка вроде Ledger Nano X обходится Bluetooth и USB, NFC у неё нет, и с Recovery Key она несовместима. По технической документации производителя она не является кошельком: ею нельзя управлять активами и нельзя подписывать транзакции. Работает только с устройствами, поддерживающими NFC. Ни подписки, ни третьих сторон, ни проверки личности — но и ни малейшей защиты от того, что карту потеряют вместе с устройством.

Самостоятельное хранение фразы остаётся вариантом, который рекомендует и сам производитель. Как делать это правильно — отдельная тема, где хранить seed-фразу и в каком виде.

Кому подходит, а кому нет

Скорее подходит, если:

  • вы реалистично оцениваете себя и знаете, что бумажку потеряете или зальёте;
  • сумма такая, что месячная подписка на её фоне незначительна, но не такая, чтобы стать интересной для сговора;
  • вас не смущает, что факт владения криптоактивами задокументирован у третьих сторон;
  • вы готовы держать основные сбережения за парольной фразой, а страховать только повседневную часть.

Скорее не подходит, если:

  • принцип «никто, кроме меня» для вас не риторика, а условие;
  • вы храните сумму, ради которой имеет смысл организовывать сговор или давление;
  • приватность важнее удобства восстановления;
  • вас не устраивает, что проверить актуальную реализацию по опубликованному коду нельзя.

Промежуточный вариант, который часто упускают: подписку можно включить на время. Например, на период, пока вы не организовали нормальное хранение фразы — а потом отменить.

Если вопрос шире одного сервиса и устройство вы ещё только подбираете, критерии выбора разобраны отдельно — как выбрать аппаратный кошелёк: там же сравниваются схемы резервной копии, от обычной seed-фразы до Shamir Backup.

Слабые места этого разбора

Мы не подписывались на сервис. Всё описание механики опирается на документацию производителя и независимые разборы. Мы не проходили проверку личности, не запускали восстановление и не можем подтвердить, сколько времени оно занимает на практике.

Опубликованный код мы не аудировали. Мы проверили факт публикации, размер файла, дату последнего обновления и текст лицензии — это проверяемые метаданные. Утверждать что-либо о корректности реализации мы не можем и не утверждаем.

Список стран доступности не приводим. Производитель держит его на странице, которая отдаётся только браузером; вместо неполного пересказа лучше проверить самому перед покупкой.

Цена волатильна. 9,99 доллара — цифра на 28 июля 2026 года, а списание идёт в евро, так что фактическая сумма зависит от курса на дату платежа.

Что устареет первым: цена и условия подписки, состав хранителей фрагментов и состояние репозиториев на GitHub. Если Ledger возобновит публикацию кода, главный аргумент этого разбора придётся пересматривать — и это будет хорошая новость.

FAQ

Ledger Recover обязателен? Нет. Функция полностью добровольная, устройство работает без неё точно так же. Производитель прямо пишет, что самостоятельное хранение фразы остаётся рекомендованным вариантом.

Может ли Ledger забрать мои монеты через Recover? Один фрагмент, который держит Ledger, бесполезен сам по себе: для сборки нужны два из трёх, и запуск восстановления требует прохождения двух независимых проверок личности. Более честная формулировка риска — не «Ledger заберёт», а «схема из трёх сторон и процедуры теоретически уязвима к сговору двух из них».

Что произойдёт, если одна из трёх компаний закроется? Схема на это и рассчитана: для восстановления нужны два фрагмента из трёх, поэтому исчезновение одного хранителя доступ не блокирует. Это же свойство и снижает порог для сговора — плата за отказоустойчивость.

Могу ли я подписаться, не показывая паспорт? Нет. Проверка личности — часть конструкции: именно к ней привязываются фрагменты, и именно она заменяет знание фразы при восстановлении. Требуется действующий паспорт или национальное удостоверение личности, для Канады и США принимаются водительские права.

Я включил Recover и передумал. Что делать? Подписку можно отменить в любой момент, будущие списания прекращаются. Учтите: оплаченный период не возвращается, кроме случаев, когда возврат гарантирован законом.

Recover как-то влияет на безопасность, если я им не пользуюсь? Функционально нет: без PIN-кода и физического подтверждения на устройстве оно ничего не фрагментирует и не отправляет. Спор идёт о другом уровне — о том, что сама возможность вывода производной секрета заложена в прошивку, и это знание нельзя «отключить» отказом от подписки.

Мне позвонили из CoinCover по моей заявке на восстановление. Это они? Нет. Ledger не звонит клиентам никогда, а CoinCover не связывается с подписчиком без запроса, инициированного им самим. Кладите трубку и не сообщайте ничего.

Чем Recovery Key отличается от Recover? Recovery Key — физическая смарт-карта, которая по NFC хранит копию мастер-секрета. Нет подписки, нет третьих сторон, нет проверки личности — но нет и защиты от того, что карту потеряют или найдут. Recover — сервис с ежемесячной оплатой, тремя хранителями и восстановлением по документам. Это разные модели риска, а не улучшенная и обычная версии одного продукта.

Что делать, если я просто боюсь потерять фразу? Сначала исчерпать бесплатные варианты: две копии фразы в разных физических местах, металлическая пластина вместо бумаги, проверка того, что копия действительно читается. Подписка имеет смысл тогда, когда вы честно понимаете, что эту дисциплину не выдержите.

Bybit
SpaceX за крипту
Дробные доли · 24/7
Открыть рынок →
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.