#Web3SecurityGuide
Руководство по безопасности Web3: полная практическая инструкция по кошелькам, ключам, контрактам, разрешениям, фишингу и восстановлению
Безопасность Web3 — это не один инструмент, а набор привычек. Одна ошибка с ключом, разрешением или ссылкой может опустошить кошелёк. Это руководство содержит понятные шаги и лучшие примеры, которые помогут оставаться в безопасности.
Основные направления
• Ключ и сид-фраза • Кошелёк и устройство • Разрешения и контракты • Ссылки и фишинг • Переводы и подписи • Восстановление и резервное копирование • Мониторинг и реагирование
1. Ключ и сид-фраза: лучшие примеры
Пример первый: сид-фраза в офлайн-хранении
Запишите сид-фразу из 12 или 24 слов на бумаге или стальной пластине. Никогда не храните её в облаке, приложении для заметок, электронной почте или на скриншоте. Храните две копии в двух разных физических местах. Сид-фраза — это корень всех средств: любой, у кого есть сид-фраза, получает полный контроль.
Пример второй: аппаратный кошелёк для крупных сумм
Используйте аппаратный кошелёк для хранения значительных сумм. Аппаратный кошелёк хранит приватный ключ внутри чипа и подписывает транзакции офлайн. Даже если на компьютере есть вредоносное ПО, ключ остаётся в безопасности. Используйте аппаратный кошелёк для долгосрочного хранения, а горячий кошелёк — для небольших ежедневных операций.
Пример третий: никому не сообщайте данные
Служба поддержки никогда не попросит сид-фразу, приватный ключ или пароль. Любой человек или бот, который просит сид-фразу, является мошенником. Закройте чат и заблокируйте его.
2. Кошелёк и устройство: лучшие примеры
Пример первый: чистое устройство
Используйте чистую операционную систему, обновлённые браузер и антивирус, а также брандмауэр. Не устанавливайте взломанное программное обеспечение или неизвестные расширения. Одно вредоносное расширение может считывать данные из буфера обмена и подменять адрес.
Пример второй: отдельный профиль браузера
Создайте отдельный профиль браузера только для Web3 с небольшим количеством расширений и без случайных дополнений. Используйте этот профиль только для кошелька, DeFi и торговли.
Пример третий: блокировка и автоблокировка
Установите короткий срок автоблокировки кошелька, например 5 мин. Блокируйте компьютер, когда отходите от него. Используйте надёжный PIN-код и биометрию для аппаратного кошелька.
3. Разрешения и контракты: лучшие примеры
Пример первый: минимальные разрешения
Если dApp запрашивает неограниченное разрешение, измените его на пользовательскую сумму, например на точную сумму, которая вам нужна. Неограниченное разрешение позволяет контракту позднее переместить все токены этого типа, если контракт будет скомпрометирован.
Пример второй: отзывайте старые разрешения
Еженедельно проверяйте разрешения и отзывайте неиспользуемые через менеджер разрешений. Старые разрешения для заброшенных контрактов часто становятся способом вывода средств.
Пример третий: читайте контракт перед подписанием
Проверьте адрес контракта в обозревателе, убедитесь, что контракт верифицирован, и проверьте название функции. Если функция — transfer, transferFrom или setApprovalForAll, а вы не ожидали её вызова, отклоните транзакцию. Не подписывайте вслепую.
4. Ссылки и фишинг: лучшие примеры
Пример первый: добавляйте настоящие сайты в закладки
Добавляйте официальные сайты в закладки и используйте только закладки. Фишинговые сайты используют похожие URL с изменением одной буквы. Рекламные объявления в результатах поиска часто ведут на поддельные сайты.
Пример второй: не переходите по ссылкам на аирдропы из личных сообщений
Личное сообщение со ссылкой на бесплатный аирдроп почти всегда является мошенничеством. Настоящий аирдроп будет опубликован в официальном канале объявлений и не потребует сид-фразу или приватный ключ.
