Головна / Безпека / Сід-фраза і приватний ключ
Сід-фраза і приватний ключ: чому 12 слів не можна називати нікому
Пароль після витоку можна змінити. Сід-фразу — ні. Зрозуміти вагу цього речення важливіше, ніж вивчити будь-який чек-лист безпеки.
Сід-фраза — це не пароль. Це сам ключ. Пароль після витоку можна змінити; сід-фразу — ні, і єдина ваша відповідь — негайно перевести кошти, бо той, хто її має, володіє рівно тими самими правами, що й ви, а реєстр не вміє вас розрізняти. Звідси одне-єдине правило поводження: ніколи не вводьте її на жодному екрані й нікому не називайте.
Що це насправді таке
Коли ви створюєте некастодіальний гаманець, програма генерує велике випадкове число. Це число і є приватний ключ. Запам'ятати його неможливо, тому його кодують дванадцятьма або двадцятьма чотирма звичайними англійськими словами — це й є сід-фраза.
З цих слів виводиться приватний ключ, а з ключа — усі ваші адреси. Тобто ці дванадцять слів — це все. Не один із кількох факторів захисту, а все.
Це пояснює й те, що багатьох спантеличує: змінили телефон, поставили інший гаманець, ввели ту саму фразу — і кошти «повернулися». Вони нікуди не зникали. Змінилося лише те, хто тримає ключ.
Пароль проти сід-фрази
| Пароль від акаунта | Сід-фраза | |
|---|---|---|
| Хто його перевіряє | Сервер компанії | Ніхто — воно тримається на математиці |
| Якщо стався витік | Змінити | Змінити неможливо; переводьте активи в новий гаманець |
| Якщо забули | Процедура відновлення | Відновлення не існує в жодному вигляді |
| Чи є другий рубіж оборони | Так — двофакторка, перевірка пристрою, білий список для виведення | Немає жодного |
Останній рядок — це вся суть. У сід-фрази немає другого рубежу оборони, і саме тому вона принципово не схожа на всі акаунтні системи, до яких ви звикли.
Як їх забирають на практиці
Порядок — за частотою, а не за витонченістю.
- Ви ввели її на сторінціФальшивий сайт гаманця, фальшива процедура «синхронізації / підтвердження / міграції», фальшивий збір ейрдропу. Будь-який інтерфейс, що просить сід-фразу, хай як гарно оформлений, існує заради того, щоб її забрати. Справжній гаманець питає її рівно один раз — коли ви самі відновлюєте гаманець.
- Ви зберегли її там, що синхронізується з хмароюГалерея, нотатки, повідомлення самому собі, хмарні документи. Один зламаний акаунт — і фраза йде разом із ним.
- Ви надіслали її «підтримці» або «техніку»Який зголосився полагодити проблему. Жодна легальна процедура її не потребує.
- Ви встановили фальшивий гаманецьВам здається, що ви створюєте новий гаманець; насправді слова згенерував хтось інший заздалегідь. Скільки б ви туди не поклали — стільки й заберуть.
- Папірець побачилиЗаписати на папері — правильно, але залишити на столі, сфотографувати «про всяк випадок» або дати гостю побачити — це той самий витік.
Зверніть увагу: серед цього немає пункту «зламали криптографію». Реальні втрати майже цілком приходять цими дуже буденними шляхами.
Як зберігати правильно
Два принципи: офлайн і з дублікатом.
- Запишіть від руки на папері. Два примірники, у двох різних фізичних місцях — щоб пожежа чи затоплення не забрали обидва.
- Довгострокове зберігання великих сум — на металевій пластині. Папір боїться води й вогню.
- Ніколи не фотографуйте, не набирайте на клавіатурі, не надсилайте месенджером і не кладіть у хмарний диск.
- Не зберігайте разом із фразою підказку на кшталт «це від гаманця з 3 BTC». Той, хто знайде папірець, не повинен розуміти, що це.
Що коштує кожен спосіб
| Спосіб | Ризик крадіжки | Ризик втрати | Кому підходить |
|---|---|---|---|
| Папір, два примірники | Низький, якщо ніхто не бачив | Середній: вогонь, вода, переїзд | Більшості новачків |
| Металева пластина | Низький | Дуже низький | Довгострокове зберігання відчутних сум |
| Нотатки в телефоні | Високий | Низький | Нікому |
| Знімок екрана в галереї | Дуже високий | Низький | Нікому |
| Лише в пам'яті | Немає | Дуже високий | Нікому — пам'ять підводить |
Головна помилка новачків — плутати ці дві колонки. Люди бояться крадіжки й ховають фразу так, що самі її потім не знаходять. Обидві колонки коштують однаково: гроші зникають назавжди.
