#Web3SecurityGuide


Повний глибокий посібник із безпеки Web3 з усіма основними рівнями та найкращими реальними прикладами

Рівень один: налаштування гаманця
Використовуйте апаратний гаманець для сховища, а гарячий гаманець — для щоденних операцій, і чітко маркуйте їх
Дотримуйтеся правила двох пристроїв: один чистий пристрій для сховища, а один щоденний пристрій для Web3
Увімкніть PIN-код і парольну фразу, заблокуйте сліпе підписання, додайте список дозволених адрес для виведення та 24-годинне блокування нової адреси
Ніколи не використовуйте той самий гаманець для сховища, аірдропів, тестування та degen-операцій
Найкращий приклад: користувач зберігає 90 відсотків коштів в апаратному сховищі та 10 відсотків у гарячому гаманці; гарячий гаманець спустошують, але сховище залишається в безпеці
Інший випадок: користувач використовує один гаманець для всього й втрачає все через один фішинг

Рівень два: seed-фраза та ключ
Зберігайте seed-фразу офлайн на металі й ніколи не зберігайте її у хмарі, пошті, нотатках телефону, браузері чи чаті
Розділіть seed-фразу за допомогою Shamir, якщо сума велика, протестуйте відновлення під час пробного запуску та зберігайте частини у двох географічно віддалених сейфах
Ніколи не вводьте seed-фразу на сайті, у формі чи застосунку й ніколи не показуйте її під час демонстрації екрана або на фото
Ніколи не зберігайте файл приватного ключа на робочому столі чи в папці завантажень
Найкращий приклад: користувач зберіг seed-фразу в хмарній нотатці, хмару зламали через фішинг, і всі кошти зникли за лічені хвилини
Другий випадок: користувач записав seed-фразу на папері, папір намок і загубився, а резервної копії не було, тому кошти назавжди заблоковані

Рівень три: фішинг і підроблені посилання
Підроблені заяви, підроблені аірдропи та підроблені повідомлення від служби підтримки — основні джерела спустошення гаманців
Завжди додавайте офіційний домен у закладки й ніколи не натискайте посилання з приватних повідомлень, пошти чи рекламних банерів
Перевіряйте URL літера за літерою та шукайте омографи, зайві дефіси й підроблений TLD
Використовуйте окремий профіль браузера для Web3, блокуйте спливні вікна, вимикайте автоматичне підключення та використовуйте симуляцію
Найкращий приклад: сайт запуску підробленого токена виглядає так само, як справжній, просить необмежений дозвіл і спустошує гаманець після натискання
Другий випадок: підроблене оновлення гаманця впроваджує шкідливий код і змінює отримувача через буфер обміну
Третій випадок: підроблена служба підтримки просить інструмент віддаленого доступу й викрадає файл сховища розширення

Рівень чотири: дозволи та permit
Необмежений дозвіл залишається відкритим, доки ви його не відкличете, і зловмисник може використати його пізніше
Використовуйте обмежений ліміт і одноразове використання, щотижня відкликайте дозволи через інструмент відкликання
Перевіряйте, що ціль дозволу є контрактом, а не EOA, а також перевіряйте його вік, кількість транзакцій і верифікований вихідний код
Уникайте підписання permit і meta-транзакцій, які дозволяють витрачальнику переміщувати токени без газу
Уникайте підписання типізованих даних, які ви не можете прочитати, і уникайте сліпого підписання хешу
Найкращий приклад: користувач схвалив необмежений USDT для фарму, фарм зазнав експлойту, і зловмисник використав відкритий дозвіл, щоб викрасти USDT через кілька місяців
Другий випадок: користувач підписав permit для безкоштовного NFT, а permit надав зловмиснику повний дозвіл витрачати USDC

