Bezpieczeństwo portfela krypto: 7 błędów, które kosztują środki
Przewodniki · GriffNode Team · · 8 min read

Bezpieczeństwo portfela krypto: 7 błędów, które kosztują środki

Większość strat w krypto to nie włamania na giełdy, lecz możliwe do uniknięcia błędy w zabezpieczeniu portfela: od cyfrowego zapisu frazy seed po podpisywanie zgód w ciemno. Oto cała siódemka i sposób na każdy z nich.

Dlaczego większość strat w krypto to własne błędy, a nie włamania

Siedem błędów w zabezpieczeniu portfela, przez które ginie najwięcej krypto, to: cyfrowe przechowywanie frazy seed, wpisywanie jej na stronie internetowej, podpisywanie zgód bez czytania, instalowanie niezweryfikowanych rozszerzeń przeglądarki, danie się nabrać na podmianę schowka, wielokrotne używanie adresów i brak przetestowanego planu odzyskiwania. Prawie nic z krypto traconego co roku nie ginie przez złamanie blockchaina; wszystko dzieje się na warstwie ludzkiej. Napraw te siedem nawyków, a wyeliminujesz zdecydowaną większość realnego ryzyka utraty.

Szczera prawda o stratach w krypto

Bezpieczeństwo blockchaina jest wyjątkowo mocne. Bitcoin nigdy nie został zhakowany. Ethereum nigdy nie zostało zhakowane. Kryptografia stojąca za nowoczesnymi portfelami krypto jest w praktyce nie do złamania.

A mimo to co roku przepadają miliardy dolarów w krypto. Prawie nigdy powodem nie jest zawodząca kryptografia. Straty powstają na warstwie ludzkiej: frazy seed trzymane w złym miejscu, zgody podpisywane bez czytania, rozszerzenia instalowane bez zastanowienia i podstawowa higiena operacyjna ignorowana, bo w danej chwili wydawała się przesadną ostrożnością.

Oto siedem błędów odpowiadających za zdecydowaną większość strat w krypto. Każdego z nich da się całkowicie uniknąć.

Błąd 1: Cyfrowe przechowywanie frazy seed

Twoja fraza seed to klucz główny do całego portfela. Każdy, kto zna te 12 lub 24 słowa, może odtworzyć twój portfel na dowolnym urządzeniu na świecie i przenieść każdą monetę, jaka w nim jest, bez żadnego hasła. Jeśli chcesz poznać pełną mechanikę tego, jak jedna fraza kontroluje aż tyle, zajrzyj do naszego przewodnika o tym, jak jedna fraza seed kontroluje tysiące adresów.

Najczęstszym sposobem, w jaki ludzie tracą środki, jest przechowywanie tej frazy w miejscu dostępnym zdalnie:

Usługi chmurowe padają ofiarą włamań. Konta e-mail bywają przejmowane. Urządzenia synchronizują się, zanim zdążysz o tym pomyśleć. Każda z tych opcji tworzy zdalną powierzchnię ataku dla czegoś, co w ogóle nie powinno jej mieć.

Rozwiązanie: Zapisz frazę seed na papierze. Przechowuj ją w fizycznie bezpiecznym miejscu. Przy znaczących środkach wygraweruj ją na stali nierdzewnej, bo papier niszczą pożary i powodzie. Nigdy jej nie fotografuj. Nigdy nie wpisuj jej do żadnej usługi online, z żadnego powodu.

Błąd 2: Wpisywanie frazy seed na stronie internetowej

Żaden prawdziwy portfel, giełda ani usługa nigdy nie poprosi cię o wpisanie frazy seed na stronie internetowej. Ani do odzyskania konta. Ani do weryfikacji. Ani do „synchronizacji" czy „migracji". Nigdy.

