خرید ارز دیجیتال فقط نیمی از مسیر سرمایهگذاری است. بخش مهمتر، نگهداری درست از دارایی و جلوگیری از دسترسی افراد دیگر به آن است. برخلاف حساب بانکی، در بیشتر کیف پولهای غیر حضانتی هیچ بانک، صرافی یا واحد پشتیبانی وجود ندارد که پس از سرقت کلید خصوصی بتواند تراکنش را لغو کند یا دارایی را به حساب شما برگرداند.
امنیت کیف پول ارز دیجیتال تنها به انتخاب یک برنامه یا دستگاه معتبر محدود نمیشود. نوع کیف پول، شیوه نگهداری عبارت بازیابی، امنیت گوشی و کامپیوتر، نحوه تایید تراکنشها و حتی رفتاری که هنگام دریافت پیامهای مشکوک دارید، همگی در محافظت از دارایی شما نقش دارند.
کیف پول سختافزاری نیز بهتنهایی امنیت مطلق ایجاد نمیکند. اگر کاربر عبارت بازیابی را در یک سایت جعلی وارد کند، تراکنشی مخرب را تایید کند یا دستگاه دستکاریشده بخرد، همچنان احتمال سرقت دارایی وجود دارد. بنابراین امنیت واقعی زمانی ایجاد میشود که ابزار مناسب با رفتار درست کاربر همراه باشد.
در این راهنما، مهمترین تهدیدهای کیف پولهای نرمافزاری و سختافزاری را بررسی میکنیم و روشهایی را توضیح میدهیم که احتمال هک، فیشینگ، سرقت عبارت بازیابی و انتقال غیرمجاز دارایی را کاهش میدهند.
امنیت کیف پول ارز دیجیتال به چه معناست؟
کیف پول ارز دیجیتال برخلاف کیف پول فیزیکی، بیت کوین، اتریوم یا سایر رمز ارزها را داخل خود نگهداری نمیکند. داراییها روی شبکه بلاکچین ثبت شدهاند و کیف پول، کلیدهای لازم برای دسترسی و امضای تراکنشها را مدیریت میکند.
مهمترین بخش هر کیف پول، کلید خصوصی آن است. هر فردی که به کلید خصوصی یا عبارت بازیابی کیف پول دسترسی پیدا کند، معمولا میتواند دارایی را بدون اجازه مالک اصلی انتقال دهد. عبارت بازیابی نیز نسخه قابل خواندن و قابل پشتیبانگیری اطلاعاتی است که امکان بازیابی کلیدهای کیف پول را فراهم میکند. به همین دلیل، عبارت بازیابی را باید مهمتر از خود گوشی یا دستگاه کیف پول بدانید.
امنیت کیف پول ارز دیجیتال را میتوان در سه بخش بررسی کرد:
- جلوگیری از دسترسی غیرمجاز به کلید خصوصی و عبارت بازیابی
- جلوگیری از تایید تراکنشها و مجوزهای مخرب
- حفظ امکان بازیابی کیف پول در صورت خرابی، سرقت یا گمشدن دستگاه
اگر فقط روی یکی از این بخشها تمرکز کنید، همچنان بخشی از دارایی شما در معرض خطر باقی میماند. برای مثال، ممکن است دستگاه شما در برابر حمله فیزیکی مقاوم باشد، اما عبارت بازیابی آن در گالری گوشی ذخیره شده باشد. در چنین شرایطی، امنیت سختافزار عملا بیاثر میشود.
کیف پول ارز دیجیتال چگونه هک میشود؟
عبارت «هک کیف پول» برای چند اتفاق متفاوت استفاده میشود. همیشه قرار نیست مهاجم مستقیما الگوریتم رمزنگاری کیف پول را بشکند. در بسیاری از سرقتها، هکر از اشتباه کاربر، بدافزار، سایت جعلی یا دسترسی فیزیکی استفاده میکند.
مهمترین مسیرهای سرقت دارایی عبارتاند از:
- دستیابی به عبارت بازیابی یا کلید خصوصی
- نصب نسخه جعلی کیف پول
- آلوده کردن گوشی یا کامپیوتر به بدافزار
- تغییر آدرس مقصد هنگام کپی و جایگذاری
- فریب کاربر برای امضای تراکنش مخرب
- دریافت مجوز برداشت نامحدود از قرارداد هوشمند
- سرقت دستگاه و تلاش برای کشف PIN
- نفوذ به ایمیل یا حساب صرافی
- فروش کیف پول سختافزاری دستکاریشده
- جعل هویت تیم پشتیبانی کیف پول
در بررسی موضوع هک کیف پول بیت کوین باید میان هک شدن شبکه بیت کوین و سرقت بیت کوین از کیف پول تفاوت قائل شد. در بیشتر موارد، شبکه بیت کوین هک نشده است؛ بلکه کلید خصوصی کاربر سرقت شده، نرمافزار او آلوده بوده یا خود کاربر تراکنش را به مقصد اشتباه تایید کرده است.