Рівень п’ять: ризики контрактів і коду
Аудит не означає безпеку, але відсутність аудиту означає високий ризик
Перевіряйте TVL, вік, історію команди, bug bounty, мультипідпис, timelock, proxy та ключ власника
Уникайте форків із високою дохідністю, низькою ліквідністю, анонімною командою, єдиним ключем власника та функцією mint
Використовуйте інструмент симуляції, щоб переглянути зміну балансу та рух токенів перед підписанням
Найкращий приклад: форк копіює код, але додає прихований mint, після чого розробник карбує токени й продає їх
Другий випадок: сховище використовує ціновий оракул із низькою ліквідністю, зазнає flash loan і маніпуляції ціною

Рівень шість: мости та кросчейн
Міст утримує великий пул, тому є головною ціллю та має складну логіку ретрансляторів і доказів
Спочатку виконайте невелику тестову транзакцію, перевірте ID мережі та формат адреси й дочекайтеся фінальності
Уникайте нового мосту з недостатнім аудитом, низьким TVL та одним валідатором
Найкращий приклад: міст зазнав експлойту через підроблений доказ, зловмисник викарбував підроблений загорнутий токен і обміняв його на справжній
Другий випадок: користувач надіслав кошти на неправильний ID мережі та надіслав їх на ту саму адресу в іншій мережі, утративши кошти через відсутність відновлення

Рівень сім: безпека пристроїв і облікових записів
Використовуйте унікальну електронну пошту, надійний пароль, 2FA на основі застосунку та апаратний ключ для входу до цінних облікових записів
Регулярно змінюйте API-ключ, обмежуйте IP, блокуйте список адрес для виведення та вимикайте маржинальну торгівлю й ф’ючерси, якщо вони не використовуються
Блокуйте пристрій, очищуйте кеш, виходьте з облікового запису після використання, перевіряйте на шкідливе програмне забезпечення та уникайте зламаних інструментів і піратських ботів
Найкращий приклад: трейдер повторно використав той самий пароль на форумі та торговельній платформі, форум зламали, і API-ключ використали для спустошення коштів
Другий випадок: трейдер установив зламаного бота, і бот викрав файл ключа

Рівень вісім: соціальні та людські ризики
Ніколи не розголошуйте публічно свій PnL, розмір гаманця, seed-фразу та місцезнаходження
Перевіряйте особу через другий канал перед надсиланням коштів і спочатку використовуйте невелику тестову суму
Використовуйте мультипідпис для командної скарбниці та встановіть поріг, timelock і рольовий доступ
Найкращий приклад: командна скарбниця мала один ключ, власник ключа зник, і кошти виявилися заблокованими

Рівень дев’ять: план відновлення
Тримайте резервний гаманець напоготові з невеликим запасом газу в кожній мережі
Якщо станеться спустошення, швидко перемістіть решту коштів на чистий гаманець через приватний RPC, щоб уникнути випереджального виконання
Відкликайте дозволи з чистого пристрою та документуйте хеш транзакції, рух коштів, повідомлення команді й мітку в експлорері
Ведіть офлайн-журнал гаманців, контактів і безпечних адрес

Щоденний контрольний список професійного трейдера

Перше: перевіряйте домен і адресу контракту за офіційною документацією та в експлорері
Друге: симулюйте транзакцію та читайте зміни балансу й дозволів
Третє: встановлюйте низький ліміт і одноразовий дозвіл
Четверте: спочатку тестуйте невелику суму
П’яте: записуйте всі дії, щотижня переглядайте їх і відмовляйтеся від ненадійних інструментів та шкідливих звичок

Мислення
Безпека — це звичка, а не одноразова робота
Невеликі щоденні гігієнічні заходи плюс апаратний гаманець плюс обмежений дозвіл плюс перевірка плюс низький рівень довіри плюс швидке відкликання допомагають зберегти кошти в безпеці
Зосереджуйтеся на процесі, а не на удачі, і прагніть до повторюваного безпечного процесу
Переглянути оригінал
Venüs_
#Web3SecurityGuide
Повний детальний посібник із безпеки Web3: усі основні рівні та найкращі реальні приклади

Рівень 1. Налаштування гаманця

Використовуйте апаратний гаманець для холодного зберігання, а гарячий гаманець — для щоденних операцій, і чітко позначайте їх.

