امنیت کیف پول ارز دیجیتال فقط «یادداشت‌کردن ۱۲ کلمه» یا روشن‌کردن 2FA نیست. ابتدا باید بدانید از چه چیزی محافظت می‌کنید: حساب صرافی، دستگاهی که کیف پول روی آن نصب است، عبارت بازیابی و مجوزهایی که به قراردادهای هوشمند داده‌اید. هرکدام کنترل متفاوتی می‌خواهد.

این راهنما یک مدل عملی برای نگهداری امن، نسخه پشتیبان، 2FA، انتقال آزمایشی و واکنش به افشای دسترسی ارائه می‌کند. هیچ روشی امنیت مطلق نمی‌سازد؛ هدف، حذف نقطه شکست واحد و محدودکردن پیامد خطاست.

مدل امنیت را با نوع کیف پول شروع کنید

در کیف پول امانی، صرافی یا ارائه‌دهنده کلیدها را کنترل می‌کند و شما با حساب کاربری وارد می‌شوید. در کیف پول خودامانی، کلید و مسئولیت بازیابی با شماست. برای مقایسه دقیق این مدل‌ها، راهنمای انواع کیف پول ارز دیجیتال را بخوانید.

دارایی یا دسترسی تهدید اصلی کنترل مهم
حساب صرافی سرقت رمز، سیم‌کارت یا نشست رمز یکتا، 2FA مقاوم‌تر، کنترل نشست و برداشت
کیف پول نرم‌افزاری بدافزار، فیشینگ، عبارت جعلی دستگاه سالم، نصب رسمی، تفکیک کیف پول
کیف پول سخت‌افزاری دستکاری زنجیره تأمین، امضای کور خرید معتبر، تأیید روی دستگاه، نسخه پشتیبان مستقل
عبارت بازیابی افشا، آتش، آب، گم‌شدن ثبت آفلاین و دو محل امن با دسترسی کنترل‌شده
مجوز قرارداد برداشت توکن پس از تأیید مخرب سقف مجوز، کیف پول جدا و لغو دوره‌ای

عبارت بازیابی چیست و چه چیزی را کنترل می‌کند؟

عبارت بازیابی مجموعه‌ای از واژه‌هاست که کیف پول می‌تواند از آن کلیدهای خصوصی و آدرس‌ها را دوباره بسازد. در بسیاری از کیف پول‌ها استاندارد BIP-۳۹ به کار می‌رود؛ مشخصات BIP-۳۹ توضیح می‌دهد که عبارت، نمایش انسانیِ تصادفی‌بودن تولیدشده توسط نرم‌افزار است و نباید کاربر خودش جمله‌ای بسازد.

هرکس عبارت و در صورت استفاده، passphrase صحیح را داشته باشد، معمولاً می‌تواند بدون تلفن، رمز برنامه یا اثرانگشت شما دارایی را منتقل کند. بنابراین:

  • عبارت بازیابی را برای پشتیبانی، صرافی، پلیس، دوست یا «متخصص بازیابی» نفرستید.
  • آن را در سایت، فرم، ربات یا افزونه مرورگر وارد نکنید؛ فقط هنگام بازیابی در کیف پول مورد اعتماد و در محیط کنترل‌شده.
  • از صفحه عبارت عکس نگیرید و در پیام‌رسان، ایمیل یا فضای ابری ذخیره نکنید.
  • ترتیب و املای واژه‌ها را دقیق نگه دارید؛ داشتن همه کلمات با ترتیب اشتباه کافی نیست.

نسخه پشتیبان امن عبارت بازیابی در ۷ گام

۱. عبارت را روی دستگاه مورد اعتماد بسازید

کیف پول را از وب‌سایت یا فروشگاه رسمی بگیرید و اثرانگشت یا امضای نسخه را در صورت ارائه بررسی کنید. عبارت آماده داخل جعبه کیف پول سخت‌افزاری، عبارت ارسال‌شده توسط فروشنده یا عبارتی که شخص دیگری ساخته، ناامن است.

۲. آفلاین ثبت کنید

واژه‌ها را خوانا و شماره‌گذاری‌شده روی کاغذ یا رسانه مقاوم مناسب بنویسید. کاغذ ارزان و ساده است اما در برابر آتش، رطوبت و فرسودگی ضعیف‌تر است؛ فلز مقاوم‌تر است اما محصول نامناسب یا حکاکی قابل مشاهده ریسک خود را دارد.

