Безпека гарячого гаманця — це не антивірус і не довший пароль, а щоденна дисципліна під час кожної транзакції обмінника. Гарячий гаманець постійно на зв'язку з мережею, щоб швидко платити клієнтам, а отже завжди відкритий для дренерів і фішингових approval. Ось п'ять помилок, які перетворюють робочий інструмент на діру в балансі, і що зробити натомість.
Одна адреса відповідає за все
Найчастіша помилка — коли та сама адреса приймає платежі від клієнтів, зберігає оборотні кошти і платить за газ. Зламали чи злили ключ від такої адреси — і обмінник втрачає не «трохи на газ», а весь оборотний капітал одразу.
Уявіть невеликий обмінник, який тримає 40 000 USDT на одній адресі — і для прийому, і для виплат, і для переказів на біржу. Один фішинговий сайт, одна підписана транзакція — і вранці оператор бачить порожній баланс замість нічного звіту.
Розділіть ролі: окрема адреса для прийому від клієнтів, окрема — для оперативних виплат із невеликим лімітом, окрема — холодне сховище для резерву. Навіть якщо одну адресу скомпрометовано, втрати обмежені сумою на ній.
Approval, які ніхто не відкликає
Approval — це дозвіл смарт-контракту списувати токени з вашої адреси без повторного підтвердження в майбутньому. Зручно для DEX і мостів, але кожен такий дозвіл — це двері, які самі не зачиняються.
Обмінник підключав гаманець до агрегатора курсів, тестового мосту, давно закинутого сервісу — і щоразу видавав approval на велику або взагалі необмежену суму. Через півроку адреса може бути прив'язана до десятка контрактів, половину з яких уже ніхто не пам'ятає. Якщо один із них зламають або він виявиться шахрайським від початку, дренер спише токени без жодного вашого підпису в момент атаки.
Перевіряйте активні approval раз на місяць через блок-експлорер і відкликайте все, що зараз не використовується. П'ять хвилин роботи проти ризику втратити весь баланс за одну транзакцію.
Немає лімітів і сповіщень на великі перекази
Без лімітів і сповіщень великий несанкціонований переказ може залишитися непоміченим годинами — а то й до ранкової звірки. Для бізнесу, що працює з грошима клієнтів, це неприпустима затримка.
Просте правило: будь-яка транзакція вище встановленого порогу потребує другого підтвердження або хоча б миттєвого сповіщення відповідальному. Мультипідпис на вивід і алерти в реальному часі — не розкіш для великих гравців, а базова гігієна для будь-якого обмінника, що виплачує гроші цілодобово.
Приватні ключі та сід-фрази в робочих чатах
Ключі й сід-фрази, надіслані в Telegram, записані в спільній CRM чи гугл-документі, — це компрометація, яка просто ще не сталася. Доступ до такого чату має не лише нинішня команда, а й кожен, кого колись туди додавали, плюс будь-хто, хто зламає акаунт одного з учасників.
Ключі від гарячого гаманця мають жити в менеджері секретів чи апаратному модулі з обмеженим доступом, а не в переписці, яку легко скопіювати одним скриншотом.
Гаманець без моніторингу в реальному часі
Якщо баланс перевіряють раз на день вручну, про атаку дізнаються постфактум — коли гроші вже виведені й перемішані через міксер. Моніторинг у реальному часі — це скрипт чи сервіс, який стежить за балансом і вихідними транзакціями та надсилає алерт за секунди, а не вранішній звіт.
Навіть простий бот, що пише в Telegram-канал про кожен вихідний переказ вище порогу, різко скорочує час реакції — рахунок іде на хвилини, а не на години.
Висновок
Гарячий гаманець обмінника вразливий не тому, що технологія ненадійна, а тому, що до нього ставляться як до звичайного гаманця, а не як до каси бізнесу. Розподіл ролей, регулярне чищення approval, ліміти, алерти та правильне зберігання ключів закривають більшість реальних атак. Якщо хочете отримати власний керований гаманець для обмінника без комісії посереднику, а не збирати цей захист вручну, погляньте на iEXWallet.



