#Web3SecurityGuide Hướng dẫn chuyên sâu và toàn diện về bảo mật Web3, bao quát tất cả các lớp cốt lõi và những trường hợp thực tế điển hình nhất
Lớp một: thiết lập ví
Sử dụng ví phần cứng để lưu trữ và ví nóng cho các hoạt động hằng ngày, đồng thời đặt nhãn rõ ràng
Áp dụng quy tắc hai thiết bị: một thiết bị sạch dành cho việc lưu trữ và một thiết bị hằng ngày dành cho Web3
Bật PIN và passphrase, tắt tính năng ký mù, đồng thời thêm danh sách cho phép rút tiền và khóa 24 giờ đối với địa chỉ mới
Không bao giờ sử dụng cùng một ví cho việc lưu trữ, airdrop, thử nghiệm và các hoạt động degen
Ví dụ điển hình: người dùng giữ 90% tài sản trong ví phần cứng và 10% trong ví nóng; ví nóng bị rút sạch nhưng phần tài sản lưu trữ vẫn an toàn
Trường hợp khác: người dùng sử dụng một ví cho mọi hoạt động và mất tất cả trong một vụ phishing
Lớp hai: seed và khóa
Giữ seed ngoại tuyến trên vật liệu kim loại, và không bao giờ lưu seed trên cloud, email, ghi chú điện thoại, trình duyệt hoặc ứng dụng chat
Chia seed bằng Shamir nếu số tiền lớn, thử khôi phục trong một lần chạy thử ngoại tuyến và cất các phần seed được chia trong hai két an toàn cách xa nhau về mặt địa lý
Không bao giờ nhập seed vào trang web, biểu mẫu hoặc ứng dụng, và không bao giờ hiển thị seed khi chia sẻ màn hình hoặc chụp ảnh
Không bao giờ lưu tệp khóa riêng tư trên màn hình desktop hoặc trong thư mục tải xuống
Ví dụ điển hình: người dùng lưu seed trong ghi chú trên cloud, tài khoản cloud bị xâm phạm qua phishing và toàn bộ tiền biến mất trong vài phút
Trường hợp thứ hai: người dùng viết seed trên giấy, giấy bị ướt rồi thất lạc, không có bản sao lưu nên tiền bị khóa vĩnh viễn
Lớp ba: phishing và liên kết giả mạo
Các tuyên bố giả mạo, airdrop giả và tin nhắn DM giả danh bộ phận hỗ trợ là những nguồn dẫn đến việc bị rút tiền hàng đầu
Luôn đánh dấu trang các tên miền chính thức và không bao giờ nhấp vào liên kết từ DM, email hoặc banner quảng cáo
Kiểm tra URL từng ký tự, đồng thời tìm các ký tự đồng hình, dấu gạch ngang thừa và TLD giả mạo
Sử dụng hồ sơ trình duyệt riêng cho Web3, chặn cửa sổ bật lên, tắt tính năng tự động kết nối và sử dụng công cụ mô phỏng
Ví dụ điển hình: một trang ra mắt token giả trông giống hệt trang thật, yêu cầu phê duyệt không giới hạn và rút sạch ví ngay sau khi người dùng nhấp vào
Trường hợp thứ hai: bản cập nhật ví giả cài mã độc và thay đổi địa chỉ người nhận thông qua clipboard
Trường hợp thứ ba: bộ phận hỗ trợ giả yêu cầu người dùng cài công cụ điều khiển từ xa rồi đánh cắp tệp lưu trữ của tiện ích mở rộng
Lớp bốn: phê duyệt và permit
Phê duyệt không giới hạn sẽ tiếp tục có hiệu lực cho đến khi bạn thu hồi, và kẻ tấn công có thể sử dụng quyền đó vào thời điểm sau
Sử dụng hạn mức giới hạn và chỉ phê duyệt một lần, đồng thời hằng tuần thu hồi các phê duyệt thông qua công cụ revoke
Kiểm tra địa chỉ nhận quyền phê duyệt là contract chứ không phải EOA, đồng thời kiểm tra tuổi, số lượng giao dịch và mã nguồn đã được xác minh của contract
Tránh ký permit và meta-transaction cho phép spender chuyển token mà không cần trả gas
Tránh ký những loại dữ liệu mà bạn không thể đọc, cũng như tránh ký hash mù
Ví dụ điển hình: người dùng phê duyệt USDT không giới hạn cho một farm, farm bị khai thác và kẻ tấn công sử dụng quyền phê duyệt còn hiệu lực để rút sạch USDT nhiều tháng sau
Trường hợp thứ hai: người dùng ký permit để nhận NFT miễn phí, nhưng permit lại cấp cho kẻ tấn công toàn quyền chi tiêu USDC
