更新時間:2025-02-24 原文:2020-02-25

加密貨幣用戶缺乏安全意識令人痛心。同樣令人痛心的是,專家推薦的高級設置很難遵循,而且很容易搞砸。

安全是一個很寬泛的話題,我並不是專家,但是我親眼目睹了很多安全問題,我會盡量用通俗易懂的語言來解釋:

  1. 爲什麼以及如何你可能或可能不想自己存儲硬幣

  2. 爲什麼以及如何你可能或可能不想在中心化交易所存儲貨幣

首先,沒有什麼是 100% 安全的。軟件有漏洞,人們可能受到社交工程的攻擊。真正的問題是,它是否“足夠安全”?

如果你在錢包裏存了 200 美元,你可能不需要超高安全性。移動錢包就夠了。如果你存了一生的積蓄,你需要更強的安全性。

爲了保護你的硬幣,你只需要做以下 3 件事:

  1. 防止他人偷竊。

  2. 防止自己丟失它。

  3. 當您無法聯繫到您時,可以想辦法將它們傳遞給您所愛的人。

很簡單,對吧?


爲什麼你可能或可能不想自己存儲硬幣

你的鑰匙,你的資金。是嗎?

許多加密貨幣專家發誓,只有你自己持有加密貨幣纔是安全的,他們從不考慮你的技術水平。這真的是對你最好的建議嗎?

比特幣私鑰如下所示:KxBacM22hLi3o8W8nQFk6gpWZ6c3C2N9VAr1e3buYGpBVNZaft2p

就是這樣。任何人只要有它的副本,就可以將比特幣轉移到該地址(如果有的話)。

爲了保護你的加密貨幣,你需要:

  1. 防止他人獲取您的私鑰(副本);防止黑客,保護您的計算機免受病毒、互聯網等的侵害。

  2. 防止丟失私鑰;做好備份以防止丟失或損壞設備,並確保這些備份的安全。

  3. 有辦法在親人去世時將私鑰傳給他們。這不是一個令人愉快的情況,但作爲對親人負責的成年人,我們必須管理這種風險。


預防黑客

您聽說過黑客。他們使用病毒、木馬和其他惡意軟件。您不會希望這些惡意軟件靠近您的設備。

爲了有把握地實現這一點,您的加密錢包設備永遠不應連接到互聯網。您也永遠不應將任何文件下載到該設備。那麼,您如何使用這樣的設備呢?

讓我們來討論一下您可以使用的不同設備。

計算機是顯而易見的選擇,而且就支持的貨幣而言,它通常是最通用的。您永遠不應該將計算機連接到互聯網或任何網絡。如果您將其連接到網絡,黑客可能會利用操作系統或您使用的某些軟件中的錯誤進入您的設備。軟件永遠不會沒有錯誤。

那麼,您如何安裝軟件呢?使用 USB 記憶棒。確保它是乾淨的。使用至少 3 種不同的防病毒軟件對其進行徹底掃描。將您想要安裝的軟件(操作系統和錢包)下載到 USB 記憶棒。等待 72 小時。查看新聞以確保網站或軟件沒有受到損害。曾經有過官方網站被黑客入侵,下載包被替換爲特洛伊木馬的情況。您應該只從官方網站下載軟件。您應該只使用開源軟件,以減少後門的可能性。即使您自己不是程序員,開源軟件也會受到其他程序員的關注,並且有後門的可能性較低。這意味着您應該使用穩定版本的 Linux(而不是 Windows 或 Mac)作爲您的操作系統,並且只使用開源錢包軟件。

安裝完所有內容後,您可以使用乾淨的 USB 存儲設備離線簽署交易。此過程因錢包而異,不在本文討論範圍內。除比特幣外,許多貨幣都沒有可以進行離線簽名的錢包。

您需要確保設備的物理安全。如果有人從您那裏偷走了它,他們就可以物理訪問它。確保您的磁盤經過強加密,這樣即使有人拿到了它,他們也無法讀取它。不同的操作系統提供不同的加密工具。同樣,磁盤加密教程不在本文的討論範圍內;網上有很多這樣的教程。

