5 błędów z gorącym portfelem, które czyszczą saldo kantoru

iEXExchanger
5 błędów z gorącym portfelem, które czyszczą saldo kantoru

Gorący portfel to najbardziej narażony element każdego kantoru krypto: zapomniany approval albo wyciek klucza może go opróżnić w kilka minut. Pięć typowych błędów i jak ich unikać.

Bezpieczeństwo gorącego portfela to nie antywirus ani dłuższe hasło, tylko codzienna dyscyplina przy każdej transakcji kantoru. Gorący portfel jest stale podłączony do sieci, żeby szybko wypłacać klientom — a to oznacza, że stale jest też na celowniku drainerów i phishingowych approvali. Oto pięć błędów, które zamieniają użyteczne narzędzie w dziurę w saldzie, i co zrobić zamiast tego.

Jeden adres do wszystkiego

Najczęstszy błąd: ten sam portfel przyjmuje wpłaty od klientów, trzyma kapitał obrotowy i płaci za gas. Jeśli taki adres zostanie przejęty, kantor nie traci „trochę na gas" — traci cały kapitał operacyjny naraz.

Wyobraźcie sobie mały kantor, który trzyma 40 000 USDT na jednym adresie — do wpłat, wypłat i przelewów na giełdę. Jedna strona phishingowa, jedna podpisana transakcja — i rano operator widzi puste saldo zamiast nocnego raportu.

Rozdzielcie role: osobny adres na wpłaty klientów, osobny na bieżące wypłaty z niskim limitem, osobne zimne przechowywanie na rezerwę. Nawet jeśli jeden adres padnie, strata ogranicza się do tego, co na nim leżało.

Approvale, których nikt nie odwołuje

Approval to zgoda dla smart kontraktu na pobieranie tokenów z waszego adresu w przyszłości, bez ponownego potwierdzenia. Wygodne przy DEX-ach i mostach, ale każdy approval to drzwi, które same się nie zamykają.

Kantor podłącza portfel do agregatora kursów, testowego mostu, dawno zamkniętej usługi — i za każdym razem wydaje duży albo wręcz nieograniczony approval. Pół roku później adres może być powiązany z kilkunastoma kontraktami, o których nikt już nie pamięta. Jeśli jeden z nich zostanie zhakowany albo był złośliwy od początku, drainer wyciągnie tokeny bez waszego podpisu w momencie ataku.

Sprawdzajcie aktywne approvale raz w miesiącu w eksploratorze bloków i odwołujcie wszystko, czego aktualnie nie używacie. Pięć minut pracy w zamian za ryzyko utraty całego salda w jednej transakcji.

Brak limitów i alertów przy dużych przelewach

Bez limitów i powiadomień duży nieautoryzowany przelew może pozostać niezauważony przez wiele godzin, czasem aż do porannej weryfikacji. Dla biznesu obracającego pieniędzmi klientów to niedopuszczalne opóźnienie.

Prosta zasada: każda transakcja powyżej ustalonego progu wymaga drugiego podpisu albo przynajmniej natychmiastowego powiadomienia push do osoby odpowiedzialnej. Multisig przy wypłatach i alerty w czasie rzeczywistym to nie luksus dla dużych graczy, tylko podstawowa higiena każdego kantoru wypłacającego pieniądze całą dobę.

Klucze prywatne w czatach zespołu

Klucze i frazy seed wysłane na Telegramie, zapisane we wspólnym CRM czy w dokumencie Google to wyciek, który po prostu jeszcze się nie wydarzył. Dostęp ma nie tylko obecny zespół, ale każdy, kogo kiedykolwiek dodano do tego czatu, plus każdy, kto przejmie konto jednej z tych osób.

Klucze gorącego portfela powinny żyć w menedżerze sekretów albo module sprzętowym z ograniczonym dostępem, a nie w rozmowie, od której do wycieku dzieli jeden zrzut ekranu.

Portfel bez monitoringu w czasie rzeczywistym

Jeśli saldo sprawdza się ręcznie raz dziennie, atak wychodzi na jaw po fakcie — gdy środki już wyszły i zostały zmiksowane. Monitoring w czasie rzeczywistym to skrypt albo usługa śledząca saldo i wychodzące transfery, która wysyła alert w kilka sekund, a nie poranny raport.

Nawet prosty bot, który pisze na kanał Telegram przy każdym wychodzącym przelewie powyżej progu, drastycznie skraca czas reakcji — z godzin do minut.

Podsumowanie

Gorący portfel kantoru jest podatny na ataki nie dlatego, że technologia zawodzi, tylko dlatego, że traktuje się go jak prywatny portfel, a nie jak kasę firmy. Rozdzielenie ról, regularne czyszczenie approvali, limity, alerty i właściwe przechowywanie kluczy zamykają większość realnych ataków. Jeśli wolicie nie budować tej ochrony ręcznie, iEXWallet oferuje zarządzany portfel stworzony dla kantorów, bez prowizji pośrednika.

Pytania i odpowiedzi

Często zadawane pytania na temat artykułu

Czym jest approval tokena i dlaczego jest ryzykowny?

Approval to zgoda dla smart kontraktu na pobieranie tokenów z waszego adresu w przyszłości bez ponownego potwierdzenia. Jest wygodny przy DEX-ach i mostach, ale jeśli ten kontrakt zostanie zhakowany albo był złośliwy od początku, atakujący wyczyści wasze tokeny bez waszego podpisu w momencie ataku.

Czym gorący portfel różni się od zimnego przechowywania dla kantoru?

Gorący portfel jest stale podłączony do internetu i obsługuje szybkie wypłaty dla klientów, więc jest wygodny, ale narażony. Zimne przechowywanie trzyma klucze prywatne offline i służy do rezerw — działa wolniej, ale jest niemal nieosiągalne dla zdalnego ataku. Rozsądny układ trzyma na gorącym portfelu minimum, a resztę przenosi do zimnego.

Jak często należy odwoływać approvale?

Dobrym rytmem jest sprawdzanie i odwoływanie nieużywanych approvali raz w miesiącu przez eksplorator bloków, np. Etherscan czy BscScan. Jeśli portfel często łączy się z nowymi usługami, róbcie to częściej — zaraz po tym, jak przestajecie korzystać z danej usługi czy mostu.

Czy bezpiecznie jest przechowywać klucze prywatne w usługach chmurowych?

Nie, przynajmniej nie w zwykłym dysku chmurowym czy nieszyfrowanym czacie zespołu — te narzędzia powstały do wygodnej współpracy, a nie do ochrony kluczy. Do gorącego portfela lepiej użyć menedżera sekretów z kontrolą dostępu albo sprzętowego modułu bezpieczeństwa (HSM), a nie Google Docs, Notion czy Telegrama.