Live edition loading…

PXke Algorand

Independent daily coverage of the Algorand ecosystem — verified reporting on wallets, DeFi, NFTs and infrastructure, fact-checked on-chain before it publishes.

← Latest stories

AlgoVanity генерирует кастомные адреса Algorand прямо в браузере — ключи никогда не попадают на сервер

· · · · · · ·

Адрес, который складывается в слово MONEY

MONEYMBRSMUAM2NGL6PCEQEDVHFWAQB6DU47NUS6P5DJM4OJFN7E7DSVBA — это настоящий аккаунт Algorand: он был пополнен в тот же день, когда зарегистрировали домен этого инструмента, в мае 2021 года, на нём сейчас примерно 10.4 ALGO, а последняя ончейн-активность датируется мартом 2025 года. Этот адрес складывается в слово MONEY, и это не случайность — аккаунт на Allo указан как публичный пример на algovanity.com, бесплатном браузерном генераторе, который по запросу создаёт кастомные адреса Algorand. Вы вводите ключевое слово, выбираете, где оно должно находиться, и страница запускает лотерею, пока не появится подходящий адрес, — а затем выдаёт вам его восстановительную фразу.

Почему vanity-адрес — это лотерея

Адрес Algorand не выбирают — его выводят. Каждый аккаунт начинается со случайно сгенерированной пары ключей Ed25519, а адрес из 58 символов — это base32-кодирование хеша публичного ключа: алфавит из 32 символов — заглавные латинские буквы от A до Z и цифры от 2 до 7. Именно из-за этого алфавита ни один корректно сформированный адрес Algorand не содержит цифр 0, 1, 8 и 9 — эту особенность заметили участники сообщества, экспериментируя с генераторами vanity-адресов. Поскольку адрес — это односторонняя привязка к ключу, единственный способ получить ключевое слово — полный перебор: сгенерировать пару ключей, проверить полученный адрес, повторить. Каждая попытка требует полной генерации ключа, поэтому ожидаемое время растёт экспоненциально с длиной ключевого слова — примерно 32^length для совпадения на фиксированной позиции, — поэтому сайт рекомендует ключевые слова короче пяти символов и предупреждает, что ожидание может занять от нескольких секунд до нескольких часов.

Записи форума той эпохи количественно описывают этот труд: Python-утилита PureStake в 2021 году выполняла около 10,000 попыток в секунду на одно ядро, обычно подбирая четырёхбуквенное слово за 10–20 секунд, а поиск пятибуквенного слова SCHOL потребовал 15.7 миллиона попыток за более чем семь минут, прежде чем сработало (Generating Vanity Addresses). Ответ AlgoVanity — параллелизм: он запускает по одному веб-воркеру на ядро процессора (если ядер мало, то три), каждый из которых в цикле вызывает функцию generateAccount из официального SDK Algorand, а панель управления подсчитывает количество сгенерированных адресов, скорость поиска, найденные совпадения и прошедшее время. Ограничение на ввод повторяет сам алфавит: ключевые слова могут содержать только заглавные буквы и цифры от 2 до 7, ведь ничего другого в адресе всё равно не может быть.

Когда совпадение найдено, инструмент подсвечивает ключевое слово внутри адреса, предлагает кнопки копирования и опцию «Показать ключ», которая отображает восстановительную фразу из 25 слов для импорта в кошелёк вроде Pera (инструкция по восстановлению). Каждый результат содержит ссылку на блокчейн-обозреватель Allo. Три метода совпадения определяют, сколько будет идти поиск:

Метод совпаденияЧто проверяетсяЧто это значит на практике
В началеКлючевое слово должно открывать адресЛучше всего для псевдонима, который читается естественно, но цена максимальна: подходит только первая из 58 позиций, поэтому ждать придётся дольше всего (см. шансы выше)
В любом местеКлючевое слово может находиться в любой позицииРежим по умолчанию и самый быстрый; подходит, когда слово должно просто где-то появиться в строке
В концеКлючевое слово должно закрывать адресВстречается так же редко, как «В начале»; подходит для запоминающегося суффикса, который читается как тег после случайной средней части

