---
TITLE: Безпека у web3
DESCRIPTION: Захисти себе і свій гаманець від найпоширеніших шахрайств у web3.
LANGUAGE: Українська
EDITORS: Claude (Anthropic AI, 2026 review)
WRITERS:
TRANSLATORS: Claude (Anthropic AI)
LINK: https://app.banklessacademy.com/lessons/web3-security
FORMAT: LESSON
---

```
__________________________________________________________________________________________________________________________________________________________

$$$$$$$\                      $$\       $$\                                      $$$$$$\                           $$\
$$  __$$\                     $$ |      $$ |                                    $$  __$$\                          $$ |
$$ |  $$ | $$$$$$\  $$$$$$$\  $$ |  $$\ $$ | $$$$$$\   $$$$$$$\  $$$$$$$\       $$ /  $$ | $$$$$$$\ $$$$$$\   $$$$$$$ | $$$$$$\  $$$$$$\$$$$\  $$\   $$\
$$$$$$$\ | \____$$\ $$  __$$\ $$ | $$  |$$ |$$  __$$\ $$  _____|$$  _____|      $$$$$$$$ |$$  _____|\____$$\ $$  __$$ |$$  __$$\ $$  _$$  _$$\ $$ |  $$ |
$$  __$$\  $$$$$$$ |$$ |  $$ |$$$$$$  / $$ |$$$$$$$$ |\$$$$$$\  \$$$$$$\        $$  __$$ |$$ /      $$$$$$$ |$$ /  $$ |$$$$$$$$ |$$ / $$ / $$ |$$ |  $$ |
$$ |  $$ |$$  __$$ |$$ |  $$ |$$  _$$<  $$ |$$   ____| \____$$\  \____$$\       $$ |  $$ |$$ |     $$  __$$ |$$ |  $$ |$$   ____|$$ | $$ | $$ |$$ |  $$ |
$$$$$$$  |\$$$$$$$ |$$ |  $$ |$$ | \$$\ $$ |\$$$$$$$\ $$$$$$$  |$$$$$$$  |      $$ |  $$ |\$$$$$$$\\$$$$$$$ |\$$$$$$$ |\$$$$$$$\ $$ | $$ | $$ |\$$$$$$$ |
\_______/  \_______|\__|  \__|\__|  \__|\__| \_______|\_______/ \_______/       \__|  \__| \_______|\_______| \_______| \_______|\__| \__| \__| \____$$ |
                                                                                                                                               $$\   $$ |
PORTABLE LESSON DATADISK COLLECTION                                                                                                            \$$$$$$  |
                                                                                                                                                \______/
__________________________________________________________________________________________________________________________________________________________
```

---

# Вступ

Цифрова власність це нова риса web3. За допомогою блокчейнів, криптовалют і NFT web3 повертає власність і владу користувачам. Для багатьох володіння цифровими фінансовими продуктами онлайн це новий досвід, і брак досвіду відкриває можливості для хижаків, які обманюють людей і крадуть їхні активи. Ці шахрайства працюють так добре саме тому, що більшість не знає, як вони влаштовані.

Але від шахраїв страждає не лише web3: сервіси web2, як-от пошта і соцмережі, теж повні шахрайства. До того ж багато інструментів web3 досі пов'язані з сервісами web2, як банківські рахунки чи централізовані біржі, тож захищати їх теж важливо. Тож вітаємо, дослідник Академії, з тим, що ти знаходиш час озброїтися знаннями, які захистять тебе у `Web3`!

У цьому уроці ми розберемо:

- Безпеку у web2 і web3.
- Найпоширеніші способи втратити кошти і як від них захиститися.
- Загальну стратегію безпеки гаманця.
- Як діяти, якщо ти став жертвою шахрайства.

# Гроші у web2

У web2 гроші людей зберігають установи. Щоб отримати доступ до своїх грошей і користуватися ними, людина має підтвердити свою особу перед установою. Так само працює банківський рахунок чи `централізована біржа` (CEX): потрібні логін і пароль.

Щоб дістатися до твоїх грошей, шахраєві потрібна ця пара логін + пароль. Оскільки за збереження грошей відповідають установи, шахрайські операції можна скасувати, як оскаржують транзакцію за кредитною карткою.

