Краткое определение
Кража приватного ключа — это ситуация, когда злоумышленник получает приватный ключ или seed-фразу криптокошелька через фишинг, вредоносное ПО, утечку данных, социальную инженерию или небезопасное резервное копирование. После этого он может подписывать транзакции от имени кошелька и переводить активы.
В большинстве публичных блокчейнов тот, кто контролирует приватный ключ, может инициировать действительные транзакции с соответствующего адреса. Поэтому кража приватного ключа обычно опаснее, чем утечка пароля от приложения. Важно учитывать: после подтверждения блокчейн-транзакции ее, как правило, трудно отменить. Возможность возврата активов зависит от того, куда они ушли, сотрудничества торговых платформ, действий правоохранительных органов и конкретной ситуации в сети. Нельзя исходить из того, что средства обязательно удастся восстановить.
Как приватный ключ контролирует криптоактивы
Криптокошелек обычно связан с двумя видами ключевой информации:
| Понятие | Назначение | Можно ли раскрывать |
|---|---|---|
Публичный ключ / адрес | Используется для получения активов, похож на адрес для приема платежа | Адрес обычно можно публиковать |
Приватный ключ / seed-фраза | Используется для подписи транзакций и подтверждает право распоряжаться активами | Никогда нельзя раскрывать |
Когда пользователь отправляет перевод, кошелек подписывает транзакцию приватным ключом. Узлы сети проверяют корректность подписи и только после этого принимают транзакцию. Если злоумышленник получил приватный ключ или seed-фразу, он может импортировать кошелек на своем устройстве и перевести активы на другие адреса.
Seed-фраза обычно состоит из 12, 18 или 24 английских слов. По сути, она позволяет восстановить или сгенерировать приватные ключи. Для обычного пользователя утечка seed-фразы обычно равнозначна утечке приватного ключа.
Типичные сценарии кражи
| Сценарий | Как это выглядит | Основной риск |
|---|---|---|
Фишинговый сайт | Поддельная страница кошелька, биржи или airdrop, требующая ввести seed-фразу | Пользователь сам передает секретные данные |
Вредоносное ПО | Троян, подмена буфера обмена, поддельное приложение кошелька | Кража локальных файлов или перехват вводимых данных |
Небезопасная резервная копия | Скриншот seed-фразы, хранение в облаке, отправка себе на почту | Утечка при взломе облачного аккаунта или устройства |
Социальная инженерия | Мошенник выдает себя за поддержку, администратора или представителя проекта | Использование доверия для выманивания seed-фразы |
Потеря контроля над устройством | Телефон или компьютер долго доступен другим людям либо установлен удаленный доступ | Злоумышленник может увидеть кошелек или резервные копии |
Простой пример
Предположим, начинающий трейдер видит ссылку «получить airdrop». Страница сообщает, что нужно «подтвердить владение кошельком», и просит ввести 12 слов seed-фразы. После ввода злоумышленник сразу импортирует этот кошелек на другом устройстве и инициирует перевод. Даже если пользователь затем удалит приложение кошелька, злоумышленник уже знает seed-фразу и может продолжать контролировать адрес.
В этом примере основная проблема не в изменении рыночной цены, а в том, что контроль над кошельком перешел к другому лицу. Обычно в такой ситуации следует немедленно прекратить использовать этот адрес, перевести еще не похищенные активы на новый кошелек, сохранить доказательства и связаться с соответствующими платформами или правоохранительными органами.
Связь с кастодиальными и некастодиальными кошельками
Форма риска зависит от типа кошелька:
| Тип кошелька | Кто контролирует приватный ключ | Основные риски для пользователя |
|---|---|---|
Некастодиальный кошелек | Пользователь сам контролирует приватный ключ или seed-фразу | Утечка seed-фразы, потеря резервной копии, подписание вредоносной транзакции |
Кастодиальный кошелек | Биржа или кастодиальный сервис управляет приватными ключами | Взлом аккаунта на платформе, инцидент безопасности у платформы, злоупотребление правами на вывод |
При использовании кастодиального сервиса пользователь обычно не работает напрямую с приватным ключом, но все равно должен защищать пароль, двухфакторную аутентификацию, электронную почту и настройки адресов для вывода. При использовании некастодиального кошелька пользователь получает более прямой контроль, но также берет на себя большую ответственность за самостоятельное хранение.
