#Web3SecurityGuide Полное подробное руководство по безопасности Web3 со всеми основными уровнями и лучшими реальными примерами
Первый уровень — настройка кошелька
Используйте аппаратный кошелек для хранения средств, а горячий кошелек — для ежедневных операций, четко определив назначение каждого из них
Используйте правило двух устройств: одно чистое устройство для хранения средств и одно повседневное устройство для работы с Web3
Включите PIN-код и парольную фразу, запретите слепое подписание, добавьте список разрешенных адресов для вывода средств и 24-часовую блокировку для новых адресов
Никогда не используйте один и тот же кошелек для хранения средств, аирдропов, тестирования и degen-операций
Лучший пример: пользователь хранит 90 процентов средств в аппаратном хранилище и 10 процентов в горячем кошельке; горячий кошелек опустошают, но средства в хранилище остаются в безопасности
Другой пример: пользователь использует один кошелек для всего и теряет все средства из-за одной фишинговой атаки
Второй уровень — сид-фраза и ключ
Храните сид-фразу офлайн на металлическом носителе и никогда не храните ее в облаке, электронной почте, заметках телефона, браузере или чате
Разделите сид-фразу с помощью схемы Шамира, если сумма значительная, проверьте возможность восстановления в тестовом режиме и храните части в двух географически раздельных сейфах
Никогда не вводите сид-фразу на сайте, в форме или приложении и никогда не показывайте ее во время демонстрации экрана или на фотографии
Никогда не храните файл с приватным ключом на рабочем столе или в папке загрузок
Лучший пример: пользователь хранил сид-фразу в облачной заметке, облако взломали с помощью фишинга, и все средства исчезли за несколько минут
Второй пример: пользователь записал сид-фразу на бумаге, бумага намокла и была утеряна, а резервной копии не было, поэтому средства навсегда оказались заблокированы
Третий уровень — фишинг и поддельные ссылки
Поддельные объявления, фальшивые аирдропы и поддельные личные сообщения от службы поддержки — основные источники опустошения кошельков
Всегда добавляйте официальный домен в закладки и никогда не переходите по ссылкам из личных сообщений, электронной почты или рекламных баннеров
Проверяйте URL посимвольно и ищите омографы, лишние дефисы и поддельные домены верхнего уровня
Используйте отдельный профиль браузера для Web3, блокируйте всплывающие окна, отключите автоматическое подключение и используйте симуляцию транзакций
Лучший пример: поддельный сайт запуска токена выглядит так же, как настоящий, запрашивает неограниченное разрешение и опустошает кошелек после одного нажатия
Второй пример: поддельное обновление кошелька внедряет вредоносный код и заменяет адрес получателя в буфере обмена
Третий пример: поддельная служба поддержки просит установить инструмент удаленного доступа и крадет файл хранилища расширения
Четвертый уровень — разрешения и permit
Неограниченное разрешение остается активным, пока вы его не отзовете, и злоумышленник может использовать его позднее
Используйте ограниченный лимит и одноразовое разрешение, а также еженедельно отзывайте разрешения с помощью специального инструмента
Проверяйте, что адрес получателя разрешения является контрактом, а не EOA, а также проверяйте его возраст, количество транзакций и наличие верифицированного исходного кода
Избегайте подписания permit и метатранзакций, которые позволяют получателю разрешения перемещать токены без уплаты газа
Избегайте подписания типизированных данных, которые вы не можете прочитать, и не подписывайте вслепую хэш
Лучший пример: пользователь выдал неограниченное разрешение ферме USDT, ферму взломали, и злоумышленник использовал открытое разрешение, чтобы вывести USDT несколько месяцев спустя
Второй пример: пользователь подписал permit ради бесплатного NFT, а permit предоставил злоумышленнику полный доступ к расходованию USDC
Пятый уровень — риски контракта и кода
Аудит не гарантирует безопасность, но отсутствие аудита означает высокий риск
