#Web3SecurityGuide
Guide de sécurité Web3 complet pour les portefeuilles, les clés, les contrats, les approbations, le phishing et la récupération
La sécurité Web3 ne repose pas sur un seul outil, mais sur un ensemble d’habitudes. Une seule erreur concernant une clé, une approbation ou un lien peut vider un portefeuille. Ce guide fournit des étapes claires et de bons exemples pour rester en sécurité.
Piliers fondamentaux
• Clé et seed • Portefeuille et appareil • Approbation et contrat • Liens et phishing • Transferts et signatures • Récupération et sauvegarde • Surveillance et réaction
1. Clé et seed avec de bons exemples
Premier exemple, seed hors ligne
Écrivez votre seed de 12 ou 24 mots sur du papier ou une plaque en acier. Ne la stockez jamais dans le cloud, une application de notes, un e-mail ou une capture d’écran. Conservez deux copies dans deux lieux physiques distincts. La seed est à la racine de tous les fonds : toute personne qui la possède en a le contrôle total.
Deuxième exemple, portefeuille matériel pour les montants importants
Utilisez un portefeuille matériel pour les avoirs dépassant un petit montant. Le portefeuille matériel conserve la clé privée dans une puce et signe les transactions hors ligne. Même si l’ordinateur est infecté par un logiciel malveillant, la clé reste en sécurité. Utilisez un portefeuille matériel pour le coffre et un portefeuille connecté pour les petites opérations quotidiennes.
Troisième exemple, ne partagez jamais vos informations
Le support ne vous demandera jamais votre seed, votre clé privée ou votre mot de passe. Toute personne ou tout bot qui demande votre seed est une arnaque. Fermez la conversation et bloquez cette personne.
2. Portefeuille et appareil avec de bons exemples
Premier exemple, appareil propre
Utilisez un système d’exploitation propre, un navigateur à jour, un antivirus et un pare-feu. N’installez pas de logiciels piratés ni d’extensions inconnues. Une seule extension malveillante peut lire le presse-papiers et remplacer l’adresse.
Deuxième exemple, profil de navigateur séparé
Créez un profil de navigateur distinct, réservé au Web3, avec peu d’extensions et aucun module complémentaire aléatoire. Utilisez ce profil uniquement pour le portefeuille, la DeFi et le trading.
Troisième exemple, verrouillage et verrouillage automatique
Configurez le verrouillage automatique du portefeuille sur une durée courte, par exemple 5 min. Verrouillez l’ordinateur lorsque vous vous absentez. Utilisez un code PIN robuste et la biométrie pour le portefeuille matériel.
3. Approbation et contrat avec de bons exemples
Premier exemple, approbation minimale
Lorsqu’une dApp demande une approbation illimitée, remplacez-la par un montant personnalisé correspondant exactement au montant dont vous avez besoin. Une approbation illimitée permet au contrat de déplacer ultérieurement tous les tokens de ce type si le contrat est compromis.
Deuxième exemple, révoquer les anciennes approbations
Examinez vos approbations chaque semaine et révoquez celles qui ne sont plus utilisées via un gestionnaire d’approbations. Les anciennes approbations accordées à des contrats abandonnés constituent un vecteur courant de ponction.
Troisième exemple, lire le contrat avant de signer
Vérifiez l’adresse du contrat sur un explorateur, vérifiez s’il est vérifié et examinez le nom de la fonction. Si la fonction est transfer, transferFrom ou setApprovalForAll et que vous ne vous y attendiez pas, refusez. Ne signez pas à l’aveugle.
4. Liens et phishing avec de bons exemples
Premier exemple, ajouter les vrais sites aux favoris
Ajoutez les sites officiels aux favoris et utilisez uniquement ces favoris. Le phishing utilise des URL similaires avec une seule lettre modifiée. Les annonces dans les résultats de recherche mènent souvent vers de faux sites.
Deuxième exemple, ne cliquez pas sur les liens d’airdrops reçus en message privé
Un message privé proposant un airdrop gratuit avec un lien est presque toujours une arnaque. Un véritable airdrop sera annoncé dans un canal officiel et ne demandera jamais votre seed ni votre clé privée.
