WATS Wallet logoWATS Wallet
Руководство9 мин чтения

Безопасность криптокошелька: 12 лучших практик для защиты ваших средств

Практичный чек-лист без преувеличений из двенадцати привычек по безопасности криптокошелька — от офлайн-резервных копий сид-фразы до отзыва разрешений — построенный на многоуровневой защите, а не на единственном волшебном решении.

Безопасность криптокошелька сводится к одной честной мысли: ни одна отдельная настройка не делает вас в безопасности, поэтому вы выстраиваете несколько независимых уровней защиты и принимаете, что каждый из них должен сработать лишь в том случае, если откажет другой. В самостоятельном хранении вы сами себе банк — здесь нет отдела по борьбе с мошенничеством, который отменит ошибочную транзакцию или утёкшую сид-фразу. Хорошая новость в том, что практики, которые действительно защищают средства, просты, бесплатны и доступны каждому. Ниже приведены двенадцать из них, сгруппированных от основ к более тонким мерам, плюс короткий список того, что сделать в первую очередь, если у вас есть всего десять минут.

Защитите ключи и сид-фразу

Всё остальное вторично по отношению к этому. Ваша сид-фраза — это не пароль, который можно сбросить; она и есть ваш кошелёк. Тот, кто ею владеет, контролирует средства на любом устройстве и навсегда. Если вы не до конца понимаете, что она собой представляет, наш разбор о том, что такое сид-фраза стоит пяти минут, прежде чем вы сделаете что-либо ещё.

1. Скачивайте только из официальных источников

Самый распространённый способ потерять всё — установить убедительную подделку. Получайте приложения и расширения кошелька с официального сайта, из настоящего листинга App Store или Google Play, либо с проверенной страницы Chrome Web Store — и никогда по ссылке из письма, рекламы, личного сообщения или поискового результата, который вы не проверили. Сохраните настоящий сайт в закладки и пользуйтесь закладкой. Поддельный кошелёк может выглядеть пиксель в пиксель и существует с одной целью: перехватить вашу сид-фразу в момент, когда вы её введёте.

2. Храните сид-фразу офлайн — рассмотрите металлическую резервную копию

Ваша фраза для восстановления должна находиться на чём-то, что никогда не подключается к интернету. Запишите её на бумаге или, ещё лучше, выбейте на металлической пластине, которая переживёт пожар и потоп. Никогда не храните её как скриншот, заметку в телефоне, облачный документ или письмо самому себе — всё цифровое можно синхронизировать, взломать или прочитать вредоносным ПО. Если вам нужны аргументы в пользу долговечных физических резервных копий, наш материал о безопасности NFC и металлических карт объясняет, почему сталь превосходит бумагу для слов, которые вы никогда не можете позволить себе потерять.

3. Используйте аппаратный ключ или второй фактор для крупных сумм

Для значимых балансов один секрет на одном устройстве — это единая точка отказа. Добавьте фактор, до которого злоумышленник не сможет дотянуться удалённо. Выделенный аппаратный подписант полностью держит ваши ключи вне интернета; физическое устройство для аутентификации касанием добавляет проверку «то, что вы держите» к каждому действию. WATS NFC Metal Card — пример последнего: если быть точным, она не хранит ваши приватные ключи и не является холодным хранилищем. Она аутентифицирует доступ: действие проходит только тогда, когда вы физически прикладываете карту к телефону, поэтому тот, кто удалённо скомпрометировал ваше устройство, всё равно не сможет завершить транзакцию без карты в руке.

Разделяйте, проверяйте и ограничивайте

Когда ключи в безопасности, следующий уровень — это ограничение того, во сколько вам может обойтись любая отдельная ошибка.