۳. دو نسخه در دو محل مستقل بسازید

دو نسخه کنار هم، یک نسخه محسوب می‌شوند. محل‌ها باید در برابر یک حادثه مشترک مانند سرقت، آتش یا دسترسی خانوادگیِ ناخواسته مستقل باشند. محل دقیق را در یادداشت آنلاین ننویسید.

۴. بسته‌بندی دستکاری‌پذیر داشته باشید

پاکت یا محفظه‌ای انتخاب کنید که بازشدن آن قابل تشخیص باشد. این کار جلوی خواندن را نمی‌گیرد، اما نشانه‌ای برای انتقال سریع دارایی فراهم می‌کند.

۵. دسترسی را محدود و مستند کنید

مشخص کنید چه کسی در وضعیت اضطراری از وجود نسخه خبر دارد، بدون اینکه خود عبارت را بی‌دلیل ببیند. برنامه ارث باید با قوانین محل زندگی و کمک متخصص معتبر تنظیم شود؛ متن عمومی جای مشاوره حقوقی نیست.

۶. بازیابی را با موجودی کم آزمایش کنید

قبل از واریز اصلی، روی دستگاه پاک یا کیف پول آزمایشی مورد اعتماد، بازیابی را کنترل و آدرس را تطبیق دهید. عبارت را برای «تست آنلاین» وارد نکنید.

۷. بازبینی دوره‌ای انجام دهید

هر شش یا دوازده ماه خوانایی، سلامت محفظه، تغییر محل و دسترسی افراد را بررسی کنید. از بازکردن مکرر و بی‌دلیل نسخه خودداری کنید.

تقسیم عبارت بازیابی؛ چرا روش دست‌ساز خطرناک است؟

نصف‌کردن ۱۲ یا ۲۴ کلمه و گذاشتن هر نیمه در یک محل، همیشه امنیت مورد انتظار را ایجاد نمی‌کند: گم‌شدن یک بخش بازیابی را ناممکن می‌کند و هر نیمه ممکن است فضای جست‌وجو را برای مهاجم کم کند. اگر به تقسیم آستانه‌ای نیاز دارید، فقط از استاندارد و کیف پولی استفاده کنید که این قابلیت را رسماً پشتیبانی و بازیابی آن را آزموده‌اید. روش رمزگذاری یا معمای شخصی ممکن است سال‌ها بعد برای خودتان هم حل‌نشدنی شود.

Passphrase یا «کلمه اضافه» چه ریسکی دارد؟

در BIP-۳۹، هر passphrase یک مجموعه کیف پول معتبر و متفاوت می‌سازد. این ویژگی می‌تواند یک لایه جداسازی ایجاد کند، اما اشتباه تایپی یا فراموشی نیز شما را به کیف پول دیگری می‌برد و هیچ پیام «رمز اشتباه» لزوماً نمایش داده نمی‌شود. passphrase نباید کنار عبارت بازیابی نگهداری شود، اما باید نسخه پشتیبان مستقل و برنامه ارث داشته باشد. اگر سازوکار را کامل نمی‌فهمید، پیچیدگی بیشتر ممکن است امنیت را کمتر کند.

2FA کجا مفید است و کجا نیست؟

احراز هویت دومرحله‌ای از حساب‌های آنلاین مانند صرافی، ایمیل و مدیر رمز محافظت می‌کند. 2FA معمولاً از انتقالی که مهاجم با عبارت بازیابی در یک کیف پول خودامانی انجام می‌دهد جلوگیری نمی‌کند؛ چون شبکه بلاک‌چین حساب کاربری شما را نمی‌بیند و امضای معتبر کلید کافی است.

ترتیب ترجیح تقریبی، در صورت پشتیبانی خدمت، چنین است:

  1. کلید امنیتی یا passkey مبتنی بر استاندارد مقاوم در برابر فیشینگ؛
  2. برنامه تولید رمز یک‌بارمصرف روی دستگاه امن؛
  3. تأیید پوش با کنترل عدد و زمینه ورود؛
  4. پیامک، وقتی گزینه قوی‌تری وجود ندارد.

