7 правил, которые реально защищают деньги. Каждое — со ссылкой на официальный гайд или видео. В конце — кому верить, чтобы учиться дальше.
Ledger или Trezor. Приватный ключ никогда не покидает устройство — ни Anthropic, ни Google, ни даже твой собственный компьютер его не видят. Любая транзакция подтверждается кнопкой на железке.
Hot wallet (MetaMask/Phantom в браузере) — только для оперативных мелких сумм.
НЕТ: фото, скриншот, txt-файл, Telegram «Избранное», iCloud-заметки, менеджер паролей, Google Docs.
ДА: бумага в сейфе или металлическая пластина (Cryptosteel / Billfodl). Две копии в разных физических местах.
Brave или отдельный профиль Chrome. В нём — только кошельки и биржи. Никакой почты, соцсетей, ссылок из чатов, никаких лишних расширений.
Рабочий браузер с перепиской, ссылками от коллег и AI-агентами — отдельно.
В Chrome Web Store десятки клонов MetaMask и Phantom — они выглядят 1-в-1, но крадут seed при первом вводе. В апреле 2025 фейковое «обновление MetaMask» опустошило сотни кошельков.
Ставим только по ссылке с metamask.io, phantom.app, trezor.io. Проверяй URL до установки.
Если кошелёк просит approve unlimited для незнакомого контракта — это разрешение опустошить твой токен в любой момент. Прошлый approve может выстрелить через год.
Заходи на revoke.cash раз в месяц — отзывай старые approve. Только официальный URL — есть фейки.
SMS-2FA взламывают через SIM-swap — это уже не редкость, а индустрия. Атакующий звонит в твой мобильный салон, прикидываясь тобой, переносит твой номер на свою симку — и получает все твои SMS-коды. У биржи аккаунт с SMS-2FA = аккаунт без 2FA.
Yubikey ($50) или Google Authenticator/Authy. Резервные коды — на бумаге, рядом с seed.
Safe (бывший Gnosis Safe) — кошелёк, где транзакцию должны подписать 2 ключа из 3. Один ключ украли — деньги остались.
Бизнес-казна, DAO, личные сбережения — только так.
Каждое правило — это отдельный замок на цепочке атаки. Атаке нужно пробить ВСЕ замки. Установишь 4 из 7 — тебя уже почти не достать.
Источник Дмитрия: CNews. Сверено с The Crypto Times, сообщением пострадавшего и разбором Val. Публичные материалы подтверждают заявление и показанный домен, но не содержат логов OpenAI.
Пострадавший Алекс сообщил о событии 12 июня 2026 года и показал фото ответа ChatGPT со ссылкой на sceptre.network. Официальный сайт сервиса — sceptre.fi. После подключения кошелька была подписана неограниченная выдача разрешения, а затем средства забрали через transferFrom: около 1,9 млн FXRP, оценённых примерно в $2,1 млн.
Сам переход по ссылке деньги не списал. Критическим действием стали подключение кошелька и подпись unlimited approval для незнакомого контракта. Без журналов OpenAI нельзя независимо установить, почему ссылка появилась в ответе и не был ли изменён контекст; ChatGPT здесь — заявленный канал доверия, а не доказанный получатель средств.
Ссылку из AI, рекламы или сообщения считать непроверенной подсказкой. Домен находить заново через официальную документацию и подтверждённые каналы, сверять посимвольно. Для DeFi использовать отдельный hot wallet только с нужной суммой; проверять spender и allowance, отклонять unlimited approval незнакомому контракту и отзывать разрешение после операции.
Источник: интервью Антона Дьяченко с Андреем Галичем, 2:54:23, опубликовано 31.08.2026. Это практический рассказ гостя, а не независимая экспертиза. Описание даёт таймкоды, но не первичные подтверждения громких кейсов; на момент разбора проверены все 50 доступных комментариев, включая закреплённый и новые — независимых доказательств спорных тезисов там нет.
В интервью хорошо разобрана граница: устройство изолирует приватный ключ от телефона или компьютера, но любой, кто получил seed-фразу, может восстановить кошелёк на другом устройстве. Значит, главный объект защиты — резервная копия seed, а не сам Ledger/Trezor. Фрагмент: 47:19–56:12.
Транзакции можно связать в цепочку адресов, однако личность обычно появляется только через биржу/KYC, устройство, аккаунт или другую off-chain улику. AML-оценка — риск-сигнал конкретного провайдера, а не приговор и не доказательство преступления. Фрагмент: 16:40–34:37.
Сразу сохранить адреса, tx hash, сеть, сумму, время, скриншоты и переписку; прекратить работу с подозрительного устройства; отдельно уведомить биржу или сервис, куда ушли средства; обратиться в полицию и к профильному юристу. Не платить «возвращателям» и не передавать им seed или доступ к кошельку. Фрагмент: 19:32–23:47.
Генерация вариантов писем, поддельных страниц и вредоносного кода стала быстрее. Практический ответ прежний: не действовать из входящего звонка или сообщения; открыть официальный сайт вручную, перепроверить запрос через независимый канал и не подписывать транзакцию под давлением. Фрагмент: 2:12:07–2:16:20.
Шифрование канала не закрывает разблокированный телефон, активную web-сессию, вредоносное ПО или украденный код входа. Нужны пароль на устройство, PIN/биометрия в приложении, двухэтапная защита аккаунта и регулярная проверка активных сессий. Фрагмент: 2:23:06–2:29:00.
До перевода выясни юрлицо и правила сервиса, попроси зафиксировать курс/комиссию, сохрани реквизиты и чек, сделай тестовую операцию и проверь входящий адрес/транзакцию по AML-процедуре сервиса. «Деньги уже пришли» не означает, что у них нет последующего compliance-риска. Фрагмент: 2:29:00–2:40:42.
Нет. AI-агент (Claude Code, Cursor, ChatGPT desktop) работает локально на твоей машине. Он видит ровно то, что ты ему открыл в редакторе или терминале. Никакого «бэкдор-доступа» к расширениям браузера у него нет.
Если переживаешь: запускай AI-агента в отдельном профиле OS или в Docker-контейнере, без mount'а кошелькового браузера. Тогда даже теоретическая утечка изолирована.
Реальные угрозы кошельку — фейковые расширения (правило 4), фишинг (правило 5) и seed в файле (правило 2). AI в этом списке не появляется.
Читать/смотреть по очереди. Все ссылки проверены 02.05.2026.