Після того як ви встановили, що ваш гаманець скомпрометовано, єдиний надійний шлях — створити новий і перенести туди безпечні залишки. Ця інструкція проведе вас через процес від підготовки середовища до фінальної перевірки, щоб новий гаманець не успадкував вразливостей попереднього.
Передумови: чому старий гаманець більше не безпечний
Коли стороння особа або програма отримала доступ до вашої seed-фрази, приватного ключа чи підписала транзакцію через шкідливий смарт-контракт, стан гаманця незворотно змінюється. Навіть якщо кошти ще на місці, це не означає безпеку:
- Збережена автоделегація. Деякі дрейнери (програми, що виводять кошти) не забирають активи одразу, а делегують їх на свій смарт-контракт. Коли ви спробуєте переслати SOL, контракт автоматично перехопить транзакцію.
- Відкритий доступ до підпису. Якщо ви підписали транзакцію через підроблений застосунок, атакуючий може мати можливість підписувати нові транзакції від вашого імені без повторного запиту.
- Компрометація самого пристрою. Кейлогер, шкідливе розширення браузера чи модифікований клієнт гаманця можуть зчитувати дані повторно.
Тому створення нового гаманця — це не пересторога, а необхідність. Стару адресу можна використовувати хіба що для моніторингу: щоб бачити, чи надходять туди якісь кошти від третіх осіб.
Покрокове створення нового гаманця
Крок 1. Підготуйте чисте середовище
Не створюйте новий гаманець на тому ж пристрої та в тому ж браузері, де стався інцидент, доки не переконаєтесь в їхній чистоті. Варіанти:
- Інший пристрій. Найпростіший і найнадійніший варіант — телефон або комп'ютер, який жодного разу не контактував із вашим скомпрометованим гаманцем.
- Чистий профіль браузера. Якщо іншого пристрою немає, створіть новий профіль у браузері (не нову вкладку, а саме окремий профіль) і не імпортуйте туди жодних розширень.
- Апаратний гаманець. Якщо у вас є Ledger або інший сумісний із Solana пристрій — це найвищий рівень захисту. Приватний ключ ніколи не покидає пристрій, тому шкідливе ПЗ на комп'ютері не може його викрасти.
Ризик: якщо пристрій заражений на рівні операційної системи (rootkit), навіть новий профіль браузера не допоможе. У такому разі потрібна повна переінсталяція ОС або інший пристрій.
Крок 2. Встановіть гаманець із перевіреного джерела
Завантажуйте застосунок виключно з офіційного сайту розробника. Перевірте:
- Адреса сайту збігається з офіційною (звертайте увагу на заміну літер, наприклад, «l» замість «i»).
- Сайт використовує HTTPS.
- Посилання веде безпосередньо на сторінку завантаження, а не на сторонній файлообмінник.
Не встановлюйте гаманець із сторонніх магазинів додатків, репозиторіїв або посилань у месенджерах.
Крок 3. Створіть гаманець і надійно запишіть seed-фразу
Під час створення гаманець згенерує seed-фразу — зазвичай 12 або 24 слова. Це єдиний спосіб відновити доступ. Правила:
- Записуйте на фізичний носій. Папір або металева планшетка. Не фотографуйте, не копіюйте в буфер обміну, не надсилайте собі в месенджер чи на пошту.
- Перевірте порядок слів. Після запису прочитайте фразу двічі: спочатку за списком, потім навпаки — від останнього слова до першого.
- Зберігайте окремо від пристрою. Фізична ізоляція — це ваша страховка від одночасної втрати пристрою та фрази.
Наслідки втрати seed-фрази: без неї ви не зможете відновити гаманець. Ні розробник гаманця, ні будь-хто інший не зможе вам допомогти — це фундаментальна властивість криптографії Solana.
Крок 4. Налаштуйте захист гаманця
Одразу після створення:
- Увімкніть пароль на сам гаманець (якщо така опція є) — він захищає від випадкових підписів, якщо хтось отримає фізичний доступ до пристрою.
- Увімкніть автоблокування після бездіяльності.
- Не додавайте жодних розширень або підключень, поки не завершите тестове відновлення.
Перевірка результату: тестове відновлення
Створений гаманець не можна вважати надійним, доки ви не переконаєтесь, що seed-фраза дійсно відновлює доступ. Це критичний крок, який багато хто пропускає.
Як провести тестове відновлення
- Видаліть гаманець із застосунку. Не просто вийдіть, а саме видаліть (у налаштуваннях є опція «Remove wallet» або подібна). Це імітує втрату пристрою.
- Закрийте й відкрийте застосунок заново. Переконайтеся, що гаманця немає в списку.
- Оберіть «Відновити гаманець» (Import wallet).
- Введіть seed-фразу. Вводьте саме так, як записали — з урахуванням кожного слова.
- Перевірте адресу. Після відновлення порівняйте адресу гаманця з тією, що була при створенні. Вони мають збігатися символ в символ.
Очікуваний результат: ви бачите ту саму адресу й той самий баланс (на момент створення — нульовий), що й до видалення.
Якщо адреса не збігається — ви ввели фразу з помилкою. Не надсилайте туди кошти, поки не знайдете причину. Найчастіші причини: переплутані схожі слова (наприклад, «acid» і «acrid»), пропущене слово, подвійне введення одного слова.
Типові помилки: повторне використання скомпрометованого пристрою
Найпоширеніша помилка — створити новий гаманець на тому ж зараженому пристрої й вважати, що проблема вирішена. Шкідливе ПЗ може:
- Зчитати seed-фразу під час введення або зберігання в буфері обміну.
- Підмінити адресу одержувача під час першої ж транзакції.
- Автоматично підписати шкідливу транзакцію, щойно ви підключите гаманець до фішингового сайту.
Інші поширені помилки:
- Копіювання seed-фрази в хмарне сховище. Google Drive, iCloud, Dropbox — усе це піддається витоку. Якщо ваш обліковий запис скомпрометовано, фраза стає доступною атакуючому.
- Використання старої seed-фрази. Деякі користувачі думають, що можна «просто створити нову адресу» в межах старої фрази. У Solana одна seed-фраза генерує детермінований набір адрес, і якщо фраза скомпрометована, усі похідні адреси теж небезпечні.
- Перенесення коштів до тестового відновлення. Якщо ви надішлете SOL на нову адресу, а потім виявите, що seed-фраза записана з помилкою — кошти будуть втрачені назавжди.
Безпечний наступний крок
Після успішного тестового відновлення ваш новий гаманець готовий до використання. Далі:
- Перевірте залишки на старому гаманці. Якщо там є кошти, які не були виведені атакуючим, перекажіть їх на нову адресу. Перед відправкою перевірте адресу одержувача посимвольно — скопіюйте її з нового гаманця й вставте в поле старого.
- Не підключайте новий гаманець до незнайомих застосунків. Кожне підключення (connect wallet) — це дозвіл на певні дії з вашим рахунком. Підключайтеся лише до перевірених протоколів і уважно читайте, які саме дозволи ви надаєте.
- Оновіть адреси в перевірених сервісах. Якщо ви використовували стару адресу для отримання коштів від бірж чи інших сервісів, оновіть її на нову.
- Проведіть аудит пристроя. Якщо ви створили новий гаманець на тому ж пристрої (після чищення профілю), варто перевірити систему на наявність шкідливого ПЗ: оновити ОС, перевірити встановлені розширення браузера, змінити паролі.
Старий гаманець не видаляйте — залиште його для нагляду. Якщо ви очікуєте повернення коштів від третьої сторони або від служби підтримки біржі, ці кошти надійдуть на стару адресу, і ви зможете їх перевести після отримання.