Пример третий: проверяйте домен и контракт
Перед подключением проверьте написание домена, наличие https, а также адрес контракта по официальной документации и в обозревателе. Если сайт просит сид-фразу для получения средств, закройте его.
5. Переводы и подписи: лучшие примеры
Пример первый: сначала небольшая тестовая сумма
При крупном переводе сначала отправьте небольшую тестовую сумму, например 1 процент, подтвердите её получение, а затем отправьте остаток. Это помогает выявить неправильную сеть, неверный адрес и подмену адреса в буфере обмена.
Пример второй: проверяйте адрес
Скопируйте адрес, проверьте первые 4 и последние 4 символа, а также сеть. Используйте адресную книгу и ENS и сохраняйте проверенные адреса. Вредоносное ПО может подменить адрес в буфере обмена.
Пример третий: подписывайте только то, что видите
Используйте кошелёк, который отображает понятные сведения о подписи. Для EIP 712, Permit и Permit2 проверяйте токен, получателя разрешения, сумму и срок действия. Если сумма максимальная или срок действия слишком долгий, а вы ожидали небольшое значение, отклоните запрос.
6. Восстановление и резервное копирование: лучшие примеры
Пример первый: резервная копия на стали
Бумага может сгореть или намокнуть. Стальная пластина устойчива к огню и воде. Храните стальную пластину в сейфе или банковской ячейке. Никогда не храните сид-фразу в облаке или менеджере паролей.
Пример второй: социальное восстановление и мультиподпись
Для крупного казначейства используйте мультиподпись по схеме 2 из 3 или 3 из 5. Потеря одного ключа не приведёт к потере средств. Социальное восстановление позволяет доверенным хранителям помочь восстановить доступ без раскрытия сид-фразы.
Пример третий: план наследования
Составьте понятную инструкцию по восстановлению для семьи и храните её у юриста или в запечатанном конверте. Укажите местонахождение кошелька, местонахождение сид-фразы и необходимые шаги, но никогда не храните сид-фразу в одном месте с инструкцией.
7. Мониторинг и реагирование: лучшие примеры
Пример первый: оповещения в реальном времени
Настройте оповещения о любом исходящем переводе, любом разрешении и любом значительном движении цены. Если вы видите неизвестное разрешение или перевод, отзовите разрешение и быстро переместите средства на новый кошелёк.
Пример второй: подготовьте новый кошелёк
Держите один новый аппаратный кошелёк с сид-фразой в офлайн-хранении и без разрешений. Если основной кошелёк будет скомпрометирован, вы сможете быстро переместить оставшиеся средства на новый кошелёк.
Пример третий: действия при инциденте
Если произошло хищение средств, отзовите все разрешения, переместите оставшиеся средства на новый кошелёк, проверьте устройство на наличие вредоносного ПО, смените пароли и сообщите о фишинговом домене.
Краткий список для каждой сделки
• Сид-фраза хранится офлайн и никому не сообщается
• Аппаратный кошелёк для долгосрочного хранения, горячий — для небольших сумм
• Устройство чистое, профиль браузера отдельный
• Разрешения минимальные и еженедельно отзываются
• Настоящие сайты добавлены в закладки, по ссылкам на аирдропы из личных сообщений не переходить
• Сначала небольшая тестовая сумма, адрес проверен
• Данные о подписи прочитаны, максимальный Permit отклонён, если он не нужен
• Стальная резервная копия и мультиподпись для крупных средств
• Оповещения включены, новый кошелёк подготовлен
В целом безопасность Web3 — это привычки и инструменты. Офлайн-хранение ключа плюс аппаратный кошелёк плюс минимальные разрешения плюс закладки плюс небольшая тестовая сумма плюс понятная подпись плюс стальная резервная копия плюс мультиподпись плюс оповещения обеспечивают надёжную защиту от фишинга, вывода средств и рисков, связанных с контрактами.
