#Web3SecurityGuide
Web3 安全指南:钱包、密钥、合约、授权、钓鱼和恢复的完整操作手册
Web3 安全不只是一个工具,而是一套习惯。密钥、授权或链接上的一个错误就可能耗尽钱包资金。本指南提供清晰步骤和最佳示例,帮助你保持安全。
核心支柱
• 密钥和助记词 • 钱包和设备 • 授权和合约 • 链接和钓鱼 • 转账和签名 • 恢复和备份 • 监控和响应
1. 密钥和助记词的最佳示例
示例一,离线保存助记词
将 12 或 24 个助记词写在纸张或钢板上。绝不要将其存储在云端、笔记应用、电子邮件或截图中。在两个不同的实体地点保存两份副本。助记词是所有资金的根基,任何拥有助记词的人都拥有完全控制权。
示例二,大额资金使用硬件钱包
持有超过少量金额的资产时使用硬件钱包。硬件钱包将私钥保存在芯片内并离线签名。即使电脑感染恶意软件,密钥仍然安全。使用硬件钱包作为金库,使用热钱包进行日常小额操作。
示例三,绝不分享
客服绝不会要求提供助记词、私钥或密码。任何要求提供助记词的人或机器人都是诈骗者。关闭聊天并拉黑。
2. 钱包和设备的最佳示例
示例一,干净的设备
使用干净的操作系统、最新版本的浏览器、防病毒软件和防火墙。不要安装破解软件或未知扩展。一个恶意扩展就可能读取剪贴板并替换地址。
示例二,单独的浏览器配置文件
创建一个仅用于 Web3 的独立浏览器配置文件,只安装少量扩展,不使用随机插件。仅使用该配置文件进行钱包、DeFi 和交易操作。
示例三,锁定和自动锁定
将钱包自动锁定时间设为较短时间,例如 5 min。离开时锁定电脑。为硬件钱包使用强 PIN 和生物识别。
3. 授权和合约的最佳示例
示例一,最小授权
当 dApp 要求无限授权时,将其改为自定义金额,例如你确切需要的金额。无限授权允许合约在之后遭到入侵时转移该类型的全部代币。
示例二,撤销旧授权
每周检查授权,并通过授权管理器撤销未使用的授权。对已弃用合约的旧授权是常见的资金抽干途径。
示例三,签名前阅读合约
在区块浏览器上检查合约地址,并确认合约已验证以及函数名称。如果函数是 transfer、transferFrom 或 setApprovalForAll,而你并未预期执行该操作,请拒绝。不要盲目签名。
4. 链接和钓鱼的最佳示例
示例一,将真实网站加入书签
将官方网站加入书签,并仅使用书签访问。钓鱼网站会使用仅有一个字母不同的相似 URL。搜索结果中的广告经常会指向虚假网站。
示例二,不要点击私信中的空投链接
带有链接的免费空投私信几乎总是骗局。真实空投会发布在官方公告频道中,并且不会要求提供助记词或私钥。
示例三,检查域名和合约
连接前,检查域名拼写和 https,以及官方文档和区块浏览器中的合约地址。如果网站要求提供助记词来领取奖励,请关闭网站。
5. 转账和签名的最佳示例
示例一,先进行小额测试
进行大额转账时,先发送一笔小额测试金额,例如 1 percent,确认到账后再发送剩余金额。这可以发现错误的链、错误的地址以及剪贴板替换问题。
示例二,验证地址
复制地址后检查前 4 位和后 4 位字符,并检查链。使用地址簿和 ENS,保存可信地址。恶意软件可能会替换剪贴板中的地址。
示例三,所见即所签
使用能够显示清晰签名详情的钱包。对于 EIP 712、Permit 和 Permit2,请阅读代币、支出者、金额和到期时间。如果金额是最大值,或到期时间很长,而你原本只预期进行小额操作,请拒绝。
6. 恢复和备份的最佳示例
示例一,钢制备份
纸张可能被烧毁或弄湿。钢板可耐火防水。将钢板存放在保险箱或银行金库中。绝不要将助记词存储在云端或密码管理器中。
示例二,社交恢复和多签
对于大型金库,使用 2 of 3 或 3 of 5 多签。丢失一把密钥不会导致资金丢失。社交恢复允许可信守护者在不分享助记词的情况下帮助恢复钱包。
示例三,继承计划
为家人写一份清晰的恢复指南,并与律师一起存放或放入密封信封中。包括钱包位置、助记词位置和操作步骤,但绝不要将助记词与指南存放在同一地点。
7. 监控和响应的最佳示例
示例一,实时警报
为任何转出交易、任何授权和任何大幅价格变动设置警报。如果发现未知授权或转账,请立即撤销授权并将资金转移到新钱包。
示例二,准备好新钱包
保留一个助记词离线保存且没有任何授权的新硬件钱包。如果主钱包遭到入侵,可以快速将剩余资金转移到新钱包。
示例三,事件处理步骤
如果发生资金被抽走的情况,请撤销所有授权,将剩余资金转移到新钱包,扫描设备以查找恶意软件,更改密码,并举报钓鱼域名。
每次交易的快速检查清单
• 助记词离线保存且从未分享
• 金库使用硬件钱包,小额资金使用热钱包
• 设备干净,浏览器配置文件独立
• 授权金额最小化并每周撤销
• 将真实网站加入书签,不点击私信空投链接
• 先进行小额测试转账并验证地址
• 阅读签名详情,不需要时拒绝最大额度的 Permit
• 钢制备份,大额资金使用多签
• 开启警报并准备好新钱包
总的来说,Web3 安全是习惯加工具。离线密钥加硬件钱包、最小授权、网站书签、小额测试、清晰签名、钢制备份、多签和警报,能够有效防御钓鱼、资金抽干和合约风险。
#MyQixiTradingShare
#我的七夕交易分享
Web3 安全指南:钱包、密钥、合约、授权、钓鱼和恢复的完整操作手册
Web3 安全不只是一个工具,而是一套习惯。密钥、授权或链接上的一个错误就可能耗尽钱包资金。本指南提供清晰步骤和最佳示例,帮助你保持安全。
核心支柱
• 密钥和助记词 • 钱包和设备 • 授权和合约 • 链接和钓鱼 • 转账和签名 • 恢复和备份 • 监控和响应
1. 密钥和助记词的最佳示例
示例一,离线保存助记词
将 12 或 24 个助记词写在纸张或钢板上。绝不要将其存储在云端、笔记应用、电子邮件或截图中。在两个不同的实体地点保存两份副本。助记词是所有资金的根基,任何拥有助记词的人都拥有完全控制权。
示例二,大额资金使用硬件钱包
持有超过少量金额的资产时使用硬件钱包。硬件钱包将私钥保存在芯片内并离线签名。即使电脑感染恶意软件,密钥仍然安全。使用硬件钱包作为金库,使用热钱包进行日常小额操作。
示例三,绝不分享
客服绝不会要求提供助记词、私钥或密码。任何要求提供助记词的人或机器人都是诈骗者。关闭聊天并拉黑。
2. 钱包和设备的最佳示例
示例一,干净的设备
使用干净的操作系统、最新版本的浏览器、防病毒软件和防火墙。不要安装破解软件或未知扩展。一个恶意扩展就可能读取剪贴板并替换地址。
示例二,单独的浏览器配置文件
创建一个仅用于 Web3 的独立浏览器配置文件,只安装少量扩展,不使用随机插件。仅使用该配置文件进行钱包、DeFi 和交易操作。
示例三,锁定和自动锁定
将钱包自动锁定时间设为较短时间,例如 5 min。离开时锁定电脑。为硬件钱包使用强 PIN 和生物识别。
3. 授权和合约的最佳示例
示例一,最小授权