Troisième exemple, vérifier le domaine et le contrat
Avant de vous connecter, vérifiez l’orthographe du domaine, la présence de https et l’adresse du contrat dans la documentation officielle et sur un explorateur. Si le site vous demande votre seed pour réclamer vos tokens, fermez-le.
5. Transferts et signatures avec de bons exemples
Premier exemple, effectuer d’abord un petit test
Pour un transfert important, envoyez d’abord un petit montant de test, par exemple 1 pour cent, confirmez sa réception, puis envoyez le reste. Cela permet de détecter une mauvaise chaîne, une mauvaise adresse ou un remplacement d’adresse dans le presse-papiers.
Deuxième exemple, vérifier l’adresse
Copiez l’adresse, vérifiez ses 4 premiers et ses 4 derniers caractères, puis vérifiez la chaîne. Utilisez un carnet d’adresses et ENS, et enregistrez les adresses fiables. Un logiciel malveillant peut remplacer l’adresse dans le presse-papiers.
Troisième exemple, ce que vous voyez est ce que vous signez
Utilisez un portefeuille qui affiche clairement les détails de la signature. Pour EIP 712, Permit et Permit2, lisez le token, le spender, le montant et l’expiration. Si le montant est maximal ou si l’expiration est longue alors que vous vous attendiez à une petite quantité, refusez.
6. Récupération et sauvegarde avec de bons exemples
Premier exemple, sauvegarde en acier
Le papier peut brûler ou être mouillé. Une plaque en acier résiste au feu et à l’eau. Conservez-la dans un coffre-fort ou un coffre bancaire. Ne stockez jamais votre seed dans le cloud ni dans un gestionnaire de mots de passe.
Deuxième exemple, récupération sociale et multisignature
Pour une trésorerie importante, utilisez une multisignature avec 2 sur 3 ou 3 sur 5. La perte d’une clé n’entraîne pas la perte des fonds. La récupération sociale permet à des gardiens de confiance de contribuer à la récupération sans partager la seed.
Troisième exemple, plan de succession
Rédigez un guide de récupération clair pour votre famille et conservez-le avec un avocat ou dans une enveloppe scellée. Indiquez l’emplacement du portefeuille et de la seed ainsi que les étapes à suivre, mais ne conservez jamais la seed au même endroit que le guide.
7. Surveillance et réaction avec de bons exemples
Premier exemple, alertes en temps réel
Configurez des alertes pour tout transfert sortant, toute approbation et tout mouvement important du prix. Si vous voyez une approbation ou un transfert inconnu, révoquez l’approbation et transférez rapidement les fonds vers un nouveau portefeuille.
Deuxième exemple, nouveau portefeuille prêt
Conservez un portefeuille matériel neuf avec la seed hors ligne et aucune approbation. Si votre portefeuille principal est compromis, vous pourrez rapidement transférer les fonds restants vers le nouveau portefeuille.
Troisième exemple, étapes en cas d’incident
En cas de ponction, révoquez toutes les approbations, transférez les fonds restants vers un nouveau portefeuille, analysez l’appareil à la recherche de logiciels malveillants, changez vos mots de passe et signalez le domaine de phishing.
Liste de contrôle rapide pour chaque transaction
• Seed hors ligne et jamais partagée
• Portefeuille matériel pour le coffre et portefeuille connecté pour les petits montants
• Appareil propre et profil de navigateur séparé
• Approbations minimales et révoquées chaque semaine
• Vrais sites ajoutés aux favoris et aucun clic sur les airdrops reçus en message privé
• Petit transfert de test effectué en premier et adresse vérifiée
• Détails de la signature lus et Permit maximal refusé lorsqu’il n’est pas nécessaire
• Sauvegarde en acier et multisignature pour les fonds importants
• Alertes activées et nouveau portefeuille prêt
Globalement, la sécurité Web3 repose sur des habitudes et des outils. Une clé hors ligne, un portefeuille matériel, des approbations minimales, des favoris, un petit test, des signatures claires, une sauvegarde en acier, une multisignature et des alertes offrent une solide protection contre le phishing, la ponction et les risques liés aux contrats.
