Первую свою сид-фразу я хранил в заметках телефона. Двенадцать слов, синхронизация с облаком, полный комфорт. Тогда пронесло. Сейчас понимаю, что это была не смелость, а отсутствие представлений о том, как вообще уводят деньги в крипте. Уводят, кстати, не через взлом блокчейна. Через человека.

Куда на самом деле утекают монеты

DefiLlama насчитала больше 17 миллиардов долларов потерь от компрометации приватных ключей за десять лет — 518 инцидентов. В первом полугодии 2026-го TRM Labs зафиксировала рекордные 207 взломов при 972 миллионах украденного, и около 76% этой суммы пришлось на компрометацию инфраструктуры и операционные проколы, а не на дыры в смарт-контрактах. Атака на Drift Protocol в апреле забрала примерно 295 миллионов.

Ещё одна цифра, которая отрезвляет: адресное отравление задело около 17 миллионов кошельков и стоило пользователям 83,8 миллиона долларов. Это когда вам в историю транзакций подкидывают адрес, похожий на ваш собственный, а вы копируете его на автомате.

Сид-фраза: правила, которые нельзя нарушать

Сид-фраза — это 12 или 24 слова, из которых математически выводятся все ваши приватные ключи. Не пароль, а сам кошелёк. Кто её видел — тот и владелец.

  • Никаких фото, скриншотов, облаков, мессенджеров и почты. Ни на минуту.
  • Бумага горит и мокнет — для долгосрока используйте стальные пластины с выбитыми словами.
  • Две-три копии в разных физических местах, чтобы пожар или кража не обнулили доступ.
  • Техподдержка никогда не запрашивает сид. Ни Ledger, ни MetaMask, ни «менеджер биржи» из телеграма.
  • Опциональная passphrase (25-е слово) создаёт отдельный скрытый кошелёк — но потеряете её, и монеты уйдут в никуда.

Проверяйте бэкап до того, как он понадобится. Восстановите кошелёк из записанных слов на чистом устройстве и убедитесь, что адреса совпали.

Холодное хранение и разделение кошельков

Аппаратный кошелёк держит ключи офлайн: транзакция подписывается внутри устройства, наружу уходит только подпись. По исследованиям, у решений с аппаратным хранением и подписью с воздушным зазором доля инцидентов ниже 5% против 15% с лишним у чисто программных.

Рабочая схема выглядит так. Биржевой аккаунт — только для покупки и вывода. Горячий кошелёк в браузере — карманные деньги на свапы и минты, там лежит сумма, которую не жалко. Холодный кошелёк — сбережения, к которым вы подключаетесь редко и осознанно. Отдельный адрес для аирдропов и всего, что требует подписи непонятных транзакций.

Гигиена подписей

Половина сливов происходит не при вводе сида, а при подписании. Дрейнеры прячутся за красивыми лендингами «клейма» токенов и просят одобрить перевод всего баланса.

  • Читайте, что показывает кошелёк, особенно строки с неограниченным approve.
  • Раз в месяц отзывайте старые разрешения через revoke-сервисы.
  • Ссылки — только из закладок, не из поиска и не из личных сообщений.
  • Не подписывайте офчейн-сообщения на сайтах, о которых не читали ничего, кроме рекламы.
  • Держите отдельное устройство или хотя бы отдельный браузерный профиль под крипту.

Что делать, если уже слили

Скорость решает. Переведите остатки на новый кошелёк с новой сид-фразой, начиная с самых ликвидных активов. Отзовите разрешения со скомпрометированного адреса. Старый кошелёк считайте мёртвым навсегда: если сид видел кто-то ещё, туда нельзя возвращать ничего, даже пыль. Зафиксируйте хеши транзакций — они пригодятся для заявления и для аналитических сервисов.

Самохранение — это не кнопка, а привычка. Час на настройку, десять минут в месяц на ревизию доступов. По моим наблюдениям, люди тратят недели на выбор монеты и ноль минут на то, где она будет лежать. Потом появляется ещё одна история про «взломали биткоин». Другие мои материалы по безопасности и портфелю лежат в авторском профиле.