Після того як ви встановили, що ваш гаманець скомпрометовано, єдиний надійний шлях — створити новий і перенести туди безпечні залишки. Ця інструкція проведе вас через процес від підготовки середовища до фінальної перевірки, щоб новий гаманець не успадкував вразливостей попереднього.

Передумови: чому старий гаманець більше не безпечний

Коли стороння особа або програма отримала доступ до вашої seed-фрази, приватного ключа чи підписала транзакцію через шкідливий смарт-контракт, стан гаманця незворотно змінюється. Навіть якщо кошти ще на місці, це не означає безпеку:

  • Збережена автоделегація. Деякі дрейнери (програми, що виводять кошти) не забирають активи одразу, а делегують їх на свій смарт-контракт. Коли ви спробуєте переслати SOL, контракт автоматично перехопить транзакцію.
  • Відкритий доступ до підпису. Якщо ви підписали транзакцію через підроблений застосунок, атакуючий може мати можливість підписувати нові транзакції від вашого імені без повторного запиту.
  • Компрометація самого пристрою. Кейлогер, шкідливе розширення браузера чи модифікований клієнт гаманця можуть зчитувати дані повторно.

Тому створення нового гаманця — це не пересторога, а необхідність. Стару адресу можна використовувати хіба що для моніторингу: щоб бачити, чи надходять туди якісь кошти від третіх осіб.

Покрокове створення нового гаманця

Крок 1. Підготуйте чисте середовище

Не створюйте новий гаманець на тому ж пристрої та в тому ж браузері, де стався інцидент, доки не переконаєтесь в їхній чистоті. Варіанти:

  • Інший пристрій. Найпростіший і найнадійніший варіант — телефон або комп'ютер, який жодного разу не контактував із вашим скомпрометованим гаманцем.
  • Чистий профіль браузера. Якщо іншого пристрою немає, створіть новий профіль у браузері (не нову вкладку, а саме окремий профіль) і не імпортуйте туди жодних розширень.
  • Апаратний гаманець. Якщо у вас є Ledger або інший сумісний із Solana пристрій — це найвищий рівень захисту. Приватний ключ ніколи не покидає пристрій, тому шкідливе ПЗ на комп'ютері не може його викрасти.

Ризик: якщо пристрій заражений на рівні операційної системи (rootkit), навіть новий профіль браузера не допоможе. У такому разі потрібна повна переінсталяція ОС або інший пристрій.

Крок 2. Встановіть гаманець із перевіреного джерела

Завантажуйте застосунок виключно з офіційного сайту розробника. Перевірте:

  • Адреса сайту збігається з офіційною (звертайте увагу на заміну літер, наприклад, «l» замість «i»).
  • Сайт використовує HTTPS.
  • Посилання веде безпосередньо на сторінку завантаження, а не на сторонній файлообмінник.

Не встановлюйте гаманець із сторонніх магазинів додатків, репозиторіїв або посилань у месенджерах.

Крок 3. Створіть гаманець і надійно запишіть seed-фразу

Під час створення гаманець згенерує seed-фразу — зазвичай 12 або 24 слова. Це єдиний спосіб відновити доступ. Правила:

  • Записуйте на фізичний носій. Папір або металева планшетка. Не фотографуйте, не копіюйте в буфер обміну, не надсилайте собі в месенджер чи на пошту.
  • Перевірте порядок слів. Після запису прочитайте фразу двічі: спочатку за списком, потім навпаки — від останнього слова до першого.
  • Зберігайте окремо від пристрою. Фізична ізоляція — це ваша страховка від одночасної втрати пристрою та фрази.

Наслідки втрати seed-фрази: без неї ви не зможете відновити гаманець. Ні розробник гаманця, ні будь-хто інший не зможе вам допомогти — це фундаментальна властивість криптографії Solana.

