#Web3SecurityGuide
Hướng dẫn bảo mật Web3 cho trader chuyên nghiệp và người nắm giữ dài hạn với các ví dụ tốt nhất và chi tiết chuyên sâu
Lớp ví là tuyến phòng thủ đầu tiên
Dùng ví phần cứng cho khoản tiền lớn và ví nóng cho nhu cầu hằng ngày nhỏ, đồng thời tách riêng chúng với nhãn rõ ràng
Thiết lập nhiều thiết bị với một laptop sạch dành cho kho lưu trữ và một laptop hằng ngày dành cho DeFi và giao dịch
Khóa thiết bị bằng mã PIN mạnh và thêm passphrase cho kho ẩn, đồng thời tắt tính năng ký mù khi không cần
Sử dụng danh sách cho phép để rút tiền và khóa rút tiền trong 24 giờ sau khi thêm địa chỉ mới
Lớp seed là gốc rễ của mọi rủi ro
Giữ cụm từ seed ngoại tuyến trên tấm kim loại và không bao giờ lưu trên đám mây, ghi chú điện thoại, trình duyệt hay email
Chia seed thành hai phần và lưu ở những nơi an toàn riêng biệt nếu cần, đồng thời thử khôi phục một lần bằng quy trình giả lập
Không bao giờ nhập seed vào bất kỳ trang web, ứng dụng hay biểu mẫu nào và không bao giờ chia sẻ màn hình có seed trên đó
Dùng Shamir split cho kho lớn nếu bạn cần sao lưu phân tán
Ví dụ điển hình về việc làm lộ seed là người dùng lưu seed trong ghi chú điện thoại, sau đó điện thoại nhiễm mã độc và tiền bị rút sạch trong vài phút
Một ví dụ khác là người dùng chụp ảnh seed, ảnh tự động đồng bộ lên đám mây, rồi đám mây bị tấn công phishing và kho bị xóa sạch
Lớp phishing là rủi ro hàng đầu
Trang web giả cộng với airdrop giả và tin nhắn hỗ trợ giả qua DM là những vector tấn công chính
Luôn kiểm tra URL, đánh dấu tên miền chính thức và không bao giờ nhấp vào liên kết từ DM, email hoặc banner quảng cáo
Dùng hồ sơ trình duyệt riêng cho Web3, chặn cửa sổ bật lên và spam quảng cáo, đồng thời tắt tự động kết nối
Xác minh địa chỉ hợp đồng từ tài liệu chính thức, đối chiếu trên explorer, đồng thời kiểm tra số lượng holder token và tuổi đời
Ví dụ điển hình là trang claim giả trông giống đợt ra mắt token thật, yêu cầu phê duyệt rồi rút sạch ví
Ví dụ thứ hai là bộ phận hỗ trợ giả yêu cầu quyền truy cập từ xa rồi đánh cắp tệp kho lưu trữ của trình duyệt
Ví dụ thứ ba là bản cập nhật giả cho tiện ích ví, chèn mã độc và thay đổi địa chỉ người nhận thông qua việc chiếm quyền clipboard
Lớp phê duyệt là rủi ro rút tiền âm thầm
Nhiều dapp yêu cầu phê duyệt không giới hạn cho việc sử dụng token và phê duyệt đó vẫn mở cho đến khi bạn thu hồi
Dùng phê duyệt giới hạn, đặt hạn mức thấp và hằng tuần thu hồi các phê duyệt không dùng qua công cụ revoke
Kiểm tra mục tiêu phê duyệt là hợp đồng chính xác, không phải EOA và không phải hợp đồng mới triển khai với số lượng giao dịch thấp
Tránh ký permit và meta tx cho phép di chuyển token mà không cần gas, đồng thời tránh ký dữ liệu dạng typed data ngẫu nhiên mà bạn không thể đọc
Ví dụ điển hình là người dùng phê duyệt không giới hạn USDT cho hoạt động farming, farm bị khai thác và kẻ tấn công dùng phê duyệt đang mở để rút sạch toàn bộ USDT
Ví dụ thứ hai là người dùng ký permit để nhận NFT miễn phí, nhưng permit cấp quyền sử dụng toàn bộ USDC cho hợp đồng của kẻ tấn công
Lớp hợp đồng thông minh cần được thận trọng
