Централізовані біржові акаунти роблять торгівлю та фіатні шлюзи введення і виведення зручнішими, тоді як гаманці із самостійним зберіганням передають приватні ключі або сід-фрази під контроль користувача. Профілі ризику в цих випадках різні. Надійніший підхід — багаторівневе зберігання криптоактивів з урахуванням частоти використання та обсягу, доповнене посиленням захисту акаунта й операційною дисципліною. Не варто зберігати все за одним логіном.
У централізованому біржовому акаунті платформа зберігає ключі та відповідає за зіставлення ордерів, депозити й зняття. Користувач переважно керує безпекою входу, дозволами на зняття та операційним ризиком платформи. Залишки на кастодіальному біржовому акаунті зазвичай не покриваються страховкою депозитів на кшталт банківської. У гаманці із самостійним зберіганням користувач контролює ончейн-адресу за допомогою приватних ключів або сід-фрази. Разом зі зручністю зростає і відповідальність: зазвичай немає служби скидання пароля, а втрата сід-фрази часто означає безповоротну втрату доступу.
Йдеться не про змагання підходів, а про відповідність інструмента завданню. Біржові акаунти підходять для коштів, які часто використовуються в торгівлі або потребують функцій платформи. Водночас вони пов’язані з контрагентським та операційним ризиком, зокрема з можливим призупиненням зняття. Самостійне зберігання краще підходить для активів із середньо- та довгостроковим горизонтом, які рідко переміщуються. Для таких активів, як Bitcoin, багато хто використовує обидва способи та встановлює для кожного чіткі ліміти.
В огляді гаманців на Ethereum.org зазначено, що гаманець є вікном до акаунта: контроль визначають ключі й адреси. Зміна програмного забезпечення гаманця не створює нового статку, якщо та сама сід-фраза залишається під контролем користувача.
Перевірте, чи має кожен майданчик чітко визначене призначення та максимальний залишок. Без такої межі зручність поступово переміщує довгострокові цифрові активи до того самого логіна, який використовується для щоденних свопів. Це руйнує модель безпеки, навіть якщо інструменти здаються складними. Історичні крахи платформ нагадують: не залишайте всі довгострокові активи за одним логіном. Визначте ліміти та зафіксуйте їх один раз. Перевищення ліміту має бути обґрунтованим винятком, а не звичною практикою.
Якщо «кошти, які можуть знадобитися сьогодні» та «кошти, втрата яких була б катастрофічною» захищає один вхід із найвищими привілеями, наслідки одного фішингового інциденту, шкідливого схвалення або захоплення акаунта можуть бути надмірними. Розділення має конкретну мету: залишити на гарячому рівні лише прийнятний обсяг потенційних втрат і ускладнити доступ до коштів, втрата яких є неприйнятною.
Побудову рівнів, вибір носіїв для кожного рівня та підбір рішення за сценарієм розглянуто в контексті архітектури зберігання — див. багаторівневе зберігання криптоактивів. Нижче зосередимося на дозволах акаунта, захисті від фішингу, правилах використання апаратних гаманців і сід-фраз, а також на практичному переліку перевірок.
Для біржових акаунтів використовуйте унікальний надійний пароль, застосунок-автентифікатор для двофакторної автентифікації та списки доступу до адрес для зняття. 2FA через застосунок зазвичай безпечніша за коди з SMS, які можуть бути вразливими до атак із підміною SIM-картки. Увімкніть сповіщення про входи й зняття. Надійний менеджер паролів допоможе зберігати унікальні облікові дані. Списки доступу ускладнюють сценарій «викрасти сеанс і миттєво вивести кошти», виграючи час для реагування.
Своєчасно оновлюйте операційну систему та вибірково встановлюйте застосунки й розширення браузера. Підроблені застосунки, клоновані сайти та шахрайське видавання себе за службу підтримки залишаються поширеними точками входу. Фішингові атаки й спроби соціальної інженерії часто націлені на сід-фрази та доступ до акаунтів. Перевіряйте URL-адреси та ігноруйте непрохані звернення від служби підтримки. У матеріалах про ризики соціальної інженерії щодо гаманців постійно повторюється одна закономірність: зловмисники частіше вмовляють користувачів передати сід-фрази або підписати шкідливі дані, ніж дистанційно «ламають мікросхеми». Розпізнавайте такі приманки ще до початку взаємодії з гаманцем — це базовий елемент безпеки криптовалют.
Під час взаємодії в ончейні смарт-контракти можуть отримувати схвалення токенів, які дозволяють перекази в межах певного ліміту. Надавайте схвалення лише необхідним і надійним контрактам. Обирайте обмежені дозволи замість необмежених. Регулярно перевіряйте дозволи токенів і відкликайте невикористані схвалення. Якщо будь-який процес просить Вас ввести сід-фразу на вебсторінці «для перевірки, синхронізації або отримання», сприймайте це як сигнал високого ризику.