![](https://app.banklessacademy.com/images/web3-security/money-in-web2-7e1a5fd1.svg)

# Гроші у web3

У web3 гроші працюють інакше. Це радше замкнений гаманець із готівкою: витрачені гроші вже не повернути. Твоя `сід-фраза` (той особливий набір таємних слів) відмикає твої `приватні ключі`, тож кожен, хто її отримає, керує твоїм гаманцем. _**Ніколи**_ нікому її не давай і не зберігай у цифровому вигляді: фото і нотатки можуть зламати.

Але сід-фраза не єдина ціль: один шкідливий підпис (транзакція чи повідомлення, яке ти схвалюєш) дає шахраєві змогу вивести твої токени, навіть не бачачи сід-фрази. Захищай і **сід-фразу**, _і_ свій **підпис**.

![](https://app.banklessacademy.com/images/web3-security/money-in-web3-f575b0f6.svg)

# Knowledge Check 1

Правда чи ні? Шахраї можуть вивести токени з твого гаманця, обманом змусивши тебе підписати шкідливу транзакцію чи дозвіл, навіть не знаючи сід-фрази.

- [x] Правда

> ℹ️ Правильно! Шкідливий підпис або дозвіл на токени сам по собі віддає твої кошти. Бережи те, що підписуєш, так само як сід-фразу.

- [ ] Неправда

> ℹ️ Спробуй ще раз! Сід-фраза не єдина ціль: один шкідливий дозвіл або підпис теж може вивести твої токени.

# Безпечне зберігання сід-фрази

Способів безпечно зберігати сід-фразу багато, але добрий початок це записати її на фізичному носії (ламінований папір чи щось подібне) і покласти у водо- і вогнетривкий сейф у себе вдома. **Не** зберігай `сід-фразу` як фото чи в іншому цифровому вигляді, навіть у менеджері паролів.

Погані місця для зберігання сід-фрази:

- У шафі з документами
- У застосунку нотаток
- На роботі
- У цифровому фото

Хоч би де ти зберігав сід-фразу, подбай, щоб доступ до неї мав лише ти і щоб вона була захищена від втрати і знищення. Ніколи не знаєш, що станеться в майбутньому!

# Захисти свої паролі

Здорове поводження з паролями важлива частина щоденних мандрів інтернетом.

Паролі мають бути різними для кожного сервісу web2: пошти, централізованих бірж, будь-яких інших акаунтів. Погано, коли хтось дістає логін і пароль до одного акаунта, але значно гірше, коли ця пара відмикає всі твої акаунти!

Застосунки `менеджера паролів`, як-от 1Password, Bitwarden і KeePass, надійно зберігають і шифрують багато паролів; вони навіть можуть генерувати нові стійкі паролі й зберігати їх автоматично. Тобі треба пам'ятати лише один головний пароль.

**Не** зберігай `сід-фразу` web3 у менеджері паролів: одного витоку пароля вистачить, щоб забрати всі твої активи web3, і повернути їх тобі ніхто не допоможе.

# Knowledge Check 2

Чим корисні менеджери паролів?

- [ ] Треба пам'ятати лише головний пароль.

> ℹ️ Спробуй ще раз! Це правда, але не єдина перевага.

- [ ] Вони генерують і зберігають стійкі унікальні паролі.

> ℹ️ Спробуй ще раз! Це правда, але не єдина перевага.

- [ ] Вони шифрують паролі, щоб ті були в безпеці.

> ℹ️ Спробуй ще раз! Це правда, але не єдина перевага.

- [x] Усе перелічене

> ℹ️ Правильно! Менеджери паролів генерують, шифрують і зберігають унікальні паролі для кожного акаунта. Ти пам'ятаєш лише головний.

# Двофакторна автентифікація

`Двофакторна автентифікація`, або 2FA, це додатковий рівень безпеки у web2.

Багато людей втрачали акаунти навіть із сильними паролями. Сайти web2 (і навіть `менеджери паролів`) часто підтримують 2FA як другий рівень: підтвердження з іншого пристрою чи застосунку на додачу до пароля.

Не вся 2FA однакова:

🥉 **SMS-коди** найслабші: шахраї через `соціальну інженерію` переводять твій номер на свою SIM-картку і отримують коди. Та все ж це краще, ніж нічого.

🥈 **Застосунки-автентифікатори** (Google Authenticator, 2FAS, Aegis) генерують коди на твоєму пристрої: надійний вибір для більшості акаунтів.

🥇 **Passkey і апаратні ключі безпеки** (як YubiKey) стійкі до фішингу: вони прив'язані до справжнього сайту і не спрацюють на підробці.

![](https://app.banklessacademy.com/images/web3-security/two-factor-authentication-7fa9bfdf.svg)

# Knowledge Check 3

Чому двофакторну автентифікацію наполегливо радять?

- [ ] З увімкненою 2FA зламати акаунт неможливо.

> ℹ️ Спробуй ще раз! 2FA сильно покращує безпеку, але жоден метод не робить злам неможливим. SMS-коди, наприклад, обходять підміною SIM.

- [x] Вона додає ще один рівень безпеки акаунтам web2.

> ℹ️ Правильно! 2FA вимагає підтвердження з іншого пристрою чи застосунку на додачу до пароля, тож самого викраденого пароля замало.

- [ ] Вона робить паролі стійкішими.

> ℹ️ Спробуй ще раз! 2FA не змінює твій пароль. Вона додає до нього другий рівень підтвердження.

- [ ] Усе перелічене

> ℹ️ Спробуй ще раз! Правдиве лише одне з цих тверджень.

# Шахрайства із соціальною інженерією

І у web2, і у web3 шахраї застосовують `фішинг`, щоб виманити паролі та сід-фрази або змусити підписати шкідливу транзакцію. Часто вони вдають працівників підтримки, «Вітаю, це підтримка Metamask», або адміністраторів спільноти, «Новий мінт NFT, ексклюзивно для нашої спільноти».

Вони тиснуть на людей `соціальною інженерією`. Наприклад:

- «Час спливає!» щоб ти відчув поспіх.
- «Вітаємо, ти виграв наш розіграш!» щоб усе здавалося ексклюзивним.
- «Отримай ранній доступ до передмінту!» щоб викликати `FOMO` у жертви.

![](https://app.banklessacademy.com/images/web3-security/social-engineering-scams-73c69132.svg)

# Страх щось проґавити

`FOMO` це «страх щось проґавити» (Fear Of Missing Out): напружене відчуття, що ти втратиш чудову вигоду чи можливість, якщо не зробиш щось **просто зараз**.

Найкращий захист від FOMO це просто відійти від комп'ютера і перепочити. У стресі люди думають нечітко, саме тому FOMO такий дієвий інструмент шахраїв. Коли ти віддаляєшся від ситуації, розпізнати шахрайство стає набагато легше.

# Knowledge Check 4

Як шахраї використовують соціальну інженерію?

- [ ] Вдають авторитетну особу у спільноті.

> ℹ️ Спробуй ще раз! Це одна з тактик, але не єдина.

- [ ] Тиснуть на людей обмеженим часом.

> ℹ️ Спробуй ще раз! Це одна з тактик, але не єдина.

- [ ] Пропонують розіграші чи безкоштовні NFT, щоб викликати FOMO.

> ℹ️ Спробуй ще раз! Це одна з тактик, але не єдина.

- [x] Усе перелічене

> ℹ️ Правильно! Шахраї вдають авторитетів, створюють брак часу і викликають FOMO, щоб ти не міг мислити тверезо.

# Безпека у соцмережах

Шахраї люблять спілкуватися у соцмережах і на серверах Discord криптопроєктів, зазвичай переводячи розмову в особисті повідомлення, щоб їх не помітили досвідчені учасники. Спілкуйся публічно і _**ніколи**_ нікому не давай `сід-фразу` та не підписуй нічого за посиланням із приватного повідомлення.

`Тривожні сигнали` у соцмережах:

🚩 **Помилки у мові та граматиці.**

🚩 **FOMO:** «Не проґав!»

🚩 **Видавання себе за інших:** адміністратора, підтримку, Віталіка Бутеріна, Ілона Маска.

🚩 **Гарантована дохідність:** у крипті гарантій немає.

🚩 **Непрохані посилання й пропозиції,** _особливо в особистих повідомленнях_.

![](https://app.banklessacademy.com/images/web3-security/social-media-safety-a76a39f4.svg)

# Правила безпеки у соцмережах

Практики, які тримають тебе в безпеці:

✅ Якщо продукт продають тобі в особистих повідомленнях, він тобі, найпевніше, не потрібен.

✅ Дивись на кількість підписників і учасників, хоча вона не гарантує ані чесності проєкту, ані якості чи стабільності.

✅ Перевіряй усе через зовнішнє джерело, наприклад інший офіційний акаунт проєкту.

✅ Якщо сумніваєшся, спитай авторитетних учасників великої спільноти, якій довіряєш, і питай публічно.