#MyQixiTradingShare
#我的七夕交易分享
Руководство по безопасности Web3: полная практическая инструкция по кошелькам, ключам, контрактам, разрешениям, фишингу и восстановлению
Безопасность Web3 — это не один инструмент, а набор привычек. Одна ошибка с ключом, разрешением или ссылкой может опустошить кошелёк. Это руководство содержит понятные шаги и лучшие примеры, которые помогут оставаться в безопасности.
Основные направления
• Ключ и сид-фраза • Кошелёк и устройство • Разрешения и контракты • Ссылки и фишинг • Переводы и подписи • Восстановление и резервное копирование • Мониторинг и реагирование
1. Ключ и сид-фраза: лучшие примеры
Пример первый: сид-фраза в офлайн-хранении
Запишите сид-фразу из 12 или 24 слов на бумаге или стальной пластине. Никогда не храните её в облаке, приложении для заметок, электронной почте или на скриншоте. Храните две копии в двух разных физических местах. Сид-фраза — это корень всех средств: любой, у кого есть сид-фраза, получает полный контроль.
Пример второй: аппаратный кошелёк для крупных сумм
Используйте аппаратный кошелёк для хранения значительных сумм. Аппаратный кошелёк хранит приватный ключ внутри чипа и подписывает транзакции офлайн. Даже если на компьютере есть вредоносное ПО, ключ остаётся в безопасности. Используйте аппаратный кошелёк для долгосрочного хранения, а горячий кошелёк — для небольших ежедневных операций.
Пример третий: никому не сообщайте данные
Служба поддержки никогда не попросит сид-фразу, приватный ключ или пароль. Любой человек или бот, который просит сид-фразу, является мошенником. Закройте чат и заблокируйте его.
2. Кошелёк и устройство: лучшие примеры
Пример первый: чистое устройство
Используйте чистую операционную систему, обновлённые браузер и антивирус, а также брандмауэр. Не устанавливайте взломанное программное обеспечение или неизвестные расширения. Одно вредоносное расширение может считывать данные из буфера обмена и подменять адрес.
Пример второй: отдельный профиль браузера
Создайте отдельный профиль браузера только для Web3 с небольшим количеством расширений и без случайных дополнений. Используйте этот профиль только для кошелька, DeFi и торговли.
Пример третий: блокировка и автоблокировка
Установите короткий срок автоблокировки кошелька, например 5 мин. Блокируйте компьютер, когда отходите от него. Используйте надёжный PIN-код и биометрию для аппаратного кошелька.
3. Разрешения и контракты: лучшие примеры
Пример первый: минимальные разрешения
Если dApp запрашивает неограниченное разрешение, измените его на пользовательскую сумму, например на точную сумму, которая вам нужна. Неограниченное разрешение позволяет контракту позднее переместить все токены этого типа, если контракт будет скомпрометирован.
Пример второй: отзывайте старые разрешения
Еженедельно проверяйте разрешения и отзывайте неиспользуемые через менеджер разрешений. Старые разрешения для заброшенных контрактов часто становятся способом вывода средств.
Пример третий: читайте контракт перед подписанием
Проверьте адрес контракта в обозревателе, убедитесь, что контракт верифицирован, и проверьте название функции. Если функция — transfer, transferFrom или setApprovalForAll, а вы не ожидали её вызова, отклоните транзакцию. Не подписывайте вслепую.
4. Ссылки и фишинг: лучшие примеры
Пример первый: добавляйте настоящие сайты в закладки
Добавляйте официальные сайты в закладки и используйте только закладки. Фишинговые сайты используют похожие URL с изменением одной буквы. Рекламные объявления в результатах поиска часто ведут на поддельные сайты.
Пример второй: не переходите по ссылкам на аирдропы из личных сообщений
Личное сообщение со ссылкой на бесплатный аирдроп почти всегда является мошенничеством. Настоящий аирдроп будет опубликован в официальном канале объявлений и не потребует сид-фразу или приватный ключ.
