
Криптовалютаңызды қалай қорғау керек: қауіпсіздіктің үздік тәжірибелері
Әрбір криптовалюта қолданушысы қабылдауы керек маңызды қауіпсіздік әдеттері
Аппараттық әмиян жеткіліксіз болған күн
2025 жылғы 21 ақпанда криптобиржа Bybit бір түсте шамамен 1,5 миллиард долларды жоғалтты — бұл ақша тарихындағы ең үлкен ұрлық. Ешбір сейф ашылмады. Ешбір құпия сөз болжанбады. Сіз ойлаған түрде серверге ешбір шабуыл болмады.
Болған жағдай тереңірек және әлдеқайда қорқынышты еді. Bybit командасы суық мультисиг әмиянды пайдаланды — бұл, айтылуынша, алтын стандарт. Олар қаражатты жылжытуға кіріскенде, экрандарында көрсетілген транзакция мүлдем қалыпты көрінді. Олар тексерді. Олар мақұлдады. Бірақ интерфейс бүлінген еді, және олар шын мәнінде қол қойған транзакция әмиянды бақылауды шабуылдаушыға берді. Олар өз ұрлануын өз аппаратымен растап, өздерін әдеттегі операция жасап жатқандай сезінді.
Бұл сабақ ауыр әрі анық: криптовалютада ең әлсіз бөлік дерлік ешқашан криптография емес. Ол — адамның бір нәрсені мақұлдайтын сол сәт. Шабуылдаушылар математиканы бұзуды тоқтатты — олар сізді бұзады. Олар экранды жалғандайды, электрондық хатты жалғандайды, шұғылдықты жалғандайды, содан кейін сізге кілттерді өз қолыңызбен беруге мәжбүр етеді.
Бұл мақала — сол адам болмауыңыз үшін жасалған жедел нұсқаулық. Ол қабаттармен құрылған, өйткені нақты қауіпсіздік әрдайым солай болады — және бір айла істен шыққанда бір ғана трюк сізді сақтап қала алмайды.
Өз банкіңіз, өз қауіпсіздік бөліміңіз
Дәстүрлі қаржыда, егер біреу сіздің банк шотыңызды бұзса, банк транзакцияны кері қайтарады. FDIC сіздің депозиттеріңізді $250 000-ға дейін сақтандырады. Несие карточкасы алаяқтығы ма? Эмитентке қоңырау шалыңыз, төлемге дау айтыңыз, ақшаңызды қайтарып алыңыз. Бұл қауіпсіздік торлары орталықтандырылған мекемелер тізілімді бақылап, оны қайта жаза алатыны үшін бар.
Криптовалютада қайта жазу жоқ. Транзакциялар түпкілікті. Ешбір тұтынушыларды қолдау желісі блокчейн трансфертін кері қайтармайды. Егер біреу сіздің жеке кілттеріңізге қол жеткізсе, олар сіздің әмияныңызды 30 секундтан аз уақытта тазалап шығара алады, және қаражат жоғалады — миксерлер, көпірлер арасында бөлінеді және минуттар ішінде тізбектерді алмастырады. Салада хакерлік шабуылдар, алаяқтық және эксплойттердің кумулятивті шығыны қазір 30 миллиард доллардан асып түсті, ал тек 2025 жылы Chainalysis шамамен 158 000 жеке әмиян бұзылуын, 80 000 құрбанға тиесілі санады. Бұлар сервер бөлмесіндегі киттер емес. Бұлар бір қате сілтемені басқан қарапайым адамдар.
Өзін-өзі сақтау — криптовалютаның уәдесі. Өз банкі болу — жауапкершілік. Ал көпшілік адамдар қауіпсіздік бөлімін жүргізуге дайын емес. Мына жұбаныш бар: сіз криптограф болуыңыз қажет емес. Сізге аз ғана әдеттердің жиынтығы қажет, тұрақты түрде қолданылады. Қауіпсіздік — бір батырлық әрекет емес — ол қабаттардың жалықтырарлықтай тәртібі, әрбір қабат басқасы істен шыққанда сізге уақыт пен кешірім сатып алады.
