#Web3SecurityGuide
ウォレット、鍵、コントラクト、承認、フィッシング、復旧を網羅したWeb3セキュリティ完全ガイド
Web3セキュリティは1つのツールではなく、習慣の積み重ねです。鍵や承認、リンクに1つでもミスがあると、ウォレット内の資産をすべて抜き取られる可能性があります。このガイドでは、安全を保つための明確な手順と最良の例を紹介します。
基本の柱
• 鍵とシード • ウォレットとデバイス • 承認とコントラクト • リンクとフィッシング • 送金と署名 • 復旧とバックアップ • 監視と対応
1. 鍵とシードの最良の例
例1、シードをオフラインで保管
12語または24語のシードを紙または金属プレートに書き留めます。クラウド、メモアプリ、メール、スクリーンショットには決して保存しないでください。別々の物理的な場所に2つのコピーを保管します。シードはすべての資産の根幹であり、シードを持つ者は完全な管理権限を持ちます。
例2、多額の資産にはハードウェアウォレット
少額を超える資産にはハードウェアウォレットを使用します。ハードウェアウォレットは秘密鍵をチップ内に保持し、オフラインで署名します。コンピューターがマルウェアに感染していても、鍵は安全に保たれます。保管用にはハードウェアウォレットを、日常の少額利用にはホットウォレットを使います。
例3、共有しない
サポートがシード、秘密鍵、パスワードを尋ねることは決してありません。シードを尋ねる人物やボットは詐欺です。チャットを閉じてブロックしてください。
2. ウォレットとデバイスの最良の例
例1、安全なデバイス
クリーンなOSと、最新のブラウザ、ウイルス対策ソフト、ファイアウォールを使用します。クラックソフトウェアや不明な拡張機能はインストールしないでください。悪意のある拡張機能が1つあるだけで、クリップボードを読み取られ、アドレスを書き換えられる可能性があります。
例2、ブラウザプロファイルを分ける
Web3専用のブラウザプロファイルを作成し、拡張機能は少数にして、無関係なアドオンは入れないでください。そのプロファイルはウォレット、DeFi、取引専用にします。
例3、ロックと自動ロック
ウォレットの自動ロックを5分のような短い時間に設定します。席を離れるときはコンピューターをロックします。ハードウェアウォレットには強力なPINと生体認証を使用します。
3. 承認とコントラクトの最良の例
例1、必要最小限の承認
dAppが無制限の承認を求めてきた場合は、必要な正確な金額など、カスタム金額に変更します。無制限の承認を与えると、後でコントラクトが侵害された際に、その種類のトークンをすべて移動される可能性があります。
例2、古い承認を取り消す
毎週承認を確認し、承認管理ツールを使って使用していないものを取り消します。放棄されたコントラクトへの古い承認は、資産流出の一般的な原因です。
例3、署名前にコントラクトを読む
エクスプローラーでコントラクトアドレスを確認し、検証済みかどうかと関数名を確認します。関数がtransfer、transferFrom、setApprovalForAllで、予期していないものであれば拒否します。内容を確認せずに署名しないでください。
4. リンクとフィッシングの最良の例
例1、本物のサイトをブックマークする
公式サイトをブックマークし、ブックマークからのみアクセスします。フィッシングでは、1文字だけ異なる似たURLが使われます。検索結果の広告から偽サイトに誘導されることもよくあります。
例2、DMからエアドロップのリンクをクリックしない
リンク付きの無料エアドロップDMは、ほぼ必ず詐欺です。本物のエアドロップは公式アナウンスチャンネルで告知され、シードや秘密鍵を求めることはありません。
例3、ドメインとコントラクトを確認する
接続する前に、ドメインの綴り、https、公式ドキュメントおよびエクスプローラーに記載されたコントラクトアドレスを確認します。請求のためにシードを求めるサイトは閉じてください。
5. 送金と署名の最良の例
例1、最初に少額でテストする
多額の送金では、まず1パーセントなどの少額を送信し、着金を確認してから残りを送ります。これにより、間違ったチェーン、間違ったアドレス、クリップボードの書き換えを検知できます。
例2、アドレスを確認する
アドレスをコピーしたら、最初の4文字と最後の4文字を確認し、チェーンも確認します。アドレス帳とENSを使用し、信頼できるアドレスを保存します。マルウェアによってクリップボードのアドレスが書き換えられる可能性があります。
例3、見えている内容に対して署名する
署名内容を明確に表示するウォレットを使用します。EIP 712、Permit、Permit2では、トークン、使用者、金額、有効期限を確認します。金額が最大値になっていたり、有効期限が長かったりして、少額を想定していた場合は拒否します。
6. 復旧とバックアップの最良の例
例1、金属製バックアップ
