Nguồn gốc: @BenWAGMI, Người đồng sáng lập GoPlus Security
BlockBeats Lưu ý: Vào ngày 12 tháng 11, FTX đã báo cáo trong cộng đồng Telegram của mình rằng có một sự thay đổi trong ví của họ và sau đó cho biết đã bị hacker tấn công, vụ trộm tài sản FTX đã gây ra mối lo ngại trong cộng đồng tiền điện tử về vấn đề bảo mật tài sản. Người dùng cần suy nghĩ lại về cách quản lý tài sản của mình theo cách an toàn hơn và cách sử dụng ví tiền điện tử theo cách an toàn hơn. Vì mục đích này, BlockBeats bày tỏ lòng biết ơn tới người đồng sáng lập GoPlus Security @BenWAGMI b> Biên soạn các kiến thức khoa học phổ biến về ví web3 trên Twitter, nội dung như sau:
Từ FTX Kể từ cơn giông bão, tin tức về vấn đề quỹ dự trữ của các sàn giao dịch lớn đã lan truyền và làn sóng rút tiền ngày càng gia tăng, sau đó, một số sàn giao dịch nhỏ đã sụp đổ. Đây có lẽ là phong trào rút tiền lớn nhất trong lịch sử của vòng tròn tiền điện tử. Tôi chưa bao giờ rút tiền từ BitMEX (nền tảng giao dịch an toàn nhất theo quan điểm của tôi) và gần đây đã rút từ ví lạnh. Mùa đông hạt nhân này chỉ có thể sống dưới tầng hầm, không muốn gặp phải bất kỳ rủi ro nào.

Nhiều người mới tham gia cộng đồng tiền điện tử chưa bao giờ sử dụng ví và không biết nhiều về cách hoạt động của ví. Bài đăng này giải thích chi tiết cách sử dụng ví để lưu trữ tài sản một cách an toàn theo cách sử dụng và nguyên tắc của nó. Chỉ cần bạn đọc xong bài đăng này và thực hiện nghiêm ngặt các phương pháp bảo mật, tài sản của bạn sẽ ở trạng thái bảo mật tương đối cao.
Mật mã khóa là nền tảng của tiền điện tử. Bản chất của khóa chung và khóa riêng là một cặp số tự nhiên. Khóa riêng được bạn tạo ngẫu nhiên và bí mật và sẽ không được hiển thị cho bất kỳ ai. Khóa chung được tính toán dựa trên một thuật toán mã hóa nhất định và có thể được hiển thị cho người khác, khóa riêng không thể được suy luận ngược dựa trên khóa chung. Trong tiền điện tử, khóa chung phải chịu một số hoạt động nhất định và được chuyển thành địa chỉ để chuyển.

Các khóa công khai và riêng tư đảm bảo hoạt động của tiền điện tử như thế nào? Dựa vào chữ ký điện tử. Có một tin nhắn (ví dụ: tôi muốn chuyển 1.000 xu cho ai đó). Sau khi tin nhắn này được ký bằng khóa riêng của bạn, nó sẽ nhận được chữ ký và được phát lên blockchain. Những người khác có thể sử dụng khóa chung của bạn để xác minh rằng tin nhắn thực sự là Nếu nó được ký bằng khóa riêng của bạn, đó là những gì bạn xuất bản. Do đó, bất cứ ai kiểm soát khóa riêng sẽ kiểm soát ví.

Vì khóa riêng là một chuỗi số dài nên về cơ bản con người không thể đọc và ghi nhớ. Bitcoin Cộng đồng đã đề xuất một số BIP để thay thế khóa riêng tư các phím với một tập hợp các từ mà con người có thể đọc được. Về bản chất, những từ này cuối cùng cũng được chuyển đổi thành khóa riêng số tự nhiên nhưng trông thân thiện hơn với mắt người. Cụm từ ghi nhớ có nhiều chức năng hơn, chưa được đề cập ở đây.