4. Отделите горячий кошелёк для трат от холодного кошелька для сбережений

Не держите сбережения в том же кошельке, который вы целый день подключаете к dApp. Используйте горячий кошелёк для скромной суммы, которую вы активно тратите и торгуете, и холодный кошелёк — офлайн, к которому редко прикасаетесь — для долгосрочных накоплений. Если ваш повседневный кошелёк когда-нибудь опустошат, потеря ограничится «карманными деньгами», а не всем вашим состоянием. Если компромисс между этими двумя для вас в новинку, материал горячий кошелёк против холодного кошелька разбирает, когда тянуться к каждому из них. WATS Hot Wallet создан именно для роли трат, и он добавляет собственную страховочную сетку через двойное хранение: один ключ держите вы, а другой держит WATS, поэтому ни одна из сторон в одиночку не может переместить ваши средства.

5. Проверяйте полный адрес — остерегайтесь вредоносного ПО для буфера обмена

Вредоносное ПО, перехватывающее буфер обмена, тихо следит за скопированным адресом кошелька и подменяет его на адрес злоумышленника до того, как вы вставите. Всегда проверяйте весь адрес назначения, а не только первые и последние несколько символов, которые мошенники намеренно подбирают одинаковыми. Ещё лучше — используйте QR-коды или сохранённую адресную книгу для повторных получателей. Несколько секунд проверки — это разница между успешной отправкой и безвозвратной отправкой незнакомцу.

6. Сначала отправьте небольшую тестовую транзакцию

Перемещая крупную сумму на новый адрес — или на собственный холодный кошелёк впервые — отправьте крошечную тестовую сумму и убедитесь, что она пришла, прежде чем отправлять остальное. Это стоит немного газа и минуты терпения, и это ловит неверный адрес, неверную сеть или опечатку, пока ставки ничтожны. У ончейн-переводов нет кнопки «отменить», поэтому эта привычка — дешёвая страховка от самого дорогого вида ошибок.

7. Регулярно проверяйте и отзывайте разрешения на токены

Использование DeFi-приложения обычно означает подписание разрешения, позволяющего его контракту тратить токен из вашего кошелька — часто на неограниченную сумму, которая остаётся действующей бессрочно. Каждое действующее разрешение — это открытая дверь: если этот контракт позже взломают, он сможет вытянуть разрешённый токен, не спрашивая вас снова. Периодически пользуйтесь авторитетным сервисом проверки разрешений, отзывайте всё, чем больше не пользуетесь, и предпочитайте установку конечных лимитов неограниченным. Очистка разрешений — одна из самых ценных и при этом наименее практикуемых привычек безопасности.

Защищайтесь от мошенничества и от собственных устройств

Сам блокчейн редко бывает слабым местом. Это вы и ваш браузер. Этот уровень касается человеческой и программной поверхности атаки.

8. Распознавайте фишинг и мошенничество с дрейнерами разрешений

Современная кража криптовалюты опирается на социальную инженерию больше, чем на код. Фишинговый сайт выдаёт себя за настоящий проект, чтобы выманить вашу сид-фразу; дрейнер разрешений маскирует вредоносную кнопку «заберите свой эирдроп» или «подтвердите свой кошелёк» под обычную транзакцию, которая на самом деле выдаёт широкие права на трату. Считайте спешку, неожиданные раздачи, агентов «поддержки», которые пишут вам первыми в личку, и любой запрос вашей сид-фразы автоматическими тревожными сигналами. Основное правило простое: читайте то, что вы подписываете, и если запрос требует разрешений, не соответствующих тому, что вы пытаетесь сделать, отклоните его.

9. Используйте отдельное устройство или профиль браузера

Разграничивайте. Держите отдельный профиль браузера — или в идеале отдельное устройство — для криптовалюты, свободный от посторонних расширений, случайных загрузок и обычного сёрфинга. Расширения браузера могут быть мощными и иногда вредоносными, а чистый профиль резко сокращает то, что может вмешаться в ваше подписание. Чем меньше движущихся частей касается вашего кошелька, тем меньше путей у злоумышленника проникнуть внутрь.

