DCDROPCHECK
NástrojeOchrana před podvodyNávody na airdropyZáklady on-chainO nás

Seed fráze: jak ji bezpečně uchovat a nikdy neztratit

Seed fráze a privátní klíč: phishingová stránka, která vás nechá vepsat seed frázi pro 'ověření' airdropu
Každá stránka, která vás nechá vyťukat těch dvanáct nebo čtyřiadvacet slov — ať vypadá jakkoli oficiálně — jde po celém vašem majetku.
Pozor

Tahle stránka si nikdy neřekne o vaši seed frázi a nikde vám nepodstrčí políčko, kam ji máte vyťukat. Narazíte-li kdekoli — tady nebo kdekoli jinde — na místo, kam máte vepsat svých dvanáct nebo čtyřiadvacet slov, abyste něco „ověřili" nebo „odemkli", je to phishing. Tu stránku hned zavřete.

Existuje jeden phishingový trik, který v posledních letech vídám čím dál častěji, a dělají ho čím dál přesvědčivějším. Kliknete na stránku, která říká, že běží airdrop, připojíte peněženku, a pak naskočí děsivá věta: „Zaznamenali jsme bezpečnostní riziko na vaší peněžence — vepište seed frázi, abyste dokončili ověření a odemkli claim." Pod tím je úhledná řada políček, přesně dvanáct nebo čtyřiadvacet, se správnými barvami, logem, i s fotkou podpory. Ale jakmile ta slova vyťukáte a kliknete na odeslat, je vaše peněženka během pár vteřin vysátá — a nedá se to vrátit. Tohle není ojedinělý incident, je to jádro celé kategorie podvodů: všemi možnými způsoby vás přimět, abyste vydali seed frázi.

Tahle stránka rozebírá ten úplně nejnebezpečnější kousek: co je seed fráze a privátní klíč, proč se rovnají celému majetku, co při airdropu absolutně nesmíte dělat, kdy je vaše záloha opravdu v pořádku a jak jednat, když tušíte únik. Nejzazší mez je jen jedna — tu řadu slov vepíšete jedině do vlastní peněženky, a nikdy do jakékoli webové stránky.

Co seed fráze a privátní klíč vlastně jsou

Nejdřív ty dva pojmy oddělte. Váš privátní klíč je dlouhá řada náhodných dat a jediný důkaz, že máte kontrolu nad adresou na blockchainu. Kdo má privátní klíč, může utratit vše, co na té adrese je. Je to jen dlouhá hexadecimální šňůra: těžko se ručně opisuje a snadno se přepíše chybně.

Proto existuje seed fráze (taky obnovovací fráze, recovery phrase). Zakóduje váš privátní klíč pomocí pevného seznamu slov do skupinky slov, obvykle 12 nebo 24 anglických slov v pevném pořadí. Má stejnou hodnotu jako privátní klíč sám — se seed frází odvodíte privátní klíče všech adres ve vaší peněžence. Tahle pravidla pocházejí z otevřeného standardu Bitcoinu; seznam slov i algoritmus jsou veřejné, k dohledání v původním standardu BIP-39. Jinak řečeno: seed fráze není „heslo", které vám aplikace dá, je to kořen vaší peněženky.

Vysvětlení

Přihlašovací heslo nebo PIN aplikace peněženky je něco úplně jiného než seed fráze. To první odemkne jen tuhle jednu aplikaci na tomhle zařízení a na jiném přístroji je bezcenné. Seed fráze je teprve skutečný důkaz vlastnictví: s ní obnovíte celý majetek v libovolné peněžence. Proto všechny peněženky vtloukají do hlavy, abyste si seed frázi dobře uchovali sami — viz i stránka MetaMask o bezpečnosti a soukromí.

Proč se rovnají celému vašemu majetku

Stačí pochopit jednu věc: na blockchainu není žádná zákaznická podpora, žádné zapomenuté heslo, žádné zmrazení účtu. Své mince neuchováváte u firmy, která je za vás spravuje — přímo s privátním klíčem máte kontrolu nad tím, co je on-chain. Tuhle logiku „uchovávám si sám" dobře vysvětluje stránka Ethereum Foundation o peněženkách.

Přímý důsledek: jakmile má někdo vaši seed frázi, může si na svém zařízení obnovit vaši peněženku a všechno odklonit. Nemůžete to zastavit, nevšimnete si toho a žádná instituce to nevrátí. Na rozdíl od platební karty — tu po krádeži zablokujete — je on-chain transakce po potvrzení definitivní. Hodnota těch slov není v tom, „kolik teď na peněžence je", ale ve všem, co ta peněženka kdy může spravovat. Chovejte se k nim jako ke klíči od trezoru a váha bude sedět zhruba správně.

Čtyři věci, které nikdy nedělejte

Následující čtyři jsou úkony, u kterých můžete jedním přešlapem přijít o všechno. Co mají společné: vaše seed fráze opustí stav, kdy ji vidíte jen vy.

  • Nikdy nevpisujte seed frázi do webové stránky ani do okna aplikace. Existuje jediný okamžik, kdy seed frázi ťukáte: „obnovit peněženku na novém zařízení", a to v aplikaci peněženky, které věříte — v samotné peněžence, ne na webu. Cokoli, co pod záminkou „ověřit nárok, odemknout airdrop, synchronizovat peněženku" chce, abyste seed frázi napsali do webové stránky, je bez výjimky phishing. MetaMask sám výslovně uvádí, že o seed frázi nikdy nežádá; viz stránka podpory o bezpečnosti a soukromí.
  • Nikdy nedělejte screenshot ani fotku seed fráze. Fotky se automaticky synchronizují do galerie a do cloudu. Když vám prolomí cloudový účet nebo nakazí telefon, prakticky jste ji vydali v prostém textu. Zálohovat se má ručně.
  • Nikdy ji neukládejte do cloudu, chatů, poznámek ani e-mailu. Síťové disky, „zpráva sobě", mail sám sobě, synchronizované poznámky — všechno se počítá. Ty jsou online, a jakmile se seed fráze octne v online úložišti, není víc bezpečná.
  • Nikdy ji nikomu neříkejte, ani „zákaznické podpoře". Skutečný projekt, skutečná podpora peněženky ani pracovník burzy o seed frázi nikdy nežádají. Kdo o ni žádá, je na sto procent podvodník — ať profil vypadá jakkoli slušně a příběh zní jakkoli naléhavě. Časté triky, kde se vydávají za oficiální, jsou v falešné airdropy a phishing.
Pozor

Nejnebezpečnější věta je „pro bezpečnost tvého majetku: ověř svou seed frázi". Balí „vydat klíč" do „provést bezpečnostní kontrolu" a sází na vaši touhu majetek chránit. Vryjte si jedno: skutečné bezpečnostní opatření nikdy nevyžaduje, abyste seed frázi řekli člověku nebo stránce. Vidíte-li takový požadavek, hned zavřete.

Dobrá záloha: offline na papír, více kopií

Chránit seed frázi znamená taky: zabránit tomu, abyste ji sami ztratili. Záloha má dva cíle: nebýt ukradena a nebýt jedním nešťastným okamžikem navždy nedohledatelná.

  • Offline ručně opsat. Seed frázi při zakládání peněženky opište ve správném pořadí na papír, nepoužijte žádné online zařízení a pak pořadí ještě jednou zkontrolujte.
  • Více kopií, uložených zvlášť. Napište dvě až tři kopie na různá fyzická místa, aby jeden požár nebo vloupání nesmázly hned všechno. Jde-li to, použijte kovovou destičku, která snese oheň i vodu.
  • Ne k dokladům totožnosti. Na papír napište jen slova, ne to, o kterou peněženku jde nebo kolik na ní je. Když to někdo přece jen najde, nemá to k čemu přiřadit.
  • Pravidelně kontrolujte, že tam je a je čitelná. Papír stárne a inkoust bledne; občas se podívejte, jestli je záloha ještě celá.

Úplnější připomínku a nejčastější chyby jsme dali dohromady v kontrole seed fráze jako odškrtávací seznam.

Airdropy a velké částky: oddělit riziko zvláštními peněženkami

Sbírat airdropy a plnit on-chain úlohy v podstatě znamená: neustále připojovat neznámé weby, ledacos podepisovat a komunikovat s dosud neviděnými kontrakty. To je od podstaty rizikové. Nejpraktičtější obranná linie je používat peněženky odděleně.

Založte „pokusnou peněženku" jen s tolika, kolik stačí na gas a drobné interakce, a používejte ji výhradně k připojování nových webů, claimu airdropů a plnění úloh. Vedle toho držte „trezorovou peněženku" na velké částky, kterou s DApp skoro nikdy nepřipojujete a nejlíp zabezpečíte hardwarovou peněženkou. Tak i kdyby vaše pokusná peněženka někdy dala schválení zákeřnému kontraktu, škoda zůstane omezená na tu malou částku. Jak se schválení hromadí a jak je pravidelně rušit, je v zrušení schválení peněženky.

Tip

Tahle kombinace „hodně aktivní, málo peněz" plus „málo aktivní, hodně peněz" je základní sestava, kterou by měl mít každý, kdo sbírá airdropy. Chcete-li nejdřív pozadí samotných Web3 peněženek, začněte u co je Web3 peněženka.

Co je hardwarová peněženka

Hardwarová peněženka je samostatné zařízeníčko, jehož klíčovým úkolem je držet váš privátní klíč navždy uvnitř přístroje — ne online, neexportovatelný. Při podpisu transakce data vejdou do přístroje, podpis se udělá uvnitř a výsledek vyjde ven; privátní klíč hardware nikdy neopustí. I když má váš počítač trojana, útočník se k privátnímu klíči nedostane.

Chrání před „privátní klíč ukradený malwarem na zařízení" a hodí se k dlouhodobému držení velkých částek. Ale hranice musí být jasná: hardwarová peněženka nezabrání tomu, abyste vlastní rukou schválili zákeřný kontrakt, a nezabrání tomu, abyste seed frázi opsali podvodníkovi. Při nastavení a obnově se vždy řiďte oficiální dokumentací, třeba článkem Ledger Academy o obnovovací frázi, který vysvětluje, proč musí zůstat výhradně offline.

Co dělat při podezření na únik

Pokud jste omylem vepsali seed frázi na stránku, nebo tušíte, že jakkoli unikla, berte to jako „už uniklo" — a rychle. On-chain je to závod; jeden krok pozdě a majetek může být pryč.

  • Hned založte úplně novou peněženku. Na čistém zařízení vygenerujte zbrusu novou seed frázi a starou od teď považujte za neplatnou. Pozor: jde o nové založení, ne o změnu hesla — to nepomůže, protože seed fráze zůstává stejná a kontrolu má pořád ten druhý.
  • Přesuňte majetek dřív, než to udělá ten druhý. Co je ve staré peněžence, převeďte co nejdřív do nové; máte-li staking nebo zamčené pozice, přesuňte nejdřív to, co přesunout jde.
  • Zrušte všechna schválení staré peněženky. Přes revoke.cash zkontrolujte a zrušte schválení, která stará adresa vydala, aby únik nepokračoval dál.
  • Najděte zdroj úniku. Vepsali jste ji na phishingové stránce, je vaše zařízení nakažené, nebo se našla vaše záloha? Když zdroj nenajdete, může se prolomit i nová peněženka. Viz centrum podpory MetaMask.
Pozor

Po úniku je „počkat, jestli to dopadne dobře" to nejhorší, co můžete udělat. Kdo má vaši seed frázi, může udeřit kdykoli — často právě když nedáváte pozor nebo zrovna něco přijde. Hned přesuňte, co přesunout máte, a hned založte novou peněženku; nedejte tomu druhému časové okno.

Uzavřeme to. Seed fráze a privátní klíč jsou jediné místo v celém tomhle systému, kde nesmíte udělat chybu — většina ostatních pastí se dá ještě napravit, ale tuhle řadu slov, jakmile ji vydáte, je definitivní. Vryjte si nejzazší mez do svalové paměti: jde jen do vaší důvěryhodné peněženky, abyste ji obnovili, a nikdy do jakékoli webové stránky, nikdy nikomu, nikdy do ničeho, co je online. Držte se toho jednoho pravidla a udržíte za dveřmi tu nejosudovější kategorii škody.

CM
Chen Mo
Redakce DROPCHECK · redaktor (pseudonym)

Sám sbíral airdropy a naletěl falešným; dnes píše o bezpečné účasti. Jen metody, žádná doporučení projektů, žádné cenové předpovědi.