خرید ارز دیجیتال فقط نیمی از مسیر سرمایه‌گذاری است. بخش مهم‌تر، نگهداری درست از دارایی و جلوگیری از دسترسی افراد دیگر به آن است. برخلاف حساب بانکی، در بیشتر کیف پول‌های غیر حضانتی هیچ بانک، صرافی یا واحد پشتیبانی وجود ندارد که پس از سرقت کلید خصوصی بتواند تراکنش را لغو کند یا دارایی را به حساب شما برگرداند.

امنیت کیف پول ارز دیجیتال تنها به انتخاب یک برنامه یا دستگاه معتبر محدود نمی‌شود. نوع کیف پول، شیوه نگهداری عبارت بازیابی، امنیت گوشی و کامپیوتر، نحوه تایید تراکنش‌ها و حتی رفتاری که هنگام دریافت پیام‌های مشکوک دارید، همگی در محافظت از دارایی شما نقش دارند.

کیف پول سخت‌افزاری نیز به‌تنهایی امنیت مطلق ایجاد نمی‌کند. اگر کاربر عبارت بازیابی را در یک سایت جعلی وارد کند، تراکنشی مخرب را تایید کند یا دستگاه دست‌کاری‌شده بخرد، همچنان احتمال سرقت دارایی وجود دارد. بنابراین امنیت واقعی زمانی ایجاد می‌شود که ابزار مناسب با رفتار درست کاربر همراه باشد.

در این راهنما، مهم‌ترین تهدیدهای کیف پول‌های نرم‌افزاری و سخت‌افزاری را بررسی می‌کنیم و روش‌هایی را توضیح می‌دهیم که احتمال هک، فیشینگ، سرقت عبارت بازیابی و انتقال غیرمجاز دارایی را کاهش می‌دهند.

امنیت کیف پول ارز دیجیتال به چه معناست؟

کیف پول ارز دیجیتال برخلاف کیف پول فیزیکی، بیت کوین، اتریوم یا سایر رمز ارزها را داخل خود نگهداری نمی‌کند. دارایی‌ها روی شبکه بلاکچین ثبت شده‌اند و کیف پول، کلیدهای لازم برای دسترسی و امضای تراکنش‌ها را مدیریت می‌کند.

مهم‌ترین بخش هر کیف پول، کلید خصوصی آن است. هر فردی که به کلید خصوصی یا عبارت بازیابی کیف پول دسترسی پیدا کند، معمولا می‌تواند دارایی را بدون اجازه مالک اصلی انتقال دهد. عبارت بازیابی نیز نسخه قابل خواندن و قابل پشتیبان‌گیری اطلاعاتی است که امکان بازیابی کلیدهای کیف پول را فراهم می‌کند. به همین دلیل، عبارت بازیابی را باید مهم‌تر از خود گوشی یا دستگاه کیف پول بدانید.

امنیت کیف پول ارز دیجیتال را می‌توان در سه بخش بررسی کرد:

  1. جلوگیری از دسترسی غیرمجاز به کلید خصوصی و عبارت بازیابی
  2. جلوگیری از تایید تراکنش‌ها و مجوزهای مخرب
  3. حفظ امکان بازیابی کیف پول در صورت خرابی، سرقت یا گم‌شدن دستگاه

اگر فقط روی یکی از این بخش‌ها تمرکز کنید، همچنان بخشی از دارایی شما در معرض خطر باقی می‌ماند. برای مثال، ممکن است دستگاه شما در برابر حمله فیزیکی مقاوم باشد، اما عبارت بازیابی آن در گالری گوشی ذخیره شده باشد. در چنین شرایطی، امنیت سخت‌افزار عملا بی‌اثر می‌شود.

کیف پول ارز دیجیتال چگونه هک می‌شود؟

عبارت «هک کیف پول» برای چند اتفاق متفاوت استفاده می‌شود. همیشه قرار نیست مهاجم مستقیما الگوریتم رمزنگاری کیف پول را بشکند. در بسیاری از سرقت‌ها، هکر از اشتباه کاربر، بدافزار، سایت جعلی یا دسترسی فیزیکی استفاده می‌کند.

مهم‌ترین مسیرهای سرقت دارایی عبارت‌اند از:

  • دستیابی به عبارت بازیابی یا کلید خصوصی
  • نصب نسخه جعلی کیف پول
  • آلوده کردن گوشی یا کامپیوتر به بدافزار
  • تغییر آدرس مقصد هنگام کپی و جای‌گذاری
  • فریب کاربر برای امضای تراکنش مخرب
  • دریافت مجوز برداشت نامحدود از قرارداد هوشمند
  • سرقت دستگاه و تلاش برای کشف PIN
  • نفوذ به ایمیل یا حساب صرافی
  • فروش کیف پول سخت‌افزاری دست‌کاری‌شده
  • جعل هویت تیم پشتیبانی کیف پول

در بررسی موضوع هک کیف پول بیت کوین باید میان هک شدن شبکه بیت کوین و سرقت بیت کوین از کیف پول تفاوت قائل شد. در بیشتر موارد، شبکه بیت کوین هک نشده است؛ بلکه کلید خصوصی کاربر سرقت شده، نرم‌افزار او آلوده بوده یا خود کاربر تراکنش را به مقصد اشتباه تایید کرده است.

