Базовые советы по безопасности для пользователей MetaMask
Новичок в крипте и web3?
Перейдите в MetaMask Learn, где основы web3 объясняются простым языком специально для новичков. Платформа совершенно бесплатна, доступна на нескольких языках и включает такие полезные инструменты, как симуляторы, которые помогут вам освоиться в MetaMask.
Что такое секретная фраза для восстановления, и как сделать ее резервную копию?
Использование сид-фразы, или секретной фразы для восстановления (СФВ), — это стандарт, используемый большинством криптокошельков. Секретная фраза для восстановления (СФВ) — это список слов, генерируемых случайным образом при создании кошелька MetaMask, который обеспечивает доступ ко всем счетам (адресам) внутри этого кошелька.
При первом создании кошелька вам будет предложено записать вашу секретную фразу для восстановления или подключить аккаунт Google или Apple к MetaMask. Хотя оба варианта имеют связанную СФВ, они работают по-разному на стороне бэкенда.
Если вы не подключаете свой аккаунт Google или Apple к MetaMask, тогда MetaMask не контролирует какие-либо ваши личные или частные данные на наших серверах. Все данные зашифрованы в вашем браузере и защищены вашей СФВ. Если вы потеряете свои доступ к своим счетам MetaMask и вам нужно будет восстановить его, вы сможете сделать это только с помощью вашей СФВ, к которой у MetaMask нет доступа. В этом случае ваша СФВ является единственной критической точкой в процессе доступа к вашим счетам.
Если вы подключаете свой аккаунт Google или Apple к MetaMask, ваша СФВ шифруется и разбивается на фрагменты на пяти разных узлах. Только ваш аккаунт Google или Apple и пароль позволяют получить доступ ко всем пяти фрагментам и расшифровать их. В этом случае ваш аккаунт Google/Apple и пароль являются вашими двумя критическими точками. Поэтому убедитесь, что вы не используете свой пароль Google/Apple в качестве пароля MetaMask. Оба пароля должны быть полностью уникальными. Мы также рекомендуем вам все равно надежно сохранить свою СФВ на случай потери пароля или доступа к аккаунту Google/Apple.
Почему вам нужно сохранить свою секретную фразу для восстановления
MetaMask — это некастодиальный кошелек (т.е. кошелек с самостоятельным хранением). Тот, кто имеет доступ к СФВ, имеет доступ ко всем его счетам. Если ваше устройство сломается, потеряется, будет украдено, или если произойдет повреждение данных, служба поддержки MetaMask не сможет восстановить вашу СФВ. Для получения дополнительных советов о том, как обезопасить вашу СФВ, прочитайте нашу статью здесь.
Не делитесь своей секретной фразой для восстановления и закрытыми ключами
Любой, у кого есть ваша СФВ или закрытые ключи, может управлять вашими активами, в том числе отправлять токены с ваших счетов. Никогда не делитесь ими ни с кем, включая команду MetaMask или кого-либо, кто утверждает, что представляет нас.
Мы никогда не попросим вас предоставить вашу СФВ. Если кто-то все-таки просит ее, ни в коем случае не сообщайте ее этому человеку. Если кто-то в общении с вами утверждает, что работает на MetaMask или представляет службу поддержки MetaMask, или просит вашу СФВ и/или закрытые ключи, пожалуйтесь на этого человека, связавшись с поддержкой. Если другой человек просит вашу СФВ и/или закрытые ключи, этот человек пытается украсть все ваши активы.
Это касается также веб-сайтов и приложений. Единственные ситуации, когда вам действительно нужно будет ввести свою СФВ:
- Когда вы создаете свой кошелек в первый раз, вам нужно ввести определенные слова из фразы, чтобы убедиться, что вы ее правильно записали.
- Если вы восстанавливаете свой кошелек на новом устройстве или после новой установки, или вы сбрасываете пароль (похожий процесс).
Однако есть мошенники, которые пытаются сымитировать обе эти ситуации. См. подробнее здесь: Как распознать настоящий MetaMask?
Если на ваших счетах находится большая сумма токенов, подумайте о приобретении аппаратного кошелька.
Аппаратные кошельки обычно считаются самым безопасным способом хранения токенов. Их часто называют «холодными» кошельками, поскольку они не подключены к Интернету все или почти все время. Этот подход означает, что закрытые ключи никогда не будут доступны злоумышленникам в Интернете, а для подписания (авторизации) любых транзакций требуется сам аппаратный кошелек.
Не сообщайте свои пароли
Вам не следует сообщать любые свои пароли кому бы то ни было, но в рамках этой статьи мы сосредоточимся на вашем пароле MetaMask. Если вы подключаете свой аккаунт Google или Apple к MetaMask, ваш пароль требуется для доступа к вашим счетам.
Поддержка MetaMask никогда не попросит вас сообщить пароль. Если кто-то знает ваше имя пользователя и пароль Google/Apple, этот человек может получить доступ ко всем вашим счетам MetaMask.
Если у вас нет аккаунта Google или Apple, подключенного к MetaMask, ваш пароль работает иначе. Знание паролю не позволит кому-либо получить доступ к вашим счетам. Однако вы все равно должны надежно хранить свой пароль и соблюдать правила безопасности при обращении с паролями.
- Используйте надежный пароль, состоящий из сочетания заглавных и строчных букв, цифр и специальных символов.
- Используйте разные пароли для каждого счета.
- Храните пароли в безопасном месте оффлайн. Облачные сервисы и менеджеры паролей могут быть взломаны, и они не являются самым безопасным местом хранения паролей.
- НИКОГДА не передавайте свои пароли кому бы то ни было.
Безопасности не бывает слишком много. Это базовое руководство не является исчерпывающим. Всегда узнавайте о лучших способах защиты для своих токенов из материалов сообщества, информационных материалов или каналов обсуждения.
Дополнительные ресурсы
Вот некоторые дополнительные материалы о том, как обеспечить безопасность вашего компьютера:
- Windows — Защитите свой компьютер дома
- Mac — Настройте защиту своего Mac
Что такое одобрение токенов, и почему оно важно?
Одобрение токенов предоставляет dapp разрешение на доступ к определенным типам и суммам токенов и их перемещение из вашего кошелька. Если вы будете невнимательно относиться к тому, какие токены вы одобряете в своем кошельке MetaMask, это может стать потенциальным направлением атаки для опустошения кошелька.
Чтобы этого не произошло, попробуйте следовать следующим рекомендациям:
- Всегда проверяйте, что именно запрашивает dapp, прежде чем нажать «одобрить». В MetaMask вы также можете изменить сумму, к которой имеет доступ dapp. Ситуация, в которой вы предоставляете доступ только к 10% своих токенов, а dapp оказывается мошенническим, в любом случае значительно лучше предоставления неограниченного доступа мошенническому dapp.
- Проводите собственные исследования (DYOR). Лучшее время для того, чтобы выработать привычку проявлять должную осмотрительность в отношении любого dapp перед взаимодействием с ним было шесть месяцев назад, второе лучше время — сегодня. Обращайте внимание на орфографические ошибки, некачественные изображения/логотипы и другие тревожные признаки.
- Помните, что если что-то кажется слишком хорошим, чтобы быть правдой, скорее всего, это неправда. Если вам предлагают 498 563% годовых, то вы, вероятно, ходите по тонкому льду.
Более подробная информация об одобрении токенов и о том, как ими управлять, приводится в следующей статье.