Фрази, які означають крадіжку
Їх варто просто вивчити напам'ять. Якщо ви почули або прочитали щось із цього — розмову закінчено.
- «Введіть сід-фразу для підтвердження гаманця.»
- «Через оновлення мережі потрібно перенести активи — вставте фразу тут.»
- «Я технік підтримки, надішліть мені 12 слів, я подивлюся.»
- «Щоб отримати ейрдроп, підключіть гаманець і підтвердіть відновлювальну фразу.»
- «Ваш гаманець позначено як ризиковий, потрібна повторна авторизація.»
Спільне в них — кожна вимагає ввести фразу заради чогось іншого. Легальних причин для цього не існує взагалі.
Якщо ви вважаєте, що фраза витекла
Швидкість тут вирішує все, а розслідування — ні.
- Створіть новий гаманець на чистому пристроїНе на тому, де могло бути шкідливе ПЗ. Запишіть нову фразу від руки.
- Переведіть усе, що можна перевестиСпершу найдорожче. Комісія зараз — дрібниця порівняно з тим, що поставлено на кін.
- Старий гаманець вважайте мертвимНіколи більше нічого на нього не надсилайте, навіть «на секунду». Автоматичні скрипти виводять надходження за секунди.
- Не платіть «фахівцям із повернення»Повернути переказ у блокчейні неможливо. Кожен, хто обіцяє це за передоплату, — це другий збір урожаю з тієї самої жертви.
Інші способи втратити гроші в гаманці
Витік фрази — не єдиний шлях. Ще чотири зустрічаються так само часто.
| Шлях | Як це виглядає | Що робити |
|---|---|---|
| Небезпечний дозвіл | Ви підписали контракту право витрачати ваші токени | Регулярно переглядайте й відкликайте дозволи |
| Підпис наосліп | Погодилися з вікном, не читаючи, що саме підписуєте | Читайте, який саме актив і яка сума в запиті |
| Отруєння адреси | Копіюєте адресу з історії, а вона схожа, але чужа | Звіряйте перші й останні символи щоразу |
| Не та мережа | Надіслали в мережу, яку отримувач не підтримує | Спершу пробний переказ, і лише потім основний |
Докладніше про мережі й пробні перекази — у матеріалі про виведення.
У біржового акаунта сід-фрази немає
Це варто сказати прямо, бо новачків тут плутають найчастіше.
Коли ваші монети лежать на біржі, ключ тримає біржа. У вас є логін, пароль і двофакторна автентифікація — і жодної сід-фрази. Тому будь-хто, хто каже «підтвердіть сід-фразу вашого біржового акаунта», описує річ, якої не існує.
Чим ці дві моделі відрізняються по суті — розібрано в другому уроці. А що саме варто увімкнути в біржовому акаунті першого ж дня — у налаштуванні безпеки.
Якщо я загублю сід-фразу, чи можна повернути кошти?
Ні. У некастодіальних гаманців немає механізму відновлення — ні підтримки, ні апеляції, ні перевірки особи, яка допомогла б. Саме тому резервна копія має існувати у двох примірниках і у двох місцях.
Чи безпечно тримати її в нотатках телефона?
Ні. Нотатки, галерея й хмарні документи зазвичай синхронізуються з хмарним акаунтом, і якщо цей акаунт зламають, фраза піде разом із ним. Запишіть на папері чи металі й тримайте повністю офлайн.
Чи нормально, що застосунок гаманця просить сід-фразу?
Лише в одній ситуації: ви самі зараз відновлюєте гаманець. Якщо застосунок просить її без вашої ініціативи, сторінка вимагає підтвердження, а людина просить її ввести — нормального в цьому немає нічого.
Я ніколи не користувався некастодіальним гаманцем — це мене стосується?
Зараз ризик сід-фрази вас не стосується. Але шахраї стверджують, що платформа вимагає підключити гаманець, доводять вас до його створення й забирають фразу. Розуміння логіки тримає вас осторонь.