Кошельки

Как защитить криптокошелёк: seed, hardware, фишинг

Аппаратный кошелёк, бумажная запись seed и смартфон с кошельком на тёмном столе — слои защиты криптокошелька
Краткий ответ

Как защитить криптокошелёк — это слои до инцидента: seed только офлайн, аппаратный контур для сумм, которые жалко потерять, отказ от SMS-2FA там, где есть приложение или ключ, и привычка не подписывать чужой approve. Это не гайд «как вернуть уже ушедшее». Если фраза неполная или доступ к MetaMask пропал без взлома — частичная seed и потеря доступа к MetaMask. Оценка артефактов — через восстановление кошелька.

Слои защиты, а не одна «волшебная» настройка

Большинство потерь с самокастодиального кошелька — не «взлом блокчейна», а утечка seed, фишинг, вредоносное расширение или подпись разрешения на трату токенов. Защита работает как несколько независимых слоёв: где лежит фраза, чем подписываете, что ставится в браузер, как выглядит запрос на транзакцию. Один сильный пароль расширения при фразе в облаке не спасает.

ЗадачаГорячий кошелёк (браузер / телефон)Аппаратный кошелёк
КлючНа устройстве, которое ходит в сетьНа отдельном устройстве, подпись на его экране
Когда уместенМелкие суммы, частые операцииХранение, которое расстроит при потере
Что не лечитУже введённая в фишинг seedТа же скомпрометированная фраза, перенесённая на Ledger
Отдельный рискРасширения, клиппер, ложный сайтПоддельное устройство и «прошивка» из чата

Аппарат не отменяет бумажную фразу: без офлайн-копии вы рискуете потерять доступ при поломке. Если доступа уже нет, а взлома не было — это другой контур: восстановление кошелька, не «защита постфактум».

Чеклист хранения seed и повседневной гигиены

  1. Запишите seed на бумаге или металле в момент создания; не фотографируйте и не кладите в галерею, iCloud, Google Keep, переписку.
  2. Не храните фразу в менеджере паролей «на всякий случай»: её нельзя сменить, как пароль почты.
  3. Держите копию в двух физических местах, которые не сгорят и не уедут вместе; не отправляйте скан «себе на почту».
  4. Для бирж и почты включите 2FA в приложении или на ключе, не на SMS: SIM-swap перехватывает код, не телефон в руке.
  5. Набирайте URL кошелька и биржи вручную; не открывайте «проверку безопасности» из письма или Telegram.
  6. Перед каждой подписью читайте экран: сеть, адрес, сумма, не только красивый логотип сайта.

Легитимная поддержка MetaMask, Ledger, биржи никогда не просит фразу. Любая форма «аудит seed», «синхронизация кошелька», «возврат» — стоп. Если слов не хватает, не дописывайте их на сайте «восстановления»: сначала рамки в частичной seed.

Фишинг, approve и расширения

Фишинг ловит срочностью: «аккаунт заблокируют через 15 минут», «подпись для airdrop». Домен на один символ, всплывающее окно подписи, которого вы не вызывали, сообщение «поддержки» первым в личку — типичные флаги. Не подтверждайте approve «на просмотр NFT»: разрешение на трату токенов позволяет контракту списывать их позже, без новой «отправки».

Расширения и «хелперы» из магазинов и GitHub-ссылок в чатах — частый вход malware и клипперов (подмена адреса в буфере). Ставьте только то, что сами искали с официального сайта; периодически снимайте лишние расширения. Отзыв разрешений — с URL, набранного вручную, не из рекламы «revoke».

Горячий кошелёк и аппарат можно сочетать: мелкий остаток для операций, основное — на hardware. Не импортируйте старую фразу на заражённый ПК «чтобы проверить баланс»: для просмотра достаточно адреса в эксплорере. Про компанию DefCrypt и пределы обещаний — на странице о нас, не в чате «специалиста».

Первые шаги, если уже что-то выглядит неправильно

Этот раздел — не полный разбор взлома. Если видите исходящий TXID, которого не подписывали, расширение, которого не ставили, или уже ввели фразу на чужой странице — остановите подписи и не пополняйте старый адрес. Дальше по сценарию компрометации — взломали криптокошелёк: с чего начать.

  • Не вводите seed на сайтах «проверки взлома» и в чатах.
  • Не досылайте газ на адрес, с которого его сразу угоняют.
  • Не путайте забытый пароль MetaMask с кражей: пароль не заменяет фразу — см. потерю доступа к MetaMask.
  • Не переносите ту же фразу на Ledger, если она уже светилась в фишинге.

Профилактика не гарантирует, что атака не случится: она сужает типичные входы. Если инцидент уже идёт, сначала стоп оттока, потом разбор. Если доступа нет, а ключ, похоже, цел — оценка артефактов без публикации полной фразы в открытый канал.

Ограничения

Риски и границы

  • Утечка seed делает адрес непригодным для новых депозитов независимо от аппаратного кошелька с той же фразой.
  • Подпись вредоносного approve списывает токены, даже если фразу вы никому не показывали.
  • Расширения, клипперы и фишинговые домены обходят «привычку быть осторожным», если не читать запрос на подпись.
  • SMS-коды не защищают от SIM-swap на почте и биржах, связанных с тем же номером.
  • Эта статья про профилактику: уже ушедшие транзакции необратимы, возврат не обещается.
Источники

На что опираемся

Далее

Связанные материалы

СервисВосстановление кошелькаК блогу
Следующий шаг

Нужна оценка по вашей ситуации?

Коротко опишите, что произошло — без сид-фраз и приватных ключей. Ответ по маршруту и реалистичности.

Получить бесплатную оценку
Бесплатная первичная оценка

Опишите ситуацию

Ответьте на несколько вопросов — мы оценим ситуацию и подскажем, что делать дальше.

Не отправляйте seed-фразы, приватные ключи, пароли и коды 2FA. Они не нужны для первичной оценки.

Не отправляйте сид-фразы, приватные ключи, пароли или коды 2FA.