Краткое определение
Кража сид-фразы — это ситуация, когда злоумышленник получает фразу восстановления криптокошелька через фишинговый сайт, вредоносное ПО, поддельную службу поддержки, утечку скриншота, облачную резервную копию, наблюдение офлайн или другие способы, а затем восстанавливает кошелек, получает контроль над приватными ключами и переводит ончейн-активы.
В некастодиальном кошельке сид-фраза обычно является своего рода «главным ключом» к активам в кошельке. Если третье лицо получает полную сид-фразу, ему часто не нужны пароль от биржи, SMS-код или доступ к электронной почте, чтобы вывести токены или NFT из кошелька.
Как это работает
Многие криптокошельки при создании генерируют 12 или 24 английских слова в качестве сид-фразы. Позже пользователь может восстановить доступ к аккаунту в совместимом кошельке с помощью этой последовательности слов. Базовая логика выглядит так:
| Этап | Что означает | Основной риск |
|---|---|---|
Создание кошелька | Кошелек генерирует сид-фразу, из которой выводятся приватные ключи | Если среда создания небезопасна, вредоносное ПО может записать фразу |
Резервное копирование сид-фразы | Пользователь записывает или сохраняет фразу восстановления | Скриншоты, облачные диски, мессенджеры и электронная почта могут привести к утечке |
Восстановление кошелька | Сид-фраза вводится на новом устройстве или в приложении кошелька | Если ввести ее на поддельном сайте или в фальшивом приложении, злоумышленник сразу получит доступ |
Подписание транзакций | Приватный ключ используется для авторизации переводов и взаимодействия со смарт-контрактами | После восстановления кошелька злоумышленник может самостоятельно перевести активы |
Важно различать: сид-фраза — это не пароль для входа на криптобиржу. Если активы хранятся на централизованной бирже, приватные ключи обычно находятся на стороне платформы. Если вы используете некастодиальный кошелек, сид-фраза обычно хранится у вас, а после ее потери или утечки возможности восстановления контроля сильно ограничены.
Типичные сценарии кражи
- Фишинговые сайты: злоумышленники копируют официальный сайт кошелька, страницу получения аирдропа или стейкинга и просят ввести сид-фразу для «проверки кошелька». Надежные кошельки и блокчейн-приложения, как правило, не должны требовать ввод сид-фразы на веб-странице для получения награды.
- Фальшивая поддержка или личные сообщения в сообществах: человек выдает себя за представителя проекта, биржи или кошелька и обещает «починить кошелек» или «вернуть активы», требуя сид-фразу.
- Вредоносные расширения браузера или приложения: поддельные кошельки, псевдотрейдинговые инструменты или вредоносные расширения могут читать буфер обмена, делать скриншоты или записывать нажатия клавиш.
- Утечки через облачную синхронизацию: если сид-фраза хранится как скриншот, фото или документ в облаке, почте или чате, при взломе аккаунта она также может стать доступна злоумышленнику.
- Офлайн-раскрытие: записанная на бумаге сид-фраза может быть сфотографирована, потеряна или подсмотрена при вводе в общественном месте.
Простой пример
Новичок видит в соцсети ссылку на «бесплатное получение токенов». Страница выглядит как интерфейс известного кошелька и просит «ввести 12 слов для проверки кошелька». Пользователь вводит сид-фразу, после чего злоумышленник восстанавливает этот кошелек на своем устройстве и переводит стейблкоины на другой адрес. Поскольку ончейн-переводы обычно необратимы, пользователю сложно вернуть средства только средствами блокчейна.
Этот пример не является оценкой доходности или инвестиционной рекомендацией. Он показывает главное: любую страницу, которая просит ввести сид-фразу вне очевидного сценария восстановления кошелька, следует считать сигналом высокого риска.
Как новичкам снизить риск
- Не раскрывайте сид-фразу никому: включая людей, которые называют себя службой поддержки, администраторами, представителями проекта или сотрудниками биржи.