Гігієна адрес не менш важлива за гігієну входу. Перед вставленням адреси призначення порівняйте весь рядок, а не лише перші й останні символи. Шкідливе програмне забезпечення буфера обміну та атаки з отруєнням адрес часто використовують часткові візуальні збіги. Під час зняття з біржового акаунта перевіряйте вибір мережі, а також поля Memo або тег, якщо вони потрібні для цього активу. Правильна адреса в неправильній мережі все одно призведе до невдалого або заблокованого переказу. Відстежуйте активність гаманця та сповіщення акаунта, щоб швидко виявляти незвичні транзакції.
Апаратні гаманці зберігають ключі на спеціальному пристрої та вимагають підтвердження на самому пристрої. Це зменшує ймовірність того, що шкідливе програмне забезпечення на ПК перемістить кошти одним натисканням. Водночас вони не завадять Вам ввести сід-фразу на фішинговому сайті або підтвердити неправильну транзакцію на екрані пристрою. Такі гаманці краще підходять для значних залишків, які рідко переміщуються. Для навчання на невеликих сумах зазвичай спочатку достатньо програмних гаманців і належної гігієни акаунта.
Криптогаманець керує відкритими та приватними ключами. Відкритий ключ працює як адреса для отримання коштів, а приватний ключ підписує транзакції. Створюйте резервну копію сід-фрази офлайн — на папері або металі — відповідно до поширених стандартів, таких як BIP-0039. Не зберігайте її на хмарних дисках, у фотоальбомах або в історії чатів. Додаткові парольні фрази створюють ще один рівень деривації. Їхнє окреме зберігання може зменшити наслідки крадіжки лише сід-фрази, але забуту парольну фразу зазвичай неможливо відновити. Якщо пристрій загублено, спочатку відновіть доступ з офлайнрезервної копії, а за потреби перенесіть активи на гаманець із новою сід-фразою.
Розподіл сід-фраз за рівнями, копії в іншому місці та тренування відновлення розглянуто в розділі про дисципліну використання кількох гаманців у матеріалі багаторівневе зберігання криптоактивів.
Перед першими значними депозитами та регулярно надалі перевіряйте:
Розглядайте цей перелік як регулярну операційну перевірку, а не як одноразову форму під час налаштування. Після масштабних оновлень операційної системи, встановлення розширень браузера, подорожей із новими пристроями або значних депозитів повторюйте всі пункти. Навіть за незмінних залишків рівень безпеки змінюється разом з інструментами.
Безпека криптоактивів — це безперервне управління ризиками. Обмежуйте коло осіб, які можуть переміщувати кошти, і закріплюйте звички захисту від фішингу та контролю схвалень. Біржові акаунти й самостійне зберігання можуть співіснувати. Справжня різниця полягає в тому, чи стикаються «прийнятні втрати» та «неприйнятні втрати» з різними бар’єрами доступу. Багаторівневе зберігання належить до окремої системи організації зберігання, а безпека реалізується через дозволи, звички та перелік перевірок, який можна регулярно повторювати.
У довгостроковій перспективі надійна модель ґрунтується на послідовності, яка може здаватися нудною: невеликі тестові перекази, обмежені залишки на гарячому рівні, відкликані застарілі схвалення та офлайнсід-фрази, які ніколи не з’являються в чатах або резервних копіях у хмарі. Інструменти допомагають лише за умови дотримання цих базових правил.
Це може підходити для короткострокових робочих залишків за умови надійної автентифікації та контролю зняття. Кастодіальні акаунти залишаються під контролем платформи, зазвичай не мають страховки депозитів на кшталт банківської, і за замовчуванням не повинні містити всі довгострокові заощадження.
Самостійне зберігання означає, що користувач володіє приватними ключами. Втрачені резервні копії часто неможливо відновити. Біржові акаунти зручніші, але контроль пов’язаний із платформою. Обирайте спосіб зберігання відповідно до того, як часто потрібно переміщувати кошти.
Використовуйте унікальний надійний пароль, 2FA через застосунок, списки доступу до адрес для зняття та сповіщення про аномалії. Уникайте загальнодоступних пристроїв і перевіряйте офіційні домени перед зміною параметрів безпеки. Біометрія телефона може додати ще один бар’єр, але не замінює 2FA акаунта.
Він стає ціннішим, коли залишки значні, а кошти переміщуються рідко. Під час навчання на невеликих сумах спочатку приділіть увагу безпеці програмного гаманця й акаунта, а потім посилюйте ізоляцію зі зростанням обсягу коштів.
Цього робити не рекомендується. Зберігайте резервні копії офлайн — на папері або металі — в окремих місцях. Фішингові сторінки, які запитують фразу відновлення, завжди розглядайте як джерело високого ризику.
* Ця інформація не є фінансовою порадою чи будь-якою іншою рекомендацією, запропонованою чи схваленою Gate.
* Цю статтю заборонено відтворювати, передавати чи копіювати без посилання на Gate. Порушення є порушенням Закону про авторське право і може бути предметом судового розгляду.