Проверяйте TVL, возраст проекта, историю команды, программу поиска ошибок, мультиподпись, timelock, прокси и ключ владельца
Избегайте высокодоходных форков с низкой ликвидностью, анонимной командой, единственным ключом владельца и функцией выпуска токенов
Используйте инструмент симуляции, чтобы просмотреть изменение баланса и движение токенов перед подписанием
Лучший пример: форк копирует код, но добавляет скрытую функцию выпуска токенов, после чего разработчик выпускает токены и продает их
Второй пример: хранилище использует ценовой источник с низкой ликвидностью, после чего происходит флэш-займ и манипуляция ценой
Шестой уровень — мосты и кроссчейн
Мост хранит крупный пул средств, поэтому является приоритетной целью и использует сложную логику ретрансляторов и доказательств
Сначала выполните небольшую тестовую транзакцию, проверьте идентификатор сети и формат адреса и дождитесь финализации
Избегайте новых мостов с небольшим количеством аудитов, низким TVL и одним валидатором
Лучший пример: мост взломали с помощью поддельного доказательства, злоумышленник выпустил поддельный обернутый токен и обменял его на настоящий
Второй пример: пользователь отправил средства с неправильным идентификатором сети на тот же адрес в другой сети и потерял их из-за отсутствия возможности восстановления
Седьмой уровень — операционная безопасность устройства и аккаунта
Используйте уникальный адрес электронной почты, надежный пароль, двухфакторную аутентификацию через приложение и аппаратный ключ для входа в аккаунты с крупными суммами
Регулярно меняйте API-ключи, ограничивайте IP-адреса, включите белый список адресов для вывода средств и отключите маржинальную торговлю и фьючерсы, если они не используются
Блокируйте устройство, очищайте кэш, выходите из аккаунтов после использования, проверяйте устройство на вредоносное ПО и избегайте взломанных инструментов и пиратских ботов
Лучший пример: трейдер повторно использовал один и тот же пароль на форуме и торговой площадке, форум взломали, и API-ключ использовали для вывода средств
Второй пример: трейдер установил взломанного бота, и бот украл файл с ключом
Восьмой уровень — социальные и человеческие риски
Никогда не сообщайте публично о своей прибыли и убытках, размере кошелька, сид-фразе и местоположении
Перед отправкой средств проверяйте личность человека через второй канал связи и сначала отправляйте небольшую тестовую сумму
Используйте мультиподпись для командного казначейства и устанавливайте порог подписей, timelock и ролевой доступ
Лучший пример: командное казначейство использовало один ключ, держатель ключа исчез, и средства оказались заблокированы
Девятый уровень — план восстановления
Держите резервный кошелек с небольшим запасом газа в каждой сети
Если злоумышленник вывел средства, быстро переместите оставшиеся средства на чистый кошелек через приватный RPC, чтобы избежать опережающей транзакции
Отзывайте разрешения с чистого устройства, документируйте хэш транзакции и движение средств, сообщайте команде и добавляйте метки в обозревателе блокчейна
Храните офлайн-журнал кошельков, контактов и безопасных адресов
Ежедневный чек-лист профессионального трейдера
Первое — проверьте домен и адрес контракта по официальной документации и в обозревателе блокчейна
Второе — симулируйте транзакцию и проверьте изменение баланса и разрешений
Третье — установите низкий лимит и одноразовое разрешение
Четвертое — сначала протестируйте небольшую сумму
Пятое — записывайте все действия, проводите еженедельную проверку и отказывайтесь от ненадежных инструментов и вредных привычек
Образ мышления
Безопасность — это привычка, а не разовая задача
Небольшая ежедневная гигиена, аппаратный кошелек, ограниченные разрешения, проверка, низкий уровень доверия и быстрый отзыв разрешений помогают сохранять средства в безопасности
Сосредоточьтесь на процессе, а не на удаче, и стремитесь к воспроизводимому безопасному процессу