Коротко (TL;DR)
Trezor Safe 7 — флагманский аппаратный кошелёк чешской SatoshiLabs, анонсированный 21 октября 2025 года и отгружаемый с 23 ноября 2025 года. На 28 июля 2026 он стоит $249 (или €249) на официальном сайте — это почти вдвое дороже предыдущей модели Safe 5, которая продаётся за $129.
- Коротко (TL;DR)
- Что такое Trezor Safe 7 и кому он нужен
- Цена, комплектация и доставка в Украину
- Три слоя защиты: что стоит внутри Safe 7
- Открытость против сертификации: в чём реальный компромисс
- Спор о чипе TROPIC01: что произошло и как это читать
- Уязвимость Safe 3 в марте 2025: почему её путают с историей Safe 7
- Реальные риски владельца: фишинг и утечки, а не лазер
- Trezor Safe 7 против Safe 5 и Safe 3: что даёт доплата
- Монеты, сети и приложение Trezor Suite
- Как начать пользоваться Safe 7
- Плюсы и минусы: сильные и слабые места Safe 7
- Кому Safe 7 оправдан, а кому хватит Safe 5
- FAQ
Главное, за что берут доплату, — не «более крепкая» защита, а проверяемая. В Safe 7 впервые в отрасли стоит открытый защищённый элемент TROPIC01: его схемотехнику и прошивку может изучить любой посторонний исследователь, тогда как все остальные защищённые чипы на рынке закрыты и подтверждают свою безопасность сертификатом, а не возможностью посмотреть внутрь.
Именно эта открытость и сработала — в обе стороны. 3 июня 2026 года Trezor, Tropic Square и лаборатория Ledger Donjon скоординированно раскрыли уязвимость TROPIC01: лазером по вскрытому кристаллу удалось обойти проверку подписи прошивки. Атака требует физического владения устройством, его разборки, вскрытия корпуса чипа и лаборатории стоимостью от 30 000 евро. Средства пользователей она не затрагивает, но и «неуязвимым» после неё чип называть нельзя.
Криптографической разницы «Safe 7 защищает деньги лучше» в повседневном сценарии нет — есть разница в прозрачности, удобстве и цене. Кому доплата оправдана, а кому хватит младшей модели, разбираем по профилям в конце текста.
Что такое Trezor Safe 7 и кому он нужен
Аппаратный кошелёк — это отдельное устройство, которое хранит приватные ключи от ваших монет и подписывает транзакции внутри себя. Компьютер или телефон при этом видят только готовую подпись, но не сами ключи. Даже заражённый вирусом ПК не сможет вытащить ключи с устройства — он лишь предложит подписать транзакцию, а вы увидите на экране кошелька реального получателя и сумму. Общий принцип и виды такого хранения мы разбирали в отдельном материале про холодный кошелёк для криптовалюты.
Safe 7 — самая старшая модель в линейке Trezor Safe. Он некастодиальный: ключи генерируются на самом устройстве, никакого KYC ни на одном шаге не требуется. Управление идёт через приложение Trezor Suite на Windows, macOS, Linux, а благодаря Bluetooth — впервые в истории Trezor ещё и полноценно на iOS и Android.
Важно понимать логику покупки: сам кошелёк криптовалюту не создаёт. Обычный путь такой — активы покупаются на бирже, а затем выводятся на адрес, который вы получили на устройстве. Для этого подойдёт любая площадка с выводом в нужной сети, например Bybit: вы покупаете монету, копируете адрес из Trezor Suite и выводите. Смысл холодного хранения именно в этом шаге — пока активы лежат на бирже, ключами распоряжается биржа, а не вы.
Сразу обозначим два ограничения, которые снимают Safe 7 с рассмотрения независимо от цены: устройство не air-gapped (в нём есть радиомодуль, пусть и отключаемый), а Monero не поддерживает ни одна модель семейства Safe. Плюс поставки идут поэтапно по странам — до вашей раскатка может ещё не дойти.
Цена, комплектация и доставка в Украину
На 28 июля 2026 официальная цена Trezor Safe 7 — $249, в европейской зоне €249; та же цифра стоит в разметке товара на trezor.io и совпадает у независимых обзоров CryptoSlate и Coinspeaker. Это самый дорогой Trezor за всю историю компании. Отдельно продаётся версия Bitcoin-only — с прошивкой, поддерживающей только биткоин.
В коробке, по описанию официального магазина на 28 июля 2026: само устройство, кабель USB-C ↔ USB-C, две карточки под 20-словную резервную копию, руководство по запуску, памятка по безопасности и наклейки. Беспроводная зарядная станция, защитная плёнка на экран и металлическая пластина под парольную фразу продаются отдельно.
Теперь про то, о чём обзоры обычно молчат. Официальная страница доставки Trezor сообщает, что магазин отправляет заказы «более чем в 200 стран и территорий», а проверить свою страну предлагает в выпадающем списке на этапе оформления — поимённо Украина в тексте страницы не названа. Историю тоже забывать не нужно: в 2022 году отгрузки в регион приостанавливались. На практике украинские покупатели идут через официальных дилеров: у импортёра NAI (newage-invest.com) Safe 7 стоит 13 890 грн, на украинских маркетплейсах встречается за 14 090 грн — это примерно $330–340 по курсу на 28 июля 2026, то есть на $80–90 выше прямой цены. Доставка — Новой Почтой, оплата картой или при получении.
Разница в цене — импортная наценка и логистика, а не «локальная версия»: устройство то же самое, зато гарантийный разговор ведётся на месте, а не перепиской с Прагой. Главное правило неизменно: аппаратный кошелёк берут либо в официальном магазине производителя, либо у авторизованного реселлера. Устройство с рук или с маркетплейса может прийти с уже сгенерированной злоумышленником резервной фразой — от этой схемы не спасает никакой защищённый чип.
Три слоя защиты: что стоит внутри Safe 7
Ключевое инженерное отличие Safe 7 от всех предыдущих Trezor — три независимых аппаратных слоя от трёх разных производителей. Логика простая: ни один чип не доверяет другому, и каждый защищает свою часть секрета. Чтобы добраться до денег, атакующему нужно сломать не один замок, а несколько подряд.
TROPIC01 — открытый защищённый элемент
TROPIC01 — первый в мире защищённый элемент, который может независимо проаудировать посторонний исследователь. Его разработала пражская Tropic Square, ядро построено на открытой архитектуре RISC-V, а описание аппаратной логики и исходники прошивки опубликованы. В Safe 7 этот чип отвечает за один конкретный участок: он хранит один из трёх секретов, участвующих в защите PIN-кода, и стирает его после серии неверных попыток ввода.
Чего TROPIC01 не хранит: ни приватных ключей от ваших монет, ни резервной копии кошелька, ни самого PIN-кода. Это заявлено Trezor как осознанное проектное решение — чтобы в устройстве не было единой точки отказа.
Optiga Trust M V3 — сертифицированный якорь
Второй защищённый элемент — OPTIGA Trust M (V3) от Infineon с сертификатом Common Criteria EAL6+. Этот же чип стоит в Safe 5 и Safe 3. EAL6+ означает, что кристалл прошёл серьёзные испытания на устойчивость к физическим и программным атакам, а «плюс» добавляет требования по защите от инъекции сбоев и анализа побочных каналов. Trezor отдельно подчёркивает, что выбрала именно Optiga, потому что его документация доступна без соглашения о неразглашении, — большинство защищённых элементов на рынке закрыты NDA даже для исследователей.
STM32U5 и PIN — последний барьер
Третий слой — основной микроконтроллер STM32U5G от STMicroelectronics (ARM Cortex-M33, 160 МГц). Он устойчив к атакам через скачки напряжения — именно тем, которыми в 2020 году исследователи Kraken вскрывали старые Trezor Model One и Model T (по данным обзора Coinspeaker). Защищённые элементы в линейке Safe появились как ответ на ту историю; чем отличались сами модели того поколения, разбирали в сравнении Trezor One и Trezor Model T.
Поверх всех трёх чипов стоит сам PIN-код — самостоятельный барьер. Даже если бы все три микросхемы оказались скомпрометированы (чего пока не происходило), атакующему пришлось бы подбирать PIN. Trezor разрешает длину до 50 цифр, а цифровая клавиатура на экране перемешивается при каждом вводе, чтобы по следам на стекле нельзя было угадать комбинацию.
Отдельная строка спецификации — постквантовая защита. Safe 7 стал первым аппаратным кошельком, который использует постквантовую подпись (схема SLH-DSA-128, стандартизованная в 2024 году) для проверки загрузчика, прошивки и подлинности устройства. Это защита не транзакций в блокчейне — блокчейны на постквантовую криптографию ещё не перешли, — а внутренних процедур самого кошелька, то есть страховка на годы вперёд, а не причина покупки сегодня.
Открытость против сертификации: в чём реальный компромисс
Здесь легко попасть в маркетинговую ловушку. «Открытый защищённый элемент» звучит как «более защищённый защищённый элемент», но означает совсем другое.
Сертификация Common Criteria — это внешняя лаборатория, которая по формальной методике проверила чип и выдала документ. Уровень EAL6+ высокий, но у модели есть особенность: документация на чип остаётся закрытой, доступ к ней даётся под соглашение о неразглашении. Trezor описывает и практическое последствие: в 2019 году компания протестировала широко используемый защищённый элемент, нашла у него проблемы — и не смогла опубликовать находки из-за NDA. Пользователи этого чипа так и не узнали, что покупают.
TROPIC01 идёт противоположным путём. Формальной сертификации Common Criteria у него нет — ни Trezor, ни Tropic Square её нигде не заявляют, везде фигурирует слово «аудируемый», а не «сертифицированный». Взамен любой человек может скачать описание логики и исходники прошивки и сам искать дыры. Отраслевое издание CNX-Software описывало этот компромисс ещё в марте 2025 года, задолго до всей истории с уязвимостью: у закрытых чипов дефекты могут годами оставаться незамеченными, у открытых — их проще найти, раскрыть и починить силами сообщества.
Ни один из найденных нами обзоров Safe 7 не проговаривает это прямо: все пишут про «двойную защиту», но не уточняют, что один из двух элементов сертифицирован, а второй принципиально нет — и это сознательный выбор между бумагой и прозрачностью, а не недоработка. Корректная формулировка звучит так: Safe 7 не «безопаснее» Safe 5, он проверяемее.
Ту же линию противопоставления обычно проводят между Trezor и Ledger: чешская компания делает ставку на открытый исходный код, французская — на закрытую прошивку с сертифицированным чипом (разбор обоих подходов на конкретных устройствах — в нашем сравнении Ledger Nano X и Trezor Model T). А дальше начинается самая интересная часть истории Safe 7 — потому что открытость чипа проверил на прочность именно Ledger.
Спор о чипе TROPIC01: что произошло и как это читать
Это главный узел всей истории Safe 7. Разбираем по шагам: сначала факты и даты, потом позиции сторон, потом — где они расходятся.
Хронология событий
| Дата | Что произошло |
|---|---|
| 21 октября 2025 | Анонс Safe 7 на мероприятии Trustless by Design в Праге |
| 23 ноября 2025 | Начало отгрузок устройства покупателям |
| 23 декабря 2025 | Ledger Donjon начинает независимый аудит образцов TROPIC01 |
| 26 января 2026 | Первая успешная лазерная атака на чип |
| 27 января 2026 | Конфиденциальное уведомление Tropic Square |
| февраль 2026 | Анализ механизма MAC-and-Destroy обеими сторонами |
| 21 апреля 2026 | Donjon получает образцы со временной мерой защиты |
| 6 мая 2026 | Результаты проверки этой меры переданы Tropic Square |
| 7 мая 2026 | Согласована дата публичного раскрытия |
| 3 июня 2026 | Публичное раскрытие: Trezor, Tropic Square и Ledger Donjon одновременно |
| конец 2026 | Заявленные поставки новой ревизии кремния с аппаратным исправлением |
| весна 2027 | Обещанный полный технический отчёт |
Формат тут говорит не меньше содержания: между находкой и публикацией прошло больше четырёх месяцев, за которые разработчик успел подготовить меру защиты, а исследователи — её проверить. Конкурент не выложил находку в день обнаружения, чтобы уронить репутацию соперника.
Что нашли исследователи Ledger Donjon
Donjon — исследовательская лаборатория безопасности компании Ledger, прямого конкурента Trezor. Работали Charles Christen и Leo Benito на коммерческих образцах TROPIC01 с загрузчиком версии 2.0.1.
Механика атаки, по их собственному отчёту:
- Кристалл чипа вскрывают с обратной стороны корпуса (декапсуляция) и светят по нему инфракрасным лазером с длиной волны 1064 нм, сфокусированным в точку около 5 микрометров.
- По потреблению питания находят на кристалле сопроцессор SPECT, который считает криптографию, и момент, когда он проверяет подпись Ed25519.
- Импульс лазера в последние ~10 микросекунд проверки заставляет неверную подпись пройти как верную. Так в чип заливается чужая прошивка.
- Второй такой же импульс нужен уже при загрузке — иначе подменённая прошивка не запустится.
Гипотезу атаки исследователи, по их словам, сформулировали, прочитав опубликованный ассемблерный код процедуры проверки: в конце проверки решение «успех или отказ» принимает всего несколько инструкций, а двойной сверки там — в отличие от другой процедуры того же чипа — не сделано. Это ключевой парадокс всей истории: открытость чипа не создала дыру, но резко ускорила её нахождение. В закрытом кристалле ту же гипотезу пришлось бы добывать месяцами обратной разработки.
Дальше Donjon попытались от захвата прошивки дойти до самих секретов. Тут их остановил аппаратный блок MAC-and-Destroy: ключи для него собираются из пережигаемых перемычек и физически неклонируемой функции, в память процессора не попадают, а данные лежат за аппаратным брандмауэром. Формулировка отчёта: «даже атакующий с полным контролем над процессором не может прочитать, изменить или обойти механизм MAC-and-Destroy. Граница безопасности не в прошивке — она в кремнии». За отведённый себе месяц пробить эту границу они не смогли.