Lớp năm: rủi ro từ contract và mã nguồn
Có audit không đồng nghĩa với an toàn, nhưng không có audit là dấu hiệu cho thấy rủi ro cao
Kiểm tra TVL, thời gian hoạt động, lịch sử của đội ngũ, chương trình bug bounty, multisig, timelock, proxy và quyền owner
Tránh các fork lợi suất cao có thanh khoản thấp, đội ngũ ẩn danh, chỉ có một owner và có hàm mint
Sử dụng công cụ mô phỏng để xem trước các thay đổi số dư và luồng token trước khi ký
Ví dụ điển hình: một fork sao chép mã nguồn nhưng bổ sung một hàm mint ẩn; dev mint token rồi bán tháo
Trường hợp thứ hai: một vault sử dụng nguồn giá có thanh khoản thấp, sau đó bị tấn công flash loan và thao túng giá
Lớp sáu: bridge và liên chuỗi
Bridge nắm giữ các pool lớn, là mục tiêu hàng đầu của kẻ tấn công và có logic relayer cùng proof phức tạp
Trước tiên, hãy thực hiện một giao dịch thử với số tiền nhỏ, xác minh chain ID và định dạng địa chỉ, đồng thời chờ giao dịch hoàn tất
Tránh các bridge mới có ít audit, TVL thấp và chỉ có một validator
Ví dụ điển hình: bridge bị khai thác thông qua proof giả, kẻ tấn công mint token bọc giả rồi đổi lấy token thật
Trường hợp thứ hai: người dùng chọn nhầm chain ID và gửi tiền đến cùng một địa chỉ trên chain khác, sau đó mất tiền vì không thể khôi phục
Lớp bảy: bảo mật thiết bị và tài khoản
Sử dụng email riêng biệt, mật khẩu mạnh, 2FA qua ứng dụng và khóa phần cứng cho các lần đăng nhập có giá trị cao
Xoay vòng API key, giới hạn IP, khóa danh sách địa chỉ rút tiền, đồng thời tắt margin và futures nếu không sử dụng
Khóa thiết bị, xóa cache, đăng xuất sau khi sử dụng, quét phần mềm độc hại và tránh các công cụ bẻ khóa cùng bot lậu
Ví dụ điển hình: trader sử dụng lại cùng một mật khẩu trên diễn đàn và sàn giao dịch; diễn đàn bị xâm phạm và API key bị sử dụng để rút sạch tiền
Trường hợp thứ hai: trader cài bot bẻ khóa và bot này đánh cắp các tệp khóa
Lớp tám: rủi ro xã hội và con người
Không bao giờ chia sẻ PnL, quy mô ví, seed hoặc vị trí của bạn ở nơi công khai
Xác minh danh tính qua một kênh thứ hai trước khi gửi tiền, và trước tiên hãy thử với số tiền nhỏ
Sử dụng multisig cho ngân quỹ của đội ngũ, đồng thời thiết lập ngưỡng phê duyệt, timelock và quyền truy cập theo vai trò
Ví dụ điển hình: ngân quỹ của đội ngũ chỉ được bảo vệ bằng một khóa, người nắm giữ khóa biến mất và tiền bị khóa
Lớp chín: kế hoạch khôi phục
Chuẩn bị sẵn ví dự phòng với một khoản gas nhỏ trên mỗi chain
Nếu xảy ra vụ rút tiền, nhanh chóng chuyển phần tài sản còn lại sang ví sạch thông qua RPC riêng để tránh bị front-run
Thu hồi phê duyệt từ thiết bị sạch, ghi lại hash giao dịch và luồng tiền, đồng thời báo cáo cho đội ngũ dự án và gắn nhãn các địa chỉ trên block explorer
Giữ bản ghi ngoại tuyến về các ví, thông tin liên hệ và địa chỉ an toàn
Danh sách kiểm tra hằng ngày dành cho trader chuyên nghiệp
Một: kiểm tra tên miền và địa chỉ contract dựa trên tài liệu chính thức và block explorer
Hai: mô phỏng giao dịch, đọc các thay đổi số dư và thay đổi phê duyệt
Ba: đặt hạn mức thấp và chỉ phê duyệt một lần
Bốn: trước tiên thử với số tiền nhỏ
Năm: ghi lại mọi hành động, xem xét hằng tuần, loại bỏ các công cụ yếu và thói quen xấu
Tư duy
Bảo mật là một thói quen, không phải công việc chỉ làm một lần
Vệ sinh bảo mật nhỏ hằng ngày, kết hợp với phần cứng, phê duyệt giới hạn, xác minh, mô hình không tin cậy và thu hồi nhanh, sẽ giúp tài sản luôn an toàn
Hãy tập trung vào quy trình thay vì may rủi và hướng đến một luồng an toàn có thể lặp lại