1-қабат: құрылғы мен желі қауіпсіздігі
Сіздің криптовалютаңыз тек оған қол жеткізетін құрылғыңыз қаншалықты қауіпсіз болса, сол дәрежеде қауіпсіз. Бұзылған ноутбук — бұзылған әмиян дегенді білдіреді, құпия сөзіңіз қаншалықты мықты болса да. Осы нұсқаулықтағы қалғаны сіз теру жасайтын машинаның сізге қарсы жұмыс істемейтінін болжайды.
ОЖ жаңартулары. Дереу қатесін жамаңыз. macOS пен Windows-ты нысана еткен нөлдік-күн эксплойттары қараңғы нарықтарда белсенді сатылады, ал крипто әмияндар жоғары құндылығы бар нысана болып табылады. Жаңартуды бір аптаға кейінге қалдыру эксплойт пайдаланатын терезе болуы мүмкін. Автоматты жаңартуларды қосыңыз және «кейін еске салу» дегенді стратегия ретінде қарастырмаңыз.
Арнайы құрылғы. Мүмкіндігінше, криптовалюта транзакциялары үшін бөлек құрылғы пайдаланыңыз — кез келген веб-сайтты шолмайтын, тексерілмеген бағдарламалық жасақтаманы орнатпайтын, электрондық хат тіркемелерін ашпайтын құрылғы. Тек әмиян операциялары үшін пайдаланылатын $300 тұратын Chromebook — $300 тұратын криптовалютадан гөрі жақсы қауіпсіздік инвестициясы. Мұның бүкіл мақсаты — құрылғының «шабуыл бетін» дерлік нөлге дейін кішірейту: аз қолданбалар, аз кеңейтулер, аз кіру жолдары.
Желі гигиенасы. Ешқашан VPN-сіз қоғамдық Wi-Fi арқылы транзакция жасамаңыз. Кофехана желілері тыныш ұсталады. Ұялы деректерді немесе сенімді үй желісін пайдаланыңыз. Қоғамдық Wi-Fi пайдалануға мәжбүр болсаңыз, сенімді VPN (Mullvad, ProtonVPN) арқылы бағыттаңыз — сіздің трафик деректеріңізді сатып жіберетін тегін VPN емес.
Браузер кеңейтулері. Әрбір кеңейту сіз баратын беттерге қолжетімділікке ие. Зиянды немесе бұзылған кеңейту әмиян қосылу деректерін оқи алады, жалған транзакция мақұлдауларын енгізе алады немесе сіз мекенжайды көшіргенде алмасу буферінің мазмұнын алмастыра алады. Кеңейту санын минималды ұстаңыз, орнатқандарыңызды тексеріп отырыңыз, және криптовалюта үшін ешбір басқа нәрсе жоқ арнайы браузер профилін пайдаланыңыз.
Зиянды бағдарлама мен алмасу буферінің тонаушылары. Арзан зиянды бағдарламалардың бір тобы бір-ақ нәрсе жасайды: сіздің алмасу буферін бақылайды, сіз әмиян мекенжайын көшірген сол сәтте, оны тыныш шабуылдаушының мекенжайымен алмастырады. Сіз қойыстырасыз, растайсыз, қаражатыңыз бейтаныс адамға барады. Сенімді антималвар қолданыңыз, ешқашан «жаралған» бағдарламалық жасақтама орнатпаңыз, және қойыстырылған мекенжайды әрдайым қайнар көзбен тексеріп отырыңыз (мұны төменде толығырақ қараңыз).
2-қабат: шын мәнінде жұмыс істейтін аутентификация
Құпия сөздер. Құпия сөз менеджерін пайдаланыңыз (1Password, Bitwarden, KeePassXC). Криптовалютаға қатысты әрбір есептік жазба үшін кемінде 16 таңбадан тұратын бірегей кездейсоқ құпия сөз жасаңыз. Егер құпия сөздерді қайталап пайдалансаңыз және бір сайт бұзылса, шабуылдаушылар бірнеше сағат ішінде барлық биржа мен әмиян қызметтеріне кіру деректерін автоматты түрде сынап көреді. Құпия сөз менеджері — жайлылық емес, ол адам үшін «барлық жерде бірегей құпия сөз» дегенді нақты мүмкін ететін нәрсе.
Екі факторлы аутентификация — және мықтылық баскышы. Барлық 2FA бірдей емес, ал ең төменгі және ең жоғарғы баскыш арасындағы алшақтық орасан зор:
- SMS 2FA — ең әлсізі. Ол ешнәрседен жақсырақ, бірақ SIM картаны алмастыру шабуылдарына осал, мұнда шабуылдаушы сіздің байланыс операторыңызды сіздің нөміріңізді өз SIM картасына көшіруге көндіреді (немесе сатып алады). 2023 жылы SIM картаны алмастыру шабуылдары криптовалюта пайдаланушыларынан миллионды тартып алды — оның ішінде тонаулған есептік жазбаға байланысты кеңінен айтылған $400 000 ұрлығы бар. SMS-ті соңғы шара, жоспар емес деп қарастырыңыз.
- TOTP аутентификатор қолданбалары (Google Authenticator, Authy, Aegis) сіздің құрылғыңызда операторда ұсталуы мүмкін ешнәрсесіз кодтар жасайды. Бұл кез келген құн ұстайтын нәрсе үшін нақты минимум.
- Аппаратты қауіпсіздік кілттері (YubiKey, Titan) — ең жоғарғы баскыш. Олар дизайны бойынша фишингке төзімді: кілт жауап бермес бұрын нақты веб-сайттың доменін криптографиялық тексереді, сондықтан пиксель-дәл жалған кіру беті де ешнәрсе алмайды. Жоғары құнды есептік жазбалар үшін бұл сіз жасай алатын жалғыз ең жоғары тиімді жаңарту.
Электрондық пошта қауіпсіздігі — бәрі ұмытып кететін бас кілт. Сіздің электрондық поштаңыз сіз иеленетін дерлік әрбір есептік жазба үшін қалпына келтіру тетігі. Электрондық поштаны бұзу шабуылдаушыға құпия сөздерді қалпына келтіруге, SMS негізіндегі кодтарды ұстап алуға және шығару растауларын оқуға мүмкіндік береді. Жария жарияланбаған, жаршыларда пайдаланылмаған немесе әлеуметтік желіге байланысты емес арнайы электрондық пошта мекенжайын криптовалюта үшін пайдаланыңыз — және электрондық пошта есептік жазбасының өзіне мықты 2FA (мүмкіндігінше аппаратты кілт) қойыңыз. YubiKey-і бар, бірақ артында әлсіз электрондық поштасы бар биржа есептік жазбасы — артқы есігі ашық тұрған сейф.
3-қабат: кілттер, сид-фразалар және суық сақтау
Жоғарыдағының бәрі сіздің есептік жазбаларыңызды қорғайды. Бұл қабат шын мәнінде сіздің ақшаңыз болатын нәрсені қорғайды: жеке кілт. Өзін-өзі сақтауда кілтті кім ұстаса, қаражатты да сол ұстайды. Блокчейн үшін «құпия сөзді ұмыттым» сілтемесі жоқ.
Сид-фраза — кілт. Көптеген әмияндар сіздің жеке кілтіңізді 12 немесе 24 сөзден тұратын қалпына келтіру фразасы ретінде сақтайды. Сол сөздерді оқыған кез келген адам сол кілт ұстайтын барлық нәрсені мәңгі бақылайды. Сондықтан бүкіл ойын — сол сөздерді интернетке қосылған кез келген нәрседен алшақ ұстау.
- Ешқашан цифрлық емес. Фотосурет жоқ, скриншот жоқ, бұлт жазбалары жоқ, құпия сөз менеджері жоқ, оны өзіңізге электрондық хатпен жіберу жоқ, оны сұрайтын веб-сайтқа теру жоқ. Осылардың әрқайсысы — есік. Интернетке тиген сид-фраза жанып кетті деп есептелуі керек — қаражатты жаңа әмиянға көшіріңіз.
- Оны офлайн жазып, берік сақтаңыз. Қағаз бірінші су тасқыны немесе өрттегі дейін ғана өмір сүреді. Байыпты ұстанушылар фразаны екеуін де ұстап тұратын тот баспайтын болат немесе титан тақталарға басады. 3-2-1 сақтық көшірме ережесін ұстаныңыз: 3 көшірме, 2 түрлі медиа, 1 сыртта сақталады (сейф, банк депозиттік жәшігі, сенімді туыстың үйі).
- Қосымша құпия сөзжол («25-ші сөз»). Жетілдірілген әмияндар сид-фразаның үстіне бөлек сақталатын құпия сөз қосуға мүмкіндік береді. Егер біреу физикалық фразаны ұрласа, олар сол құпия сөзжолсыз қаражатқа жете алмайды. Бұл екінші есіктегі екінші құлып.
Ыстық пен суық. Ыстық әмиян — интернетке қосылған — жылдам және ыңғайлы, бірақ қашықтан шабуылдаушыларға әрдайым қолжетімді. Суық әмиян (аппаратты құрылғы немесе желіден толық ажыратылған машинада қол қою) кілтті офлайн ұстайды және тек транзакцияға қол қою үшін «ояна». Принцип қарапайым: кішкене жұмсау ақшасын ыстық ұстаңыз, байлығыңыздың негізгі бөлігін суық ұстаңыз. Метрода физикалық әмияныңызда алып жүрмейтін нәрсе ыстық әмиянда да тұрмауы керек.
Аппаратты әмияндарды өндірушіден сатып алыңыз. Ешқашан үшінші тарап делдалдан емес, ешқашан маркетплейсте «жеңілдікпен» емес — алдын ала басып шығарылған сид-фразалары бар алдын ала араласқан құрылғылар белгілі алаяқтық. Орамды тексеріп, құрылғыда жаңа сид жасаңыз, және шынайы қаражатты сеніп тапсырмас бұрын кішкене сынақ қалпына келтіру жасаңыз.
4-қабат: қауіпсіз қол қою мен әмиян гигиенасы
Әмиянды бөлу. Үш деңгейді ұстаңыз: жаңа dApp-тарды зерттеу және минттеу үшін минималды қаражаты бар «күйдіргіш» әмиян (тазаланса, ол — қалта ұсақ теңгесі). Орташа қаражаты бар тұрақты сауда үшін «күнделікті» әмиян. Холдингтеріңіздің көпшілігі үшін сирек қосылатын суық сақтау әмияны (аппаратты немесе мультисиг). Бір нашар қолтаңба тек бір деңгейге ғана зиян тигізуі үшін бөлектеңіз.
Транзакцияны тексеру. Кез келген транзакцияға қол қоймас бұрын, нені мақұлдап отырғаныңызды оқыңыз. MetaMask сияқты заманауи әмиян интерфейстері сізге транзакция мәліметтерін көрсетеді — шақырылатын келісімшарт, функция, сомалар. Егер қарапайым NFT минттеу шектеусіз USDC жұмсауды мақұлдауды сұраса, бұл қауіп белгісі. Транзакция не істейтінін түсінбесеңіз, оған қол қоймаңыз. Осы бір ғана әдет — «Растау» деп қол автоматты түрде басудың орнына жеке шынымен оқу — Bybit-ты құтқаратын нәрсе еді.
Соқыр қол қоюдан сақ болыңыз. Кейде әмиян транзакцияны декодтай алмай, сізге кодталмаған, оқуға болмайтын деректерді көрсетіп, соған қарамастан қол қоюды сұрайды. Бұл — соқыр қол қою, және тонаулардың үлкен үлесі осылай болады — сіз шын мәнінде оқи алмайтын нәрсеге мақұлдау бересіз. Оқуға болмайтын сұранысты жол белгісі емес, тоқтау белгісі ретінде қарастырыңыз. Экранда транзакцияны анық көрсететін аппаратты әмияндар осыған қарсы тұру үшін бар.
Ескі рұқсаттарды кері қайтарып алыңыз. Сіз dApp үшін токенге «рұқсат» бергенде, сол рұқсат жиі мерзімсіз сақталады — кейде шексіз сомаға. Айлар өткен соң, ұмытып кеткен келісімшарт сіздің токендеріңізді әлі де жылжыта алады. Revoke.cash сияқты құралды пайдаланып, ескірген рұқсаттарды мезгіл-мезгіл шолып, кері қайтарып алыңыз. Рұқсатқа негізделген тонаушылар осылай жүздеген миллион ұрлады, дәл пайдаланушылар нені бергенін ұмытып кеткені үшін.
