Безопасность кошелька — не разовая настройка, а календарь. Один раз в год проверяется восстановление из резервной копии и пересматривается структура хранения, раз в квартал отзываются лишние разрешения и обновляются прошивки, раз в месяц сверяется история операций. Всё вместе занимает около четырёх часов за год. Ниже — распределение задач по периодам, чтобы не держать это в голове.

Дальше — годовой календарь по кварталам, разовая настройка для тех, кто начинает с нуля, и разбор того, какие пункты не стоит откладывать ни при каких условиях.

Сразу оговорю подход. Я не верю в списки из пятидесяти пунктов, которые прочитывают один раз и закрывают: работает только то, что распределено во времени и привязано к конкретной дате в календаре, а не к намерению «как-нибудь заняться безопасностью».

Список без даты — это пожелание.

Разовая настройка: фундамент

Если этих пунктов нет, календарь не поможет.

  1. Разделите адреса. Основной кошелёк для хранения не подключается к приложениям никогда, отдельный — под активности и подключения к сайтам.
  2. Проверьте восстановление из сид-фразы на чистом устройстве до того, как положите на кошелёк заметную сумму.
  3. Уберите резервную копию с любого устройства. Бумага или металл, два разных физических места, никаких облаков и фотогалерей.
  4. Переведите двухфакторную аутентификацию на приложение вместо СМС на всех площадках.
  5. Настройте белые списки адресов вывода на биржах, где это поддерживается.
  6. Отключите автоматическое отображение новых токенов в интерфейсе кошелька.

Формально операционная безопасность кошелька — это совокупность повторяющихся процедур, снижающих вероятность и цену компрометации: ревизия доступов, проверка резервных копий, обновление программного обеспечения и разделение активов между адресами с разным уровнем риска.

Первый пункт стоит объяснить отдельно. Разделение адресов не про паранойю, а про арифметику: подпись, выданная по ошибке на горячем кошельке, забирает то, что на нём лежит, и не трогает то, чего там нет.

Основной адрес мошенникам неизвестен. Он нигде не светился.

Шестой пункт списка недооценивают. Автоматическое отображение новых токенов превращает кошелёк в почтовый ящик со спамом, а среди этого спама рано или поздно оказывается актив, который хочется проверить — и вот это желание стоит дороже всего остального в списке.

Меньше шума — меньше соблазна.

Годовой календарь

Период Что делать Время
Ежемесячно Просмотр истории операций по всем адресам, проверка непонятных транзакций 10 минут
Раз в квартал Отзыв лишних разрешений, обновление прошивки и приложений, ревизия подключённых сайтов 30 минут
Раз в полгода Проверка утечек по своим адресам электронной почты, смена ключевых паролей 20 минут
Раз в год Тестовое восстановление из резервной копии, ревизия структуры хранения, обновление письменной инструкции 2 часа

Первый квартал: доступы

Начните года с ревизии разрешений. Откройте сервис проверки одобрений, подключите каждый рабочий адрес и обнулите всё, чем не пользуетесь прямо сейчас — контракты давно закрытых проектов продолжают держать доступ к вашим токенам, пока разрешение не отозвано отдельной транзакцией.

Заодно отключите кошелёк от сайтов, к которым он подключался. Список обычно длиннее ожидаемого.

Второй квартал: восстановление

Самый важный пункт года и самый откладываемый. Возьмите чистое устройство, восстановите кошелёк из резервной копии, убедитесь, что адреса совпадают, и удалите тестовую установку — эта процедура отвечает на единственный вопрос, который имеет значение: работает ли ваша страховка вообще.

Резервная копия без проверки — это лист бумаги с надеждой.

Третий квартал: программное обеспечение

Обновите прошивку кошелька, приложения и расширения браузера, а лишнее удалите. Лишнее расширение — лишний доступ.

Четвёртый квартал: структура и документы

Пересмотрите распределение активов по адресам, обновите письменную инструкцию для близких и подготовьте отчёты за год для декларации. Проверьте и обстоятельства. Переезд, новая площадка, новое устройство — всё это требует пересмотра схемы, которая год назад была оптимальной.

Ориентиры на 28 августа 2026 года: полный годовой цикл занимает около 4 часов, ревизия разрешений проводится 4 раза в год, тестовое восстановление — 1 раз. По данным Chainalysis, в 2025 году на криптовалютном мошенничестве похищено порядка 17 млрд долларов, а схемы с выдачей себя за другое лицо выросли на 1400%. Резервную копию храните в двух разных физических местах.

Заведите привычку проверять историю раз в месяц по всем адресам сразу. Десять минут в обозревателе блоков показывают то, чего не видно в интерфейсе кошелька: входящие транзакции неизвестного происхождения, попытки взаимодействия с вашим адресом, изменения в списке одобрений.

Раннее обнаружение стоит дешевле позднего.

Стоит проговорить и то, чего в календаре нет намеренно. Здесь не будет пунктов про сложные схемы разделения ключа между несколькими носителями и про мультиподпись: они работают, но требуют регулярной практики, а неотработанная сложная схема теряет средства надёжнее, чем простая и понятная.

Сложность без практики — это риск, а не защита.

Начинайте с простого контура и усложняйте его тогда, когда суммы вырастут настолько, что расходы на обучение и регулярные тренировки станут оправданными. Двух кошельков и копии хватает.

