Правильный настрой: вы сами себе банк
Самая важная идея в безопасности криптовалюты звучит так: когда вы сами храните свою криптовалюту, банк - это вы. Здесь нет отдела по борьбе с мошенничеством, которому можно позвонить, нет менеджера, который отменит платёж, и нет страховки, которая возместит ошибочный перевод. Та же самая архитектура, что позволяет вам перемещать деньги без чьего-либо разрешения, означает, что никто не сможет вмешаться и исправить ошибку.
Это не повод бояться - это повод выработать хорошие привычки. В банках работают целые команды безопасности; вы можете добиться почти того же с помощью нескольких дисциплинированных правил. Как только вы примете, что ответственность лежит на вас, всё остальное в этом руководстве - просто о том, как нести эту ответственность достойно.
Защитите свои аккаунты
Для большинства людей знакомство с криптовалютой начинается со счёта на бирже или в приложении - и именно там начинается немалая часть краж. Сначала обезопасьте их:
- Используйте уникальный, надёжный пароль для каждого криптоаккаунта. Повторное использование пароля означает, что одна утечка на любом сайте может поставить под угрозу ваши средства.
- Используйте менеджер паролей. Он генерирует длинные случайные пароли и запоминает их за вас. Одна эта привычка устраняет самую частую причину взлома аккаунтов.
- Включите двухфакторную аутентификацию (2FA) через приложение, используя приложение-аутентификатор или аппаратный ключ безопасности - не SMS. Коды из SMS могут быть перехвачены с помощью подмены SIM-карты, когда злоумышленник получает контроль над вашим номером телефона.
- Защитите свою электронную почту, ведь это главный ключ к сбросу паролей. Дайте ей собственный надёжный пароль и собственную 2FA.
Защитите свою seed-фразу
При использовании кошелька с самостоятельным хранением вы получаете seed-фразу (её также называют фразой восстановления) - обычно 12 или 24 слова. Эти слова и есть ваши деньги. Любой, кто их прочитает, сможет восстановить ваш кошелёк и опустошить его, а если вы их потеряете - навсегда потеряете доступ. Если кошельки для вас в новинку, начните с руководства по кошелькам, прежде чем перемещать средства.
Запишите фразу на бумаге или выбейте на металле и храните офлайн в месте, доступном только вам. Никогда не фотографируйте её, не вводите на сайтах, не вставляйте в чаты и не сохраняйте в облачных заметках. Seed-фразу, которая хоть раз побывала в текстовом поле на устройстве с интернетом, следует считать скомпрометированной.
Распознавайте распространённые схемы мошенничества
Большинство потерь происходит не из-за взломанной криптографии, а из-за обманутых людей. Изучите типичные схемы - и будете распознавать их за секунды:
- Фишинговые сайты: поддельные копии настоящих бирж или кошельков, часто продвигаемые через рекламу или похожие URL, созданные, чтобы украсть ваш логин или seed-фразу.
- Фальшивая поддержка: самозванцы, выдающие себя за службу помощи в чатах, комментариях или всплывающих окнах. Настоящая поддержка никогда не пишет вам первой и никогда не спрашивает ваши ключи.
- Розыгрыши и схемы «удвоим вашу криптовалюту»: обещания, что если вы отправите монеты на адрес, вам вернут больше. Не вернут никогда - это дорога в один конец.
- Романтические схемы и «разделка свиньи»: долгие дружеские отношения, которые постепенно подводят вас к фальшивой инвестиционной платформе с фальшивой прибылью.
- Поддельные приложения: вредоносные приложения кошельков или бирж в магазинах или установленные по ссылкам, созданные для кражи ваших учётных данных и ключей.
Общая нить: срочность, секретность и слишком хорошая, чтобы быть правдой, доходность. Когда вас торопят - притормозите: это давление и есть мошенничество.
Безопасные транзакции
Поскольку криптопереводы, как правило, окончательны, несколько секунд осторожности перед нажатием «отправить» предотвращают необратимые ошибки:
- Тщательно проверяйте адрес, сверяя несколько первых и последних символов - а не просто беглым взглядом.
- Сначала отправьте небольшую тестовую сумму при любом новом или крупном переводе, убедитесь, что она дошла, и только потом отправляйте остальное.
- Остерегайтесь «отравления адресов»: злоумышленники подбрасывают в вашу историю похожие адреса в надежде, что вы скопируете не тот. Всегда копируйте адрес из доверенного источника, а не из истории прошлых транзакций.
- Проверяйте, что сеть совпадает с обеих сторон. Отправка по неправильной цепочке или сети может привести к безвозвратной потере средств.
Гигиена устройств и сети
Ваша безопасность не прочнее устройства, которому вы доверяете. Держите этот фундамент в чистоте:
- Обновляйте программы - операционную систему, браузер, кошелёк и приложения. Обновления закрывают дыры, на которые рассчитывают злоумышленники.
- Устанавливайте только из официальных источников. Скачивайте приложения из официальных магазинов, а кошельки - с проверенного сайта разработчика, и никогда - по ссылкам из сообщений.
- Избегайте общедоступного Wi-Fi для транзакций. Используйте доверенную сеть или мобильное соединение, когда заходите в аккаунты или перемещаете средства.
- Добавьте настоящие сайты в закладки и открывайте их только из закладок, чтобы никогда не попасться на похожий URL в рекламе или письме.
Подумайте об аппаратном кошельке для крупных сумм
По мере роста ваших балансов самое разумное улучшение - перевести долгосрочные активы в холодное хранилище. Аппаратный кошелёк хранит ваши приватные ключи на отдельном офлайн-устройстве, поэтому даже заражённый вредоносным ПО компьютер не сможет подписывать транзакции без вашего физического подтверждения.
Быстрый чек-лист безопасности
Всё это можно сделать уже сегодня. Пройдитесь по пунктам по порядку:
- Установите менеджер паролей и задайте каждому криптоаккаунту уникальный надёжный пароль.
- Переключите каждый аккаунт с SMS-кодов на 2FA через приложение или аппаратный ключ безопасности.
- Защитите электронную почту, привязанную к вашим аккаунтам, собственным надёжным паролем и 2FA.
- Запишите seed-фразу на бумаге или металле, храните её офлайн и удалите все цифровые копии.
- Добавьте в закладки настоящие сайты бирж и кошельков и открывайте их только из закладок.
- Обновите операционную систему, браузер и приложения-кошельки и удалите всё, что не узнаёте.
- Потренируйтесь на небольшом тестовом переводе, чтобы проверка адресов вошла в привычку.
- Переведите долгосрочные активы в аппаратный кошелёк, как только баланс станет достойным защиты.
Главные выводы
- В криптовалюте вы сами себе банк, поэтому ответственность за безопасность целиком лежит на вас.
- Уникальные пароли, менеджер паролей и 2FA через приложение останавливают большинство взломов аккаунтов.
- Seed-фраза - это ваши деньги: храните её офлайн и никогда не вводите ни на каком сайте.
- Большинство потерь - это мошенничество, а не взломы; срочность и «бесплатная криптовалюта» - тревожные сигналы.
- Проверяйте адреса, отправляйте тестовые суммы и переводите крупные активы в аппаратный кошелёк.
Часто задаваемые вопросы
Можно ли вернуть криптовалюту, если её украли?
Как правило, нет. Большинство транзакций окончательны, и не существует центрального органа, который мог бы их отменить или вернуть вам деньги. Если средства ушли из вашего кошелька в результате мошенничества или кражи, вернуть их удаётся редко. Ваша настоящая защита - профилактика: надёжные привычки до того, как что-то пойдёт не так.
Достаточно ли безопасна двухфакторная аутентификация по SMS для криптовалюты?
Это лучше, чем ничего, но это самая слабая форма 2FA, потому что злоумышленники могут перехватить ваш номер телефона с помощью подмены SIM-карты. Везде, где есть такая возможность, используйте приложение-аутентификатор или аппаратный ключ безопасности.
Попросит ли когда-нибудь настоящая биржа или кошелёк мою seed-фразу?
Никогда. Ни одна настоящая биржа, кошелёк, сотрудник поддержки или сервис не спрашивает вашу seed-фразу или приватный ключ. Любой, кто это делает, пытается украсть ваши средства, поэтому никогда не вводите её на сайтах и не сообщайте никому.
Нужен ли мне аппаратный кошелёк?
Для небольших сумм обычно достаточно надёжного программного кошелька и хороших привычек. По мере роста ваших активов аппаратный кошелёк хранит ключи офлайн и вне досягаемости вредоносного ПО, что делает его более безопасным выбором для долгосрочных или крупных балансов.