Được audit không có nghĩa là an toàn, nhưng không được audit đồng nghĩa rủi ro cao
Kiểm tra tổng giá trị bị khóa, tuổi đời, lịch sử của đội ngũ phát triển, chương trình thưởng lỗi, chủ sở hữu multisig, timelock và cờ nâng cấp proxy
Tránh fork mới với lợi suất cao, thanh khoản thấp, đội ngũ ẩn danh và một khóa chủ sở hữu duy nhất
Dùng công cụ mô phỏng để xem trước kết quả giao dịch trước khi ký, đồng thời kiểm tra thay đổi số dư và thay đổi phê duyệt
Ví dụ điển hình là fork sao chép mã nhưng thêm hàm mint ẩn, dev mint token rồi bán tháo
Ví dụ thứ hai là vault sử dụng nguồn giá có thanh khoản thấp, bị thao túng và rút sạch thông qua flash loan
Lớp bridge và xuyên chuỗi mang theo rủi ro bổ sung
Bridge nắm giữ pool lớn, là mục tiêu hàng đầu của hacker và có relayer off-chain phức tạp
Trước tiên hãy thực hiện giao dịch thử với số lượng nhỏ, chờ hoàn tất, xác minh tiền đã đến chain đích, đồng thời kiểm tra chain ID và định dạng địa chỉ
Tránh bridge mới với số lượng audit thấp, TVL thấp và một bộ validator duy nhất
Ví dụ điển hình là bridge bị khai thác thông qua bằng chứng giả, kẻ tấn công mint token wrapped không có tài sản bảo chứng rồi đổi lấy tiền thật
Ví dụ thứ hai là người dùng gửi tiền đến sai chain ID và mất tiền vì cùng một địa chỉ tồn tại trên chain khác
Lớp OpSec cho quy trình hằng ngày
Dùng thiết bị riêng cho giao dịch, mạng xã hội và email
Dùng email riêng, mật khẩu mạnh và 2FA qua ứng dụng thay vì SMS, đồng thời dùng khóa phần cứng cho các tài khoản có giá trị lớn
Xoay vòng API key, giới hạn IP và danh sách rút tiền, đồng thời tắt futures và margin nếu không sử dụng
Đăng xuất sau khi dùng, xóa bộ nhớ đệm và khóa ví khi không hoạt động
Ví dụ điển hình là trader sử dụng lại cùng một mật khẩu trên mạng xã hội và sàn giao dịch, sau đó mạng xã hội bị xâm nhập và sàn bị rút sạch thông qua API key
Ví dụ thứ hai là trader cài bot giao dịch bẻ khóa và bot đánh cắp tệp khóa riêng
Kế hoạch khôi phục
Lưu liên hệ khẩn cấp và chuẩn bị sẵn ví dự phòng với một khoản gas nhỏ
Nếu xảy ra vụ rút tiền, nhanh chóng chuyển số tiền còn lại sang ví sạch qua RPC riêng để tránh bot front-run, đồng thời thu hồi phê duyệt từ thiết bị sạch
Ghi lại hash giao dịch, địa chỉ và luồng token, báo cáo cho đội ngũ và gắn nhãn trên block explorer
Lưu nhật ký ngoại tuyến về các ví, giao dịch và liên hệ để phục vụ điều tra
Danh sách kiểm tra của trader chuyên nghiệp trước bất kỳ lần ký nào
Một là đây có phải tên miền chính thức và hợp đồng chính thức không
Hai là chữ ký này thực hiện điều gì, thay đổi số dư ra sao và thay đổi phê duyệt thế nào
Ba là hạn mức là bao nhiêu, tôi có thể đặt hạn mức thấp hoặc chỉ sử dụng một lần không
Bốn là tỷ lệ rủi ro/lợi nhuận thế nào và tôi có thể chấp nhận mất tiền nếu hợp đồng có vấn đề không
Năm là tôi đã thử trước với số lượng nhỏ chưa
Nhìn chung, bảo mật Web3 là thói quen chứ không phải thiết lập một lần
Vệ sinh bảo mật nhỏ hằng ngày cùng với phần cứng, phê duyệt giới hạn, xác minh, mức độ tin cậy thấp và thu hồi nhanh sẽ giữ an toàn cho tiền, đồng thời giúp bạn giao dịch với tâm thế tỉnh táo