Дотримуйтеся правила двох пристроїв: один чистий пристрій для холодного зберігання та один щоденний пристрій для Web3.

Увімкніть PIN-код і парольну фразу, вимкніть сліпе підписання, додайте список дозволених адрес для виведення коштів і 24-годинне блокування для нових адрес.

Ніколи не використовуйте той самий гаманець для холодного зберігання, аірдропів, тестування та degen-операцій.

Найкращий приклад: користувач зберігає 90% коштів у холодному сховищі та 10% — у гарячому гаманці. Гарячий гаманець спустошують, але кошти в холодному сховищі залишаються в безпеці.

Інший випадок: користувач використовує один гаманець для всього й втрачає все через один фішинговий інцидент.

Рівень 2. Seed-фраза та приватний ключ

Зберігайте seed-фразу офлайн на металевому носії й ніколи не зберігайте її у хмарі, пошті, нотатках телефону, браузері чи чатах.

Розділіть seed-фразу за допомогою Shamir, якщо сума значна, протестуйте відновлення під час пробного відновлення та зберігайте частини у двох географічно віддалених сейфах.

Ніколи не вводьте seed-фразу на сайті, у формі чи застосунку та ніколи не показуйте її під час демонстрації екрана або на фото.

Ніколи не зберігайте файл із приватним ключем на робочому столі чи в папці завантажень.

Найкращий приклад: користувач зберіг seed-фразу в хмарній нотатці, хмарний сервіс зламали через фішинг, і всі кошти зникли за лічені хвилини.

Другий випадок: користувач записав seed-фразу на папері, папір намок і загубився, а резервної копії не було, тому кошти назавжди залишилися недоступними.

Рівень 3. Фішинг і підроблені посилання

Підроблені заяви на отримання токенів, фальшиві аірдропи та фальшиві повідомлення від служби підтримки є основними причинами спустошення гаманців.

Завжди додавайте офіційний домен у закладки й ніколи не натискайте посилання з особистих повідомлень, електронної пошти чи рекламних банерів.

Перевіряйте URL посимвольно та шукайте гомографи, зайві дефіси й підроблені домени верхнього рівня.

Використовуйте окремий профіль браузера для Web3, блокуйте спливні вікна, вимикайте автоматичне підключення та використовуйте симуляцію транзакцій.

Найкращий приклад: підроблений сайт запуску токена виглядає так само, як справжній, просить необмежений дозвіл і спустошує гаманець одним натисканням.

Другий випадок: підроблене оновлення гаманця впроваджує шкідливий код і підміняє адресу одержувача через буфер обміну.

Третій випадок: фальшива служба підтримки просить встановити інструмент віддаленого доступу та викрадає файл сховища розширення.

Рівень 4. Дозволи та permit

Необмежений дозвіл залишається чинним, доки ви його не відкличете, і зловмисник може використати його пізніше.

Використовуйте обмежений ліміт і одноразові дозволи, а щотижня відкликайте непотрібні дозволи за допомогою спеціального інструмента.

Перевіряйте, що адреса витратника є адресою контракту, а не EOA, а також перевіряйте її вік, кількість транзакцій і наявність верифікованого вихідного коду.

Уникайте підписання permit і метатранзакцій, які дають витратнику змогу переміщувати токени без витрат на газ.

Уникайте підписання типізованих даних, які ви не можете прочитати, та не підписуйте сліпий хеш.

Найкращий приклад: користувач надав необмежений дозвіл на USDT для фармінгу, ферму зламали, і зловмисник використав чинний дозвіл, щоб викрасти USDT через кілька місяців.

Другий випадок: користувач підписав permit для безкоштовного NFT, і цей permit надав зловмиснику повне право витрачати USDC.

Рівень 5. Ризики контрактів і коду

Аудит не означає безпеку, але відсутність аудиту означає високий ризик.

Перевіряйте TVL, вік протоколу, історію команди, програму винагород за пошук помилок, мультипідпис, timelock, проксі та ключ власника.

