#Web3SecurityGuide
Посібник із безпеки Web3 як повний практичний довідник щодо гаманців, ключів, контрактів, дозволів, фішингу та відновлення
Безпека Web3 — це не один інструмент, а комплекс звичок. Одна помилка з ключем, дозволом або посиланням може спустошити гаманець. Цей посібник містить чіткі кроки та найкращі приклади, які допоможуть залишатися в безпеці.
Основні складові
• Ключ і сід-фраза • Гаманець і пристрій • Дозволи та контракти • Посилання та фішинг • Перекази та підписання • Відновлення та резервні копії • Моніторинг і реагування
1. Ключ і сід-фраза: найкращі приклади
Приклад перший, сід-фраза в офлайн-режимі
Запишіть сід-фразу з 12 або 24 слів на папері або сталевій пластині. Ніколи не зберігайте її у хмарі, застосунку нотаток, електронній пошті або на скриншоті. Зберігайте дві копії у двох окремих фізичних місцях. Сід-фраза є коренем усіх коштів, і кожен, хто має сід-фразу, отримує повний контроль.
Приклад другий, апаратний гаманець для великих сум
Використовуйте апаратний гаманець для зберігання значних сум. Апаратний гаманець зберігає приватний ключ усередині чипа та підписує транзакції офлайн. Навіть якщо на комп’ютері є шкідливе програмне забезпечення, ключ залишається в безпеці. Використовуйте апаратний гаманець для сховища, а гарячий гаманець — для щоденного використання невеликих сум.
Приклад третій, нічим не діліться
Служба підтримки ніколи не попросить сід-фразу, приватний ключ або пароль. Будь-яка особа чи бот, які просять сід-фразу, є шахраями. Закрийте чат і заблокуйте їх.
2. Гаманець і пристрій: найкращі приклади
Приклад перший, чистий пристрій
Використовуйте чисту ОС, оновлений браузер, антивірус і брандмауер. Не встановлюйте піратське програмне забезпечення або невідомі розширення. Одне шкідливе розширення може зчитувати буфер обміну та підміняти адресу.
Приклад другий, окремий профіль браузера
Створіть окремий профіль браузера лише для Web3, з кількома розширеннями та без випадкових додатків. Використовуйте цей профіль лише для гаманця, DeFi і торгівлі.
Приклад третій, блокування та автоматичне блокування
Встановіть короткий час автоматичного блокування гаманця, наприклад 5 min. Блокуйте комп’ютер, коли відходите від нього. Використовуйте надійний PIN-код і біометрію для апаратного гаманця.
3. Дозволи та контракти: найкращі приклади
Приклад перший, мінімальні дозволи
Коли dApp запитує необмежений дозвіл, змініть його на власну суму, наприклад точну суму, яка вам потрібна. Необмежений дозвіл дозволяє контракту пізніше перемістити всі токени цього типу, якщо контракт буде скомпрометовано.
Приклад другий, відкликання старих дозволів
Щотижня перевіряйте дозволи та відкликайте невикористані через менеджер дозволів. Старі дозволи для покинутих контрактів є поширеним вектором виведення коштів.
Приклад третій, прочитайте контракт перед підписанням
Перевірте адресу контракту в оглядачі блокчейна, переконайтеся, що контракт верифікований, і перевірте назву функції. Якщо функція має назву transfer, transferFrom або setApprovalForAll, а ви не очікували цього, відхиліть запит. Не підписуйте наосліп.
4. Посилання та фішинг: найкращі приклади
Приклад перший, додайте справжні сайти в закладки
Додавайте офіційні сайти в закладки та користуйтеся лише закладками. Фішингові сайти використовують схожий URL з однією зміненою літерою. Реклама в результатах пошуку часто веде на підроблені сайти.
Приклад другий, не натискайте на посилання в повідомленнях про airdrop
Повідомлення в DM про безкоштовний airdrop із посиланням майже завжди є шахрайством. Справжній airdrop буде опублікований в офіційному каналі оголошень і не вимагатиме сід-фрази або приватного ключа.
