#Web3SecurityGuide
Cẩm nang bảo mật Web3 đầy đủ cho ví, khóa, hợp đồng, phê duyệt, lừa đảo phishing và khôi phục
Bảo mật Web3 không chỉ là một công cụ mà là một tập hợp các thói quen. Một sai lầm với khóa, phê duyệt hoặc liên kết có thể rút sạch ví. Cẩm nang này đưa ra các bước rõ ràng và những ví dụ tốt nhất để luôn an toàn.
Các trụ cột chính
• Khóa và seed • Ví và thiết bị • Phê duyệt và hợp đồng • Liên kết và phishing • Chuyển tiền và ký • Khôi phục và sao lưu • Giám sát và ứng phó
1. Khóa và seed với các ví dụ tốt nhất
Ví dụ một, seed ngoại tuyến
Ghi 12 hoặc 24 từ seed lên giấy hoặc tấm thép. Không bao giờ lưu trên đám mây, ứng dụng ghi chú, email hoặc ảnh chụp màn hình. Giữ hai bản sao ở hai địa điểm vật lý riêng biệt. Seed là gốc của toàn bộ tài sản, bất kỳ ai có seed đều có toàn quyền kiểm soát.
Ví dụ hai, ví phần cứng cho số tiền lớn
Sử dụng ví phần cứng cho tài sản có giá trị lớn. Ví phần cứng giữ khóa riêng bên trong chip và ký ngoại tuyến. Ngay cả khi máy tính bị nhiễm phần mềm độc hại, khóa vẫn an toàn. Dùng ví phần cứng để lưu trữ và ví nóng cho các giao dịch nhỏ hằng ngày.
Ví dụ ba, không chia sẻ
Bộ phận hỗ trợ sẽ không bao giờ yêu cầu seed, khóa riêng hoặc mật khẩu. Bất kỳ người hay bot nào yêu cầu seed đều là lừa đảo. Đóng cuộc trò chuyện và chặn họ.
2. Ví và thiết bị với các ví dụ tốt nhất
Ví dụ một, thiết bị sạch
Sử dụng hệ điều hành sạch, trình duyệt, phần mềm diệt virus và tường lửa được cập nhật. Không cài phần mềm bẻ khóa hoặc tiện ích mở rộng không rõ nguồn gốc. Một tiện ích mở rộng độc hại có thể đọc bảng nhớ tạm và thay thế địa chỉ.
Ví dụ hai, hồ sơ trình duyệt riêng
Tạo một hồ sơ trình duyệt riêng chỉ dành cho Web3, với ít tiện ích mở rộng và không có tiện ích bổ sung ngẫu nhiên. Chỉ sử dụng hồ sơ đó cho ví, DeFi và giao dịch.
Ví dụ ba, khóa và tự động khóa
Đặt thời gian tự động khóa ví ngắn, chẳng hạn 5 phút. Khóa máy tính khi rời đi. Sử dụng mã PIN mạnh và sinh trắc học cho ví phần cứng.
3. Phê duyệt và hợp đồng với các ví dụ tốt nhất
Ví dụ một, phê duyệt ở mức tối thiểu
Khi dApp yêu cầu phê duyệt không giới hạn, hãy đổi sang số tiền tùy chỉnh, chẳng hạn đúng số tiền bạn cần. Phê duyệt không giới hạn cho phép hợp đồng chuyển toàn bộ token cùng loại đó về sau nếu hợp đồng bị xâm phạm.
Ví dụ hai, thu hồi các phê duyệt cũ
Kiểm tra các phê duyệt hằng tuần và thu hồi những phê duyệt không sử dụng thông qua công cụ quản lý phê duyệt. Các phê duyệt cũ dành cho những hợp đồng bị bỏ hoang là một phương thức phổ biến để rút sạch tài sản.
