
Дозвіл, про який ви не знали, що дали
Я провів 25 років у IBM, створюючи системи, які обробляли мільйони транзакцій на день. Банківські системи. Страхові платформи. Логістичні мережі. За всі ці роки один принцип не змінився: найнебезпечніший збій безпеки — це не злом. Це двері, залишені відчиненими особою, яка є власником будівлі.
У 2026 році цей принцип застосовний до криптовалюти більше, ніж коли-небудь до корпоративних ІТ.
За останні кілька місяців сюди зайшло все більше людей OneMiners у Празі та Нью-Йорку з такою ж проблемою. Вони підключили свій гаманець до веб-сайту. Вони схвалили транзакцію. Вони не розуміли, що ухвалили. І до того часу, коли вони зрозуміли, що щось не так, їхні активи перемістилися — не тому, що хтось зламав їхній гаманець, а тому, що вони несвідомо дали дозвіл на це переміщення.
Це не технічний збій. Це інформаційна прогалина. А інформаційні прогалини можна вирішити.
Як насправді працює затвердження Wallet
Дозвольте мені пояснити це так, як я пояснив би архітектуру системи молодшому інженеру — чітко, без скорочень і без припущення, що ви вже знаєте.
Коли ви використовуєте криптовалютний гаманець, у вас є закритий ключ. Сприймайте це як головний ключ до будівлі. Кожні двері, кожна кімната, кожен сейф — один ключ відкриває їх усі. Поки ви тримаєте цей ключ і ніхто більше не має копії, ваша будівля в безпеці.
Ось тут стає цікаво.
Деякі програми — децентралізовані біржі, платформи токенів, протоколи DeFi — просять ваш гаманець «схвалити» взаємодію. Зовні це виглядає буденно. З’явиться невелике спливаюче вікно. Ви натискаєте «Підтвердити». Таке відчуття, ніби погоджуєшся на умови.
Але насправді ви можете передати комусь копію ключа від конкретної кімнати. Не ваш головний ключ, а ключ, який каже: «Ви можете увійти в цю кімнату і взяти те, що знайдете, будь-коли, не питаючи мене знову».
| Що ви бачите | Що це насправді може зробити |
|---|---|
| «Підтвердити доступ до маркера» | Надає необмежений дозвіл на переміщення певного токена з вашого гаманця |
| «Підтвердити транзакцію» | Може містити приховане схвалення майбутніх транзакцій, які ви не ініціювали |
| «Підключити гаманець» | Загалом безпечно — але разом із схваленням він відкриває двері |
| "Заявка на безкоштовні токени" | Може знадобитися схвалення, яке надає доступ до наявних активів |
Ключове розуміння: Ви не надсилаєте кошти. Ви надаєте дозвіл комусь іншому перемістити їх пізніше. Втрата не відбувається відразу — це відбувається, коли сторона, яку ви схвалили, вирішує діяти.
У корпоративних ІТ ми називаємо це «постійною авторизацією». Це найбільш перевірений, найбільш обмежений дозвіл у будь-якій системі, яку я коли-небудь створював. У криптовалюті будь-хто може подати запит за допомогою одного спливаючого вікна.
Як шахрайські схеми використовують цей механізм
Я не збираюся використовувати драматичну мову. Я збираюся описати механіку так само, як описав би вразливість системи в огляді архітектури — фактично та з достатньою кількістю деталей, щоб ви могли її розпізнати.
Типовий зразок
- Приманка. Ви відкриваєте новий токен, «безкоштовний аірдроп» або інвестиційну можливість. Він надходить через соціальні мережі, програму для обміну повідомленнями або іноді токен з’являється прямо у вашому гаманці, який ви ніколи не купували.
- Терміновість. Повідомлення містить обмеження часу: «Подайте заявку протягом 24 годин». «Обмежений розподіл». «Завтра ціни зростуть». За 25 років роботи на підприємстві я ніколи не бачив легітимної системи, яка вимагала б від вас прийняття рішення щодо безпеки менш ніж за годину.