Strony phishingowe podszywające się pod popularne portfele (MetaMask, Ledger, Trezor) należą do najbardziej wyrafinowanych, jakie istnieją. Wyglądają identycznie jak oryginał. Pojawiają się na szczycie wyników wyszukiwania Google dzięki płatnym reklamom. Są podlinkowane w fałszywych odpowiedziach wsparcia na Twitterze, Discordzie i Reddicie.

Schemat jest zawsze ten sam: coś pozornie psuje się w twoim portfelu, uczynna osoba albo wynik wyszukiwania wskazuje ci stronę, strona prosi o frazę seed, żeby „przywrócić" lub „zweryfikować" portfel, a twoje środki znikają w kilka sekund, bo automatyczne skrypty opróżniają portfele w chwili wpisania poprawnej frazy seed.

Rozwiązanie: Dodaj do zakładek oficjalne adresy URL każdego portfela i każdej usługi, z których korzystasz. Wchodź przez zakładki, nigdy przez wyniki wyszukiwania ani linki. Każda prośba o frazę seed to kradzież. Zgłoś ją i zamknij kartę.

Błąd 3: Podpisywanie zgód bez czytania

Większość transakcji krypto wymaga jawnego zatwierdzenia: pojawia się okienko, klikasz „potwierdź". Problem w tym, że ludzie klikają „potwierdź", nie czytając, co właściwie zatwierdzają.

W szczególności zgody na tokeny ERC-20 w łańcuchach opartych na Ethereum mogą dać smart kontraktowi nieograniczone prawo do transferu twoich tokenów. Jedna bezmyślna zgoda na złośliwej stronie może opróżnić cały twój portfel bez żadnej dalszej interakcji. Ta autoryzacja wyszła od ciebie.

To nie jest ryzyko hipotetyczne. „Approval phishing" wydrenował setki milionów dolarów w ciągu jednego roku według szacunków Chainalysis, co czyni go jedną z największych kategorii możliwych do uniknięcia strat w całym ekosystemie.

Rozwiązanie: Czytaj każdą transakcję, zanim ją podpiszesz. Przy portfelach sprzętowych zawsze weryfikuj na ekranie urządzenia, nie na ekranie komputera. Jeśli zatwierdzasz wydatek tokenów, sprawdź zatwierdzaną kwotę. Regularnie audytuj i cofaj istniejące zgody narzędziami takimi jak Revoke.cash. Jeśli nie rozumiesz, co zatwierdzasz, odrzuć.

Błąd 4: Instalowanie niezweryfikowanych rozszerzeń przeglądarki

Rozszerzenia przeglądarki działają z podwyższonymi uprawnieniami. Złośliwe rozszerzenie może czytać wszystko na każdej odwiedzanej stronie, łącznie z zawartością twojego portfela programowego, schowkiem i każdym wpisywanym hasłem.

Fałszywe wersje MetaMask, Phantom i innych rozszerzeń portfeli pojawiały się w Chrome Web Store i były instalowane przez tysiące użytkowników, zanim je usunięto. Wyglądają identycznie. Działają normalnie przez tygodnie albo miesiące, zanim się uaktywnią. Niektóre są ukierunkowane: specjalnie wypatrują ekranów wpisywania frazy seed i po cichu przechwytują frazę.

Rozwiązanie: Instaluj rozszerzenia wyłącznie z oficjalnych linków na oficjalnych stronach. Sprawdzaj liczbę recenzji i instalacji: prawdziwe rozszerzenia mają tysiące jednych i drugich. Okresowo przeglądaj zainstalowane rozszerzenia i usuwaj wszystko, czego aktywnie nie używasz. Rozważ dedykowany profil przeglądarki z minimalną liczbą rozszerzeń do wszelkich działań w krypto.

Błąd 5: Podmiana zawartości schowka

Adresy krypto to długie, nieczytelne ciągi znaków. Nikt nie wpisuje ich ręcznie, wszyscy kopiują i wklejają. Złośliwe oprogramowanie pisane specjalnie pod użytkowników krypto monitoruje twój schowek i po cichu podmienia każdy skopiowany adres krypto na adres kontrolowany przez atakującego.

