#Web3SecurityGuide


Hướng dẫn bảo mật Web3 chuyên sâu toàn diện với tất cả các lớp cốt lõi và những trường hợp thực tế tốt nhất

Lớp một: thiết lập ví
Sử dụng ví phần cứng cho ví lưu trữ và ví nóng cho hoạt động hằng ngày, đồng thời đặt nhãn rõ ràng
Áp dụng quy tắc hai thiết bị: một thiết bị sạch cho ví lưu trữ và một thiết bị hằng ngày cho Web3
Bật mã PIN và mật khẩu bổ sung, chặn ký mù, đồng thời thêm danh sách cho phép rút tiền và khóa 24 giờ đối với địa chỉ mới
Không bao giờ dùng lại cùng một ví cho ví lưu trữ, airdrop, thử nghiệm và degen
Ví dụ tốt nhất: người dùng giữ 90% trong ví phần cứng và 10% trong ví nóng; ví nóng bị rút sạch nhưng ví lưu trữ vẫn an toàn
Trường hợp khác: người dùng dùng một ví cho mọi việc và mất toàn bộ tài sản chỉ vì một vụ lừa đảo phishing

Lớp hai: seed và khóa
Giữ seed ngoại tuyến trên kim loại, không bao giờ lưu trên đám mây, email, ghi chú điện thoại, trình duyệt hoặc phòng chat
Chia seed bằng Shamir nếu số tiền lớn, thử khôi phục bằng một lần chạy thử và giữ các phần được chia trong hai két an toàn tách biệt về địa lý
Không bao giờ nhập seed vào trang web, biểu mẫu hoặc ứng dụng, cũng không bao giờ hiển thị trên màn hình chia sẻ hoặc ảnh chụp
Không bao giờ lưu tệp khóa riêng trên máy tính để bàn hoặc thư mục tải xuống
Ví dụ tốt nhất: người dùng lưu seed trong ghi chú đám mây, đám mây bị phishing và toàn bộ tài sản biến mất trong vài phút
Trường hợp thứ hai: người dùng viết seed trên giấy, giấy bị ướt và thất lạc, không có bản sao lưu nên tài sản bị khóa vĩnh viễn

Lớp ba: phishing và liên kết giả mạo
Lời mời giả, airdrop giả và tin nhắn DM hỗ trợ giả mạo là những nguồn rút tiền lớn nhất
Luôn đánh dấu trang tên miền chính thức và không bao giờ nhấp vào liên kết từ DM, email hoặc banner quảng cáo
Kiểm tra URL từng ký tự một, tìm homograph, dấu gạch ngang thừa và TLD giả
Sử dụng hồ sơ trình duyệt riêng cho Web3, chặn cửa sổ bật lên, tắt tự động kết nối và dùng công cụ mô phỏng
Ví dụ tốt nhất: trang web ra mắt token giả trông giống hệt trang thật, yêu cầu cấp quyền không giới hạn và rút sạch ví ngay khi nhấp
Trường hợp thứ hai: bản cập nhật ví giả chèn mã độc và thay đổi người nhận thông qua bộ nhớ tạm
Trường hợp thứ ba: bộ phận hỗ trợ giả yêu cầu công cụ điều khiển từ xa và đánh cắp tệp lưu trữ của tiện ích mở rộng

Lớp bốn: cấp quyền và permit
Quyền cấp không giới hạn vẫn mở cho đến khi bạn thu hồi, và kẻ tấn công có thể sử dụng sau đó
Sử dụng hạn mức giới hạn, chỉ dùng một lần và thu hồi hằng tuần bằng công cụ thu hồi
Kiểm tra mục tiêu cấp quyền là contract chứ không phải EOA, đồng thời kiểm tra tuổi, số lượng giao dịch và mã nguồn đã xác minh
Tránh ký permit và giao dịch meta cho phép bên chi tiêu chuyển token mà không cần gas
Tránh ký dữ liệu có cấu trúc mà bạn không thể đọc và tránh ký hash mù
Ví dụ tốt nhất: người dùng cấp quyền USDT không giới hạn cho một farm, farm bị khai thác và kẻ tấn công dùng quyền cấp còn mở để rút USDT vài tháng sau
Trường hợp thứ hai: người dùng ký permit để nhận NFT miễn phí và permit cấp cho kẻ tấn công toàn quyền chi tiêu USDC

