Криптовалюта не исчезает из блокчейна из-за сломанного телефона, но доступ к ней можно потерять вместе с ключами. Другой риск заключается в том, что владелец сам подтверждает вредоносную транзакцию, вводит сид-фразу на фишинговом сайте или оставляет единственную резервную копию в ненадёжном месте.
В рейтинг вошли меры, закрывающие разные сценарии: потерю устройства, взлом аккаунта, обман, ошибочный перевод и компрометацию ключей. Выше расположены правила, без которых остальные меры дают ложное чувство безопасности.
10. Обновляйте устройства и приложения
Операционная система, браузер, расширения и кошелёк должны получать исправления безопасности. Устаревшая программа может содержать известную уязвимость, которую уже используют злоумышленники.
Обновления следует устанавливать из официального магазина или с сайта разработчика. Ссылка из письма, рекламы или сообщения не является надёжным источником.
9. Используйте отдельную почту и уникальные пароли
Почтовый ящик, связанный с биржей, не стоит использовать для случайных регистраций. Уникальный длинный пароль ограничивает последствия утечки одного сервиса.
Пароли удобнее хранить в менеджере, а не в заметке или таблице. Повтор одного пароля на нескольких площадках превращает локальную утечку в цепную.
8. Включите устойчивую двухфакторную защиту
Одного пароля для биржевого аккаунта недостаточно. Приложение-аутентификатор или аппаратный ключ обычно надёжнее кода из SMS, который зависит от защиты номера телефона.
Резервные коды двухфакторной аутентификации нужно хранить отдельно. Если единственный телефон потерян, они помогут восстановить доступ без обхода защиты.
7. Проверяйте адрес, сеть и сумму
Перед переводом нужно сверить начало и конец адреса, выбранную сеть, токен и комиссию. Вредоносные программы способны подменять содержимое буфера обмена.
При крупной операции разумно сначала отправить небольшую тестовую сумму. Дополнительная комиссия дешевле необратимой ошибки.
6. Не подписывайте непонятные запросы
Подключение кошелька к сайту не всегда опасно, но запрос подписи или разрешения может дать контракту широкие права на токены. Текст «войти» в интерфейсе не гарантирует безобидное действие.
Нужно проверять домен, тип операции, сумму и разрешения. Для экспериментов лучше использовать отдельный кошелёк с небольшим балансом.
5. Разделите повседневные и долгосрочные средства
Один кошелёк удобен, но создаёт единую точку риска. Небольшую сумму для операций можно держать отдельно от долгосрочного резерва.
Так случайное разрешение в DeFi, вредоносный сайт или ошибка не затронут все накопления. Разделение также упрощает контроль активности.
4. Храните резервные копии в разных безопасных местах
Одна бумажная копия сид-фразы может погибнуть при пожаре, затоплении или переезде. Несколько копий снижают физический риск, если каждая защищена от постороннего доступа.
Места хранения не должны зависеть от одного помещения и одного человека. При этом избыточное количество копий увеличивает вероятность утечки.
3. Используйте аппаратный кошелёк для значимых сумм
Аппаратное устройство хранит ключи отдельно от обычного компьютера и подтверждает операции на собственном экране. Это снижает риск кражи ключа вредоносной программой.
Покупать устройство нужно у производителя или авторизованного продавца. Владелец обязан сам создать новую сид-фразу и проверить адрес на экране устройства.
2. Понимайте, кто контролирует ключи
На кастодиальной площадке доступ зависит от аккаунта и правил компании. В некастодиальном кошельке ключи контролирует пользователь, но вместе с контролем получает всю ответственность за резервную копию.
Перед выбором схемы полезно понять различия кастодиальных и некастодиальных кошельков. Для разных задач можно использовать оба подхода, не смешивая долгосрочное хранение и активную торговлю.
1. Никому не сообщайте сид-фразу и приватный ключ
Сид-фраза восстанавливает полный контроль над кошельком. Поддержка, администратор, обменник и разработчик не должны просить её в чате, форме или по телефону.
Нельзя хранить фразу в облачной заметке, электронной почте, снимке экрана или мессенджере. Если она попала к постороннему, кошелёк нужно считать скомпрометированным и переводить активы на новый.
Минимальная схема защиты
Для начала достаточно разделить средства, сохранить сид-фразу офлайн, включить двухфакторную защиту на кастодиальных сервисах и проверять каждую операцию на экране. Для значимой суммы добавляется аппаратный кошелёк и географически разделённые резервные копии.
Ни одна мера не отменяет остальные. Безопасность создаёт система, в которой ошибка одного устройства или аккаунта не приводит к полной потере доступа.
