#Web3SecurityGuide
Guia de segurança Web3 como manual completo para carteiras, chaves, contratos, autorizações, phishing e recuperação
A segurança Web3 não é uma única ferramenta, mas um conjunto de hábitos. Um erro numa chave, autorização ou ligação pode esvaziar a carteira. Este guia apresenta passos claros e os melhores exemplos para se manter seguro.
Pilares fundamentais
• Chave e seed • Carteira e dispositivo • Autorizações e contratos • Ligações e phishing • Transferências e assinaturas • Recuperação e cópias de segurança • Monitorização e resposta
1. Chave e seed com os melhores exemplos
Exemplo um, seed offline
Escreva a seed de 12 ou 24 palavras em papel ou numa placa de aço. Nunca a guarde na cloud, numa aplicação de notas, num e-mail ou numa captura de ecrã. Guarde duas cópias em dois locais físicos separados. A seed é a raiz de todos os fundos; qualquer pessoa que tenha a seed tem controlo total.
Exemplo dois, carteira de hardware para grandes quantias
Utilize uma carteira de hardware para valores superiores a pequenas quantias. A carteira de hardware mantém a chave privada dentro de um chip e assina offline. Mesmo que o computador tenha malware, a chave permanece segura. Utilize a carteira de hardware para armazenamento e uma hot wallet para pequenas utilizações diárias.
Exemplo três, não partilhar
O suporte nunca lhe pedirá a seed, a chave privada ou a palavra-passe. Qualquer pessoa ou bot que peça a seed é uma fraude. Feche o chat e bloqueie o contacto.
2. Carteira e dispositivo com os melhores exemplos
Exemplo um, dispositivo limpo
Utilize um sistema operativo limpo, um navegador atualizado, um antivírus e uma firewall. Não instale software pirateado nem extensões desconhecidas. Uma extensão maliciosa pode ler o clipboard e substituir o endereço.
Exemplo dois, perfil de navegador separado
Crie um perfil de navegador separado apenas para Web3, com poucas extensões e sem complementos aleatórios. Utilize esse perfil apenas para a carteira, DeFi e trading.
Exemplo três, bloqueio e bloqueio automático
Defina o bloqueio automático da carteira para um período curto, como 5 min. Bloqueie o computador quando se afastar. Utilize um PIN forte e biometria na carteira de hardware.
3. Autorizações e contratos com os melhores exemplos
Exemplo um, autorização mínima
Quando uma dApp pedir uma autorização ilimitada, altere-a para um valor personalizado, como o valor exato de que precisa. Uma autorização ilimitada permite que o contrato mova posteriormente todos os tokens desse tipo caso o contrato seja comprometido.
Exemplo dois, revogar autorizações antigas
Reveja as autorizações semanalmente e revogue as que não utiliza através de um gestor de autorizações. Autorizações antigas para contratos abandonados são um vetor comum de drenagem.
Exemplo três, ler o contrato antes de assinar
Verifique o endereço do contrato num explorador e confirme se está verificado e qual é o nome da função. Se a função for transfer, transferFrom ou setApprovalForAll e não esperava essa ação, rejeite-a. Não assine às cegas.
4. Ligações e phishing com os melhores exemplos
Exemplo um, adicionar os sites reais aos marcadores
Adicione os sites oficiais aos marcadores e utilize apenas os marcadores. O phishing utiliza URLs semelhantes com uma alteração de uma letra. Os anúncios nos resultados de pesquisa conduzem frequentemente a sites falsos.
Exemplo dois, não clicar em airdrops recebidos por mensagem privada
Uma mensagem privada com um link para um airdrop gratuito é quase sempre uma fraude. Um airdrop real será anunciado no canal oficial de anúncios e nunca pedirá a seed nem a chave privada.
Exemplo três, verificar o domínio e o contrato
Antes de ligar, verifique a ortografia do domínio, o https e o endereço do contrato na documentação oficial e no explorador. Se o site pedir a seed para fazer o claim, feche-o.
5. Transferências e assinaturas com os melhores exemplos
Exemplo um, fazer primeiro um teste com uma pequena quantia
Para uma transferência grande, envie primeiro uma pequena quantia de teste, como 1 por cento, confirme a receção e depois envie o restante. Isto permite detetar a rede errada, o endereço errado e a substituição do endereço no clipboard.
Exemplo dois, verificar o endereço
Copie o endereço, verifique os primeiros 4 e os últimos 4 caracteres e confirme a rede. Utilize o livro de endereços e o ENS e guarde os endereços de confiança. O malware pode substituir o endereço no clipboard.
Exemplo três, aquilo que vê é aquilo que assina
Utilize uma carteira que apresente claramente os detalhes da assinatura. Para EIP 712, Permit e Permit2, leia o token, o spender, o valor e a validade. Se o valor for o máximo ou a validade for longa e esperava uma quantia pequena, rejeite.
6. Recuperação e cópias de segurança com os melhores exemplos
Exemplo um, cópia de segurança em aço
O papel pode arder ou molhar-se. Uma placa de aço resiste ao fogo e à água. Guarde a placa de aço num cofre ou num cofre bancário. Nunca guarde a seed na cloud nem num gestor de palavras-passe.
Exemplo dois, recuperação social e multisig
Para uma tesouraria grande, utilize uma multisig com 2 de 3 ou 3 de 5. A perda de uma chave não implica a perda dos fundos. A recuperação social permite que guardiões de confiança ajudem na recuperação sem partilhar a seed.
Exemplo três, plano de herança
Escreva um guia de recuperação claro para a família e guarde-o com um advogado ou num envelope selado. Inclua a localização da carteira, a localização da seed e os passos, mas nunca inclua a seed no mesmo local que o guia.
7. Monitorização e resposta com os melhores exemplos
Exemplo um, alertas em tempo real
Configure alertas para qualquer transferência de saída, qualquer autorização e qualquer grande variação de preço. Se vir uma autorização ou transferência desconhecida, revogue-a e mova rapidamente os fundos para uma carteira nova.
Exemplo dois, carteira nova pronta
Mantenha uma carteira de hardware nova, com a seed offline e sem autorizações. Se a carteira principal for comprometida, poderá mover rapidamente os fundos restantes para a carteira nova.
Exemplo três, passos em caso de incidente
Se ocorrer uma drenagem, revogue todas as autorizações, mova os fundos restantes para uma carteira nova, analise o dispositivo em busca de malware, altere as palavras-passe e denuncie o domínio de phishing.
Lista de verificação rápida para cada operação
• Seed offline e nunca partilhada
• Hardware para armazenamento e hot wallet para pequenas quantias
• Dispositivo limpo e perfil de navegador separado
• Autorizações mínimas e revogadas semanalmente
• Sites reais adicionados aos marcadores e não clicar em airdrops recebidos por mensagem privada
• Fazer primeiro uma pequena transferência de teste e verificar o endereço
• Ler os detalhes da assinatura e rejeitar um Permit máximo quando não for necessário
• Cópia de segurança em aço e multisig para grandes fundos
• Alertas ativos e carteira nova pronta
No geral, a segurança Web3 consiste em hábitos e ferramentas. Chave offline mais hardware mais autorização mínima mais marcadores mais teste com uma pequena quantia mais assinatura clara mais cópia de segurança em aço mais multisig mais alertas proporcionam uma defesa sólida contra phishing, drenagem e riscos relacionados com contratos.
#MyQixiTradingShare
#我的七夕交易分享
Guia de segurança Web3 como manual completo para carteiras, chaves, contratos, autorizações, phishing e recuperação
A segurança Web3 não é uma única ferramenta, mas um conjunto de hábitos. Um erro numa chave, autorização ou ligação pode esvaziar a carteira. Este guia apresenta passos claros e os melhores exemplos para se manter seguro.
Pilares fundamentais
• Chave e seed • Carteira e dispositivo • Autorizações e contratos • Ligações e phishing • Transferências e assinaturas • Recuperação e cópias de segurança • Monitorização e resposta
1. Chave e seed com os melhores exemplos
Exemplo um, seed offline
Escreva a seed de 12 ou 24 palavras em papel ou numa placa de aço. Nunca a guarde na cloud, numa aplicação de notas, num e-mail ou numa captura de ecrã. Guarde duas cópias em dois locais físicos separados. A seed é a raiz de todos os fundos; qualquer pessoa que tenha a seed tem controlo total.
Exemplo dois, carteira de hardware para grandes quantias
Utilize uma carteira de hardware para valores superiores a pequenas quantias. A carteira de hardware mantém a chave privada dentro de um chip e assina offline. Mesmo que o computador tenha malware, a chave permanece segura. Utilize a carteira de hardware para armazenamento e uma hot wallet para pequenas utilizações diárias.
Exemplo três, não partilhar
O suporte nunca lhe pedirá a seed, a chave privada ou a palavra-passe. Qualquer pessoa ou bot que peça a seed é uma fraude. Feche o chat e bloqueie o contacto.
2. Carteira e dispositivo com os melhores exemplos
Exemplo um, dispositivo limpo
Utilize um sistema operativo limpo, um navegador atualizado, um antivírus e uma firewall. Não instale software pirateado nem extensões desconhecidas. Uma extensão maliciosa pode ler o clipboard e substituir o endereço.
Exemplo dois, perfil de navegador separado
Crie um perfil de navegador separado apenas para Web3, com poucas extensões e sem complementos aleatórios. Utilize esse perfil apenas para a carteira, DeFi e trading.
Exemplo três, bloqueio e bloqueio automático
Defina o bloqueio automático da carteira para um período curto, como 5 min. Bloqueie o computador quando se afastar. Utilize um PIN forte e biometria na carteira de hardware.
3. Autorizações e contratos com os melhores exemplos
Exemplo um, autorização mínima
Quando uma dApp pedir uma autorização ilimitada, altere-a para um valor personalizado, como o valor exato de que precisa. Uma autorização ilimitada permite que o contrato mova posteriormente todos os tokens desse tipo caso o contrato seja comprometido.
Exemplo dois, revogar autorizações antigas
Reveja as autorizações semanalmente e revogue as que não utiliza através de um gestor de autorizações. Autorizações antigas para contratos abandonados são um vetor comum de drenagem.
Exemplo três, ler o contrato antes de assinar
Verifique o endereço do contrato num explorador e confirme se está verificado e qual é o nome da função. Se a função for transfer, transferFrom ou setApprovalForAll e não esperava essa ação, rejeite-a. Não assine às cegas.
4. Ligações e phishing com os melhores exemplos
Exemplo um, adicionar os sites reais aos marcadores
Adicione os sites oficiais aos marcadores e utilize apenas os marcadores. O phishing utiliza URLs semelhantes com uma alteração de uma letra. Os anúncios nos resultados de pesquisa conduzem frequentemente a sites falsos.
Exemplo dois, não clicar em airdrops recebidos por mensagem privada
Uma mensagem privada com um link para um airdrop gratuito é quase sempre uma fraude. Um airdrop real será anunciado no canal oficial de anúncios e nunca pedirá a seed nem a chave privada.
Exemplo três, verificar o domínio e o contrato
Antes de ligar, verifique a ortografia do domínio, o https e o endereço do contrato na documentação oficial e no explorador. Se o site pedir a seed para fazer o claim, feche-o.
5. Transferências e assinaturas com os melhores exemplos
Exemplo um, fazer primeiro um teste com uma pequena quantia
Para uma transferência grande, envie primeiro uma pequena quantia de teste, como 1 por cento, confirme a receção e depois envie o restante. Isto permite detetar a rede errada, o endereço errado e a substituição do endereço no clipboard.
Exemplo dois, verificar o endereço
Copie o endereço, verifique os primeiros 4 e os últimos 4 caracteres e confirme a rede. Utilize o livro de endereços e o ENS e guarde os endereços de confiança. O malware pode substituir o endereço no clipboard.
Exemplo três, aquilo que vê é aquilo que assina
Utilize uma carteira que apresente claramente os detalhes da assinatura. Para EIP 712, Permit e Permit2, leia o token, o spender, o valor e a validade. Se o valor for o máximo ou a validade for longa e esperava uma quantia pequena, rejeite.
6. Recuperação e cópias de segurança com os melhores exemplos
Exemplo um, cópia de segurança em aço
O papel pode arder ou molhar-se. Uma placa de aço resiste ao fogo e à água. Guarde a placa de aço num cofre ou num cofre bancário. Nunca guarde a seed na cloud nem num gestor de palavras-passe.
Exemplo dois, recuperação social e multisig
Para uma tesouraria grande, utilize uma multisig com 2 de 3 ou 3 de 5. A perda de uma chave não implica a perda dos fundos. A recuperação social permite que guardiões de confiança ajudem na recuperação sem partilhar a seed.
Exemplo três, plano de herança
Escreva um guia de recuperação claro para a família e guarde-o com um advogado ou num envelope selado. Inclua a localização da carteira, a localização da seed e os passos, mas nunca inclua a seed no mesmo local que o guia.
7. Monitorização e resposta com os melhores exemplos
Exemplo um, alertas em tempo real
Configure alertas para qualquer transferência de saída, qualquer autorização e qualquer grande variação de preço. Se vir uma autorização ou transferência desconhecida, revogue-a e mova rapidamente os fundos para uma carteira nova.
Exemplo dois, carteira nova pronta
Mantenha uma carteira de hardware nova, com a seed offline e sem autorizações. Se a carteira principal for comprometida, poderá mover rapidamente os fundos restantes para a carteira nova.
Exemplo três, passos em caso de incidente
Se ocorrer uma drenagem, revogue todas as autorizações, mova os fundos restantes para uma carteira nova, analise o dispositivo em busca de malware, altere as palavras-passe e denuncie o domínio de phishing.
Lista de verificação rápida para cada operação
• Seed offline e nunca partilhada
• Hardware para armazenamento e hot wallet para pequenas quantias
• Dispositivo limpo e perfil de navegador separado
• Autorizações mínimas e revogadas semanalmente
• Sites reais adicionados aos marcadores e não clicar em airdrops recebidos por mensagem privada
• Fazer primeiro uma pequena transferência de teste e verificar o endereço
• Ler os detalhes da assinatura e rejeitar um Permit máximo quando não for necessário
• Cópia de segurança em aço e multisig para grandes fundos
• Alertas ativos e carteira nova pronta
No geral, a segurança Web3 consiste em hábitos e ferramentas. Chave offline mais hardware mais autorização mínima mais marcadores mais teste com uma pequena quantia mais assinatura clara mais cópia de segurança em aço mais multisig mais alertas proporcionam uma defesa sólida contra phishing, drenagem e riscos relacionados com contratos.
#MyQixiTradingShare
#我的七夕交易分享