Ví dụ ba, đọc hợp đồng trước khi ký
Kiểm tra địa chỉ hợp đồng trên trình khám phá và kiểm tra xem hợp đồng đã được xác minh chưa, đồng thời kiểm tra tên hàm. Nếu hàm là transfer, transferFrom hoặc setApprovalForAll mà bạn không mong đợi, hãy từ chối. Không ký một cách mù quáng.
4. Liên kết và phishing với các ví dụ tốt nhất
Ví dụ một, đánh dấu trang các trang web thật
Đánh dấu trang các trang web chính thức và chỉ sử dụng dấu trang. Phishing sử dụng URL tương tự với một chữ cái bị thay đổi. Quảng cáo trong kết quả tìm kiếm thường dẫn đến các trang web giả mạo.
Ví dụ hai, không nhấp vào airdrop từ tin nhắn riêng
Tin nhắn riêng về airdrop miễn phí kèm liên kết gần như luôn là lừa đảo. Airdrop thật sẽ được đăng trong kênh thông báo chính thức và sẽ không yêu cầu seed hoặc khóa riêng.
Ví dụ ba, kiểm tra tên miền và hợp đồng
Trước khi kết nối, hãy kiểm tra chính tả tên miền, https, địa chỉ hợp đồng từ tài liệu chính thức và trình khám phá. Nếu trang web yêu cầu seed để nhận airdrop, hãy đóng trang.
5. Chuyển tiền và ký với các ví dụ tốt nhất
Ví dụ một, thử với số tiền nhỏ trước
Đối với giao dịch chuyển tiền lớn, trước tiên hãy gửi một khoản nhỏ, chẳng hạn 1 phần trăm, xác nhận đã nhận được rồi mới gửi phần còn lại. Điều này giúp phát hiện sai blockchain, sai địa chỉ và việc địa chỉ trong bảng nhớ tạm bị thay thế.
Ví dụ hai, xác minh địa chỉ
Sao chép địa chỉ, kiểm tra 4 ký tự đầu và 4 ký tự cuối, đồng thời kiểm tra blockchain. Sử dụng sổ địa chỉ và ENS, rồi lưu các địa chỉ đáng tin cậy. Phần mềm độc hại có thể thay thế địa chỉ trong bảng nhớ tạm.
Ví dụ ba, thấy gì ký nấy
Sử dụng ví hiển thị rõ các thông tin ký. Với EIP 712, Permit và Permit2, hãy đọc token, bên chi tiêu, số tiền và thời hạn. Nếu số tiền là mức tối đa hoặc thời hạn quá dài trong khi bạn chỉ dự kiến số tiền nhỏ, hãy từ chối.
6. Khôi phục và sao lưu với các ví dụ tốt nhất
Ví dụ một, sao lưu bằng thép
Giấy có thể bị cháy hoặc ướt. Tấm thép chống chịu lửa và nước. Cất tấm thép trong két an toàn hoặc hầm an toàn ngân hàng. Không bao giờ lưu seed trên đám mây hoặc trình quản lý mật khẩu.
Ví dụ hai, khôi phục xã hội và đa chữ ký
Đối với kho bạc lớn, hãy sử dụng ví đa chữ ký theo mô hình 2 trên 3 hoặc 3 trên 5. Mất một khóa không đồng nghĩa với mất tài sản. Khôi phục xã hội cho phép những người giám hộ đáng tin cậy hỗ trợ khôi phục mà không cần chia sẻ seed.
Ví dụ ba, kế hoạch thừa kế
Viết hướng dẫn khôi phục rõ ràng cho gia đình và lưu cùng luật sư hoặc trong phong bì niêm phong. Bao gồm vị trí ví, vị trí seed và các bước thực hiện, nhưng không bao giờ để seed cùng nơi với hướng dẫn.
7. Giám sát và ứng phó với các ví dụ tốt nhất
Ví dụ một, cảnh báo theo thời gian thực
Thiết lập cảnh báo cho mọi giao dịch chuyển tiền ra, mọi phê duyệt và mọi biến động giá lớn. Nếu thấy phê duyệt hoặc giao dịch chuyển tiền không xác định, hãy thu hồi và nhanh chóng chuyển tài sản sang ví mới.