Cách bảo quản? Rõ ràng, cốt lõi của tài sản lưu trữ blockchain là cách giữ khóa riêng hoặc cụm từ ghi nhớ. Nếu bạn mất khóa riêng, tài sản của bạn sẽ biến mất. Nhưng đây thường là khu vực mà người dùng mới làm quen dễ mắc phải những sai lầm chết người nhất, bởi vì quá trình này phản con người. Nhưng bạn không thể muốn có sự an toàn và tự do cùng một lúc mà không phải trả giá. Việc bảo quản an toàn khóa riêng là bước đầu tiên để chịu trách nhiệm về tài sản của chính mình.
Điều đầu tiên cần biết là tiền của bạn không có trong phần mềm Ví của bạn /App shell, nó nằm dưới địa chỉ tương ứng với khóa riêng trong mạng blockchain bạn đang sử dụng. Tiền của bạn nằm trên blockchain và bạn có thể nhập khóa riêng vào thiết bị khác hoặc phần mềm ví khác và sử dụng cùng một tài khoản.
Sau đó phân biệt hai khái niệm: Ví lạnh/nóng. Nếu khóa riêng không bao giờ được kết nối với Internet sau khi được tạo thì đó là ví lạnh. Vì chữ ký là một phép toán nên tin nhắn cần ký có thể được chuyển đến ví lạnh thông qua các phương thức không nối mạng (chẳng hạn như mã QR, Bluetooth), được ký rồi gửi lại rồi công bố trực tuyến. Loại còn lại là ví nóng, chẳng hạn như ví ứng dụng di động, MetaMask, v.v. Khóa riêng được lưu trữ trong thiết bị kết nối Internet sau khi được tạo.
Hãy cùng thực hiện xem Có vấn đề gì khi sử dụng 2 ví này không?
Không có bản sao lưu sau khi ví được tạo. Nhiều người dùng mới làm quen chỉ tạo ví và để yên mà không cần hỗ trợ. Một khi điện thoại di động/máy tính của bạn gặp sự cố hoặc bị mất, số tiền đó hoàn toàn không thể lấy lại được, điều này hoàn toàn khác với nền tảng giao dịch. Vì vậy hãy nhớ sao lưu khóa riêng hoặc cụm từ ghi nhớ của bạn. Ngày nay, hầu hết các ví đều mặc định cung cấp cho bạn cụm từ ghi nhớ và nhiều ví cũng cung cấp khóa riêng nhưng không cần thiết, chỉ cần sao lưu cụm từ ghi nhớ (dễ đọc, dễ viết và dễ nhớ).
Sao lưu một cách an toàn các cụm từ ghi nhớ của bạn. Cách an toàn nhất để lưu các cụm từ ghi nhớ của bạn là lưu chúng trên một phương tiện không được kết nối với Internet và không dễ bị mất hoặc hư hỏng, chẳng hạn như - sao chép Chụp ảnh trên giấy hoặc tìm một chiếc điện thoại di động không sử dụng sẽ không bao giờ được kết nối với Internet trong tương lai, v.v. Có nhiều phương pháp khác nhau, thậm chí còn có những tấm sắt đặc biệt có khả năng chống ăn mòn, chống cháy và chống ngập lụt. Cá nhân tôi sử dụng Frozen Armor của BitpieWallet để lưu các cụm từ dễ nhớ của mình. Tôi cũng có một bản sao trong đầu.

Dù chọn thế nào cũng chỉ cần nhớ cốt lõi: không dễ bị mất, không dễ bị hư hại và người khác không thể truy cập được hoặc không thể được sử dụng theo những cách cụ thể. An toàn nhất, tùy thuộc vào môi trường và quy mô tài sản của bạn. Bạn cần đánh giá ưu và nhược điểm của các phương pháp khác nhau dựa trên tình hình thực tế của mình và nên sử dụng phương pháp nào. Đừng sao chép người khác, hãy dùng giấy khi người khác dùng giấy (chuột gặm?), và dùng đĩa sắt khi người khác dùng đĩa sắt (có trộm vào nhà?).
