Чек-лист: как не потерять деньги в крипте
После своей ситуации собрал базовые правила. Сохраните, даже если кажется, что вы и так всё знаете. Если зайдет, то возможно соберу какую ни будь статейку на эту тему.
1) Не открывайте файлы от проектов на основном ПКДаже если вы давно общаетесь, проект выглядит реальным и ранее уже присылал документы.
2)
Используйте отдельный сервер или виртуалку для файловВнутри не должно быть кошельков, Telegram, почты, X, облаков, менеджера паролей и сохранённых браузерных сессий.
3)
Смотрите настоящее расширение файлаОсобенно опасны: .exe, .msi, .scr, .bat, .cmd, .ps1, .js, .vbs, .hta, .lnk, а также архивы, файлы .iso и документы с макросами.
4)
Не верьте только названию и иконке файлаPresentation.pdf.exe может выглядеть как обычный PDF. Включите отображение расширений файлов в Windows.
5)
Архив не делает файл безопаснееНаоборот, .zip или .rar часто используют, чтобы скрыть вредоносный файл от быстрых проверок.
6)
VirusTotal - только дополнительная проверкаЕсли там «чисто», это не гарантия. Неизвестный софт или свежий скам-файл вполне может пройти проверку без детекта.
7)
Никогда не вводите seed-фразу на сайтахНи для «верификации», ни для «синхронизации», ни для восстановления доступа. Seed-фраза нужна только для восстановления кошелька.
8)
Не храните сиды и приватные ключи на ПКНе в заметках, Telegram, Discord, Google Drive, облаке, скринах или текстовых файлах.
9)
Не держите всё в одном браузере и на одном устройствеКошелёк, почта, Telegram, биржи и рабочие переписки лучше разделять. Если будет скомпрометирован один профиль, злоумышленник не получит доступ сразу ко всему.
10)
Используйте аппаратный кошелёк для основных средствНапример, Ledger, Trezor или Tangem. Всегда проверяйте на экране устройства, что именно подписываете. Не подтверждайте транзакцию, если не понимаете, что она делает.
11)
Не подключайте основной кошелёк к новым сайтамДля минтов, тестов и незнакомых платформ используйте отдельный кошелек с небольшой суммой.
12)
Регулярно проверяйте approvalsДаже без кражи seed можно выдать контракту разрешение списывать токены. проверяйте и отзывайте ненужные approvals через
Revoke.cash или аналогичный сервис.
13)
Проверяйте проект через другие каналыЕсли файл прислали в Telegram, уточните через X, Discord или официальный сайт проекта. Особенно если файл появился внезапно или вас торопят его открыть.
14)
Делайте чистые снапшоты виртуалкиОткрыл сомнительный файл, посмотрел, откатил виртуалку к чистому состоянию.
- Главное правило простое: доверие к человеку или проекту не делает файл безопасным. Одна ошибка может стоить слишком дорого.