- Схвалення. Ви перейдете на веб-сайт професійного вигляду. Він просить вас підключити свій гаманець і підтвердити транзакцію. У деталях криється дозвіл, який надає необмежений доступ до ваших токенів.
- Видобуток. Через години, дні або іноді тижні схвалена сторона використовує цей постійний дозвіл для переміщення ваших активів. Транзакція підтверджена на блокчейні та незворотна.
Чому це працює: Це не про інтелект. Я бачив, як доктори інформатики робили цю помилку. Інтерфейс затвердження в більшості гаманців не був розроблений для ясності — він був розроблений для функції. Інформація технічно присутня, але для її тлумачення потрібен досвід. Це а провал конструкції, а не помилка користувача.
Попереджувальні знаки: контрольний список
У безпеці підприємства ми використовуємо контрольні списки. Не тому, що люди недбалі — тому що навіть уважні люди отримують користь від структурованого аналізу перед прийняттям рішення. Ось ваш.
Перш ніж щось схвалити, перевірте це
- Мова терміновості — «Дій зараз», «обмежений час», «закінчується через 24 години». Термін дії легітимних протоколів не закінчується відразу.
- Запити на збереження секретності — «Не поділіться цією можливістю». Легітимним платформам потрібні користувачі. Вони не шепочуться.
- Невідомі токени у вашому гаманці — Жетони, які ви не купували, що з’являються у вашому гаманці, не є подарунками. Вони є приманкою, призначеною для того, щоб привести вас до зловмисного сайту схвалення.
- Нечіткі описи затвердження — Якщо спливаюче вікно гаманця не вказує чітко, що ви схвалюєте та на яку суму, зупиніться.
- Немає чіткого пояснення того, що робить схвалення — Легітимний протокол пояснює, що ви схвалюєте і чому. Якщо пояснення відсутнє, сприймайте це як попередження.
- Необмежена кількість затвердження токенів — Якщо схвалення перевищує те, що вимагає транзакція, або показує «необмежений», це значний ризик.
- Веб-сайт незнайомий — Перевірте URL символ за символом. Шахрайські сайти часто відрізняються однією буквою.
Правило двох хвилин: Якщо ви не можете пояснити комусь іншому — простою мовою — що дасть дозвіл і чому ви його надаєте, не схвалюйте це. Закрийте браузер. Іди геть. Блокчейн буде там і завтра.
Що робити, якщо ви схвалили те, чого вам не слід було робити
Тут швидкість має значення. Без паніки — швидкість.
Негайні кроки
- Не схвалюйте додаткові операції. Якщо сайт запитує друге схвалення, щоб «виправити» або «скасувати» перше, це, швидше за все, інший зловмисний запит.
- Перевірте свої активні схвалення. Такі інструменти, як revoke.cash або засіб перевірки токенів Etherscan, дозволяють переглядати та відкликати постійні дозволи.
- Негайно відкликайте підозрілі дозволи. Це коштує невеликої плати за мережу, але позбавляє постійного дозволу. Якщо зловмисник ще не вжив жодних дій, відкликання запобігає майбутньому вилученню.
- Перемістіть решту активів у новий гаманець. Якщо у вас є якісь сумніви, перенесіть решту активів на новий гаманець, який ніколи не взаємодіяв із підозрілим сайтом.
- Документуйте все. Скріншоти сайту, хеші транзакцій і деталі схвалення. Ця інформація корисна для звітування та розуміння того, що сталося.
Найкращі практики: формування довгострокових звичок безпеки
Безпека – це не одноразова дія. Це система. За 25 років роботи в IBM організації, які залишалися в безпеці, були не з найкращими міжмережевими екранами, а з найкращими звичками.
