Перейти к содержимому

Безопасность криптокошелька: как не потерять монеты

Безопасность криптокошелька: как не потерять монеты

Коротко: держите текущие расходы в мобильном кошельке, сбережения — на аппаратном, храните seed-фразу на металле в двух разных местах, никогда никуда её не вводите и периодически отзывайте разрешения токенов. Это закрывает подавляющее большинство реальных угроз.

Чем вы на самом деле владеете

Кошелёк не хранит монеты. Он хранит приватный ключ, который разрешает тратить средства с адреса в публичном реестре. Кто владеет ключом, тот владеет средствами; кто не владеет — не владеет, включая вас, если ключ потерян. Нет ни сброса пароля, ни обращения в поддержку, ни чарджбэка. Всё дальнейшее следует из этого факта.

Тип кошелька под сумму

ТипГде ключДля чегоГлавный риск
Аккаунт на биржеУ платформыТолько активная торговляКрах площадки, заморозки, взломы
Мобильный / браузерныйНа устройстве с интернетомЕжедневные траты, малые суммыВредоносный софт, опасные approve
АппаратныйНа офлайн-чипеСбереженияУтрата бэкапа, физическое принуждение
МультиподписьРазделён между устройствами или людьмиКрупные и общие средстваСложность, ошибки настройки

Полезное правило: если потеря суммы будет по-настоящему болезненной, ей не место на устройстве с интернетом.

Как правильно хранить seed-фразу

  • Запишите на бумаге при настройке, затем перенесите на металл. Бумага не переживёт ни пожара, ни затопленного подвала.
  • Держите две копии в двух физически разных местах. Одна копия — единая точка отказа, пять копий — пять шансов быть найденными.
  • Не фотографируйте, не набирайте, не кладите в менеджер паролей или облачную заметку. В момент, когда seed касается устройства с интернетом, кошелёк становится горячим.
  • Легитимные сервисы её никогда не спрашивают. Ни поддержка, ни разработчик кошелька, ни страница «восстановления доступа». Любой такой запрос — кража в процессе.
  • Проверьте восстановление. Непроверенная копия — это надежда, а не резервная копия.

Пять ошибок, стоящих за большинством потерь

  1. Ввод seed-фразы на поддельном сайте кошелька. Главная причина опустошённых кошельков; путь обычно через рекламу в поиске или личное сообщение «поддержки».
  2. Подпись вредоносного approve. Разрешение токена может дать контракту безлимитное право тратить. Читайте, что подписываете, и отзывайте старые разрешения.
  3. Подмена буфера обмена. Вредонос незаметно заменяет скопированный адрес. Всегда сверяйте несколько символов после вставки.
  4. Повторное использование почты и пароля. Утёкшая пара открывает доступ к биржевому аккаунту с вашими средствами.
  5. Рассказы о размере портфеля. Публичная похвальба превращает техническую проблему в физическую.

Настройка, которая занимает час

  1. Купите аппаратный кошелёк напрямую у производителя — не с рук и не у перекупщика на маркетплейсе.
  2. Инициализируйте его сами и сгенерируйте новый seed на устройстве. Устройство с уже напечатанной фразой — мошенничество.
  3. Запишите фразу, затем выбейте или выгравируйте её на металле.
  4. Проведите тестовый перевод туда и обратно до переноса сбережений.
  5. Держите отдельный мобильный кошелёк с суммой, которую не жалко носить в кармане.
  6. Включайте passphrase («25-е слово») только если понимаете, что её утрата означает потерю средств.

Привычки, которые реально работают

  • Добавьте нужные сайты в закладки и заходите только через них.
  • Для биржевых аккаунтов используйте приложение-аутентификатор, а не SMS: подмена SIM-карты — дешёвая и распространённая атака.
  • Раз в несколько месяцев отзывайте неиспользуемые разрешения токенов.
  • Оставьте близким понятную записку о том, где лежат резервные копии, не раскрывая саму фразу.

Главное

  • Кто держит ключ, тот держит монеты — механизма восстановления не существует.
  • Сопоставляйте способ хранения с суммой: горячее для трат, холодное для сбережений.
  • Металлические копии, два места, никакой цифры.
  • Большинство краж — социальная инженерия, а не криптография.

Когда средства всё-таки нужно перевести, некастодиальный обмен оставляет их под вашим контролем всё время, кроме нескольких минут, — начать можно на странице обмена.

Частые вопросы

Нужен ли аппаратный кошелёк для небольших сумм?

Не всегда. Если баланс меньше стоимости устройства и его потеря вас не расстроит, аккуратно настроенного мобильного кошелька достаточно. Выше этой планки устройство окупается в первый же раз, когда предотвратит опасную подпись.

Можно ли хранить seed-фразу в менеджере паролей?

Это заметно лучше обычной заметки, но всё равно связывает холодный ключ с онлайн-системой. Для значимых сумм используйте офлайн-хранение на металле; менеджер паролей допустим только для небольшого горячего кошелька.

Что делать, если кошелёк скомпрометирован?

Немедленно переведите средства на новый кошелёк, созданный на чистом устройстве, начиная с самых ценных активов. Старый seed не используйте повторно, а разрешения отзывайте уже после переезда: скорость важнее аккуратности.

← Блог

Читать дальше