Hướng dẫn bảo mật Web3 cho trader chuyên nghiệp và người nắm giữ dài hạn với các ví dụ tốt nhất và chi tiết chuyên sâu
Lớp ví là tuyến phòng thủ đầu tiên
Dùng ví phần cứng cho khoản tiền lớn và ví nóng cho nhu cầu hằng ngày nhỏ, đồng thời tách riêng chúng với nhãn rõ ràng
Thiết lập nhiều thiết bị với một laptop sạch dành cho kho lưu trữ và một laptop hằng ngày dành cho DeFi và giao dịch
Khóa thiết bị bằng mã PIN mạnh và thêm passphrase cho kho ẩn, đồng thời tắt tính năng ký mù khi không cần
Sử dụng danh sách cho phép để rút tiền và khóa rút tiền trong 24 giờ sau khi thêm địa chỉ mới
Lớp seed là gốc rễ của mọi rủi ro
Giữ cụm từ seed ngoại tuyến trên tấm kim loại và không bao giờ lưu trên đám mây, ghi chú điện thoại, trình duyệt hay email
Chia seed thành hai phần và lưu ở những nơi an toàn riêng biệt nếu cần, đồng thời thử khôi phục một lần bằng quy trình giả lập
Không bao giờ nhập seed vào bất kỳ trang web, ứng dụng hay biểu mẫu nào và không bao giờ chia sẻ màn hình có seed trên đó
Dùng Shamir split cho kho lớn nếu bạn cần sao lưu phân tán
Ví dụ điển hình về việc làm lộ seed là người dùng lưu seed trong ghi chú điện thoại, sau đó điện thoại nhiễm mã độc và tiền bị rút sạch trong vài phút
Một ví dụ khác là người dùng chụp ảnh seed, ảnh tự động đồng bộ lên đám mây, rồi đám mây bị tấn công phishing và kho bị xóa sạch
Lớp phishing là rủi ro hàng đầu
Trang web giả cộng với airdrop giả và tin nhắn hỗ trợ giả qua DM là những vector tấn công chính
Luôn kiểm tra URL, đánh dấu tên miền chính thức và không bao giờ nhấp vào liên kết từ DM, email hoặc banner quảng cáo
Dùng hồ sơ trình duyệt riêng cho Web3, chặn cửa sổ bật lên và spam quảng cáo, đồng thời tắt tự động kết nối
Xác minh địa chỉ hợp đồng từ tài liệu chính thức, đối chiếu trên explorer, đồng thời kiểm tra số lượng holder token và tuổi đời
Ví dụ điển hình là trang claim giả trông giống đợt ra mắt token thật, yêu cầu phê duyệt rồi rút sạch ví
Ví dụ thứ hai là bộ phận hỗ trợ giả yêu cầu quyền truy cập từ xa rồi đánh cắp tệp kho lưu trữ của trình duyệt
Ví dụ thứ ba là bản cập nhật giả cho tiện ích ví, chèn mã độc và thay đổi địa chỉ người nhận thông qua việc chiếm quyền clipboard
Lớp phê duyệt là rủi ro rút tiền âm thầm
Nhiều dapp yêu cầu phê duyệt không giới hạn cho việc sử dụng token và phê duyệt đó vẫn mở cho đến khi bạn thu hồi
Dùng phê duyệt giới hạn, đặt hạn mức thấp và hằng tuần thu hồi các phê duyệt không dùng qua công cụ revoke
Kiểm tra mục tiêu phê duyệt là hợp đồng chính xác, không phải EOA và không phải hợp đồng mới triển khai với số lượng giao dịch thấp
Tránh ký permit và meta tx cho phép di chuyển token mà không cần gas, đồng thời tránh ký dữ liệu dạng typed data ngẫu nhiên mà bạn không thể đọc
Ví dụ điển hình là người dùng phê duyệt không giới hạn USDT cho hoạt động farming, farm bị khai thác và kẻ tấn công dùng phê duyệt đang mở để rút sạch toàn bộ USDT
Ví dụ thứ hai là người dùng ký permit để nhận NFT miễn phí, nhưng permit cấp quyền sử dụng toàn bộ USDC cho hợp đồng của kẻ tấn công
Lớp hợp đồng thông minh cần được thận trọng
