Популярні теми

Безпека акаунта WEEX: налаштування за п’ять хвилин, яке варто виконати

By: WEEX
|
0

Безпека криптобіржі — це фактично дві окремі системи, але більшість інструкцій змішує їх в одну.

Одна половина належить платформі: як зберігаються активи клієнтів, як ризик-двигун контролює активність, чи публікуються резерви та чи можна їх перевірити. Ви можете це оцінити, але не можете налаштувати.

WEEX account security setup — 2FA, withdrawal whitelist and API scope

Друга половина — доступ до вашого акаунта, і вона повністю залежить від вас. Переважна більшість індивідуальних втрат насправді стається саме тут — не через злам платформи, а через потрапляння облікових даних до іншої людини. Це хороша новина, адже вашу частину достатньо налаштувати один раз. Нижче все впорядковано за тим, наскільки кожен пункт зменшує ризик.

Використовуйте застосунок-автентифікатор, а не SMS

Якщо змінювати лише одну річ, змініть саме це.

Коди, надіслані через SMS, вразливі до підміни SIM-картки: зловмисник переконує мобільного оператора перенести ваш номер на пристрій під своїм контролем, після чого кожен призначений вам код надходить на його телефон. Це не потребує складних технічних навичок, але повністю обходить двофакторну автентифікацію на основі SMS.

Застосунок-автентифікатор створює коди на вашому пристрої зі збереженого seed. Нічого не проходить через мобільну мережу, тож нічого перехоплювати або перенаправляти.

Під час налаштування правильно зробіть дві речі:

Зберігайте резервні коди офлайн.Запишіть їх і тримайте у фізичному безпечному місці. Якщо ви втратите пристрій без цих кодів, відновити акаунт буде значно складніше.

Ніколи не вводьте код ніде, крім справжнього екрана входу.Жоден працівник підтримки в жодному каналі не має законної причини його просити. Код, який ви продиктували абоненту, він введе у справжню форму входу, поки ви ще розмовляєте.

Налаштуйте білий список адрес для виведення

Це найцінніше налаштування у списку й те, яке найчастіше пропускають, адже його користь непомітна до дня, коли воно знадобиться.

Білий список обмежує виведення адресами, які ви заздалегідь схвалили. Його цінність проявляється під час компрометації: навіть зловмисник, який повністю захопив ваш акаунт, не зможе надіслати кошти на адресу поза списком, а додавання нової адреси запускає окремий процес безпеки із затримкою.

Саме затримка має значення. Вона перетворює миттєву незворотну крадіжку на період, протягом якого ви можете помітити проблему й втрутитися. Після проникнення зловмисника майже жоден інший засіб безпеки акаунта не дає вам часу.

Налаштуйте список, поки все спокійно, додайте адреси, якими справді користуєтеся, і залиште його без змін.

Обмежте права API-ключів або видаліть їх

API-ключі — найтихіший спосіб виникнення проблеми, адже скомпрометований ключ не виглядає як злам акаунта. Немає незнайомого входу чи сповіщення. Він просто поводиться як ви.

Три правила:

Ніколи не надавайте дозвіл на виведення, якщо він справді не потрібен конкретному процесу. Дозволи на торгівлю та виведення розділені не випадково. Витік ключа для читання й торгівлі — це поганий день; витік ключа з правом на виведення — це спустошений акаунт.

Прив’язуйте ключі до конкретних IP-адрес, якщо інструмент це підтримує. Уже це значною мірою робить викрадений ключ непридатним деінде.

Видаляйте те, чим не користуєтеся.Ключі, створені для бота, якого ви протестували один раз, або для покинутого трекера портфеля, залишаються активними, доки їх не відкликати. Періодично переглядайте список і видаляйте все, призначення чого не можете одразу пояснити.

Встановлюйте лише з офіційних джерел

Застосунок бачить усе, що ви вводите, тому неофіційна збірка отримує ширший рівень довіри, ніж будь-яка вебсторінка.

Встановлюйте лише з офіційної сторінки завантаження WEEX та зі списків магазинів застосунків, на які вона посилається. Модифіковані збірки поширюються через групові чати й клоновані сторінки завантаження та викрадають облікові дані й коди автентифікації з пристрою — там, куди ваша обережність на стороні вебсайту не сягає.

Якщо хтось надсилає вам інсталятор напряму, це не зручність. Це атака.

Налаштуйте антифішинговий маркер і зрозумійте, що він доводить

Антифішинговий маркер — це фраза, яку обираєте ви, а WEEX додає її до справжніх електронних листів. Повідомлення, яке нібито надіслано WEEX, але не містить вашої фрази, не є повідомленням WEEX.

Зрозумійте напрямок роботи маркера, адже його легко неправильно витлумачити. Маркер повідомляє, що електронний лист не є справжнім. Він не перевіряє нічого, надісланого через Telegram, SMS, телефонний дзвінок або соціальні мережі, адже ці канали його не містять. Для них використовуйте інструмент перевірки контактів, який охоплює вебсайти, електронні адреси, номери телефонів, Telegram ID та соціальні акаунти.

І незалежно від будь-якого маркера: підтримка WEEX відповідає на тікети, які відкриваєте ви. Вона не зв’язується з користувачами першою, і жоден легітимний представник ніколи не попросить вас переказати кошти чи цифрові активи йому або третій стороні.

Що покриває сторона платформи, а що — ні

Для повноти — та половина, яку ви не можете налаштувати. WEEX розділяє зберігання в холодних і гарячих гаманцях, використовуючи мультипідпис для холодної частини, відокремлює активи користувачів від операційних коштів, безперервно контролює ризики активності акаунтів і публікує Proof of Reserves, що показує резерви платформи порівняно з активами користувачів із часовою міткою знімка та висотою блоку. WEEX має ліцензії в кількох юрисдикціях і продовжує розширювати ліцензійну стратегію.

Також існує Фонд захисту на 1,000 BTC, який зберігається у відкритих гаманцях окремо від операційних коштів. Перш ніж покладатися на нього, прочитайте умови: він призначений для втрат, що сталися не з вини користувача, і не покриває торгові збитки, транзакції, на які вас обманом підштовхнули або які ви помилково авторизували, очевидно несанкціоновані транзакції без зовнішнього переказу чи втрати, пов’язані з шахрайством або зловживанням платформою.

Саме цей список винятків пояснює важливість п’яти налаштувань вище. Архітектура платформи усуває проблеми на стороні платформи. Виведення, яке вас переконали схвалити, є авторизованою транзакцією, і зупинити його може лише засіб контролю, налаштований заздалегідь.

Зробіть це один раз

Застосунок-автентифікатор замість SMS. Білий список виведення увімкнено. API-ключі обмежені або видалені. Лише офіційні інсталятори. Антифішинговий маркер налаштовано, і ви чітко розумієте, що він доводить, а чого — ні.

П’ять хвилин один раз — і переважна більшість способів, якими люди фактично втрачають кошти з акаунтів, більше не застосовуватиметься до вашого.

Поширені запитання

1. Чи достатньо двофакторної автентифікації через SMS?

Вона істотно слабша за застосунок-автентифікатор. Підміна SIM дає зловмиснику змогу отримувати ваші коди, перенісши номер телефону на свій пристрій, і повністю обходить перевірку через SMS. Застосунок-автентифікатор створює коди локально, тому через мобільну мережу нічого не проходить.

2. Що насправді робить білий список адрес для виведення?

Він обмежує виведення адресами, які ви схвалили заздалегідь. Його справжня цінність проявляється під час компрометації: зловмисник в акаунті не може вивести кошти на нову адресу, не пройшовши процес її додавання, що передбачає затримку. Ця затримка дає вам час втрутитися.

3. Чи може API-ключ спустошити мій акаунт?

Лише якщо він має дозвіл на виведення. Надавайте дозвіл на торгівлю без дозволу на виведення, якщо конкретний процес не вимагає іншого; прив’язуйте ключі до фіксованих IP-адрес, якщо це підтримується, і видаляйте всі ключі, якими активно не користуєтеся.

4. Від чого захищає антифішинговий маркер?

Від шахрайських електронних листів. Справжній лист WEEX містить встановлену вами фразу, а лист без неї не надісланий WEEX. Маркер не захищає в Telegram, SMS, телефонних дзвінках або соціальних мережах — перевіряйте їх на weex.com/official-verification.

5. Де завантажувати застосунок WEEX?

Лише на weex.com/download і зі списків магазинів застосунків, на які там посилаються. Інсталятори, якими діляться в чатах або на сторінки завантаження яких веде посилання, часто використовуються для поширення збірок, що крадуть облікові дані.

6. Якщо мій акаунт скомпрометовано, чи відшкодує мені збитки Фонд захисту?

Не автоматично й не в найпоширеніших сценаріях. Фонд призначений для втрат, що сталися не з вини користувача, наприклад через інцидент безпеки на стороні платформи. Він не покриває транзакції, які ви здійснили через обман або помилково авторизували, торгові збитки чи втрати, пов’язані із шахрайством або зловживанням платформою. Претензії надсилайте на [email protected] протягом 30 днів.

7. Що робити спочатку, якщо я думаю, що мій акаунт уже скомпрометовано?

Змініть пароль із пристрою, якому довіряєте, скиньте двофакторну автентифікацію, відкличте всі API-ключі, перевірте білий список виведення на наявність записів, які додавали не ви, і зверніться до підтримки через офіційні канали, надавши часові мітки та деталі. Якщо ви підписали дозвіл гаманця, відкличте його на рівні гаманця — зміна пароля не скасовує дозвіл on-chain.

Попередження про ризики

Криптоактиви надзвичайно волатильні, а торгівля ними може призвести до часткової або повної втрати капіталу. Цей матеріал не є інвестиційною, юридичною чи податковою консультацією. Описані налаштування зменшують поширені шляхи атак, але не усувають ризик безпеки акаунта, і жодна конфігурація не робить акаунт невразливим. Транзакції блокчейну незворотні: кошти, переміщені зловмисником або внаслідок підписаного вами дозволу, зазвичай не можуть бути повернуті WEEX, правоохоронними органами чи будь-якою службою відновлення. Відповідальність за безпеку облікових даних, пристрою та зберігання кодів відновлення несе власник акаунта. Фонд захисту WEEX не покриває торгові збитки, транзакції, які ви авторизували через обман, або втрати внаслідок шахрайства чи зловживання платформою. Функції продукту та параметри безпеки можуть змінюватися; перевіряйте поточні налаштування безпосередньо на платформі. Ви відповідаєте за те, щоб використання сервісів WEEX відповідало законам вашої юрисдикції.

Схожі статті
Поширити
copy

Лідери росту

iconiconiconiconiconicon
Підтримка клієнтів:@weikecs
Співпраця:@weikecs
Кількісна торгівля та маркетмейкінг:[email protected]
VIP-програма:[email protected]