Большинство потерь происходит не из-за взлома блокчейна, а из-за неверного адреса, поддельной поддержки, незащищённой резервной копии или поспешного подтверждения операции. Ниже перечислены десять ошибок, которые стоит исключить до первого крупного перевода.
1. Хранить seed-фразу в фотографии или облачной заметке
Снимок экрана, письмо самому себе и обычная заметка синхронизируются между устройствами и могут попасть в резервные копии. Получив seed-фразу, посторонний человек восстановит кошелёк без вашего пароля. Фразу записывают офлайн, хранят в защищённом месте и никогда не вводят на странице, открытой по ссылке из сообщения.
2. Верить человеку, который представился поддержкой
Сотруднику настоящего сервиса не нужны приватный ключ и seed-фраза. Мошенники часто первыми отвечают на публичный вопрос, создают похожий профиль и предлагают «синхронизировать» кошелёк. Любую инструкцию следует сверять в официальной справке, а сайт открывать из собственной закладки.
3. Держать все активы в одном горячем кошельке
Кошелёк, который постоянно подключают к биржам, играм и новым приложениям, имеет большую поверхность риска. Для повседневных операций разумно выделить отдельный адрес с ограниченной суммой, а долгосрочные активы не использовать в экспериментах. Разницу между способами хранения объясняет материал о кастодиальных и некастодиальных кошельках.
4. Отправлять всю сумму без тестовой транзакции
Даже правильно скопированный адрес может оказаться адресом другого кошелька, а выбранная сеть – неподдерживаемой. Небольшой первый перевод позволяет проверить получателя, сеть, memo или tag и фактическое зачисление. Используйте пошаговую инструкцию, как проверить адрес и сделать тестовый перевод.
5. Выбирать сеть только по минимальной комиссии
Одинаковый токен может существовать в нескольких сетях, но принимающая площадка поддерживает не каждую из них. Низкая комиссия бесполезна, если депозит нельзя зачислить автоматически. Перед отправкой сравните сеть вывода с сетью пополнения и проверьте минимальную сумму. Для USDT полезен отдельный разбор о том, как выбрать сеть при выводе с биржи.
6. Определять токен только по названию и значку
Название, тикер и изображение легко копируются. Надёжный идентификатор токена включает сеть и адрес контракта. Если актив добавляется вручную, адрес нужно взять из нескольких согласующихся официальных источников и проверить в обозревателе. Подробный порядок описан в инструкции о проверке адреса контракта.
7. Оставлять бессрочные разрешения смарт-контрактам
При работе с децентрализованным приложением пользователь часто разрешает контракту расходовать определённый токен. Разрешение может оставаться активным после завершения операции. Периодически просматривайте выданные допуски и отзывайте ненужные, особенно если сервисом больше не пользуетесь или у него обнаружена уязвимость.
Сам факт подключения кошелька и разрешение на расходование – разные действия. Перед подписью читайте тип запроса, адрес контракта, актив и установленный лимит.
8. Работать с кошельком на общем или заражённом устройстве
Расширение кошелька не защищает от программы, которая подменяет содержимое буфера обмена или записывает нажатия клавиш. Обновляйте систему и браузер, не устанавливайте случайные расширения и не проводите важные операции на чужом компьютере. После копирования адреса сравните начало, середину и конец строки с адресом получателя.
9. Не проверять восстановление доступа заранее
Резервная копия полезна только тогда, когда она читается и действительно относится к нужному кошельку. Проверять её нужно без переноса основной фразы на случайный сайт. Подготовьте план для потери телефона, поломки аппаратного устройства и недоступности биржи. Близкий человек не обязан знать секрет, но должен понимать, где находится инструкция на экстренный случай.
10. Подтверждать операцию в спешке
Красный таймер, обещание срочной награды и сообщение о блокировке аккаунта подталкивают действовать без проверки. Остановитесь, закройте ссылку и откройте сервис привычным способом. Сравните домен, адрес получателя, сеть, токен, сумму и комиссию. В необратимой системе лишняя минута проверки дешевле одной ошибочной подписи.
Короткая схема защиты
Полезно объединить меры в простой порядок: отдельная резервная копия, разные кошельки для хранения и экспериментов, проверка домена, контроль сети и контракта, тестовый перевод, а затем регулярный просмотр разрешений. Более широкий рейтинг способов защиты криптокошелька помогает превратить эти действия в постоянную привычку.
Настройки безопасности стоит пересматривать после смены телефона, установки нового расширения, подключения к незнакомому приложению или публикации сведений об уязвимости. Сохраните официальные адреса сервисов в закладках, включите доступные уведомления и проверяйте историю операций. Если разрешение было выдано неизвестному контракту, сначала отзовите его через проверенный инструмент, затем перенесите остаток активов на чистый адрес и только после этого разбирайтесь с источником подозрительной подписи.
При уже совершённой ошибке не отвечайте людям, обещающим гарантированный возврат за предоплату. Запишите хеш транзакции, адреса, сеть, время и название использованного сервиса. Эти данные пригодятся официальной поддержке биржи или кошелька. Не передавайте секретные ключи даже тому, кто правильно описывает вашу транзакцию: сведения из публичного блокчейна доступны любому наблюдателю.
Ни один пункт не даёт абсолютной гарантии. Вместе они уменьшают число ситуаций, в которых одна невнимательность приводит к полной потере доступа или активов.
Источник: MetaMask: отзыв разрешений смарт-контрактов.



