Правильный настрой: вы сами себе банк

Самая важная идея в безопасности криптовалюты звучит так: когда вы сами храните свою криптовалюту, банк - это вы. Здесь нет отдела по борьбе с мошенничеством, которому можно позвонить, нет менеджера, который отменит платёж, и нет страховки, которая возместит ошибочный перевод. Та же самая архитектура, что позволяет вам перемещать деньги без чьего-либо разрешения, означает, что никто не сможет вмешаться и исправить ошибку.

Это не повод бояться - это повод выработать хорошие привычки. В банках работают целые команды безопасности; вы можете добиться почти того же с помощью нескольких дисциплинированных правил. Как только вы примете, что ответственность лежит на вас, всё остальное в этом руководстве - просто о том, как нести эту ответственность достойно.

Защитите свои аккаунты

Для большинства людей знакомство с криптовалютой начинается со счёта на бирже или в приложении - и именно там начинается немалая часть краж. Сначала обезопасьте их:

  • Используйте уникальный, надёжный пароль для каждого криптоаккаунта. Повторное использование пароля означает, что одна утечка на любом сайте может поставить под угрозу ваши средства.
  • Используйте менеджер паролей. Он генерирует длинные случайные пароли и запоминает их за вас. Одна эта привычка устраняет самую частую причину взлома аккаунтов.
  • Включите двухфакторную аутентификацию (2FA) через приложение, используя приложение-аутентификатор или аппаратный ключ безопасности - не SMS. Коды из SMS могут быть перехвачены с помощью подмены SIM-карты, когда злоумышленник получает контроль над вашим номером телефона.
  • Защитите свою электронную почту, ведь это главный ключ к сбросу паролей. Дайте ей собственный надёжный пароль и собственную 2FA.

Защитите свою seed-фразу

При использовании кошелька с самостоятельным хранением вы получаете seed-фразу (её также называют фразой восстановления) - обычно 12 или 24 слова. Эти слова и есть ваши деньги. Любой, кто их прочитает, сможет восстановить ваш кошелёк и опустошить его, а если вы их потеряете - навсегда потеряете доступ. Если кошельки для вас в новинку, начните с руководства по кошелькам, прежде чем перемещать средства.

Запишите фразу на бумаге или выбейте на металле и храните офлайн в месте, доступном только вам. Никогда не фотографируйте её, не вводите на сайтах, не вставляйте в чаты и не сохраняйте в облачных заметках. Seed-фразу, которая хоть раз побывала в текстовом поле на устройстве с интернетом, следует считать скомпрометированной.

Ваша seed-фраза не нужна никому и никогда
Ни одна настоящая биржа, кошелёк, сотрудник поддержки или инструмент «верификации» никогда не попросит вашу seed-фразу или приватный ключ. Любой, кто просит - по почте, в чате, во всплывающем окне или по телефону - пытается украсть ваши средства. Исключений не бывает.

Распознавайте распространённые схемы мошенничества

Большинство потерь происходит не из-за взломанной криптографии, а из-за обманутых людей. Изучите типичные схемы - и будете распознавать их за секунды:

  • Фишинговые сайты: поддельные копии настоящих бирж или кошельков, часто продвигаемые через рекламу или похожие URL, созданные, чтобы украсть ваш логин или seed-фразу.
  • Фальшивая поддержка: самозванцы, выдающие себя за службу помощи в чатах, комментариях или всплывающих окнах. Настоящая поддержка никогда не пишет вам первой и никогда не спрашивает ваши ключи.
  • Розыгрыши и схемы «удвоим вашу криптовалюту»: обещания, что если вы отправите монеты на адрес, вам вернут больше. Не вернут никогда - это дорога в один конец.
  • Романтические схемы и «разделка свиньи»: долгие дружеские отношения, которые постепенно подводят вас к фальшивой инвестиционной платформе с фальшивой прибылью.
  • Поддельные приложения: вредоносные приложения кошельков или бирж в магазинах или установленные по ссылкам, созданные для кражи ваших учётных данных и ключей.

Общая нить: срочность, секретность и слишком хорошая, чтобы быть правдой, доходность. Когда вас торопят - притормозите: это давление и есть мошенничество.

Безопасные транзакции

Поскольку криптопереводы, как правило, окончательны, несколько секунд осторожности перед нажатием «отправить» предотвращают необратимые ошибки:

  • Тщательно проверяйте адрес, сверяя несколько первых и последних символов - а не просто беглым взглядом.
  • Сначала отправьте небольшую тестовую сумму при любом новом или крупном переводе, убедитесь, что она дошла, и только потом отправляйте остальное.
  • Остерегайтесь «отравления адресов»: злоумышленники подбрасывают в вашу историю похожие адреса в надежде, что вы скопируете не тот. Всегда копируйте адрес из доверенного источника, а не из истории прошлых транзакций.
  • Проверяйте, что сеть совпадает с обеих сторон. Отправка по неправильной цепочке или сети может привести к безвозвратной потере средств.

Гигиена устройств и сети

Ваша безопасность не прочнее устройства, которому вы доверяете. Держите этот фундамент в чистоте:

  • Обновляйте программы - операционную систему, браузер, кошелёк и приложения. Обновления закрывают дыры, на которые рассчитывают злоумышленники.
  • Устанавливайте только из официальных источников. Скачивайте приложения из официальных магазинов, а кошельки - с проверенного сайта разработчика, и никогда - по ссылкам из сообщений.
  • Избегайте общедоступного Wi-Fi для транзакций. Используйте доверенную сеть или мобильное соединение, когда заходите в аккаунты или перемещаете средства.
  • Добавьте настоящие сайты в закладки и открывайте их только из закладок, чтобы никогда не попасться на похожий URL в рекламе или письме.

Подумайте об аппаратном кошельке для крупных сумм

По мере роста ваших балансов самое разумное улучшение - перевести долгосрочные активы в холодное хранилище. Аппаратный кошелёк хранит ваши приватные ключи на отдельном офлайн-устройстве, поэтому даже заражённый вредоносным ПО компьютер не сможет подписывать транзакции без вашего физического подтверждения.

Что даёт холодное хранение
Аппаратный кошелёк подписывает транзакции внутри устройства и передаёт компьютеру только публичную часть. Купите его новым у официального производителя - и ключи останутся офлайн, вне досягаемости удалённых злоумышленников. Идеально для средств, которые вы перемещаете нечасто.

Быстрый чек-лист безопасности

Всё это можно сделать уже сегодня. Пройдитесь по пунктам по порядку:

  1. Установите менеджер паролей и задайте каждому криптоаккаунту уникальный надёжный пароль.
  2. Переключите каждый аккаунт с SMS-кодов на 2FA через приложение или аппаратный ключ безопасности.
  3. Защитите электронную почту, привязанную к вашим аккаунтам, собственным надёжным паролем и 2FA.
  4. Запишите seed-фразу на бумаге или металле, храните её офлайн и удалите все цифровые копии.
  5. Добавьте в закладки настоящие сайты бирж и кошельков и открывайте их только из закладок.
  6. Обновите операционную систему, браузер и приложения-кошельки и удалите всё, что не узнаёте.
  7. Потренируйтесь на небольшом тестовом переводе, чтобы проверка адресов вошла в привычку.
  8. Переведите долгосрочные активы в аппаратный кошелёк, как только баланс станет достойным защиты.

Главные выводы

  • В криптовалюте вы сами себе банк, поэтому ответственность за безопасность целиком лежит на вас.
  • Уникальные пароли, менеджер паролей и 2FA через приложение останавливают большинство взломов аккаунтов.
  • Seed-фраза - это ваши деньги: храните её офлайн и никогда не вводите ни на каком сайте.
  • Большинство потерь - это мошенничество, а не взломы; срочность и «бесплатная криптовалюта» - тревожные сигналы.
  • Проверяйте адреса, отправляйте тестовые суммы и переводите крупные активы в аппаратный кошелёк.

Часто задаваемые вопросы

Можно ли вернуть криптовалюту, если её украли?

Как правило, нет. Большинство транзакций окончательны, и не существует центрального органа, который мог бы их отменить или вернуть вам деньги. Если средства ушли из вашего кошелька в результате мошенничества или кражи, вернуть их удаётся редко. Ваша настоящая защита - профилактика: надёжные привычки до того, как что-то пойдёт не так.

Достаточно ли безопасна двухфакторная аутентификация по SMS для криптовалюты?

Это лучше, чем ничего, но это самая слабая форма 2FA, потому что злоумышленники могут перехватить ваш номер телефона с помощью подмены SIM-карты. Везде, где есть такая возможность, используйте приложение-аутентификатор или аппаратный ключ безопасности.

Попросит ли когда-нибудь настоящая биржа или кошелёк мою seed-фразу?

Никогда. Ни одна настоящая биржа, кошелёк, сотрудник поддержки или сервис не спрашивает вашу seed-фразу или приватный ключ. Любой, кто это делает, пытается украсть ваши средства, поэтому никогда не вводите её на сайтах и не сообщайте никому.

Нужен ли мне аппаратный кошелёк?

Для небольших сумм обычно достаточно надёжного программного кошелька и хороших привычек. По мере роста ваших активов аппаратный кошелёк хранит ключи офлайн и вне досягаемости вредоносного ПО, что делает его более безопасным выбором для долгосрочных или крупных балансов.