رمز ۲۰۲مرحلهٔ ایمنی، درس ۲ از ۲۵ کیف پول و امنیت

تفاوت کیف پول سرد و گرم؛ کدام‌یک مناسب شماست

مقایسهٔ دقیق کیف پول سرد و گرم از نظر امنیت، هزینه، راحتی و پیچیدگی راه‌اندازی، همراه با پرسش‌های خودارزیابی برای انتخاب متناسب با نیاز شما.

پیش‌نیاز رمز ۲۰۱ کیف پول ارز دیجیتال چیست و چطور امن نگهش داریم

تفاوت اصلی کیف پول گرم و کیف پول سرد در این است که کلید خصوصی کیف پول گرم همیشه به اینترنت متصل است و کلید خصوصی کیف پول سرد آفلاین می‌ماند. این تفاوت مستقیماً روی امنیت، راحتی، هزینه و پیچیدگی راه‌اندازی اثر می‌گذارد. اینکه کدام‌یک برای شما مناسب‌تر است، پاسخ ثابتی ندارد و به مبلغ دارایی، دفعات استفاده و آستانهٔ راحتی شما با نگهداری فیزیکی یک وسیله بستگی دارد.

این درس دنبالهٔ درس کیف پول ارز دیجیتال چیست و چطور امن نگهش داریم است. اگر هنوز با مفاهیم پایه‌ای مثل کیف پول امانی/خودگردان، کلید خصوصی و عبارت بازیابی آشنا نیستید، بهتر است اول آن درس را بخوانید؛ اینجا مستقیم وارد مقایسهٔ عمیق‌تر بین کیف پول سرد و گرم می‌شویم.

چرا کیف پول سرد در برابر حملات از راه دور امن‌تر شناخته می‌شود؟

مفهومی که پشت این برتری امنیتی است، «شکاف هوایی» (Air Gap) نام دارد: دستگاهی که هرگز به هیچ شبکه‌ای وصل نیست، عملاً هیچ مسیر از راه دوری برای نفوذ مهاجم باقی نمی‌گذارد. سند راهنمای امنیت زیرساخت ذخیره‌سازی مؤسسهٔ ملی استاندارد و فناوری آمریکا (NIST SP ۸۰۰-۲۰۹)، که در اکتبر ۲۰۲۰ منتشر شد، جداسازی آفلاین (از جمله شکاف هوایی) را یکی از روش‌های رسمی برای کاهش سطح حمله و محافظت از داده در برابر دسترسی از راه دور معرفی می‌کند [۱]؛ این یک اصل عمومی امنیت اطلاعات است، نه چیزی مخصوص ارز دیجیتال.

در عمل، وقتی کیف پول سخت‌افزاری یک تراکنش را امضا می‌کند، کلید خصوصی هرگز از داخل دستگاه خارج نمی‌شود؛ فقط امضای نهایی به کامپیوتر یا موبایل متصل منتقل می‌شود. حتی اگر کامپیوتر متصل به بدافزار آلوده باشد، مهاجم به خود کلید دسترسی پیدا نمی‌کند. این دقیقاً نقطه‌ای است که کیف پول گرم فاقد آن است: چون کلید همیشه روی دستگاهی متصل به اینترنت نگه‌داری می‌شود، هر آسیب‌پذیری در آن دستگاه یا اپلیکیشن، به‌طور بالقوه مسیری به‌سمت کلید باز می‌کند.

کدام‌یک بیشتر در معرض کدام نوع ریسک است؟

این‌طور نیست که یکی «امن» و دیگری «ناامن» باشد؛ هرکدام در برابر نوع متفاوتی از ریسک آسیب‌پذیرترند.

طبق گزارش جرایم کریپتویی ۲۰۲۶ شرکت Chainalysis (که دادهٔ سال ۲۰۲۵ را پوشش می‌دهد)، حدود ۷۱۳ میلیون دلار از کل سرقت‌های آن سال، مستقیماً از طریق سازش کیف پول‌های شخصی متصل به اینترنت رخ داد — عبارت بازیابی وارد‌شده در سایت‌های جعلی، بدافزار سرقت‌کنندهٔ کلید خصوصی، و افزونه‌های مرورگر مخرب — در حدود ۱۵۸٬۰۰۰ رخداد جداگانه برای نزدیک به ۸۰٬۰۰۰ قربانی [۲]. الگوی این فریب‌ها و نشانه‌هایشان در درس شناخت کلاهبرداری‌های ارز دیجیتال آمده است. این دقیقاً همان دستهٔ ریسکی است که کیف پول گرم به‌دلیل اتصال دائمی‌اش بیشتر در معرض آن قرار دارد.