تفاوت امنیت کیف پول نرم‌افزاری و سخت‌افزاری

کیف پول‌های نرم‌افزاری روی گوشی، مرورگر یا کامپیوتر نصب می‌شوند. این کیف پول‌ها برای پرداخت‌های روزمره و مدیریت مبالغ محدود مناسب هستند، اما به دلیل فعالیت روی دستگاه متصل به اینترنت، بیشتر در معرض بدافزارها، افزونه‌های مخرب و صفحات جعلی قرار دارند.

کیف پول‌های سخت‌افزاری کلید خصوصی را در محیطی جدا از گوشی یا کامپیوتر نگهداری می‌کنند و تراکنش را داخل خود دستگاه امضا می‌کنند. به همین دلیل، آلوده بودن کامپیوتر الزاما به معنای افشای مستقیم کلید خصوصی نیست. بااین‌حال، کیف پول سخت‌افزاری نیز کاربر را در برابر تمام تهدیدها محافظت نمی‌کند.

برای انتخاب کیف پول نباید فقط به تبلیغات شرکت سازنده توجه کرد. نوع تراشه، شیوه تولید کلید خصوصی، امکان بررسی آدرس روی نمایشگر، سابقه انتشار به‌روزرسانی و روش بازیابی نیز اهمیت دارند.

عبارت بازیابی را هرگز در اختیار دیگران قرار ندهید

عبارت بازیابی معمولا شامل ۱۲، ۱۸ یا ۲۴ کلمه است و برای بازگرداندن دسترسی به کیف پول استفاده می‌شود. هر فردی که این کلمات را به ترتیب صحیح در اختیار داشته باشد، می‌تواند کیف پول را روی دستگاه دیگری بازیابی کند.

هیچ پشتیبان واقعی، صرافی، فروشنده یا شرکت سازنده‌ای برای رفع خطا به عبارت بازیابی کامل شما نیاز ندارد. اگر شخص یا سایتی این عبارت را درخواست کرد، باید فرض کنید با یک تلاش برای سرقت دارایی روبه‌رو هستید.

برای محافظت از عبارت بازیابی:

  • از آن عکس نگیرید.
  • آن را در گالری گوشی ذخیره نکنید.
  • عبارت را در ایمیل، پیام‌رسان یا فضای ابری نفرستید.
  • آن را داخل فایل Word، Notes یا پیام ذخیره نکنید.
  • عبارت را در فرم‌های اینترنتی وارد نکنید.
  • آن را برای پشتیبان یا فروشنده کیف پول ارسال نکنید.
  • از عبارت بازیابی روی کاغذ یا صفحه فلزی مقاوم نسخه پشتیبان تهیه کنید.
  • نسخه پشتیبان را در مکانی جدا از خود دستگاه نگهداری کنید.
  • قبل از انتقال مبلغ زیاد، از صحیح بودن ترتیب کلمات مطمئن شوید.

نگهداری دیجیتال عبارت بازیابی حتی در یک فایل مخفی نیز صحیح بودن ترتیب ک خطرناک است. بدافزارها می‌توانند فایل‌ها، تصاویر، کلیپ‌بورد و اطلاعات ذخیره‌شده روی دستگاه را بررسی کنند. عبارت بازیابی بهتر است تا جای ممکن از گوشی، کامپیوتر و اینترنت دور بماند.

عبارت بازیابی را به روش دستی تقسیم نکنید

برخی کاربران عبارت ۲۴ کلمه‌ای خود را به چند بخش تقسیم می‌کنند و هر بخش را در یک مکان قرار می‌دهند. این روش در ظاهر امن به نظر می‌رسد، اما ممکن است دو مشکل ایجاد کند.

نخست اینکه از دست رفتن یکی از بخش‌ها می‌تواند بازیابی کیف پول را غیرممکن کند. دوم اینکه تقسیم ساده عبارت همیشه امنیت قابل توجهی ایجاد نمی‌کند؛ زیرا بخشی از کلمات می‌تواند اطلاعات لازم برای حدس زدن یا محدود کردن حالت‌های ممکن را در اختیار مهاجم قرار دهد.

در صورتی که کیف پول شما از روش‌های استاندارد تقسیم نسخه پشتیبان مانند Shamir Backup پشتیبانی می‌کند، می‌توان از همان قابلیت و مطابق دستورالعمل رسمی سازنده استفاده کرد. تقسیم دستی عبارت بازیابی بدون درک دقیق روش رمزنگاری، بیشتر از آنکه امنیت ایجاد کند، احتمال از دست رفتن دارایی را افزایش می‌دهد.

برای کیف پول یک PIN قدرتمند انتخاب کنید

PIN اولین مانع در برابر فردی است که به دستگاه کیف پول سخت‌افزاری دسترسی فیزیکی پیدا کرده است. از اعداد ساده مانند ۱۲۳۴، ۰۰۰۰، تاریخ تولد یا بخش‌هایی از شماره تلفن استفاده نکنید.