当 dApp 要求无限授权时,将其改为自定义金额,例如你确切需要的金额。无限授权允许合约在之后遭到入侵时转移该类型的全部代币。
示例二,撤销旧授权
每周检查授权,并通过授权管理器撤销未使用的授权。对已弃用合约的旧授权是常见的资金抽干途径。
示例三,签名前阅读合约
在区块浏览器上检查合约地址,并确认合约已验证以及函数名称。如果函数是 transfer、transferFrom 或 setApprovalForAll,而你并未预期执行该操作,请拒绝。不要盲目签名。
4. 链接和钓鱼的最佳示例
示例一,将真实网站加入书签
将官方网站加入书签,并仅使用书签访问。钓鱼网站会使用仅有一个字母不同的相似 URL。搜索结果中的广告经常会指向虚假网站。
示例二,不要点击私信中的空投链接
带有链接的免费空投私信几乎总是骗局。真实空投会发布在官方公告频道中,并且不会要求提供助记词或私钥。
示例三,检查域名和合约
连接前,检查域名拼写和 https,以及官方文档和区块浏览器中的合约地址。如果网站要求提供助记词来领取奖励,请关闭网站。
5. 转账和签名的最佳示例
示例一,先进行小额测试
进行大额转账时,先发送一笔小额测试金额,例如 1 percent,确认到账后再发送剩余金额。这可以发现错误的链、错误的地址以及剪贴板替换问题。
示例二,验证地址
复制地址后检查前 4 位和后 4 位字符,并检查链。使用地址簿和 ENS,保存可信地址。恶意软件可能会替换剪贴板中的地址。
示例三,所见即所签
使用能够显示清晰签名详情的钱包。对于 EIP 712、Permit 和 Permit2,请阅读代币、支出者、金额和到期时间。如果金额是最大值,或到期时间很长,而你原本只预期进行小额操作,请拒绝。
6. 恢复和备份的最佳示例
示例一,钢制备份
纸张可能被烧毁或弄湿。钢板可耐火防水。将钢板存放在保险箱或银行金库中。绝不要将助记词存储在云端或密码管理器中。
示例二,社交恢复和多签
对于大型金库,使用 2 of 3 或 3 of 5 多签。丢失一把密钥不会导致资金丢失。社交恢复允许可信守护者在不分享助记词的情况下帮助恢复钱包。
示例三,继承计划
为家人写一份清晰的恢复指南,并与律师一起存放或放入密封信封中。包括钱包位置、助记词位置和操作步骤,但绝不要将助记词与指南存放在同一地点。
7. 监控和响应的最佳示例
示例一,实时警报
为任何转出交易、任何授权和任何大幅价格变动设置警报。如果发现未知授权或转账,请立即撤销授权并将资金转移到新钱包。
示例二,准备好新钱包
保留一个助记词离线保存且没有任何授权的新硬件钱包。如果主钱包遭到入侵,可以快速将剩余资金转移到新钱包。
示例三,事件处理步骤
如果发生资金被抽走的情况,请撤销所有授权,将剩余资金转移到新钱包,扫描设备以查找恶意软件,更改密码,并举报钓鱼域名。
每次交易的快速检查清单
• 助记词离线保存且从未分享
• 金库使用硬件钱包,小额资金使用热钱包
• 设备干净,浏览器配置文件独立
• 授权金额最小化并每周撤销
• 将真实网站加入书签,不点击私信空投链接
• 先进行小额测试转账并验证地址
• 阅读签名详情,不需要时拒绝最大额度的 Permit
• 钢制备份,大额资金使用多签
• 开启警报并准备好新钱包
总的来说,Web3 安全是习惯加工具。离线密钥加硬件钱包、最小授权、网站书签、小额测试、清晰签名、钢制备份、多签和警报,能够有效防御钓鱼、资金抽干和合约风险。
#MyQixiTradingShare
#我的七夕交易分享