Приклад третій, перевіряйте домен і контракт
Перед підключенням перевірте написання домену, https, а також адресу контракту в офіційній документації та оглядачі блокчейна. Якщо сайт просить сід-фразу для отримання винагороди, закрийте його.
5. Перекази та підписання: найкращі приклади
Приклад перший, спочатку невеликий тест
Для великого переказу спочатку надішліть невелику тестову суму, наприклад 1 відсоток, підтвердьте її отримання, а потім надішліть решту. Це допомагає виявити неправильну мережу, неправильну адресу та підміну адреси в буфері обміну.
Приклад другий, перевіряйте адресу
Скопіюйте адресу, перевірте перші 4 і останні 4 символи, а також мережу. Використовуйте адресну книгу та ENS і зберігайте перевірені адреси. Шкідливе програмне забезпечення може підмінити адресу в буфері обміну.
Приклад третій, підписуйте саме те, що бачите
Використовуйте гаманець, який показує чіткі деталі підписання. Для EIP 712, Permit і Permit2 перевіряйте токен, отримувача дозволу, суму та строк дії. Якщо сума максимальна або строк дії тривалий, а ви очікували невелику суму чи короткий строк, відхиліть запит.
6. Відновлення та резервні копії: найкращі приклади
Приклад перший, сталева резервна копія
Папір може згоріти або намокнути. Сталева пластина витримує вогонь і воду. Зберігайте сталеву пластину в сейфі або банківському сховищі. Ніколи не зберігайте сід-фразу у хмарі або менеджері паролів.
Приклад другий, соціальне відновлення та мультипідпис
Для великої скарбниці використовуйте мультипідпис за схемою 2 з 3 або 3 з 5. Втрата одного ключа не призведе до втрати коштів. Соціальне відновлення дозволяє довіреним опікунам допомогти відновити доступ без розкриття сід-фрази.
Приклад третій, план успадкування
Напишіть чіткий посібник із відновлення для родини та зберігайте його разом із документами у юриста або в запечатаному конверті. Вкажіть місце зберігання гаманця та сід-фрази, а також кроки, але ніколи не зберігайте сід-фразу в тому самому місці, що й посібник.
7. Моніторинг і реагування: найкращі приклади
Приклад перший, сповіщення в реальному часі
Налаштуйте сповіщення про будь-який вихідний переказ, будь-який дозвіл і будь-яку значну зміну ціни. Якщо ви бачите невідомий дозвіл або переказ, швидко відкличте дозвіл і перемістіть кошти на новий гаманець.
Приклад другий, готовий новий гаманець
Тримайте один новий апаратний гаманець із сід-фразою в офлайн-режимі та без дозволів. Якщо основний гаманець буде скомпрометовано, ви зможете швидко перемістити залишок коштів на новий гаманець.
Приклад третій, кроки під час інциденту
Якщо кошти було виведено, відкличте всі дозволи, перемістіть залишок коштів на новий гаманець, перевірте пристрій на наявність шкідливого програмного забезпечення, змініть паролі та повідомте про фішинговий домен.
Короткий список перевірки для кожної угоди
• Сід-фраза в офлайн-режимі та нікому не передається
• Апаратний гаманець для сховища, гарячий — для невеликих сум
• Чистий пристрій і окремий профіль браузера
• Мінімальні дозволи та щотижневе їх відкликання
• Справжні сайти в закладках і жодних натискань на посилання про airdrop у DM
• Спочатку невеликий тестовий переказ і перевірена адреса
• Перевірені деталі підписання та відхилення максимального Permit, коли він не потрібен
• Сталева резервна копія та мультипідпис для великих коштів
• Увімкнені сповіщення та готовий новий гаманець
Загалом безпека Web3 — це звички плюс інструменти. Офлайн-ключ, апаратний гаманець, мінімальні дозволи, закладки, невеликий тестовий переказ, чіткі деталі підписання, сталева резервна копія, мультипідпис і сповіщення забезпечують надійний захист від фішингу, виведення коштів і ризиків, пов’язаних із контрактами.
#MyQixiTradingShare
#我的七夕交易分享
Посібник із безпеки Web3 як повний практичний довідник щодо гаманців, ключів, контрактів, дозволів, фішингу та відновлення
Безпека Web3 — це не один інструмент, а комплекс звичок. Одна помилка з ключем, дозволом або посиланням може спустошити гаманець. Цей посібник містить чіткі кроки та найкращі приклади, які допоможуть залишатися в безпеці.
Основні складові
• Ключ і сід-фраза • Гаманець і пристрій • Дозволи та контракти • Посилання та фішинг • Перекази та підписання • Відновлення та резервні копії • Моніторинг і реагування
1. Ключ і сід-фраза: найкращі приклади
Приклад перший, сід-фраза в офлайн-режимі
Запишіть сід-фразу з 12 або 24 слів на папері або сталевій пластині. Ніколи не зберігайте її у хмарі, застосунку нотаток, електронній пошті або на скриншоті. Зберігайте дві копії у двох окремих фізичних місцях. Сід-фраза є коренем усіх коштів, і кожен, хто має сід-фразу, отримує повний контроль.
Приклад другий, апаратний гаманець для великих сум
Використовуйте апаратний гаманець для зберігання значних сум. Апаратний гаманець зберігає приватний ключ усередині чипа та підписує транзакції офлайн. Навіть якщо на комп’ютері є шкідливе програмне забезпечення, ключ залишається в безпеці. Використовуйте апаратний гаманець для сховища, а гарячий гаманець — для щоденного використання невеликих сум.
Приклад третій, нічим не діліться
Служба підтримки ніколи не попросить сід-фразу, приватний ключ або пароль. Будь-яка особа чи бот, які просять сід-фразу, є шахраями. Закрийте чат і заблокуйте їх.
2. Гаманець і пристрій: найкращі приклади
Приклад перший, чистий пристрій
Використовуйте чисту ОС, оновлений браузер, антивірус і брандмауер. Не встановлюйте піратське програмне забезпечення або невідомі розширення. Одне шкідливе розширення може зчитувати буфер обміну та підміняти адресу.
Приклад другий, окремий профіль браузера
Створіть окремий профіль браузера лише для Web3, з кількома розширеннями та без випадкових додатків. Використовуйте цей профіль лише для гаманця, DeFi і торгівлі.
Приклад третій, блокування та автоматичне блокування
Встановіть короткий час автоматичного блокування гаманця, наприклад 5 min. Блокуйте комп’ютер, коли відходите від нього. Використовуйте надійний PIN-код і біометрію для апаратного гаманця.
3. Дозволи та контракти: найкращі приклади
Приклад перший, мінімальні дозволи
Коли dApp запитує необмежений дозвіл, змініть його на власну суму, наприклад точну суму, яка вам потрібна. Необмежений дозвіл дозволяє контракту пізніше перемістити всі токени цього типу, якщо контракт буде скомпрометовано.
Приклад другий, відкликання старих дозволів
Щотижня перевіряйте дозволи та відкликайте невикористані через менеджер дозволів. Старі дозволи для покинутих контрактів є поширеним вектором виведення коштів.
Приклад третій, прочитайте контракт перед підписанням
Перевірте адресу контракту в оглядачі блокчейна, переконайтеся, що контракт верифікований, і перевірте назву функції. Якщо функція має назву transfer, transferFrom або setApprovalForAll, а ви не очікували цього, відхиліть запит. Не підписуйте наосліп.
4. Посилання та фішинг: найкращі приклади
Приклад перший, додайте справжні сайти в закладки
Додавайте офіційні сайти в закладки та користуйтеся лише закладками. Фішингові сайти використовують схожий URL з однією зміненою літерою. Реклама в результатах пошуку часто веде на підроблені сайти.
Приклад другий, не натискайте на посилання в повідомленнях про airdrop
Повідомлення в DM про безкоштовний airdrop із посиланням майже завжди є шахрайством. Справжній airdrop буде опублікований в офіційному каналі оголошень і не вимагатиме сід-фрази або приватного ключа.
Приклад третій, перевіряйте домен і контракт
Перед підключенням перевірте написання домену, https, а також адресу контракту в офіційній документації та оглядачі блокчейна. Якщо сайт просить сід-фразу для отримання винагороди, закрийте його.
5. Перекази та підписання: найкращі приклади
Приклад перший, спочатку невеликий тест
Для великого переказу спочатку надішліть невелику тестову суму, наприклад 1 відсоток, підтвердьте її отримання, а потім надішліть решту. Це допомагає виявити неправильну мережу, неправильну адресу та підміну адреси в буфері обміну.
Приклад другий, перевіряйте адресу
Скопіюйте адресу, перевірте перші 4 і останні 4 символи, а також мережу. Використовуйте адресну книгу та ENS і зберігайте перевірені адреси. Шкідливе програмне забезпечення може підмінити адресу в буфері обміну.
Приклад третій, підписуйте саме те, що бачите
Використовуйте гаманець, який показує чіткі деталі підписання. Для EIP 712, Permit і Permit2 перевіряйте токен, отримувача дозволу, суму та строк дії. Якщо сума максимальна або строк дії тривалий, а ви очікували невелику суму чи короткий строк, відхиліть запит.
6. Відновлення та резервні копії: найкращі приклади
Приклад перший, сталева резервна копія
Папір може згоріти або намокнути. Сталева пластина витримує вогонь і воду. Зберігайте сталеву пластину в сейфі або банківському сховищі. Ніколи не зберігайте сід-фразу у хмарі або менеджері паролів.
Приклад другий, соціальне відновлення та мультипідпис
Для великої скарбниці використовуйте мультипідпис за схемою 2 з 3 або 3 з 5. Втрата одного ключа не призведе до втрати коштів. Соціальне відновлення дозволяє довіреним опікунам допомогти відновити доступ без розкриття сід-фрази.
Приклад третій, план успадкування
Напишіть чіткий посібник із відновлення для родини та зберігайте його разом із документами у юриста або в запечатаному конверті. Вкажіть місце зберігання гаманця та сід-фрази, а також кроки, але ніколи не зберігайте сід-фразу в тому самому місці, що й посібник.
7. Моніторинг і реагування: найкращі приклади
Приклад перший, сповіщення в реальному часі
Налаштуйте сповіщення про будь-який вихідний переказ, будь-який дозвіл і будь-яку значну зміну ціни. Якщо ви бачите невідомий дозвіл або переказ, швидко відкличте дозвіл і перемістіть кошти на новий гаманець.
Приклад другий, готовий новий гаманець
Тримайте один новий апаратний гаманець із сід-фразою в офлайн-режимі та без дозволів. Якщо основний гаманець буде скомпрометовано, ви зможете швидко перемістити залишок коштів на новий гаманець.
Приклад третій, кроки під час інциденту
Якщо кошти було виведено, відкличте всі дозволи, перемістіть залишок коштів на новий гаманець, перевірте пристрій на наявність шкідливого програмного забезпечення, змініть паролі та повідомте про фішинговий домен.
Короткий список перевірки для кожної угоди
• Сід-фраза в офлайн-режимі та нікому не передається
• Апаратний гаманець для сховища, гарячий — для невеликих сум
• Чистий пристрій і окремий профіль браузера
• Мінімальні дозволи та щотижневе їх відкликання
• Справжні сайти в закладках і жодних натискань на посилання про airdrop у DM
• Спочатку невеликий тестовий переказ і перевірена адреса
• Перевірені деталі підписання та відхилення максимального Permit, коли він не потрібен
• Сталева резервна копія та мультипідпис для великих коштів
• Увімкнені сповіщення та готовий новий гаманець
Загалом безпека Web3 — це звички плюс інструменти. Офлайн-ключ, апаратний гаманець, мінімальні дозволи, закладки, невеликий тестовий переказ, чіткі деталі підписання, сталева резервна копія, мультипідпис і сповіщення забезпечують надійний захист від фішингу, виведення коштів і ризиків, пов’язаних із контрактами.
#MyQixiTradingShare
#我的七夕交易分享