PIN کیف پول سخت‌افزاری با عبارت بازیابی تفاوت دارد. PIN از دسترسی مستقیم به دستگاه جلوگیری می‌کند، اما اگر شخصی عبارت بازیابی را داشته باشد، بدون نیاز به PIN می‌تواند کیف پول را روی دستگاه دیگری بازیابی کند. شرکت‌های سازنده نیز برای جلوگیری از حدس زدن PIN از محدودیت تلاش، افزایش زمان انتظار یا پاک‌سازی اطلاعات دستگاه پس از چند تلاش ناموفق استفاده می‌کنند. جزئیات این سازوکار در مدل‌های urn 507304search 16

موضوع هک پین کیف پول سخت افزاری معمولا به حملات فیزیکی، بررسی تراشه، استخراج داده یا سوءاستفاده از آسیب‌پذیری یک مدل خاص مربوط می‌شود. استفاده از PIN قوی احتمال موفقیت حمله را کاهش می‌دهد، اما عبارت بازیابی همچنان باید جداگانه محافظت شود.

PIN را کنار دستگاه نگهداری نکنید و آن را روی جعبه کیف پول ننویسید. اگر کیف پول شما امکان انتخاب PIN طولانی‌تر را فراهم می‌کند، از ترکیبی استفاده کنید که برای دیگران قابل حدس نباشد.

امنیت کیف پول ارز دیجیتال؛ راه‌های جلوگیری از هک و سرقت دارایی

استفاده از Passphrase چه تاثیری بر امنیت دارد؟

Passphrase یا عبارت عبور، یک لایه اختیاری است که در برخی کیف پول‌ها روی عبارت بازیابی اصلی قرار می‌گیرد. هر Passphrase می‌تواند مجموعه‌ای متفاوت از آدرس‌ها را ایجاد کند. به همین دلیل، حتی اگر فردی عبارت بازیابی را پیدا کند، بدون دانستن Passphrase به کیف پول محافظت‌شده دسترسی نخواهد داشت.

این قابلیت برای کاربران حرفه‌ای مفید است، اما خطر مهمی نیز دارد: اگر Passphrase را فراموش کنید یا حتی یک حرف آن را اشتباه وارد کنید، کیف پول متفاوتی ساخته می‌شود و امکان دسترسی به دارایی قبلی را نخواهید داشت.

بنابراین Passphrase نباید فقط به حافظه سپرده شود، مگر اینکه برای از دست رفتن دائمی دارایی آماده باشید. همچنین نباید آن را دقیقا کنار عبارت بازیابی اصلی نگهداری کرد؛ زیرا در این صورت لایه امنیتی دوم عملا بی‌فایده می‌شود.

امنیت کیف پول سخت‌افزاری چگونه تامین می‌شود؟

در بررسی امنیت کیف پول سخت افزاری باید چند لایه مختلف را در نظر گرفت. یک دستگاه امن فقط دستگاهی نیست که کلید خصوصی را آفلاین نگه دارد. طراحی تراشه، سیستم‌عامل، نمایشگر، دکمه‌های فیزیکی، شیوه نصب برنامه‌ها و فرایند تایید تراکنش همگی اهمیت دارند.

برای استفاده امن از کیف پول سخت‌افزاری این نکات را رعایت کنید:

  1. دستگاه را از فروشنده معتبر تهیه کنید.
  2. دستگاه را خودتان راه‌اندازی کنید.
  3. عبارت بازیابی باید هنگام راه‌اندازی روی خود دستگاه ساخته شود.
  4. از عبارت بازیابی از قبل نوشته‌شده استفاده نکنید.
  5. برنامه مدیریت کیف پول را فقط از منبع رسمی دریافت کنید.
  6. اصالت دستگاه را از طریق ابزار رسمی سازنده بررسی کنید.
  7. سیستم‌عامل و برنامه‌های دستگاه را به‌روز نگه دارید.
  8. آدرس مقصد را روی نمایشگر خود کیف پول بررسی کنید.
  9. تراکنش‌های ناشناس را تایید نکنید.
  10. قبل از انتقال مبلغ زیاد، یک تراکنش آزمایشی انجام دهید.

اگر کیف پول داخل جعبه با عبارت بازیابی آماده تحویل داده شد، نباید از آن استفاده کنید. عبارت بازیابی باید در فرایند راه‌اندازی اولیه توسط دستگاه ایجاد شود و فقط در اختیار مالک دستگاه قرار گیرد.

همچنین آفلاین بودن کیف پول به معنای غیرقابل هک بودن آن نیست. حملات فیزیکی، دست‌کاری زنجیره تامین، فیشینگ، تراکنش مخرب و افشای عبارت بازیابی همچنان می‌توانند امنیت دستگاه را از بین ببرند.

تراشه Secure Element چیست؟

Secure Element یا عنصر امن، تراشه‌ای تخصصی برای نگهداری و پردازش داده‌های حساس است. در برخی کیف پول‌های سخت‌افزاری، کلید خصوصی داخل این تراشه تولید یا نگهداری می‌شود و قرار نیست از تراشه خارج شود.

Secure Element معمولا برای مقاومت در برابر حملاتی مانند بررسی فیزیکی تراشه، تزریق خطا، تحلیل مصرف انرژی و استخراج داده طراحی می‌شود. استفاده از چنین تراشه‌ای می‌تواند مقاومت دستگاه را در برابر حملات turn 507304search5

بااین‌حال، وجود Secure Element به‌تنهایی تضمین‌کننده امنیت کامل کیف پول نیست. نحوه ارتباط تراشه با نمایشگر، سیستم‌عامل، برنامه‌ها و سایر قطعات نیز اهمیت دارد. همچنین تراشه امن نمی‌تواند مانع شود که کاربر عبارت بازیابی خود را در یک سایت جعلی وارد کند یا تراکنش مخربی را آگاهانه تایید کند.

به همین دلیل، هنگام مقایسه کیف پول‌های سخت‌افزاری نباید فقط به عبارت «دارای Secure Element» اکتفا کرد. مدل تراشه، گواهینامه، معماری دستگاه و سابقه بررسی‌های امنیتی نیز باید ارزیابی شوند.

گواهینامه EAL چیست؟

گواهینامه امنیتی EAL بخشی از چارچوب Common Criteria برای ارزیابی امنیت محصولات فناوری اطلاعات است. EAL مخفف Evaluation Assurance Level است و سطح اطمینان حاصل‌شده از فرایند طراحی، آزمایش و ارزیابی یک محصول یا قطعه را نشان می‌دهد.

سطوح EAL معمولا از EAL1 تا EAL7 تعریف می‌شوند. افزایش عدد به معنای گسترده‌تر شدن الزامات ارزیابی، مستندات، آزمایش و بررسی فرایند توسعه است. علامت «+» نیز نشان می‌دهد محصول علاوه بر الزامات پایه آن سطح، برخی مولفه‌های امنیتی اضافه را turn 238920search8

برای نمونه، ممکن است تراشه یک کیف پول دارای ارزیابی EAL5+ یا EAL6+ باشد. این عبارت لزوما به معنای دریافت همان گواهینامه برای تمام کیف پول، سیستم‌عامل، نرم‌افزار موبایل و فرایند بازیابی نیست. باید بررسی شود گواهینامه دقیقا برای کدام قطعه، نسخه یا محدوده صادر شده است.

بنابراین عدد بالاتر به‌تنهایی نباید تنها معیار خرید باشد. گواهینامه امنیتی باید در کنار معماری دستگاه، شفافیت شرکت سازنده، سابقه به‌روزرسانی و روش تایید تراکنش بررسی شود.

مراقب فیشینگ کیف پول باشید

فیشینگ یکی از رایج‌ترین روش‌های سرقت ارز دیجیتال است. در این حمله، مهاجم خود را به‌عنوان کیف پول، صرافی، فروشنده یا تیم پشتیبانی معرفی می‌کند و کاربر را به انجام اقدامی فوری وادار می‌کند.

پیام فیشینگ ممکن است ادعا کند:

  • کیف پول شما مسدود شده است.
  • دستگاه نیاز به به‌روزرسانی فوری دارد.
  • تراکنش مشکوکی در حساب ثبت شده است.
  • باید عبارت بازیابی را تایید کنید.
  • دارایی شما در معرض خطر قرار دارد.
  • ایردراپ یا پاداشی برای شما فعال شده است.
  • برای جلوگیری از حذف حساب باید وارد لینک شوید.

مهاجمان معمولا از ایجاد ترس، عجله یا طمع استفاده می‌کنند. هر پیامی که شما را برای وارد کردن عبارت بازیابی یا امضای فوری تراکنش تحت فشار قرار می‌دهد، باید مشکوک تلقی شود.

در حملات فیشینگ لجر، ممکن است ایمیل، تماس، نامه فیزیکی، برنامه جعلی یا سایتی با ظاهر مشابه سرویس اصلی برای فریب کاربران ساخته شود. مهم نیست ظاهر پیام چقدر حرفه‌ای است؛ عبارت بازیابی نباید در سایت، فرم، چت یا برنامه ناشناس وارد شود. توصیه رسمی سازندگان نیز این است که عبارت بازیابی هرگز با دیگران به اشتراک گذاشته نشود و وارد دستگاه متصل urn 122777search18

به جای کلیک روی لینک موجود در پیام، آدرس رسمی سایت را خودتان در مرورگر وارد کنید یا از برنامه‌ای استفاده کنید که قبلا از منبع معتبر نصب کرده‌اید.

کیف پول و برنامه‌های آن را از منبع معتبر دریافت کنید

نسخه‌های جعلی کیف پول ممکن است در موتورهای جست‌وجو، تبلیغات، فروشگاه‌های برنامه یا کانال‌های شبکه اجتماعی منتشر شوند. این برنامه‌ها گاهی ظاهر کاملا مشابه نسخه اصلی دارند، اما عبارت بازیابی را برای مهاجم ارسال می‌کنند یا آدرس مقصد تراکنش را تغییر می‌دهند.

برای کاهش خطر:

  • نام توسعه‌دهنده برنامه را بررسی کنید.
  • به لینک‌های تبلیغاتی موتور جست‌وجو اعتماد نکنید.
  • برنامه دسکتاپ را از سایت رسمی سازنده دریافت کنید.
  • افزونه مرورگر کیف پول را از صفحه رسمی همان پروژه نصب کنید.
  • تعداد نصب و نظرات کاربران را تنها معیار اعتبار قرار ندهید.
  • به برنامه‌ای که بدون دلیل عبارت بازیابی می‌خواهد اعتماد نکنید.
  • از نصب فایل‌های APK یا نرم‌افزارهای کرک‌شده خودداری کنید.

در کیف پول سخت‌افزاری نیز دستگاه باید از فروشنده معتبر تهیه شود. قیمت غیرعادی پایین، بسته‌بندی باز شده، وجود عبارت بازیابی آماده یا درخواست نصب نرم‌افزار ناشناس، نشانه‌های خطر هستند.

گوشی و کامپیوتر خود را ایمن نگه دارید

کیف پول نرم‌افزاری به اندازه دستگاهی که روی آن نصب شده امن است. اگر گوشی یا کامپیوتر آلوده باشد، مهاجم ممکن است اطلاعات ورود، کلیپ‌بورد، صفحه‌نمایش یا فایل‌های ذخیره‌شده را مشاهده کند.

برای افزایش امنیت دستگاه:

  • سیستم‌عامل را به‌روز نگه دارید.
  • از نصب برنامه‌های ناشناس خودداری کنید.
  • افزونه‌های غیرضروری مرورگر را حذف کنید.
  • روی لینک‌ها و فایل‌های ناشناس کلیک نکنید.
  • برای ورود به دستگاه رمز قوی تعیین کنید.
  • قفل خودکار صفحه را فعال کنید.
  • از روت کردن گوشی یا نصب سیستم‌عامل نامطمئن خودداری کنید.
  • کیف پول اصلی را روی دستگاهی که افراد دیگر استفاده می‌کنند نصب نکنید.
  • برای مبالغ بالا از یک دستگاه اختصاصی استفاده کنید.
  • عبارت بازیابی را روی همان دستگاه نگهداری نکنید.

آنتی‌ویروس می‌تواند بخشی از تهدیدها را شناسایی کند، اما جایگزین رفتار امن کاربر نیست. برخی بدافزارها قبل از شناسایی شدن می‌توانند اطلاعات حساس را سرقت کنند.

آدرس مقصد را روی نمایشگر کیف پول بررسی کنید

یکی از حملات رایج، تغییر آدرس در کلیپ‌بورد است. کاربر آدرس مقصد را کپی می‌کند، اما بدافزار آن را با آدرس مهاجم جایگزین می‌کند. اگر کاربر بدون بررسی آدرس تراکنش را ارسال کند، دارایی به کیف پول مهاجم منتقل می‌شود.

در زمان انتقال ارز دیجیتال:

  1. چند کاراکتر ابتدایی و انتهایی آدرس را بررسی کنید.
  2. برای مبالغ بالا، تمام آدرس را با منبع اصلی مقایسه کنید.
  3. شبکه انتقال را کنترل کنید.
  4. آدرس نمایش‌داده‌شده روی کیف پول سخت‌افزاری را با آدرس مقصد مطابقت دهید.
  5. ابتدا مبلغ محدودی آزمایشی ارسال کنید.
  6. بعد از تایید دریافت، باقی مبلغ را انتقال دهید.

نمایشگر کیف پول سخت‌افزاری اهمیت زیادی دارد؛ زیرا اطلاعات نهایی تراکنش را مستقل از کامپیوتر یا گوشی نمایش می‌دهد. اگر آدرس روی نمایشگر دستگاه با آدرس موردنظر شما تفاوت داشت، تراکنش را تایید نکنید.

تراکنش‌ها و مجوزهای قرارداد هوشمند را کورکورانه تایید نکنید

در شبکه‌هایی مانند اتریوم، برخی حملات بدون سرقت عبارت بازیابی انجام می‌شوند. کاربر کیف پول خود را به یک سایت متصل می‌کند و مجوزی را امضا می‌کند که به قرارداد هوشمند اجازه انتقال توکن‌ها را می‌دهد.

گاهی این مجوزها برداشت نامحدود دارایی را فعال می‌کنند. ممکن است مهاجم همان لحظه دارایی را انتقال دهد یا مدتی بعد از مجوز استفاده کند.

برای کاهش این خطر:

  • کیف پول را فقط به سایت‌های معتبر متصل کنید.
  • متن و نوع درخواست امضا را بررسی کنید.
  • از فعال کردن Blind Signing بدون ضرورت خودداری کنید.
  • مجوزهای قدیمی و غیرضروری را لغو کنید.
  • برای ایردراپ‌ها و پروژه‌های ناشناس از کیف پول اصلی استفاده نکنید.
  • دارایی بلندمدت را در کیف پولی نگهداری کنید که به برنامه‌های غیرمتمرکز متصل نمی‌شود.
  • برای تعامل با قراردادهای هوشمند یک کیف پول جداگانه داشته باشید.