Что отвечают Tropic Square и Trezor
Разработчик чипа опубликовал 3 июня 2026 года собственный Security Advisory. Ключевые пункты позиции:
- Оценка серьёзности — 5,7 по шкале CVSS 3.1, то есть «средняя». В зависимости от модели угроз она, по мнению компании, может снижаться до «низкой».
- Порог входа: полное физическое владение устройством, точная декапсуляция кристалла, экспертные знания и лабораторное оборудование стоимостью свыше 30 000 евро.
- Признаков эксплуатации в реальном мире нет.
- Собственный анализ Tropic Square после уведомления Donjon выявил дополнительный путь — обход аппаратной границы MAC-and-Destroy, о существовании которого компания сообщила публично, но без технических деталей.
Trezor в своём разъяснении переводит это на язык владельца устройства: атака извлекает один из трёх секретов, защищающих PIN, то есть превращает три физических барьера в два. Ни ключи от монет, ни резервная копия кошелька на TROPIC01 не хранятся. И отдельно: атаку нужно повторять при каждом включении устройства, поэтому создать «заражённый» Safe 7 с постоянной вредоносной прошивкой нельзя — угрозы подмены устройств по пути к покупателю здесь нет.
Конфликты интересов обеих сторон нужно назвать прямо. Ledger — прямой конкурент Trezor на одном рынке, и любая найденная им уязвимость в устройстве соперника работает на его маркетинг. Tropic Square — не сторонний поставщик, а сестринская компания: она основана в 2020 году теми же сооснователями SatoshiLabs, Мареком Палатинусом и Павлом Руснаком, что стоят за Trezor, и сам Trezor называет её «компанией SatoshiLabs». То есть чип «для независимого аудита» разработала родственная структура того же бизнеса — независимость здесь обеспечивает не схема владения, а то, что аудит провёл реально посторонний и заинтересованный найти проблему конкурент.
Есть и третий нюанс, который стоит держать в голове при чтении цифры «5,7 средняя»: эту оценку CVSS выставила сама Tropic Square. Независимая тест-компания Keysight в своём разборе от 24 июня 2026 года её только пересказывает и прямо оговаривает, что не проверяла и не критиковала методику расчёта. Другими словами, серьёзность уязвимости оценил тот, кто заинтересован её не завышать, а независимого пересчёта в открытом доступе нет. Это не обвинение — это то, что читатель должен знать про источник числа.
Если вас интересует, как в этом же вопросе устроена «другая сторона» — закрытая прошивка, сертифицированный чип и собственная экосистема, — у нас есть подробный обзор Ledger Nano X с разбором сильных и слабых мест этого подхода.
Где формулировки сторон расходятся
Вот деталь, которую не заметил ни один найденный нами обзор.
Trezor выносит в заголовок формулировку «извлекается один из трёх секретов»: ущерб ограничен, три барьера стали двумя. Формально верно.
Ledger Donjon в финале своего отчёта пишет иначе: после подсказки Tropic Square исследователи вернулись к аппаратной границе и «нашли уязвимости, которые в комбинации позволяют полностью скомпрометировать механизм MAC-and-Destroy». Тоже формально верно — с оговоркой, которую они делают тут же: это возможно только при условии, что атакующий уже добился выполнения произвольного кода на чипе через ту самую лазерную атаку.
Противоречия по фактам между этими двумя фразами нет. Разница в том, какую точку цепочки атаки каждая сторона выносит в заголовок своего сообщения: вендор — начало (ограниченный ущерб), исследователь — конец (полная компрометация блока при выполнении условия). Читателю, который увидел только одну из формулировок, картина достанется перекошенной в ту или иную сторону.
К этому независимое издание SpotedCrypto добавляет ещё две существенные оговорки: идентификатор CVE уязвимости не присвоен, а полный технический отчёт Donjon не опубликован. Значит, публичная картина ущерба сегодня строится на оценке самих Trezor и Tropic Square, а не на независимо воспроизводимом эксплойте.
Что говорит независимая сторона
Единственный по-настоящему незаинтересованный голос в этой истории — блокчейн-секьюрити фирма Cyvers. Её генеральный директор Дедди Лавид в комментарии Decrypt назвал атаку «весьма непрактичной» и сформулировал мысль, которая для владельца устройства важнее всех технических деталей: «Безопасность аппаратного кошелька нельзя оценивать только по тому, можно ли в конце концов взломать чип в лаборатории. Для большинства пользователей куда больший риск — это фишинг, кража резервной фразы, вредоносные dApps и подписание транзакций вслепую». Издание Yellow пересказало ту же позицию, добавив перечень условий: физическое владение кошельком, полная разборка и редкое лабораторное оборудование.
Соберём стоимость атаки в одну строку. Чтобы добраться до одного из трёх секретов PIN конкретного Safe 7, нужно: физически завладеть устройством, разобрать его и выпаять чип, вскрыть корпус кристалла, иметь лазерную установку и измерительное оборудование от 30 000 евро, потратить, по оценке Keysight, три-четыре недели на подготовку — и после всего этого около часа на само устройство. Дальше атакующего ждут ещё два чипа и PIN-код.
Что уже исправлено, а что — нет
Здесь нужна точность, потому что заголовки в духе «Trezor устранил уязвимость» вводят в заблуждение.
Временная мера (доступна сейчас). Tropic Square предлагает отключить режим обслуживания (MAINTENANCE mode) в перезаписываемой конфигурации чипа — на повседневную работу кошелька это не влияет. Смысл в том, что исходная атака начинается именно из этого режима. Donjon проверил меру на присланных образцах и опубликовал результат без смягчений: атакующему теперь нужны два последовательных сбоя вместо одного, но первый из них воспроизводится с успешностью около 90%, и комбинированная атака, став медленнее, «оставалась практичной и стабильно выполнялась менее чем за час». То есть планку подняли, риск не убрали.
Аппаратное исправление (в будущем). Полностью проблема закрывается только новой ревизией кремния с доработанным загрузчиком. Поставки таких чипов заявлены на конец 2026 года. Прошивкой уже проданное устройство до этого уровня не дотягивается: атака нацелена на аппаратную логику.
Практический вывод для владельца: если вы держите Safe 7, действий от вас не требуется — средства защищены оставшимися слоями. Если вы только присматриваетесь и вас смущает эта история, разумный вариант — дождаться партии с новой ревизией чипа. Ровно так рассуждает и часть сообщества: на r/TREZOR встречаются владельцы, которые пишут, что заменят устройство после выхода партий с переработанным TROPIC01.
Уязвимость Safe 3 в марте 2025: почему её путают с историей Safe 7
Это второй инцидент, который постоянно смешивают с первым — хотя между ними другая модель, другой чип и другой год.
5 марта 2025 года Trezor раскрыла потенциальную уязвимость Trezor Safe 3, найденную той же лабораторией Ledger Donjon. Метод был другой — voltage glitching, скачки напряжения на микроконтроллере (в Safe 3 он маркируется TRZ32F429). При физическом доступе и выпаивании чипа атакующий мог заставить его выдать содержимое флеш-памяти и перепрошить устройство, что открывало сценарий подмены кошелька до того, как он попал к покупателю.
И вот где источники расходятся. The Block, ссылаясь на прямое заявление самой Trezor, пишет, что атака не затрагивает остальные кошельки компании, включая Safe 5, Model One и Model T: в Safe 5 стоит обновлённый микроконтроллер STM32U5, устойчивый к скачкам напряжения. А заголовок Cryptonews говорит про «Safe 3 и Safe 5» — при том, что цитаты внутри их же текстов называют только Safe 3.
Мы берём формулировку первоисточника: уязвимость марта 2025 года — это история Safe 3, Safe 5 в ней не пострадал. Вторичные издания расширили охват в заголовке, а читатель потом переносит это на всю линейку.
Что действительно объединяет два инцидента — повторяющийся сценарий: исследователи прямого конкурента находят слабое место, вендор раскрывает его публично, выпускается исправление. За полтора года он отработал дважды, оба раза без потерь у пользователей.
Реальные риски владельца: фишинг и утечки, а не лазер
Лазерная установка за 30 000 евро — это красивая история, но не то, что заберёт деньги у обычного человека. Статистика инцидентов вокруг Trezor указывает совсем в другую сторону, и эти риски куда ближе к читателю.
Физические письма с QR-кодом. С начала февраля 2026 года злоумышленники рассылают владельцам Trezor и Ledger бумажные письма на фирменных бланках. В них сообщается, что «Authentication Check» вот-вот станет обязательной частью Trezor, и требуется отсканировать QR-код до 15 февраля 2026 года, иначе устройство потеряет функциональность. QR ведёт на поддельный сайт, копирующий страницу настройки, где у жертвы просят резервную фразу. По данным BleepingComputer, письмо получил в том числе известный специалист по кибербезопасности Дмитрий Смилянец.
Утечки контактных данных, из которых берутся адреса для таких рассылок. Хронология по публикациям BleepingComputer: апрель 2022 — взлом стороннего email-провайдера MailChimp, через который утекла база рассылки Trezor; февраль 2023 — массовая фишинговая кампания по почте и SMS; январь 2024 — взлом стороннего портала поддержки и утечка контактных данных примерно 66 000 пользователей; июнь 2025 — злоупотребление автоматической системой поддержки, из-за которого фишинговые письма уходили с легитимного адреса help@trezor.io.
Общий знаменатель этих событий: ни одно из них не касалось безопасности ключей на устройстве. Ломали внешние сервисы вокруг компании, а не сам кошелёк. Но с точки зрения кошелька владельца результат может быть куда хуже лазерной атаки — потому что письмо приходит всем, а лаборатория за 30 000 евро приезжает не за каждым.
Отсюда практический вывод: правильно настроенный Safe 7 у человека, который отдал резервную фразу по фишинговой ссылке, защищает ровно ничего. Резервная фраза не вводится нигде, кроме самого устройства; Trezor никогда не запрашивает её ни письмом, ни звонком, ни через сайт.
Trezor Safe 7 против Safe 5 и Safe 3: что даёт доплата
| Параметр | Safe 7 | Safe 5 | Safe 3 |
|---|---|---|---|
| Цена на 28 июля 2026 | $249 | $129 | $59 |
| Защищённые элементы | TROPIC01 + Optiga Trust M V3 | Optiga Trust M V3 | Optiga Trust M V3 |
| Сертификация | EAL6+ у Optiga; TROPIC01 — аудируемый, без формальной сертификации | EAL6+ | EAL6+ |
| Аппаратных слоёв защиты | 3 | 2 | 2 |
| Микроконтроллер | STM32U5G | STM32U5 | TRZ32F429 |
| Экран | 2,5″ цветной сенсорный, 520×380 | 1,54″ цветной сенсорный | 0,96″ монохромный OLED, 128×64, две кнопки |
| Связь | USB-C + Bluetooth | USB-C | USB-C |
| Питание | аккумулятор LiFePO₄, беспроводная зарядка Qi2 | без беспроводной зарядки | без беспроводной зарядки |
| Постквантовая защита прошивки | есть | нет | нет |
| Слот microSD | нет | есть | нет |
Bluetooth, беспроводная зарядка Qi2 и открытый защищённый элемент — три «первых раза» именно для Safe 7, у прежних моделей их не было.
Из таблицы видно главное: дополнительной криптографической защиты денег доплата не покупает. Optiga EAL6+ — один и тот же сертифицированный якорь во всех трёх моделях. Что реально добавляет Safe 7 — третий слой в виде TROPIC01 (проверяемость и ещё один барьер), заметно больший экран, беспроводную связь, аккумулятор и постквантовый путь обновления прошивки.
Отдельная потеря, о которой мало кто пишет: в Safe 7 нет слота microSD. У Safe 5 через карту можно было добавить дополнительную защиту PIN — карта должна была физически присутствовать, чтобы разблокировать кошелёк. В флагмане этой опции не осталось.
А вот аргумент в пользу большого экрана звучит несерьёзно только на первый взгляд: 2,5 дюйма против 1,54 — это разница между «разглядываю адрес получателя» и «читаю адрес получателя». Подпись вслепую, по словам Cyvers, один из главных реальных рисков — читаемый экран работает напрямую с ним.
Монеты, сети и приложение Trezor Suite
Через Trezor Suite устройство работает более чем с 9000 монет и токенов. Единой цифры «сколько всего сетей» производитель не публикует: счётчики на его сайте даны отдельно по активам, поэтому и мы общее число не называем. Полная поддержка — у Bitcoin, Ethereum и EVM-сетей со стандартом ERC-20 (BNB Chain, Avalanche, Arbitrum, Base, Optimism, Polygon), Solana с токенами SPL и XRP. Ограниченная поддержка — только хранение и обмен, без полноценного управления — у Tron, TON, Sui, Polkadot, Hedera и Hyperliquid.
Пробелы, о которых нужно знать до покупки:
- Monero не поддерживается вообще — ни одним устройством семейства Safe. Держателям XMR нужно другое железо, это ограничение всей линейки, а не конкретно Safe 7.
- Dash доступен только на старых Model One и Model T через стороннее приложение Exodus, а не нативно в Suite на Safe 7 — этот момент регулярно всплывает в вопросах на r/TREZOR.
Через WalletConnect устройство подключается к более чем 70 000 dApps и работает примерно с 30 сторонними кошельками — MetaMask, Rabby, Backpack и другими; подтверждение транзакции при этом всё равно происходит на экране кошелька, а не в браузерном расширении. Само приложение Trezor Suite умеет покупку, продажу, обмен и ограниченный стейкинг — эти операции идут через сторонних провайдеров со своими комиссиями и спредом, поэтому курс внутри приложения обычно хуже биржевого. Подробный разбор функций — в нашем обзоре Trezor Suite.
