דלג לתוכן
ISO Coins

מדריך 1

מדריך 1 - מכינים את האבטחה הדיגיטלית לפני שנוגעים במטבע

מייל ייעודי, מנהל סיסמאות, 2FA בטוח יותר, טלפון ומחשב מוגנים, ותוכנית ברורה לשמירת ה-seed phrase, עוד לפני שפותחים חשבון בורסה.

9 דקות קריאהעודכן לאחרונה: 11 באוקטובר 2026

המטרה

בסוף המדריך יהיה לכם סט קטן, משעמם ומוגן היטב של חשבונות ומכשירים שישמשו אתכם רק לקריפטו. וגם החלטה מראש היכן יישמר, והיכן בשום אופן לא יישמר, הסוד הכי רגיש שיש: ה- (רשימת המילים ששחזרה את הארנק).

רוב ההפסדים בקריפטו לא מגיעים מהתקפה מתוחכמת על הבלוקצ'יין. הם מגיעים מסיסמה שנעשה בה שימוש חוזר, ממספר טלפון שנחטף או מאתר מזויף. תיקון כל אלה לוקח אחר צהריים אחד, וקל הרבה יותר לעשות את זה לפני שיש כסף על הכף.

שום דבר כאן אינו ייעוץ השקעות. זו הכנה.

כמה זמן זה לוקח

  • מייל ייעודי ומנהל סיסמאות: 30-45 דקות.
  • אפליקציית אימות או מפתח אבטחה: 15-20 דקות.
  • סקירת הטלפון והמחשב: 30 דקות.
  • החלטה על תוכנית ה-seed phrase: 15 דקות של מחשבה, בלי לקנות כלום.

בסך הכול כשעתיים, פעם אחת.

לפני שמתחילים

  • מחשב וטלפון שאתם שולטים בהם, שאינם משותפים ואינם מנוהלים על ידי המעסיק.
  • חצי שעה של שקט. מי שממהר מדלג על שלב השחזור.
  • עט ונייר לקודי השחזור שתיצרו. לא מצלמים אותם.

השלבים

שלב 1 - פותחים כתובת מייל שמשמשת רק לקריפטו

המייל הוא המפתח הראשי לכל חשבון שיש בו "שכחתי סיסמה". מי ששולט בו, שולט בכל ההגנות האחרות. Kraken, למשל, ממליצה בחום על כתובת מייל ייעודית שמשמשת רק לבורסה. [3]

פתחו כתובת אצל ספק מוכר, הגנו עליה בסיסמה חזקה ובשיטת ה-2FA החזקה ביותר שהוא מציע, ואל תשתמשו בה לניוזלטרים, קניות או רשתות חברתיות. אל תפרסמו אותה. לאורך זמן, תיבה בלי ספאם גם מקלה לשים לב להתראות אבטחה אמיתיות.

שלב 2 - מתקינים מנהל סיסמאות

מנהל סיסמאות יוצר ושומר סיסמה ארוכה וייחודית לכל אתר, כך שדליפה אחת לא פותחת את האחרים. ההנחיה של CISA (הסוכנות האמריקאית לאבטחת סייבר) היא לפחות 16 תווים, סיסמה ייחודית לכל חשבון, ושימוש במנהל סיסמאות כדי לזכור אותן. [1]

בחרו מנהל מוכר, קבעו סיסמת-על ארוכה שמעולם לא השתמשתם בה, וכתבו אותה על נייר ששמור בבית. הוסיפו קודם את מייל הקריפטו החדש, ותנו למנהל לייצר כל סיסמה חדשה מכאן והלאה.

שלב 3 - בוחרים גורם אימות שני

דורש משהו מעבר לסיסמה. לא כל השיטות שוות:

שיטהמגינה מפני גניבת סיסמהמגינה מפני אתרים מזויפיםהערות
קוד ב-SMSכןלאההודעות אינן מוצפנות ואפשר ליירט או להסיט אותן דרך מספר הטלפון. [2]
אפליקציית אימות (קוד מתחלף)כןלאעדיין אפשר להערים עליכם להקליד את הקוד באתר מזויף.
מפתח אבטחה או passkey (FIDO)כןכןעמיד בפני פישינג: CISA מגדירה את FIDO כאימות היחיד הזמין באופן נרחב שעמיד בפני פישינג. [2][4]

ההנחיות של CISA לתקשורת סלולרית ממליצות להפעיל FIDO ככל האפשר ולכבות שיטות חלשות יותר, וקובעות ש-SMS אינו עמיד בפני פישינג. [2] גם Kraken ממליצה על passkey לכניסה על פני אפליקציית אימות, כי passkey עמיד בפני פישינג ואילו קודים מאפליקציית אימות אפשר לגנוב. [3]

תוכנית מעשית: מפתח אבטחה או passkey אם השירות תומך, אחרת אפליקציית אימות, ובלי SMS. הרבה אנשים מחזיקים שני מפתחות, אחד בשימוש ואחד במקום אחר, כך שאובדן מפתח הוא טרחה ולא נעילה. כשהאפליקציה מציגה קודי גיבוי, כתבו אותם על נייר ושמרו עם שאר הרשומות המודפסות.

שלב 4 - מחזקים את הטלפון

  • קבעו SIM PIN אצל חברת הסלולר, ובררו אם היא מציעה נעילה נגד העברת מספר (port-out) או דרישת זיהוי פיזי להחלפת SIM. החלפת SIM היא הדרך שבה גונבים קודי SMS. [2]
  • עדכנו את מערכת ההפעלה והאפליקציות והפעילו עדכונים אוטומטיים.
  • קוד נעילה חזק, לא ארבע ספרות, וזיהוי ביומטרי רק לנוחות.
  • מתקינים אפליקציות רק מהחנות הרשמית, ומסירים את אלה שלא משתמשים בהן.
  • חשדנות כלפי קישורים בהודעות שמתיימרות להגיע מבורסה או מארנק. פתחו את האפליקציה או הקלידו את הכתובת בעצמכם.

שלב 5 - מנקים את המחשב

  • שמרו על מערכת ההפעלה והדפדפן מעודכנים.
  • השתמשו בפרופיל דפדפן נפרד, או בדפדפן נפרד, לקריפטו בלבד ועם מעט תוספים. תוספים יכולים לקרוא את מה שמופיע בדף.
  • אל תתקינו תוכנות פיראטיות או כלים "חינמיים", ואל תפתחו קבצים מצורפים מאנשים שאינכם מכירים.
  • הפעילו את האנטי-וירוס המובנה ונעלו את המסך כשאתם קמים.

אם התקציב מאפשר, מחשב נפרד שמשמש רק לכסף הוא הפתרון הנקי ביותר. אם לא, פרופיל דפדפן ייעודי הוא פשרה סבירה.

שלב 6 - מחליטים איפה ה-seed phrase יישמר (ואיפה לא)

כשתגדירו (ארנק חומרה) במדריך 5, הוא יציג רשימת מילים. מי שמחזיק בהן שולט בכספים, ואף אחד לא יכול לאפס אותן. Ledger מצהירה שהיא לעולם לא תספק ולא תבקש ביטוי שחזור סודי. [5]

איפה מותר לשמור:

  • על נייר או מתכת שכתבתם בעצמכם, בבית, מתוך מסך המכשיר.
  • במקום שאתם מגיעים אליו וזרים לא, כמו כספת ביתית, ועדיף עותק שני במיקום אחר.

איפה אסור בשום פנים:

  • תמונה, צילום מסך, מייל, הודעה, הערה בענן או קובץ טקסט.
  • מנהל סיסמאות או טופס באתר.
  • מכשיר מחובר לרשת, או "כלי שחזור" ששלחו לכם.
  • דף שהגיע כתוב מראש בקופסה. מכשיר חדש אמור להגיע עם דף שחזור ריק. [5]

החליטו עכשיו: איזה חדר, איזה מיכל, ומי, אם בכלל, ידע שהוא קיים. מדריך 5 מרחיב על נייר מול מתכת.

שלב 7 - עושים תרגיל חירום קצר

לפני שכסף זז, תתרגלו יום רע אחד. התנתקו מהמייל הייעודי והתחברו שוב עם גורם האימות השני בלבד. פתחו את מנהל הסיסמאות במכשיר שני. מצאו את קודי הגיבוי הכתובים בלי לחפש יותר מדקה. אם משהו נכשל, תקנו אותו עכשיו, כשהמחיר הוא כמה דקות ולא חשבון נעול.

אחר כך כתבו לעצמכם דף אחד, על נייר, יחד עם שאר הרשומות: אילו חשבונות קיימים, איזה גורם אימות מגן על כל אחד, ואיפה קודי הגיבוי. בלי סיסמאות ובלי ה-seed phrase. המטרה היא שאתם, בעוד שנה ובראש שקט, תוכלו לשחזר גישה בלי לנחש.

טעויות נפוצות

  • שימוש במייל האישי לבורסה. פריצה לאתר קניות הופכת אז לדרך אל הקריפטו.
  • שימוש חוזר בסיסמה "רק לחשבון הקטן".
  • להשאיר 2FA ב-SMS כי זה נוח. זה הדבר הראשון שעבריינים מכוונים אליו. [2]
  • לצלם את ה-seed phrase "רק לגיבוי". תמונות מסתנכרנות לענן אוטומטית.
  • להקליד את הביטוי באתר שמבקש אותו. אף ארנק או צוות תמיכה אמיתיים לא צריכים אותו. [5]
  • לשמור קודי שחזור באותו מנהל שבו נמצאת הסיסמה שהם מגנים עליה.

אם משהו משתבש

איבדתם את אפליקציית האימות או המפתח. השתמשו בקודי הגיבוי ששמרתם או במפתח השני. אם אין, תהליך השחזור של השירות עלול לקחת ימים ולדרוש תעודת זהות. בגלל זה קודי שחזור הם חלק מההקמה ולא תוספת.

הטלפון הפסיק לעבוד או איבד קליטה בלי סיבה. פנו לחברת הסלולר מטלפון אחר ובדקו אם המספר הועבר. אחר כך החליפו סיסמאות, קודם כל במייל הייעודי.

אתם חושדים שמכשיר נדבק. נתקו אותו, החליפו סיסמאות ממכשיר נקי, ואל תקלידו seed phrase על המכשיר החשוד.

כבר צילמתם או הקלדתם את הביטוי איפשהו. התייחסו אליו כאל חשוף. צרו ארנק חדש עם ביטוי חדש והעבירו אליו את הכספים. ראו מדריך 10.

מאמרי עזרה רשמיים

  • CISA - שימוש בסיסמאות חזקות [1]
  • CISA - הנחיות לתקשורת סלולרית [2]
  • CISA - אימות FIDO [4]
  • Kraken - אבטחת החשבון והחיים הדיגיטליים [3]
  • Ledger - הונאות שמכוונות לבעלי קריפטו [5]
  • Trezor - הונאות ופישינג (קריאה נוספת) [6]

מקורות

  1. Use strong passwords - CISA Secure Our World - https://www.cisa.gov/secure-our-world/use-strong-passwords
  2. Mobile Communications Best Practice Guidance (December 2025) - CISA - https://www.cisa.gov/sites/default/files/2025-12/guidance-mobile-communications-best-practices_508c.pdf
  3. Securing your Kraken account and digital life - Kraken Support - https://support.kraken.com/articles/201396837-securing-your-kraken-account-and-digital-life
  4. Next Level MFA: FIDO Authentication - CISA - https://www.cisa.gov/news-events/news/next-level-mfa-fido-authentication
  5. Scams Targeting Crypto Holders - Ledger Support - https://support.ledger.com/article/scams-targeting-crypto-holders
  6. Scams and phishing - Trezor Learn - https://trezor.io/learn/security-privacy/personal-security-standards/scams-and-phishing