УвагаНіхто не може гарантувати вам прибуток. Якщо вам першими написали, просять переказати гроші або назвати сід-фразу — це шахрайство. Ми не зберігаємо нічиїх коштів і ніколи не пишемо першими.
VOKRINBEGINNER GUIDE

Головна / Безпека / Сід-фраза і приватний ключ

Сід-фраза і приватний ключ: чому 12 слів не можна називати нікому

Пароль після витоку можна змінити. Сід-фразу — ні. Зрозуміти вагу цього речення важливіше, ніж вивчити будь-який чек-лист безпеки.

Обкладинка VOKRIN про сід-фразу: виділений блок із кодом S4
Коротко

Сід-фраза — це не пароль. Це сам ключ. Пароль після витоку можна змінити; сід-фразу — ні, і єдина ваша відповідь — негайно перевести кошти, бо той, хто її має, володіє рівно тими самими правами, що й ви, а реєстр не вміє вас розрізняти. Звідси одне-єдине правило поводження: ніколи не вводьте її на жодному екрані й нікому не називайте.

Що це насправді таке

Коли ви створюєте некастодіальний гаманець, програма генерує велике випадкове число. Це число і є приватний ключ. Запам'ятати його неможливо, тому його кодують дванадцятьма або двадцятьма чотирма звичайними англійськими словами — це й є сід-фраза.

З цих слів виводиться приватний ключ, а з ключа — усі ваші адреси. Тобто ці дванадцять слів — це все. Не один із кількох факторів захисту, а все.

Це пояснює й те, що багатьох спантеличує: змінили телефон, поставили інший гаманець, ввели ту саму фразу — і кошти «повернулися». Вони нікуди не зникали. Змінилося лише те, хто тримає ключ.

Пароль проти сід-фрази

Пароль від акаунтаСід-фраза
Хто його перевіряєСервер компаніїНіхто — воно тримається на математиці
Якщо стався витікЗмінитиЗмінити неможливо; переводьте активи в новий гаманець
Якщо забулиПроцедура відновленняВідновлення не існує в жодному вигляді
Чи є другий рубіж оборониТак — двофакторка, перевірка пристрою, білий список для виведенняНемає жодного

Останній рядок — це вся суть. У сід-фрази немає другого рубежу оборони, і саме тому вона принципово не схожа на всі акаунтні системи, до яких ви звикли.

Як їх забирають на практиці

Порядок — за частотою, а не за витонченістю.

  1. Ви ввели її на сторінціФальшивий сайт гаманця, фальшива процедура «синхронізації / підтвердження / міграції», фальшивий збір ейрдропу. Будь-який інтерфейс, що просить сід-фразу, хай як гарно оформлений, існує заради того, щоб її забрати. Справжній гаманець питає її рівно один раз — коли ви самі відновлюєте гаманець.
  2. Ви зберегли її там, що синхронізується з хмароюГалерея, нотатки, повідомлення самому собі, хмарні документи. Один зламаний акаунт — і фраза йде разом із ним.
  3. Ви надіслали її «підтримці» або «техніку»Який зголосився полагодити проблему. Жодна легальна процедура її не потребує.
  4. Ви встановили фальшивий гаманецьВам здається, що ви створюєте новий гаманець; насправді слова згенерував хтось інший заздалегідь. Скільки б ви туди не поклали — стільки й заберуть.
  5. Папірець побачилиЗаписати на папері — правильно, але залишити на столі, сфотографувати «про всяк випадок» або дати гостю побачити — це той самий витік.

Зверніть увагу: серед цього немає пункту «зламали криптографію». Реальні втрати майже цілком приходять цими дуже буденними шляхами.

Як зберігати правильно

Два принципи: офлайн і з дублікатом.

  • Запишіть від руки на папері. Два примірники, у двох різних фізичних місцях — щоб пожежа чи затоплення не забрали обидва.
  • Довгострокове зберігання великих сум — на металевій пластині. Папір боїться води й вогню.
  • Ніколи не фотографуйте, не набирайте на клавіатурі, не надсилайте месенджером і не кладіть у хмарний диск.
  • Не зберігайте разом із фразою підказку на кшталт «це від гаманця з 3 BTC». Той, хто знайде папірець, не повинен розуміти, що це.