Lớp năm: rủi ro contract và mã nguồn
Được audit không có nghĩa là an toàn, nhưng không được audit đồng nghĩa rủi ro cao
Kiểm tra TVL, thời gian hoạt động, lịch sử đội ngũ, chương trình tiền thưởng lỗi, multisig, timelock, proxy và khóa owner
Tránh fork lợi suất cao với thanh khoản thấp, đội ngũ ẩn danh, một khóa owner duy nhất và chức năng mint
Dùng công cụ mô phỏng để xem trước thay đổi số dư và luồng token trước khi ký
Ví dụ tốt nhất: fork sao chép mã nguồn nhưng thêm chức năng mint ẩn, dev mint token rồi bán tháo
Trường hợp thứ hai: vault dùng nguồn giá có thanh khoản thấp, bị tấn công flash loan và thao túng giá

Lớp sáu: bridge và liên chuỗi
Bridge nắm giữ pool lớn, là mục tiêu hàng đầu và có logic relayer cùng bằng chứng phức tạp
Trước tiên hãy thực hiện giao dịch thử nhỏ, xác minh chain ID và định dạng địa chỉ, rồi chờ hoàn tất
Tránh bridge mới với mức audit thấp, TVL thấp và một validator duy nhất
Ví dụ tốt nhất: bridge bị khai thác thông qua bằng chứng giả, kẻ tấn công mint token wrapped giả rồi đổi lấy tài sản thật
Trường hợp thứ hai: người dùng gửi đến chain ID sai và gửi đến cùng địa chỉ trên chain khác, mất tài sản vì không thể khôi phục

Lớp bảy: bảo mật thiết bị và tài khoản
Sử dụng email riêng, mật khẩu mạnh, 2FA qua ứng dụng và khóa phần cứng cho các lần đăng nhập giá trị cao
Xoay vòng khóa API, giới hạn IP, khóa danh sách rút tiền và tắt margin cùng hợp đồng tương lai nếu không sử dụng
Khóa thiết bị, xóa bộ nhớ đệm, đăng xuất sau khi sử dụng, quét phần mềm độc hại và tránh công cụ crack cùng bot lậu
Ví dụ tốt nhất: trader dùng lại cùng một mật khẩu trên diễn đàn và sàn giao dịch, diễn đàn bị xâm nhập và khóa API bị sử dụng để rút tiền
Trường hợp thứ hai: trader cài bot crack và bot đánh cắp tệp khóa

Lớp tám: rủi ro xã hội và con người
Không bao giờ chia sẻ PnL, quy mô ví, seed và vị trí công khai
Xác minh người thật qua kênh thứ hai trước khi gửi tiền và trước tiên hãy thử với số tiền nhỏ
Sử dụng multisig cho ngân quỹ đội ngũ, thiết lập ngưỡng, timelock và quyền truy cập theo vai trò
Ví dụ tốt nhất: ngân quỹ đội ngũ chỉ có một khóa, người giữ khóa biến mất và tài sản bị khóa

Lớp chín: kế hoạch khôi phục
Chuẩn bị sẵn ví dự phòng với một khoản gas nhỏ trên mỗi chain
Nếu xảy ra vụ rút tiền, nhanh chóng chuyển phần còn lại sang ví sạch qua RPC riêng để tránh bị front-run
Thu hồi quyền cấp từ thiết bị sạch, ghi lại hash giao dịch và luồng giao dịch, đồng thời báo cáo cho đội ngũ và gắn nhãn trên explorer
Giữ nhật ký ngoại tuyến về các ví, danh bạ và địa chỉ an toàn

Danh sách kiểm tra hằng ngày của trader chuyên nghiệp

Một: kiểm tra tên miền và địa chỉ contract từ tài liệu chính thức và explorer
Hai: mô phỏng giao dịch, đọc thay đổi số dư và thay đổi quyền cấp
Ba: đặt hạn mức thấp và quyền cấp chỉ dùng một lần
Bốn: trước tiên hãy thử với số tiền nhỏ
Năm: ghi lại mọi hành động, xem xét hằng tuần và loại bỏ công cụ yếu cùng thói quen xấu

Tư duy
Bảo mật là thói quen, không phải công việc làm một lần
Vệ sinh hằng ngày ở mức cơ bản, kết hợp với phần cứng, quyền cấp giới hạn, xác minh, mức độ tin cậy thấp và thu hồi nhanh sẽ giúp bảo vệ tài sản
Tập trung vào quy trình thay vì may rủi và hướng đến luồng vận hành an toàn có thể lặp lại
Xem bản gốc
Venüs_
#Web3SecurityGuide
Hướng dẫn chuyên sâu và toàn diện về bảo mật Web3, bao quát tất cả các lớp cốt lõi và những trường hợp thực tế điển hình nhất