Уникайте форків із високою дохідністю, низькою ліквідністю, анонімною командою, єдиним ключем власника та функцією mint.

Використовуйте інструмент симуляції, щоб переглянути зміну балансу та рух токенів перед підписанням.

Найкращий приклад: форк копіює код, але додає приховану функцію mint, після чого розробник карбує токени та продає їх.

Другий випадок: протокол використовує ціновий оракул із низькою ліквідністю, що призводить до флеш-позики та маніпуляції ціною.

Рівень 6. Мости та кросчейн

Міст утримує великий пул коштів, тому є пріоритетною ціллю та має складну логіку ретрансляторів і доказів.

Спочатку виконайте невелику тестову транзакцію, перевірте ID мережі та формат адреси й дочекайтеся фінальності.

Уникайте нових мостів із недостатньою кількістю аудитів, низьким TVL та єдиним валідатором.

Найкращий приклад: міст зламали через підроблений доказ, зловмисник викарбував підроблений обгорнутий токен і обміняв його на справжній.

Другий випадок: користувач надіслав кошти з неправильним ID мережі на ту саму адресу в іншій мережі й втратив їх через відсутність механізму відновлення.

Рівень 7. Безпека пристроїв і облікових записів

Використовуйте унікальну електронну адресу, надійний пароль, 2FA на основі застосунку та апаратний ключ для входу в облікові записи, на яких зберігаються значні суми.

Регулярно змінюйте API-ключі, обмежуйте IP-адреси, заблокуйте список дозволених адрес для виведення коштів і вимикайте маржинальну торгівлю та ф’ючерси, якщо не користуєтеся ними.

Блокуйте пристрій, очищайте кеш, виходьте з облікового запису після використання, перевіряйте пристрій на наявність шкідливого програмного забезпечення та уникайте зламаних інструментів і піратських ботів.

Найкращий приклад: трейдер повторно використав той самий пароль на форумі та торговому майданчику, форум зламали, і API-ключ використали для спустошення рахунку.

Другий випадок: трейдер встановив зламаного бота, і бот викрав файл із ключем.

Рівень 8. Соціальні та людські ризики

Ніколи не публікуйте прибутки та збитки, розмір гаманця, seed-фразу та місцезнаходження.

Підтверджуйте особу людини через другий канал перед надсиланням коштів і спочатку використовуйте невелику тестову суму.

Використовуйте мультипідпис для командної скарбниці та встановлюйте поріг підписів, timelock і доступ на основі ролей.

Найкращий приклад: командна скарбниця мала лише один ключ, власник ключа зник, і кошти залишилися заблокованими.

Рівень 9. План відновлення

Тримайте напоготові резервний гаманець із невеликим запасом газу в кожній мережі.

Якщо сталося спустошення, швидко перемістіть решту коштів на чистий гаманець через приватний RPC, щоб уникнути фронтранінгу.

Відкликайте дозволи з чистого пристрою та документуйте хеш транзакції й рух коштів, повідомляйте команду та додавайте мітку в оглядачі блокчейну.

Ведіть офлайн-журнал гаманців, контактів і безпечних адрес.

Щоденний чекліст професійного трейдера

1. Перевірте домен і адресу контракту в офіційній документації та оглядачі блокчейну.
2. Симулюйте транзакцію та перевірте зміну балансу й дозволів.
3. Встановіть низький ліміт і одноразовий дозвіл.
4. Спочатку протестуйте невелику суму.
5. Записуйте всі дії, щотижня переглядайте їх і відмовляйтеся від ненадійних інструментів та шкідливих звичок.

Мислення

Безпека — це звичка, а не одноразове завдання.

Невелика щоденна гігієна, апаратний гаманець, обмежені дозволи, перевірка, низький рівень довіри та швидке відкликання дозволів допомагають зберігати кошти в безпеці.

Зосереджуйтеся на процесі, а не на удачі, і прагніть до повторюваного безпечного процесу.
repost-content-media
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
580 переглядів
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріплено