DeFi
September 2

DeFi. Полный бесплатный курс. Шаги от “а” до “я”. Часть I. Безопасность

DeFi. Безопасность

Как пользоваться курсом?

Ниже объединены ссылки разных лет по DeFi-курсам: первые статьи от 2019 года, последние - от 2026-го. Чтобы материал не был устаревшим, обновляю те части, кот. меняются со временем, но большинство фундаментальных данных изменить попросту невозможно. Незачем.

Поэтому ваша задача изучить статью (которая идёт ссылкой в том или ином тезисе) в целом (если есть желание и время) и (не) обязательно после этого пройтись по всем ссылкам (от первой до последней) внутри неё: так сможете вникнуть в материал последовательно и стать по-настоящему практикующим DeFi-пользователем. Без этого - застрянете в теории или, что ещё хуже, будете биться головой об стену на практике, не понимая сути протоколов, приложений и проектов.

Компромисс возможен, но вам он не нужен. Поверьте.

Формат подходит как для совсем новичков (узнаете основные термины, правила и сервисы), так и для тех, кто хочет идти дальше (для вас есть: тонкости AMM, работа с DeFi через смарт-контракты, опционные стратегии и многое другое).

А теперь - к сути.

Схема курса. Простая

Схема курса: упрощённая

Обычно все курсы идут именно по этой структуре, но проблема в том, что за кажущейся простотой слишком много “но”, поэтому давайте рассмотрим более приближенную к реальности схему.

Схема курса. Настоящая

Схема общая

Как видите, всё немного сложнее?

Поэтому - попробую раскрыть каждый аспект отдельно: но вам всё равно придётся читать очень и очень много (или смотреть, если выберете формат видео), потому что первая часть статьи занимает порядка 20 страниц, но полный объём курса ок. 200.

Введение

DeFi буквально означают децентрализованные финансы. И фактически всё, что с ними, этими децентрализованными финансами, можете делать, сводятся к двум примитивам:

  • Прото-примитив: стейкинг, когда нужно заморозить уже имеющиеся средства;
  • Мета-примитив: индекс, когда средства замороженные посредством некой операции объединения можно разморозить.

Всё.

Остальные примитивы (депозиты и лендинги, пулы и фарминг-стратегии, ликвидный стейкинг и рестейкинг, вольты и прочее) состоят из соотношениях двух вышеперечисленных. Об этом - во второй части статьи.

Исключение составляют те истории из DeFi, которые касаются не B2C-сегмента: скажем, MEV-боты (см. пример №01 и пример №02) и оракулы, но поэтому о них рассказываю лишь в ознакомительном аспекте.

Что ещё нужно знать до начала? Хорошо бы освоить - главное правило DeFi, а звучит оно так:

Максимизация получаемого дохода (и итоговой прибыли) в DeFi, достигаемая за счёт возможностей блокчейна, его экосистемы, конкретных протоколов и дапсов (децентрализованных приложений: dAPPs).

Не сложно? Да, но на деле всё не так просто, поэтому перейдём к практике.

Подготовка

Безопасность. Краткое введение

Прежде всего вы должны знать, что пресловутая аббревиатура DYOR, которая буквально означает Do Your Own Research, т.е. призывающая делать вас свои собственные исследования, производна от общего принципа Web 3.0 & Web3 (далее - WW3) - децентрализации, которая призывает всех нас быть самостоятельными, ответственными и честными.

Но проблема в том, что DYOR - не лозунг, не призыв и не формальность: это методология. О ней и будем говорить ниже.

Базовые риски

В первую очередь стоит усвоить базовые риски. Перечислю их:

  1. Идеологические основы DeFi и безопасности - дадут вам остов, на который можете нанизывать своё понимание общей защищённости: без этого прожить можно, но не долго :).
  2. Риски, описанные мной в виде тезисов, - аналитическое представление тех угроз, кот. можете встретить внутри WW3.
  3. Если мало п. 2, попробуйте вникнуть и сюда: если пока для вас сложно - пропустите п. 3: вернётесь, но позже (такие случаи - возможных пропусков - буду обозначать отдельно).
  4. Инструменты, кот. можно использовать для улучшения безопасности: только не думайте, что они заменят вам методологию - нет, но помогут её развить точно: большая ошибка - думать иначе.
  5. Если вам уже не терпится узнать о методологии именно, то рекомендую изучить 4К-подход, который включает оценку команды, концепта (проекта), коин (или токен) и код (даже если вы - не кодер): поверьте, вы сможете с его помощью отсеивать не нужное весьма быстро. Методология была придумана внутри DAO Synergis в 2016 году и с тех пор не теряет актуальности.