Звички, які мають значення
- Використовуйте окремі гаманці. Тримайте «гарячий» гаманець з невеликими сумами для щоденного використання. Зберігайте основні запаси в гаманці, який ніколи не підключається до незнайомих сайтів. Подумайте про поточний рахунок проти ощадного.
- Щомісяця переглядайте дозволи. Перевірте свої активні схвалення на revoke.cash. Відкликайте все, що вам більше не потрібно. Постійні дозволи – це відкриті двері, про які ви забули.
- Перевірте перед підключенням. Введіть адреси самостійно або використовуйте закладки. Не переходьте за посиланнями в повідомленнях або соціальних мережах.
- Використовуйте апаратні гаманці для значних володінь. Фізичне підтвердження для кожної транзакції — різниця між будівлею з охороною та будівлею з відкритим холом.
- Будьте в курсі. Слідкуйте за авторитетними освітніми ресурсами, наприклад btcfq.com, який містить чіткі посібники з основ криптовалюти без використання жаргонів.
Коли вам потрібен хтось для спілкування
Ось що я навчився за десятиліття роботи в цьому просторі: найнебезпечнішим моментом для будь-кого в криптовалюті є не те, коли вони стикаються з оманливою схемою. Це наступний момент — коли вони розгублені, не впевнені, що сталося, і не знають, кого запитати.
Інтернет повний порад. Деякі з них хороші. Деякі з них погіршать ситуацію. І є щось принципово інше в тому, щоб сидіти навпроти реальної людини, показувати їй свій екран і говорити: «Ви можете допомогти мені зрозуміти, що тут сталося?»
Це одна з речей, яка робить OneMiners по-справжньому різні.
Зайдіть і поговоріть з командою. Незалежно від того, чи ви не впевнені щодо взаємодії з гаманцем, чи хочете, щоб хтось переглянув транзакцію, чи просто хочете зрозуміти, як працюють дозволи, ця бесіда віч-на-віч змінює все.
Той самий рівень особистої підтримки. Приносьте свої запитання. Висловіть свої проблеми. Візьміть ноутбук, якщо хочете, щоб хтось дивився на екран разом з вами. Обізнану людину в кімнаті нічим не замінити.
Персонал при OneMiners є не лише майнерами та експертами з обладнання. Вони розуміють гаманці, транзакції, схвалення та ширший ландшафт безпеки. Коли протягом одного місяця п’ять клієнтів звернулися з однаковою проблемою, команда розпізнала закономірність і почала проактивно навчати відвідувачів. Саме таку відповідь ви отримуєте від людей, які дійсно дбають про громаду, якій вони служать.
Ви також можете використовувати asicprofit.ком розрахувати прибутковість майнінгу та btcfq.com щоб поглибити своє розуміння Bitcoin основи — тому що чим краще ви розумієте екосистему, тим важче комусь ввести вас в оману.
Довгий погляд
Я займаюся технологіями ще до того, як Інтернет став комерційним. Я спостерігав, як технології з’являлися, руйнувалися, виходили з ладу та виживали. Криптовалюта — Bitcoin зокрема — входить до категорії «терпіти». Я сказав це в 2014 році, і я повторю це зараз: ця технологія залишається.
Але до технології, яка залишається, потрібно підходити з такою ж дисципліною, як до будь-якої довгострокової системи. Ви не будуєте 25-річну платформу на коротких шляхах і швидких рішеннях. Ви будуєте це на розумінні, на хороших звичках і на тому, щоб мати поруч правильних людей, коли виникають запитання.
Криптопростір за своєю суттю не є небезпечним. Це притаманно новий. А нові системи завжди потребують навчання. Люди, які успішно керують цією кривою, не є технічно блискучими — вони найбільш методичні.
Будьте методичними. Перевірте, перш ніж підтверджувати.
А коли щось не так,
зайдіть і поговоріть з тим, хто бачив це раніше.
Ваші активи варті захисту. Ваша впевненість варта розвитку. І обидві ці речі легше, коли ви не робите це поодинці.