در مقابل، کیف پول سرد ریسک متفاوتی را بیشتر متحمل می‌شود: ریسک فیزیکی. طبق گزارش میان‌سالانهٔ Chainalysis به نقل از Infosecurity Magazine، در نیمهٔ اول ۲۰۲۶ حدود ۳۰ میلیون دلار از طریق حملات فیزیکی مستقیم (نفوذ به منزل، تهدید یا گروگان‌گیری، معروف به «حملهٔ آچار») علیه دارندگان دارایی دیجیتال به سرقت رفت [۳]؛ این گزارش تأکید می‌کند هدف اصلی این حملات معمولاً کسانی هستند که دارایی را خودگردان (self-custody) نگه می‌دارند، نه کاربران عادی صرافی — چون مهاجم می‌داند دسترسی به دستگاه یا عبارت بازیابی فرد، مستقیماً به دارایی می‌رسد، بدون نیاز به دورزدن سیستم امنیتی هیچ شرکتی. به بیان دیگر: کیف پول گرم بیشتر هدف حملهٔ دیجیتالی از راه دور است، و کیف پول سرد بیشتر هدف ریسک فیزیکی و نگهداری نادرست دستگاه یا کاغذ.

جدول مقایسهٔ کیف پول گرم و سرد

ویژگی کیف پول گرم کیف پول سرد
امنیت در برابر حملهٔ از راه دور (بدافزار، فیشینگ) آسیب‌پذیرتر، چون همیشه به اینترنت متصل است مقاوم‌تر، چون کلید خصوصی هرگز آنلاین نمی‌شود
راحتی برای استفادهٔ مکرر و روزمره زیاد؛ تراکنش در چند ثانیه انجام می‌شود کم؛ هر تراکنش نیاز به اتصال یا تأیید فیزیکی دستگاه دارد
هزینهٔ معمول معمولاً رایگان (اپلیکیشن یا افزونه) معمولاً نیازمند تهیهٔ یک دستگاه فیزیکی جداگانه
پیچیدگی راه‌اندازی کم؛ نصب و آماده‌سازی در چند دقیقه بیشتر؛ نیاز به تأیید صحت دستگاه و نوشتن دستی عبارت بازیابی
کاربرد مناسب‌تر مبلغ کوچک برای هزینهٔ روزمره یا معاملهٔ مکرر نگهداری بلندمدت مبلغ بزرگ‌تر که به آن دست نمی‌زنید

دسته‌های رایج کیف پول گرم و سرد

هدف این بخش آشنایی با دسته‌بندی‌های موجود است، نه معرفی یا مقایسهٔ یک محصول تجاری خاص:

  • کیف پول موبایل خودگردان: اپلیکیشنی روی گوشی که کلید خصوصی را روی همان دستگاه نگه می‌دارد. نمونهٔ رایج کیف پول گرم برای استفادهٔ روزمره.
  • افزونهٔ مرورگر: کیف پول گرمی که مستقیم داخل مرورگر نصب می‌شود، معمولاً برای تعامل با اپلیکیشن‌های غیرمتمرکز.
  • کیف پول امانی صرافی: فنی‌اش کیف پول شما نیست چون کلید خصوصی دست صرافی است، اما از نظر کاربری شبیه یک کیف پول گرم آنلاین عمل می‌کند؛ جزئیاتش در مقالهٔ پایهٔ کیف پول آمده است.
  • کیف پول سخت‌افزاری: دستگاه فیزیکی مستقلی که فقط برای نگهداری کلید و امضای تراکنش ساخته شده و هیچ‌گاه مستقیم به اینترنت وصل نمی‌شود. رایج‌ترین شکل کیف پول سرد امروز.
  • کیف پول کاغذی: کلید یا عبارت بازیابی روی یک برگهٔ کاغذ نوشته یا چاپ می‌شود. شکل قدیمی‌تر کیف پول سرد که به‌دلیل آسیب‌پذیری فیزیکی کاغذ، امروز کمتر توصیه می‌شود.
  • کیف پول چندامضایی: می‌تواند ترکیبی از گرم و سرد باشد؛ چون تأیید هر تراکنش به چند کلید جداگانه (که می‌توانند در دستگاه‌های مختلف نگهداری شوند) نیاز دارد، حتی اگر یکی از کلیدها لو برود، دارایی به‌تنهایی در خطر نمی‌افتد.