راهنمای هویت دیجیتال NIST توضیح می‌دهد که مقاومت در برابر فیشینگ به سازوکاری نیاز دارد که راز یا پاسخ معتبر را به سایت جعلی تحویل ندهد. رمز پیامکی و کد یک‌بارمصرف بهتر از نبود عامل دوم‌اند، اما در برابر همه شکل‌های فیشینگ مقاوم نیستند.

چک‌لیست ایمن‌سازی حساب صرافی

  • یک ایمیل جداگانه با رمز یکتا و طولانی بسازید.
  • 2FA را برای ایمیل و صرافی فعال و کدهای بازیابی را آفلاین نگه دارید.
  • اگر موجود است، فهرست سفید آدرس برداشت و تأخیر تغییرات امنیتی را فعال کنید.
  • نشست‌ها، دستگاه‌ها و کلیدهای API را دوره‌ای بازبینی کنید.
  • کلید API برداشت‌دار نسازید مگر ضرورت روشن و کنترل فنی کافی داشته باشید.
  • اعلان ورود و برداشت را فعال کنید، اما روی لینک داخل پیام کلیک نکنید.
  • موجودی بلندمدت را با توجه به توان نگهداری خود از موجودی معاملاتی جدا کنید.

شرایط خدمت و دسترسی کاربران ایرانی می‌تواند تغییر کند. پیش از واریز، امکان برداشت، احراز هویت و محدودیت جغرافیایی را از صفحه رسمی همان خدمت بررسی کنید. برنامه کلی ریسک صرافی را در مقاله مدیریت ریسک ارز دیجیتال ببینید.

امنیت کیف پول نرم‌افزاری و سخت‌افزاری

کیف پول نرم‌افزاری

  • سیستم‌عامل و برنامه را به‌روز و دستگاه روت یا جیل‌بریک‌شده را کنار بگذارید.
  • برای مبالغ آزمایشی، دیفای و NFT یک کیف پول جدا از خزانه اصلی داشته باشید.
  • آدرس مقصد را ابتدا و انتها کنترل کنید؛ بدافزار ممکن است کلیپ‌بورد را عوض کند.
  • تراکنش نامفهوم یا پیام امضایی را تأیید نکنید.

کیف پول سخت‌افزاری

  • از فروشنده و مسیر معتبر بخرید و فرایند اصالت‌سنجی سازنده را اجرا کنید.
  • عبارت را خود دستگاه بسازد؛ بسته‌بندی ظاهری به‌تنهایی اثبات اصالت نیست.
  • آدرس، شبکه و مبلغ را روی نمایشگر دستگاه تأیید کنید، نه فقط رایانه.
  • به‌روزرسانی را از نرم‌افزار رسمی انجام دهید و پیش از آن نسخه پشتیبان را کنترل کنید.

کیف پول سخت‌افزاری مانع امضای یک تراکنش بد توسط خود کاربر نمی‌شود. فیشینگ و امضای کور همچنان خطرند؛ چک‌لیست تشخیص کلاهبرداری ارز دیجیتال را پیش از اتصال به پروژه ناشناس اجرا کنید.

مجوز قرارداد هوشمند و کیف پول جدا

در بسیاری از برنامه‌های غیرمتمرکز، کاربر به قرارداد اجازه خرج‌کردن توکن می‌دهد. این مجوز ممکن است تا زمان لغو باقی بماند. سقف نامحدود را فقط با شناخت ریسک بپذیرید، مجوزهای قدیمی را دوره‌ای لغو کنید و برای مینت یا تعامل ناشناس از کیف پول کم‌موجودی استفاده کنید. مقاله NFT چیست نمونه‌های هزینه و مجوز را توضیح می‌دهد.

آزمایش انتقال بدون ریسک اضافی

  1. شبکه مبدا و مقصد را تطبیق دهید.
  2. نیاز به memo یا tag را کنترل کنید.
  3. آدرس را از منبع معتبر کپی و چند نویسه اول و آخر را بررسی کنید.
  4. ابتدا مبلغی کوچک و معنادار بفرستید.
  5. پس از تأیید و نمایش در مقصد، مبلغ اصلی را منتقل کنید.
  6. شناسه تراکنش را ذخیره کنید.

تفاوت شبکه، سفارش و برداشت صرافی را در آموزش خرید و فروش ارز دیجیتال مرور کنید.

