Как защитить криптокошелёк: seed, hardware, фишинг

Как защитить криптокошелёк — это слои до инцидента: seed только офлайн, аппаратный контур для сумм, которые жалко потерять, отказ от SMS-2FA там, где есть приложение или ключ, и привычка не подписывать чужой approve. Это не гайд «как вернуть уже ушедшее». Если фраза неполная или доступ к MetaMask пропал без взлома — частичная seed и потеря доступа к MetaMask. Оценка артефактов — через восстановление кошелька.
Слои защиты, а не одна «волшебная» настройка
Большинство потерь с самокастодиального кошелька — не «взлом блокчейна», а утечка seed, фишинг, вредоносное расширение или подпись разрешения на трату токенов. Защита работает как несколько независимых слоёв: где лежит фраза, чем подписываете, что ставится в браузер, как выглядит запрос на транзакцию. Один сильный пароль расширения при фразе в облаке не спасает.
| Задача | Горячий кошелёк (браузер / телефон) | Аппаратный кошелёк |
|---|---|---|
| Ключ | На устройстве, которое ходит в сеть | На отдельном устройстве, подпись на его экране |
| Когда уместен | Мелкие суммы, частые операции | Хранение, которое расстроит при потере |
| Что не лечит | Уже введённая в фишинг seed | Та же скомпрометированная фраза, перенесённая на Ledger |
| Отдельный риск | Расширения, клиппер, ложный сайт | Поддельное устройство и «прошивка» из чата |
Аппарат не отменяет бумажную фразу: без офлайн-копии вы рискуете потерять доступ при поломке. Если доступа уже нет, а взлома не было — это другой контур: восстановление кошелька, не «защита постфактум».
Чеклист хранения seed и повседневной гигиены
- Запишите seed на бумаге или металле в момент создания; не фотографируйте и не кладите в галерею, iCloud, Google Keep, переписку.
- Не храните фразу в менеджере паролей «на всякий случай»: её нельзя сменить, как пароль почты.
- Держите копию в двух физических местах, которые не сгорят и не уедут вместе; не отправляйте скан «себе на почту».
- Для бирж и почты включите 2FA в приложении или на ключе, не на SMS: SIM-swap перехватывает код, не телефон в руке.
- Набирайте URL кошелька и биржи вручную; не открывайте «проверку безопасности» из письма или Telegram.
- Перед каждой подписью читайте экран: сеть, адрес, сумма, не только красивый логотип сайта.
Легитимная поддержка MetaMask, Ledger, биржи никогда не просит фразу. Любая форма «аудит seed», «синхронизация кошелька», «возврат» — стоп. Если слов не хватает, не дописывайте их на сайте «восстановления»: сначала рамки в частичной seed.
Фишинг, approve и расширения
Фишинг ловит срочностью: «аккаунт заблокируют через 15 минут», «подпись для airdrop». Домен на один символ, всплывающее окно подписи, которого вы не вызывали, сообщение «поддержки» первым в личку — типичные флаги. Не подтверждайте approve «на просмотр NFT»: разрешение на трату токенов позволяет контракту списывать их позже, без новой «отправки».
Расширения и «хелперы» из магазинов и GitHub-ссылок в чатах — частый вход malware и клипперов (подмена адреса в буфере). Ставьте только то, что сами искали с официального сайта; периодически снимайте лишние расширения. Отзыв разрешений — с URL, набранного вручную, не из рекламы «revoke».
Горячий кошелёк и аппарат можно сочетать: мелкий остаток для операций, основное — на hardware. Не импортируйте старую фразу на заражённый ПК «чтобы проверить баланс»: для просмотра достаточно адреса в эксплорере. Про компанию DefCrypt и пределы обещаний — на странице о нас, не в чате «специалиста».
Первые шаги, если уже что-то выглядит неправильно
Этот раздел — не полный разбор взлома. Если видите исходящий TXID, которого не подписывали, расширение, которого не ставили, или уже ввели фразу на чужой странице — остановите подписи и не пополняйте старый адрес. Дальше по сценарию компрометации — взломали криптокошелёк: с чего начать.
- Не вводите seed на сайтах «проверки взлома» и в чатах.
- Не досылайте газ на адрес, с которого его сразу угоняют.
- Не путайте забытый пароль MetaMask с кражей: пароль не заменяет фразу — см. потерю доступа к MetaMask.
- Не переносите ту же фразу на Ledger, если она уже светилась в фишинге.
Профилактика не гарантирует, что атака не случится: она сужает типичные входы. Если инцидент уже идёт, сначала стоп оттока, потом разбор. Если доступа нет, а ключ, похоже, цел — оценка артефактов без публикации полной фразы в открытый канал.
Риски и границы
- Утечка seed делает адрес непригодным для новых депозитов независимо от аппаратного кошелька с той же фразой.
- Подпись вредоносного approve списывает токены, даже если фразу вы никому не показывали.
- Расширения, клипперы и фишинговые домены обходят «привычку быть осторожным», если не читать запрос на подпись.
- SMS-коды не защищают от SIM-swap на почте и биржах, связанных с тем же номером.
- Эта статья про профилактику: уже ушедшие транзакции необратимы, возврат не обещается.
На что опираемся
- MetaMask Help Center — Basic safety and security tips (SRP / seed)
- MetaMask Help Center — I've been hacked or scammed (unauthorized transactions)
- CISA — AppleJeus: Analysis of North Korea’s Cryptocurrency Malware
- Практики wallet-recovery DefCrypt (профилактика vs восстановление доступа, анонимизировано)