Cách suy nghĩ lười biếng này cũng mang đến nhiều rủi ro. Ví dụ: một số người có thể chọn mã hóa mạnh dữ liệu và sau đó đặt nó thành các mảnh trên đĩa đám mây, điều này có vẻ như là bất hợp pháp, nhưng thực tế nó an toàn hơn giấy mà nhiều người sử dụng. không biết cuối cùng bài báo của họ sẽ đi về đâu. Trong số các giải pháp hiện có do người khác cung cấp, hãy sử dụng giải pháp nào bạn cho là tốt nhất. Nếu chưa biết cách đánh giá, bạn chỉ cần viết ra giấy và cho vào hộp sắt, hãy nhớ rằng đây là câu hỏi mà bạn luôn cần phải suy nghĩ một cách năng động.
Hãy nhớ tải ví xuống từ trang web chính thức. Các tìm kiếm ngẫu nhiên trên Baidu về cơ bản là ví giả. Ngay cả khi tìm kiếm trên chợ ứng dụng, bạn cũng sẽ gặp phải những sản phẩm giả mạo hoặc ví độc hại, App Store của Apple là cửa hàng được đánh giá khắt khe nhất và không thể ngăn chặn được chứ đừng nói đến những người khác.
Cho dù đó là plugin dành cho máy tính để bàn, APK Android hay chương trình iOS. Bạn có thể tải xuống trực tiếp từ trang web chính thức hoặc chuyển đến cửa hàng để tải xuống.
Có quá nhiều sự lựa chọn cho ví nóng, miễn là nó có mức độ phổ biến nhất định và là nguồn mở thì có thể sử dụng được. Về mặt an toàn thì nhìn chung không có nhiều khác biệt, bạn chỉ cần cân nhắc xem mình có thích hay không thôi.
Ví nóng thường được sử dụng của tôi: Metamask , rainbow.me, Go Pocket .
Nhiều bạn thích sao chép và dán phần nhập khi trải nghiệm các ví nóng khác nhau. Tuy nhiên, bản thân clipboard là một cách rất nghiêm trọng để rò rỉ các khóa riêng tư và các cụm từ ghi nhớ. Về cơ bản, đây là một nỗ lực tự sát. Đây là lý do tại sao tôi kiên quyết phản đối việc ví cung cấp khóa riêng (khóa riêng không thể được sao chép như cách ghi nhớ và về cơ bản người dùng chỉ có thể sao chép chúng).
Cách đúng là lấy tờ giấy mà bạn ghi nhớ các từ ghi nhớ ra ( hoặc trực tiếp Ghi nhớ nó) và nhập nó khi bạn gõ (cố gắng sử dụng phương thức nhập hệ thống làm phương thức nhập).
Sau đây là báo cáo về việc giám sát clipboard cho từng nền tảng, những nền tảng khác về cơ bản có thể triển khai nó chỉ bằng một vài dòng mã. Đừng bao giờ sao chép và dán chỉ vì bạn lười biếng.
Đối với người dùng sử dụng ví plug-in trên máy tính để bàn, bạn có thể cài đặt một số ví nhiều plugin bảo mật hơn Cải thiện hơn nữa tính bảo mật của giao dịch (hiện tại, do hạn chế về kiến trúc kỹ thuật trên thiết bị đầu cuối di động, việc triển khai chức năng này không dễ dàng và chỉ có thể được cung cấp bởi chính ví).
Các plug-in bảo mật không tăng cường lưu trữ tiền Nó an toàn nhưng cung cấp đảm bảo an ninh cho sự tương tác giữa DeFi và Web3, chẳng hạn như chặn các trang web lừa đảo, hợp đồng độc hại, mã thông báo độc hại, v.v. Plug-in bảo mật không có quyền truy cập thông tin khác của bạn. Nó sẽ chỉ kiểm tra thông tin giao dịch của bạn trước khi giao dịch và sẽ cảnh báo bạn nếu có bất kỳ vấn đề nào.
Tôi sử dụng FoxEye .
Ví lạnh sẽ không bao giờ để khóa riêng chạm vào Internet , chữ ký được truyền đến thiết bị đầu cuối Internet theo cách không có Internet, do đó sử dụng an toàn hơn ví nóng. Nhưng điều này không có nghĩa là nó tuyệt đối an toàn, có một số cạm bẫy cần được cảnh báo. Ngoài ra còn có nhiều ví lạnh. Những ví mà cá nhân tôi sử dụng là: iSafePal , Sổ cái.
Sao lưu các cụm từ dễ nhớ. Bạn phải cân nhắc xem mình sẽ làm gì nếu ví lạnh của bạn bị hỏng. Cả nóng và lạnh đều phải được sao lưu. Đầu tiên, hãy cẩn thận với các cuộc tấn công chuỗi cung ứng: mua hàng từ liên kết đặt hàng được cung cấp trên trang web chính thức. Đừng tìm kiếm trực tiếp trên Taobao hoặc JD.com vì bạn không biết ví mình mua có phải là hàng thật hay không hay người khác đã flash một chương trình cơ sở có vấn đề vào đó. Tốt nhất bạn nên flash firmware mới nhất từ trang web chính thức sau khi mua.
Một kiểu tấn công chuỗi cung ứng khác là một số phần cứng quan trọng bị xâm phạm trong quá trình sản xuất của nhà sản xuất (chẳng hạn như con chip quản lý số ngẫu nhiên Generator), nhưng với tư cách là người dùng, không có khả năng phát hiện loại tấn công này. Chúng tôi chỉ có thể nhắc nhở bạn rằng không có bảo mật tuyệt đối.
Màn hình rất quan trọng: đừng mua ví lạnh không có màn hình. Chữ ký cuối cùng của ví lạnh phải dựa trên thông tin trên màn hình phần cứng của ví vì màn hình hiển thị của thiết bị đầu cuối mạng có thể bị giả mạo.
Đối với các chuỗi có hợp đồng thông minh như Ethereum, nhiều chữ ký không phải là việc chuyển giao đơn giản. Thiết bị đầu cuối ứng dụng của ví lạnh (và thậm chí cả màn hình phần cứng ví) rất quan trọng đối với việc phân tích thông tin giao dịch mà con người có thể đọc được. Nếu không, mọi việc bạn làm sẽ trở thành một dấu hiệu mù quáng, và việc ký một cách mù quáng sẽ rất đáng sợ.
Kiểm tra firmware: Khi cập nhật, hãy kiểm tra hàm băm của tập tin firmware.
Đặt mật khẩu mạnh: Một số ví lạnh yêu cầu mật khẩu cho mọi giao dịch và một số sử dụng mật khẩu theo phiên. Một số người cho rằng mật khẩu dài sẽ khó nhập. 123abc là gì nhưng bạn cần cân nhắc xem mình sẽ làm gì nếu để mất người khác hai lần và ấn nó ra giúp bạn. Nếu bạn thực sự lười biếng và vẫn cần ví lạnh để giao dịch tần suất cao thì nên sử dụng sản phẩm sinh trắc học.
Chức năng ví tối: Một số ví lạnh có chức năng ví tối, bề ngoài là một chiếc ví, nhưng bạn có thể nhập ví mới sau khi nhập một bộ mật khẩu đặc biệt đằng sau hậu trường. Kể cả mật khẩu khác nhau sẽ vào các ví khác nhau, tức là không có khái niệm nhập sai mật khẩu vì mật khẩu nào cũng đúng, nhưng ngoại trừ mật khẩu bạn đặt thì các ví còn lại đều trống rỗng, khiến người khác khó đánh lừa được họ. . Loại bạn này thích hợp với những con thỏ xảo quyệt và có thể nâng cao hơn nữa sự an toàn.