![](https://app.banklessacademy.com/images/web3-security/social-media-best-practices-48ad350f.svg)

# Скам-токени і отруєння адреси

У гаманці з'явилися випадкові токени чи NFT? `Скам-токени` розсилають на тисячі гаманців одразу в надії, що хтось спробує їх перемістити чи продати і запустить шкідливий код у смартконтракті токена або потрапить на `фішинговий` сайт, який попросить `сід-фразу` чи шкідливий підпис. Найкраща реакція: не взаємодій із ними взагалі, залиш їх або сховай у гаманці.

Схожий трюк це **отруєння адреси**: шахраї надсилають дрібні перекази з адреси, зробленої майже такою самою, як твоя звична, з тими самими першими й останніми символами. Скопіюєш пізніше адресу з історії транзакцій і можеш узяти підробку.

Як захиститися:

- Не копіюй адреси з історії транзакцій.
- Перевіряй більше, ніж перші й останні кілька символів.
- Перед великим переказом надішли невелику пробну суму.

![](https://app.banklessacademy.com/images/web3-security/scam-tokens-761d5f63.svg)

# Шкідливі дозволи і сліпий підпис

Сьогодні кошти втрачають не так через викрадені сід-фрази, як через віддані підписи. Фішингові набори «дрейнерів гаманців» показують транзакцію чи повідомлення, що виглядає буденно, але таким не є:

- **Шкідливі дозволи:** одна транзакція схвалення може дати контракту шахрая необмежений `дозвіл на токени`, тобто право витрачати твої токени чи NFT.
- **Фішинг підписів:** безгазові підписи-дозволи (як Permit2) можуть дозволити переказ токенів без жодної транзакції.
- **Виведення через делегування:** нова можливість гаманців (EIP-7702) дає одним підписом встановити код на твій акаунт; дрейнери зловживають цим, щоб автоматично вигрібати гаманці.

Підписувати те, чого не розумієш, називають **сліпим підписом**, і на цьому обпікаються навіть професіонали: у лютому 2025 року біржа Bybit втратила близько 1,5 мільярда доларів, схваливши транзакцію з підробленим відображенням.

Твій захист: не поспішай, читай кожен запит на підпис, вважай пропозиції «підтвердь свій гаманець» ворожими і користуйся гаманцем, який симулює транзакції до підпису.

# Knowledge Check 5

Тобі пишуть в особисті: «Твій гаманець треба перенести: підключися на metamask-upgrade.app і підпиши, щоб підтвердити активи». Сайт просить підписати безгазовий дозвіл. Що тут не так?

- [ ] Нічого: підписи безкоштовні й не рухають кошти.

> ℹ️ Спробуй ще раз! Безгазові підписи-дозволи самі по собі можуть дозволити переказ токенів.

- [ ] Небезпечно лише тоді, коли ти ще й введеш сід-фразу.

> ℹ️ Спробуй ще раз! Сід-фраза не потрібна. Сам підпис може дати право витрачати твої токени.

- [ ] Це безпечно, бо підтримка пише користувачам в особисті.

> ℹ️ Спробуй ще раз! Справжня підтримка ніколи не пише першою. Це класичний тривожний сигнал.

- [x] Це фішинг підпису: підпис може вивести твої токени.

> ℹ️ Правильно! Непрохане повідомлення, поспіх, схожа на справжню адреса сайту і запит на підпис: це дрейнер гаманця.

# Апаратні гаманці

Як ти пам'ятаєш з уроку [Основи гаманця](https://app.banklessacademy.com/lessons/wallet-basics), `апаратний гаманець` тримає твої `приватні ключі` на окремому пристрої, подалі від підключеного до інтернету комп'ютера. Кошти стають значно безпечнішими: шкідливе ПЗ не прочитає ключі, а злодієві довелося б фізично вкрасти пристрій і зламати його. Популярні варіанти: Ledger, Trezor і Keystone. Купуй лише напряму у виробника.

Апаратний гаманець можна використовувати й через розширення-гаманці на кшталт MetaMask, поєднуючи зручність із апаратною безпекою. Ledger [написав власний посібник](https://www.ledger.com/academy/security/the-safest-way-to-use-metamask) із налаштування.

Одне обмеження: апаратний гаманець підписує все, що ти схвалиш, тож сліпий підпис шкідливої транзакції однаково забере твої кошти. Завжди перевіряй деталі на екрані самого пристрою перед підтвердженням.

![](https://app.banklessacademy.com/images/web3-security/hardware-wallets-22a096d4.svg)

# Knowledge Check 6

Правда чи ні? Апаратний гаманець убереже кошти лише тоді, коли ти перевіряєш кожну транзакцію перед схваленням.

- [x] Правда

> ℹ️ Правильно! Апаратний гаманець захищає ключі, але кошти захищає лише перевірка того, що ти підписуєш.

- [ ] Неправда

> ℹ️ Спробуй ще раз! Апаратний гаманець підписує все, що ти схвалиш. Сліпий підпис так само його спорожнить.

# Стратегії гаманців

Додавши апаратний гаманець, один із найкращих способів захистити кошти це розподілити їх між кількома `гаманцями`. Ось стратегія розподілу на три окремі гаманці:

1. **Соціальний гаманець:** `гарячий гаманець` майже без коштів, для входів, мінтів і тестування нових dApp. Вважай, що все в ньому можна втратити.
2. **Торговий гаманець:** `гарячий гаманець` для торгівлі та інших справ із коштами, які може знадобитися швидко перемістити.
3. **Гаманець HODL:** `апаратний гаманець` для довгого `HODL`: кошти, які ти плануєш тримати роками. _**Ніколи**_ не заходь із нього у смартконтракти чи незнайомі сайти.

👍 **ЗА:** розподіл гарантує, що шахрайство загрожує коштам лише _в тому одному гаманці_, а не _всьому_.

👎 **ПРОТИ:** стежити складніше, але багато застосунків дають гаманцям назви.

![](https://app.banklessacademy.com/images/web3-security/wallet-strategies-2b743061.svg)

# Knowledge Check 7

Для вищої безпеки ми радимо тримати кошти _______________ .

- [ ] у кількох ердропах

> ℹ️ Спробуй ще раз! Ердропи це роздача токенів, а не місце для зберігання коштів.

- [ ] замкненими в кількох NFT

> ℹ️ Спробуй ще раз! NFT це самі по собі активи, а не стратегія безпеки для твоїх коштів.

- [x] розподіленими між кількома гаманцями

> ℹ️ Правильно! Розподіл коштів між окремими гаманцями означає, що шахрайство загрожує лише коштам у тому одному гаманці.

- [ ] ліквідними на кількох адресах

> ℹ️ Спробуй ще раз! Річ не в ліквідності. Обмежує шкоду від шахрайства саме розподіл коштів між різними гаманцями.

# Відновлення після шахрайства у web2

Сподіваємося, ти ще не став жертвою шахраїв. Якщо ж це сталося, є кроки, які варто зробити, щоб знову захистити свої акаунти.

Якщо шахрайство стосувалося сервісу web2, як-от Gmail чи Discord, тобі варто:

- Змінити пароль в ураженому акаунті.
- Якщо є така кнопка, натиснути «вийти з усіх інших пристроїв», щоб викинути шахраїв з акаунта.
- Увімкнути `2FA`: найкраще passkey чи апаратний ключ безпеки, інакше застосунок-автентифікатор.
- Повідомити про шахрайство сервіс, якого воно стосується.
- Переконатися, що твоя поштова скринька теж захищена.
- Обговорити випадок із друзями чи учасниками спільноти, яким довіряєш.

# Відновлення після шахрайства у web3

В Ethereum контракти мають отримати явний дозвіл витрачати токени. `Дозвіл` на токени це те, скільки ти дозволив витратити конкретному контракту. Малі дозволи зменшують ризик для твоїх активів.

У web3 немає нікого, хто керує протоколами і кому можна поскаржитися на шахраїв, але діяти все одно можна:

- Негайно переведи кошти, які лишилися у скомпрометованому гаманці, на іншу адресу, **переконайся, що у нового гаманця інша сід-фраза.**
- Переглянь і відклич свої `дозволи` на токени через [revoke.cash](https://revoke.cash) (працює в багатьох мережах) або [etherscan.io/tokenapprovalchecker](https://etherscan.io/tokenapprovalchecker). Відкликання коштує газ; у revoke.cash є [покроковий посібник](https://revoke.cash/learn/approvals/how-to-revoke-token-approvals).
- Також перевір вкладку «Delegations» у revoke.cash на незнайомі делегування гаманця і прибери їх у своєму застосунку гаманця.
- Надалі користуйся `апаратним гаманцем` і перевіряй усе, що підписуєш.
- Попередь інших, повідомивши про шахрайство спільноту.
- Обговори випадок із друзями чи учасниками спільноти, яким довіряєш, щоб зрозуміти, як захистити себе й інших надалі.