Lớp một: thiết lập ví
Sử dụng ví phần cứng để lưu trữ và ví nóng cho các hoạt động hằng ngày, đồng thời đặt nhãn rõ ràng
Áp dụng quy tắc hai thiết bị: một thiết bị sạch dành cho việc lưu trữ và một thiết bị hằng ngày dành cho Web3
Bật PIN và passphrase, tắt tính năng ký mù, đồng thời thêm danh sách cho phép rút tiền và khóa 24 giờ đối với địa chỉ mới
Không bao giờ sử dụng cùng một ví cho việc lưu trữ, airdrop, thử nghiệm và các hoạt động degen
Ví dụ điển hình: người dùng giữ 90% tài sản trong ví phần cứng và 10% trong ví nóng; ví nóng bị rút sạch nhưng phần tài sản lưu trữ vẫn an toàn
Trường hợp khác: người dùng sử dụng một ví cho mọi hoạt động và mất tất cả trong một vụ phishing

Lớp hai: seed và khóa
Giữ seed ngoại tuyến trên vật liệu kim loại, và không bao giờ lưu seed trên cloud, email, ghi chú điện thoại, trình duyệt hoặc ứng dụng chat
Chia seed bằng Shamir nếu số tiền lớn, thử khôi phục trong một lần chạy thử ngoại tuyến và cất các phần seed được chia trong hai két an toàn cách xa nhau về mặt địa lý
Không bao giờ nhập seed vào trang web, biểu mẫu hoặc ứng dụng, và không bao giờ hiển thị seed khi chia sẻ màn hình hoặc chụp ảnh
Không bao giờ lưu tệp khóa riêng tư trên màn hình desktop hoặc trong thư mục tải xuống
Ví dụ điển hình: người dùng lưu seed trong ghi chú trên cloud, tài khoản cloud bị xâm phạm qua phishing và toàn bộ tiền biến mất trong vài phút
Trường hợp thứ hai: người dùng viết seed trên giấy, giấy bị ướt rồi thất lạc, không có bản sao lưu nên tiền bị khóa vĩnh viễn

Lớp ba: phishing và liên kết giả mạo
Các tuyên bố giả mạo, airdrop giả và tin nhắn DM giả danh bộ phận hỗ trợ là những nguồn dẫn đến việc bị rút tiền hàng đầu
Luôn đánh dấu trang các tên miền chính thức và không bao giờ nhấp vào liên kết từ DM, email hoặc banner quảng cáo
Kiểm tra URL từng ký tự, đồng thời tìm các ký tự đồng hình, dấu gạch ngang thừa và TLD giả mạo
Sử dụng hồ sơ trình duyệt riêng cho Web3, chặn cửa sổ bật lên, tắt tính năng tự động kết nối và sử dụng công cụ mô phỏng
Ví dụ điển hình: một trang ra mắt token giả trông giống hệt trang thật, yêu cầu phê duyệt không giới hạn và rút sạch ví ngay sau khi người dùng nhấp vào
Trường hợp thứ hai: bản cập nhật ví giả cài mã độc và thay đổi địa chỉ người nhận thông qua clipboard
Trường hợp thứ ba: bộ phận hỗ trợ giả yêu cầu người dùng cài công cụ điều khiển từ xa rồi đánh cắp tệp lưu trữ của tiện ích mở rộng

Lớp bốn: phê duyệt và permit
Phê duyệt không giới hạn sẽ tiếp tục có hiệu lực cho đến khi bạn thu hồi, và kẻ tấn công có thể sử dụng quyền đó vào thời điểm sau
Sử dụng hạn mức giới hạn và chỉ phê duyệt một lần, đồng thời hằng tuần thu hồi các phê duyệt thông qua công cụ revoke
Kiểm tra địa chỉ nhận quyền phê duyệt là contract chứ không phải EOA, đồng thời kiểm tra tuổi, số lượng giao dịch và mã nguồn đã được xác minh của contract
Tránh ký permit và meta-transaction cho phép spender chuyển token mà không cần trả gas
Tránh ký những loại dữ liệu mà bạn không thể đọc, cũng như tránh ký hash mù
Ví dụ điển hình: người dùng phê duyệt USDT không giới hạn cho một farm, farm bị khai thác và kẻ tấn công sử dụng quyền phê duyệt còn hiệu lực để rút sạch USDT nhiều tháng sau
Trường hợp thứ hai: người dùng ký permit để nhận NFT miễn phí, nhưng permit lại cấp cho kẻ tấn công toàn quyền chi tiêu USDC

