Безопасность в Web3
Введение
Цифровая собственность это главное новшество Web3. Благодаря блокчейнам, криптовалютам и NFT технология Web3 возвращает пользователям владение и власть над активами. Владеть финансовыми продуктами онлайн для многих непривычно, и этой неопытностью пользуются мошенники, чтобы обманывать людей и красть их активы. Такие схемы работают именно потому, что большинство не знает, как они устроены.
Но мошенники есть не только в Web3: сервисы Web2, вроде почты и соцсетей, полны обмана. К тому же многие инструменты Web3 связаны с сервисами Web2, например с банковскими счетами или централизованными биржами, так что защищать нужно и их. Поздравляем, Исследователь: вы нашли время вооружиться знаниями, которые защитят вас в Web3!
В этом уроке вы узнаете:
- О безопасности в Web2 и Web3.
- Как чаще всего теряют деньги и как этого избежать.
- Общую стратегию защиты кошельков.
- Что делать, если вы уже стали жертвой мошенников.
Деньги в Web2
В Web2 деньги людей хранят организации. Чтобы получить доступ к своим деньгам, нужно подтвердить личность. Так работает банковский счёт или централизованная биржа (CEX): нужны логин и пароль.
Чтобы добраться до ваших денег, мошеннику нужна эта пара логин плюс пароль. А поскольку за сохранность денег отвечает организация, мошенническую операцию можно отменить, как спорный платёж по банковской карте.
Деньги в Web3
В Web3 деньги работают иначе. Это скорее наличные в запертом кошельке: потратили и всё, вернуть нельзя. Ваша сид-фраза (тот самый набор секретных слов) открывает приватные ключи, поэтому любой, кто её получит, управляет вашим кошельком. Никогда никому её не сообщайте и не храните в цифровом виде: фотографии и заметки могут украсть.
Но сид-фраза не единственная цель. Одна вредоносная подпись (транзакция или сообщение, которое вы одобряете) позволит мошеннику вывести токены, даже не зная сид-фразы. Защищайте и сид-фразу, и подпись.
Проверка знаний 1
Правда или ложь? Мошенники могут вывести токены из вашего кошелька, обманом заставив подписать вредоносную транзакцию или одобрение, даже не зная сид-фразы.
-
[ ] Правда
-
[ ] Неправда
Надёжное хранение сид-фразы
Способов надёжно хранить сид-фразу много, но для начала запишите её на физическом носителе (ламинированная бумага или похожий) и положите в водо- и огнестойкий сейф у себя дома. Не храните сид-фразу в виде фотографии или другим цифровым способом, даже в менеджере паролей.
Плохие места для хранения сид-фразы:
- Шкаф с документами
- Приложение для заметок
- Рабочее место
- Фотография в телефоне
Где бы вы ни хранили сид-фразу, убедитесь, что доступ к ней есть только у вас и что ей не грозит потеря или уничтожение. Никогда не знаешь, что будет дальше!
Защитите свои пароли
Здоровые привычки в работе с паролями важны для каждого дня в интернете.
Для каждого сервиса Web2 нужен свой отдельный пароль. Это касается почты, централизованных бирж и любых других аккаунтов. Плохо, если кто-то добудет логин и пароль от одного аккаунта, но гораздо хуже, если эта пара откроет сразу все ваши аккаунты!
Менеджер паролей, например 1Password, Bitwarden или KeePass, надёжно хранит и шифрует множество паролей. Он умеет создавать новые сложные пароли и сразу их сохранять. Запомнить нужно только один мастер-пароль.
Не храните сид-фразу от кошелька Web3 в менеджере паролей: хватит одной утечки, чтобы лишиться всех активов, а вернуть их будет некому.
Проверка знаний 2
Чем полезны менеджеры паролей?
-
[ ] Нужно помнить только мастер-пароль.
-
[ ] Они создают и хранят надёжные уникальные пароли.
-
[ ] Они шифруют пароли и держат их в безопасности.
-
[ ] Всё перечисленное
Двухфакторная аутентификация
Двухфакторная аутентификация, или 2FA, это второй слой защиты в Web2.
Аккаунты взламывают и данные крадут даже при сильных паролях. Сайты Web2 (и сами менеджеры паролей) обычно поддерживают 2FA: кроме пароля нужно подтверждение с другого устройства или из приложения.
Не все способы 2FA одинаковы:
🥉 Коды по SMS самые слабые: мошенники применяют социальную инженерию и переносят ваш номер на свою SIM-карту, чтобы получать коды. И всё же SMS лучше, чем ничего.
🥈 Приложения-аутентификаторы (Google Authenticator, 2FAS, Aegis) создают коды на самом устройстве, это надёжный выбор для большинства аккаунтов.
🥇 Passkey и аппаратные ключи безопасности (например, YubiKey) это золотой стандарт защиты от фишинга: они привязаны к настоящему сайту и просто не сработают на подделке.
Проверка знаний 3
Почему двухфакторную аутентификацию так советуют включать?
-
[ ] С включённой 2FA аккаунт невозможно взломать.
-
[ ] Она добавляет ещё один слой защиты аккаунтам Web2.
-
[ ] Она делает пароли надёжнее.
-
[ ] Всё перечисленное
Мошенничество и социальная инженерия
И в Web2, и в Web3 мошенники применяют фишинг, чтобы выманить пароли и сид-фразы или заставить подписать вредоносную транзакцию. Часто они выдают себя за поддержку продукта («Здравствуйте, это поддержка MetaMask») или за администратора сообщества («Новый выпуск NFT, только для нашего сообщества»).
Они давят на человека через социальную инженерию. Примеры:
- «Время на исходе!» создаёт ощущение спешки.
- «Поздравляем, вы выиграли в розыгрыше!» создаёт ощущение избранности.
- «Получите ранний доступ к предпродаже!» вызывает
FOMOу жертвы.
Страх упустить выгоду
FOMO это «страх упустить выгоду», тревожное чувство, что вы лишитесь большой пользы или редкой возможности, если не сделаете что-то прямо сейчас.
Лучшая защита от FOMO это отойти от компьютера и сделать паузу. В стрессе человек думает плохо, поэтому FOMO и работает так хорошо. Стоит выйти из ситуации, и распознать обман становится намного проще.
Проверка знаний 4
Как мошенники используют социальную инженерию?
-
[ ] Выдают себя за руководство сообщества.
-
[ ] Торопят людей, ограничивая время.
-
[ ] Обещают розыгрыши и бесплатные NFT ради FOMO.
-
[ ] Всё перечисленное
Безопасность в соцсетях
Мошенники активно работают в соцсетях и на серверах Discord криптопроектов и обычно уводят разговор в личные сообщения, подальше от опытных участников. Общайтесь публично, никогда никому не сообщайте сид-фразу и не подписывайте ничего по ссылке из личных сообщений.
Тревожные сигналы в соцсетях:
🚩 Ошибки в языке и грамматике: опечатки, странные обороты.
🚩 FOMO: «Не упустите шанс!»
🚩 Выдача себя за другого: администратор, поддержка, Vitalik Buterin, Elon Musk.
🚩 Гарантированная доходность: в криптовалюте не гарантировано ничего.
🚩 Незапрошенные ссылки и предложения, особенно в личных сообщениях.
Хорошие привычки в соцсетях
Как оставаться в безопасности:
✅ Если продукт продают через личные сообщения, он вам, скорее всего, не нужен.
✅ Посмотрите на число подписчиков и участников, хотя оно не гарантирует ни честности проекта, ни качества, ни устойчивости.
✅ Проверяйте всё через сторонний источник, например через другой официальный аккаунт проекта.
✅ Если сомневаетесь, спросите уважаемых участников большого сообщества, которому доверяете, и спрашивайте публично.
Скам-токены и отравление адреса
В кошельке появились неизвестные токены или NFT? Скам-токены рассылают на тысячи кошельков сразу в расчёте, что кто-то попробует их перевести или продать и запустит вредоносный код в смарт-контракте токена или попадёт на фишинг-сайт, где просят сид-фразу или вредоносную подпись. Лучший ответ: не трогать их совсем, оставить как есть или скрыть в кошельке.
Похожий трюк это отравление адреса: мошенник шлёт крошечные переводы с адреса, почти неотличимого от вашего привычного, первые и последние символы у них совпадают. Скопируете адрес из истории транзакций и рискуете взять подделку.
Как защититься:
- Не копируйте адреса из истории транзакций.
- Проверяйте не только первые и последние символы.
- Перед крупным переводом отправьте небольшую пробную сумму.
Вредоносные одобрения и слепая подпись
Сегодня деньги теряют не столько из-за украденных сид-фраз, сколько из-за отданных подписей. Фишинговые наборы «дренеров кошельков» показывают транзакцию или сообщение, которое выглядит обычным, но таким не является:
- Вредоносные одобрения: одна транзакция одобрения даёт контракту мошенника безлимитное
разрешение на токеныи право тратить ваши токены или NFT. - Фишинг подписи: одобрения без газа (например, Permit2) разрешают перевод токенов вообще без транзакции.
- Слив через делегирование: новая возможность кошельков (EIP-7702) позволяет одной подписью установить код в ваш аккаунт, и дренеры так автоматически вычищают кошельки.
Подписывать то, чего не понимаешь, называется слепой подписью, и на этом горят даже профессионалы: в феврале 2025 года биржа Bybit потеряла около 1,5 миллиарда долларов, одобрив транзакцию с подделанным отображением.
Ваша защита: не спешить, читать каждый запрос подписи, считать враждебными любые предложения «проверить кошелёк» и пользоваться кошельком, который моделирует транзакцию до подписи.
Проверка знаний 5
Вам пишут в личные сообщения: «Кошелёк нужно перенести: подключитесь на metamask-upgrade.app и подпишите проверку активов». Сайт просит подписать одобрение без газа. Что здесь не так?
-
[ ] Ничего: подписи бесплатны и не двигают деньги.
-
[ ] Опасно, только если вы ещё введёте сид-фразу.
-
[ ] Это безопасно: поддержка сама пишет в личные сообщения.
-
[ ] Это фишинг подписи: она может опустошить кошелёк.
Аппаратные кошельки
Как вы помните из урока Основы кошельков, аппаратный кошелёк держит приватные ключи на отдельном устройстве, вдали от компьютера с интернетом. Так деньги защищены гораздо лучше: вредоносная программа не прочитает ключи, а вору придётся физически украсть устройство и взломать его. Популярные варианты: Ledger, Trezor и Keystone. Покупайте только напрямую у производителя.
Аппаратный кошелёк можно подключить и к расширению-кошельку вроде MetaMask, соединив удобство с аппаратной защитой. У Ledger есть собственное руководство по такой настройке.
Одно ограничение: аппаратный кошелёк подпишет всё, что вы одобрите, поэтому слепая подпись вредоносной транзакции всё равно лишит вас денег. Всегда проверяйте детали на экране самого устройства.
Проверка знаний 6
Правда или ложь? Аппаратный кошелёк защищает деньги только тогда, когда вы проверяете каждую транзакцию перед одобрением.
-
[ ] Правда
-
[ ] Неправда
Стратегии хранения в кошельках
Кроме аппаратного кошелька, один из лучших способов защитить деньги это разложить их по нескольким кошелькам. Вот стратегия разделения на три кошелька:
- Социальный кошелёк:
горячий кошелёкпочти без денег, для входа на сайты, выпуска NFT и проб новых dApp. Считайте, что всё в нём можно потерять. - Торговый кошелёк:
горячий кошелёкдля торговли и других дел, где деньги могут понадобиться быстро. - Кошелёк HODL:
аппаратный кошелёкдля долгого хранения по принципуHODL. Никогда не заходите с него в смарт-контракты и на незнакомые сайты.
👍 Плюсы: при разделении мошенники угрожают только деньгам в этом конкретном кошельке, а не всему сразу.
👎 Минусы: следить сложнее, но многие приложения-кошельки позволяют давать кошелькам имена.
Проверка знаний 7
Для большей безопасности мы советуем держать деньги _______________.
-
[ ] в нескольких эйрдропах
-
[ ] запертыми в нескольких NFT
-
[ ] разделёнными по нескольким кошелькам
-
[ ] ликвидными на нескольких адресах
Что делать после обмана в Web2
Надеемся, вы ещё не попадались мошенникам. Если всё же попались, есть шаги, чтобы вернуть контроль над аккаунтами.
Если обман касался сервиса Web2, например Gmail или Discord:
- Смените пароль на пострадавшем аккаунте.
- Если есть кнопка «выйти на всех устройствах», нажмите её, чтобы выбросить мошенников из аккаунта.
- Включите
2FA: лучше passkey или аппаратный ключ, иначе приложение-аутентификатор. - Сообщите о мошенничестве в сам сервис.
- Убедитесь, что почтовый аккаунт тоже защищён.
- Обсудите случившееся с друзьями или участниками сообщества, которым доверяете.
Что делать после обмана в Web3
Чтобы контракт мог тратить токены в сети Ethereum, ему нужно явное разрешение. Разрешение на токены это сумма, которую вы позволили потратить конкретному контракту. Чем меньше разрешения, тем меньше риск для активов.
В Web3 нет начальника протоколов, которому можно пожаловаться, но действовать всё равно можно:
- Сразу переведите оставшиеся деньги из скомпрометированного кошелька на другой адрес, у нового адреса должна быть другая сид-фраза.
- Просмотрите и отзовите
разрешенияна токены через revoke.cash (работает во многих сетях) или etherscan.io/tokenapprovalchecker. Отзыв стоит газа, у revoke.cash есть пошаговое руководство. - Проверьте на revoke.cash вкладку «Delegations» на незнакомые делегирования кошелька и удалите их в самом приложении-кошельке.
- В будущем пользуйтесь
аппаратным кошелькоми проверяйте всё, что подписываете. - Предупредите других, сообщив о мошенничестве в затронутое сообщество.
- Обсудите схему обмана с друзьями или участниками сообщества, которым доверяете, чтобы в будущем защитить себя и других.