Никакого сетевого пути для ключей

Ключевое архитектурное решение AlgoVanity в том, что ключевой материал никогда никуда не передаётся. Если посмотреть, к каким хостам обращается запущенная страница, видно, что запросы идут только на собственный хост сайта — ни ноды Algorand, ни индексера, ни аналитики. В FAQ это заявлено прямо: «ваш адрес и фраза восстановления никогда не передаются по сети, а генерация адреса выполняется локально с помощью официального SDK Algorand». Автор сказал то же самое при запуске в анонсе на r/AlgorandOfficial: «Сайт целиком работает на стороне клиента, вы можете запускать его офлайн, если хотите подстраховаться». Архитектура это подтверждает: всё приложение — статические файлы, собранные на Svelte и раздаваемые через AWS CloudFront, так что нет бэкенда, который мог бы хранить или пересылать ключи, а исходный код распространяется по лицензии MIT, и любой может его проверить.

Честно о компромиссе в безопасности

Ответ в FAQ на вопрос «Это безопасно?» начинается со слов «И да, и нет» — и «нет» заслуживает не меньшего внимания. Восстановительная фраза, которая побывала в памяти веб-страницы, в принципе могла быть прочитана взломанным браузером, вредоносным расширением или подменённой копией инструмента. Сайт это признаёт: «пользоваться онлайн-инструментами для генерации адресов или управления приватными ключами никогда не бывает полностью безопасно». Самый надёжный способ — запустить код с открытым исходным кодом самостоятельно (в README описано, как клонировать репозиторий и запустить локальный dev-сервер), а не полагаться на то, что сборка, которую сегодня раздаёт CDN, соответствует проверенному исходнику.

Тем, кто всё же генерирует адрес в браузере, рекомендуемый способ защиты — rekeying: функция Algorand, которая позволяет аккаунту делегировать право подписи другому ключу, не меняя адрес и не перемещая активы. Конкретно это означает: сгенерировать vanity-адрес, записать его восстановительную фразу, а затем немедленно сделать rekeying, чтобы единственным подписантом стал ключ, которым вы уже управляете, — в идеале тот, что хранится на аппаратном кошельке. С этого момента восстановительная фраза, которая только что была в памяти браузера, больше не может авторизовать транзакции, поэтому утечка перестаёт означать потерю. Сайт ссылается на инструкцию Pera, которая описывает операцию как «смену замков в вашем доме. Тот же дом, тот же адрес, новый ключ». Портал разработчиков Algorand учит той же схеме «сначала vanity, потом rekeying» с 2021 года (учебник). На что обращает внимание Pera: некоторые dApps не полностью поддерживают аккаунты с rekeying, поэтому перед переводом крупных сумм разумно провести небольшую тестовую транзакцию.

Пять лет, жив, поддерживается, и уже не один такой

AlgoVanity — пережиток первых лет бума инструментов в экосистеме. Домен был зарегистрирован 2 мая 2021 года — в тот же день, когда был сделан первый снимок в Wayback Machine, — и репозиторий до сих пор получает коммиты: например, редизайн интерфейса в июне 2026 года и чистка кода в июле 2026 года. В подвале сайта указан 2026 год, а на GitHub у проекта 17 звёзд. Он хорошо известен в сообществе: в ветке форума за январь 2023 года, где собирают интересные проекты на Algorand, упоминались и этот инструмент, и его репозиторий, а один аккаунт в Bluesky, посвящённый находкам, отметил его как браузерный генератор.

Сама категория vanity-адресов с тех пор сдвинулась в сторону специализированного железа. Программа грантов сообщества xGov в третий период голосования одобрила предложение о GPU-ускоренном генераторе, запросив 47,474 ALGO; её автор, Марчин Завейский, поддерживает активно развивающийся rsagg — генератор на Rust/OpenCL, в README которого есть своё честное предупреждение: «Утилита не проходила аудит, поэтому, пожалуйста, обязательно сделайте rekeying для всех аккаунтов с адресами, сгенерированными с её помощью». Это тот же совет, который AlgoVanity даёт с первого дня: адрес — для красоты, ключ — для безопасности, а rekeying — мост между ними.

Источники

Source: https://algovanity.com/