הגישה: אתם הבנק של עצמכם
הרעיון החשוב ביותר באבטחת קריפטו הוא זה: כשאתם מחזיקים קריפטו בעצמכם, אתם הבנק. אין מחלקת הונאות להתקשר אליה, אין מנהל שיכול לבטל תשלום, ואין ביטוח שמחזיר העברה שגויה. אותו עיצוב שמאפשר לכם להזיז כסף בלי רשות של אף אחד גם אומר שאף אחד לא יכול להתערב ולבטל טעות.
זו לא סיבה לפחד - זו סיבה לבנות הרגלים טובים. בנקים מעסיקים צוותי אבטחה שלמים; אתם יכולים להגיע לרוב הדרך עם קומץ שגרות ממושמעות. ברגע שאתם מקבלים שהאחריות מוטלת עליכם, שאר המדריך הזה הוא פשוט איך לשאת באחריות הזו היטב.
הגנה על החשבונות
המפגש הראשון של רוב האנשים עם קריפטו הוא חשבון בבורסה או באפליקציה, ושם מתחילות הרבה גניבות. אבטחו את אלה קודם:
- השתמשו בסיסמה ייחודית וחזקה לכל חשבון קריפטו. שימוש חוזר בסיסמה אומר שאתר אחד שדלף יכול לסכן את הכספים שלכם.
- השתמשו במנהל סיסמאות. הוא מייצר סיסמאות אקראיות וארוכות וזוכר אותן בשבילכם. ההרגל היחיד הזה מסלק את הגורם הנפוץ ביותר להשתלטות על חשבונות.
- הפעילו אימות דו-שלבי (2FA) מבוסס אפליקציה, באמצעות אפליקציית אימות או מפתח אבטחה חומרתי - לא SMS. קודים בהודעות טקסט ניתנים ליירוט באמצעות החלפת SIM, שבה תוקף משתלט על מספר הטלפון שלכם.
- אבטחו את האימייל שלכם, כי הוא מפתח-האב לאיפוסי סיסמאות. תנו לו סיסמה חזקה משלו ואימות דו-שלבי משלו.
הגנה על ביטוי השחזור
כשאתם משתמשים בארנק בניהול עצמי אתם מקבלים ביטוי שחזור (seed phrase) - בדרך כלל 12 או 24 מילים. המילים האלה הן הכסף שלכם. כל מי שקורא אותן יכול לבנות מחדש את הארנק שלכם ולרוקן אותו, ואם תאבדו אותן תאבדו את הגישה לנצח. אם ארנקים חדשים לכם, התחילו עם מדריך הארנקים לפני שאתם מזיזים כספים.
כתבו את הביטוי על נייר או הטביעו אותו במתכת, ואחסנו אותו מחוץ לרשת במקום שרק אתם יכולים להגיע אליו. לעולם אל תצלמו אותו, אל תקלידו אותו באתר, אל תדביקו אותו בצ'אט, ואל תשמרו אותו בפתקים בענן. ביטוי שחזור שאי פעם נגע בתיבת טקסט מחוברת לאינטרנט צריך להיחשב כחשוף.
זיהוי הונאות נפוצות
רוב ההפסדים לא נובעים מקריפטוגרפיה שבורה - הם נובעים מאנשים שהוליכו אותם שולל. למדו את הדפוסים ותזהו אותם תוך שניות:
- אתרי פישינג: עותקים מזויפים של בורסות או ארנקים אמיתיים, שמקודמים לרוב דרך פרסומות או כתובות URL דומות, ובנויים ללכוד את פרטי ההתחברות או ביטוי השחזור שלכם.
- תמיכה מזויפת: מתחזים שמציגים את עצמם כנציגי שירות בצ'אטים, בתגובות או בחלונות קופצים. תמיכה אמיתית לעולם לא פונה אליכם ראשונה בהודעה פרטית ולעולם לא מבקשת את המפתחות שלכם.
- הונאות "מתנה" ו"הכפלת קריפטו": הבטחות שאם תשלחו מטבעות לכתובת מסוימת תקבלו יותר בחזרה. זה לעולם לא יקרה - זו נסיעה בכיוון אחד.
- הונאות רומנטיות ו"פיטום חזירים": מערכת יחסים ארוכה וידידותית שמובילה אתכם באיטיות לפלטפורמת השקעות מזויפת שמציגה רווחים מזויפים.
- אפליקציות מזויפות: אפליקציות ארנק או בורסה זדוניות בחנויות או שהותקנו מקישורים, שנועדו לחטוף את פרטי הגישה והמפתחות שלכם.
המכנה המשותף: דחיפות, סודיות, ותשואה שנשמעת טובה מכדי להיות אמיתית. כשאתם מרגישים לחוצים, האטו - הלחץ הזה הוא ההונאה.
עסקאות בטוחות
מכיוון שהעברות קריפטו הן לרוב סופיות, כמה שניות של זהירות לפני שלוחצים על שלח מונעות טעויות בלתי הפיכות:
- אמתו את הכתובת בקפידה, ובדקו את התווים הראשונים והאחרונים - לא רק במבט חטוף.
- שלחו קודם סכום בדיקה קטן בכל העברה חדשה או גדולה, ודאו שהוא הגיע, ואז שלחו את השאר.
- היזהרו מהרעלת כתובות: תוקפים שותלים בהיסטוריה שלכם כתובות דומות בתקווה שתעתיקו את הכתובת הלא נכונה. תמיד העתיקו ממקור אמין, לעולם לא מהיסטוריית עסקאות קודמת.
- בדקו שהרשת תואמת בשני הצדדים. שליחה על שרשרת או רשת לא נכונה יכולה לאבד את הכספים לצמיתות.
היגיינת מכשירים ורשת
האבטחה שלכם חזקה רק כמו המכשיר שאתם סומכים עליו. שמרו על היסוד הזה נקי:
- עדכנו תוכנות - את מערכת ההפעלה, הדפדפן, הארנק והאפליקציות שלכם. עדכונים סוגרים את הפרצות שתוקפים מסתמכים עליהן.
- התקינו ממקורות רשמיים בלבד. הורידו אפליקציות מחנויות רשמיות וארנקים מהאתר המאומת של המפתח, לעולם לא מקישורים בהודעות.
- הימנעו מ-Wi-Fi ציבורי לעסקאות. השתמשו ברשת אמינה, או בחיבור הסלולרי שלכם, כשאתם ניגשים לחשבונות או מזיזים כספים.
- שמרו סימניות לאתרים האמיתיים שאתם משתמשים בהם ופתחו אותם מהסימניות, כך שלעולם לא תיפלו בכתובת URL דומה בפרסומת חיפוש או באימייל.
שקלו ארנק חומרה להחזקות גדולות
ככל שהיתרות שלכם גדלות, השדרוג החכם ביותר הוא העברת החזקות לטווח ארוך לאחסון קר. ארנק חומרה שומר את המפתחות הפרטיים שלכם על מכשיר ייעודי לא מקוון, כך שאפילו מחשב נגוע בנוזקה לא יכול לחתום על עסקאות בלי האישור הפיזי שלכם.
צ'קליסט אבטחה מהיר
את כל אלה אפשר ליישם כבר היום. עברו עליהם לפי הסדר:
- התקינו מנהל סיסמאות ותנו לכל חשבון קריפטו סיסמה ייחודית וחזקה.
- העבירו כל חשבון מקודים ב-SMS לאימות דו-שלבי מבוסס אפליקציה או מפתח אבטחה חומרתי.
- אבטחו את האימייל המקושר לחשבונות שלכם עם סיסמה חזקה משלו ואימות דו-שלבי.
- כתבו את ביטוי השחזור על נייר או מתכת, אחסנו אותו מחוץ לרשת, ומחקו כל עותק דיגיטלי.
- שמרו סימניות לאתרי הבורסה והארנק האמיתיים שאתם משתמשים בהם, ופתחו אותם רק מהסימניות.
- עדכנו את מערכת ההפעלה, הדפדפן ואפליקציות הארנק, והסירו כל דבר שאתם לא מזהים.
- תרגלו העברת בדיקה קטנה כדי שאימות כתובות יהפוך לטבע שני.
- העבירו החזקות לטווח ארוך לארנק חומרה ברגע שהיתרה שלכם שווה הגנה.
נקודות מפתח
- בקריפטו אתם הבנק של עצמכם, ולכן אחריות האבטחה מוטלת כולה עליכם.
- סיסמאות ייחודיות, מנהל סיסמאות ואימות דו-שלבי מבוסס אפליקציה עוצרים את רוב ההשתלטויות על חשבונות.
- ביטוי השחזור הוא הכסף שלכם - שמרו אותו מחוץ לרשת ולעולם אל תקלידו אותו בשום אתר.
- רוב ההפסדים הם הונאות, לא פריצות; דחיפות ו"קריפטו חינם" הם דגלים אדומים.
- אמתו כתובות, שלחו סכומי בדיקה, והעבירו החזקות גדולות לארנק חומרה.
שאלות נפוצות
האם אפשר לשחזר קריפטו שנגנב?
בדרך כלל לא. רוב העסקאות סופיות ואין רשות מרכזית שיכולה לבטל אותן או להחזיר לכם כסף. ברגע שכספים עוזבים את הארנק שלכם דרך הונאה או גניבה, שחזור הוא נדיר. ההגנה האמיתית שלכם היא מניעה - הרגלים חזקים לפני שמשהו משתבש.
האם אימות דו-שלבי ב-SMS בטוח מספיק לקריפטו?
זה עדיף על כלום, אבל זו הצורה החלשה ביותר של אימות דו-שלבי, כי תוקפים יכולים להשתלט על מספר הטלפון שלכם באמצעות החלפת SIM. השתמשו באפליקציית אימות או במפתח אבטחה חומרתי בכל מקום שבו האפשרות מוצעת.
האם בורסה או ארנק לגיטימיים יבקשו אי פעם את ביטוי השחזור שלי?
לעולם לא. אף בורסה, ארנק, נציג תמיכה או שירות לגיטימיים לא מבקשים את ביטוי השחזור או המפתח הפרטי שלכם. כל מי שמבקש מנסה לגנוב את הכספים שלכם, אז לעולם אל תקלידו אותו באתר ואל תשתפו אותו עם אף אחד.
האם אני צריך ארנק חומרה?
לסכומים קטנים, ארנק תוכנה מוכר יחד עם הרגלים טובים הוא בדרך כלל מספיק. ככל שההחזקות שלכם גדלות, ארנק חומרה שומר את המפתחות שלכם מחוץ לרשת ורחוק מנוזקות, מה שהופך אותו לבחירה הבטוחה יותר ליתרות גדולות או לטווח ארוך.