Bezpieczeństwo w Web3
Wprowadzenie
Cyfrowa własność to nowa cecha Web3. Dzięki blockchainom, kryptowalutom i NFT Web3 oddaje własność i władzę użytkownikom. Posiadanie cyfrowych produktów finansowych jest dla wielu osób nowością, a brak doświadczenia otwiera pole dla oszustów, którzy okradają innych. Te oszustwa działają tak dobrze, bo mało kto wie, jak przebiegają.
Ale nie tylko Web3 ma problem z oszustwami: usługi Web2, takie jak poczta i media społecznościowe, też są ich pełne. Do tego wiele narzędzi Web3 wciąż łączy się z usługami Web2, na przykład z kontami bankowymi czy scentralizowanymi giełdami, więc ich ochrona też jest ważna. Gratulacje, Odkrywco, że poświęcasz czas na wiedzę, która ochroni cię w świecie Web3!
Ta lekcja obejmuje:
- Bezpieczeństwo w Web2 i Web3.
- Najczęstsze sposoby utraty środków i ochronę przed nimi.
- Ogólną strategię bezpieczeństwa portfela.
- Jak odzyskać kontrolę po oszustwie.
Pieniądze w Web2
W Web2 pieniądze przechowują instytucje w imieniu ludzi. Aby dostać się do swoich pieniędzy, trzeba potwierdzić tożsamość wobec instytucji. Działa to jak konto bankowe albo scentralizowana giełda (CEX): potrzebujesz loginu i hasła.
Żeby oszust dostał się do twoich pieniędzy, potrzebuje tej pary login + hasło. Ponieważ to instytucje odpowiadają za ochronę pieniędzy, oszukańcze transakcje można cofnąć, tak jak reklamację płatności kartą kredytową.
Pieniądze w Web3
W Web3 pieniądze działają inaczej. To bardziej jak zamknięty portfel z gotówką: wydane raz, przepadają. Twoja fraza seed (ten zestaw tajnych słów) odblokowuje klucze prywatne, więc kto ją zdobędzie, ten kontroluje portfel. Nigdy nikomu jej nie podawaj i nie trzymaj jej cyfrowo: zdjęcia i notatniki można przejąć.
Ale fraza seed to nie jedyny cel: jeden złośliwy podpis (transakcja lub wiadomość, którą zatwierdzasz) pozwala oszustowi opróżnić twoje tokeny, nawet bez znajomości frazy. Chroń frazę seed i podpis.
Test wiedzy 1
Prawda czy fałsz? Oszuści mogą opróżnić portfel z tokenów, nakłaniając cię do podpisania złośliwej transakcji lub zatwierdzenia, nawet nie znając twojej frazy seed.
-
[ ] Prawda
-
[ ] Fałsz
Bezpieczne przechowywanie frazy seed
Sposobów na bezpieczne przechowywanie frazy seed jest wiele, ale dobry początek to zapisać ją na fizycznym nośniku (zalaminowany papier lub podobny) i schować w wodo- i ognioodpornym sejfie u siebie w domu. Nie trzymaj frazy seed jako zdjęcia ani w innej formie cyfrowej, nawet w menedżerze haseł.
Złe miejsca na frazę seed:
- W szafce na dokumenty
- W cyfrowym notatniku
- W miejscu pracy
- Na zdjęciu cyfrowym
Gdziekolwiek trzymasz frazę seed, zadbaj o to, by nikt inny nie miał do niej dostępu i by była chroniona przed utratą i zniszczeniem. Nigdy nie wiadomo, co przyniesie przyszłość!
Chroń swoje hasła
Rozsądne używanie haseł i zarządzanie nimi to ważna część codziennego poruszania się po internecie.
Hasło powinno być inne dla każdej używanej usługi Web2. Dotyczy to poczty, scentralizowanych giełd i innych kont. To kłopot, gdy ktoś zdobędzie login i hasło do jednego konta, ale znacznie gorzej, gdy ta sama para otwiera wszystkie twoje konta!
Aplikacje typu menedżer haseł, jak 1Password, Bitwarden czy KeePass, bezpiecznie przechowują i szyfrują wiele haseł. Potrafią też generować nowe, mocne hasła i zapisywać je automatycznie. Wystarczy pamiętać jedno hasło główne.
Nie trzymaj frazy seed z Web3 w menedżerze haseł: wystarczy jeden wyciek hasła, aby stracić wszystkie aktywa Web3, i nikt ci ich nie odzyska.
Test wiedzy 2
Dlaczego menedżery haseł są przydatne?
-
[ ] Wystarczy pamiętać jedno hasło główne.
-
[ ] Generują i przechowują mocne, unikalne hasła.
-
[ ] Szyfrują hasła, aby były bezpieczne.
-
[ ] Wszystkie powyższe
Uwierzytelnianie dwuskładnikowe
Uwierzytelnianie dwuskładnikowe, znane jako 2FA, to dodatkowa warstwa bezpieczeństwa w Web2.
Wiele osób straciło konta lub dane logowania mimo mocnych haseł. Strony Web2 (a nawet menedżery haseł) często obsługują 2FA jako drugą warstwę: dowód z innego urządzenia lub aplikacji, obok zwykłego hasła.
Nie każde 2FA jest równie dobre:
🥉 Kody SMS to najsłabsza opcja: przez inżynierię społeczną oszuści przenoszą twój numer na swoje urządzenie („SIM-swap”) i odbierają kody. Ale SMS bije brak 2FA.
🥈 Aplikacje uwierzytelniające (Google Authenticator, 2FAS, Aegis) generują kody na twoim urządzeniu. To dobry wybór do większości kont.
🥇 Passkeys i sprzętowe klucze bezpieczeństwa (jak YubiKey) to złoty standard odporny na phishing: są powiązane z prawdziwą stroną, więc na podróbce nie zadziałają.
Test wiedzy 3
Dlaczego uwierzytelnianie dwuskładnikowe jest mocno zalecane?
-
[ ] Konta z włączonym 2FA nie da się zhakować.
-
[ ] Dodaje kolejną warstwę bezpieczeństwa kontom Web2.
-
[ ] Sprawia, że hasła stają się mocniejsze.
-
[ ] Wszystkie powyższe
Oszustwa oparte na inżynierii społecznej
Zarówno w Web2, jak i w Web3 oszuści stosują phishing, aby wyłudzić hasła i frazy seed albo skłonić do podpisania złośliwej transakcji. Często udają wsparcie produktu („Cześć, tu wsparcie MetaMask”) albo administratora społeczności („Nowy mint NFT, tylko dla naszej społeczności”).
Stosują inżynierię społeczną, aby wywierać presję. Przykłady:
- „Czas się kończy!” - poczucie pośpiechu.
- „Gratulacje, wygrywasz nasz konkurs!” - poczucie wyjątkowości.
- „Zdobądź wcześniejszy dostęp do pre-mintu!” - wywołanie
FOMOu ofiary.
Strach przed przegapieniem okazji
FOMO to skrót od „Fear Of Missing Out”, czyli strachu przed przegapieniem okazji. To stresujące uczucie, że przepadnie ci wielka korzyść, jeśli czegoś nie zrobisz już teraz.
Najlepsza obrona przed FOMO to odejść od komputera i zrobić sobie przerwę. W stresie nie myśli się jasno i właśnie dlatego FOMO jest tak skutecznym narzędziem oszustów. Z dystansu dużo łatwiej rozpoznać oszustwo.
Test wiedzy 4
Jak oszuści wykorzystują inżynierię społeczną?
-
[ ] Podszywają się pod autorytet w społeczności.
-
[ ] Wywierają presję krótkim czasem na decyzję.
-
[ ] Oferują konkursy lub darmowe NFT, by wywołać FOMO.
-
[ ] Wszystkie powyższe
Bezpieczeństwo w mediach społecznościowych
Oszuści chętnie zaczepiają w mediach społecznościowych i na Discordzie projektów krypto. Rozmowę zwykle przenoszą do wiadomości prywatnych, z dala od doświadczonych członków. Rozmawiaj publicznie i nigdy nie podawaj nikomu frazy seed ani nie podpisuj niczego z linku przysłanego prywatnie.
Sygnały ostrzegawcze w mediach społecznościowych:
🚩 Błędy językowe i ortograficzne: „wogóle”, „napewno” i tym podobne.
🚩 FOMO: „Nie przegap okazji!”
🚩 Podszywanie się: pod administratora, wsparcie, Vitalika Buterina, Elona Muska.
🚩 Gwarantowane zyski: w krypto nic nie jest gwarantowane.
🚩 Nieproszone linki i oferty, zwłaszcza prywatne.
Dobre praktyki w mediach społecznościowych
Jak zachować bezpieczeństwo:
✅ Jeśli ktoś musi napisać ci prywatnie, żeby sprzedać produkt, raczej go nie potrzebujesz.
✅ Sprawdź liczbę obserwujących i członków projektu, choć nie gwarantuje ona jego wiarygodności, jakości ani stabilności.
✅ Weryfikuj wszystko w zewnętrznym źródle, na przykład na innym oficjalnym koncie projektu.
✅ W razie wątpliwości zapytaj publicznie zaufanych członków dużej społeczności.
Fałszywe tokeny i zatruwanie adresów
W portfelu pojawiają się przypadkowe tokeny albo NFT? Fałszywe tokeny trafiają naraz do tysięcy portfeli w nadziei, że ktoś spróbuje je przenieść lub sprzedać. To uruchamia złośliwy kod ukryty w kontrakcie tokena albo prowadzi na stronę phishingową, która prosi o frazę seed lub złośliwy podpis. Najlepsza reakcja: w ogóle nie wchodź w interakcję, zostaw je albo ukryj w portfelu.
Pokrewna sztuczka to zatruwanie adresów: oszuści wysyłają drobne przelewy z adresu łudząco podobnego do twojego, o tych samych pierwszych i ostatnich znakach. Skopiujesz później adres z historii transakcji i możesz wziąć podróbkę.
Jak się chronić:
- Nie kopiuj adresów z historii transakcji.
- Sprawdzaj więcej niż kilka pierwszych i ostatnich znaków.
- Przed dużym przelewem wyślij małą kwotę testową.
Złośliwe zatwierdzenia i podpisywanie w ciemno
Dziś środki giną nie tyle przez skradzione frazy seed, ile przez oddane podpisy. Phishingowe zestawy „wallet drainer” pokazują transakcję lub wiadomość, która wygląda rutynowo, a taka nie jest:
- Złośliwe zatwierdzenia: jedna transakcja zatwierdzająca daje kontraktowi oszusta nieograniczony
limit wydatków tokenana twoje tokeny lub NFT. - Phishing podpisów: bezgazowe zatwierdzenia przez podpis (jak Permit2) autoryzują transfer tokenów, bez żadnej transakcji.
- Drenaż przez delegację: nowsza funkcja portfeli (EIP-7702) pozwala jednym podpisem zainstalować kod na koncie, a drainery robią z tego automatyczne opróżnianie portfeli.
Podpisywanie czegoś, czego nie rozumiesz, to podpisywanie w ciemno, i przejeżdżają się na tym nawet zawodowcy: w lutym 2025 giełda Bybit straciła około 1,5 miliarda dolarów, zatwierdzając transakcję z podmienionym widokiem.
Twoja obrona: zwolnij, czytaj każdą prośbę o podpis, traktuj komunikaty „zweryfikuj portfel” jako wrogie i używaj portfela, który symuluje transakcje przed podpisem.
Test wiedzy 5
Dostajesz wiadomość prywatną: „Twój portfel wymaga migracji: połącz się na metamask-upgrade.app i podpisz, aby zweryfikować aktywa”. Strona prosi o bezgazowe zatwierdzenie podpisem. Co tu jest nie tak?
-
[ ] Nic: podpisy są darmowe i nie przenoszą środków.
-
[ ] To groźne tylko wtedy, gdy wpiszesz też frazę seed.
-
[ ] To bezpieczne, bo wsparcie pisze do użytkowników prywatnie.
-
[ ] To phishing podpisu: podpis może opróżnić twoje tokeny.
Portfele sprzętowe
Jak pamiętasz z lekcji Podstawy portfela, portfel sprzętowy trzyma klucze prywatne na osobnym urządzeniu, z dala od komputera z internetem. To dużo bezpieczniejsze: złośliwe oprogramowanie nie odczyta kluczy, a złodziej musiałby ukraść urządzenie i je złamać. Popularne opcje to Ledger, Trezor i Keystone. Kupuj zawsze u producenta.
Portfela sprzętowego możesz używać też przez portfel w rozszerzeniu przeglądarki, jak MetaMask, łącząc wygodę z bezpieczeństwem sprzętu. Ledger napisał własny poradnik o tej konfiguracji.
Jedno ograniczenie: portfel sprzętowy podpisuje wszystko, co zatwierdzisz, więc podpis złośliwej transakcji w ciemno nadal kosztuje środki. Zawsze sprawdzaj szczegóły na ekranie urządzenia przed potwierdzeniem.
Test wiedzy 6
Prawda czy fałsz? Portfel sprzętowy chroni środki tylko wtedy, gdy sprawdzasz każdą transakcję przed zatwierdzeniem.
-
[ ] Prawda
-
[ ] Fałsz
Strategie portfeli
Po dodaniu portfela sprzętowego jednym z najlepszych sposobów na ochronę środków jest rozdzielenie ich między kilka portfeli. Oto strategia podziału na trzy osobne portfele:
- Portfel społecznościowy:
gorący portfelz niewielkimi środkami lub bez nich, do logowania, mintowania i testowania nowych aplikacji dApp. Zakładaj, że wszystko w nim może przepaść. - Portfel handlowy:
gorący portfeldo handlu i innych działań ze środkami, które trzeba szybko przenosić. - Portfel HODL:
portfel sprzętowyna długi termin, czyliHODL. Nigdy nie używaj go do interakcji z inteligentnymi kontraktami ani nieznanymi stronami.
👍 ZALETY: podział sprawia, że oszustwo zagraża tylko środkom w tym jednym portfelu, a nie wszystkim.
👎 WADY: trudniej to śledzić, ale wiele aplikacji portfela pozwala nazywać portfele.
Test wiedzy 7
Dla większego bezpieczeństwa zalecamy trzymać środki _______________.
-
[ ] w wielu airdropach
-
[ ] zamknięte w wielu NFT
-
[ ] rozdzielone między kilka portfeli
-
[ ] płynne w wielu adresach
Odzyskiwanie po oszustwie w Web2
Mamy nadzieję, że oszustwo cię nie dotknęło. Jeśli jednak tak się stało, warto wykonać kilka kroków i na nowo zabezpieczyć konta.
Przy oszustwie z udziałem usługi Web2, jak Gmail czy Discord:
- Zmień hasło na dotkniętym koncie.
- Jeśli jest taka opcja, użyj przycisku „wyloguj wszędzie indziej”, aby wyrzucić oszustów z konta.
- Włącz
2FA: najlepiej passkey lub sprzętowy klucz bezpieczeństwa, a w innym razie aplikację uwierzytelniającą. - Zgłoś oszustwo danej usłudze.
- Zadbaj o to, by konto e-mail też było bezpieczne.
- Porozmawiaj o oszustwie ze znajomymi lub zaufanymi członkami społeczności.
Odzyskiwanie po oszustwie w Web3
Kontrakty muszą dostać wyraźne pozwolenie na wydawanie tokenów w Ethereum. Limit wydatków to kwota, jaką konkretny kontrakt może wydać za twoją zgodą. Niskie limity zmniejszają ryzyko dla aktywów.
W Web3 nie ma nikogo zarządzającego protokołami, komu można zgłosić oszusta, ale nadal możesz działać:
- Natychmiast przenieś środki z przejętego portfela na inny adres, upewnij się, że nowy adres ma inną frazę seed.
- Sprawdź i cofnij
limity wydatkówna revoke.cash (działa w wielu sieciach) lub etherscan.io/tokenapprovalchecker. Cofanie kosztuje gaz; revoke.cash ma poradnik krok po kroku. - Sprawdź też zakładkę „Delegations” w revoke.cash pod kątem nieznanych delegacji portfela i usuń je z poziomu aplikacji portfela.
- W przyszłości używaj
portfela sprzętowegoi sprawdzaj wszystko, co podpisujesz. - Ostrzeż innych, zgłaszając oszustwo dotkniętej społeczności.
- Omów przebieg oszustwa ze znajomymi lub zaufanymi członkami społeczności, aby wiedzieć, jak w przyszłości chronić siebie i innych.