10. Обновляйте программное обеспечение

Своевременно обновляйте приложение кошелька, браузер, расширения и операционную систему. Патчи безопасности существуют потому, что были найдены реальные уязвимости, и работа на устаревшем ПО оставляет известные дыры открытыми для всех, кому это интересно. Включайте автоматические обновления, где можете, но только для ПО, установленного из источника, которому вы доверяете — см. практику номер один. Обновление — это скучно, и именно поэтому злоумышленники рассчитывают на то, что вы его пропустите.

Заприте дверь — и планируйте на физический мир

Последний уровень касается вашего телефона, вашего тела и людей, которые вас переживут.

11. Включите биометрию или блокировку приложения

Включите блокировку экрана для вашего кошелька, чтобы потерянный или одолженный телефон не дал кому-то мгновенный доступ. Разблокировка по Face ID или отпечатку пальца в мобильном приложении WATS в сочетании с кодом-паролем телефона означает, что физического обладания устройством недостаточно, чтобы потратить ваши средства. Это самый простой фактор для включения, и он защищает от самой обыденной угрозы из всех — телефона, оставленного разблокированным на столе.

12. Подумайте о физической безопасности и наследовании

Две угрозы, о которых люди забывают, — это принуждение и отсутствие. Не афишируйте свои накопления и храните металлические резервные копии незаметно, а не в очевидном сейфе у входной двери. Не менее важно планировать на день, когда вас не станет: кошелёк самостоятельного хранения с сид-фразой, которую никто не может найти, — это средства, потерянные навсегда. Задокументируйте — надёжно и приватно — как доверенный человек мог бы восстановить доступ, чтобы ваша криптовалюта не умерла вместе с секретом. Это не блистательно, но это разница между наследством и постоянным пробелом в реестре.

Многоуровневая защита, честно

Ни одна конфигурация не безопасна на сто процентов, и тот, кто говорит вам обратное, что-то продаёт. Смысл наложения этих практик в том, что они независимы: осведомлённость о фишинге покрывает то, чего не может блокировка приложения, металлическая резервная копия покрывает то, чего не может надёжный пароль, а физический фактор аутентификации касанием покрывает то, чего не может чистый браузер. Безопасность — это не переключатель, который вы щёлкаете один раз; это набор привычек, каждая из которых отсекает свой путь к вашим средствам. Вам не нужно, чтобы все двенадцать были идеальны; вам нужно достаточно перекрывающихся уровней, чтобы любой отдельный сбой можно было пережить.

УгрозаОсновная защита
Поддельное или троянское приложение кошелькаСкачивайте только из официальных источников
Утечка или потеря сид-фразыОфлайн / металлическая копия, никогда не цифровая
Удалённая компрометация устройстваАппаратный ключ или NFC-аутентификация касанием
Фишинг и дрейнеры разрешенийЧитайте то, что подписываете; отзывайте разрешения
Подмена адреса в буфере обменаПроверяйте полный адрес; тестовая транзакция
Потерянный или украденный телефонБиометрия / блокировка приложения плюс код-пароль

Если вы сделаете только три вещи

Если полный чек-лист кажется внушительным, начните отсюда — эти три пункта покрывают большинство реальных потерь:

  1. Сделайте офлайн-резервную копию сид-фразы и никогда нигде её не вводите. Одна эта привычка предотвращает самую катастрофическую и самую распространённую потерю.
  2. Отделите средства для трат от сбережений. Держите повседневные деньги в горячем кошельке, а остальное — в холодном хранилище, чтобы один неудачный клик не мог забрать всё.
  3. Читайте каждую транзакцию перед подписанием и отзывайте старые разрешения. Большинство опустошений — это разрешения, которые вы выдали, а не взломанные коды.

Добавляйте остальные девять со временем. Каждый принятый вами пункт убирает ещё один способ потерять средства, и ни один из них не требует экспертных знаний — только внимания.

Итог

Безопасность криптокошелька — это многоуровневая защита, а не отдельный продукт или настройка. Защитите сид-фразу офлайн, отделите горячие средства для трат от холодных сбережений, добавьте физический или второй фактор для всего значимого, проверяйте каждый адрес и разрешение и оставайтесь бдительны к фишингу, который нацелен на вас, а не на сеть. WATS поддерживает несколько из этих уровней — некастодиальные ключи в расширении и мобильном приложении, двойное хранение в Hot Wallet, биометрическую разблокировку на мобильном и NFC-карту для аутентификации касанием в качестве физического фактора — но ни один инструмент не заменяет привычки. Будьте честны с собой в том, что ничто не безопасно на сто процентов, выстройте достаточно перекрывающихся уровней защиты, чтобы любую отдельную оплошность можно было пережить, и вы будете в большей безопасности, чем подавляющее большинство держателей.

Часто задаваемые вопросы

Какая практика безопасности криптокошелька самая важная?

Защита сид-фразы офлайн — это фундамент, на котором держится всё остальное. Любой, кто прочитает эти слова, может воссоздать ваш кошелёк и опустошить его на любом устройстве, и ни пароль, ни биометрия, ни служба поддержки не отменят потерю. Запишите фразу на бумаге или выбейте на металле, храните её в приватном и огнестойком месте и никогда не вводите её на сайте, в приложении, сообщении или на фото. Если в безопасности только сид-фраза, вы сможете восстановиться почти после любой другой ошибки.

Безопасно ли использовать горячий кошелёк для криптовалюты?

Горячий кошелёк подключён к интернету, поэтому несёт больше повседневного риска, чем офлайн-хранение, но он совершенно безопасен для денег на траты, которыми вы действительно пользуетесь, если относиться к нему именно так. Держите в нём скромные балансы, отделяйте его от долгосрочных сбережений и защищайте его блокировкой приложения и аппаратным вторым фактором. Ошибка не в том, чтобы пользоваться горячим кошельком, — а в том, чтобы держать в нём всё своё состояние. Соизмеряйте сумму с нужным вам удобством.

Как взламывают или опустошают криптокошельки?

Большинство потерь — это не изощрённые взломы самого блокчейна, а социальная инженерия и вредоносные разрешения. Распространённые пути — фишинговые сайты, перехватывающие вашу сид-фразу, мошенничество с дрейнерами разрешений, где вы подписываете транзакцию, дающую контракту право перемещать ваши токены, поддельные приложения, скачанные из неофициальных источников, и вредоносное ПО буфера обмена, подменяющее вставленный адрес на адрес злоумышленника. Проверка источников, чтение того, что вы подписываете, и отзыв старых разрешений защищают почти от всех из них.

Что такое разрешения на токены и почему их нужно отзывать?

Когда вы используете DeFi-приложение, вы обычно выдаёте его смарт-контракту разрешение тратить конкретный токен из вашего кошелька, часто на неограниченную сумму, которая остаётся активной бессрочно. Если этот контракт позже взломают или он был вредоносным с самого начала, действующее разрешение позволит ему перемещать ваши средства без каких-либо дальнейших действий с вашей стороны. Просмотр разрешений с помощью инструмента отзыва и отмена тех, которые вам больше не нужны, закрывают эти открытые двери, прежде чем ими успеют воспользоваться.

Предоставляет ли WATS холодное хранилище для моих приватных ключей?

Нет. WATS NFC Metal Card — это спутник для аутентификации касанием, а не холодное хранилище ключей; она не хранит ваши приватные ключи. Она добавляет физический фактор: действие проходит только тогда, когда карту прикладывают к телефону, поэтому удалённый злоумышленник без карты не сможет его завершить. Что касается самостоятельного хранения, расширение и мобильное приложение WATS некастодиальны, то есть вы сами держите свою сид-фразу, а Hot Wallet использует модель двойного хранения, где один ключ держите вы, а другой держит WATS.