Zelcore

Przewodnik po bezpieczeństwie portfela kryptowalutowego

Modele zagrożeń, frazy seed, portfele sprzętowe, higiena podpisywania oraz rozwiązania MPC i smart kont, które przychodzą po frazie seed.

To centrum wszystkiego, co Zelcore opublikował na temat bezpieczeństwa portfela z samodzielnym przechowywaniem. Poniższy przewodnik omawia kolejne warstwy w takiej kolejności, w jakiej faktycznie wykorzystują je atakujący, i do każdej podaje link do szczegółowego artykułu. Pod nim znajdziesz pełny spis artykułów o bezpieczeństwie.

Bezpieczeństwo portfela kryptowalut wyjaśnione od strony zagrożeń

Niemal każda katastrofalna strata kryptowalut sprowadza się do kilku błędów: frazy seed przechowywanej tam, gdzie może ją uchwycić aparat lub synchronizacja z chmurą, transakcji zatwierdzonej zbyt pospiesznie, adresu podmienionego w schowku przez złośliwe oprogramowanie albo „pracownika wsparcia”, który poprosił o słowa odzyskiwania. Bezpieczeństwo portfela polega na zamykaniu tych drzwi w kolejności, w jakiej faktycznie są wykorzystywane przeciwko Tobie.

Ta strona jest mapą. Przeprowadza przez kolejne warstwy bezpiecznej konfiguracji samodzielnego przechowywania, od frazy seed, przez portfele sprzętowe, po nowe modele kont inteligentnych i MPC, i odsyła do szczegółowego przewodnika dla każdej z nich. Przeczytaj ją raz od początku do końca, a potem skorzystaj z osobistego planu przechowywania, aby zamienić ją w progi, których faktycznie będziesz przestrzegać.

Zacznij od modelu zagrożeń, nie od produktu

Porady dotyczące bezpieczeństwa bez modelu zagrożeń to tylko lista obowiązków. Liczą się proste pytania: ile chronisz, kto realnie chciałby to zdobyć i co zrobisz dzień po tym, jak ktoś ukradnie Ci telefon albo laptop zostanie przejęty? Osoba, która trzyma kilkaset dolarów na telefonie, i osoba, która trzyma oszczędności całego życia na komputerze stacjonarnym, potrzebują różnych konfiguracji, a traktowanie ich tak samo marnuje wysiłek w jednym przypadku i zostawia drugi bez ochrony.

Poznaj swoją powierzchnię ataku

Strony phishingowe, programy przechwytujące schowek, które podmieniają wklejany adres, fałszywe aplikacje portfeli w sklepach z aplikacjami, ataki SIM swap przejmujące Twój numer telefonu oraz zatruwanie adresów (address poisoning), które podrzuca do Twojej historii łudząco podobne adresy. To ataki, które faktycznie dotykają użytkowników samodzielnego przechowywania, a większość z nich celuje w moment wysyłania, a nie w miejsce przechowywania. Twoja powierzchnia ataku opisuje każdy z nich wraz ze znakami ostrzegawczymi.

Zbuduj model dla swojej sytuacji

Podejście oparte na profilach dobiera zestaw za Ciebie: jakie saldo trzymać w gorącym portfelu, kiedy portfel sprzętowy się opłaca i czy do Twojego życia pasuje hasło dodatkowe (passphrase), klucz dostępu (passkey) czy konfiguracja wielostronna. Budowanie modelu zagrożeń portfela na 2026 rok daje Ci narzędzie wyboru i ośmiopunktową listę kontrolną.

Zrozum, co faktycznie przechowuje giełda

Saldo na giełdzie to weksel. Monety leżą w portfelach giełdy, a Twoje roszczenie do nich jest warte tyle, ile wypłacalność i uczciwość firmy. „Nie Twoje klucze, nie Twoje monety” wyjaśnia tę różnicę na przykładach prawdziwych upadków i to właśnie z tego powodu w ogóle istnieje samodzielne przechowywanie.

Fraza seed: źródło wszystkiego

Nowoczesny portfel, w tym Zelcore, to 12- lub 24-wyrazowa fraza seed BIP-39. Każdy klucz prywatny dla każdego łańcucha jest z niej wyprowadzany, więc kto ma frazę, ten ma wszystko, a jej utrata oznacza utratę wszystkiego. Prawidłowe zabezpieczenie tej jednej rzeczy załatwia większość sprawy.

Dowiedz się, co kodują słowa, jak działa wyprowadzanie kluczy i co fraza seed odzyskuje, a czego nie, z artykułu Frazy seed wyjaśnione, najważniejszego tekstu na tej stronie.

Gdy zrozumiesz kompromisy, dodaj ukryty drugi portfel z hasłem dodatkowym BIP-39. 25. słowo wyjaśnia, dlaczego chroni ono przed fizyczną kradzieżą kopii zapasowej i dlaczego jego zapomnienie jest nieodwracalne.

Jedna fraza seed, ponad 80 łańcuchów. Problem przechowywania w wielu łańcuchach pokazuje, jak ścieżki BIP-32 i BIP-44 pozwalają jednej frazie zabezpieczyć konta w sieciach Bitcoin, Ethereum, Solana i wszystkich innych obsługiwanych przez Zelcore.

Zrób kopię zapasową porządnie: dwie kopie w osobnych miejscach, metal przy poważnych zasobach, nigdy zdjęcie, nigdy podział na połowy. Instrukcja tworzenia kopii zapasowej i odzyskiwania pokazuje dokładne kroki w Zelcore.

Portfele sprzętowe: przed czym chronią

Portfel sprzętowy przechowuje klucze prywatne w bezpiecznym elemencie (secure element) i prosi o potwierdzenie każdej transakcji na urządzeniu. Przejęty komputer może pokazać Ci fałszywy ekran, ale nie podpisze niczego bez Twojego fizycznego potwierdzenia. To realna, duża poprawa dla każdego, kto trzyma więcej, niż może sobie pozwolić stracić, ale nie jest to pole siłowe.

Uczciwy model zagrożeń

Bezpieczny element chroni przed złośliwym oprogramowaniem na komputerze i przed zdalną kradzieżą kluczy. Nie chroni przed zatwierdzeniem przez Ciebie złej transakcji, przed niedbale zapisaną frazą seed ani przed atakiem na łańcuch dostaw w przypadku urządzenia kupionego z drugiej ręki. Portfele sprzętowe: przed czym naprawdę chronią precyzyjnie wyznacza tę granicę, a Dlaczego portfele sprzętowe mają znaczenie to wersja dla początkujących.

Korzystanie z niego w Zelcore

Portfel na komputer Zelcore współpracuje z urządzeniami Ledger i Trezor; parowanie sprzętu to funkcja dostępna wyłącznie w wersji na komputer, niedostępna w aplikacji mobilnej ani w rozszerzeniu przeglądarki. Parowanie portfela sprzętowego z Zelcore to przewodnik krok po kroku.

Podpisywanie, zatwierdzenia i moment wysyłki

Przechowywanie przyciąga uwagę, ale większość pieniędzy ginie w momencie wysyłania. Zatwierdzenia tokenów, które pozwalają kontraktowi wydawać Twoje saldo bez końca, aktualizacje delegacji, które zamieniają zwykły adres w programowalny, oraz kontrakty „pomocnicze”, które opróżniają to, na co wyraziłeś zgodę, to współczesne wersje oszustwa z fałszywym adresem. Nawyk, który Cię chroni, jest wszędzie ten sam: czytaj, co podpisujesz, odrzucaj to, czego nie zainicjowałeś, i odwołuj to, czego już nie używasz.

EIP-7702 pozwala zwykłemu adresowi Ethereum wykonywać kod inteligentnego kontraktu bezpośrednio. Przydatne, a zarazem zupełnie nowa powierzchnia dla phishingu. Dowiedz się, jak wygląda prośba o delegację, zanim ją zobaczysz.

Rozszerzenie przeglądarki Zelcore pokazuje sieć, kwotę i kontrakt przy każdym żądaniu, zanim je zatwierdzisz. Rozłączaj strony, gdy skończysz, i regularnie przeglądaj listę połączonych stron.

W sieci Tron i innych łańcuchach, w których fałszywe tokeny i nieograniczone zatwierdzenia są powszechne, praktycznym przykładem jest Bezpieczne korzystanie z Tron.