Самозащита

В целом за те (почти) 15 лет, что тружусь в индустрии, сложилась такая воронка самозащиты от скама и одновременно - отбора важных проектов:

  1. Для начала выделил те проекты, с которыми совсем не работаю: токенизация разных запрещённых веществ (как Paragon), оружия и XXX, а также казино и схожий хайп (мем-токены, допустим);
  2. Далее, если проект прошёл первое “сито”, изучаю его по 4К: благо сейчас коллеги автоматизировали процесс и можете это делать с помощью AI в том числе (см. ссылку: tcccai.xyz, но, возможно, вам хватит и просто ИИ-анализа: зависит от вашего же аппетита);
  3. Наконец, после этого провожу фундаментальный, стоимостный и визуальный анализ.

За всё время на “голимый” скам (навроде, пираМММид Cashberry или OneCoin) ещё ни разу не наткнулся: и именно благодаря воронке. Это не спасёт от технических методов нападения (на них приходилось нарываться, но тоже ограниченное число раз), но о них - позже.

Самое важное, что стоит учесть в технической, экономической и прочей безопасности, это факт того, что часто кажется, что она (безопасность) - нечто сложное и даже недоступное, а поэтому? Можно её просто игнорировать! Нет, это не так.

Но такого “слона надо есть по кусочкам” - тогда (и только тогда) всё получится.

Скажем, каждую пятницу-воскресенье (у меня) есть несколько ритуалов, которые полезными считаю для любого типа DeFi-щиков, и кот. избавят вас от ненужных цифровых следов:

  1. Проверьте транзакции по кошельку в разных сетях: вы в них уверены? Через debank.com или любой сканер (о них - ещё упомяну), агрегатор, etc. Понимаете ли источники происхождения этих транзакций? Отделяете скам / спам-транзакции от легитимных? Знаете, зачем вообще создают так много спама (пыли)?
  2. Проверьте браузер по умолчанию: он НЕ должен совпадать с тем, что связан с крипто-операциям. Никогда. Почему? Потому что даже если вы откроете ссылку - у вас она не должна появиться в том же месте, где находится крипто-кошелёк.
  3. Обязательно очищайте историю браузера, с кот. работаете в DeFi: для многих это звучит как безумие: утомительно же! Но:
    1. Во-первых, это, напомню, должен быть браузер (и профиль в нём) именно для криптоактивов (у меня ещё есть распределение для ETH & NOV-EVM проектов), т.е. абсолютно отдельный (автономный).
    2. Во-вторых, подключаетесь всё равно через кошелёк, поэтому лишнего не надо: отсюда - всё стоит и всегда проверять (например, зачем дали разрешение на рекламное отслеживание или избыточные куки).
    3. В-третьих, спросите себя, а вы точно в актуальном состоянии содержите закладки / папки / etc. и всё помните / знаете про эти сайты / dAPPs (децентрализованные приложения)? Если нет, то примите и поймите, что и через них совершаются атаки (фактически - это один из видов атак на цепочку поставок (Supply Chain Attack) - кибератака, кот. нацелена не на само приложение/проект напрямую, а на менее защищённых партнеров, подрядчиков или программные компоненты).
  4. Обязательно нужно удалять связи приложений (через Metamask или Rabby, например) по выше названным же причинам: проверить, чем пользуетесь, а чем - нет. В идеале у вас сформируется белый список приложений, который запомните и удалять не будете, кроме самых крайних случаев. В Metamask, например, это делается так: все разрешения - отключить; в Rabby - схожим образом. Многие, опять же, считают этот пункт избыточным, но безопасность и строится именно на ней - на избыточности.
  5. К слову: запоминать адреса сайтов, которые чаще всего применяете в деле, - бонтон, а вот не знать их, вводя по 10 раз и переходя лишь по закладкам, - моветон.
  6. “Уж сколько раз твердили миру…”, а про аппрувы не все до сих пор в курсе. И зря! Начните с revoke.cash: они автоматизируют многое. Далее - в том же Rabby есть такая функция. Наконец, и в эксплорерах... Перечислю ресурсы для простоты:
    1. revoke.cash;
    2. approved.zone;
    3. de.fi;
    4. etherscan.io/tokenapprovalchecker;
    5. bscscan.com/tokenapprovalchecker;
    6. polygonscan.com/tokenapprovalchecker;
    7. arbiscan.io/tokenapprovalchecker;
    8. optimistic.etherscan.io/tokenapprovalchecker;
    9. v3app.everrise.com/everrevoke - альтернативно;
    10. tools.sunscrypt.ru/checker;
    11. gist.github.com/0xngmi/789e297f3107d3c28c56da7acf11828d - антифишинг база.
  7. Когда базовую чистку произвели, проверьте обновление ПО (важно - именно в такой последовательности):
    1. ОС (операционная система: от Win отказаться лучше сразу);
    2. Браузер (подходят для работы Brave, Chrome, Firefox и даже порой Opera; для поиска лучше использовать TOR-браузер);
    3. Базовые кошельки вне браузера: как на ПК/Mac, так и на смартфоне;
    4. Иное ПО (да-да, его тоже ломают на атаках).
  8. Отдельным шагом стоит удаление:
    1. Всех неиспользуемых программ;
    2. Разных пакетов, которые уже не нужны;
    3. Прочего: корзина должна быть пуста, если по-простому.
  9. Настройки брандмауэра тоже лучше всего иметь всегда под рукой и проверять, т.к. сетевые подключения лучше понимать и разбираться в них - хотя бы на базовом уровня (в совсем уж запущенном случае - хотя бы с помощью ИИ).
  10. Конечно, важно сверять и гугл-аккаунт, и соц. сети:
    1. Во-первых, они никогда не подключаются в том же браузере, в каком работаете с криптопроектами: исключения бывают, но только если этого требуют тестнеты/airdrops, и в любом случае это ограниченный список. И время подключения - тоже ограниченное.
    2. Во-вторых, google-аккаунт лучше иметь один публичный (у меня это menaskop) и не публичный - это крайне значимо. Не публичных может быть даже 2-3. Проверить настройки вашего именно гугл-аккаунта можно по ссылкам: myaccount.google.com/security и myaccount.google.com/security-checkup.
    3. В-третьих, безопасность других соц. сетей - обязательно тоже бдить. Приведу в пример X (Twitter): x.com/settings/security_and_account_access.
    4. В-четвёртых, обязательно проверяйте двухфакторную авторизацию: а) стоит/нет? б) подключенные устройства (если уместно); в) способы авторизации и т.д. И всегда сверяйте авторизованные устройства.
  11. Посмотрите отчёты по времени, на что его тратите онлайн: удалите всё ненужное. Ещё раз: обязательно введите временной контроль! То есть:
    1. Установите режим на неделю. Скажем, у вас стоит с 6 утра до 21 вечера - время для операций. Из них для активных операций - с 9 до 19. Остальное - резервное время. Это не значит, что с 6:00 до 21:00 вы у компьютера, но это значит, что раньше, чем в 06:05 и позже чем в 20:55 по любому местному времени не будете проводить транзакции, связанные с WW3 или даже банком (хотя там почти и не делаю ничего и вам не советую). Фишинг и др. массовые векторы нацелены на вашу усталость - помните об этом.
    2. Устанавливайте временные лимиты на ПК/MAC, смартфон: вы должны знать, что сжирает время не только ваше, но и их: скрытые майнеры и прочее - это не сказки, а быль.
  12. Обязательно вспомните ключевые проекты, за которыми следите. У меня для этого стоит приложение от cryptonews.net, а также уведомления google.com/alerts. Но сейчас это через ИИ-агентов прекрасно настраивается. Тоже.
  13. Не забывайте про анализ хаков и взломов: rekt.news и DeFiLlama hacks - лучшие помощники в этом, а знание и понимание паттернов взломов - 51% успешного ухода от таковых.
  14. Наконец, не забывайте:
    1. Сканировать сеть на подключенные устройства (подойдут Nmap, Fing и аналоги);
    2. Менять пароль на Wi-Fi хотя бы 1 раз в год;
    3. Смотреть входы/выходы подключений (если уместно);
    4. Никогда не используйте публичные Wi-Fi-сети: даже через VPN. Никогда!

Главный вопрос

Теперь задам вопрос, который должны задать себе сами: “Почему безопасностью надо заниматься сразу, а не потом?”. И отвечу:

  1. HODL. 1 биткоин 10 лет назад и ровно тот же биткоин сегодня - разные по стоимости вещи (хотя и одинаковые по ценности, возможно). HODL не означает, что надо отказаться от аналитики безопасности: Квантовые компьютеры (КК) - не сегодня родятся (в нужном для взломов виде), но скоро; методы взлома совершенствуются; соц. инженерия никуда не делась (вспомните о краже на 3000++ BTC). Поэтому когда очухаетесь - будет уже поздно. Делать надо сразу, а не потом.
  2. Безопасность - набор ежедневных ритуалов, а не ad hoc занятия, кот. то есть, то нет; кот., к тому же, не зависят от чего-то внешнего и т.д. Нет.
    1. Безопасность - дневник сделок.
    2. Безопасность - алгоритм включения и выключения компьютера.
    3. Безопасность - схема резервирования. Нельзя заменить безопасность сиюминутными решениями: поставил надёжную ОСь, файрволл и выучил базовые атаки и всё - ты в дамках. Нет. Именно игнорирование этого пункта губит всех неофитов.
  3. Очень многие считают, что инструменты == безопасность, но на самом деле инструменты - лишь часть технической безопасности. Туда же относится контроль над железом, "бумажным" резервированием и т.д. А ещё есть безопасность бывает:
    1. социальная (организационная и физическая);
    2. экономическая (стратегия, портфель, т.д.);
    3. правовая;
    4. прочая (упускать любую из них - подобно смерти чаще всего. Об этом поговорим отдельно).
  4. Если хотите понять, как вас взломают, зайдите к себе в комнату / офис / иное помещение, где стоит ПК / Мак и/или находится ваш смартфон и попробуйте сделать 4 простых действия:
    1. Украдите их: это сложно? Сможете восстановить быстрее похитителей всё нужное и важное? А отследить железо своё?
    2. Попробуйте подобрать пароль и/или попросите это сделать близких (и замените потом).
    3. Можно ли что-то скачать без спец. авторизации с устройств(а)?
    4. Можно ли быстро подключиться к вашей сети?
  5. И да, помните про нулевое правило безопасности: взломать можно всё, что угодно, и кого угодно. Вопрос всегда во:
    1. Времени;
    2. Внимании;
    3. Валюте;

Если будет достаточно внимания, времени и валюты (ресурсов в целом) - вас взломают. И поэтому задача всего одна: убрать себя из зоны внимания (хакеров) и при этом удлинить время максимально, кот. они тратят на взлом, чтобы сделать взлом баснословно дорогим (храните $1M, а на взлом надо потратить >$1.1M - идеальная пропорция).

Seed-фраза

А далее вам следует понять, что ваши деньги - это приватный ключ. Или, чуть в более общем виде, сид фраза.

Что это и как см. в видео:

Видео о сид-фразе

Здесь же дам несколько первичных рекомендаций:

  1. Изучить обзорную статью;
  2. Посмотреть компоновку про 2 связанные категории;
  3. Углубиться в материал;
  4. Использовать шаблон для учёта кошельков;
  5. Потренироваться на практике с таблицей;
  6. И не забыть про сервис: iancoleman.io/bip39;
  7. Изучить также и материал о SSS.
  8. Отдельно вникнуть в связку Trezor + Metamask (и любую подобную).
  9. Научиться использовать утилиты:
    1. ssss-split
    2. VeraCrypt
    3. Crypt3
    4. Их аналоги
  10. Узнать о защите от дурака и не пренебрегать ей;
  11. Научиться в стеганографию (разные её типы / виды);
  12. Понять, почему плохие пароли - не защищают;
  13. Также как и плохие сид-фразы, созданные без нужной энтропии (вероятности) - тоже не помогают и не защищают.

Базовые тезисы обозначил бы так:

  1. Оффлайн (физическое) хранение: железо, бумага и голова - должны быть всегда и для крупных сумм - "крупность" определяете вы: кому-то $1000 - много, а иным - $1 000 0000 мало;
  2. Онлайн-хранение тоже должно опираться на несколько уровней самозащиты: пароль от 21+ символа и сложный, а по возможности - хорошая беспарольная авторизация/аутентификация, проверенные (и) open source утилиты (лучше - с эффектом матрёшки (зашифровали одной - поместили в скрытый контейнер/диск другой)) и т.д.

Но помимо этого важно вести таблицу учёта кошельков, но не сид-фраз. Заморачиваться только с основными (сид-фразами) на оффлайн уровне.

Кошельки

Видео про кошельки

Градация кошельков первичная для этого примерно такая:

  1. Тестовый кошелёк (MetaMask, Trust, Trustee, Rabby, etc.) - для первичного подключения к новым dAPPs;
  2. Операционный кошелёк - горячий - для повседневной работы;
  3. Хедж (Trezor/Ledger/etc.) - базовый холод;
  4. Инвестиции - мультисиг или в этом роде.

Для всего этого крайне важно - изучать ПО, которое ставите: от и до. Без анализа хотя бы через ИИ - здесь не обойтись. Точно.

При этом также важно, создаёте ли уникальную систему хранения сид-фразы. Если пока не хватает опыта, то начните с книг К. Митника и шифропанков: они вам точно помогут. Потом переходите на Сноудена. А дальше - больше.

Собственно, по этим же причинам важно иметь резервные копии там, где есть гражданство, но отдельно следует заморочьтесь именно там - полной с защитой: скажем через Траст (DAO) и Депозитарий, - т.е. сделать так, чтобы доступ к средствам на холоде был не у вас, а распределённым именно.

В любом случае: никогда не храните в местах постоянного жительства сид-фразу открыто: 12 слов с подписью Ledger - не лучший подход, но любой подобный - тоже.

Крайне важно - включить фантазию: разбросайте, скажем, сид-фразу по дому (если нет другого выхода) в самых сложных местах, составьте карту, которая будет понятна вам и попробуйте отыскать это всё с чьей-либо помощью (или самостоятельно - через 1-2 недели).

Но только не делайте так с рабочим сидом! :): это тест места, а не самого доступа.

Практикуйте уникальные способы хранения:

Способы холодного хранения
  • через сложные аккорды;
  • через шахматные партии;
  • через нарезки видео;
  • через детские рисунки;
  • через страницы книг;
  • через…
В общем и ещё раз: используйте фантазию, но не забывайте принципы (де) шифровки.

После этого - переходите уже к действиям с DeFi. В частности, в любом случае при тестах и тем более - при “боевой” работе с DeFi-инструментами всегда вначале исследуйте:

  1. Был ли ранее взломан протокол (приложение) ДО вашего его использования?
  2. Есть ли негативный опыт работы с ним в моменте (сейчас) у вас и/или других: отзывы, комментарии, обсуждения прочего толка?
  3. Как реагирует на URL virustotal.com?
  4. Каков трафик проекта (если ниже 10 000/мес., то новичкам это не подходит)? Тут поможет similarweb и аналоги.
  5. Давно ли создан домен (если менее года - тоже не подходит новичкам).

Инструменты для проверки вам, конечно же, дам, но помните, что они могут устареть, измениться и т.д.

Для начала - общая оценка сайта (dAPP):

  1. whois.com - проверка возраста домена;
  2. virustotal.com - проверка URL на малварь;
  3. similarweb.com - проверка трафика;
  4. web3antivirus.io - web3-аналог антивируса;
  5. defisafety.com/app - проверка дапса в целом;
  6. pocketuniverse.app - защита ассетов;
  7. tenderly.co/transaction-simulator - симулятор транзакций (помните только про токсичные пулы!).

Агрегаторы и доп. ПО:

  1. Open source тулзы: trailofbits.com/opensource
  2. Агрегатор ПО: tools.crypton.xyz/main
  3. Спец. ПО: certora.com/gambit
  4. Сравнение сетей: evmdiff.com/diff
  5. L2-сравнение: l2beat.com/scaling/summary

Новостной фон: если его не изучаете, то это ещё хуже, чем если только на нём и сконцентрированы. Тем более что новые протоколы, а равно - взломы, иначе найти сложно. Итак:

Аудиторы - важные участники экосистемы безопасности, поэтому не пренебрегайте их отчётами:

Из тех, чьи услуги использовались мной на практике и к чьим советам можно прислушаться:

  • Immunefi - известны своими баг-баунти кампаниям.
  • Certik - дорого, но бывает качественно.
  • Hacken - в большинстве случае плохие аудиты за дёшево и дорого за хорошие.
  • Auditdb.io - альтернатива.
  • Mixbytes - не плохи как раз в DeFi-структурах.
  • Cyberscope - альтернатива.
  • Decurity - и ещё одна.
  • Composable-security - лично не встречался, но отзывы получал.
  • Hexens - альтернативно.
  • Strongholdsec - альтернативно.
  • iBer - мой основной партнёр.

Если помните, то выше обсудили 4К-систему. Так вот обычно последняя К (код) вызывает оторопь у новичков. Но на деле это тоже - вполне автоматизированный и визуализированный даже процесс.

Вот несколько сервисов, которые помогут вам с анализом гитов:

  • gitlive.net - здесь можно посмотреть общую активность по гитам, чтобы оценить объёмы.
  • cryptomiso.com - это один из самых простых способов выявить крипто-лидеров гита в моменте.
  • tokensniffer.com - много пишет, часто ошибается, но для общей аналитики подходит.
  • contractreader.io - визуализирует и систематизирует данные по коду токена.
  • w3bs3c.com/tools - поиск по инструментам безопасности.

Ещё один важный момент - технический аудит токена. И он тоже вполне себе автоматизирован. Вот несколько сервисов вам в помощь:

Если же вам нравится визуализировать всё и вся, то вот список инструментов для этого:

  • metasleuth.io - cамый простой из всех.
  • intel.arkm.com - самый популярный.
  • shard.ru - альтернативно.
  • debank - самый известный смарт-агрегатор данных.

Когда разобрались с сид-фразой, поняли про безопасность всё из отчётов и новостей - самое время обратится к усилению. И здесь на помощь приходит Safe:

Safe - самый важный EVM-мультисиг

Коротко о нём:

  1. Освойте основные функции: создание, транзакции ввода, вывода;
  2. Фундамент безопасности мультисига состоит в том, что подписи должно быть 2 из 3, 3 или 4 из 5 и т.д., но не 1 из 1;
  3. Лайфхаки безопасного использования: вы можете найти у меня на канале и в группе бесплатных событий;
  4. Фичи именно safe - то, что придётся учить постоянно.

Другие сети тоже имеют свои мультисиги. Приведу лишь 2 примера, но их гораздо больше:

В целом же (на примере Safe) алгоритм следующий:

  1. Создать на app.safe.global мультисиг в любой EVM-сети;
  2. Провести транзакцию пополнения;
  3. Провести транзакцию вывода;
  4. Применить для себя 3 кошелька;
  5. Входить по подписям 1 из 3-х;
  6. Потом 2 из 3-х;
  7. Первый кошелёк (первый подписант) - операционный;
  8. Второй - c пасс-фразой;
  9. Третий - бумажный.

После этого можно освоить доп. утилиты:

  • safeutils.openzeppelin.com
  • etherscan.io/inputdatadecode

И также никогда не грех применить альтернативные интерфейсы и/или посмотреть их архивы:

  • app.palmeradao.xyz
  • eternalsafe.eth.limo
  • app.onchainden.com

Наконец, можно изучить доп. источники (для) проверки:

  • chainlist.org - список сетей;
  • chainid.network - альтернатива.

Компонуем сказанное

От принципов к практике

И дополнительно:

Кейсы

Ханипоты

По сути - это отдельная и большая тема, но лучше начну её тоже здесь. Ведь это то, о чём обычно не говорят, но то, что точно нужно. по крайне мере, если активно используете криптоактивы, в том числе - DeFi.

Коротко: honeypot (с англ. - "горшочек с мёдом") - ресурс, представляющий собой приманку для злоумышленников.

На практике подобных решений может быть очень много, но вот ряд векторов, где их точно можно использовать:

  • Виртуалка: чтобы определить потенциально опасные dAPPs.
  • Сид-фраза: у меня всегда есть 5-7-10 seed-ов, чтобы их мог найти любой, но ценности в них нет никакой, кроме того, что в ряде случаев я узнаю о попытках взлома;
  • Кошелёк: как правило, всё тестирую на menaskop.eth, а уже потом на др.
  • Email: публичный - обязателен (см. выше);
  • Соц. сети: унификация через данные, фото, etc., чтобы всё личное сразу было понятно, что "слито";
  • Фото: в том числе и ХХХ формата (поддельные ;), конечно же): по той же причине, что и выше;
  • Прочее.

Суть в том, чтобы создавать цифровые следы, которые известны и понятны вам, но не другим: скажем, у вас похитили сид-фразу, которую хранили в файлах (на) iPhone, забрали средства оттуда и всё шито-крыто.

Вот только у вас эта фраза (альтернатива - приватник) стоят на трекерах в нужных сетях и знаете, что вас реально взломали. Конечно, это требует вложений, но без них не обойтись: да и речь в основном не про деньги, а про время, опыт и внимание.

Такой метод (подход) используется и довольно часто: например, для Profanity-адресов, чтобы понимать, когда ключ подобран. Но никто не мешает делать это более повседневно.

Что касается публичных адресов, то на них можете поймать и дрейнеры, и санкции, и всё, что угодно. Но зато не публичные будут в целости и сохранности: ведь в наше время мошенники - не только те, кто хотят украсть ваши деньги, но ещё и те, кто не даёт ими воспользоваться.

Тоже касается и email: чем больше будете собирать на него спама/скама/фишинга, тем быстрее сможете им противостоять.

Но ханипоты, конечно же,требуют дисциплины, выдержки даже и опыта: простые приманки действуют не на всех, а слишком крупные - приведут рыбу, которая откусит не то.

И всё же завершать свою стратегии безопасности надо именно на ханипотах: так вы выставляете маяки, за которыми следите… Удачи!

Простой чек-лист

Прежде чем с головой погрузится в практику, ответьте себе на ряд вопросов:

  1. Вы начали с tier-1 чейнов (Ethereum, Bitcoin), протоколов (Uniswap) и приложений? Если да, то ок: обычно подавляющее большинство бежит туда, где APR выше. И ошибается…
  2. Вы начали работу без займов? Если да, то ок: как правило, никто так не хочет делать, а хочет увеличить "маржу", или, иначе, левериджа (на деле - убытки и риск), а по сути - плечо.
  3. Вы начали с простых способов и шли к сложным? Если да, то ок: обычно люди берутся за фарминг, деривативы и т.д. сразу же. И это заканчивается плачевно.
  4. Вы начали с инвестиций в 1% в сделку, а не с 3-5%? Если да, то ок: обычно легко берут 10%-30%, а то и 50%-100%. И это совсем не безопасно.
  5. Вы начали с получения 5-10% APR, а не 20%-30% и больше? Если да, то ок.: обычно все хотят больше денег. Сразу и много. Но это иллюзия.
  6. Вы начали с безопасности?.. Если да, то ок: обычно на это вообще не обращают внимания. А обратить 100% нужно: см. и читай статьи выше.

[Продолжение следует...]

До!