Что нельзя откладывать

  • ✓ Проверка восстановления из резервной копии — до внесения крупной суммы
  • ✓ Отзыв разрешений после взаимодействия с незнакомым приложением — в тот же день
  • ✓ Перевод активов на чистый адрес при подозрении на компрометацию — немедленно
  • ✓ Обновление прошивки при выходе исправления безопасности — в течение недели
  • ✗ Не откладывайте разделение адресов до момента, когда сумма станет заметной
  • ✗ Не переносите проверку копии на год, если меняли устройство или место хранения

⚠ Прошивку обновляйте только через официальное приложение производителя и только при наличии резервной копии, восстановление из которой вы уже проверяли на практике. Сбой редок. Восстановление после него возможно исключительно из сид-фразы.

Отдельно про устройства. Смена телефона, ноутбука или переезд — события, после которых календарь сбивается: копии остаются на старом носителе, приложения переустанавливаются наспех, а проверка восстановления откладывается до лучших времён, которые не наступают.

Меняли устройство — прогоните годовой блок заново, не дожидаясь срока.

Полезно назначить и ответственного за напоминания в семье. Календарь должен быть общим. Иначе процедура держится на одном человеке и обрывается тогда, когда он занят.

Общий календарь надёжнее личной памяти.

Как встроить это в жизнь

Календарь работает, когда он не требует памяти.

Поставьте четыре повторяющихся напоминания в календаре с конкретными формулировками задачи вместо расплывчатого «проверить безопасность»: человек откладывает абстрактное дело и выполняет конкретное, поэтому «отозвать разрешения на revoke.cash» сработает там, где общая формулировка не сработает никогда.

Ведите короткий журнал. Дата, что сделано, что нашли.

Журнал решает вторую задачу — он показывает динамику. Через два года вы увидите, сколько разрешений выдаётся за квартал, какие приложения появляются и исчезают, и насколько ваша реальная активность отличается от той, что вы себе представляете.

Частые вопросы

Нужен ли этот календарь при небольших суммах

В сокращённом виде да. Проверка восстановления и разделение адресов нужны при любой сумме, потому что делаются один раз и не зависят от баланса. Ежеквартальную ревизию разрешений при редких операциях можно сократить до двух раз в год.

Как проверить резервную копию, не рискуя средствами

На отдельном устройстве. Восстановите кошелёк из сид-фразы в чистом профиле приложения и сравните первые адреса с известными вам, средства при этом не двигаются, а после сверки установку удаляют. Фразу вводите только в приложение кошелька.

Что делать, если резервная копия не сработала

Действуйте, пока доступ есть. Создайте новый кошелёк с новой резервной копией, проверьте её восстановление и переведите средства туда. Ошибка обычно в порядке слов или неверно записанном слове, но выяснять это в момент реальной потери устройства поздно.

Стоит ли менять сид-фразу раз в год

Нет. Плановая смена без причины смысла не имеет и создаёт лишний риск при переносе, а менять кошелёк нужно по событию: подозрение на компрометацию, ввод фразы на стороннем ресурсе, утрата контроля над носителем копии.

Сколько кошельков разумно держать

Обычно двух. Холодный для долгосрочного хранения без единого подключения к приложениям и горячий для операций, а третий имеет смысл при регулярном участии в раздачах — тот, который не жалко потерять целиком.

И последнее про мотивацию. Ни один из пунктов календаря не даёт видимого результата: вы тратите время и не получаете ничего, кроме отсутствия проблем, — а отсутствие проблем субъективно ощущается как впустую потраченный вечер.

Это нормально. Так работает любая профилактика.

Единственный способ не бросить — свести процедуру к минимуму и привязать к дате. Четыре напоминания в календаре и десять минут в месяц дают почти весь эффект, а всё, что сверх этого, обычно перестаёт выполняться на третьем месяце.

Проверьте, где физически лежат копии. Два места не означают «в столе и в тумбочке той же квартиры»: пожар, затопление или кража решают обе проблемы разом, поэтому одно из мест должно быть за пределами дома.

Второе место — вне квартиры.

Ещё одна деталь по хранению копии — материал. Бумага не переживает воду и огонь, а металлическая пластина переживает и то и другое; для сумм, ради которых вы вообще читаете этот материал, разница в стоимости носителя несопоставима с ценой потери.

Металл дороже бумаги на тысячу рублей. И надёжнее на порядок.

Куда идти дальше

Каждый пункт календаря раскрыт отдельно. Как не подписать лишнего при взаимодействии с приложениями — в материале о мошеннических раздачах токенов; что делать с непрошеными активами — в статье о предметах коллекций в кошельке. Смежное: защита номера телефона — в разборе подмены SIM-карты, структура хранения — в разделе про криптопортфель.

Источники — два. Отчёт Chainalysis Crypto Crime Report 2026 и сервис проверки выданных разрешений revoke.cash.

Вердикт

Четыре часа в год. Вот вся цена вопроса, и деньги теряют не от незнания правил, а оттого, что выполняют их однажды и больше к ним не возвращаются.

Моя позиция такая. Поставьте четыре напоминания сегодня и начните со второго квартала, даже если сейчас август: тестовое восстановление резервной копии — единственный пункт, отсутствие которого превращает любую другую меру безопасности в бессмысленную.

Разборы схем и обновления по безопасности публикуем в Telegram-канале Cryptium.