Безопасность кошелька — не разовая настройка, а календарь. Один раз в год проверяется восстановление из резервной копии и пересматривается структура хранения, раз в квартал отзываются лишние разрешения и обновляются прошивки, раз в месяц сверяется история операций. Всё вместе занимает около четырёх часов за год. Ниже — распределение задач по периодам, чтобы не держать это в голове.
Дальше — годовой календарь по кварталам, разовая настройка для тех, кто начинает с нуля, и разбор того, какие пункты не стоит откладывать ни при каких условиях.
Сразу оговорю подход. Я не верю в списки из пятидесяти пунктов, которые прочитывают один раз и закрывают: работает только то, что распределено во времени и привязано к конкретной дате в календаре, а не к намерению «как-нибудь заняться безопасностью».
Список без даты — это пожелание.
Разовая настройка: фундамент
Если этих пунктов нет, календарь не поможет.
- Разделите адреса. Основной кошелёк для хранения не подключается к приложениям никогда, отдельный — под активности и подключения к сайтам.
- Проверьте восстановление из сид-фразы на чистом устройстве до того, как положите на кошелёк заметную сумму.
- Уберите резервную копию с любого устройства. Бумага или металл, два разных физических места, никаких облаков и фотогалерей.
- Переведите двухфакторную аутентификацию на приложение вместо СМС на всех площадках.
- Настройте белые списки адресов вывода на биржах, где это поддерживается.
- Отключите автоматическое отображение новых токенов в интерфейсе кошелька.
Формально операционная безопасность кошелька — это совокупность повторяющихся процедур, снижающих вероятность и цену компрометации: ревизия доступов, проверка резервных копий, обновление программного обеспечения и разделение активов между адресами с разным уровнем риска.
Первый пункт стоит объяснить отдельно. Разделение адресов не про паранойю, а про арифметику: подпись, выданная по ошибке на горячем кошельке, забирает то, что на нём лежит, и не трогает то, чего там нет.
Основной адрес мошенникам неизвестен. Он нигде не светился.
Шестой пункт списка недооценивают. Автоматическое отображение новых токенов превращает кошелёк в почтовый ящик со спамом, а среди этого спама рано или поздно оказывается актив, который хочется проверить — и вот это желание стоит дороже всего остального в списке.
Меньше шума — меньше соблазна.
Годовой календарь
| Период | Что делать | Время |
|---|---|---|
| Ежемесячно | Просмотр истории операций по всем адресам, проверка непонятных транзакций | 10 минут |
| Раз в квартал | Отзыв лишних разрешений, обновление прошивки и приложений, ревизия подключённых сайтов | 30 минут |
| Раз в полгода | Проверка утечек по своим адресам электронной почты, смена ключевых паролей | 20 минут |
| Раз в год | Тестовое восстановление из резервной копии, ревизия структуры хранения, обновление письменной инструкции | 2 часа |
Первый квартал: доступы
Начните года с ревизии разрешений. Откройте сервис проверки одобрений, подключите каждый рабочий адрес и обнулите всё, чем не пользуетесь прямо сейчас — контракты давно закрытых проектов продолжают держать доступ к вашим токенам, пока разрешение не отозвано отдельной транзакцией.
Заодно отключите кошелёк от сайтов, к которым он подключался. Список обычно длиннее ожидаемого.
Второй квартал: восстановление
Самый важный пункт года и самый откладываемый. Возьмите чистое устройство, восстановите кошелёк из резервной копии, убедитесь, что адреса совпадают, и удалите тестовую установку — эта процедура отвечает на единственный вопрос, который имеет значение: работает ли ваша страховка вообще.
Резервная копия без проверки — это лист бумаги с надеждой.
Третий квартал: программное обеспечение
Обновите прошивку кошелька, приложения и расширения браузера, а лишнее удалите. Лишнее расширение — лишний доступ.
Четвёртый квартал: структура и документы
Пересмотрите распределение активов по адресам, обновите письменную инструкцию для близких и подготовьте отчёты за год для декларации. Проверьте и обстоятельства. Переезд, новая площадка, новое устройство — всё это требует пересмотра схемы, которая год назад была оптимальной.
Ориентиры на 28 августа 2026 года: полный годовой цикл занимает около 4 часов, ревизия разрешений проводится 4 раза в год, тестовое восстановление — 1 раз. По данным Chainalysis, в 2025 году на криптовалютном мошенничестве похищено порядка 17 млрд долларов, а схемы с выдачей себя за другое лицо выросли на 1400%. Резервную копию храните в двух разных физических местах.
Заведите привычку проверять историю раз в месяц по всем адресам сразу. Десять минут в обозревателе блоков показывают то, чего не видно в интерфейсе кошелька: входящие транзакции неизвестного происхождения, попытки взаимодействия с вашим адресом, изменения в списке одобрений.
Раннее обнаружение стоит дешевле позднего.
Стоит проговорить и то, чего в календаре нет намеренно. Здесь не будет пунктов про сложные схемы разделения ключа между несколькими носителями и про мультиподпись: они работают, но требуют регулярной практики, а неотработанная сложная схема теряет средства надёжнее, чем простая и понятная.
Сложность без практики — это риск, а не защита.
Начинайте с простого контура и усложняйте его тогда, когда суммы вырастут настолько, что расходы на обучение и регулярные тренировки станут оправданными. Двух кошельков и копии хватает.