اگر عبارت بازیابی افشا شد چه کنیم؟

  1. فرض کنید دارایی در خطر فوری است؛ منتظر مشاهده برداشت نمانید.
  2. با دستگاه و شبکه امن، یک کیف پول کاملاً تازه با عبارت تازه بسازید.
  3. دارایی و توکن‌های لازم برای کارمزد را با اولویت ارزش و ریسک منتقل کنید.
  4. مجوز قراردادها را برای آدرس قدیمی بررسی و دارایی‌های باقی‌مانده را جدا کنید.
  5. عبارت قدیمی را دیگر برای دریافت وجه استفاده نکنید.
  6. مسیر افشا—عکس، بدافزار، شخص، سایت جعلی یا محل نگهداری—را پیدا و کنترل کنید.

اگر فقط رمز حساب صرافی افشا شده، رمز ایمیل و صرافی را از دستگاه سالم عوض کنید، نشست‌ها و APIها را ببندید و پشتیبانی رسمی را خبر کنید. اگر پولی به کلاهبردار فرستاده‌اید، مدارک تراکنش را حفظ و گزارش رسمی ثبت کنید. راهنمای FTC درباره کلاهبرداری رمزارزی یادآوری می‌کند که انتقال رمزارزی معمولاً فقط با همکاری گیرنده قابل برگشت است.

برنامه امنیتی سه‌سطحی

سطح کاربرد حداقل کنترل
روزمره مبلغ کم و تعامل معمول کیف پول جدا، دستگاه به‌روز، رمز و قفل صفحه
عملیاتی معامله و انتقال دوره‌ای 2FA حساب، فهرست سفید، انتقال آزمایشی، سقف موجودی
خزانه نگهداری بلندمدت و مبلغ بالا امضای آفلاین یا سخت‌افزاری، دو نسخه پشتیبان، بازیابی آزموده و برنامه وراثت

مبلغ «بالا» برای هر فرد متفاوت است. هرگاه زیان دارایی بر زندگی یا هدف مالی اثر جدی می‌گذارد، سطح کنترل باید بالاتر برود.

جمع‌بندی

امنیت کیف پول از یک محصول نمی‌آید؛ از طراحی فرایند می‌آید. عبارت بازیابی را آفلاین و قابل بازیابی نگه دارید، 2FA را برای حساب‌های آنلاین به کار ببرید، کیف پول عملیاتی را از خزانه جدا کنید و قبل از هر انتقال یا امضا جزئیات را روی مسیر مستقل کنترل کنید. مهم‌ترین آزمون امنیت، توان بازیابی امن بدون کمک غریبه است.

سؤالات متداول

اگر عبارت بازیابی را گم کنیم، پشتیبانی می‌تواند کمک کند؟

در کیف پول خودامانی معمولاً خیر. اگر دستگاه و رمز هنوز کار می‌کند، باید پیش از خرابی دستگاه دارایی را به کیف پول تازه منتقل کنید. هیچ‌کس برای کمک معتبر به عبارت کامل شما نیاز ندارد.

آیا ذخیره عبارت بازیابی در مدیر رمز امن است؟

این کار نسخه را آنلاین و وابسته به حساب، دستگاه و مدل امنیتی مدیر رمز می‌کند. برای عبارت اصلیِ دارایی مهم، نسخه آفلاین با محل و دسترسی کنترل‌شده معمولاً نقطه شکست کمتری دارد.

آیا 2FA از سرقت کیف پول خودامانی جلوگیری می‌کند؟

2FA از حساب آنلاین محافظت می‌کند، نه از امضایی که با کلید یا عبارت افشاشده ساخته شده است. امنیت دستگاه، عبارت بازیابی و کنترل امضا برای کیف پول خودامانی ضروری‌اند.

کیف پول سخت‌افزاری هک‌نشدنی است؟

خیر. این ابزار کلید را بهتر جدا می‌کند، اما خرید دستکاری‌شده، نسخه جعلی، افشای عبارت، امضای تراکنش مخرب و خطای بازیابی همچنان ممکن‌اند.

هر چند وقت یک بار بازیابی را آزمایش کنیم؟

پیش از واریز مبلغ اصلی و پس از تغییر مهم در کیف پول یا نسخه پشتیبان آزمایش کنید؛ سپس بازبینی دوره‌ای، مثلاً سالانه، داشته باشید. آزمون باید در محیط امن و با موجودی کم انجام شود.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *