#Web3SecurityGuide


Полное подробное руководство по безопасности Web3 со всеми ключевыми уровнями и лучшими реальными примерами

Уровень один: настройка кошелька
Используйте аппаратный кошелёк для хранилища, а горячий кошелёк — для ежедневных операций, и давайте им понятные названия
Используйте правило двух устройств: одно чистое устройство для хранилища и одно ежедневное устройство для Web3
Включите PIN-код и парольную фразу, заблокируйте слепую подпись, добавьте список разрешённых адресов для вывода и 24-часовую блокировку нового адреса
Никогда не используйте один и тот же кошелёк для хранилища, аирдропов, тестов и degen-операций
Лучший пример: пользователь хранит 90 процентов средств в аппаратном хранилище и 10 процентов — в горячем кошельке; горячий кошелёк взламывают, но хранилище остаётся в безопасности
Другой случай: пользователь использует один кошелёк для всего и теряет всё из-за одного фишинга

Уровень два: сид-фраза и ключ
Храните сид-фразу офлайн на металле и никогда не храните её в облаке, почте, заметках телефона, браузере или чате
Разделите сид-фразу с помощью Shamir, если сумма крупная, протестируйте восстановление в пробном режиме и храните части в двух географически раздельных сейфах
Никогда не вводите сид-фразу на сайте, в форме или приложении и никогда не показывайте её при демонстрации экрана или на фото
Никогда не храните файл с приватным ключом на рабочем столе или в папке загрузок
Лучший пример: пользователь хранил сид-фразу в облачной заметке, облако взломали, и все средства исчезли за считанные минуты
Второй случай: пользователь записал сид-фразу на бумаге, бумага намокла и была утеряна, а резервной копии не было, поэтому средства навсегда оказались заблокированы

Уровень три: фишинг и поддельные ссылки
Поддельные заявления, фальшивые аирдропы и поддельные сообщения от поддержки в DM — главные источники вывода средств
Всегда добавляйте официальный домен в закладки и никогда не переходите по ссылкам из DM, почты или рекламных баннеров
Проверяйте URL посимвольно, ищите омографы, лишние дефисы и поддельный tld
Используйте отдельный профиль браузера для Web3, блокируйте всплывающие окна, отключайте автоматическое подключение и используйте симуляцию
Лучший пример: сайт запуска поддельного токена выглядит так же, как настоящий, запрашивает неограниченное разрешение и выводит средства из кошелька одним нажатием
Второй случай: поддельное обновление кошелька внедряет вредоносный код и подменяет получателя через буфер обмена
Третий случай: поддельная служба поддержки просит установить инструмент удалённого доступа и крадёт файл хранилища расширения

Уровень четыре: разрешения и permit
Неограниченное разрешение остаётся активным, пока вы его не отзовёте, и злоумышленник может использовать его позже
Используйте ограниченный лимит и одноразовое разрешение, а также еженедельно отзывать разрешения через инструмент отзыва
Проверяйте, что адрес получателя разрешения — это контракт, а не EOA, а также проверяйте его возраст, количество транзакций и наличие верифицированного исходного кода
Избегайте подписания permit и meta-транзакций, которые позволяют spender переводить токены без газа
Избегайте подписания типизированных данных, которые вы не можете прочитать, и слепого хеша
Лучший пример: пользователь выдал неограниченное разрешение на USDT для фарминга, фарминг был взломан, и злоумышленник использовал открытое разрешение, чтобы вывести USDT несколько месяцев спустя
Второй случай: пользователь подписал permit для бесплатного NFT, и permit дал злоумышленнику полный доступ к расходованию USDC