Как снизить риск
- Никогда не сообщайте seed-фразу или приватный ключ сайтам, службе поддержки или администраторам сообществ. Настоящее обслуживание кошелька, получение airdrop или проверка аккаунта обычно не должны требовать ввода полной seed-фразы.
- Храните резервную копию seed-фразы офлайн: например, запишите ее на бумаге или используйте долговечный материал и держите в безопасном месте. Избегайте скриншотов, облачных дисков, мессенджеров и электронной почты.
- Проверяйте официальный сайт и источник приложения. Скачивайте кошельки через официальные каналы, будьте осторожны с рекламой в поиске, похожими доменами и поддельными приложениями.
- Даже при использовании аппаратного кошелька сохраняйте осторожность. Аппаратный кошелек снижает вероятность попадания приватного ключа на подключенное к интернету устройство, но если пользователь вводит seed-фразу на фишинговой странице, аппаратный кошелек не защитит эту фразу.
- Проверяйте адрес и содержание транзакции перед отправкой, особенно разрешения для смарт-контрактов, неограниченные approvals и незнакомые запросы на подпись.
- Разделяйте кошельки по назначению: например, используйте отдельный кошелек для повседневных взаимодействий и отдельный кошелек для долгосрочного хранения активов. Это снижает риск единой точки компрометации.
- Если есть подозрение на утечку приватного ключа, как можно быстрее переведите активы на новый кошелек. Простая смена пароля в приложении кошелька обычно не остановит злоумышленника, который уже получил seed-фразу.
Чем кража приватного ключа отличается от других рисков
| Риск | Обязательно ли есть утечка приватного ключа | Пояснение |
|---|---|---|
Кража приватного ключа | Да | Злоумышленник получает приватный ключ или seed-фразу и может напрямую подписывать переводы |
Злоупотребление разрешениями | Не обязательно | Пользователь мог подписать вредоносное разрешение для смарт-контракта, через которое выводятся определенные токены |
Взлом аккаунта на бирже | Не обязательно | Злоумышленник может вывести средства через вход в аккаунт, не получая приватный ключ в блокчейне |
Потеря приватного ключа | Нет | Пользователь сам теряет доступ к ключу; активы могут стать недоступны, но это не означает, что их украл другой человек |
Что важно помнить новичкам
Безопасность приватного ключа — это вопрос контроля над активами, а не инвестиционной доходности. Даже если цена конкретного актива не снизилась, при краже приватного ключа активы из кошелька могут быть переведены. И наоборот: надежное хранение приватного ключа не означает, что торговля будет прибыльной. Оно лишь технически защищает контроль над кошельком.
Если речь идет о значительной сумме, трансграничных платформах или подозрительных транзакциях, стоит сохранить хэши транзакций, адреса, переписку, скриншоты страниц и другие доказательства. Также можно рассмотреть обращение к специалистам по безопасности, в поддержку торговой платформы или в местные правоохранительные органы.
Связанные термины
- Приватный ключ: секретные данные, используемые для подписи транзакций; основной инструмент контроля криптокошелька.
- Seed-фраза: набор слов для восстановления кошелька, обычно позволяющий сгенерировать приватные ключи.
- Публичный ключ / адрес кошелька: открытый идентификатор, используемый для получения активов.
- Аппаратный кошелек: тип кошелька, при котором приватные ключи хранятся на специальном устройстве.
- Фишинговая атака: попытка через поддельные сайты, письма или сообщения заставить пользователя раскрыть чувствительные данные.
- Разрешение смарт-контракту: настройка в блокчейне, позволяющая смарт-контракту распоряжаться определенными токенами пользователя.