Poza frazą seed: MPC, klucze dostępu i konta inteligentne

Fraza seed umożliwiła samodzielne przechowywanie, ale też skupiła wszystko w jednym katastrofalnym punkcie awarii. Nowsza generacja rozwiązań rozkłada to ryzyko: obliczenia wielostronne (MPC) dzielą klucz tak, że nigdy nie istnieje w całości, klucze dostępu (passkeys) zastępują hasła kryptografią powiązaną z urządzeniem, a konta inteligentne zamieniają sam portfel w programowalny kontrakt z regułami odzyskiwania. To realny postęp, z realnymi nowymi sposobami awarii. Poza frazą seed to mapa całego tego obszaru.

MPC i podpisy progowe

Schematy podpisów progowych i podział Shamira pozwalają dwóm z trzech udziałów złożyć podpis, przy czym żadna pojedyncza strona nie posiada klucza. Kto ma który udział i co się dzieje, gdy jeden zostanie utracony, to sedno całego projektu. Portfele MPC wyjaśnione omawia TSS w porównaniu z metodą Shamira oraz popularne układy 2 z 3.

Klucze dostępu: świetny czynnik, niebezpieczny jako jedyny klucz

Klucze dostępu skutecznie eliminują phishing i hasła. Jednak pojedynczy klucz dostępu jako jedyny klucz do kryptowalut dziedziczy model synchronizacji z chmurą i odzyskiwania konta, jaki stosuje dostawca Twojej platformy. Klucze dostępu w kryptowalutach wyjaśnia, gdzie jest ich miejsce w całym zestawie.

Konta inteligentne i odzyskiwanie społecznościowe

Abstrakcja kont (ERC-4337) zamienia portfel w kontrakt z regułami: limitami wydatków, opiekunami (guardians), odzyskiwaniem z blokadą czasową. Zacznij od artykułu Co naprawdę robi konto inteligentne, a potem przejdź do architektury ERC-4337, jeśli chcesz poznać mechanizmy od środka. W kwestii rozwiązań odzyskiwania Porównanie portfeli z odzyskiwaniem społecznościowym i Wybór portfela inteligentnego porównują Safe, Argent i Coinbase Smart Wallet, a Pułapki kont inteligentnych wymienia pułapki operacyjne, przede wszystkim rozjeżdżanie się adresów między łańcuchami.

Higiena urządzeń i kont

Portfel jest tak bezpieczny jak urządzenie, na którym działa. Podstawy są mało efektowne, ale działają: szyfrowanie całego dysku (BitLocker, FileVault), unikalne hasło o długości co najmniej dwunastu znaków, szybko instalowane aktualizacje systemu operacyjnego i żadnego portfela na telefonie z rootem lub jailbreakiem. Instaluj oprogramowanie portfela wyłącznie z oficjalnej strony lub oficjalnej karty w sklepie z aplikacjami, nigdy z linku w wiadomości.

Zelcore dodaje dwie warstwy na poziomie urządzenia: odblokowanie biometryczne (Windows Hello, Face ID, Touch ID, odcisk palca w Androidzie), przetwarzane lokalnie i nigdy niewysyłane na serwer, oraz opcjonalne zdecentralizowane uwierzytelnianie dwuskładnikowe (d2FA), czyli sprawdzenie kodu PIN przy transakcjach o wysokiej wartości, weryfikowane w zdecentralizowanej sieci zamiast na pojedynczym serwerze. Obie opisują strony wersji na komputer i wersji mobilnej.

Zelcore przeszedł audyt bezpieczeństwa przeprowadzony przez Cure53, a pełny raport z testu penetracyjnego jest publicznie dostępny.

Trzymaj gorący portfel do codziennego użytku i osobną zimną konfigurację dla zasobów, których rzadko dotykasz. Twój osobisty plan przechowywania wyznacza progi.

Synchronizuj urządzenia za pomocą tej samej frazy seed zamiast kopiować pliki. Synchronizacja Zelcore między urządzeniami pokazuje, jak to zrobić.

Gdy coś pójdzie nie tak, liczy się szybkość. Po opróżnieniu portfela NFT to plan działania na wypadek takiej sytuacji, a większość z niego dotyczy każdego opróżnionego portfela.

Lista kontrolna bezpieczeństwa do wykonania w tym tygodniu

Znajdź kopię zapasową frazy seed i upewnij się, że każde słowo jest czytelne. Zrób drugą kopię, jeśli masz tylko jedną.

Wykonaj jedno próbne przywrócenie na zapasowym urządzeniu lub w świeżej instalacji, zanim zaczniesz polegać na kopii zapasowej.

Włącz w Zelcore odblokowanie biometryczne, a przy większych saldach również d2FA.

Jeśli trzymasz więcej, niż możesz bez problemu stracić, kup portfel sprzętowy bezpośrednio od producenta i sparuj go z aplikacją na komputer.

Przejrzyj i odwołaj stare zatwierdzenia tokenów w każdym łańcuchu EVM, z którego korzystasz.

Dodaj do zakładek strony, z których korzystasz, i nigdy nie otwieraj linków do portfeli z wiadomości ani z reklam w wyszukiwarce.

Napisz jednostronicowy plan przechowywania: co gdzie się znajduje i kto mógłby to odzyskać, gdybyś Ty nie mógł.

Pytania o bezpieczeństwo portfela i odpowiedzi

Wszystkie artykuły o bezpieczeństwie portfela

Płaska ilustracja: boks z tokenami z niewystarczającym saldem obok pustej klepsydry oraz boks z odpowiednim saldem, osłonięty tarczą, obok klepsydry w połowie wypełnionej piaskiem

Czynsz za przechowywanie na Ergo: jak przejmowane są nieaktywne boksy z tokenami

Na Ergo każdy może przejąć boks, który nie był ruszany przez cztery lata. Jak działa czynsz za przechowywanie, co stało się z rezerwą Flux i jak chronić swoje tokeny.

7 min czytania
Tworzenie modelu zagrożeń dla portfela na 2026 rok

Tworzenie modelu zagrożeń dla portfela na 2026 rok

Stwórz osobisty model zagrożeń dla portfela kryptowalutowego na 2026 rok: dobierz zestaw rozwiązań do swojego profilu i skorzystaj z 8-punktowej listy kontrolnej, która stawia na redundancję zamiast zapamiętywania.

8 min czytania
Portfele z odzyskiwaniem społecznościowym: porównanie Safe, Argent i Coinbase

Portfele z odzyskiwaniem społecznościowym: porównanie Safe, Argent i Coinbase

Portfele Safe, Argent i Coinbase Smart Wallet umożliwiają odzyskiwanie bez frazy seed, ale znacznie różnią się modelami opiekunów, blokadami czasowymi i założeniami dotyczącymi zaufania.

8 min czytania
Passkeys w kryptowalutach: świetny dodatkowy czynnik, ryzykowne jako jedyny klucz

Passkeys w kryptowalutach: świetny dodatkowy czynnik, ryzykowne jako jedyny klucz

Passkeys skutecznie chronią przed phishingiem i hasłami, ale pojedynczy passkey jako jedyny klucz do kryptowalut wiąże się z ryzykiem odzyskiwania dostępu przez synchronizację z chmurą. Traktuj go jako dodatkowy czynnik, a nie klucz.

8 min czytania
Schemat portfela MPC przedstawiający podpisywanie TSS i układ Shamira 2 z 3

Portfele MPC: wyjaśnienie TSS, Shamira i układu 2 z 3

Portfele MPC rozdzielają proces podpisywania, dzięki czemu klucz prywatny nigdy nie istnieje w całości. TSS a Shamir, układy udziałów 2 z 3 i to, kto czym dysponuje — realne bezpieczeństwo czy tylko przeniesienie zaufania?

10 min czytania
Poza frazą seed: przegląd nowoczesnego samodzielnego przechowywania

Poza frazą seed: MPC, passkeys, inteligentne konta i odzyskiwanie społecznościowe

Fraza seed skupia wszystko w jednym punkcie awarii. Przegląd rozwiązań, które ją zastępują lub uzupełniają: MPC i podpisy progowe, passkeys, inteligentne konta oraz odzyskiwanie społecznościowe, wraz z kompromisami każdego z nich i wskazówkami, jak dokonać wyboru.

9 min czytania
Grafika o pułapkach związanych z kontami smart: odzyskiwaniu, rozbieżnościach adresów między łańcuchami i schematach podpisu

Pułapki związane z kontami smart: odzyskiwanie, rozbieżności adresów między łańcuchami i schematy podpisu

Wyzwania operacyjne związane z kontami smart w 2026 roku: rozbieżności adresów między łańcuchami, modele odzyskiwania, które w razie problemów odmawiają dostępu, schematy podpisu niezgodne z portfelami sprzętowymi oraz lista kontrolna.

10 min czytania
Wybór smart walleta: Coinbase Smart Wallet, Safe, Argent i konkurencja

Wybór smart walleta: Coinbase Smart Wallet, Safe, Argent i konkurencja

Praktyczne, subiektywne porównanie Coinbase Smart Wallet, Safe, Argent i innych rozwiązań: modele odzyskiwania dostępu, obsługiwane sieci oraz wskazówki dotyczące łączenia z Zelcore.

9 min czytania
EIP-7702: Rozbudowa EOA bez zmiany adresu — nowe pole do phishingu

EIP-7702: Rozbudowa EOA bez zmiany adresu — nowe pole do phishingu

EIP-7702 pozwala zwykłemu EOA tymczasowo wykonywać kod inteligentnych kontraktów pod tym samym adresem. To przydatne rozwiązanie, które stworzyło nowy rodzaj phishingu wymagający tylko jednego podpisu.

3 min czytania
Schemat architektury ERC-4337 z EntryPoint, bundlerami i paymasterami

Architektura ERC-4337: EntryPoint, bundlery i paymastery bez stresu

Przystępne omówienie sześciu ról w ERC-4337, struktury UserOperation, EntryPoint v0.6 i v0.7, paymasterów oraz publicznego alt-mempoola.

8 min czytania
Dlaczego EOA są przestarzałe: jak naprawdę działa smart account

Dlaczego EOA są przestarzałe: jak naprawdę działa smart account

BundleBear odnotowuje 1.07B UserOps i 56.7M smart accountów. Oto dlaczego EOA mają strukturalne ograniczenia i co zamiast nich oferuje smart account.

7 min czytania
Twój plan przechowywania środków — ramy decyzyjne

Twój plan przechowywania środków — ramy decyzyjne

Krok po kroku ustal, gdzie faktycznie przechowywane są Twoje aktywa: progi wyboru między portfelem gorącym a zimnym, kiedy warto dodać frazę hasłową lub warstwę z wieloma podpisami, jak zaplanować dziedziczenie oraz przykładowe podziały środków.

8 min czytania
Ilustracja przedstawiająca phishing, przechwytywanie schowka, fałszywe aplikacje i podmianę kart SIM

Twoja powierzchnia ataku: phishing, przechwytywanie schowka, fałszywe aplikacje i podmiana karty SIM

Praktyczny przegląd najczęstszych ataków wymierzonych w osoby samodzielnie przechowujące kryptowaluty — zatruwanie adresów, złośliwe oprogramowanie przechwytujące schowek, fałszywe aplikacje portfeli i podmiana kart SIM — wraz z konkretnymi sposobami ochrony przed każdym z nich.

9 min czytania
25. słowo: jak fraza hasła dodaje drugą warstwę

25. słowo: jak fraza hasła dodaje drugą warstwę

Jak frazy BIP-39 tworzą całkowicie odrębny, ukryty portfel, dlaczego są najsilniejszą ochroną przed fizyczną kradzieżą frazy seed, jakie mogą być dotkliwe skutki błędów i kiedy takie ryzyko naprawdę warto podjąć.

7 min czytania
Portfel sprzętowy: przed czym naprawdę chroni, a przed czym nie

Portfel sprzętowy: przed czym naprawdę chroni, a przed czym nie

Rzeczowe spojrzenie na model zagrożeń: przed czym chroni bezpieczny element, czego nie powstrzyma i jak wypracować nawyki samodzielnego przechowywania, które nie opierają się na złudnym poczuciu bezpieczeństwa.

7 min czytania
Problem przechowywania aktywów w wielu sieciach — jedna fraza seed, wiele rejestrów

Problem przechowywania aktywów w wielu sieciach — jedna fraza seed, wiele rejestrów

Dlaczego jedna fraza seed BIP-32/44 zapewnia dostęp do kont w Bitcoin, Ethereum, Solana i ponad 80 innych sieciach w Zelcore — oraz jakie ma to praktyczne konsekwencje dla ponownego używania adresów, metadanych specyficznych dla danej sieci i ochrony pojedynczego punktu awarii.

8 min czytania
„Nie twoje klucze, nie twoje monety” — co naprawdę przechowuje giełda

„Nie twoje klucze, nie twoje monety” — co naprawdę przechowuje giełda

Wyjaśnia różnicę między saldem będącym zobowiązaniem giełdy a rzeczywistym posiadaniem środków w łańcuchu bloków. Na przykładach upadków FTX i Mt. Gox pokazuje, co w praktyce oznacza przechowywanie środków przez podmiot zewnętrzny.

6 min czytania