You need to enable JavaScript to run this app.
Bankless Academy

Безпека у web3

Захисти себе і свій гаманець від найпоширеніших шахрайств у web3.
Почати урок

Вступ

Цифрова власність це нова риса web3. За допомогою блокчейнів, криптовалют і NFT web3 повертає власність і владу користувачам. Для багатьох володіння цифровими фінансовими продуктами онлайн це новий досвід, і брак досвіду відкриває можливості для хижаків, які обманюють людей і крадуть їхні активи. Ці шахрайства працюють так добре саме тому, що більшість не знає, як вони влаштовані.

Але від шахраїв страждає не лише web3: сервіси web2, як-от пошта і соцмережі, теж повні шахрайства. До того ж багато інструментів web3 досі пов'язані з сервісами web2, як банківські рахунки чи централізовані біржі, тож захищати їх теж важливо. Тож вітаємо, дослідник Академії, з тим, що ти знаходиш час озброїтися знаннями, які захистять тебе у Web3!

У цьому уроці ми розберемо:

  • Безпеку у web2 і web3.
  • Найпоширеніші способи втратити кошти і як від них захиститися.
  • Загальну стратегію безпеки гаманця.
  • Як діяти, якщо ти став жертвою шахрайства.

Гроші у web2

У web2 гроші людей зберігають установи. Щоб отримати доступ до своїх грошей і користуватися ними, людина має підтвердити свою особу перед установою. Так само працює банківський рахунок чи централізована біржа (CEX): потрібні логін і пароль.

Щоб дістатися до твоїх грошей, шахраєві потрібна ця пара логін + пароль. Оскільки за збереження грошей відповідають установи, шахрайські операції можна скасувати, як оскаржують транзакцію за кредитною карткою.

Гроші у web3

У web3 гроші працюють інакше. Це радше замкнений гаманець із готівкою: витрачені гроші вже не повернути. Твоя сід-фраза (той особливий набір таємних слів) відмикає твої приватні ключі, тож кожен, хто її отримає, керує твоїм гаманцем. Ніколи нікому її не давай і не зберігай у цифровому вигляді: фото і нотатки можуть зламати.

Але сід-фраза не єдина ціль: один шкідливий підпис (транзакція чи повідомлення, яке ти схвалюєш) дає шахраєві змогу вивести твої токени, навіть не бачачи сід-фрази. Захищай і сід-фразу, і свій підпис.

Перевірка знань 1

Правда чи ні? Шахраї можуть вивести токени з твого гаманця, обманом змусивши тебе підписати шкідливу транзакцію чи дозвіл, навіть не знаючи сід-фрази.

  • [ ] Правда

  • [ ] Неправда

Безпечне зберігання сід-фрази

Способів безпечно зберігати сід-фразу багато, але добрий початок це записати її на фізичному носії (ламінований папір чи щось подібне) і покласти у водо- і вогнетривкий сейф у себе вдома. Не зберігай сід-фразу як фото чи в іншому цифровому вигляді, навіть у менеджері паролів.

Погані місця для зберігання сід-фрази:

  • У шафі з документами
  • У застосунку нотаток
  • На роботі
  • У цифровому фото

Хоч би де ти зберігав сід-фразу, подбай, щоб доступ до неї мав лише ти і щоб вона була захищена від втрати і знищення. Ніколи не знаєш, що станеться в майбутньому!

Захисти свої паролі

Здорове поводження з паролями важлива частина щоденних мандрів інтернетом.

Паролі мають бути різними для кожного сервісу web2: пошти, централізованих бірж, будь-яких інших акаунтів. Погано, коли хтось дістає логін і пароль до одного акаунта, але значно гірше, коли ця пара відмикає всі твої акаунти!

Застосунки менеджера паролів, як-от 1Password, Bitwarden і KeePass, надійно зберігають і шифрують багато паролів; вони навіть можуть генерувати нові стійкі паролі й зберігати їх автоматично. Тобі треба пам'ятати лише один головний пароль.

Не зберігай сід-фразу web3 у менеджері паролів: одного витоку пароля вистачить, щоб забрати всі твої активи web3, і повернути їх тобі ніхто не допоможе.

Перевірка знань 2

Чим корисні менеджери паролів?

  • [ ] Треба пам'ятати лише головний пароль.

  • [ ] Вони генерують і зберігають стійкі унікальні паролі.

  • [ ] Вони шифрують паролі, щоб ті були в безпеці.

  • [ ] Усе перелічене

Двофакторна автентифікація

Двофакторна автентифікація, або 2FA, це додатковий рівень безпеки у web2.

Багато людей втрачали акаунти навіть із сильними паролями. Сайти web2 (і навіть менеджери паролів) часто підтримують 2FA як другий рівень: підтвердження з іншого пристрою чи застосунку на додачу до пароля.

Не вся 2FA однакова:

🥉 SMS-коди найслабші: шахраї через соціальну інженерію переводять твій номер на свою SIM-картку і отримують коди. Та все ж це краще, ніж нічого.

🥈 Застосунки-автентифікатори (Google Authenticator, 2FAS, Aegis) генерують коди на твоєму пристрої: надійний вибір для більшості акаунтів.

🥇 Passkey і апаратні ключі безпеки (як YubiKey) стійкі до фішингу: вони прив'язані до справжнього сайту і не спрацюють на підробці.

Перевірка знань 3

Чому двофакторну автентифікацію наполегливо радять?

  • [ ] З увімкненою 2FA зламати акаунт неможливо.

  • [ ] Вона додає ще один рівень безпеки акаунтам web2.

  • [ ] Вона робить паролі стійкішими.

  • [ ] Усе перелічене

Шахрайства із соціальною інженерією

І у web2, і у web3 шахраї застосовують фішинг, щоб виманити паролі та сід-фрази або змусити підписати шкідливу транзакцію. Часто вони вдають працівників підтримки, «Вітаю, це підтримка Metamask», або адміністраторів спільноти, «Новий мінт NFT, ексклюзивно для нашої спільноти».

Вони тиснуть на людей соціальною інженерією. Наприклад:

  • «Час спливає!» щоб ти відчув поспіх.
  • «Вітаємо, ти виграв наш розіграш!» щоб усе здавалося ексклюзивним.
  • «Отримай ранній доступ до передмінту!» щоб викликати FOMO у жертви.

Страх щось проґавити

FOMO це «страх щось проґавити» (Fear Of Missing Out): напружене відчуття, що ти втратиш чудову вигоду чи можливість, якщо не зробиш щось просто зараз.

Найкращий захист від FOMO це просто відійти від комп'ютера і перепочити. У стресі люди думають нечітко, саме тому FOMO такий дієвий інструмент шахраїв. Коли ти віддаляєшся від ситуації, розпізнати шахрайство стає набагато легше.

Перевірка знань 4

Як шахраї використовують соціальну інженерію?

  • [ ] Вдають авторитетну особу у спільноті.

  • [ ] Тиснуть на людей обмеженим часом.

  • [ ] Пропонують розіграші чи безкоштовні NFT, щоб викликати FOMO.

  • [ ] Усе перелічене

Безпека у соцмережах

Шахраї люблять спілкуватися у соцмережах і на серверах Discord криптопроєктів, зазвичай переводячи розмову в особисті повідомлення, щоб їх не помітили досвідчені учасники. Спілкуйся публічно і ніколи нікому не давай сід-фразу та не підписуй нічого за посиланням із приватного повідомлення.

Тривожні сигнали у соцмережах:

🚩 Помилки у мові та граматиці.

🚩 FOMO: «Не проґав!»

🚩 Видавання себе за інших: адміністратора, підтримку, Віталіка Бутеріна, Ілона Маска.

🚩 Гарантована дохідність: у крипті гарантій немає.

🚩 Непрохані посилання й пропозиції, особливо в особистих повідомленнях.

Правила безпеки у соцмережах

Практики, які тримають тебе в безпеці:

✅ Якщо продукт продають тобі в особистих повідомленнях, він тобі, найпевніше, не потрібен.

✅ Дивись на кількість підписників і учасників, хоча вона не гарантує ані чесності проєкту, ані якості чи стабільності.

✅ Перевіряй усе через зовнішнє джерело, наприклад інший офіційний акаунт проєкту.

✅ Якщо сумніваєшся, спитай авторитетних учасників великої спільноти, якій довіряєш, і питай публічно.

Скам-токени і отруєння адреси

У гаманці з'явилися випадкові токени чи NFT? Скам-токени розсилають на тисячі гаманців одразу в надії, що хтось спробує їх перемістити чи продати і запустить шкідливий код у смартконтракті токена або потрапить на фішинговий сайт, який попросить сід-фразу чи шкідливий підпис. Найкраща реакція: не взаємодій із ними взагалі, залиш їх або сховай у гаманці.

Схожий трюк це отруєння адреси: шахраї надсилають дрібні перекази з адреси, зробленої майже такою самою, як твоя звична, з тими самими першими й останніми символами. Скопіюєш пізніше адресу з історії транзакцій і можеш узяти підробку.

Як захиститися:

  • Не копіюй адреси з історії транзакцій.
  • Перевіряй більше, ніж перші й останні кілька символів.
  • Перед великим переказом надішли невелику пробну суму.

Шкідливі дозволи і сліпий підпис

Сьогодні кошти втрачають не так через викрадені сід-фрази, як через віддані підписи. Фішингові набори «дрейнерів гаманців» показують транзакцію чи повідомлення, що виглядає буденно, але таким не є:

  • Шкідливі дозволи: одна транзакція схвалення може дати контракту шахрая необмежений дозвіл на токени, тобто право витрачати твої токени чи NFT.
  • Фішинг підписів: безгазові підписи-дозволи (як Permit2) можуть дозволити переказ токенів без жодної транзакції.
  • Виведення через делегування: нова можливість гаманців (EIP-7702) дає одним підписом встановити код на твій акаунт; дрейнери зловживають цим, щоб автоматично вигрібати гаманці.

Підписувати те, чого не розумієш, називають сліпим підписом, і на цьому обпікаються навіть професіонали: у лютому 2025 року біржа Bybit втратила близько 1,5 мільярда доларів, схваливши транзакцію з підробленим відображенням.