Lớp năm: rủi ro từ contract và mã nguồn
Có audit không đồng nghĩa với an toàn, nhưng không có audit là dấu hiệu cho thấy rủi ro cao
Kiểm tra TVL, thời gian hoạt động, lịch sử của đội ngũ, chương trình bug bounty, multisig, timelock, proxy và quyền owner
Tránh các fork lợi suất cao có thanh khoản thấp, đội ngũ ẩn danh, chỉ có một owner và có hàm mint
Sử dụng công cụ mô phỏng để xem trước các thay đổi số dư và luồng token trước khi ký
Ví dụ điển hình: một fork sao chép mã nguồn nhưng bổ sung một hàm mint ẩn; dev mint token rồi bán tháo
Trường hợp thứ hai: một vault sử dụng nguồn giá có thanh khoản thấp, sau đó bị tấn công flash loan và thao túng giá

Lớp sáu: bridge và liên chuỗi
Bridge nắm giữ các pool lớn, là mục tiêu hàng đầu của kẻ tấn công và có logic relayer cùng proof phức tạp
Trước tiên, hãy thực hiện một giao dịch thử với số tiền nhỏ, xác minh chain ID và định dạng địa chỉ, đồng thời chờ giao dịch hoàn tất
Tránh các bridge mới có ít audit, TVL thấp và chỉ có một validator
Ví dụ điển hình: bridge bị khai thác thông qua proof giả, kẻ tấn công mint token bọc giả rồi đổi lấy token thật
Trường hợp thứ hai: người dùng chọn nhầm chain ID và gửi tiền đến cùng một địa chỉ trên chain khác, sau đó mất tiền vì không thể khôi phục

Lớp bảy: bảo mật thiết bị và tài khoản
Sử dụng email riêng biệt, mật khẩu mạnh, 2FA qua ứng dụng và khóa phần cứng cho các lần đăng nhập có giá trị cao
Xoay vòng API key, giới hạn IP, khóa danh sách địa chỉ rút tiền, đồng thời tắt margin và futures nếu không sử dụng
Khóa thiết bị, xóa cache, đăng xuất sau khi sử dụng, quét phần mềm độc hại và tránh các công cụ bẻ khóa cùng bot lậu
Ví dụ điển hình: trader sử dụng lại cùng một mật khẩu trên diễn đàn và sàn giao dịch; diễn đàn bị xâm phạm và API key bị sử dụng để rút sạch tiền
Trường hợp thứ hai: trader cài bot bẻ khóa và bot này đánh cắp các tệp khóa

Lớp tám: rủi ro xã hội và con người
Không bao giờ chia sẻ PnL, quy mô ví, seed hoặc vị trí của bạn ở nơi công khai
Xác minh danh tính qua một kênh thứ hai trước khi gửi tiền, và trước tiên hãy thử với số tiền nhỏ
Sử dụng multisig cho ngân quỹ của đội ngũ, đồng thời thiết lập ngưỡng phê duyệt, timelock và quyền truy cập theo vai trò
Ví dụ điển hình: ngân quỹ của đội ngũ chỉ được bảo vệ bằng một khóa, người nắm giữ khóa biến mất và tiền bị khóa

Lớp chín: kế hoạch khôi phục
Chuẩn bị sẵn ví dự phòng với một khoản gas nhỏ trên mỗi chain
Nếu xảy ra vụ rút tiền, nhanh chóng chuyển phần tài sản còn lại sang ví sạch thông qua RPC riêng để tránh bị front-run
Thu hồi phê duyệt từ thiết bị sạch, ghi lại hash giao dịch và luồng tiền, đồng thời báo cáo cho đội ngũ dự án và gắn nhãn các địa chỉ trên block explorer
Giữ bản ghi ngoại tuyến về các ví, thông tin liên hệ và địa chỉ an toàn

Danh sách kiểm tra hằng ngày dành cho trader chuyên nghiệp

Một: kiểm tra tên miền và địa chỉ contract dựa trên tài liệu chính thức và block explorer
Hai: mô phỏng giao dịch, đọc các thay đổi số dư và thay đổi phê duyệt
Ba: đặt hạn mức thấp và chỉ phê duyệt một lần
Bốn: trước tiên thử với số tiền nhỏ
Năm: ghi lại mọi hành động, xem xét hằng tuần, loại bỏ các công cụ yếu và thói quen xấu

Tư duy

Bảo mật là một thói quen, không phải công việc chỉ làm một lần
Vệ sinh bảo mật nhỏ hằng ngày, kết hợp với phần cứng, phê duyệt giới hạn, xác minh, mô hình không tin cậy và thu hồi nhanh, sẽ giúp tài sản luôn an toàn
Hãy tập trung vào quy trình thay vì may rủi và hướng đến một luồng an toàn có thể lặp lại
repost-content-media
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
582 lượt xem
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim