Первую свою сид-фразу я хранил в заметках телефона. Двенадцать слов, синхронизация с облаком, полный комфорт. Тогда пронесло. Сейчас понимаю, что это была не смелость, а отсутствие представлений о том, как вообще уводят деньги в крипте. Уводят, кстати, не через взлом блокчейна. Через человека.
Куда на самом деле утекают монеты
DefiLlama насчитала больше 17 миллиардов долларов потерь от компрометации приватных ключей за десять лет — 518 инцидентов. В первом полугодии 2026-го TRM Labs зафиксировала рекордные 207 взломов при 972 миллионах украденного, и около 76% этой суммы пришлось на компрометацию инфраструктуры и операционные проколы, а не на дыры в смарт-контрактах. Атака на Drift Protocol в апреле забрала примерно 295 миллионов.
Ещё одна цифра, которая отрезвляет: адресное отравление задело около 17 миллионов кошельков и стоило пользователям 83,8 миллиона долларов. Это когда вам в историю транзакций подкидывают адрес, похожий на ваш собственный, а вы копируете его на автомате.
Сид-фраза: правила, которые нельзя нарушать
Сид-фраза — это 12 или 24 слова, из которых математически выводятся все ваши приватные ключи. Не пароль, а сам кошелёк. Кто её видел — тот и владелец.
- Никаких фото, скриншотов, облаков, мессенджеров и почты. Ни на минуту.
- Бумага горит и мокнет — для долгосрока используйте стальные пластины с выбитыми словами.
- Две-три копии в разных физических местах, чтобы пожар или кража не обнулили доступ.
- Техподдержка никогда не запрашивает сид. Ни Ledger, ни MetaMask, ни «менеджер биржи» из телеграма.
- Опциональная passphrase (25-е слово) создаёт отдельный скрытый кошелёк — но потеряете её, и монеты уйдут в никуда.
Проверяйте бэкап до того, как он понадобится. Восстановите кошелёк из записанных слов на чистом устройстве и убедитесь, что адреса совпали.
Холодное хранение и разделение кошельков
Аппаратный кошелёк держит ключи офлайн: транзакция подписывается внутри устройства, наружу уходит только подпись. По исследованиям, у решений с аппаратным хранением и подписью с воздушным зазором доля инцидентов ниже 5% против 15% с лишним у чисто программных.
Рабочая схема выглядит так. Биржевой аккаунт — только для покупки и вывода. Горячий кошелёк в браузере — карманные деньги на свапы и минты, там лежит сумма, которую не жалко. Холодный кошелёк — сбережения, к которым вы подключаетесь редко и осознанно. Отдельный адрес для аирдропов и всего, что требует подписи непонятных транзакций.
Гигиена подписей
Половина сливов происходит не при вводе сида, а при подписании. Дрейнеры прячутся за красивыми лендингами «клейма» токенов и просят одобрить перевод всего баланса.
- Читайте, что показывает кошелёк, особенно строки с неограниченным approve.
- Раз в месяц отзывайте старые разрешения через revoke-сервисы.
- Ссылки — только из закладок, не из поиска и не из личных сообщений.
- Не подписывайте офчейн-сообщения на сайтах, о которых не читали ничего, кроме рекламы.
- Держите отдельное устройство или хотя бы отдельный браузерный профиль под крипту.
Что делать, если уже слили
Скорость решает. Переведите остатки на новый кошелёк с новой сид-фразой, начиная с самых ликвидных активов. Отзовите разрешения со скомпрометированного адреса. Старый кошелёк считайте мёртвым навсегда: если сид видел кто-то ещё, туда нельзя возвращать ничего, даже пыль. Зафиксируйте хеши транзакций — они пригодятся для заявления и для аналитических сервисов.
Самохранение — это не кнопка, а привычка. Час на настройку, десять минут в месяц на ревизию доступов. По моим наблюдениям, люди тратят недели на выбор монеты и ноль минут на то, где она будет лежать. Потом появляется ещё одна история про «взломали биткоин». Другие мои материалы по безопасности и портфелю лежат в авторском профиле.
0 комментариев к “Not Your Keys — Not Your Coins: как стать тру-банком и не слить сид-фразу”
Добавить комментарий