هزینه و پیچیدگی راه‌اندازی، با جزئیات بیشتر

کیف پول گرم معمولاً هیچ هزینهٔ مستقیمی ندارد: نصب اپلیکیشن رایگان است و راه‌اندازی اولیه چند دقیقه طول می‌کشد. هزینهٔ واقعی آن، هزینهٔ فرصت ریسک بالاتر است، نه پول نقد.

کیف پول سخت‌افزاری معمولاً نیاز به تهیهٔ یک دستگاه فیزیکی مستقل دارد که هزینه‌ای جداگانه دارد و باید مستقیماً از منبع اصلی سازنده تهیه شود، نه از فروشندهٔ واسطه یا دست دوم. راه‌اندازی آن هم چند مرحله دارد: تأیید صحت و اصالت دستگاه، تولید عبارت بازیابی جدید (نه استفاده از عبارتی که از قبل روی دستگاه نوشته شده)، و نوشتن دستی آن روی کاغذ. این پیچیدگی اضافه دقیقاً همان چیزی است که سطح امنیت بالاتر آن را ممکن می‌کند، اما یعنی برای کسی که هنوز با مفاهیم پایهٔ کیف پول آشنا نیست، منحنی یادگیری اولیه بیشتری هم دارد.

همین فاصلهٔ بین اهمیت و پذیرش عملی در داده‌های میدانی هم دیده می‌شود. طبق نظرسنجی‌ای که Protocol Theory (یک مؤسسهٔ پژوهشی) در تاریخ ۱ ژوئیهٔ ۲۰۲۶ روی ۳٬۱۷۲ کاربر کریپتو انجام داد و به‌سفارش یک شرکت سازندهٔ کیف پول سخت‌افزاری منتشر شد، ۶۶٪ از پاسخ‌دهندگان خودگردانی دارایی را مهم ارزیابی کردند، اما تنها ۱۵٪ واقعاً از کیف پول سخت‌افزاری استفاده می‌کردند [۴]. این فاصله نشان می‌دهد که هزینه و پیچیدگی راه‌اندازی، در عمل، رفتار بسیاری از کاربران را بیشتر از باور امنیتی‌شان تعیین می‌کند.

هشدار

هرگز کیف پول سخت‌افزاری دست دوم یا از فروشنده‌ای غیر از سازندهٔ اصلی تهیه نکنید و هرگز از عبارت بازیابی‌ای که از قبل روی جعبه یا داخل دستگاه نوشته شده استفاده نکنید. این نشانهٔ رایج دستکاری است: فرد سودجو دستگاه را از پیش راه‌اندازی و عبارت بازیابی را یادداشت می‌کند تا بعدا، وقتی دارایی وارد آن شد، همان عبارت را برای خالی‌کردن کیف پول به‌کار ببرد. همیشه خودتان عبارت بازیابی جدید تولید کنید.

چند پرسش برای تصمیم‌گیری خودتان

به‌جای پاسخ یکسان برای همه، بهتر است این پرسش‌ها را از خودتان بپرسید:

  • چه بخشی از دارایی‌ام را برای استفادهٔ روزمره یا معاملهٔ مکرر لازم دارم، و چه بخشی را ماه‌ها یا سال‌ها دست نمی‌زنم؟
  • آیا آمادگی نگهداری فیزیکی یک دستگاه (یا کاغذ) در جایی امن، مثل یک گاوصندوق یا مکان مشابه، را دارم؟
  • چند بار در ماه واقعاً نیاز به انجام تراکنش دارم؟ هرچه بیشتر، هزینهٔ راحتی کیف پول سرد بیشتر احساس می‌شود.
  • آیا وقت و حوصلهٔ یادگیری مراحل راه‌اندازی درست یک کیف پول سخت‌افزاری (تأیید اصالت، تولید عبارت بازیابی جدید) را دارم؟
  • آیا مبلغی که نگه می‌دارم، در مقایسه با هزینه و زحمت تهیهٔ یک کیف پول سرد، توجیه‌پذیر است؟

برای بسیاری از کاربران، پاسخ نهایی به این پرسش‌ها یک الگوی ترکیبی است: مبلغ کوچک در یک کیف پول گرم برای دسترسی سریع، و بخش اصلی دارایی در یک کیف پول سرد برای نگهداری بلندمدت. جزئیات بیشتر دربارهٔ عبارت بازیابی در درس کیف پول ارز دیجیتال چیست آمده است. اگر هنوز نخستین خرید را انجام نداده‌اید، ترتیب کارها از ساخت حساب در صرافی تا انتقال به کیف پول شخصی در درس نخستین خرید ارز دیجیتال آمده است.

درس‌های دیگر این بخش در صفحهٔ کیف پول و امنیت فهرست شده‌اند.

خودتان را بسنجید

آیا کیف پول سرد کاملاً غیرقابل هک است؟

نه. کیف پول سرد در برابر حملات از راه دور (مثل بدافزار یا فیشینگ) بسیار مقاوم‌تر است، چون کلید خصوصی هرگز به اینترنت وصل نمی‌شود. اما همچنان در برابر ریسک‌های دیگری مثل گم‌شدن یا آسیب فیزیکی دستگاه، دستکاری در زنجیرهٔ تأمین اگر از منبع نامعتبر تهیه شده باشد، یا اشتباه کاربر هنگام نوشتن عبارت بازیابی آسیب‌پذیر است.

برای مبلغ کم، آیا اصلاً به کیف پول سخت‌افزاری نیاز دارم؟

لزوماً نه؛ این به میزان دارایی، دفعات استفاده و میزان راحتی شما با نگهداری فیزیکی یک دستگاه بستگی دارد. برای مبلغی که فقط برای استفادهٔ روزمره نگه می‌دارید، یک کیف پول گرم خودگردان معمولاً کافی است.

آیا می‌توان از کیف پول گرم و سرد هم‌زمان استفاده کرد؟

بله، و این یک الگوی رایج است: بخش کوچکی از دارایی برای تراکنش‌های روزمره در یک کیف پول گرم، و بخش اصلی برای نگهداری بلندمدت در یک کیف پول سرد. جزئیات پایه دربارهٔ کیف پول امانی و خودگردان در مقالهٔ کیف پول ارز دیجیتال چیست آمده است.

چرا راه‌اندازی کیف پول سرد پیچیده‌تر از کیف پول گرم است؟

چون معمولاً شامل یک دستگاه فیزیکی جداگانه، تأیید صحت نرم‌افزار آن، و نوشتن دستی عبارت بازیابی روی کاغذ است؛ برخلاف یک اپلیکیشن موبایل که در چند دقیقه نصب و آماده می‌شود. این پیچیدگی اضافه، همان چیزی است که سطح امنیت بالاتر را ممکن می‌کند.

کیف پول کاغذی هنوز روش قابل‌اتکایی محسوب می‌شود؟

کیف پول کاغذی نوعی کیف پول سرد قدیمی‌تر است که کلید یا عبارت بازیابی روی کاغذ چاپ یا نوشته می‌شود. مشکل اصلی آن آسیب‌پذیری فیزیکی کاغذ (آتش، رطوبت، پارگی) و دشواری تولید واقعاً آفلاین و بدون خطای آن است؛ به همین دلیل بسیاری از کاربران امروز آن را با کیف پول سخت‌افزاری جایگزین می‌کنند.

آیا صرافی‌ها هم از کیف پول سرد استفاده می‌کنند؟

بله، بسیاری از صرافی‌ها بخش عمدهٔ دارایی مشتریان را در کیف پول‌های سرد نهادی نگه می‌دارند و فقط بخش کوچکی را برای پاسخ‌گویی سریع به درخواست‌های برداشت در کیف پول گرم می‌گذارند. این موضوع جدا از تصمیم شما دربارهٔ کیف پول شخصی‌تان است، چون در آن حالت کلید خصوصی همچنان دست صرافی می‌ماند، نه شما.

منابع

  1. NIST Special Publication 800-209: راهنمای امنیت زیرساخت ذخیره‌سازی NIST، ۲۰۲۰ مشاهدهٔ منبع NIST Special Publication 800-209: راهنمای امنیت زیرساخت ذخیره‌سازی
  2. گزارش Chainalysis دربارهٔ هک و سرقت دارایی دیجیتال در ۲۰۲۵ Chainalysis، بررسی‌شده در ۲۰۲۶ مشاهدهٔ منبع گزارش Chainalysis دربارهٔ هک و سرقت دارایی دیجیتال در ۲۰۲۵
  3. خبر Infosecurity Magazine دربارهٔ سرقت‌های فیزیکی خشونت‌آمیز رمزارز Infosecurity Magazine، بررسی‌شده در ۲۰۲۶ مشاهدهٔ منبع خبر Infosecurity Magazine دربارهٔ سرقت‌های فیزیکی خشونت‌آمیز رمزارز
  4. خبر KuCoin دربارهٔ نظرسنجی خودگردانی کاربران رمزارز KuCoin، بررسی‌شده در ۲۰۲۶ مشاهدهٔ منبع خبر KuCoin دربارهٔ نظرسنجی خودگردانی کاربران رمزارز