如果您能很好地完成上述操作,您可以自己進行安全備份,而不必閱讀本文的其餘部分。如果上述內容不適合您,那麼還有其他選擇。

你可以使用手機。由於移動操作系統的沙盒設計,非 root 手機通常比電腦更安全。對於大多數人,我建議使用 iPhone。如果你更懂技術,我推薦使用搭載 GrapheneOS 的 Android 手機。同樣,你應該只用一部手機來裝錢包,不要把它和日常使用的手機混在一起。你應該只安裝錢包軟件,不要安裝其他任何東西。除了使用錢包轉賬時,你應該始終將手機置於飛行模式。我還建議爲手機使用單獨的 SIM 卡,並且只使用 5G 連接到互聯網。切勿連接任何 WiFi。僅在使用手機簽署交易和軟件更新時才連接到互聯網。如果你的錢包裏沒有鉅額資金,這通常沒問題。

一些移動錢包提供離線交易簽名(通過二維碼掃描),這樣從你完成安裝錢包應用程序到生成私鑰,你的手機就可以完全處於離線狀態。這樣,你的私鑰就不會出現在連接到互聯網的手機上。這可以防止錢包有後門並將數據發送回開發者,過去多個錢包應用程序,甚至是官方版本都發生過這種情況。你將無法更新你的錢包應用程序或操作系統。要進行軟件更新,你需要使用另一部手機,在其上安裝新版本的應用程序,將其置於飛行模式,生成新地址,備份(見下文),然後將資金髮送到新手機。不太人性化。此外,這些錢包支持有限數量的硬幣/區塊鏈。

這些錢包應用通常不支持質押、收益耕種或模仿 meme 幣。如果你喜歡這些,你就必須犧牲一點安全性。

您需要確保手機的物理安全。

硬件錢包

您可以使用硬件錢包。這些設備的設計使得您的私鑰“永遠”不會離開設備,因此您的計算機不會有它的副本。(截至 2025 年更新,較新版本的 Ledger 可以/將把您的私鑰發送到服務器進行備份。所以這不再是事實。)

硬件錢包已報告固件、軟件等方面的錯誤。所有硬件錢包都需要與計算機(或手機)上運行的軟件交互才能工作。你仍然想確保你的計算機沒有病毒。有些病毒會在最後一刻將你的目標地址切換到黑客的地址等。因此,請仔細驗證設備上的目標地址。

硬件錢包可以防止許多基本類型的漏洞,如果你想獨立存儲硬幣,它仍然是一個不錯的選擇。然而,硬件錢包最薄弱的部分往往是如何存儲備份,我們將在下一節中討論這一點。


保護自己

你可能會丟失設備或設備損壞。因此,你需要備份。

這裏也有很多方法。每種方法都有優點和缺點。從根本上講,您希望在不同的地理位置實現多個備份,其他人無法看到(加密)。

你可以把它寫在一張紙上。一些使用種子的錢包建議這樣做,因爲寫下 12 或 24 個英文單詞相對容易。使用私鑰,你很容易犯錯誤。紙張也可能與其他紙張一起丟失,在火災或洪水中受損,或被你的狗咬壞。其他人可以很容易地閱讀紙張——沒有加密。

有些人使用銀行金庫來存儲紙質備份。出於上述原因,我一般不建議這樣做。

不要拍下紙質文件的照片(或截圖),將其同步到雲端,並認爲它已安全備份。如果黑客入侵了您的電子郵件帳戶或計算機,他們會很容易找到它。雲提供商有許多員工可以查看它。

有專門設計用於存儲種子備份的金屬標籤。這些標籤幾乎堅不可摧,這主要解決了火災或洪水造成的損壞問題。但是,它並不能解決丟失或被他人輕易讀取的問題。同樣,有些人將這些標籤存放在銀行金庫中,通常與黃金或其他金屬一起存放。如果您使用這種方法,您應該瞭解風險。

我建議至少使用 3 個 USB 記憶棒,但這需要更多的技術設置,即爲專家設計的謬論。

有防震、防水、防火和防磁的 USB 棒。您可以將私鑰備份的加密版本存儲在多個這樣的 USB 棒上並存儲在多個位置(朋友或親戚)。這滿足了本節開頭的所有要求:多個位置,不易損壞或丟失,不易被他人讀取。

這裏的關鍵是強加密。有許多工具可用於此,並且它們會隨着時間的推移而發展。VeraCrypt 是一款入門級工具,可提供相當程度的加密。請自行研究併爲自己找到最新的加密工具。

照顧好你的親人

我們無法永生。我們需要一個繼承計劃。事實上,加密貨幣可以讓你輕鬆地將財富傳給你的繼承人,而無需第三方干預。

再次強調,有幾種方法可以做到這一點。

如果您使用紙錢包或金屬標籤等安全性較低的方法,您可以直接與他們共享。當然,這有一些潛在的缺點。如果他們年輕或不懂技術,他們可能缺乏適當的方法來保存或保護備份副本。如果他們搞砸了安全問題,黑客很容易通過他們竊取您的資金。此外,他們可以隨時拿走您的錢。您可能想要或不想要這個,這取決於您與他們的信任關係。

我強烈建議不要在人們之間共享密鑰,無論關係如何。如果資金被盜,就無法確定是誰轉移了資金或誰被黑客入侵了。這很麻煩。

你可以將紙錢包或金屬標籤放在銀行金庫或交給律師保管。但如上所述,如果任何相關人員獲得了鑰匙的副本,他們就可以轉移資金而不留下太多痕跡。這與律師必須通過銀行將您的銀行賬戶餘額轉移給您的繼承人不同。

如果您使用上述 USB 存儲方法,則有多種方法可以更安全地轉移您的財富。同樣,這需要更多設置。

有在線服務稱爲“死人開關”。他們會每隔一段時間(比如一個月)向您發送 ping 或電子郵件。您必須單擊鏈接或登錄才能回覆。如果您在一段時間內沒有回覆,他們會認爲您是“死人”,並向您預先指定的收件人發送任意數量的電子郵件。我不會爲任何服務背書或擔保,您應該谷歌一下,親自測試一下。事實上,谷歌本身就是一個死人開關。在谷歌的設置深處,有一個選項,如果您 3 個月沒有訪問您的帳戶,則允許某人訪問您的帳戶。就我個人而言,我沒有測試過它,也不能擔保它。請自行測試。

如果您正在想,“太好了,我剛剛把私鑰放在了發給我孩子的電子郵件中”,請從頭開始重讀這篇文章。

你可能會想,“我可以將用於加密 USB 的密碼放在這些電子郵件中;這樣,我的孩子或配偶就可以解鎖它們。”這越來越近了,但仍然不太好。你不應該將備份的密碼留在互聯網服務器上。這會大大削弱你的備份/資金的安全性。

如果你在想,我可以用我與親人共享的另一個密碼來加密包含 USB 密碼的電子郵件,那麼你就走對了。事實上,你不需要第二個密碼。

您應該使用一種久經考驗的電子郵件加密工具,即 PGP(或 GPG)。PGP 是使用非對稱加密的早期工具之一(比特幣中使用的也是這種加密)。同樣,我不會提供完整的 PGP 教程,網上有很多教程。總之,您應該讓您的配偶和/或孩子生成他們自己的 PGP 私鑰,然後使用他們的公鑰加密您發送給他們的死人消息,這樣,只有他們才能閱讀消息內容,其他人則無法閱讀。這種方法相對安全,但需要您的親人知道如何保護他們的 PGP 私鑰,並且不要丟失它們。當然,他們需要知道如何使用 PGP 電子郵件,這本身就有點技術性。

如果您遵循迄今爲止分享的建議,那麼您已經達到了基本(而非高級)水平,可以自己存儲大量硬幣。我們可以討論的許多其他主題也可能解決迄今爲止提到的一些問題,包括多重簽名、閾值簽名等,但它們屬於更高級的指南。在下一部分中,我們將討論:


使用交易所

當我們在本文中提到交易所時,我們指的是保管您的資金的中心化交易所。

因此,在閱讀上一部分後,您可能會說:“該死,這太麻煩了。那我就把我的硬幣存放在交易所吧。”好吧,使用交易所也並非毫無風險。雖然交易所負責保證資金和系統的安全,但您仍需要遵循適當的做法來保護您的帳戶。

僅使用信譽良好的大型交易所

是的,我這麼說很容易,因爲幣安是世界上最大的交易所之一。然而,這背後有一些強有力的理由。並非所有交易所都一樣。

大型交易所在安全基礎設施方面投入巨資。幣安在安全方面投入了數十億美元。這對於我們的業務規模來說很有意義。安全涉及許多不同的領域,從設備、網絡、程序、人員、風險監控、大數據、人工智能檢測、培訓、研究、測試、第三方合作伙伴甚至全球執法關係。確保適當的安全需要大量的資金、人力和精力。較小的交易所根本沒有規模或財力來做到這一點。我這樣說可能會受到一些批評,但這就是我經常說的原因,對於大多數普通人來說,使用值得信賴的中心化交易所比自己持有貨幣更安全。

存在交易對手風險。許多小型/新交易所從一開始就是退出騙局。他們收取一些押金,然後捲走你的資金逃跑。出於同樣的原因,遠離“無利可圖”的交易所或提供 0 費用、高額回扣或其他負利潤激勵的交易所。如果他們的目標不是業務收入,那麼你的資金很可能就是他們唯一的目標。適當的安全保障成本高昂,需要可持續的商業模式提供資金。在涉及你的資金時,不要吝惜安全保障。大型盈利交易所沒有動機進行退出騙局。當你已經經營着一家盈利且可持續的數十億美元企業時,你有什麼動機去竊取幾百萬美元並生活在躲藏和恐懼之中?

大型交易所在安全方面也受到更多考驗。是的,這也是一種風險。黑客更多地瞄準大型交易所。但是,黑客也會同樣瞄準小型交易所,其中一些是更容易攻擊的目標。大型交易所通常會輪流聘請 5-10 家外部安全公司進行滲透和安全測試。

在安全方面,幣安比大多數交易所更進一步。我們在大數據和人工智能方面投入了大量資金,以打擊黑客和詐騙者。即使用戶的 SIM 卡被調換,我們也能夠防止許多用戶丟失資金。一些使用多家交易所的用戶還報告說,當他們的電子郵件賬戶被黑客入侵時,他們使用的其他交易所的資金也被盜,而幣安上的資金卻受到了保護,因爲我們的人工智能阻止了黑客提取資金的企圖。小型交易所即使想這樣做也做不到,因爲他們根本沒有大數據。

保護您的賬戶

使用交易所時,保護您的賬戶安全仍然非常重要。讓我們從最基礎的部分開始。

保護您的計算機

再次強調,您的計算機通常是安全鏈中最薄弱的環節。要訪問您的 Exchange 帳戶,請使用專用計算機。在其上安裝商業防病毒軟件(是的,請投資安全)並儘量減少其他垃圾軟件。將防火牆打開到最大。

在另一臺電腦上玩遊戲、上網、下載等。即使在這臺電腦上,也要將防病毒和防火牆開到最大。這臺電腦上的病毒會讓黑客更容易訪問同一網絡內的其他電腦,所以要保持電腦幹淨。

不要下載

即使您只使用 CEX,我也建議您不要將任何文件下載到您的計算機上。如果有人向您發送 Word 文檔,請讓他們向您發送 Google 文檔鏈接。如果他們向您發送 PDF,請在瀏覽器中的 Google Drive 中打開它們,而不是在您的計算機上。如果他們向您發送有趣的視頻,請讓他們向您發送在線平臺上的鏈接。是的,我知道這很麻煩,但安全不是免費的,損失您的資金也不是免費的。在雲端查看所有內容。

關閉即時通訊應用中的“自動保存照片和視頻”功能。許多即時通訊應用默認下載 GIF 和視頻,這不是一個好的安全做法。

及時瞭解軟件更新

我知道所有操作系統更新都很煩人,但它們包含針對最近發現的安全漏洞的修復程序。黑客也會監視這些更新,並經常利用這些更新來攻擊那些懶於更新的人。因此,請確保您始終儘快應用補丁。錢包和您使用的其他軟件也是如此。

保護您的電子郵件

我建議使用 Gmail 或 Protonmail。這兩個電子郵件提供商比其他提供商更安全,而且我們發現其他平臺上的安全漏洞數量更多。

我建議爲你使用的每個交易所設置一個唯一的電子郵件賬戶,這樣就很難被猜到。這樣,如果另一個交易所出現問題,你的幣安賬戶就不會受到影響。這也會減少你收到的網絡釣魚或有針對性的電子郵件詐騙的數量。

Protonmail 有一項名爲 SimpleLogin 的功能,可讓您爲訪問的每個網站獲取唯一的電子郵件地址。如果您不使用其他電子郵件轉發服務,我建議您使用此功能。

爲您的電子郵件服務啓用 2FA。我建議您爲您的電子郵件帳戶使用 Yubikey。這是一種強大的方法,可以防止多種類型的黑客攻擊,包括釣魚網站等。稍後將詳細介紹 2FA。

如果您居住的國家/地區有 SIM 卡調換案例,請不要將您的電話號碼作爲電子郵件帳戶的恢復方法。我們已經看到許多 SIM 卡調換受害者的電子郵件帳戶密碼被重置並因此遭到黑客攻擊。我不建議再將電話號碼與電子郵件帳戶綁定。將它們分開。

使用密碼管理器

爲每個網站使用一個強大而獨特的密碼。不要費心去記住密碼;使用密碼管理工具。對於大多數人來說,Keeper 或 1Password 可能就夠了。兩者都很好地集成到了瀏覽器、手機等中。兩者都聲稱在本地存儲密碼,但只使用加密密碼在設備之間同步。

如果你更認真,那麼就選擇 KeePass。它只在本地存儲信息,所以你不必擔心雲端的加密密碼。它不會跨設備同步,並且移動支持較少。它是開源的,所以你不必擔心後門。

自己做研究,選擇適合自己的工具。但不要爲了“節省時間”而到處使用簡單的密碼,或者更糟糕的是使用相同的密碼。一定要使用強密碼,否則,你節省的時間可能會讓你損失很多錢。

即使有所有這些工具,如果您的計算機上有病毒,您也無計可施。因此,請確保您運行了良好的防病毒軟件。

啓用 2FA

強烈建議您在註冊幣安賬戶後立即啓用 2FA(雙因素身份驗證),如果您還沒有啓用,請立即啓用。由於 2FA 代碼通常存儲在您的手機上,它可以在一定程度上保護您免受電子郵件和密碼泄露的影響。

不過,2FA 並不能保護您免受一切侵害。您電腦上的病毒會竊取您的電子郵件和密碼,並通過監視您的按鍵操作來竊取您輸入的 2FA 代碼。您可以與釣魚網站互動,輸入您的電子郵件和密碼,然後在虛假網站上輸入您的 2FA 代碼。然後黑客會使用該代碼登錄您在幣安的真實賬戶。有很多可能的可能性;我們無法一一列舉。

設置 U2F

U2F 是一種生成唯一、特定於域、基於時間的代碼的硬件設備。Yubikey 是實現此功能的實際設備。

U2F 具有三大優勢。首先,它們是基於硬件的,因此幾乎不可能竊取存儲在設備中的機密。其次,它們是特定於域的。即使您無意中與釣魚網站交互,這也能保護您。而且它們易於使用。您只需隨身攜帶即可。

出於上述原因,我建議您將 Yubikey 綁定到您的幣安賬戶。它提供了最好的防黑客保護之一。

您還應該將您的 Yubikey 綁定到您的 Gmail、密碼管理器和任何其他帳戶,以確保它們的安全。

停止使用短信驗證

曾經有一段時間,短信驗證很受歡迎,但時代變了。鑑於 SIM 卡交換的增加,我們建議您不再使用短信,而更多地依賴上述 2FA 或 U2F。

設置提現地址白名單

我們強烈建議您使用幣安白名單功能進行提款。此功能可讓您快速提款至已獲批准的地址,並使黑客更難添加新地址進行提款。

開啓將新地址添加到白名單的 24 小時等待期。這樣,如果黑客想要添加新地址,您將收到 24 小時的通知期。

API 安全

我們的許多用戶使用 API 進行交易。幣安提供多種不同版本的 API,支持非對稱加密。這意味着幣安只需要您的公鑰。您可以在自己的環境中生成私鑰,並將公鑰提供給平臺。我們使用您的公鑰來驗證訂單是否屬於您,我們永遠不會擁有您的私鑰。您必須妥善保管您的私鑰。

您不必像持有代幣時那樣備份 API 密鑰。如果在這種情況下丟失了 API 密鑰,您可以隨時創建一個新密鑰。您只需確保沒有其他人擁有您的 API 密鑰的副本即可。

除非您確實知道自己在做什麼,否則不要爲您的 API 密鑰啓用提款功能。

完成 L2 KYC

確保賬戶安全的最佳方法之一是完成 2 級 KYC。這樣,我們就會知道您的身份。當我們的大數據風險引擎檢測到您的賬戶存在異常時,我們可以使用先進的自動視頻驗證。

這對於“如果您無法聯繫”的情況也很重要。幣安能夠幫助家庭成員通過適當的驗證訪問其已故親屬的賬戶。

物理保護你的設備

再次強調,保證手機安全。你可能有電子郵件應用程序、幣安應用程序和 2FA 代碼。不要 root 或越獄你的手機。這會大大降低手機的安全性。你還應該保證手機的物理安全並設置適當的屏幕鎖。你的其他設備也一樣。

網絡釣魚

謹防網絡釣魚。這些通常通過電子郵件、短信或社交媒體帖子發送,其中包含一個看似幣安的虛假網站的鏈接。該網站會邀請您輸入您的憑證,黑客將使用該憑證訪問您的真實幣安賬戶。

預防網絡釣魚只需要勤勉。不要點擊電子郵件或社交媒體網站上的鏈接。僅通過輸入 URL 或使用書籤訪問幣安。不要與其他人分享您的電子郵件。不要在其他網站上使用相同的電子郵件。當陌生人(尤其是名爲 CZ 或類似名字的人)突然在 Telegram、Instagram 等上與您交談時,請小心。

如果您遵循上述建議,您的幣安賬戶應該相對安全。


那麼,哪個更好?

我通常建議人們同時使用中心化交易所和錢包。如果你不太懂技術,那麼我建議在幣安上投入更多資金,並擁有自己的消費錢包(TrustWallet)。如果你技術很強,那麼可以調整投入比例。

中心化交易所偶爾會進行維護,如果您需要快速進行交易,那麼準備一個單獨的錢包會很方便。

如果您遵循此處描述的建議,您應該能夠安全地保管您的資金,無論是自己保管還是在像 Binance 這樣的 CEX 上保管。

留在 ROW 中!

捷克共和國