امنیت ارز دیجیتال با خرید کیف پول سخت‌افزاری یا فعال‌کردن یک رمز تمام نمی‌شود. دارایی رمزینه زنجیره‌ای از نقاط آسیب‌پذیر دارد: ایمیل، گوشی، حساب صرافی، عبارت بازیابی، دستگاه امضا، شبکه انتقال، قرارداد هوشمند و حتی فردی که خود را پشتیبانی معرفی می‌کند. مهاجم لازم نیست بلاکچین را بشکند؛ کافی است شما را به امضای دستور اشتباه وادار کند.

این راهنما بر «مدل تهدید» بنا شده است: چه چیزی را محافظت می‌کنید، چه کسی ممکن است به آن حمله کند و پیامد خطا چیست؟ سپس چک‌لیست پیشگیری، تنظیم حساب، نگهداری کلید، انتقال امن و واکنش به حادثه را ارائه می‌کند. هدف امنیت صددرصدی نیست؛ کاهش احتمال حادثه و محدودکردن دامنه خسارت است.

مدل تهدید را در پنج دقیقه بسازید

پیش از انتخاب ابزار، این پنج مورد را روی کاغذ بنویسید:

  1. دارایی: حساب صرافی، کیف پول، ایمیل، سیم‌کارت، اسناد هویتی و پشتیبان؛
  2. ارزش: بیشترین زیان ریالی و اثر آن بر زندگی مالی؛
  3. مهاجم: کلاهبردار عمومی، بدافزار، فرد آشنا یا حمله هدفمند؛
  4. نقطه ورود: پیام، لینک، دستگاه، بازیابی حساب، قرارداد یا دسترسی فیزیکی؛
  5. کنترل: چه لایه‌ای احتمال حمله یا مقدار خسارت را کم می‌کند؟

مبلغ و نوع استفاده تعیین می‌کند چه پیچیدگی‌ای منطقی است. سازوکار نگهداری را در راهنمای انواع کیف پول ارز دیجیتال و مفاهیم کلید و تراکنش را در ارز دیجیتال چیست بخوانید.

هفت تهدید اصلی دارایی رمزینه

۱. فیشینگ و جعل هویت

صفحه ورود، برنامه، حساب شبکه اجتماعی یا شماره پشتیبانی جعلی، اطلاعات ورود یا عبارت بازیابی را می‌دزدد. فوریت، تهدید به مسدودی، جایزه غیرمنتظره و دامنه نزدیک به اصل نشانه‌های رایج‌اند.

۲. سرقت حساب صرافی

رمز تکراری، ایمیل ناامن، بازیابی پیامکی و نشست باز می‌تواند به ورود مهاجم منجر شود. اگر برداشت بلافاصله ممکن باشد، فرصت واکنش بسیار کوتاه است.

۳. افشای عبارت بازیابی

عکس، فایل ابری، پیام‌رسان، یادداشت بی‌حفاظ یا دوربین محیط می‌تواند نسخه مالکیت را افشا کند. هیچ پشتیبانی واقعی برای حل مشکل به عبارت کامل نیاز ندارد.

۴. بدافزار و تعویض نشانی

بدافزار ممکن است کلیپ‌بورد را تغییر دهد، صفحه جعلی نشان دهد یا فایل کیف پول را بدزدد. بررسی نشانی روی نمایشگر دستگاه مستقل و نصب محدود نرم‌افزار، ریسک را کم می‌کند.

۵. امضای مخرب

یک سایت می‌تواند مجوز خرج نامحدود توکن یا تراکنش پیچیده درخواست کند. اتصال کیف پول به سایت به‌تنهایی همیشه انتقال نیست، اما امضای ناآگاهانه می‌تواند اختیار خطرناکی ایجاد کند.

۶. خطای انتقال

شبکه اشتباه، نشانی نادرست، ممو جاافتاده یا توکن جعلی می‌تواند دارایی را گم کند. تراکنش آزمایشی و تطبیق شبکه ضروری است.

۷. شکست واسطه یا قرارداد

توقف برداشت، ورشکستگی، پل آسیب‌پذیر، باگ قرارداد و کلید مدیریتی متمرکز می‌تواند بدون هک حساب شخصی خسارت ایجاد کند. امنیت کاربر، ریسک طرف مقابل را حذف نمی‌کند.

چک‌لیست ۲۰مرحله‌ای امنیت ارز دیجیتال

حساب و هویت

  1. برای حساب مالی یک ایمیل اختصاصی بسازید.
  2. رمز بلند، تصادفی و یکتا را در مدیر رمز نگه دارید.
  3. MFA را فعال و روش مقاوم‌تر در برابر فیشینگ را در صورت پشتیبانی انتخاب کنید.
  4. کدهای بازیابی MFA را آفلاین و جدا از دستگاه نگه دارید.
  5. کد ضد فیشینگ ایمیل و هشدار ورود را فعال کنید.

دستگاه و نرم‌افزار

  1. سیستم‌عامل، مرورگر و کیف پول را به‌روز نگه دارید.
  2. برنامه را فقط از دامنه یا فروشگاه رسمی نصب کنید.
  3. افزونه‌های بلااستفاده و نرم‌افزارهای ناشناس را حذف کنید.
  4. قفل و رمزگذاری دستگاه را فعال کنید.
  5. برای مبلغ مهم، دستگاه روزمره و دستگاه مالی را جدا کنید.

کلید و پشتیبان

  1. عبارت بازیابی را عکس نگیرید و در پیام یا ایمیل نفرستید.
  2. دو نسخه فیزیکی در مکان‌های جدا و امن نگه دارید.
  3. پشتیبان را کنار دستگاه یا کیف پول سخت‌افزاری نگذارید.
  4. فرایند بازیابی را پیش از انتقال مبلغ اصلی آزمایش کنید.
  5. برای بیماری، فوت یا از دست‌رفتن دسترسی، برنامه جانشینی بنویسید.

تراکنش و محدودسازی خسارت

  1. دارایی را میان کیف روزمره، خزانه و حساب معامله تفکیک کنید.
  2. دارایی، شبکه، نشانی و ممو را پیش از ارسال تطبیق دهید.
  3. اول انتقال آزمایشی با مبلغ کم انجام دهید.
  4. نشانی‌های برداشت را سفید و برای تغییر آن زمان انتظار تعیین کنید.
  5. مجوز قراردادها و نشست‌های فعال را دوره‌ای بازبینی و لغو کنید.

CISA در برنامه Secure Our World چهار عادت عمومی را برجسته می‌کند: تشخیص فیشینگ، رمز یکتا و مدیر رمز، MFA و به‌روزرسانی. این چهار پایه باید زیر تمام کنترل‌های تخصصی رمزارز قرار گیرند.

امن‌سازی حساب صرافی گام‌به‌گام

ابتدا دامنه را مستقل پیدا و نشانک‌گذاری کنید. رمز حساب صرافی نباید در هیچ سایت دیگری استفاده شود. ایمیل متصل نیز باید MFA و کد بازیابی مستقل داشته باشد؛ مهاجم با کنترل ایمیل می‌تواند فرایند بازیابی صرافی را هدف بگیرد.

پس از ورود، نشست‌های فعال، دستگاه‌ها، کلیدهای API و تاریخ برداشت را بررسی کنید. API معامله‌گر نباید مجوز برداشت داشته باشد، مگر ضرورت روشن و کنترل شدید وجود داشته باشد. فهرست سفید نشانی، قفل برداشت بعد از تغییر امنیتی و اعلان فوری، زمان واکنش می‌سازند.

مانده عملیاتی را از ذخیره بلندمدت جدا کنید. انتخاب و آزمون پلتفرم در راهنمای خرید و فروش ارز دیجیتال توضیح داده شده است.

عبارت بازیابی و کلید خصوصی: قانون‌های غیرقابل مذاکره

  • هیچ شخص، سایت یا پشتیبانی نباید عبارت کامل را ببیند.
  • عبارت ساخته‌شده یا چاپ‌شده داخل بسته دستگاه را نپذیرید.
  • واژه‌ها، ترتیب و شماره آن‌ها را دقیق ثبت کنید.
  • محل پشتیبان در برابر سرقت، آب و آتش سنجیده شود.
  • روش پیچیده‌ای نسازید که خودتان نتوانید بازیابی کنید.
  • قبل از واریز اصلی، با مبلغ کم بازیابی و امضا را آزمایش کنید.

کلید خصوصی و عبارت بازیابی را با رمز برنامه اشتباه نگیرید. رمز برنامه فقط دسترسی محلی را قفل می‌کند؛ اگر عبارت افشا شود، تغییر رمز برنامه مهاجم را متوقف نمی‌کند.

چگونه فیشینگ را پیش از کلیک تشخیص دهیم؟

فرستنده، دامنه و هدف پیام را جدا بررسی کنید. روی نام نمایشی اعتماد نکنید و برای ورود از نشانک خود استفاده کنید. فایل اجرایی یا افزونه‌ای را که «پشتیبانی» می‌فرستد نصب نکنید. اگر پیام فوریت دارد، کانال دوم مستقلی برای راستی‌آزمایی پیدا کنید.

هشدار Investor.gov درباره کلاهبرداری‌های رمزارزی می‌گوید مجرمان ممکن است ابتدا در شبکه اجتماعی یا پیام تصادفی اعتماد بسازند و سپس قربانی را به پلتفرم جعلی هدایت کنند. سود نمایشی و برداشت کوچک اولیه نیز اعتبار را ثابت نمی‌کند.

امنیت قرارداد هوشمند و برنامه‌های غیرمتمرکز

پیش از اتصال، قرارداد رسمی توکن و دامنه برنامه را از چند منبع تطبیق دهید. درخواست امضا را بخوانید: انتقال مستقیم است، ورود بدون تراکنش است یا مجوز خرج؟ اگر مفهوم روشن نیست، امضا نکنید.

برای برنامه‌های ناشناس از کیف پول جدا با موجودی محدود استفاده کنید. مجوز نامحدود را فقط در صورت ضرورت بپذیرید و بعد از استفاده لغو کنید. ممیزی قرارداد مفید است، اما نسخه، دامنه و یافته‌های حل‌نشده مهم‌اند. معماری و محدودیت قرارداد در راهنمای بلاکچین آمده است.

سیم‌سواپ، ایمیل و بازیابی حساب

در سیم‌سواپ، مهاجم شماره را به سیم‌کارت دیگری منتقل می‌کند و پیامک‌های بازیابی را می‌گیرد. برای حساب حساس، تا حد امکان از MFA وابسته به پیامک فاصله بگیرید، PIN اپراتور را فعال و اطلاعات شخصی عمومی را محدود کنید.

زنجیره بازیابی را آزمایش ذهنی کنید: اگر گوشی و سیم‌کارت هم‌زمان از دست بروند، آیا به ایمیل، MFA و کیف پول دسترسی دارید؟ کدهای بازیابی نباید فقط روی همان گوشی باشند.

انتقال امن؛ آیین شش‌مرحله‌ای

  1. مقصد را از منبع قابل‌اعتماد دریافت کنید.
  2. نام دارایی، شبکه و قرارداد را تطبیق دهید.
  3. ممو یا تگ لازم را بررسی کنید.
  4. نشانی را پس از کپی، روی نمایشگر معتبر دوباره بخوانید.
  5. مبلغ کم آزمایشی بفرستید و تأیید بگیرید.
  6. شناسه تراکنش و مقصد را ثبت و سپس مبلغ اصلی را ارسال کنید.

فشار زمانی دلیل حذف این مراحل نیست. اگر کارمزد انتقال آزمایشی زیاد است، آن را پیش از انتخاب شبکه و اندازه انتقال در هزینه کل لحاظ کنید.

اگر مشکوک به هک یا افشای کلید شدیم چه کنیم؟

اگر حساب صرافی در خطر است

  1. از دستگاه سالم وارد شوید و برداشت را متوقف یا حساب را قفل کنید.
  2. رمز ایمیل و صرافی را تغییر و همه نشست‌ها را خارج کنید.
  3. APIها و نشانی‌های برداشت ناشناس را حذف کنید.
  4. از کانال رسمی با پشتیبانی تماس و زمان رخداد را ثبت کنید.
  5. سوابق ورود، ایمیل و شناسه تراکنش را نگه دارید.

اگر عبارت بازیابی افشا شده است

آن کیف پول را برای همیشه ناامن فرض کنید. روی دستگاه سالم، کیف پول تازه با عبارت جدید بسازید و دارایی باقیمانده را سریع اما با تطبیق دقیق منتقل کنید. تغییر رمز برنامه یا حذف برنامه، کلید افشاشده را امن نمی‌کند.

اگر قرارداد مخرب امضا شده است

مجوزها را از ابزار معتبر شبکه بررسی و لغو کنید، دارایی‌های در معرض خطر را به کیف تازه منتقل و اتصال‌ها را قطع کنید. گاهی لغو مجوز کافی نیست؛ نوع امضا و دامنه دسترسی باید مشخص شود.

مدارک حادثه و گزارش‌گری

از صفحه، دامنه، نام کاربری، زمان، پیام و شناسه تراکنش عکس و نسخه متنی بگیرید؛ اما کلید و عبارت را در گزارش قرار ندهید. آدرس مقصد، هش تراکنش و مسیر ارتباط را ثبت کنید. سپس موضوع را از کانال رسمی پلتفرم و مراجع صلاحیت‌دار محل اقامت پیگیری کنید.

به فردی که در ازای پیش‌پرداخت وعده «بازیابی قطعی» می‌دهد اعتماد نکنید. قربانیان حادثه اغلب دوباره با کلاهبرداری بازیابی هدف قرار می‌گیرند.

بازبینی ماهانه امنیت

  • نسخه نرم‌افزار و سیستم‌عامل؛
  • نشست‌ها، APIها و دستگاه‌های مجاز؛
  • فهرست سفید برداشت و راه‌های بازیابی؛
  • محل و سلامت پشتیبان بدون افشای عبارت؛
  • مجوزهای قرارداد و موجودی کیف روزمره؛
  • محدودیت‌های جاری صرافی و امکان برداشت؛
  • تطبیق مانده با سوابق تراکنش.

امنیت یک بار تنظیم نمی‌شود. تغییر گوشی، خانه، ارائه‌دهنده یا اندازه دارایی، مدل تهدید را تغییر می‌دهد. رشد سرمایه بدون رشد کنترل‌ها، ریسک تمرکز می‌سازد.

پرسش‌های متداول امنیت ارز دیجیتال

آیا آنتی‌ویروس برای امنیت کیف پول کافی است؟

خیر. آنتی‌ویروس یک لایه است؛ فیشینگ، امضای مخرب، پشتیبان ناامن و خطای انتقال را به‌تنهایی حل نمی‌کند.

آیا MFA پیامکی بهتر از نداشتن MFA است؟

معمولاً بله، اما در برابر سیم‌سواپ و فیشینگ ضعف دارد. اگر گزینه مقاوم‌تر مانند کلید امنیتی یا روش استاندارد مناسب ارائه می‌شود، آن را بررسی کنید.

اگر عبارت بازیابی گم شود چه می‌شود؟

تا زمانی که به کیف پول دسترسی دارید می‌توانید دارایی را به کیف تازه منتقل کنید. اگر دسترسی دستگاه نیز از بین برود، در کیف پول غیرامانی بازیابی معمولاً ممکن نیست.

آیا آدرس عمومی را می‌توان منتشر کرد؟

انتشار نشانی اجازه خرج‌کردن نمی‌دهد، اما حریم خصوصی را کم و دارایی و تراکنش‌ها را قابل‌ردیابی می‌کند. برای دریافت عمومی، پیامد اتصال هویت به نشانی را بسنجید.

آیا تراکنش آزمایشی همه خطرها را حذف می‌کند؟

خیر. شبکه و نشانی را می‌آزماید، اما قرارداد مخرب، افشای کلید، محدودیت بعدی واسطه یا حمله آینده را حذف نمی‌کند.

جمع‌بندی

امنیت ارز دیجیتال یعنی حفاظت چندلایه از حساب، دستگاه، کلید، تراکنش و رفتار. رمز یکتا و MFA را پایه قرار دهید، عبارت بازیابی را آفلاین و آزمایش‌شده نگه دارید، دارایی را بر اساس نقش تفکیک کنید و هر انتقال را با مبلغ کم بیازمایید. سود بالقوه نباید باعث حذف کنترل شود؛ میزان در معرض خطر را با چارچوب ریسک و بازده محدود کنید. این مطلب آموزش عمومی است و تضمین امنیت ارائه نمی‌کند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *