Основы безопасности кошелька: ваши ключи, ваша крипта, ваша ответственность
Фундаментальное руководство по некастодиальным кошелькам: гигиена сид-фразы, аппаратные кошельки, отзыв разрешений, распознавание дрейнеров и почему ваши ключи принадлежат только вам.

Если вы усвоите о криптовалюте только одну вещь, пусть это будет вот эта: кто контролирует ключи, тот контролирует монеты. Криптокошелёк — это не место, где хранятся ваши деньги; это связка ключей, которая доказывает право собственности на активы, записанные в блокчейне. Понимание одной этой мысли меняет всё, что вы делаете, потому что из неё следует: ваша безопасность по большей части в ваших собственных руках. Это фундаментальное руководство спокойно и обстоятельно разбирает основы.
Кастодиальные и некастодиальные кошельки: у кого ключи
Кастодиальный кошелёк — это кошелёк, ключи от которого хранит компания, примерно как банк. Это удобно, и доступ можно восстановить, если вы забыли пароль, но вы полностью доверяете этой компании; если её взломают, заморозят или она прекратит работу, ваши средства окажутся в её власти.
Некастодиальный кошелёк отдаёт ключи только вам. Ни одна компания не может заморозить или потерять ваши средства, но и спасти вас тоже никто не сможет. Именно это означает фраза «ваши ключи принадлежат только вам»: полный контроль в паре с полной ответственностью. Большая часть этого руководства исходит из некастодиальных кошельков, потому что именно там личные привычки безопасности значат больше всего.
Сид-фраза: главный ключ ко всему
При создании некастодиального кошелька вы получаете фразу восстановления, обычно из двенадцати или двадцати четырёх слов, которую также называют сид-фразой. Эта фраза способна восстановить весь ваш кошелёк и все его ключи. Любой, у кого она есть, получает полный и необратимый контроль над вашими средствами.
Гигиена сид-фразы
- Запишите её офлайн, на бумаге или металле, и храните в приватном и надёжном месте. Подумайте о нескольких физических копиях в разных безопасных местах.
- Никогда не вводите её на сайте, в чате, в письме или в приложении, которое её не создавало, никогда не фотографируйте её и не храните в облачных заметках.
- Никогда никому её не сообщайте. Ни один настоящий сотрудник поддержки, проект или платформа никогда не попросит её. Каждый без исключения запрос вашей сид-фразы — это попытка вас обокрасть.
- Помните, что любой, кто увидит, как вы её вводите, или найдёт вашу записанную копию, получает полный контроль. Относитесь к ней как к документу на всё, чем вы владеете в блокчейне.
Для сид-фразы не существует «сброса». Если она утеряна, ваши средства, как правило, потеряны навсегда; если она украдена, ваши средства могут забрать за считаные секунды. Именно эта необратимость и делает гигиену настолько важной.
Аппаратные кошельки: как держать ключи вне интернета
Аппаратный кошелёк — это небольшое физическое устройство, которое хранит ваши ключи офлайн и подписывает транзакции внутри себя, так что ключи никогда не попадают на ваш подключённый к интернету компьютер или телефон. Даже если ваше повседневное устройство заражено вредоносной программой, злоумышленник не сможет извлечь ключи, которые никогда не покидают устройство, а опасные транзакции нужно физически подтверждать на самом устройстве.
Для любых сумм, выходящих за рамки небольших, аппаратный кошелёк — одно из самых действенных улучшений вашей безопасности. Покупайте его напрямую у производителя или у авторизованного продавца, никогда не с рук, настраивайте самостоятельно и записывайте сгенерированную им сид-фразу с той же тщательностью, что описана выше. Если устройство приходит с уже заполненной сид-фразой, оно скомпрометировано; настоящее устройство всегда генерирует фразу у вас на глазах.
Разрешения на токены: риск, о котором забывают
Чтобы пользоваться многими приложениями, вы даёте им разрешение перемещать определённые токены от вашего имени. Такие разрешения удобны, но они сохраняются, иногда бессрочно, и вредоносный или впоследствии взломанный контракт может использовать оставшееся разрешение, чтобы вывести эти токены. Хорошая практика — периодически просматривать активные разрешения и отзывать те, которые вам больше не нужны, с помощью надёжного инструмента управления разрешениями или встроенных средств вашего кошелька. Подробно мы разбираем это в отдельном руководстве об отзыве разрешений на токены.
Как распознать дрейнеры и типичные атаки
«Дрейнер» — это вредоносный сайт или транзакция, созданные для того, чтобы опустошить ваш кошелёк в тот момент, когда вы дадите подтверждение. Злоумышленники заманивают вас туда фальшивыми аирдропами, поддельной поддержкой, тревожными предупреждениями и клонами сайтов. Защитите себя несколькими рефлексами.
- Читайте каждую транзакцию перед подписанием. Если кошелёк предупреждает, что вы выдаёте разрешение на расходование средств или взаимодействуете с неизвестным контрактом, остановитесь.
- Заходите на сайты, набирая адрес вручную или через сохранённые закладки, а не по ссылкам из сообщений, рекламы или результатов поиска, которые могут быть подделаны.
- Не доверяйте спешке. «Действуйте сейчас или потеряете доступ» — это язык злоумышленников, а не легитимных сервисов.
- Игнорируйте непрошеные личные сообщения с предложением помощи; настоящая поддержка не пишет вам первой.
- Держите крупные накопления в отдельном кошельке, который вы почти никуда не подключаете, а для повседневных действий используйте небольшой «горячий» кошелёк.
Повседневные привычки, которые обеспечивают безопасность
- Обновляйте устройство и программное обеспечение кошелька и скачивайте кошельки только из официальных источников.
- Внимательно проверяйте адреса перед отправкой; транзакции необратимы.
- Используйте разделение: аппаратный или отдельный холодный кошелёк для накоплений и небольшой горячий кошелёк для активности.
- Считайте каждое неожиданное сообщение, токен или предложение проверкой вашей дисциплины и не торопитесь.
TokenSpin никогда не попросит вас подключить к нам ваш кошелёк, никогда не попросит вашу сид-фразу, приватные ключи или пароль и никогда не запустит страницу, запрашивающую доступ к кошельку. Нам ничего из этого не нужно, чтобы вас информировать, и любой, кто утверждает обратное от нашего имени, — мошенник. Участие в чём-либо, что мы описываем, должно происходить только через собственные официальные каналы соответствующего проекта, после того как вы сами их проверили.
Как выстроить личную модель безопасности, которой вы действительно будете следовать
Лучшая система безопасности — та, которую вы будете поддерживать в реальной жизни, а не теоретический идеал, который вы забросите через неделю. Практичная модель, которую большинство людей способно выдержать, — это двухуровневая схема. Первый уровень — «холодный» кошелёк, в идеале аппаратный, где хранится основная часть ваших активов и который почти ни к чему не подключается. Его сид-фраза лежит офлайн, в приватном и надёжном месте, и он подтверждает лишь редкие, внимательно прочитанные транзакции. Второй уровень — небольшой «горячий» кошелёк на телефоне или компьютере, где лежит только то, что вам не жалко потерять, и с которого вы ведёте повседневное исследование. Ущерб от ошибки или вредоносного сайта тогда естественным образом ограничен маленьким кошельком.
Поверх этой структуры ложатся несколько привычек, которые стоят немногого, а предотвращают многое: добавляйте в закладки сайты, которым доверяете, и заходите на них через закладки, а не через результаты поиска; сбавляйте темп всякий раз, когда сообщение или страница вызывают у вас азарт или спешку; и периодически пересматривайте и отзывайте разрешения на токены, которые вам больше не нужны. Каждая привычка закрывает целую категорию атак. Ни одна из них не требует технической гениальности — только последовательности.
Что делать, если вы считаете, что вас скомпрометировали
- Действуйте быстро, но спокойно. Переведите все оставшиеся средства из пострадавшего кошелька в новый, нескомпрометированный кошелёк с новой сид-фразой.
- Отзовите разрешения на токены, связанные с подозрительным сайтом или контрактом, с помощью надёжного инструмента или встроенных средств вашего кошелька.
- Прекратите использовать скомпрометированный кошелёк для чего-либо ценного; исходите из того, что его ключи могли быть раскрыты.
- Особенно остерегайтесь «сервисов по возврату средств», которые появляются после и предлагают вернуть украденное, — это часто второй скам, нацеленный на жертв первого.
Быстро вывести средства в недосягаемое место гораздо эффективнее, чем пытаться переспорить злоумышленника или ждать, что будет дальше.
Безопасность в крипте — это не столько хитрые приёмы, сколько устойчивые привычки: беречь сид-фразу, держать ключи офлайн там, где это возможно, читать то, что подписываете, отзывать ненужное и отказываться от спешки. Делайте это последовательно — и вы уберёте подавляющую часть риска. Ваши ключи принадлежат только вам, и вместе с ними вам принадлежит ответственность, которая делает их безопасными.
Frequently asked questions
What is the difference between a wallet and a seed phrase?
A wallet is software or a device that manages your keys and lets you interact with the blockchain. The seed phrase is the master secret, usually twelve or twenty-four words, that can regenerate the entire wallet and all its keys on any compatible device. Losing the wallet app is recoverable if you have the seed phrase; losing or exposing the seed phrase itself is not. Guard the phrase above all else.
Do I really need a hardware wallet?
For small, experimental amounts, a reputable software wallet with good habits can be enough. For any meaningful holding, a hardware wallet is strongly worth it because it keeps your keys offline and forces physical confirmation of every transaction, defeating most malware. Buy only from the manufacturer or an authorised seller, set it up yourself, and never accept a device that arrives with a pre-filled seed phrase.
Someone from 'support' is asking for my seed phrase. Is that ever okay?
Never. No legitimate wallet provider, exchange, project, or support agent will ever ask for your seed phrase, private key, or wallet password, under any circumstance. Every such request is an attempt to steal your funds. Real support can help without ever needing your secrets. If anyone asks, stop talking to them, and remember that genuine support never messages you first offering help.
What is a drainer and how do I avoid one?
A drainer is a malicious site or transaction built to empty your wallet the instant you approve it, usually reached via fake airdrops, cloned sites, or urgent messages. Avoid it by reaching sites through your own bookmarks rather than forwarded links, reading every transaction before signing, declining unknown spending permissions, and keeping large funds in a separate wallet you rarely connect anywhere.
Get The Spin
The week's vetted rewards + the scams to avoid — free, every week. Informational. Not financial advice. We never ask for your keys.