Крок 4. Налаштуйте захист гаманця

Одразу після створення:

  • Увімкніть пароль на сам гаманець (якщо така опція є) — він захищає від випадкових підписів, якщо хтось отримає фізичний доступ до пристрою.
  • Увімкніть автоблокування після бездіяльності.
  • Не додавайте жодних розширень або підключень, поки не завершите тестове відновлення.

Перевірка результату: тестове відновлення

Створений гаманець не можна вважати надійним, доки ви не переконаєтесь, що seed-фраза дійсно відновлює доступ. Це критичний крок, який багато хто пропускає.

Як провести тестове відновлення

  1. Видаліть гаманець із застосунку. Не просто вийдіть, а саме видаліть (у налаштуваннях є опція «Remove wallet» або подібна). Це імітує втрату пристрою.
  2. Закрийте й відкрийте застосунок заново. Переконайтеся, що гаманця немає в списку.
  3. Оберіть «Відновити гаманець» (Import wallet).
  4. Введіть seed-фразу. Вводьте саме так, як записали — з урахуванням кожного слова.
  5. Перевірте адресу. Після відновлення порівняйте адресу гаманця з тією, що була при створенні. Вони мають збігатися символ в символ.

Очікуваний результат: ви бачите ту саму адресу й той самий баланс (на момент створення — нульовий), що й до видалення.

Якщо адреса не збігається — ви ввели фразу з помилкою. Не надсилайте туди кошти, поки не знайдете причину. Найчастіші причини: переплутані схожі слова (наприклад, «acid» і «acrid»), пропущене слово, подвійне введення одного слова.

Типові помилки: повторне використання скомпрометованого пристрою

Найпоширеніша помилка — створити новий гаманець на тому ж зараженому пристрої й вважати, що проблема вирішена. Шкідливе ПЗ може:

  • Зчитати seed-фразу під час введення або зберігання в буфері обміну.
  • Підмінити адресу одержувача під час першої ж транзакції.
  • Автоматично підписати шкідливу транзакцію, щойно ви підключите гаманець до фішингового сайту.

Інші поширені помилки:

  • Копіювання seed-фрази в хмарне сховище. Google Drive, iCloud, Dropbox — усе це піддається витоку. Якщо ваш обліковий запис скомпрометовано, фраза стає доступною атакуючому.
  • Використання старої seed-фрази. Деякі користувачі думають, що можна «просто створити нову адресу» в межах старої фрази. У Solana одна seed-фраза генерує детермінований набір адрес, і якщо фраза скомпрометована, усі похідні адреси теж небезпечні.
  • Перенесення коштів до тестового відновлення. Якщо ви надішлете SOL на нову адресу, а потім виявите, що seed-фраза записана з помилкою — кошти будуть втрачені назавжди.

Безпечний наступний крок

Після успішного тестового відновлення ваш новий гаманець готовий до використання. Далі:

  1. Перевірте залишки на старому гаманці. Якщо там є кошти, які не були виведені атакуючим, перекажіть їх на нову адресу. Перед відправкою перевірте адресу одержувача посимвольно — скопіюйте її з нового гаманця й вставте в поле старого.
  2. Не підключайте новий гаманець до незнайомих застосунків. Кожне підключення (connect wallet) — це дозвіл на певні дії з вашим рахунком. Підключайтеся лише до перевірених протоколів і уважно читайте, які саме дозволи ви надаєте.
  3. Оновіть адреси в перевірених сервісах. Якщо ви використовували стару адресу для отримання коштів від бірж чи інших сервісів, оновіть її на нову.
  4. Проведіть аудит пристроя. Якщо ви створили новий гаманець на тому ж пристрої (після чищення профілю), варто перевірити систему на наявність шкідливого ПЗ: оновити ОС, перевірити встановлені розширення браузера, змінити паролі.

Старий гаманець не видаляйте — залиште його для нагляду. Якщо ви очікуєте повернення коштів від третьої сторони або від служби підтримки біржі, ці кошти надійдуть на стару адресу, і ви зможете їх перевести після отримання.

Джерела