Уровень пять: риски контракта и кода
Аудит не означает безопасность, но отсутствие аудита означает высокий риск
Проверяйте TVL, возраст проекта, репутацию команды, баг-баунти, мультисиг, таймлок, прокси и ключ владельца
Избегайте форков с высокой доходностью, низкой ликвидностью, анонимной командой, одним ключом владельца и функцией минтинга
Используйте инструмент симуляции, чтобы просмотреть изменение баланса и движение токенов перед подписанием
Лучший пример: форк копирует код, но добавляет скрытый минтинг, после чего разработчик выпускает токены и сбрасывает их
Второй случай: хранилище использует ценовой источник с низкой ликвидностью, подвергается флеш-займу и манипуляции ценой

Уровень шесть: мосты и кроссчейн
Мост хранит крупный пул средств, поэтому является приоритетной целью и использует сложную логику ретрансляторов и доказательств
Сначала проведите небольшую тестовую транзакцию, проверьте идентификатор сети и формат адреса и дождитесь финализации
Избегайте нового моста с малым объёмом аудита, низким TVL и единственным валидатором
Лучший пример: мост взломали с помощью поддельного доказательства, после чего злоумышленник выпустил поддельный обёрнутый токен и обменял его на настоящий
Второй случай: пользователь отправил средства с неправильным идентификатором сети на тот же адрес в другой сети и потерял их из-за отсутствия возможности восстановления

Уровень семь: операционная безопасность устройства и аккаунта
Используйте уникальную почту, надёжный пароль, двухфакторную аутентификацию через приложение и аппаратный ключ для входа в аккаунты с крупными суммами
Регулярно меняйте API-ключи, ограничивайте IP, блокируйте список адресов для вывода и отключайте маржинальную торговлю и фьючерсы, если они не используются
Блокируйте устройство, очищайте кэш, выходите из аккаунтов после использования, проверяйте устройство на вредоносные программы и избегайте взломанных инструментов и пиратских ботов
Лучший пример: трейдер повторно использовал один пароль на форуме и торговой площадке, форум взломали, и API-ключ использовали для вывода средств
Второй случай: трейдер установил взломанного бота, и бот украл файл с ключом

Уровень восемь: социальные и человеческие риски
Никогда не публикуйте информацию о PnL, размере кошелька, сид-фразе и местоположении
Перед отправкой средств проверяйте личность через второй канал и сначала используйте небольшую тестовую сумму
Используйте мультисиг для казначейства команды и устанавливайте порог подписей, таймлок и ролевой контроль доступа
Лучший пример: в казначействе команды использовался единственный ключ, держатель ключа исчез, и средства оказались заблокированы

Уровень девять: план восстановления
Держите резервный кошелёк с небольшим запасом газа в каждой сети
Если произошёл вывод средств, быстро переведите остаток на чистый кошелёк через приватный RPC, чтобы избежать опережающей транзакции
Отзывайте разрешения с чистого устройства, документируйте хеш транзакции и движение средств, сообщайте команде и добавляйте метку в обозревателе
Храните офлайн-журнал кошельков, контактов и безопасных адресов

Ежедневный чек-лист профессионального трейдера

Первое: проверьте домен и адрес контракта по официальной документации и в обозревателе
Второе: симулируйте транзакцию и проверьте изменение баланса и разрешений
Третье: установите низкий лимит и одноразовое разрешение
Четвёртое: сначала протестируйте небольшую сумму
Пятое: записывайте все действия, еженедельно проводите проверку и отказывайтесь от слабых инструментов и плохих привычек

Образ мышления
Безопасность — это привычка, а не разовая задача
Небольшая ежедневная гигиена плюс аппаратный кошелёк, ограниченные разрешения, проверка, низкий уровень доверия и быстрый отзыв разрешений помогают сохранить средства в безопасности
Сосредоточьтесь на процессе, а не на удаче, и стремитесь к повторяемому безопасному процессу
Посмотреть Оригинал
Venüs_
#Web3SecurityGuide
Полное подробное руководство по безопасности Web3 со всеми основными уровнями и лучшими реальными примерами