Ngoài ra còn có một loại ví dựa trên hợp đồng thông minh đặc biệt là ví bán -custodial, một phần quyền quản lý và lưu trữ tài sản của bạn được người khác đảm bảo cho bạn, do đó loại bỏ vấn đề bạn cần ghi lại các cụm từ ghi nhớ (không cần chìa khóa). Đưa ra hai ví dụ, một là sử dụng ví MPC hoặc SSS để chia khóa riêng của bạn thành hai phần. Một phần được mã hóa và đặt trên Google Drive của bạn, còn phần kia được đặt trên máy chủ của riêng bạn. Thứ hai là ví khôi phục xã hội. Bạn chỉ định một số người giám hộ. Nếu khóa riêng EOA cục bộ của bạn bị mất, người giám hộ có thể chỉ định một EOA mới trên hợp đồng thông minh. Loại ví này tôi thường sử dụng ZenGo, argentHQ.
Điều này nghe có vẻ hay đấy, bạn không' Không cần phải ghi lại các từ ghi nhớ, nó cũng thân thiện với người mới và nó cũng rất phù hợp với tầm nhìn không cần chìa khóa về việc áp dụng hàng loạt blockchain. Nhưng những câu hỏi mới thực sự lần lượt xuất hiện: Tôi nên làm gì nếu nhà cung cấp dịch vụ lưu trữ bỏ chạy? Bạn nên làm gì nếu người giám hộ của bạn tấn công bạn?
Nếu bạn muốn trải nghiệm loại ví này, bạn có thể dùng thử, nhưng cũng giống như ví nóng và ví lạnh ở trên, bạn phải hiểu các nguyên tắc và sự đánh đổi khác nhau đằng sau nó trước khi có thể tự tin sử dụng nó, nếu không bạn sẽ bỏ cuộc vào một cái hố. Ở giai đoạn này, tôi thường không khuyến khích người mới sử dụng trực tiếp loại ví này, tôi nghĩ nó vẫn chưa trưởng thành nhưng tôi nghĩ nó có thể trở thành lựa chọn hàng đầu trong tương lai.
Được rồi, trước tiên hãy viết thật nhiều, những tài sản ví này được lưu trữ Kiến thức cơ bản là đủ để trang bị cho người dùng mới làm quen. Nhưng trên thực tế vẫn còn nhiều vấn đề, chi tiết chưa thể bàn tới do hạn chế về mặt không gian. Tôi tin rằng cảm giác đầu tiên của mọi người sau khi đọc bài này là: “Blockchain quá đáng sợ, tôi không muốn sử dụng nó nữa”.
Đúng, việc đặt nó trên một nền tảng giao dịch được mã hóa là dễ dàng và không gặp rắc rối nhất, nhưng gần đây nó cũng rất không an toàn. Chúng ta phải tìm ra giải pháp tối ưu. Tôi nghĩ rằng đáng để bỏ ra nhiều công sức hơn khi nó đến với tiền. Tôi có một số tiền nhỏ mà tôi quên giữ trong FTX và bây giờ tôi không thể rút nó ra. May mắn thay, số tiền đó rất nhỏ. Một số người bạn bỏ hàng trăm, hàng chục triệu đô la trực tiếp vào FTX, và họ có thể nhờ ai giải thích khi tất cả đều bị xóa sổ?
Chào mừng bạn tham gia cộng đồng chính thức của BlockBeats:
Nhóm Telegram đăng ký: https://t.me/theblockbeats
Nhóm Telegram thảo luận: https://t.me/BlockBeats_App
Tài khoản Twitter chính thức: https://twitter.com/BlockBeatsAsia