تفاوت امنیت کیف پول نرمافزاری و سختافزاری
کیف پولهای نرمافزاری روی گوشی، مرورگر یا کامپیوتر نصب میشوند. این کیف پولها برای پرداختهای روزمره و مدیریت مبالغ محدود مناسب هستند، اما به دلیل فعالیت روی دستگاه متصل به اینترنت، بیشتر در معرض بدافزارها، افزونههای مخرب و صفحات جعلی قرار دارند.
کیف پولهای سختافزاری کلید خصوصی را در محیطی جدا از گوشی یا کامپیوتر نگهداری میکنند و تراکنش را داخل خود دستگاه امضا میکنند. به همین دلیل، آلوده بودن کامپیوتر الزاما به معنای افشای مستقیم کلید خصوصی نیست. بااینحال، کیف پول سختافزاری نیز کاربر را در برابر تمام تهدیدها محافظت نمیکند.
برای انتخاب کیف پول نباید فقط به تبلیغات شرکت سازنده توجه کرد. نوع تراشه، شیوه تولید کلید خصوصی، امکان بررسی آدرس روی نمایشگر، سابقه انتشار بهروزرسانی و روش بازیابی نیز اهمیت دارند.
عبارت بازیابی را هرگز در اختیار دیگران قرار ندهید
عبارت بازیابی معمولا شامل ۱۲، ۱۸ یا ۲۴ کلمه است و برای بازگرداندن دسترسی به کیف پول استفاده میشود. هر فردی که این کلمات را به ترتیب صحیح در اختیار داشته باشد، میتواند کیف پول را روی دستگاه دیگری بازیابی کند.
هیچ پشتیبان واقعی، صرافی، فروشنده یا شرکت سازندهای برای رفع خطا به عبارت بازیابی کامل شما نیاز ندارد. اگر شخص یا سایتی این عبارت را درخواست کرد، باید فرض کنید با یک تلاش برای سرقت دارایی روبهرو هستید.
برای محافظت از عبارت بازیابی:
- از آن عکس نگیرید.
- آن را در گالری گوشی ذخیره نکنید.
- عبارت را در ایمیل، پیامرسان یا فضای ابری نفرستید.
- آن را داخل فایل Word، Notes یا پیام ذخیره نکنید.
- عبارت را در فرمهای اینترنتی وارد نکنید.
- آن را برای پشتیبان یا فروشنده کیف پول ارسال نکنید.
- از عبارت بازیابی روی کاغذ یا صفحه فلزی مقاوم نسخه پشتیبان تهیه کنید.
- نسخه پشتیبان را در مکانی جدا از خود دستگاه نگهداری کنید.
- قبل از انتقال مبلغ زیاد، از صحیح بودن ترتیب کلمات مطمئن شوید.
نگهداری دیجیتال عبارت بازیابی حتی در یک فایل مخفی نیز صحیح بودن ترتیب ک خطرناک است. بدافزارها میتوانند فایلها، تصاویر، کلیپبورد و اطلاعات ذخیرهشده روی دستگاه را بررسی کنند. عبارت بازیابی بهتر است تا جای ممکن از گوشی، کامپیوتر و اینترنت دور بماند.
عبارت بازیابی را به روش دستی تقسیم نکنید
برخی کاربران عبارت ۲۴ کلمهای خود را به چند بخش تقسیم میکنند و هر بخش را در یک مکان قرار میدهند. این روش در ظاهر امن به نظر میرسد، اما ممکن است دو مشکل ایجاد کند.
نخست اینکه از دست رفتن یکی از بخشها میتواند بازیابی کیف پول را غیرممکن کند. دوم اینکه تقسیم ساده عبارت همیشه امنیت قابل توجهی ایجاد نمیکند؛ زیرا بخشی از کلمات میتواند اطلاعات لازم برای حدس زدن یا محدود کردن حالتهای ممکن را در اختیار مهاجم قرار دهد.
در صورتی که کیف پول شما از روشهای استاندارد تقسیم نسخه پشتیبان مانند Shamir Backup پشتیبانی میکند، میتوان از همان قابلیت و مطابق دستورالعمل رسمی سازنده استفاده کرد. تقسیم دستی عبارت بازیابی بدون درک دقیق روش رمزنگاری، بیشتر از آنکه امنیت ایجاد کند، احتمال از دست رفتن دارایی را افزایش میدهد.
برای کیف پول یک PIN قدرتمند انتخاب کنید
PIN اولین مانع در برابر فردی است که به دستگاه کیف پول سختافزاری دسترسی فیزیکی پیدا کرده است. از اعداد ساده مانند ۱۲۳۴، ۰۰۰۰، تاریخ تولد یا بخشهایی از شماره تلفن استفاده نکنید.