Первый уровень — настройка кошелька
Используйте аппаратный кошелек для хранения средств, а горячий кошелек — для ежедневных операций, четко определив назначение каждого из них
Используйте правило двух устройств: одно чистое устройство для хранения средств и одно повседневное устройство для работы с Web3
Включите PIN-код и парольную фразу, запретите слепое подписание, добавьте список разрешенных адресов для вывода средств и 24-часовую блокировку для новых адресов
Никогда не используйте один и тот же кошелек для хранения средств, аирдропов, тестирования и degen-операций
Лучший пример: пользователь хранит 90 процентов средств в аппаратном хранилище и 10 процентов в горячем кошельке; горячий кошелек опустошают, но средства в хранилище остаются в безопасности
Другой пример: пользователь использует один кошелек для всего и теряет все средства из-за одной фишинговой атаки

Второй уровень — сид-фраза и ключ
Храните сид-фразу офлайн на металлическом носителе и никогда не храните ее в облаке, электронной почте, заметках телефона, браузере или чате
Разделите сид-фразу с помощью схемы Шамира, если сумма значительная, проверьте возможность восстановления в тестовом режиме и храните части в двух географически раздельных сейфах
Никогда не вводите сид-фразу на сайте, в форме или приложении и никогда не показывайте ее во время демонстрации экрана или на фотографии
Никогда не храните файл с приватным ключом на рабочем столе или в папке загрузок
Лучший пример: пользователь хранил сид-фразу в облачной заметке, облако взломали с помощью фишинга, и все средства исчезли за несколько минут
Второй пример: пользователь записал сид-фразу на бумаге, бумага намокла и была утеряна, а резервной копии не было, поэтому средства навсегда оказались заблокированы

Третий уровень — фишинг и поддельные ссылки
Поддельные объявления, фальшивые аирдропы и поддельные личные сообщения от службы поддержки — основные источники опустошения кошельков
Всегда добавляйте официальный домен в закладки и никогда не переходите по ссылкам из личных сообщений, электронной почты или рекламных баннеров
Проверяйте URL посимвольно и ищите омографы, лишние дефисы и поддельные домены верхнего уровня
Используйте отдельный профиль браузера для Web3, блокируйте всплывающие окна, отключите автоматическое подключение и используйте симуляцию транзакций
Лучший пример: поддельный сайт запуска токена выглядит так же, как настоящий, запрашивает неограниченное разрешение и опустошает кошелек после одного нажатия
Второй пример: поддельное обновление кошелька внедряет вредоносный код и заменяет адрес получателя в буфере обмена
Третий пример: поддельная служба поддержки просит установить инструмент удаленного доступа и крадет файл хранилища расширения

Четвертый уровень — разрешения и permit
Неограниченное разрешение остается активным, пока вы его не отзовете, и злоумышленник может использовать его позднее
Используйте ограниченный лимит и одноразовое разрешение, а также еженедельно отзывайте разрешения с помощью специального инструмента
Проверяйте, что адрес получателя разрешения является контрактом, а не EOA, а также проверяйте его возраст, количество транзакций и наличие верифицированного исходного кода
Избегайте подписания permit и метатранзакций, которые позволяют получателю разрешения перемещать токены без уплаты газа
Избегайте подписания типизированных данных, которые вы не можете прочитать, и не подписывайте вслепую хэш
Лучший пример: пользователь выдал неограниченное разрешение ферме USDT, ферму взломали, и злоумышленник использовал открытое разрешение, чтобы вывести USDT несколько месяцев спустя
Второй пример: пользователь подписал permit ради бесплатного NFT, а permit предоставил злоумышленнику полный доступ к расходованию USDC

