XRP Wiki
REF · 09.01 / Безопасность

Лучшие практики безопасности кошелька

Практические шаги по защите запасов XRP — от управления ключами до гигиены транзакций.

Эта страница описывает общие практики безопасности, а не гарантию от потерь. Транзакции с криптовалютой необратимы — всегда перепроверяйте перед отправкой.

Защита приватных ключей и сид-фразы

  • Никогда никому не сообщайте свой приватный ключ, секретный ключ или сид-фразу ни при каких обстоятельствах. Ни одной легитимной бирже, поставщику кошелька или сотруднику поддержки они никогда не понадобятся — это верно независимо от того, что утверждает сообщение. О том, как именно этот запрос проявляется на практике, см. Common Scams and How to Avoid Them.
  • Записывайте сид-фразы физически (или используйте специальный металлический продукт для резервного копирования, устойчивый к огню/воде), а не храните их в цифровом виде как текстовый файл, скриншот или заметку в облаке — всё это гораздо более уязвимо к удалённому взлому.
  • Рассмотрите аппаратный кошелёк для более крупных запасов. Как описано в статье Wallets Overview, хранение ключей на устройстве, никогда не подключавшемся к интернету, значимо снижает подверженность удалённому вредоносному ПО.

Проверка адресов и транзакций

  • Всегда проверяйте полный адрес назначения перед отправкой, а не только первые и последние несколько символов — вредоносное ПО, незаметно подменяющее скопированный адрес в буфере обмена на адрес атакующего, это хорошо задокументированный паттерн атаки в криптовалютах в целом, не специфичный для XRP.
  • Сначала отправляйте небольшую тестовую сумму для крупных или первых переводов на новый адрес, подтверждая её корректное поступление перед отправкой полной суммы.
  • Дважды проверяйте destination tag при отправке на биржу или кастодиальный сервис — многие централизованные платформы используют единый объединённый адрес XRP для множества пользователей, различая их только по destination tag; пропуск или опечатка в нём может привести к средствам, которые трудно или невозможно вернуть. См. Memos and Destination Tags.

Гигиена настройки аккаунта

  • Понимайте требование к резерву (см. Reserves) перед отправкой средств на совершенно новый адрес, чтобы не отправить сумму ниже минимума, необходимого для его активации.
  • Используйте новый адрес для каждого крупного контрагента, где это практично, поскольку XRPL — публичный, псевдонимный леджер (см. Block Explorers), а повторное использование адреса упрощает связывание вашей истории транзакций.
  • Включайте мультиподпись (см. Advanced Account Features) для аккаунтов, держащих значительную стоимость, чтобы одного скомпрометированного ключа было недостаточно для перемещения средств.

Гигиена ПО и устройств

  • Скачивайте программное обеспечение кошелька только из официальных, проверенных источников — никогда по ссылке из незапрошенного сообщения, комментария или рекламы.
  • Держите ПО кошелька и операционную систему устройства обновлёнными.
  • Будьте осторожны с расширениями браузера и разрешениями мобильных приложений; предоставляйте приложению-кошельку только тот доступ, который ему действительно необходим.

Если что-то выглядит неправильно

Если вы подозреваете компрометацию устройства или утечку ключа, как можно скорее переместите средства на вновь сгенерированный адрес с устройства, в чистоте которого вы уверены, — утёкший приватный ключ или сид-фразу нельзя «отозвать» или сбросить так, как утёкший пароль.