Что нельзя откладывать
- ✓ Проверка восстановления из резервной копии — до внесения крупной суммы
- ✓ Отзыв разрешений после взаимодействия с незнакомым приложением — в тот же день
- ✓ Перевод активов на чистый адрес при подозрении на компрометацию — немедленно
- ✓ Обновление прошивки при выходе исправления безопасности — в течение недели
- ✗ Не откладывайте разделение адресов до момента, когда сумма станет заметной
- ✗ Не переносите проверку копии на год, если меняли устройство или место хранения
⚠ Прошивку обновляйте только через официальное приложение производителя и только при наличии резервной копии, восстановление из которой вы уже проверяли на практике. Сбой редок. Восстановление после него возможно исключительно из сид-фразы.
Отдельно про устройства. Смена телефона, ноутбука или переезд — события, после которых календарь сбивается: копии остаются на старом носителе, приложения переустанавливаются наспех, а проверка восстановления откладывается до лучших времён, которые не наступают.
Меняли устройство — прогоните годовой блок заново, не дожидаясь срока.
Полезно назначить и ответственного за напоминания в семье. Календарь должен быть общим. Иначе процедура держится на одном человеке и обрывается тогда, когда он занят.
Общий календарь надёжнее личной памяти.
Как встроить это в жизнь
Календарь работает, когда он не требует памяти.
Поставьте четыре повторяющихся напоминания в календаре с конкретными формулировками задачи вместо расплывчатого «проверить безопасность»: человек откладывает абстрактное дело и выполняет конкретное, поэтому «отозвать разрешения на revoke.cash» сработает там, где общая формулировка не сработает никогда.
Ведите короткий журнал. Дата, что сделано, что нашли.
Журнал решает вторую задачу — он показывает динамику. Через два года вы увидите, сколько разрешений выдаётся за квартал, какие приложения появляются и исчезают, и насколько ваша реальная активность отличается от той, что вы себе представляете.
Частые вопросы
Нужен ли этот календарь при небольших суммах
В сокращённом виде да. Проверка восстановления и разделение адресов нужны при любой сумме, потому что делаются один раз и не зависят от баланса. Ежеквартальную ревизию разрешений при редких операциях можно сократить до двух раз в год.
Как проверить резервную копию, не рискуя средствами
На отдельном устройстве. Восстановите кошелёк из сид-фразы в чистом профиле приложения и сравните первые адреса с известными вам, средства при этом не двигаются, а после сверки установку удаляют. Фразу вводите только в приложение кошелька.
Что делать, если резервная копия не сработала
Действуйте, пока доступ есть. Создайте новый кошелёк с новой резервной копией, проверьте её восстановление и переведите средства туда. Ошибка обычно в порядке слов или неверно записанном слове, но выяснять это в момент реальной потери устройства поздно.
Стоит ли менять сид-фразу раз в год
Нет. Плановая смена без причины смысла не имеет и создаёт лишний риск при переносе, а менять кошелёк нужно по событию: подозрение на компрометацию, ввод фразы на стороннем ресурсе, утрата контроля над носителем копии.
Сколько кошельков разумно держать
Обычно двух. Холодный для долгосрочного хранения без единого подключения к приложениям и горячий для операций, а третий имеет смысл при регулярном участии в раздачах — тот, который не жалко потерять целиком.
И последнее про мотивацию. Ни один из пунктов календаря не даёт видимого результата: вы тратите время и не получаете ничего, кроме отсутствия проблем, — а отсутствие проблем субъективно ощущается как впустую потраченный вечер.
Это нормально. Так работает любая профилактика.
Единственный способ не бросить — свести процедуру к минимуму и привязать к дате. Четыре напоминания в календаре и десять минут в месяц дают почти весь эффект, а всё, что сверх этого, обычно перестаёт выполняться на третьем месяце.
Проверьте, где физически лежат копии. Два места не означают «в столе и в тумбочке той же квартиры»: пожар, затопление или кража решают обе проблемы разом, поэтому одно из мест должно быть за пределами дома.
Второе место — вне квартиры.
Ещё одна деталь по хранению копии — материал. Бумага не переживает воду и огонь, а металлическая пластина переживает и то и другое; для сумм, ради которых вы вообще читаете этот материал, разница в стоимости носителя несопоставима с ценой потери.
Металл дороже бумаги на тысячу рублей. И надёжнее на порядок.
Куда идти дальше
Каждый пункт календаря раскрыт отдельно. Как не подписать лишнего при взаимодействии с приложениями — в материале о мошеннических раздачах токенов; что делать с непрошеными активами — в статье о предметах коллекций в кошельке. Смежное: защита номера телефона — в разборе подмены SIM-карты, структура хранения — в разделе про криптопортфель.
Источники — два. Отчёт Chainalysis Crypto Crime Report 2026 и сервис проверки выданных разрешений revoke.cash.
Вердикт
Четыре часа в год. Вот вся цена вопроса, и деньги теряют не от незнания правил, а оттого, что выполняют их однажды и больше к ним не возвращаются.
Моя позиция такая. Поставьте четыре напоминания сегодня и начните со второго квартала, даже если сейчас август: тестовое восстановление резервной копии — единственный пункт, отсутствие которого превращает любую другую меру безопасности в бессмысленную.
Разборы схем и обновления по безопасности публикуем в Telegram-канале Cryptium.
Обсуждение
Добавить комментарий