#MyQixiTradingShare
#我的七夕交易分享
Guide de sécurité Web3 complet pour les portefeuilles, les clés, les contrats, les approbations, le phishing et la récupération
La sécurité Web3 ne repose pas sur un seul outil, mais sur un ensemble d’habitudes. Une seule erreur concernant une clé, une approbation ou un lien peut vider un portefeuille. Ce guide fournit des étapes claires et de bons exemples pour rester en sécurité.
Piliers fondamentaux
• Clé et seed • Portefeuille et appareil • Approbation et contrat • Liens et phishing • Transferts et signatures • Récupération et sauvegarde • Surveillance et réaction
1. Clé et seed avec de bons exemples
Premier exemple, seed hors ligne
Écrivez votre seed de 12 ou 24 mots sur du papier ou une plaque en acier. Ne la stockez jamais dans le cloud, une application de notes, un e-mail ou une capture d’écran. Conservez deux copies dans deux lieux physiques distincts. La seed est à la racine de tous les fonds : toute personne qui la possède en a le contrôle total.
Deuxième exemple, portefeuille matériel pour les montants importants
Utilisez un portefeuille matériel pour les avoirs dépassant un petit montant. Le portefeuille matériel conserve la clé privée dans une puce et signe les transactions hors ligne. Même si l’ordinateur est infecté par un logiciel malveillant, la clé reste en sécurité. Utilisez un portefeuille matériel pour le coffre et un portefeuille connecté pour les petites opérations quotidiennes.
Troisième exemple, ne partagez jamais vos informations
Le support ne vous demandera jamais votre seed, votre clé privée ou votre mot de passe. Toute personne ou tout bot qui demande votre seed est une arnaque. Fermez la conversation et bloquez cette personne.
2. Portefeuille et appareil avec de bons exemples
Premier exemple, appareil propre
Utilisez un système d’exploitation propre, un navigateur à jour, un antivirus et un pare-feu. N’installez pas de logiciels piratés ni d’extensions inconnues. Une seule extension malveillante peut lire le presse-papiers et remplacer l’adresse.
Deuxième exemple, profil de navigateur séparé
Créez un profil de navigateur distinct, réservé au Web3, avec peu d’extensions et aucun module complémentaire aléatoire. Utilisez ce profil uniquement pour le portefeuille, la DeFi et le trading.
Troisième exemple, verrouillage et verrouillage automatique
Configurez le verrouillage automatique du portefeuille sur une durée courte, par exemple 5 min. Verrouillez l’ordinateur lorsque vous vous absentez. Utilisez un code PIN robuste et la biométrie pour le portefeuille matériel.
3. Approbation et contrat avec de bons exemples
Premier exemple, approbation minimale
Lorsqu’une dApp demande une approbation illimitée, remplacez-la par un montant personnalisé correspondant exactement au montant dont vous avez besoin. Une approbation illimitée permet au contrat de déplacer ultérieurement tous les tokens de ce type si le contrat est compromis.
Deuxième exemple, révoquer les anciennes approbations
Examinez vos approbations chaque semaine et révoquez celles qui ne sont plus utilisées via un gestionnaire d’approbations. Les anciennes approbations accordées à des contrats abandonnés constituent un vecteur courant de ponction.
Troisième exemple, lire le contrat avant de signer
Vérifiez l’adresse du contrat sur un explorateur, vérifiez s’il est vérifié et examinez le nom de la fonction. Si la fonction est transfer, transferFrom ou setApprovalForAll et que vous ne vous y attendiez pas, refusez. Ne signez pas à l’aveugle.
4. Liens et phishing avec de bons exemples
Premier exemple, ajouter les vrais sites aux favoris
Ajoutez les sites officiels aux favoris et utilisez uniquement ces favoris. Le phishing utilise des URL similaires avec une seule lettre modifiée. Les annonces dans les résultats de recherche mènent souvent vers de faux sites.
Deuxième exemple, ne cliquez pas sur les liens d’airdrops reçus en message privé
Un message privé proposant un airdrop gratuit avec un lien est presque toujours une arnaque. Un véritable airdrop sera annoncé dans un canal officiel et ne demandera jamais votre seed ni votre clé privée.