PIN کیف پول سختافزاری با عبارت بازیابی تفاوت دارد. PIN از دسترسی مستقیم به دستگاه جلوگیری میکند، اما اگر شخصی عبارت بازیابی را داشته باشد، بدون نیاز به PIN میتواند کیف پول را روی دستگاه دیگری بازیابی کند. شرکتهای سازنده نیز برای جلوگیری از حدس زدن PIN از محدودیت تلاش، افزایش زمان انتظار یا پاکسازی اطلاعات دستگاه پس از چند تلاش ناموفق استفاده میکنند. جزئیات این سازوکار در مدلهای urn 507304search 16
موضوع هک پین کیف پول سخت افزاری معمولا به حملات فیزیکی، بررسی تراشه، استخراج داده یا سوءاستفاده از آسیبپذیری یک مدل خاص مربوط میشود. استفاده از PIN قوی احتمال موفقیت حمله را کاهش میدهد، اما عبارت بازیابی همچنان باید جداگانه محافظت شود.
PIN را کنار دستگاه نگهداری نکنید و آن را روی جعبه کیف پول ننویسید. اگر کیف پول شما امکان انتخاب PIN طولانیتر را فراهم میکند، از ترکیبی استفاده کنید که برای دیگران قابل حدس نباشد.

استفاده از Passphrase چه تاثیری بر امنیت دارد؟
Passphrase یا عبارت عبور، یک لایه اختیاری است که در برخی کیف پولها روی عبارت بازیابی اصلی قرار میگیرد. هر Passphrase میتواند مجموعهای متفاوت از آدرسها را ایجاد کند. به همین دلیل، حتی اگر فردی عبارت بازیابی را پیدا کند، بدون دانستن Passphrase به کیف پول محافظتشده دسترسی نخواهد داشت.
این قابلیت برای کاربران حرفهای مفید است، اما خطر مهمی نیز دارد: اگر Passphrase را فراموش کنید یا حتی یک حرف آن را اشتباه وارد کنید، کیف پول متفاوتی ساخته میشود و امکان دسترسی به دارایی قبلی را نخواهید داشت.
بنابراین Passphrase نباید فقط به حافظه سپرده شود، مگر اینکه برای از دست رفتن دائمی دارایی آماده باشید. همچنین نباید آن را دقیقا کنار عبارت بازیابی اصلی نگهداری کرد؛ زیرا در این صورت لایه امنیتی دوم عملا بیفایده میشود.
امنیت کیف پول سختافزاری چگونه تامین میشود؟
در بررسی امنیت کیف پول سخت افزاری باید چند لایه مختلف را در نظر گرفت. یک دستگاه امن فقط دستگاهی نیست که کلید خصوصی را آفلاین نگه دارد. طراحی تراشه، سیستمعامل، نمایشگر، دکمههای فیزیکی، شیوه نصب برنامهها و فرایند تایید تراکنش همگی اهمیت دارند.
برای استفاده امن از کیف پول سختافزاری این نکات را رعایت کنید:
- دستگاه را از فروشنده معتبر تهیه کنید.
- دستگاه را خودتان راهاندازی کنید.
- عبارت بازیابی باید هنگام راهاندازی روی خود دستگاه ساخته شود.
- از عبارت بازیابی از قبل نوشتهشده استفاده نکنید.
- برنامه مدیریت کیف پول را فقط از منبع رسمی دریافت کنید.
- اصالت دستگاه را از طریق ابزار رسمی سازنده بررسی کنید.
- سیستمعامل و برنامههای دستگاه را بهروز نگه دارید.
- آدرس مقصد را روی نمایشگر خود کیف پول بررسی کنید.
- تراکنشهای ناشناس را تایید نکنید.
- قبل از انتقال مبلغ زیاد، یک تراکنش آزمایشی انجام دهید.
اگر کیف پول داخل جعبه با عبارت بازیابی آماده تحویل داده شد، نباید از آن استفاده کنید. عبارت بازیابی باید در فرایند راهاندازی اولیه توسط دستگاه ایجاد شود و فقط در اختیار مالک دستگاه قرار گیرد.
همچنین آفلاین بودن کیف پول به معنای غیرقابل هک بودن آن نیست. حملات فیزیکی، دستکاری زنجیره تامین، فیشینگ، تراکنش مخرب و افشای عبارت بازیابی همچنان میتوانند امنیت دستگاه را از بین ببرند.
تراشه Secure Element چیست؟
Secure Element یا عنصر امن، تراشهای تخصصی برای نگهداری و پردازش دادههای حساس است. در برخی کیف پولهای سختافزاری، کلید خصوصی داخل این تراشه تولید یا نگهداری میشود و قرار نیست از تراشه خارج شود.
Secure Element معمولا برای مقاومت در برابر حملاتی مانند بررسی فیزیکی تراشه، تزریق خطا، تحلیل مصرف انرژی و استخراج داده طراحی میشود. استفاده از چنین تراشهای میتواند مقاومت دستگاه را در برابر حملات turn 507304search5
بااینحال، وجود Secure Element بهتنهایی تضمینکننده امنیت کامل کیف پول نیست. نحوه ارتباط تراشه با نمایشگر، سیستمعامل، برنامهها و سایر قطعات نیز اهمیت دارد. همچنین تراشه امن نمیتواند مانع شود که کاربر عبارت بازیابی خود را در یک سایت جعلی وارد کند یا تراکنش مخربی را آگاهانه تایید کند.
به همین دلیل، هنگام مقایسه کیف پولهای سختافزاری نباید فقط به عبارت «دارای Secure Element» اکتفا کرد. مدل تراشه، گواهینامه، معماری دستگاه و سابقه بررسیهای امنیتی نیز باید ارزیابی شوند.
گواهینامه EAL چیست؟
گواهینامه امنیتی EAL بخشی از چارچوب Common Criteria برای ارزیابی امنیت محصولات فناوری اطلاعات است. EAL مخفف Evaluation Assurance Level است و سطح اطمینان حاصلشده از فرایند طراحی، آزمایش و ارزیابی یک محصول یا قطعه را نشان میدهد.
سطوح EAL معمولا از EAL1 تا EAL7 تعریف میشوند. افزایش عدد به معنای گستردهتر شدن الزامات ارزیابی، مستندات، آزمایش و بررسی فرایند توسعه است. علامت «+» نیز نشان میدهد محصول علاوه بر الزامات پایه آن سطح، برخی مولفههای امنیتی اضافه را turn 238920search8
برای نمونه، ممکن است تراشه یک کیف پول دارای ارزیابی EAL5+ یا EAL6+ باشد. این عبارت لزوما به معنای دریافت همان گواهینامه برای تمام کیف پول، سیستمعامل، نرمافزار موبایل و فرایند بازیابی نیست. باید بررسی شود گواهینامه دقیقا برای کدام قطعه، نسخه یا محدوده صادر شده است.
بنابراین عدد بالاتر بهتنهایی نباید تنها معیار خرید باشد. گواهینامه امنیتی باید در کنار معماری دستگاه، شفافیت شرکت سازنده، سابقه بهروزرسانی و روش تایید تراکنش بررسی شود.
مراقب فیشینگ کیف پول باشید
فیشینگ یکی از رایجترین روشهای سرقت ارز دیجیتال است. در این حمله، مهاجم خود را بهعنوان کیف پول، صرافی، فروشنده یا تیم پشتیبانی معرفی میکند و کاربر را به انجام اقدامی فوری وادار میکند.
پیام فیشینگ ممکن است ادعا کند:
- کیف پول شما مسدود شده است.
- دستگاه نیاز به بهروزرسانی فوری دارد.
- تراکنش مشکوکی در حساب ثبت شده است.
- باید عبارت بازیابی را تایید کنید.
- دارایی شما در معرض خطر قرار دارد.
- ایردراپ یا پاداشی برای شما فعال شده است.
- برای جلوگیری از حذف حساب باید وارد لینک شوید.
مهاجمان معمولا از ایجاد ترس، عجله یا طمع استفاده میکنند. هر پیامی که شما را برای وارد کردن عبارت بازیابی یا امضای فوری تراکنش تحت فشار قرار میدهد، باید مشکوک تلقی شود.
در حملات فیشینگ لجر، ممکن است ایمیل، تماس، نامه فیزیکی، برنامه جعلی یا سایتی با ظاهر مشابه سرویس اصلی برای فریب کاربران ساخته شود. مهم نیست ظاهر پیام چقدر حرفهای است؛ عبارت بازیابی نباید در سایت، فرم، چت یا برنامه ناشناس وارد شود. توصیه رسمی سازندگان نیز این است که عبارت بازیابی هرگز با دیگران به اشتراک گذاشته نشود و وارد دستگاه متصل urn 122777search18
به جای کلیک روی لینک موجود در پیام، آدرس رسمی سایت را خودتان در مرورگر وارد کنید یا از برنامهای استفاده کنید که قبلا از منبع معتبر نصب کردهاید.
کیف پول و برنامههای آن را از منبع معتبر دریافت کنید
نسخههای جعلی کیف پول ممکن است در موتورهای جستوجو، تبلیغات، فروشگاههای برنامه یا کانالهای شبکه اجتماعی منتشر شوند. این برنامهها گاهی ظاهر کاملا مشابه نسخه اصلی دارند، اما عبارت بازیابی را برای مهاجم ارسال میکنند یا آدرس مقصد تراکنش را تغییر میدهند.
برای کاهش خطر:
- نام توسعهدهنده برنامه را بررسی کنید.
- به لینکهای تبلیغاتی موتور جستوجو اعتماد نکنید.
- برنامه دسکتاپ را از سایت رسمی سازنده دریافت کنید.
- افزونه مرورگر کیف پول را از صفحه رسمی همان پروژه نصب کنید.
- تعداد نصب و نظرات کاربران را تنها معیار اعتبار قرار ندهید.
- به برنامهای که بدون دلیل عبارت بازیابی میخواهد اعتماد نکنید.
- از نصب فایلهای APK یا نرمافزارهای کرکشده خودداری کنید.
در کیف پول سختافزاری نیز دستگاه باید از فروشنده معتبر تهیه شود. قیمت غیرعادی پایین، بستهبندی باز شده، وجود عبارت بازیابی آماده یا درخواست نصب نرمافزار ناشناس، نشانههای خطر هستند.
گوشی و کامپیوتر خود را ایمن نگه دارید
کیف پول نرمافزاری به اندازه دستگاهی که روی آن نصب شده امن است. اگر گوشی یا کامپیوتر آلوده باشد، مهاجم ممکن است اطلاعات ورود، کلیپبورد، صفحهنمایش یا فایلهای ذخیرهشده را مشاهده کند.
برای افزایش امنیت دستگاه:
- سیستمعامل را بهروز نگه دارید.
- از نصب برنامههای ناشناس خودداری کنید.
- افزونههای غیرضروری مرورگر را حذف کنید.
- روی لینکها و فایلهای ناشناس کلیک نکنید.
- برای ورود به دستگاه رمز قوی تعیین کنید.
- قفل خودکار صفحه را فعال کنید.
- از روت کردن گوشی یا نصب سیستمعامل نامطمئن خودداری کنید.
- کیف پول اصلی را روی دستگاهی که افراد دیگر استفاده میکنند نصب نکنید.
- برای مبالغ بالا از یک دستگاه اختصاصی استفاده کنید.
- عبارت بازیابی را روی همان دستگاه نگهداری نکنید.
آنتیویروس میتواند بخشی از تهدیدها را شناسایی کند، اما جایگزین رفتار امن کاربر نیست. برخی بدافزارها قبل از شناسایی شدن میتوانند اطلاعات حساس را سرقت کنند.
آدرس مقصد را روی نمایشگر کیف پول بررسی کنید
یکی از حملات رایج، تغییر آدرس در کلیپبورد است. کاربر آدرس مقصد را کپی میکند، اما بدافزار آن را با آدرس مهاجم جایگزین میکند. اگر کاربر بدون بررسی آدرس تراکنش را ارسال کند، دارایی به کیف پول مهاجم منتقل میشود.
در زمان انتقال ارز دیجیتال:
- چند کاراکتر ابتدایی و انتهایی آدرس را بررسی کنید.
- برای مبالغ بالا، تمام آدرس را با منبع اصلی مقایسه کنید.
- شبکه انتقال را کنترل کنید.
- آدرس نمایشدادهشده روی کیف پول سختافزاری را با آدرس مقصد مطابقت دهید.
- ابتدا مبلغ محدودی آزمایشی ارسال کنید.
- بعد از تایید دریافت، باقی مبلغ را انتقال دهید.
نمایشگر کیف پول سختافزاری اهمیت زیادی دارد؛ زیرا اطلاعات نهایی تراکنش را مستقل از کامپیوتر یا گوشی نمایش میدهد. اگر آدرس روی نمایشگر دستگاه با آدرس موردنظر شما تفاوت داشت، تراکنش را تایید نکنید.
تراکنشها و مجوزهای قرارداد هوشمند را کورکورانه تایید نکنید
در شبکههایی مانند اتریوم، برخی حملات بدون سرقت عبارت بازیابی انجام میشوند. کاربر کیف پول خود را به یک سایت متصل میکند و مجوزی را امضا میکند که به قرارداد هوشمند اجازه انتقال توکنها را میدهد.
گاهی این مجوزها برداشت نامحدود دارایی را فعال میکنند. ممکن است مهاجم همان لحظه دارایی را انتقال دهد یا مدتی بعد از مجوز استفاده کند.
برای کاهش این خطر:
- کیف پول را فقط به سایتهای معتبر متصل کنید.
- متن و نوع درخواست امضا را بررسی کنید.
- از فعال کردن Blind Signing بدون ضرورت خودداری کنید.
- مجوزهای قدیمی و غیرضروری را لغو کنید.
- برای ایردراپها و پروژههای ناشناس از کیف پول اصلی استفاده نکنید.
- دارایی بلندمدت را در کیف پولی نگهداری کنید که به برنامههای غیرمتمرکز متصل نمیشود.
- برای تعامل با قراردادهای هوشمند یک کیف پول جداگانه داشته باشید.
اتصال کیف پول به سایت بهتنهایی همیشه باعث سرقت دارایی نمیشود، اما امضای پیام یا تراکنش مخرب میتواند دسترسی گستردهای در اختیار قرارداد قرار دهد.
برای صرافی و ایمیل احراز هویت دومرحلهای فعال کنید
احراز هویت دومرحلهای برای حساب صرافی، ایمیل و سرویسهای حضانتی ضروری است. بهتر است به جای پیامک از برنامه تولید رمز یکبارمصرف یا کلید امنیتی استفاده شود؛ زیرا سیمکارت ممکن است تعویض، سرقت یا منتقل شود.
برای حسابهای مرتبط با ارز دیجیتال:
- رمز عبور تکراری استفاده نکنید.
- برای هر سرویس رمز جداگانه تعیین کنید.
- احراز هویت دومرحلهای را فعال کنید.
- کدهای بازیابی را آفلاین نگهداری کنید.
- برداشت از صرافی را به آدرسهای تاییدشده محدود کنید.
- کد ضد فیشینگ صرافی را فعال کنید.
- نشستها و دستگاههای فعال را بررسی کنید.
- ایمیل جداگانهای برای حسابهای مالی در نظر بگیرید.
توجه داشته باشید که احراز هویت دومرحلهای از عبارت بازیابی کیف پول غیرحضانتی محافظت نمیکند. اگر عبارت بازیابی افشا شود، مهاجم برای انتقال دارایی به کد دومرحلهای شما نیاز نخواهد داشت.
اطلاعات دارایی خود را در فضای عمومی منتشر نکنید
امنیت کیف پول ارز دیجیتال فقط یک مسئله فنی نیست. انتشار موجودی، تصویر کیف پول، سود معاملات یا محل نگهداری دستگاه میتواند شما را به هدف حملات فیشینگ یا تهدیدهای فیزیکی تبدیل کند.
از بیان عمومی مقدار دارایی، مدل کیف پول و محل نگهداری نسخه پشتیبان خودداری کنید. همچنین تصویر تراکنش یا داشبورد کیف پول را بدون پوشاندن اطلاعات حساس منتشر نکنید.
نسخه پشتیبان و دستگاه را در یک محل نگهداری نکنید. در صورت آتشسوزی، سرقت یا آسیب فیزیکی ممکن است هر دو را همزمان از دست بدهید. برای داراییهای مهم میتوان از چند مکان امن یا نسخه پشتیبان مقاوم در برابر آب و حرارت استفاده کرد.
آیا بزرگترین هکهای بازار به کیف پول مربوط بودهاند؟
در بررسی بزرگترین هک های کریپتویی باید میان چند نوع حادثه تفاوت گذاشت:
- هک صرافی متمرکز
- حمله به پل بلاکچینی
- آسیبپذیری قرارداد هوشمند
- سرقت کلیدهای مدیریتی یک پروژه
- هک کیف پول یک کاربر
- فریب کاربر برای امضای تراکنش
وقتی یک صرافی یا پروتکل هک میشود، ممکن است کیف پول شخصی کاربران هیچ مشکلی نداشته باشد. دارایی به دلیل نگهداری در سرویس متمرکز یا آسیبپذیری قرارداد از دست رفته است.
درس مشترک این حوادث آن است که نگهداری تمام سرمایه در یک محل، ریسک را افزایش میدهد. برای کاهش خسارت احتمالی بهتر است دارایی روزمره، سرمایه بلندمدت و موجودی مورد استفاده در برنامههای غیرمتمرکز در کیف پولهای جداگانه نگهداری شوند.
بهترین ساختار برای نگهداری امن دارایی چیست؟
یک کیف پول برای تمام فعالیتها، ساختار مناسبی نیست. اتصال همان کیف پولی که پسانداز اصلی شما را نگهداری میکند به پروژههای ناشناس، ریسک غیرضروری ایجاد میکند.
ساختار مناسب میتواند شامل سه بخش باشد:
کیف پول روزمره
برای پرداخت، انتقالهای محدود و استفاده عادی مناسب است. موجودی این کیف پول باید به اندازه نیاز کوتاهمدت باشد.
کیف پول تعامل با برنامههای غیرمتمرکز
برای اتصال به صرافیهای غیرمتمرکز، بازارهای NFT، ایردراپها و قراردادهای هوشمند استفاده میشود. در این کیف پول نباید بخش اصلی سرمایه نگهداری شود.
کیف پول نگهداری بلندمدت
برای داراییهایی است که قرار نیست مرتب جابهجا شوند. این کیف پول بهتر است به سایتهای ناشناس متصل نشود و در صورت بالا بودن ارزش دارایی، از کیف پول سختافزاری یا ساختار چند امضایی استفاده کند.
تقسیم وظایف میان چند کیف پول باعث میشود آسیب دیدن یک کیف پول، تمام دارایی شما را در معرض خطر قرار ندهد.
نشانههای به خطر افتادن کیف پول
وجود یکی از نشانههای زیر لزوما به معنای هک قطعی نیست، اما باید آن را جدی بگیرید:
- مشاهده تراکنشی که خودتان انجام ندادهاید
- تغییر ناگهانی آدرس مقصد هنگام انتقال
- درخواست عبارت بازیابی از طرف برنامه کیف پول
- باز شدن صفحات ناشناس هنگام اجرای کیف پول
- دریافت پیام فوری درباره مسدود شدن دارایی
- نصب شدن افزونه یا برنامه ناشناس
- مشاهده مجوزهای غیرعادی در کیف پول
- ریست شدن دستگاه سختافزاری بدون دلیل
- تشخیص نشدن دستگاه بهعنوان محصول اصلی
- درخواست تایید تراکنش ناشناس روی نمایشگر
- ورود ناشناس به ایمیل یا حساب صرافی
اگر فقط یک توکن ناشناس به کیف پول شما ارسال شده است، با آن تعامل نکنید. برخی توکنها و NFT های تبلیغاتی برای هدایت کاربر به سایت مخرب استفاده میشوند.
بعد از مشکوک شدن به هک کیف پول چه کنیم؟
نوع واکنش به این بستگی دارد که کدام بخش به خطر افتاده است.
اگر عبارت بازیابی افشا شده است
دارایی را در سریعترین زمان ممکن به کیف پول جدیدی منتقل کنید که عبارت بازیابی آن روی دستگاه امن و مطمئن ساخته شده است. تغییر PIN، رمز برنامه یا نام کیف پول کافی نیست؛ زیرا مهاجم با عبارت بازیابی همچنان به کلیدها دسترسی دارد.
کیف پول جدید را با عبارت بازیابی قبلی نسازید. باید عبارت تازهای تولید شود و آدرسهای جدید ایجاد شوند.
اگر مجوز مخرب امضا کردهاید
مجوزهای قرارداد هوشمند را بررسی و دسترسیهای مشکوک را لغو کنید. سپس داراییهای مهم را به کیف پول امن دیگری انتقال دهید. لغو مجوز زمانی مفید است که عبارت بازیابی شما افشا نشده باشد.
اگر گوشی یا کامپیوتر آلوده شده است
ارتباط دستگاه با اینترنت را قطع کنید، از وارد کردن عبارت بازیابی خودداری کنید و از یک دستگاه پاک برای ساخت کیف پول جدید استفاده کنید. بعد از انتقال دارایی، سیستم آلوده باید بررسی، پاکسازی یا دوباره نصب شود.
اگر حساب صرافی هک شده است
رمز ایمیل و صرافی را از دستگاه امن تغییر دهید، نشستهای فعال را ببندید، احراز هویت دومرحلهای را بازنشانی کنید و با پشتیبانی رسمی صرافی تماس بگیرید. وارد لینک پشتیبانی ارسالشده در شبکههای اجتماعی نشوید.
اگر کیف پول سختافزاری گم شده است
اگر PIN قوی دارید و عبارت بازیابی در اختیار شماست، میتوانید کیف پول را روی دستگاه جدید بازیابی کنید. بااینحال، اگر احتمال میدهید فردی به PIN یا دستگاه دسترسی پیدا کرده است، انتقال دارایی به عبارت بازیابی جدید تصمیم امنتری خواهد بود.
چکلیست امنیت کیف پول ارز دیجیتال
پیش از انتقال سرمایه زیاد، این موارد را بررسی کنید:
- کیف پول را از منبع معتبر تهیه یا نصب کردهام.
- عبارت بازیابی را خود کیف پول تولید کرده است.
- از عبارت بازیابی عکس نگرفتهام.
- عبارت بازیابی در گوشی یا فضای ابری ذخیره نشده است.
- نسخه پشتیبان در محل امن قرار دارد.
- PIN قابل حدس نیست.
- آدرس را پیش از تایید تراکنش بررسی میکنم.
- برای انتقالهای بزرگ، تراکنش آزمایشی انجام میدهم.
- کیف پول اصلی را به سایتهای ناشناس متصل نمیکنم.
- برای برنامههای غیرمتمرکز کیف پول جداگانه دارم.
- مجوزهای قراردادهای هوشمند را بررسی میکنم.
- برنامه کیف پول را از منبع رسمی بهروزرسانی میکنم.
- برای ایمیل و صرافی احراز هویت دومرحلهای فعال کردهام.
- مقدار و محل نگهداری دارایی را عمومی نمیکنم.
- برای شرایط گمشدن یا خرابی دستگاه برنامه بازیابی دارم.
جمعبندی
امنیت کیف پول ارز دیجیتال با خرید یک دستگاه یا نصب یک برنامه معتبر به پایان نمیرسد. مهمترین عامل در محافظت از دارایی، کنترل صحیح عبارت بازیابی، بررسی دقیق تراکنشها و محدود کردن تعامل کیف پول اصلی با سایتها و قراردادهای ناشناس است.
کیف پول سختافزاری میتواند کلید خصوصی را از بسیاری از تهدیدهای آنلاین دور نگه دارد، اما در برابر افشای عبارت بازیابی، فیشینگ و تایید تراکنش مخرب مصونیت کامل ایجاد نمیکند. کیف پول نرمافزاری نیز در صورت استفاده روی دستگاه پاک و برای مبالغ محدود، میتواند گزینهای کاربردی باشد.
بهترین راهکار این است که دارایی روزمره، سرمایه بلندمدت و موجودی مورد استفاده در برنامههای غیرمتمرکز را از یکدیگر جدا کنید. عبارت بازیابی را آفلاین نگه دارید، هیچ درخواست فوری برای وارد کردن آن را نپذیرید و اطلاعات هر تراکنش را پیش از تایید نهایی بررسی کنید.
در بازار ارز دیجیتال، یک اشتباه کوچک ممکن است برگشتپذیر نباشد. چند دقیقه بررسی بیشتر، بسیار کمهزینهتر از تلاش برای بازیابی دارایی سرقتشده است.
سوالات متداول
آیا کیف پول ارز دیجیتال قابل هک است؟
بله. کیف پول ممکن است از طریق سرقت عبارت بازیابی، بدافزار، برنامه جعلی، فیشینگ، حمله فیزیکی یا تایید تراکنش مخرب به خطر بیفتد. در بسیاری از موارد، مهاجم الگوریتم کیف پول را نمیشکند و از اشتباه کاربر استفاده میکند.
امنترین نوع کیف پول ارز دیجیتال کدام است؟
برای نگهداری بلند مدت مبلغ بالا، کیف پول سختافزاری معتبر معمولا امنیت بیشتری از کیف پول نرمافزاری ایجاد میکند. بااینحال، امنیت نهایی به نحوه نگهداری عبارت بازیابی و رفتار کاربر وابسته است.
آیا کیف پول سختافزاری کاملا غیرقابل هک است؟
خیر. کیف پول سختافزاری احتمال برخی حملات آنلاین را کاهش میدهد، اما در برابر فیشینگ، افشای عبارت بازیابی، دستکاری دستگاه، حملات فیزیکی و امضای تراکنش مخرب امنیت مطلق ندارد.
آیا میتوان عبارت بازیابی را در گوشی ذخیره کرد؟
خیر. ذخیره عبارت بازیابی در گالری، یادداشت، ایمیل، پیامرسان یا فضای ابری خطر سرقت آن توسط بدافزار یا فردی با دسترسی به حساب شما را افزایش میدهد.
آیا برای رفع مشکل باید عبارت بازیابی را به پشتیبانی بدهیم؟
خیر. تیم پشتیبانی واقعی برای بررسی خطا به عبارت بازیابی کامل شما نیاز ندارد. هر فرد یا سایتی که این عبارت را درخواست میکند، باید مشکوک تلقی شود.
PIN چه تفاوتی با عبارت بازیابی دارد؟
PIN از دسترسی مستقیم به دستگاه جلوگیری میکند. عبارت بازیابی امکان بازسازی کامل کیف پول روی دستگاه دیگر را فراهم میکند. اگر عبارت بازیابی افشا شود، PIN نمیتواند مانع دسترسی مهاجم شود.
اگر کیف پول سختافزاری خراب شود، دارایی از بین میرود؟
خیر، به شرطی که عبارت بازیابی صحیح را در اختیار داشته باشید. میتوانید کیف پول را روی دستگاه سازگار دیگری بازیابی کنید. دارایی روی بلاکچین قرار دارد و به خود دستگاه وابسته نیست.
آیا احراز هویت دومرحلهای از کیف پول غیر حضانتی محافظت میکند؟
احراز هویت دومرحلهای برای ایمیل، صرافی و حسابهای حضانتی مفید است، اما از عبارت بازیابی کیف پول غیر حضانتی محافظت نمیکند. فردی که عبارت بازیابی را داشته باشد، معمولا به کد دومرحلهای نیاز ندارد.
آیا اتصال کیف پول به سایت باعث هک شدن میشود؟
اتصال ساده همیشه به معنای سرقت دارایی نیست، اما امضای تراکنش یا مجوز مخرب میتواند به قرارداد اجازه برداشت دارایی بدهد. پیش از امضا باید نوع درخواست و آدرس سایت بررسی شود.
پس از افشای عبارت بازیابی چه کاری انجام دهیم؟
دارایی را به کیف پول جدیدی با عبارت بازیابی کاملا تازه انتقال دهید. تغییر رمز یا PIN کیف پول قبلی کافی نیست، زیرا عبارت افشاشده همچنان امکان بازیابی کلیدهای قبلی را فراهم میکند.