Как начать пользоваться Safe 7
Первый запуск занимает 20–30 минут:
- Зарядите и включите устройство. Новый Safe 7 приходит без настроенного кошелька — это нормальное состояние. Если устройство предлагает готовую резервную фразу, оно скомпрометировано, и пользоваться им нельзя.
- Установите Trezor Suite на компьютер или смартфон, подключите кошелёк кабелем USB-C либо по Bluetooth, поставьте прошивку и дождитесь проверки подлинности — она задействует все три чипа и Suite одновременно.
- Задайте PIN-код. Клавиатура перемешивается при каждом вводе; длина допускается до 50 цифр, но для большинства сценариев достаточно 6–8.
- Запишите резервную копию. По умолчанию Safe 7 предлагает 20 слов, доступны также схемы на 12 и 24 слова. Только на бумаге или металле — ни фотографий, ни облака, ни мессенджеров.
- При крупных суммах выберите Multi-share Backup по стандарту SLIP39: копия делится на несколько долей (например, 2 из 3 или 3 из 5), и для восстановления нужна не одна бумажка. Это не мультиподпись — доли служат только для восстановления, совместно подписывать транзакции ими нельзя.
- Сделайте пробный перевод на небольшую сумму, дождитесь зачисления, сверьте адрес на экране устройства — и только потом переводите основную сумму.
Последний пункт — не формальность. Проверка адреса на экране кошелька закрывает самый частый сценарий потери денег: вредоносная программа на компьютере подменяет адрес в буфере обмена, и человек отправляет средства не туда.
Плюсы и минусы: сильные и слабые места Safe 7
Балл из десяти мы не ставим: устройства у нас в руках не было, а судить о корпусе и отзывчивости экрана по чужим описаниям мы не берёмся. Ниже — то, что проверяется по документации, отчётам и публичным записям.Сильные стороны Слабые места Единственный на рынке защищённый элемент, доступный независимому аудиту У TROPIC01 нет формальной сертификации Common Criteria Три аппаратных слоя от трёх разных производителей из разных стран Уязвимость TROPIC01 уже подтверждена в лаборатории, аппаратное исправление — только в новой ревизии кремния Полностью открытая прошивка, никакой закрытой подписи транзакций Bluetooth — новая поверхность атаки, которой не было ни у одного Trezor Экран 2,5″ (520×380): адрес читается, а не разглядывается $249 против $129 у Safe 5 при том же сертифицированном чипе Постквантовая проверка прошивки и загрузчика (SLH-DSA-128) Нет слота microSD, который был в Safe 5 Multi-share Backup по SLIP39 для крупных балансов Monero не поддерживается, у Tron, TON, Sui и ряда сетей — ограниченная поддержка Некастодиальность и отсутствие KYC на любом шаге Устройство не air-gapped: подпись только на подключённом устройстве Алюминиевый корпус, Gorilla Glass 3, защита IP54 Поэтапная раскатка по странам: прямая доставка доступна не везде
Bluetooth заслуживает отдельной строки как самая обсуждаемая претензия. Trezor утверждает, что радиомодуль физически отделён от защищённых элементов, команды и транзакции шифруются собственным протоколом Trezor Host Protocol, а сам Bluetooth полностью выключается в настройках. Но любой радиоканал — дополнительная поверхность атаки по сравнению с USB-портом, каким бы протоколом он ни был обёрнут, и покупателю, который доплачивает в том числе за беспроводное удобство, эту сторону разумно взвесить.
Оценки аффилиатных обзорных изданий разошлись: CryptoSlate поставил 7,8 из 10, Coinspeaker — 9,0 из 10. Оба раскрывают, что получают комиссию с продаж, так что это индикатор тона рынка, а не независимая лабораторная оценка.
Кому Safe 7 оправдан, а кому хватит Safe 5
Судя по обсуждениям последних недель, рынок спорит не о том, безопасен ли Safe 7. Самый залайканный тред про устройство на r/TREZOR за месяц вообще не про безопасность — это шутка о том, можно ли запустить DOOM на его экране. Реальный вопрос сформулирован в другом месте и звучит прямо: оправдывают ли новые функции наценку примерно в $120 над Safe 5. Ответим на него по профилям.
Safe 7 оправдан, если:
- сумма, которую вы храните, сопоставима со стоимостью атаки на устройство или превышает её — тогда третий барьер и проверяемость чипа перестают быть теорией;
- вы управляете активами со смартфона: до Safe 7 полноценная работа с iOS у Trezor была невозможна, и это самое ощутимое изменение в повседневном сценарии;
- вы подписываете транзакции часто и в разных сетях — большой экран экономит внимание каждый раз, а не раз в полгода;
- для вас принципиальна проверяемая модель безопасности, а не подтверждённая сертификатом: за это и берут доплату;
- вы планируете держать устройство годами и хотите, чтобы постквантовый путь обновления уже был заложен.