Kopiujesz prawidłowy adres. Wklejasz coś, co wygląda na ten sam adres. Wysyłasz środki. Lądują w cudzym portfelu. Atak jest banalnie prosty, szeroko stosowany i niemal niemożliwy do wykrycia bez uważnych nawyków.

Rozwiązanie: Zawsze porównuj pierwsze i ostatnie cztery do sześciu znaków wklejonego adresu z oryginalnym źródłem, zanim potwierdzisz transakcję. Portfele sprzętowe wyświetlające cel transakcji na ekranie urządzenia chronią przed tym atakiem: urządzenie pokazuje rzeczywisty adres docelowy, którego malware podmieniający schowek nie może zmodyfikować.

Błąd 6: Wielokrotne używanie adresów

Bitcoin i większość blockchainów są w pełni publiczne. Każda transakcja, jaka kiedykolwiek się odbyła, jest widoczna dla każdego. Jeśli opublikujesz choć jeden adres Bitcoin, na swojej stronie, na fakturze, na publicznym forum, wiążesz całą swoją historię płatności ze swoją tożsamością.

Wielokrotne używanie adresów ma też implikacje kryptograficzne. Niektóre schematy podpisów, uznawane przed dekadami za bezpieczne, mają przypadki brzegowe, w których używanie jednego adresu w wielu podpisanych transakcjach marginalnie osłabia bezpieczeństwo klucza prywatnego. Na Bitcoinie nie jest to bezpośrednie praktyczne ryzyko, ale problem jest dobrze udokumentowany.

Dla sprzedawców wielokrotne używanie adresów oznacza, że dostawcy, konkurenci i każda ciekawska osoba widzą dokładnie, ile przychodu zbierasz i skąd.

Rozwiązanie: Używaj portfela HD z procesorem płatności, który generuje nowy adres dla każdej transakcji. To standardowe zachowanie każdego porządnego niepowierniczego systemu płatności i jeden z głównych powodów, dla których istnieje architektura klucza xPub.

Błąd 7: Brak przetestowanego planu odzyskiwania

Większość osób mających kopię zapasową frazy seed nigdy nie sprawdziła, czy ona faktycznie działa. Zapisały słowa, schowały je do szuflady i założyły, że w razie potrzeby odtworzą portfel. Czasem odkrywają, w chwili prawdziwej potrzeby, że któreś słowo zapisano błędnie, któreś pominięto albo kopia leży w miejscu, do którego nie mają dostępu.

Kopia zapasowa, której nie przetestowano, nie jest kopią zapasową. Jest nieprzetestowanym założeniem.

Rozwiązanie: Po skonfigurowaniu nowego portfela odtwórz go z frazy seed na świeżym urządzeniu albo w nowej instancji portfela, zanim wyślesz na niego jakiekolwiek istotne środki. To potwierdza poprawność kopii, zanim stawka stanie się realna. Powtarzaj ten test co 12 do 18 miesięcy, aby upewnić się, że kopia jest wciąż dostępna i czytelna.

Portfel sprzętowy vs programowy: który jest bezpieczniejszy?

Kilka z tych błędów znacznie trudniej popełnić na portfelu sprzętowym, bo ekran urządzenia to kotwica zaufania, do której malware na twoim komputerze nie ma dostępu.

RyzykoPortfel programowy (gorący)Portfel sprzętowy (zimny)
Ekspozycja frazy seedGenerowana na urządzeniu podłączonym do internetuGenerowana i przechowywana offline na urządzeniu
Podmiana schowkaPodatny: ufa ekranowi komputeraChroniony: cel weryfikujesz na urządzeniu
Zgody podpisywane w ciemnoŁatwo podpisać bez czytaniaSzczegóły trzeba potwierdzić na urządzeniu
Drenaż przez malwareKlucze da się odczytać po kompromitacji urządzeniaKlucz prywatny nigdy nie opuszcza układu secure element
KosztZa darmoJednorazowo ok. 80-200 USD

Do codziennych małych sald renomowany portfel programowy wystarczy. Przy znaczących środkach, albo odbiorczym portfelu sprzedawcy, portfel sprzętowy plus powyższe nawyki to praktyczne minimum.

Wspólny mianownik

Wszystkie siedem błędów ma tę samą przyczynę źródłową: traktowanie bezpieczeństwa krypto jako jednorazowej konfiguracji, a nie stałej praktyki. Klucz prywatny to jedyna ochrona, jaką masz. Fraza seed to jedyna kopia zapasowa. Protokół nie przewiduje żadnych drugich szans i właśnie dlatego samodzielna piecza wymaga tych nawyków.

Dobra wiadomość jest taka, że cała siódemka jest w pełni pod twoją kontrolą. Naprawa żadnego z błędów nie wymaga wiedzy technicznej, tylko konkretnych, konsekwentnych nawyków. Wdróż je raz, a nie kosztują cię prawie nic. Zignoruj je, a koszt może być całkowity.

Jeśli przyjmujesz płatności krypto, te same zasady utrzymują twój przychód przy tobie: bramka niepowiernicza wyprowadza świeży adres dla każdego zamówienia z twojego własnego portfela, więc środki nigdy nie trafiają do wspólnej puli, w której można je stracić albo zająć. Zobacz, jak to działa dla sklepu Shopify albo strony na WooCommerce, albo załóż darmowe konto, żeby zacząć.

Najczęściej zadawane pytania

Jaki jest najczęstszy błąd w bezpieczeństwie portfela krypto?

Cyfrowe przechowywanie frazy seed: na zdjęciu, w notatce, na dysku w chmurze albo w e-mailu. Zamienia to sekret przeznaczony wyłącznie do świata offline w coś, po co może sięgnąć zdalny atakujący. Zapisz ją na papierze lub stali i trzymaj offline.

Czy bezpiecznie jest trzymać frazę seed w menedżerze haseł?

To lepsze niż zrzut ekranu w chmurze, ale wciąż jest to cyfrowy, podłączony do internetu magazyn. Przy czymkolwiek ponad drobne kwoty trzymaj frazę seed całkowicie offline, na papierze lub wygrawerowaną w metalu.

Czy ktoś może ukraść moje krypto, mając mój adres portfela albo xPub?

Nie. Publiczny adres albo klucz xPub pozwala jedynie obserwować transakcje przychodzące. Wydawanie wymaga klucza prywatnego, który jest wyprowadzany z twojej frazy seed i nigdy nie opuszcza twojej kontroli.

Czy portfele sprzętowe naprawdę są bezpieczniejsze od programowych?

Tak, przy znaczących saldach. Klucz prywatny nigdy nie opuszcza urządzenia, a rzeczywisty adres docelowy potwierdzasz na ekranie urządzenia, co udaremnia podmianę schowka i podpisywane w ciemno zgody, które oszukują portfele programowe.

Jak bezpiecznie przetestować kopię zapasową frazy seed?

Po konfiguracji odtwórz portfel z zapisanych słów na świeżym urządzeniu albo w nowej instancji portfela, zanim go zasilisz. Jeśli pojawią się te same adresy, kopia jest poprawna. Powtarzaj co 12 do 18 miesięcy.

Czy korzystanie z procesora płatności naraża moje środki?

Nie, jeśli jest niepowierniczy. Procesor niepowierniczy używa twojego xPub do generowania adresów odbiorczych, więc pieniądze lądują prosto w twoim portfelu, a procesor nigdy nie może ich przenieść ani przetrzymać. Na tym polega cały sens niepowierniczej bramki płatności.

Free checklist

Is your processor about to freeze you?

Get the 7 warning signs — plus the plain-English way to get paid in crypto that can't be frozen. No spam, unsubscribe anytime.

Ready to accept crypto payments?

Set up in minutes. No KYC required. Non-custodial — funds go directly to your wallet.

Get started free →