Твій захист: не поспішай, читай кожен запит на підпис, вважай пропозиції «підтвердь свій гаманець» ворожими і користуйся гаманцем, який симулює транзакції до підпису.

Перевірка знань 5

Тобі пишуть в особисті: «Твій гаманець треба перенести: підключися на metamask-upgrade.app і підпиши, щоб підтвердити активи». Сайт просить підписати безгазовий дозвіл. Що тут не так?

  • [ ] Нічого: підписи безкоштовні й не рухають кошти.

  • [ ] Небезпечно лише тоді, коли ти ще й введеш сід-фразу.

  • [ ] Це безпечно, бо підтримка пише користувачам в особисті.

  • [ ] Це фішинг підпису: підпис може вивести твої токени.

Апаратні гаманці

Як ти пам'ятаєш з уроку Основи гаманця, апаратний гаманець тримає твої приватні ключі на окремому пристрої, подалі від підключеного до інтернету комп'ютера. Кошти стають значно безпечнішими: шкідливе ПЗ не прочитає ключі, а злодієві довелося б фізично вкрасти пристрій і зламати його. Популярні варіанти: Ledger, Trezor і Keystone. Купуй лише напряму у виробника.

Апаратний гаманець можна використовувати й через розширення-гаманці на кшталт MetaMask, поєднуючи зручність із апаратною безпекою. Ledger написав власний посібник із налаштування.

Одне обмеження: апаратний гаманець підписує все, що ти схвалиш, тож сліпий підпис шкідливої транзакції однаково забере твої кошти. Завжди перевіряй деталі на екрані самого пристрою перед підтвердженням.

Перевірка знань 6

Правда чи ні? Апаратний гаманець убереже кошти лише тоді, коли ти перевіряєш кожну транзакцію перед схваленням.

  • [ ] Правда

  • [ ] Неправда

Стратегії гаманців

Додавши апаратний гаманець, один із найкращих способів захистити кошти це розподілити їх між кількома гаманцями. Ось стратегія розподілу на три окремі гаманці:

  1. Соціальний гаманець: гарячий гаманець майже без коштів, для входів, мінтів і тестування нових dApp. Вважай, що все в ньому можна втратити.
  2. Торговий гаманець: гарячий гаманець для торгівлі та інших справ із коштами, які може знадобитися швидко перемістити.
  3. Гаманець HODL: апаратний гаманець для довгого HODL: кошти, які ти плануєш тримати роками. Ніколи не заходь із нього у смартконтракти чи незнайомі сайти.

👍 ЗА: розподіл гарантує, що шахрайство загрожує коштам лише в тому одному гаманці, а не всьому.

👎 ПРОТИ: стежити складніше, але багато застосунків дають гаманцям назви.

Перевірка знань 7

Для вищої безпеки ми радимо тримати кошти _______________ .

  • [ ] у кількох ердропах

  • [ ] замкненими в кількох NFT

  • [ ] розподіленими між кількома гаманцями

  • [ ] ліквідними на кількох адресах

Відновлення після шахрайства у web2

Сподіваємося, ти ще не став жертвою шахраїв. Якщо ж це сталося, є кроки, які варто зробити, щоб знову захистити свої акаунти.

Якщо шахрайство стосувалося сервісу web2, як-от Gmail чи Discord, тобі варто:

  • Змінити пароль в ураженому акаунті.
  • Якщо є така кнопка, натиснути «вийти з усіх інших пристроїв», щоб викинути шахраїв з акаунта.
  • Увімкнути 2FA: найкраще passkey чи апаратний ключ безпеки, інакше застосунок-автентифікатор.
  • Повідомити про шахрайство сервіс, якого воно стосується.
  • Переконатися, що твоя поштова скринька теж захищена.
  • Обговорити випадок із друзями чи учасниками спільноти, яким довіряєш.

Відновлення після шахрайства у web3

В Ethereum контракти мають отримати явний дозвіл витрачати токени. Дозвіл на токени це те, скільки ти дозволив витратити конкретному контракту. Малі дозволи зменшують ризик для твоїх активів.

У web3 немає нікого, хто керує протоколами і кому можна поскаржитися на шахраїв, але діяти все одно можна:

  • Негайно переведи кошти, які лишилися у скомпрометованому гаманці, на іншу адресу, переконайся, що у нового гаманця інша сід-фраза.
  • Переглянь і відклич свої дозволи на токени через revoke.cash (працює в багатьох мережах) або etherscan.io/tokenapprovalchecker. Відкликання коштує газ; у revoke.cash є покроковий посібник.
  • Також перевір вкладку «Delegations» у revoke.cash на незнайомі делегування гаманця і прибери їх у своєму застосунку гаманця.
  • Надалі користуйся апаратним гаманцем і перевіряй усе, що підписуєш.
  • Попередь інших, повідомивши про шахрайство спільноту.
  • Обговори випадок із друзями чи учасниками спільноти, яким довіряєш, щоб зрозуміти, як захистити себе й інших надалі.