- Не вводите сид-фразу на сайтах, в формах сообществ или незнакомых приложениях: используйте ее только тогда, когда вам действительно нужно восстановить кошелек и вы уверены в надежности источника программы.
- Предпочитайте офлайн-резервное копирование: можно записать фразу на бумаге или использовать огнестойкое и водостойкое металлическое хранилище. Избегайте скриншотов, фото, электронной почты, облачных дисков и мессенджеров.
- Проверяйте официальный сайт и источник загрузки: скачивайте приложения кошельков только из официальных каналов, остерегайтесь поисковой рекламы, похожих доменных имен и поддельных расширений.
- Защищайте сид-фразу даже при использовании аппаратного кошелька: аппаратный кошелек снижает риск онлайн-утечки приватного ключа, но утечка сид-фразы все равно может привести к краже активов.
- Разделяйте активы по уровням риска: не храните крупные суммы в кошельке для повседневных взаимодействий. Для активов высокой стоимости могут применяться более строгие варианты холодного хранения или мультиподпись.
- Периодически проверяйте разрешения: кража сид-фразы отличается от риска разрешений смарт-контрактов, но оба сценария могут привести к потере активов. Для часто используемых кошельков полезно регулярно просматривать и отзывать ненужные разрешения контрактов.
Что делать, если сид-фраза могла быть раскрыта
Если вы считаете, что сид-фразу кто-то увидел или вы ввели ее на подозрительной странице, следует исходить из того, что этот кошелек больше небезопасен. Обычно рассматривают следующие действия:
- Немедленно создайте совершенно новый кошелек и не используйте старую сид-фразу дальше.
- Как можно быстрее переведите активы, которые еще контролируете, на новый кошелек, учитывая комиссии сети и возможную перегрузку блокчейна.
- Прекратите взаимодействовать со смарт-контрактами из старого кошелька, чтобы не подвергать активы дополнительному риску.
- Сохраните доказательства: подозрительные URL, переписку, хэши транзакций. Они могут понадобиться для обращения на платформу, в правоохранительные органы или к специалистам по безопасности.
- Не доверяйте обещаниям «платного возврата» или «гарантированного восстановления». Возврат ончейн-активов сильно зависит от конкретных обстоятельств, сотрудничества платформ и правовых процедур; универсальной надежной гарантии не существует.
Отличия от похожих рисков
| Термин | Основной смысл | Чем отличается от кражи сид-фразы |
|---|---|---|
Утечка приватного ключа | Третье лицо получает приватный ключ отдельного адреса или аккаунта | Сид-фраза обычно может выводить несколько приватных ключей, поэтому потенциальный масштаб ущерба шире |
Риск разрешений смарт-контрактов | Пользователь разрешает смарт-контракту тратить определенные токены | Сид-фраза не обязательно раскрывается, но вредоносный контракт может вывести уже разрешенные активы |
Фишинговая атака | Обман через поддельную страницу или ложную личность для получения данных | Один из распространенных способов кражи сид-фразы |
Некастодиальный кошелек | Кошелек, где пользователь сам хранит приватные ключи и сид-фразу | Дает больше самостоятельного контроля, но ответственность за хранение лежит на пользователе |
Аппаратный кошелек | Кошелек, изолирующий приватные ключи в отдельном устройстве | Может снизить риск онлайн-атак, но не заменяет безопасное хранение сид-фразы |
Связанные термины
- Сид-фраза
- Приватный ключ
- Некастодиальный кошелек
- Аппаратный кошелек
- Фишинговая атака
- Разрешения смарт-контрактов
- Мультиподписной кошелек
- Холодный кошелек
Источники
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks
- https://ethereum.org/en/wallets/
- https://bitcoin.org/en/secure-your-wallet
- https://support.metamask.io/start/user-guide-secret-recovery-phrase-password-and-private-keys/