Được audit không có nghĩa là an toàn, nhưng không được audit đồng nghĩa rủi ro cao
Kiểm tra tổng giá trị bị khóa, tuổi đời, lịch sử của đội ngũ phát triển, chương trình thưởng lỗi, chủ sở hữu multisig, timelock và cờ nâng cấp proxy
Tránh fork mới với lợi suất cao, thanh khoản thấp, đội ngũ ẩn danh và một khóa chủ sở hữu duy nhất
Dùng công cụ mô phỏng để xem trước kết quả giao dịch trước khi ký, đồng thời kiểm tra thay đổi số dư và thay đổi phê duyệt
Ví dụ điển hình là fork sao chép mã nhưng thêm hàm mint ẩn, dev mint token rồi bán tháo
Ví dụ thứ hai là vault sử dụng nguồn giá có thanh khoản thấp, bị thao túng và rút sạch thông qua flash loan
Lớp bridge và xuyên chuỗi mang theo rủi ro bổ sung
Bridge nắm giữ pool lớn, là mục tiêu hàng đầu của hacker và có relayer off-chain phức tạp
Trước tiên hãy thực hiện giao dịch thử với số lượng nhỏ, chờ hoàn tất, xác minh tiền đã đến chain đích, đồng thời kiểm tra chain ID và định dạng địa chỉ
Tránh bridge mới với số lượng audit thấp, TVL thấp và một bộ validator duy nhất
Ví dụ điển hình là bridge bị khai thác thông qua bằng chứng giả, kẻ tấn công mint token wrapped không có tài sản bảo chứng rồi đổi lấy tiền thật
Ví dụ thứ hai là người dùng gửi tiền đến sai chain ID và mất tiền vì cùng một địa chỉ tồn tại trên chain khác
Lớp OpSec cho quy trình hằng ngày
Dùng thiết bị riêng cho giao dịch, mạng xã hội và email
Dùng email riêng, mật khẩu mạnh và 2FA qua ứng dụng thay vì SMS, đồng thời dùng khóa phần cứng cho các tài khoản có giá trị lớn
Xoay vòng API key, giới hạn IP và danh sách rút tiền, đồng thời tắt futures và margin nếu không sử dụng
Đăng xuất sau khi dùng, xóa bộ nhớ đệm và khóa ví khi không hoạt động
Ví dụ điển hình là trader sử dụng lại cùng một mật khẩu trên mạng xã hội và sàn giao dịch, sau đó mạng xã hội bị xâm nhập và sàn bị rút sạch thông qua API key
Ví dụ thứ hai là trader cài bot giao dịch bẻ khóa và bot đánh cắp tệp khóa riêng
Kế hoạch khôi phục
Lưu liên hệ khẩn cấp và chuẩn bị sẵn ví dự phòng với một khoản gas nhỏ
Nếu xảy ra vụ rút tiền, nhanh chóng chuyển số tiền còn lại sang ví sạch qua RPC riêng để tránh bot front-run, đồng thời thu hồi phê duyệt từ thiết bị sạch
Ghi lại hash giao dịch, địa chỉ và luồng token, báo cáo cho đội ngũ và gắn nhãn trên block explorer
Lưu nhật ký ngoại tuyến về các ví, giao dịch và liên hệ để phục vụ điều tra
Danh sách kiểm tra của trader chuyên nghiệp trước bất kỳ lần ký nào
Một là đây có phải tên miền chính thức và hợp đồng chính thức không
Hai là chữ ký này thực hiện điều gì, thay đổi số dư ra sao và thay đổi phê duyệt thế nào
Ba là hạn mức là bao nhiêu, tôi có thể đặt hạn mức thấp hoặc chỉ sử dụng một lần không
Bốn là tỷ lệ rủi ro/lợi nhuận thế nào và tôi có thể chấp nhận mất tiền nếu hợp đồng có vấn đề không
Năm là tôi đã thử trước với số lượng nhỏ chưa
Nhìn chung, bảo mật Web3 là thói quen chứ không phải thiết lập một lần
Vệ sinh bảo mật nhỏ hằng ngày cùng với phần cứng, phê duyệt giới hạn, xác minh, mức độ tin cậy thấp và thu hồi nhanh sẽ giữ an toàn cho tiền, đồng thời giúp bạn giao dịch với tâm thế tỉnh táo
