Що коштує кожен спосіб

СпосібРизик крадіжкиРизик втратиКому підходить
Папір, два примірникиНизький, якщо ніхто не бачивСередній: вогонь, вода, переїздБільшості новачків
Металева пластинаНизькийДуже низькийДовгострокове зберігання відчутних сум
Нотатки в телефоніВисокийНизькийНікому
Знімок екрана в галереїДуже високийНизькийНікому
Лише в пам'ятіНемаєДуже високийНікому — пам'ять підводить

Головна помилка новачків — плутати ці дві колонки. Люди бояться крадіжки й ховають фразу так, що самі її потім не знаходять. Обидві колонки коштують однаково: гроші зникають назавжди.

Фрази, які означають крадіжку

Їх варто просто вивчити напам'ять. Якщо ви почули або прочитали щось із цього — розмову закінчено.

  • «Введіть сід-фразу для підтвердження гаманця.»
  • «Через оновлення мережі потрібно перенести активи — вставте фразу тут.»
  • «Я технік підтримки, надішліть мені 12 слів, я подивлюся.»
  • «Щоб отримати ейрдроп, підключіть гаманець і підтвердіть відновлювальну фразу.»
  • «Ваш гаманець позначено як ризиковий, потрібна повторна авторизація.»

Спільне в них — кожна вимагає ввести фразу заради чогось іншого. Легальних причин для цього не існує взагалі.

Якщо ви вважаєте, що фраза витекла

Швидкість тут вирішує все, а розслідування — ні.

  1. Створіть новий гаманець на чистому пристроїНе на тому, де могло бути шкідливе ПЗ. Запишіть нову фразу від руки.
  2. Переведіть усе, що можна перевестиСпершу найдорожче. Комісія зараз — дрібниця порівняно з тим, що поставлено на кін.
  3. Старий гаманець вважайте мертвимНіколи більше нічого на нього не надсилайте, навіть «на секунду». Автоматичні скрипти виводять надходження за секунди.
  4. Не платіть «фахівцям із повернення»Повернути переказ у блокчейні неможливо. Кожен, хто обіцяє це за передоплату, — це другий збір урожаю з тієї самої жертви.

Інші способи втратити гроші в гаманці

Витік фрази — не єдиний шлях. Ще чотири зустрічаються так само часто.

ШляхЯк це виглядаєЩо робити
Небезпечний дозвілВи підписали контракту право витрачати ваші токениРегулярно переглядайте й відкликайте дозволи
Підпис наосліпПогодилися з вікном, не читаючи, що саме підписуєтеЧитайте, який саме актив і яка сума в запиті
Отруєння адресиКопіюєте адресу з історії, а вона схожа, але чужаЗвіряйте перші й останні символи щоразу
Не та мережаНадіслали в мережу, яку отримувач не підтримуєСпершу пробний переказ, і лише потім основний

Докладніше про мережі й пробні перекази — у матеріалі про виведення.

У біржового акаунта сід-фрази немає

Це варто сказати прямо, бо новачків тут плутають найчастіше.

Коли ваші монети лежать на біржі, ключ тримає біржа. У вас є логін, пароль і двофакторна автентифікація — і жодної сід-фрази. Тому будь-хто, хто каже «підтвердіть сід-фразу вашого біржового акаунта», описує річ, якої не існує.

Чим ці дві моделі відрізняються по суті — розібрано в другому уроці. А що саме варто увімкнути в біржовому акаунті першого ж дня — у налаштуванні безпеки.

Якщо я загублю сід-фразу, чи можна повернути кошти?

Ні. У некастодіальних гаманців немає механізму відновлення — ні підтримки, ні апеляції, ні перевірки особи, яка допомогла б. Саме тому резервна копія має існувати у двох примірниках і у двох місцях.

Чи безпечно тримати її в нотатках телефона?

Ні. Нотатки, галерея й хмарні документи зазвичай синхронізуються з хмарним акаунтом, і якщо цей акаунт зламають, фраза піде разом із ним. Запишіть на папері чи металі й тримайте повністю офлайн.

Чи нормально, що застосунок гаманця просить сід-фразу?

Лише в одній ситуації: ви самі зараз відновлюєте гаманець. Якщо застосунок просить її без вашої ініціативи, сторінка вимагає підтвердження, а людина просить її ввести — нормального в цьому немає нічого.

Я ніколи не користувався некастодіальним гаманцем — це мене стосується?

Зараз ризик сід-фрази вас не стосується. Але шахраї стверджують, що платформа вимагає підключити гаманець, доводять вас до його створення й забирають фразу. Розуміння логіки тримає вас осторонь.