Troisième exemple, vérifier le domaine et le contrat
Avant de vous connecter, vérifiez l’orthographe du domaine, la présence de https et l’adresse du contrat dans la documentation officielle et sur un explorateur. Si le site vous demande votre seed pour réclamer vos tokens, fermez-le.
5. Transferts et signatures avec de bons exemples
Premier exemple, effectuer d’abord un petit test
Pour un transfert important, envoyez d’abord un petit montant de test, par exemple 1 pour cent, confirmez sa réception, puis envoyez le reste. Cela permet de détecter une mauvaise chaîne, une mauvaise adresse ou un remplacement d’adresse dans le presse-papiers.
Deuxième exemple, vérifier l’adresse
Copiez l’adresse, vérifiez ses 4 premiers et ses 4 derniers caractères, puis vérifiez la chaîne. Utilisez un carnet d’adresses et ENS, et enregistrez les adresses fiables. Un logiciel malveillant peut remplacer l’adresse dans le presse-papiers.
Troisième exemple, ce que vous voyez est ce que vous signez
Utilisez un portefeuille qui affiche clairement les détails de la signature. Pour EIP 712, Permit et Permit2, lisez le token, le spender, le montant et l’expiration. Si le montant est maximal ou si l’expiration est longue alors que vous vous attendiez à une petite quantité, refusez.
6. Récupération et sauvegarde avec de bons exemples
Premier exemple, sauvegarde en acier
Le papier peut brûler ou être mouillé. Une plaque en acier résiste au feu et à l’eau. Conservez-la dans un coffre-fort ou un coffre bancaire. Ne stockez jamais votre seed dans le cloud ni dans un gestionnaire de mots de passe.
Deuxième exemple, récupération sociale et multisignature
Pour une trésorerie importante, utilisez une multisignature avec 2 sur 3 ou 3 sur 5. La perte d’une clé n’entraîne pas la perte des fonds. La récupération sociale permet à des gardiens de confiance de contribuer à la récupération sans partager la seed.
Troisième exemple, plan de succession
Rédigez un guide de récupération clair pour votre famille et conservez-le avec un avocat ou dans une enveloppe scellée. Indiquez l’emplacement du portefeuille et de la seed ainsi que les étapes à suivre, mais ne conservez jamais la seed au même endroit que le guide.
7. Surveillance et réaction avec de bons exemples
Premier exemple, alertes en temps réel
Configurez des alertes pour tout transfert sortant, toute approbation et tout mouvement important du prix. Si vous voyez une approbation ou un transfert inconnu, révoquez l’approbation et transférez rapidement les fonds vers un nouveau portefeuille.
Deuxième exemple, nouveau portefeuille prêt
Conservez un portefeuille matériel neuf avec la seed hors ligne et aucune approbation. Si votre portefeuille principal est compromis, vous pourrez rapidement transférer les fonds restants vers le nouveau portefeuille.
Troisième exemple, étapes en cas d’incident
En cas de ponction, révoquez toutes les approbations, transférez les fonds restants vers un nouveau portefeuille, analysez l’appareil à la recherche de logiciels malveillants, changez vos mots de passe et signalez le domaine de phishing.
Liste de contrôle rapide pour chaque transaction
• Seed hors ligne et jamais partagée
• Portefeuille matériel pour le coffre et portefeuille connecté pour les petits montants
• Appareil propre et profil de navigateur séparé
• Approbations minimales et révoquées chaque semaine
• Vrais sites ajoutés aux favoris et aucun clic sur les airdrops reçus en message privé
• Petit transfert de test effectué en premier et adresse vérifiée
• Détails de la signature lus et Permit maximal refusé lorsqu’il n’est pas nécessaire
• Sauvegarde en acier et multisignature pour les fonds importants
• Alertes activées et nouveau portefeuille prêt
Globalement, la sécurité Web3 repose sur des habitudes et des outils. Une clé hors ligne, un portefeuille matériel, des approbations minimales, des favoris, un petit test, des signatures claires, une sauvegarde en acier, une multisignature et des alertes offrent une solide protection contre le phishing, la ponction et les risques liés aux contrats.
#MyQixiTradingShare
#我的七夕交易分享