紙は燃えたり濡れたりする可能性があります。金属プレートは火や水に強い性質があります。金属プレートは金庫または銀行の貸金庫に保管します。シードをクラウドやパスワードマネージャーに保存してはいけません。
例2、ソーシャルリカバリーとマルチシグ
大規模な資産管理には、2 of 3または3 of 5のマルチシグを使用します。1つの鍵を失っても資産を失わずに済みます。ソーシャルリカバリーを使えば、シードを共有せずに、信頼できるガーディアンの助けを借りて復旧できます。
例3、相続計画
家族向けに明確な復旧ガイドを書き、弁護士または封印した封筒とともに保管します。ウォレットの場所、シードの場所、手順を記載しますが、ガイドと同じ場所にシードを保管してはいけません。
7. 監視と対応の最良の例
例1、リアルタイムアラート
すべての送金、すべての承認、大きな価格変動に対するアラートを設定します。不明な承認や送金を見つけたら、承認を取り消し、速やかに資産を新しいウォレットへ移します。
例2、新しいウォレットを準備しておく
シードをオフラインで保管し、承認が一切ない新しいハードウェアウォレットを1つ用意しておきます。メインウォレットが侵害された場合、残りの資産を新しいウォレットへ素早く移せます。
例3、インシデント発生時の手順
資産流出が起きた場合は、すべての承認を取り消し、残りの資産を新しいウォレットへ移し、デバイスをスキャンしてマルウェアを確認し、パスワードを変更し、フィッシングドメインを報告します。
すべての取引で確認する簡易チェックリスト
• シードはオフラインで保管し、決して共有しない
• 保管用にはハードウェアウォレット、少額利用にはホットウォレット
• デバイスは安全にし、ブラウザプロファイルを分ける
• 承認は最小限にし、毎週取り消す
• 本物のサイトをブックマークし、DMのエアドロップリンクはクリックしない
• 最初に少額で送金をテストし、アドレスを確認する
• 署名内容を読み、必要がない場合は最大値のPermitを拒否する
• 金属製バックアップを用意し、多額の資産にはマルチシグを使う
• アラートを有効にし、新しいウォレットを準備しておく
全体として、Web3セキュリティは習慣とツールの組み合わせです。鍵のオフライン保管、ハードウェアウォレット、最小限の承認、ブックマーク、少額テスト、明確な署名内容、金属製バックアップ、マルチシグ、アラートを組み合わせることで、フィッシング、資産流出、コントラクトのリスクに対する強力な防御になります。
#MyQixiTradingShare
#我的七夕交易分享
ウォレット、鍵、コントラクト、承認、フィッシング、復旧を網羅したWeb3セキュリティ完全ガイド
Web3セキュリティは1つのツールではなく、習慣の積み重ねです。鍵や承認、リンクに1つでもミスがあると、ウォレット内の資産をすべて抜き取られる可能性があります。このガイドでは、安全を保つための明確な手順と最良の例を紹介します。
基本の柱
• 鍵とシード • ウォレットとデバイス • 承認とコントラクト • リンクとフィッシング • 送金と署名 • 復旧とバックアップ • 監視と対応
1. 鍵とシードの最良の例
例1、シードをオフラインで保管
12語または24語のシードを紙または金属プレートに書き留めます。クラウド、メモアプリ、メール、スクリーンショットには決して保存しないでください。別々の物理的な場所に2つのコピーを保管します。シードはすべての資産の根幹であり、シードを持つ者は完全な管理権限を持ちます。
例2、多額の資産にはハードウェアウォレット
少額を超える資産にはハードウェアウォレットを使用します。ハードウェアウォレットは秘密鍵をチップ内に保持し、オフラインで署名します。コンピューターがマルウェアに感染していても、鍵は安全に保たれます。保管用にはハードウェアウォレットを、日常の少額利用にはホットウォレットを使います。
例3、共有しない
サポートがシード、秘密鍵、パスワードを尋ねることは決してありません。シードを尋ねる人物やボットは詐欺です。チャットを閉じてブロックしてください。
2. ウォレットとデバイスの最良の例
例1、安全なデバイス
クリーンなOSと、最新のブラウザ、ウイルス対策ソフト、ファイアウォールを使用します。クラックソフトウェアや不明な拡張機能はインストールしないでください。悪意のある拡張機能が1つあるだけで、クリップボードを読み取られ、アドレスを書き換えられる可能性があります。
例2、ブラウザプロファイルを分ける
Web3専用のブラウザプロファイルを作成し、拡張機能は少数にして、無関係なアドオンは入れないでください。そのプロファイルはウォレット、DeFi、取引専用にします。
例3、ロックと自動ロック
ウォレットの自動ロックを5分のような短い時間に設定します。席を離れるときはコンピューターをロックします。ハードウェアウォレットには強力なPINと生体認証を使用します。
3. 承認とコントラクトの最良の例
例1、必要最小限の承認
dAppが無制限の承認を求めてきた場合は、必要な正確な金額など、カスタム金額に変更します。無制限の承認を与えると、後でコントラクトが侵害された際に、その種類のトークンをすべて移動される可能性があります。
例2、古い承認を取り消す
毎週承認を確認し、承認管理ツールを使って使用していないものを取り消します。放棄されたコントラクトへの古い承認は、資産流出の一般的な原因です。
例3、署名前にコントラクトを読む
エクスプローラーでコントラクトアドレスを確認し、検証済みかどうかと関数名を確認します。関数がtransfer、transferFrom、setApprovalForAllで、予期していないものであれば拒否します。内容を確認せずに署名しないでください。
4. リンクとフィッシングの最良の例
例1、本物のサイトをブックマークする
公式サイトをブックマークし、ブックマークからのみアクセスします。フィッシングでは、1文字だけ異なる似たURLが使われます。検索結果の広告から偽サイトに誘導されることもよくあります。
例2、DMからエアドロップのリンクをクリックしない
リンク付きの無料エアドロップDMは、ほぼ必ず詐欺です。本物のエアドロップは公式アナウンスチャンネルで告知され、シードや秘密鍵を求めることはありません。
例3、ドメインとコントラクトを確認する
接続する前に、ドメインの綴り、https、公式ドキュメントおよびエクスプローラーに記載されたコントラクトアドレスを確認します。請求のためにシードを求めるサイトは閉じてください。
5. 送金と署名の最良の例
例1、最初に少額でテストする
多額の送金では、まず1パーセントなどの少額を送信し、着金を確認してから残りを送ります。これにより、間違ったチェーン、間違ったアドレス、クリップボードの書き換えを検知できます。
例2、アドレスを確認する
アドレスをコピーしたら、最初の4文字と最後の4文字を確認し、チェーンも確認します。アドレス帳とENSを使用し、信頼できるアドレスを保存します。マルウェアによってクリップボードのアドレスが書き換えられる可能性があります。
例3、見えている内容に対して署名する
署名内容を明確に表示するウォレットを使用します。EIP 712、Permit、Permit2では、トークン、使用者、金額、有効期限を確認します。金額が最大値になっていたり、有効期限が長かったりして、少額を想定していた場合は拒否します。
6. 復旧とバックアップの最良の例
例1、金属製バックアップ
紙は燃えたり濡れたりする可能性があります。金属プレートは火や水に強い性質があります。金属プレートは金庫または銀行の貸金庫に保管します。シードをクラウドやパスワードマネージャーに保存してはいけません。
例2、ソーシャルリカバリーとマルチシグ
大規模な資産管理には、2 of 3または3 of 5のマルチシグを使用します。1つの鍵を失っても資産を失わずに済みます。ソーシャルリカバリーを使えば、シードを共有せずに、信頼できるガーディアンの助けを借りて復旧できます。
例3、相続計画
家族向けに明確な復旧ガイドを書き、弁護士または封印した封筒とともに保管します。ウォレットの場所、シードの場所、手順を記載しますが、ガイドと同じ場所にシードを保管してはいけません。
7. 監視と対応の最良の例
例1、リアルタイムアラート
すべての送金、すべての承認、大きな価格変動に対するアラートを設定します。不明な承認や送金を見つけたら、承認を取り消し、速やかに資産を新しいウォレットへ移します。
例2、新しいウォレットを準備しておく
シードをオフラインで保管し、承認が一切ない新しいハードウェアウォレットを1つ用意しておきます。メインウォレットが侵害された場合、残りの資産を新しいウォレットへ素早く移せます。
例3、インシデント発生時の手順
資産流出が起きた場合は、すべての承認を取り消し、残りの資産を新しいウォレットへ移し、デバイスをスキャンしてマルウェアを確認し、パスワードを変更し、フィッシングドメインを報告します。
すべての取引で確認する簡易チェックリスト
• シードはオフラインで保管し、決して共有しない
• 保管用にはハードウェアウォレット、少額利用にはホットウォレット
• デバイスは安全にし、ブラウザプロファイルを分ける
• 承認は最小限にし、毎週取り消す
• 本物のサイトをブックマークし、DMのエアドロップリンクはクリックしない
• 最初に少額で送金をテストし、アドレスを確認する
• 署名内容を読み、必要がない場合は最大値のPermitを拒否する
• 金属製バックアップを用意し、多額の資産にはマルチシグを使う
• アラートを有効にし、新しいウォレットを準備しておく
全体として、Web3セキュリティは習慣とツールの組み合わせです。鍵のオフライン保管、ハードウェアウォレット、最小限の承認、ブックマーク、少額テスト、明確な署名内容、金属製バックアップ、マルチシグ、アラートを組み合わせることで、フィッシング、資産流出、コントラクトのリスクに対する強力な防御になります。
#MyQixiTradingShare
#我的七夕交易分享