اتصال کیف پول به سایت به‌تنهایی همیشه باعث سرقت دارایی نمی‌شود، اما امضای پیام یا تراکنش مخرب می‌تواند دسترسی گسترده‌ای در اختیار قرارداد قرار دهد.

برای صرافی و ایمیل احراز هویت دومرحله‌ای فعال کنید

احراز هویت دومرحله‌ای برای حساب صرافی، ایمیل و سرویس‌های حضانتی ضروری است. بهتر است به جای پیامک از برنامه تولید رمز یک‌بارمصرف یا کلید امنیتی استفاده شود؛ زیرا سیم‌کارت ممکن است تعویض، سرقت یا منتقل شود.

برای حساب‌های مرتبط با ارز دیجیتال:

  • رمز عبور تکراری استفاده نکنید.
  • برای هر سرویس رمز جداگانه تعیین کنید.
  • احراز هویت دومرحله‌ای را فعال کنید.
  • کدهای بازیابی را آفلاین نگهداری کنید.
  • برداشت از صرافی را به آدرس‌های تاییدشده محدود کنید.
  • کد ضد فیشینگ صرافی را فعال کنید.
  • نشست‌ها و دستگاه‌های فعال را بررسی کنید.
  • ایمیل جداگانه‌ای برای حساب‌های مالی در نظر بگیرید.

توجه داشته باشید که احراز هویت دومرحله‌ای از عبارت بازیابی کیف پول غیرحضانتی محافظت نمی‌کند. اگر عبارت بازیابی افشا شود، مهاجم برای انتقال دارایی به کد دومرحله‌ای شما نیاز نخواهد داشت.

اطلاعات دارایی خود را در فضای عمومی منتشر نکنید

امنیت کیف پول ارز دیجیتال فقط یک مسئله فنی نیست. انتشار موجودی، تصویر کیف پول، سود معاملات یا محل نگهداری دستگاه می‌تواند شما را به هدف حملات فیشینگ یا تهدیدهای فیزیکی تبدیل کند.

از بیان عمومی مقدار دارایی، مدل کیف پول و محل نگهداری نسخه پشتیبان خودداری کنید. همچنین تصویر تراکنش یا داشبورد کیف پول را بدون پوشاندن اطلاعات حساس منتشر نکنید.

نسخه پشتیبان و دستگاه را در یک محل نگهداری نکنید. در صورت آتش‌سوزی، سرقت یا آسیب فیزیکی ممکن است هر دو را هم‌زمان از دست بدهید. برای دارایی‌های مهم می‌توان از چند مکان امن یا نسخه پشتیبان مقاوم در برابر آب و حرارت استفاده کرد.

آیا بزرگ‌ترین هک‌های بازار به کیف پول مربوط بوده‌اند؟

در بررسی بزرگترین هک های کریپتویی باید میان چند نوع حادثه تفاوت گذاشت:

  • هک صرافی متمرکز
  • حمله به پل بلاکچینی
  • آسیب‌پذیری قرارداد هوشمند
  • سرقت کلیدهای مدیریتی یک پروژه
  • هک کیف پول یک کاربر
  • فریب کاربر برای امضای تراکنش

وقتی یک صرافی یا پروتکل هک می‌شود، ممکن است کیف پول شخصی کاربران هیچ مشکلی نداشته باشد. دارایی به دلیل نگهداری در سرویس متمرکز یا آسیب‌پذیری قرارداد از دست رفته است.

درس مشترک این حوادث آن است که نگهداری تمام سرمایه در یک محل، ریسک را افزایش می‌دهد. برای کاهش خسارت احتمالی بهتر است دارایی روزمره، سرمایه بلندمدت و موجودی مورد استفاده در برنامه‌های غیرمتمرکز در کیف پول‌های جداگانه نگهداری شوند.

بهترین ساختار برای نگهداری امن دارایی چیست؟

یک کیف پول برای تمام فعالیت‌ها، ساختار مناسبی نیست. اتصال همان کیف پولی که پس‌انداز اصلی شما را نگهداری می‌کند به پروژه‌های ناشناس، ریسک غیرضروری ایجاد می‌کند.

ساختار مناسب می‌تواند شامل سه بخش باشد:

کیف پول روزمره

برای پرداخت، انتقال‌های محدود و استفاده عادی مناسب است. موجودی این کیف پول باید به اندازه نیاز کوتاه‌مدت باشد.

کیف پول تعامل با برنامه‌های غیرمتمرکز

برای اتصال به صرافی‌های غیرمتمرکز، بازارهای NFT، ایردراپ‌ها و قراردادهای هوشمند استفاده می‌شود. در این کیف پول نباید بخش اصلی سرمایه نگهداری شود.

کیف پول نگهداری بلندمدت

برای دارایی‌هایی است که قرار نیست مرتب جابه‌جا شوند. این کیف پول بهتر است به سایت‌های ناشناس متصل نشود و در صورت بالا بودن ارزش دارایی، از کیف پول سخت‌افزاری یا ساختار چند امضایی استفاده کند.

تقسیم وظایف میان چند کیف پول باعث می‌شود آسیب دیدن یک کیف پول، تمام دارایی شما را در معرض خطر قرار ندهد.

نشانه‌های به خطر افتادن کیف پول

وجود یکی از نشانه‌های زیر لزوما به معنای هک قطعی نیست، اما باید آن را جدی بگیرید:

  • مشاهده تراکنشی که خودتان انجام نداده‌اید
  • تغییر ناگهانی آدرس مقصد هنگام انتقال
  • درخواست عبارت بازیابی از طرف برنامه کیف پول
  • باز شدن صفحات ناشناس هنگام اجرای کیف پول
  • دریافت پیام فوری درباره مسدود شدن دارایی
  • نصب شدن افزونه یا برنامه ناشناس
  • مشاهده مجوزهای غیرعادی در کیف پول
  • ریست شدن دستگاه سخت‌افزاری بدون دلیل
  • تشخیص نشدن دستگاه به‌عنوان محصول اصلی
  • درخواست تایید تراکنش ناشناس روی نمایشگر
  • ورود ناشناس به ایمیل یا حساب صرافی

اگر فقط یک توکن ناشناس به کیف پول شما ارسال شده است، با آن تعامل نکنید. برخی توکن‌ها و NFT های تبلیغاتی برای هدایت کاربر به سایت مخرب استفاده می‌شوند.

بعد از مشکوک شدن به هک کیف پول چه کنیم؟

نوع واکنش به این بستگی دارد که کدام بخش به خطر افتاده است.

اگر عبارت بازیابی افشا شده است

دارایی را در سریع‌ترین زمان ممکن به کیف پول جدیدی منتقل کنید که عبارت بازیابی آن روی دستگاه امن و مطمئن ساخته شده است. تغییر PIN، رمز برنامه یا نام کیف پول کافی نیست؛ زیرا مهاجم با عبارت بازیابی همچنان به کلیدها دسترسی دارد.

کیف پول جدید را با عبارت بازیابی قبلی نسازید. باید عبارت تازه‌ای تولید شود و آدرس‌های جدید ایجاد شوند.

اگر مجوز مخرب امضا کرده‌اید

مجوزهای قرارداد هوشمند را بررسی و دسترسی‌های مشکوک را لغو کنید. سپس دارایی‌های مهم را به کیف پول امن دیگری انتقال دهید. لغو مجوز زمانی مفید است که عبارت بازیابی شما افشا نشده باشد.

اگر گوشی یا کامپیوتر آلوده شده است

ارتباط دستگاه با اینترنت را قطع کنید، از وارد کردن عبارت بازیابی خودداری کنید و از یک دستگاه پاک برای ساخت کیف پول جدید استفاده کنید. بعد از انتقال دارایی، سیستم آلوده باید بررسی، پاک‌سازی یا دوباره نصب شود.

اگر حساب صرافی هک شده است

رمز ایمیل و صرافی را از دستگاه امن تغییر دهید، نشست‌های فعال را ببندید، احراز هویت دومرحله‌ای را بازنشانی کنید و با پشتیبانی رسمی صرافی تماس بگیرید. وارد لینک پشتیبانی ارسال‌شده در شبکه‌های اجتماعی نشوید.

اگر کیف پول سخت‌افزاری گم شده است

اگر PIN قوی دارید و عبارت بازیابی در اختیار شماست، می‌توانید کیف پول را روی دستگاه جدید بازیابی کنید. بااین‌حال، اگر احتمال می‌دهید فردی به PIN یا دستگاه دسترسی پیدا کرده است، انتقال دارایی به عبارت بازیابی جدید تصمیم امن‌تری خواهد بود.

چک‌لیست امنیت کیف پول ارز دیجیتال

پیش از انتقال سرمایه زیاد، این موارد را بررسی کنید:

  • کیف پول را از منبع معتبر تهیه یا نصب کرده‌ام.
  • عبارت بازیابی را خود کیف پول تولید کرده است.
  • از عبارت بازیابی عکس نگرفته‌ام.
  • عبارت بازیابی در گوشی یا فضای ابری ذخیره نشده است.
  • نسخه پشتیبان در محل امن قرار دارد.
  • PIN قابل حدس نیست.
  • آدرس را پیش از تایید تراکنش بررسی می‌کنم.
  • برای انتقال‌های بزرگ، تراکنش آزمایشی انجام می‌دهم.
  • کیف پول اصلی را به سایت‌های ناشناس متصل نمی‌کنم.
  • برای برنامه‌های غیرمتمرکز کیف پول جداگانه دارم.
  • مجوزهای قراردادهای هوشمند را بررسی می‌کنم.
  • برنامه کیف پول را از منبع رسمی به‌روزرسانی می‌کنم.
  • برای ایمیل و صرافی احراز هویت دومرحله‌ای فعال کرده‌ام.
  • مقدار و محل نگهداری دارایی را عمومی نمی‌کنم.
  • برای شرایط گم‌شدن یا خرابی دستگاه برنامه بازیابی دارم.

جمع‌بندی

امنیت کیف پول ارز دیجیتال با خرید یک دستگاه یا نصب یک برنامه معتبر به پایان نمی‌رسد. مهم‌ترین عامل در محافظت از دارایی، کنترل صحیح عبارت بازیابی، بررسی دقیق تراکنش‌ها و محدود کردن تعامل کیف پول اصلی با سایت‌ها و قراردادهای ناشناس است.

کیف پول سخت‌افزاری می‌تواند کلید خصوصی را از بسیاری از تهدیدهای آنلاین دور نگه دارد، اما در برابر افشای عبارت بازیابی، فیشینگ و تایید تراکنش مخرب مصونیت کامل ایجاد نمی‌کند. کیف پول نرم‌افزاری نیز در صورت استفاده روی دستگاه پاک و برای مبالغ محدود، می‌تواند گزینه‌ای کاربردی باشد.

بهترین راهکار این است که دارایی روزمره، سرمایه بلندمدت و موجودی مورد استفاده در برنامه‌های غیرمتمرکز را از یکدیگر جدا کنید. عبارت بازیابی را آفلاین نگه دارید، هیچ درخواست فوری برای وارد کردن آن را نپذیرید و اطلاعات هر تراکنش را پیش از تایید نهایی بررسی کنید.

در بازار ارز دیجیتال، یک اشتباه کوچک ممکن است برگشت‌پذیر نباشد. چند دقیقه بررسی بیشتر، بسیار کم‌هزینه‌تر از تلاش برای بازیابی دارایی سرقت‌شده است.

سوالات متداول

آیا کیف پول ارز دیجیتال قابل هک است؟

بله. کیف پول ممکن است از طریق سرقت عبارت بازیابی، بدافزار، برنامه جعلی، فیشینگ، حمله فیزیکی یا تایید تراکنش مخرب به خطر بیفتد. در بسیاری از موارد، مهاجم الگوریتم کیف پول را نمی‌شکند و از اشتباه کاربر استفاده می‌کند.

امن‌ترین نوع کیف پول ارز دیجیتال کدام است؟

برای نگهداری بلند مدت مبلغ بالا، کیف پول سخت‌افزاری معتبر معمولا امنیت بیشتری از کیف پول نرم‌افزاری ایجاد می‌کند. بااین‌حال، امنیت نهایی به نحوه نگهداری عبارت بازیابی و رفتار کاربر وابسته است.

آیا کیف پول سخت‌افزاری کاملا غیرقابل هک است؟

خیر. کیف پول سخت‌افزاری احتمال برخی حملات آنلاین را کاهش می‌دهد، اما در برابر فیشینگ، افشای عبارت بازیابی، دست‌کاری دستگاه، حملات فیزیکی و امضای تراکنش مخرب امنیت مطلق ندارد.

آیا می‌توان عبارت بازیابی را در گوشی ذخیره کرد؟

خیر. ذخیره عبارت بازیابی در گالری، یادداشت، ایمیل، پیام‌رسان یا فضای ابری خطر سرقت آن توسط بدافزار یا فردی با دسترسی به حساب شما را افزایش می‌دهد.

آیا برای رفع مشکل باید عبارت بازیابی را به پشتیبانی بدهیم؟

خیر. تیم پشتیبانی واقعی برای بررسی خطا به عبارت بازیابی کامل شما نیاز ندارد. هر فرد یا سایتی که این عبارت را درخواست می‌کند، باید مشکوک تلقی شود.

PIN چه تفاوتی با عبارت بازیابی دارد؟

PIN از دسترسی مستقیم به دستگاه جلوگیری می‌کند. عبارت بازیابی امکان بازسازی کامل کیف پول روی دستگاه دیگر را فراهم می‌کند. اگر عبارت بازیابی افشا شود، PIN نمی‌تواند مانع دسترسی مهاجم شود.

اگر کیف پول سخت‌افزاری خراب شود، دارایی از بین می‌رود؟

خیر، به شرطی که عبارت بازیابی صحیح را در اختیار داشته باشید. می‌توانید کیف پول را روی دستگاه سازگار دیگری بازیابی کنید. دارایی روی بلاکچین قرار دارد و به خود دستگاه وابسته نیست.

آیا احراز هویت دومرحله‌ای از کیف پول غیر حضانتی محافظت می‌کند؟

احراز هویت دومرحله‌ای برای ایمیل، صرافی و حساب‌های حضانتی مفید است، اما از عبارت بازیابی کیف پول غیر حضانتی محافظت نمی‌کند. فردی که عبارت بازیابی را داشته باشد، معمولا به کد دومرحله‌ای نیاز ندارد.

آیا اتصال کیف پول به سایت باعث هک شدن می‌شود؟

اتصال ساده همیشه به معنای سرقت دارایی نیست، اما امضای تراکنش یا مجوز مخرب می‌تواند به قرارداد اجازه برداشت دارایی بدهد. پیش از امضا باید نوع درخواست و آدرس سایت بررسی شود.

پس از افشای عبارت بازیابی چه کاری انجام دهیم؟

دارایی را به کیف پول جدیدی با عبارت بازیابی کاملا تازه انتقال دهید. تغییر رمز یا PIN کیف پول قبلی کافی نیست، زیرا عبارت افشاشده همچنان امکان بازیابی کلیدهای قبلی را فراهم می‌کند.