Safe 5 или Safe 3 достаточно, если:
- у вас один-два актива и вы заходите в кошелёк раз в квартал: сертифицированный EAL6+ Optiga во всех трёх моделях один и тот же;
- вы принципиально не хотите радиомодуль в устройстве, которое подписывает ваши транзакции;
- вам нужен слот microSD как дополнительный фактор защиты PIN — он есть у Safe 5, а в Safe 7 его нет;
- бюджет ограничен, и разница в $120 для вас существеннее, чем прозрачность чипа: с точки зрения сохранности денег в повседневных сценариях Safe 5 закрывает задачу.
Отдельный сценарий — «подождать». Если вас смущает история с TROPIC01, самое рациональное — дождаться партии с новой ревизией кремния, заявленной на конец 2026 года. Это не паника, а нормальный расчёт: покупать флагман за $249 ровно перед выходом исправленной версии чипа смысла немного.
И общее наблюдение, ради которого стоило разбирать этот спор так подробно. История с TROPIC01 — не аргумент против Safe 7. Она аргумент против ложного чувства защищённости: любой чип можно сломать при достаточном времени, деньгах и экспертизе, и разница между производителями не в том, есть ли уязвимости, а в том, узнаете ли вы о них. Здесь узнали — потому что чип открыт, потому что его дал изучить конкурент и потому что обе стороны согласились на публикацию. В закрытой модели та же дыра могла бы жить годами под соглашением о неразглашении, и владелец устройства не узнал бы о ней никогда.
Что в этом тексте устареет первым: цена (Trezor периодически проводит акции), статус доставки в Украину у дилеров и сроки выхода новой ревизии TROPIC01. Свежие цифры всегда есть на странице товара в официальном магазине Trezor, а статус исправления чипа — в разделе новостей Tropic Square.
FAQ
Безопасен ли Trezor Safe 7 после найденной уязвимости?
Да, в разумных границах любого подключаемого устройства. Ключи не покидают кошелёк, транзакции подтверждаются на его собственном экране, а резервная копия защищена тремя аппаратными слоями и PIN-кодом поверх них. Единственная публично известная атака на TROPIC01 требует физического владения устройством, декапсуляции чипа и лаборатории от 30 000 евро, снимает один барьер из трёх и ни разу не встречалась вне лаборатории.
Кто нашёл уязвимость в чипе TROPIC01 и когда о ней объявили?
Уязвимость обнаружила лаборатория Ledger Donjon — исследовательское подразделение прямого конкурента Trezor. Первая успешная атака датируется 26 января 2026 года, конфиденциальное уведомление разработчика — 27 января, а публичное раскрытие состоялось 3 июня 2026 года одновременно у Trezor, Tropic Square и Ledger Donjon.
Нужно ли что-то делать владельцу Trezor Safe 7?
Никаких действий не требуется. Уязвимость не позволяет украсть средства удалённо, не создаёт заражённых устройств и не влияет на повседневную работу кошелька. Полное аппаратное исправление появится в новой ревизии чипа с поставками, заявленными на конец 2026 года; для уже проданных устройств доступна временная мера, поднимающая сложность атаки.
Чем Trezor Safe 7 отличается от Safe 5, кроме цены?
Третьим аппаратным слоем в виде открытого чипа TROPIC01, экраном 2,5″ вместо 1,54″, поддержкой Bluetooth и беспроводной зарядки Qi2, аккумулятором LiFePO₄, алюминиевым корпусом с защитой IP54 и постквантовой проверкой прошивки. Сертифицированный по EAL6+ защищённый элемент Optiga — один и тот же в обеих моделях. При этом Safe 7 лишился слота microSD, который был в Safe 5.
Как купить Trezor Safe 7 в Украине и сколько это стоит?
Прямая доставка с trezor.io зависит от страны в списке при оформлении заказа: сайт заявляет более 200 стран, но Украину поимённо не называет, а в 2022 году отгрузки приостанавливались. На практике устройство берут у официальных дилеров — у импортёра NAI оно стоит 13 890 грн, на украинских маркетплейсах встречается за 14 090 грн (примерно $330–340 на 28 июля 2026), доставка Новой Почтой. С рук и на маркетплейсах аппаратные кошельки не берут ни при каких скидках.
Можно ли отключить Bluetooth в Trezor Safe 7?
Да, радиомодуль отключается в настройках устройства, после чего кошелёк работает только по кабелю USB-C — он идёт в комплекте. Trezor заявляет, что Bluetooth физически отделён от защищённых элементов, а обмен шифруется протоколом Trezor Host Protocol, но для тех, кто не хочет радиоканала в цепочке подписи, полностью проводной режим доступен без потери функций на компьютере.