Ví dụ hai, chuẩn bị sẵn ví mới
Giữ sẵn một ví phần cứng mới với seed ngoại tuyến và không có phê duyệt nào. Nếu ví chính bị xâm phạm, bạn có thể nhanh chóng chuyển số tài sản còn lại sang ví mới.
Ví dụ ba, các bước xử lý sự cố
Nếu xảy ra việc rút sạch tài sản, hãy thu hồi toàn bộ phê duyệt, chuyển số tài sản còn lại sang ví mới, quét thiết bị để tìm phần mềm độc hại, thay đổi mật khẩu và báo cáo tên miền phishing.
Danh sách kiểm tra nhanh cho mọi giao dịch
• Seed ngoại tuyến và không bao giờ chia sẻ
• Ví phần cứng để lưu trữ và ví nóng cho khoản nhỏ
• Thiết bị sạch và hồ sơ trình duyệt riêng
• Phê duyệt ở mức tối thiểu và thu hồi hằng tuần
• Đánh dấu trang các trang web thật và không nhấp vào airdrop trong tin nhắn riêng
• Thử chuyển khoản nhỏ trước và xác minh địa chỉ
• Đọc thông tin ký và từ chối Permit ở mức tối đa khi không cần thiết
• Sao lưu bằng thép và đa chữ ký cho tài sản lớn
• Bật cảnh báo và chuẩn bị sẵn ví mới
Nhìn chung, bảo mật Web3 là sự kết hợp giữa thói quen và công cụ. Khóa ngoại tuyến cùng ví phần cứng, phê duyệt ở mức tối thiểu, đánh dấu trang, thử chuyển khoản nhỏ, thông tin ký rõ ràng, sao lưu bằng thép, đa chữ ký và cảnh báo tạo nên lớp phòng thủ mạnh trước rủi ro phishing, rút sạch tài sản và hợp đồng.
#MyQixiTradingShare
#我的七夕交易分享
Cẩm nang bảo mật Web3 đầy đủ cho ví, khóa, hợp đồng, phê duyệt, lừa đảo phishing và khôi phục
Bảo mật Web3 không chỉ là một công cụ mà là một tập hợp các thói quen. Một sai lầm với khóa, phê duyệt hoặc liên kết có thể rút sạch ví. Cẩm nang này đưa ra các bước rõ ràng và những ví dụ tốt nhất để luôn an toàn.
Các trụ cột chính
• Khóa và seed • Ví và thiết bị • Phê duyệt và hợp đồng • Liên kết và phishing • Chuyển tiền và ký • Khôi phục và sao lưu • Giám sát và ứng phó
1. Khóa và seed với các ví dụ tốt nhất
Ví dụ một, seed ngoại tuyến
Ghi 12 hoặc 24 từ seed lên giấy hoặc tấm thép. Không bao giờ lưu trên đám mây, ứng dụng ghi chú, email hoặc ảnh chụp màn hình. Giữ hai bản sao ở hai địa điểm vật lý riêng biệt. Seed là gốc của toàn bộ tài sản, bất kỳ ai có seed đều có toàn quyền kiểm soát.
Ví dụ hai, ví phần cứng cho số tiền lớn
Sử dụng ví phần cứng cho tài sản có giá trị lớn. Ví phần cứng giữ khóa riêng bên trong chip và ký ngoại tuyến. Ngay cả khi máy tính bị nhiễm phần mềm độc hại, khóa vẫn an toàn. Dùng ví phần cứng để lưu trữ và ví nóng cho các giao dịch nhỏ hằng ngày.
Ví dụ ba, không chia sẻ
Bộ phận hỗ trợ sẽ không bao giờ yêu cầu seed, khóa riêng hoặc mật khẩu. Bất kỳ người hay bot nào yêu cầu seed đều là lừa đảo. Đóng cuộc trò chuyện và chặn họ.
2. Ví và thiết bị với các ví dụ tốt nhất
Ví dụ một, thiết bị sạch
Sử dụng hệ điều hành sạch, trình duyệt, phần mềm diệt virus và tường lửa được cập nhật. Không cài phần mềm bẻ khóa hoặc tiện ích mở rộng không rõ nguồn gốc. Một tiện ích mở rộng độc hại có thể đọc bảng nhớ tạm và thay thế địa chỉ.
Ví dụ hai, hồ sơ trình duyệt riêng
Tạo một hồ sơ trình duyệt riêng chỉ dành cho Web3, với ít tiện ích mở rộng và không có tiện ích bổ sung ngẫu nhiên. Chỉ sử dụng hồ sơ đó cho ví, DeFi và giao dịch.
Ví dụ ba, khóa và tự động khóa
Đặt thời gian tự động khóa ví ngắn, chẳng hạn 5 phút. Khóa máy tính khi rời đi. Sử dụng mã PIN mạnh và sinh trắc học cho ví phần cứng.
3. Phê duyệt và hợp đồng với các ví dụ tốt nhất
Ví dụ một, phê duyệt ở mức tối thiểu
Khi dApp yêu cầu phê duyệt không giới hạn, hãy đổi sang số tiền tùy chỉnh, chẳng hạn đúng số tiền bạn cần. Phê duyệt không giới hạn cho phép hợp đồng chuyển toàn bộ token cùng loại đó về sau nếu hợp đồng bị xâm phạm.
Ví dụ hai, thu hồi các phê duyệt cũ
Kiểm tra các phê duyệt hằng tuần và thu hồi những phê duyệt không sử dụng thông qua công cụ quản lý phê duyệt. Các phê duyệt cũ dành cho những hợp đồng bị bỏ hoang là một phương thức phổ biến để rút sạch tài sản.
Ví dụ ba, đọc hợp đồng trước khi ký
Kiểm tra địa chỉ hợp đồng trên trình khám phá và kiểm tra xem hợp đồng đã được xác minh chưa, đồng thời kiểm tra tên hàm. Nếu hàm là transfer, transferFrom hoặc setApprovalForAll mà bạn không mong đợi, hãy từ chối. Không ký một cách mù quáng.
4. Liên kết và phishing với các ví dụ tốt nhất
Ví dụ một, đánh dấu trang các trang web thật
Đánh dấu trang các trang web chính thức và chỉ sử dụng dấu trang. Phishing sử dụng URL tương tự với một chữ cái bị thay đổi. Quảng cáo trong kết quả tìm kiếm thường dẫn đến các trang web giả mạo.
Ví dụ hai, không nhấp vào airdrop từ tin nhắn riêng
Tin nhắn riêng về airdrop miễn phí kèm liên kết gần như luôn là lừa đảo. Airdrop thật sẽ được đăng trong kênh thông báo chính thức và sẽ không yêu cầu seed hoặc khóa riêng.
Ví dụ ba, kiểm tra tên miền và hợp đồng
Trước khi kết nối, hãy kiểm tra chính tả tên miền, https, địa chỉ hợp đồng từ tài liệu chính thức và trình khám phá. Nếu trang web yêu cầu seed để nhận airdrop, hãy đóng trang.
5. Chuyển tiền và ký với các ví dụ tốt nhất
Ví dụ một, thử với số tiền nhỏ trước
Đối với giao dịch chuyển tiền lớn, trước tiên hãy gửi một khoản nhỏ, chẳng hạn 1 phần trăm, xác nhận đã nhận được rồi mới gửi phần còn lại. Điều này giúp phát hiện sai blockchain, sai địa chỉ và việc địa chỉ trong bảng nhớ tạm bị thay thế.
Ví dụ hai, xác minh địa chỉ
Sao chép địa chỉ, kiểm tra 4 ký tự đầu và 4 ký tự cuối, đồng thời kiểm tra blockchain. Sử dụng sổ địa chỉ và ENS, rồi lưu các địa chỉ đáng tin cậy. Phần mềm độc hại có thể thay thế địa chỉ trong bảng nhớ tạm.
Ví dụ ba, thấy gì ký nấy
Sử dụng ví hiển thị rõ các thông tin ký. Với EIP 712, Permit và Permit2, hãy đọc token, bên chi tiêu, số tiền và thời hạn. Nếu số tiền là mức tối đa hoặc thời hạn quá dài trong khi bạn chỉ dự kiến số tiền nhỏ, hãy từ chối.
6. Khôi phục và sao lưu với các ví dụ tốt nhất
Ví dụ một, sao lưu bằng thép
Giấy có thể bị cháy hoặc ướt. Tấm thép chống chịu lửa và nước. Cất tấm thép trong két an toàn hoặc hầm an toàn ngân hàng. Không bao giờ lưu seed trên đám mây hoặc trình quản lý mật khẩu.
Ví dụ hai, khôi phục xã hội và đa chữ ký
Đối với kho bạc lớn, hãy sử dụng ví đa chữ ký theo mô hình 2 trên 3 hoặc 3 trên 5. Mất một khóa không đồng nghĩa với mất tài sản. Khôi phục xã hội cho phép những người giám hộ đáng tin cậy hỗ trợ khôi phục mà không cần chia sẻ seed.
Ví dụ ba, kế hoạch thừa kế
Viết hướng dẫn khôi phục rõ ràng cho gia đình và lưu cùng luật sư hoặc trong phong bì niêm phong. Bao gồm vị trí ví, vị trí seed và các bước thực hiện, nhưng không bao giờ để seed cùng nơi với hướng dẫn.
7. Giám sát và ứng phó với các ví dụ tốt nhất
Ví dụ một, cảnh báo theo thời gian thực
Thiết lập cảnh báo cho mọi giao dịch chuyển tiền ra, mọi phê duyệt và mọi biến động giá lớn. Nếu thấy phê duyệt hoặc giao dịch chuyển tiền không xác định, hãy thu hồi và nhanh chóng chuyển tài sản sang ví mới.
Ví dụ hai, chuẩn bị sẵn ví mới
Giữ sẵn một ví phần cứng mới với seed ngoại tuyến và không có phê duyệt nào. Nếu ví chính bị xâm phạm, bạn có thể nhanh chóng chuyển số tài sản còn lại sang ví mới.
Ví dụ ba, các bước xử lý sự cố
Nếu xảy ra việc rút sạch tài sản, hãy thu hồi toàn bộ phê duyệt, chuyển số tài sản còn lại sang ví mới, quét thiết bị để tìm phần mềm độc hại, thay đổi mật khẩu và báo cáo tên miền phishing.
Danh sách kiểm tra nhanh cho mọi giao dịch
• Seed ngoại tuyến và không bao giờ chia sẻ
• Ví phần cứng để lưu trữ và ví nóng cho khoản nhỏ
• Thiết bị sạch và hồ sơ trình duyệt riêng
• Phê duyệt ở mức tối thiểu và thu hồi hằng tuần
• Đánh dấu trang các trang web thật và không nhấp vào airdrop trong tin nhắn riêng
• Thử chuyển khoản nhỏ trước và xác minh địa chỉ
• Đọc thông tin ký và từ chối Permit ở mức tối đa khi không cần thiết
• Sao lưu bằng thép và đa chữ ký cho tài sản lớn
• Bật cảnh báo và chuẩn bị sẵn ví mới
Nhìn chung, bảo mật Web3 là sự kết hợp giữa thói quen và công cụ. Khóa ngoại tuyến cùng ví phần cứng, phê duyệt ở mức tối thiểu, đánh dấu trang, thử chuyển khoản nhỏ, thông tin ký rõ ràng, sao lưu bằng thép, đa chữ ký và cảnh báo tạo nên lớp phòng thủ mạnh trước rủi ro phishing, rút sạch tài sản và hợp đồng.
#MyQixiTradingShare
#我的七夕交易分享