Пример третий: проверяйте домен и контракт
Перед подключением проверьте написание домена, наличие https, а также адрес контракта по официальной документации и в обозревателе. Если сайт просит сид-фразу для получения средств, закройте его.
5. Переводы и подписи: лучшие примеры
Пример первый: сначала небольшая тестовая сумма
При крупном переводе сначала отправьте небольшую тестовую сумму, например 1 процент, подтвердите её получение, а затем отправьте остаток. Это помогает выявить неправильную сеть, неверный адрес и подмену адреса в буфере обмена.
Пример второй: проверяйте адрес
Скопируйте адрес, проверьте первые 4 и последние 4 символа, а также сеть. Используйте адресную книгу и ENS и сохраняйте проверенные адреса. Вредоносное ПО может подменить адрес в буфере обмена.
Пример третий: подписывайте только то, что видите
Используйте кошелёк, который отображает понятные сведения о подписи. Для EIP 712, Permit и Permit2 проверяйте токен, получателя разрешения, сумму и срок действия. Если сумма максимальная или срок действия слишком долгий, а вы ожидали небольшое значение, отклоните запрос.
6. Восстановление и резервное копирование: лучшие примеры
Пример первый: резервная копия на стали
Бумага может сгореть или намокнуть. Стальная пластина устойчива к огню и воде. Храните стальную пластину в сейфе или банковской ячейке. Никогда не храните сид-фразу в облаке или менеджере паролей.
Пример второй: социальное восстановление и мультиподпись
Для крупного казначейства используйте мультиподпись по схеме 2 из 3 или 3 из 5. Потеря одного ключа не приведёт к потере средств. Социальное восстановление позволяет доверенным хранителям помочь восстановить доступ без раскрытия сид-фразы.
Пример третий: план наследования
Составьте понятную инструкцию по восстановлению для семьи и храните её у юриста или в запечатанном конверте. Укажите местонахождение кошелька, местонахождение сид-фразы и необходимые шаги, но никогда не храните сид-фразу в одном месте с инструкцией.
7. Мониторинг и реагирование: лучшие примеры
Пример первый: оповещения в реальном времени
Настройте оповещения о любом исходящем переводе, любом разрешении и любом значительном движении цены. Если вы видите неизвестное разрешение или перевод, отзовите разрешение и быстро переместите средства на новый кошелёк.
Пример второй: подготовьте новый кошелёк
Держите один новый аппаратный кошелёк с сид-фразой в офлайн-хранении и без разрешений. Если основной кошелёк будет скомпрометирован, вы сможете быстро переместить оставшиеся средства на новый кошелёк.
Пример третий: действия при инциденте
Если произошло хищение средств, отзовите все разрешения, переместите оставшиеся средства на новый кошелёк, проверьте устройство на наличие вредоносного ПО, смените пароли и сообщите о фишинговом домене.
Краткий список для каждой сделки
• Сид-фраза хранится офлайн и никому не сообщается
• Аппаратный кошелёк для долгосрочного хранения, горячий — для небольших сумм
• Устройство чистое, профиль браузера отдельный
• Разрешения минимальные и еженедельно отзываются
• Настоящие сайты добавлены в закладки, по ссылкам на аирдропы из личных сообщений не переходить
• Сначала небольшая тестовая сумма, адрес проверен
• Данные о подписи прочитаны, максимальный Permit отклонён, если он не нужен
• Стальная резервная копия и мультиподпись для крупных средств
• Оповещения включены, новый кошелёк подготовлен
В целом безопасность Web3 — это привычки и инструменты. Офлайн-хранение ключа плюс аппаратный кошелёк плюс минимальные разрешения плюс закладки плюс небольшая тестовая сумма плюс понятная подпись плюс стальная резервная копия плюс мультиподпись плюс оповещения обеспечивают надёжную защиту от фишинга, вывода средств и рисков, связанных с контрактами.
#MyQixiTradingShare
#我的七夕交易分享