Пятый уровень — риски контракта и кода
Аудит не гарантирует безопасность, но отсутствие аудита означает высокий риск
Проверяйте TVL, возраст проекта, историю команды, программу поиска ошибок, мультиподпись, timelock, прокси и ключ владельца
Избегайте высокодоходных форков с низкой ликвидностью, анонимной командой, единственным ключом владельца и функцией выпуска токенов
Используйте инструмент симуляции, чтобы просмотреть изменение баланса и движение токенов перед подписанием
Лучший пример: форк копирует код, но добавляет скрытую функцию выпуска токенов, после чего разработчик выпускает токены и продает их
Второй пример: хранилище использует ценовой источник с низкой ликвидностью, после чего происходит флэш-займ и манипуляция ценой

Шестой уровень — мосты и кроссчейн
Мост хранит крупный пул средств, поэтому является приоритетной целью и использует сложную логику ретрансляторов и доказательств
Сначала выполните небольшую тестовую транзакцию, проверьте идентификатор сети и формат адреса и дождитесь финализации
Избегайте новых мостов с небольшим количеством аудитов, низким TVL и одним валидатором
Лучший пример: мост взломали с помощью поддельного доказательства, злоумышленник выпустил поддельный обернутый токен и обменял его на настоящий
Второй пример: пользователь отправил средства с неправильным идентификатором сети на тот же адрес в другой сети и потерял их из-за отсутствия возможности восстановления

Седьмой уровень — операционная безопасность устройства и аккаунта
Используйте уникальный адрес электронной почты, надежный пароль, двухфакторную аутентификацию через приложение и аппаратный ключ для входа в аккаунты с крупными суммами
Регулярно меняйте API-ключи, ограничивайте IP-адреса, включите белый список адресов для вывода средств и отключите маржинальную торговлю и фьючерсы, если они не используются
Блокируйте устройство, очищайте кэш, выходите из аккаунтов после использования, проверяйте устройство на вредоносное ПО и избегайте взломанных инструментов и пиратских ботов
Лучший пример: трейдер повторно использовал один и тот же пароль на форуме и торговой площадке, форум взломали, и API-ключ использовали для вывода средств
Второй пример: трейдер установил взломанного бота, и бот украл файл с ключом

Восьмой уровень — социальные и человеческие риски
Никогда не сообщайте публично о своей прибыли и убытках, размере кошелька, сид-фразе и местоположении
Перед отправкой средств проверяйте личность человека через второй канал связи и сначала отправляйте небольшую тестовую сумму
Используйте мультиподпись для командного казначейства и устанавливайте порог подписей, timelock и ролевой доступ
Лучший пример: командное казначейство использовало один ключ, держатель ключа исчез, и средства оказались заблокированы

Девятый уровень — план восстановления
Держите резервный кошелек с небольшим запасом газа в каждой сети
Если злоумышленник вывел средства, быстро переместите оставшиеся средства на чистый кошелек через приватный RPC, чтобы избежать опережающей транзакции
Отзывайте разрешения с чистого устройства, документируйте хэш транзакции и движение средств, сообщайте команде и добавляйте метки в обозревателе блокчейна
Храните офлайн-журнал кошельков, контактов и безопасных адресов

Ежедневный чек-лист профессионального трейдера

Первое — проверьте домен и адрес контракта по официальной документации и в обозревателе блокчейна
Второе — симулируйте транзакцию и проверьте изменение баланса и разрешений
Третье — установите низкий лимит и одноразовое разрешение
Четвертое — сначала протестируйте небольшую сумму
Пятое — записывайте все действия, проводите еженедельную проверку и отказывайтесь от ненадежных инструментов и вредных привычек

Образ мышления
Безопасность — это привычка, а не разовая задача
Небольшая ежедневная гигиена, аппаратный кошелек, ограниченные разрешения, проверка, низкий уровень доверия и быстрый отзыв разрешений помогают сохранять средства в безопасности
Сосредоточьтесь на процессе, а не на удаче, и стремитесь к воспроизводимому безопасному процессу
repost-content-media
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
581 просмотров
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
Добавить комментарий
Добавить комментарий
Нет комментариев
  • Закреплено