Lompat ke konten

dompet panas

Dompet panas menggunakan kunci pribadi atau kemampuan penandatanganan pada perangkat yang terhubung ke Internet. Entri ini menjelaskan perbedaan lingkungan kunci panas dan dingin, alasan dompet panas cocok untuk saldo harian kecil, serta cara mengurangi risiko persetujuan, phishing, malware, dan kesalahan operasional.

Diperbarui

Hanya untuk tujuan edukasi; bukan merupakan nasihat investasi atau rekomendasi investasi. Investasi dapat mengakibatkan kerugian.

Jawaban langsung

Dompet panas menggunakan kunci pribadi atau kemampuan penandatanganan pada perangkat yang terhubung ke Internet. Entri ini menjelaskan perbedaan lingkungan kunci panas dan dingin, alasan dompet panas cocok untuk saldo harian kecil, serta cara mengurangi risiko persetujuan, phishing, malware, dan kesalahan operasional.

Hot Wallet adalah dompet yang kemampuan kunci pribadi atau tanda tangannya ada pada perangkat yang terhubung ke Internet, termasuk ekstensi browser, aplikasi seluler, dan perangkat lunak desktop. Keuntungannya adalah dapat mentransfer uang dan terhubung ke aplikasi kapan saja, tetapi konsekuensinya adalah kunci pribadi, antarmuka, dan proses penandatanganan lebih dekat dengan malware, situs web phishing, dan serangan jarak jauh.

Panas dan dingin bukanlah jenis aset, namun lingkungan utama. Jika frasa mnemonik pernah dibuat atau diimpor pada ponsel yang tersambung ke internet, meskipun ponsel tersebut kemudian dimatikan, maka jaminan isolasi yang sama tidak dapat diperoleh kembali seperti jika ponsel tidak pernah tersambung ke internet. Meskipun akun bursa online dan nyaman, kunci pribadi biasanya dihosting oleh bursa. Lebih tepatnya, ini adalah rekening kustodian dan tidak setara dengan dompet panas yang dikendalikan oleh pengguna itu sendiri.

Dompet panas juga tidak aman. Perangkat lunak formal dapat menggunakan zona keamanan sistem, enkripsi kata sandi, dan kotak pasir izin; namun perangkat bersentuhan dengan halaman web, kode QR, papan klip, notifikasi, dan aplikasi pihak ketiga setiap hari, sehingga permukaan serangan menjadi jauh lebih besar. Ide yang tepat adalah menggunakannya sebagai dompet koin portabel daripada meletakkan semua aset Anda di alamat yang sama yang sering berinteraksi.

Cara kerjanya

Saat Anda membuat dompet, perangkat lunak menghasilkan seed dan mendapatkan kunci dan alamat pribadi. Ketika transfer dimulai, dompet secara lokal mendekripsi kunci pribadi, menandatangani transaksi dan menyiarkannya. Saat terhubung ke aplikasi DeFi, situs web hanya dapat melihat alamat yang diizinkan oleh pengguna untuk diungkapkan; hanya setelah pengguna mengkonfirmasi tanda tangan, website dapat memperoleh hasil tanda tangan.

“Hubungkan dompet” biasanya tidak mentransfer aset secara langsung, namun penandatanganan berikutnya mungkin memiliki konsekuensi. Tanda tangan pesan dapat digunakan untuk login, dan juga dapat mengotorisasi pesanan atau lisensi; tanda tangan transaksi akan menyebutkan kontrak; otorisasi token memungkinkan kontrak yang ditunjuk untuk mentransfer token dalam kuota. Adanya jendela pop-up dompet tidak berarti permintaan tersebut aman. Pengguna harus memahami nama domain, rantai, kontrak, jumlah dan izin.

Kata sandi hanya melindungi file terenkripsi di perangkat saat ini. Jika program jahat mengambil kendali browser setelah dompet dibuka, program tersebut mungkin masih mengganti alamat, membuat tanda tangan, atau membaca clipboard. Ungkapan mnemonik dapat memulihkan dompet sepenuhnya di perangkat lain. Tidak ada gunanya mengubah kata sandi lokal setelah bocor.

Contoh

Dengan asumsi bahwa pengguna memiliki aset jangka panjang senilai 100,000 yuan, dia hanya membutuhkan 2,000 yuan per minggu untuk berpartisipasi dalam aktivitas on-chain. Aset jangka panjang dapat ditempatkan di alamat penyimpanan dengan interaksi yang lebih sedikit, dan dompet panas hanya menyimpan 2,000 hingga 5,000 yuan dan sejumlah kecil bahan bakar. Bahkan jika dompet panas hilang karena otorisasi phishing, cakupan paparannya diisolasi oleh saldo.

Selama satu penukaran, pengguna mengunjungi situs web palsu dalam iklan pencarian, dan nama domainnya hanya berbeda satu huruf. Halaman tersebut pertama-tama meminta untuk terhubung ke dompet, dan kemudian meminta untuk menandatangani “verifikasi keamanan”. Jendela pop-up sebenarnya adalah lisensi token yang tidak terbatas. Jika pengguna menandatangani, penyerang mungkin dapat memanggil kontrak token untuk mentransfer saldo alamat tanpa frase mnemonik. Membatalkan koneksi situs web tidak akan secara otomatis mencabut otorisasi on-chain. Anda perlu menghubungi kontrak otorisasi di jaringan terkait untuk mengurangi jumlahnya menjadi nol.

Skenario lainnya adalah mengatasi keracunan. Penyerang mengirimkan sejumlah kecil token ke alamat pengguna, menyebabkan alamat serupa muncul di catatan riwayat. Saat berikutnya pengguna menyalin riwayat, dia dapat mentransfer 5.000 USDC ke penyerang. Daripada hanya memeriksa empat digit pertama dan terakhir, garis pertahanannya adalah mendapatkan alamat lengkap dari sumber terpercaya, menggunakan buku alamat, dan menguji dengan jumlah kecil terlebih dahulu.

Risiko

Dompet panas terpapar malware, phishing, pencurian sesi, ekstensi peramban berbahaya, izin kontrak pintar yang berlebihan, penggantian isi papan klip, dan kesalahan pengguna. Batasi saldo dan persetujuan, pisahkan dompet berdasarkan fungsi, periksa domain dan alamat penerima, serta siapkan prosedur migrasi aset dan pencabutan izin. Dompet panas memberi kemudahan, tetapi bukan pengganti penyimpanan kunci secara luring.

Kesalahpahaman umum

Mitos 1: Otorisasi dicabut saat memutuskan sambungan dari situs web

Memutuskan sambungan hanya akan membatalkan sesi front-end. Otorisasi pada rantai masih ada, dan transaksi pencabutan perlu diserahkan secara terpisah.

Mitos 2: Dompet memiliki kata sandi, dan tidak masalah jika frasa mnemoniknya bocor

Penyerang dapat menggunakan frase mnemonik di tempat lain untuk memulihkan kunci pribadi, sepenuhnya melewati kata sandi lokal.

Mitos 3: Menandatangani pesan tidak akan mempengaruhi aset

Beberapa pesan dapat berupa perintah, izin, atau otorisasi login. Jenis tanda tangan dan konten sebenarnya harus dibaca.

Mitos 4: Alamat aman secara permanen setelah sedikit pengujian

Salinan berikutnya masih dapat digantikan oleh Trojan, dan setiap transaksi harus diperiksa sebelum penandatanganan.

Topik terkait

Sumber

Navigasi

Cari di wiki...