Мекенжайды тексеру және улау. Алмасу буферінің зиянды бағдарламалары көшірілген әмиян мекенжайларын шабуылдаушы мекенжайларымен алмастырады. Жаңа айла, мекенжайды улау, сіздің транзакция тарихыңызға ұқсас мекенжай (бірінші және соңғы таңбалары бірдей) отырғызады, келесі жолы оны сіздің өз тарихыңыздан көшіріп аласыз деген үмітпен. Қойыстырылған мекенжайдың бірінші және соңғы 4-6 таңбасын нақты қайнар көзбен әрдайым тексеріп отырыңыз, ал үлкен трансфертер үшін алдымен кішкене сынақ транзакциясын ($5-10) жіберіп, ол жеткенін растап алыңыз, тек содан кейін толық соманы жіберіңіз.
GaiaEx-тің MPC әмиян архитектурасы осы мәселелердің бірнешеуін құрылымдық түрде шешеді: жоғалатын немесе ұрланатын сид-фраза жоқ, бір нүктеден бұзылуды болдырмайтын көп тарапты қол қою, және транзакцияға қол қою ашық интернетке ашық браузер кеңейтуі арқылы емес, платформаның қауіпсіздік инфрақұрылымы арқылы жүзеге асады.
GaiaEx жалғыз сәтсіздік нүктелерін қалай жояды
Осы нұсқаулықтың көбі дәстүрлі өзін-өзі сақтау апаттық тәуекелді жалғыз нүктелерге шоғырландыратыны үшін бар: бір сид-фраза, бір қолтаңба, бір құрылғы, орынсыз сенімнің бір сәті. Осылардың кез келгенін жоғалтсаңыз, бәрін жоғалта аласыз. GaiaEx нақ осы жалғыз сәтсіздік нүктелерін жою үшін құрылған — сондықтан бір қателік те өлімге апармайды.
MPC кілттер: жоғалатын сид-фраза жоқ. Көп тарапты есептеуді (MPC) пайдаланып, сіздің жеке кілтіңіз ешқашан бір жерде жинақталмайды. Ол тәуелсіз тараптар ұстайтын шифрланған сынықтарға бөлінеді, және транзакция олардың бірнешеуінің ынтымақтасуын талап етеді. Фотоға түсіп, фишингке ілінетін немесе өртте жанатын жапсырмада отырған негізгі сид-фраза жоқ — бұл адамдардың криптовалютасын жоғалтудың ең кең тараған жолын құрылымдық түрде жояды.
Көп тарапты қол қою бір құрылғының бұзылуын жеңеді. Ешбір тарап толық кілтті ешқашан ұстамайтындықтан, бір құрылғыны, серверді немесе адамды бұзған шабуылдаушы сіздің қаражатыңызды әлі жылжыта алмайды. Bybit стилі «бір бүлінген экран, бір қолтаңба, толық жоғалту» сәтсіздігі жалғыз мақұлдау нүктесін талап етеді — және бұл дәл MPC жойатын нәрсе.
Браузер кеңейтуінде емес, күшейтілген инфрақұрылымда қол қою. Транзакцияны мақұлдауға ең қауіпті орын — оны алдауға тырысатын кез келген жарнама немесе кеңейтудің жанында отырған, ашық интернетке ашық браузер кеңейтуі. GaiaEx қол қоюды платформаның қауіпсіздік инфрақұрылымына жылжытады, тонаушылар мен жалған мақұлдау алаяқтығы жұмыс істейтін шабуыл бетін кішірейтеді.
Осының ешбіреуі сізді осы нұсқаулықтағы әдеттерден босатпайды — мықты 2FA, арнайы электрондық пошта, нені қол қойып отырғаныңызды оқу және асығуды қабылдамау сіздің меншігіңіз болып қалады. Бірақ мақсат — блокчейннің кепілдіктері сізден бір түнде криптография сарапшысы болуды талап етпейтін жүйе. Математика қиын бөлікті жасайды; сіз сақтаушылықты сақтайсыз; және бір ғана сәтсіздік әңгіменің соңын әпермейді.




