رمز ۲۲۱مرحلهٔ ایمنی، درس ۲۱ از ۲۵ کیف پول و امنیت

کیف پول موبایل در برابر کیف پول دسکتاپ؛ کدام امن‌تر است

مقایسهٔ تهدیدهای کیف پول موبایل و دسکتاپ با آمار منبع‌دار؛ اپ جعلی، بدافزار سارق، افزونهٔ مرورگر و عادت‌هایی که امنیت هر دو را بالا می‌برند.

پیش‌نیاز رمز ۲۰۲ تفاوت کیف پول سرد و گرم؛ کدام‌یک مناسب شماست

کیف پول موبایل و کیف پول دسکتاپ هر دو کیف پول گرم هستند؛ یعنی کلید روی دستگاهی نگه داشته می‌شود که به اینترنت وصل است. به همین دلیل نمی‌توان یکی را به‌طور کلی امن‌تر از دیگری دانست. گوشی بیشتر با اپ‌های جعلی و بدافزارهایی که گالری را می‌گردند تهدید می‌شود و رایانه با بدافزار سارق، نرم‌افزار دانلودی و افزونهٔ مرورگر؛ آنچه در عمل تفاوت را می‌سازد، پاکیزگی دستگاه، منبع نصب و شیوهٔ نگهداری عبارت بازیابی است.

دو نوع کیف پول گرم

اگر هنوز با مفهوم کیف پول آشنا نیستید، پیش از این درس تعریف کیف پول ارز دیجیتال و راه‌های امن نگه‌داشتن آن و تفاوت کیف پول سرد و گرم را بخوانید. در این درس فرض بر این است که می‌دانید کیف پول خودگردان در واقع کلید خصوصی شما را نگه می‌دارد و هر کس به این کلید یا به عبارت بازیابی (Seed Phrase) دست پیدا کند، کنترل دارایی را در اختیار می‌گیرد.

کیف پول موبایل اپلیکیشنی است که روی گوشی نصب می‌شود و کلید را به‌صورت رمزگذاری‌شده در حافظهٔ همان گوشی نگه می‌دارد. کیف پول دسکتاپ نرم‌افزاری است که روی رایانهٔ رومیزی یا لپ‌تاپ نصب می‌شود و همین کار را روی دیسک رایانه انجام می‌دهد. از نظر منطق کار، هر دو یکسان‌اند: کلید روی دستگاه است، دستگاه به اینترنت وصل است و امنیت کیف پول به امنیت همان دستگاه گره خورده است.

تفاوت اصلی در محیط است، نه در خود کیف پول. سیستم‌عامل‌های گوشی معمولاً اپ‌ها را از یکدیگر جدا نگه می‌دارند و نصب برنامه را بیشتر از مسیر فروشگاه رسمی پیش می‌برند. رایانه محیط بازتری است: برنامه را می‌توان از هر سایتی دانلود کرد، فایل‌ها آزادانه میان برنامه‌ها جابه‌جا می‌شوند و مرورگر با افزونه‌هایش به دنیای جداگانه‌ای تبدیل می‌شود. این تفاوت‌ها نوع تهدید را عوض می‌کنند، اما به خودی خود یکی را برنده نمی‌کنند. این جمع‌بندی چارچوب آموزشی خود ماست و از منبعی که مقایسهٔ مستقیم کرده باشد گرفته نشده است. برای دید کلی‌تر دربارهٔ این خوشه از درس‌ها، صفحهٔ کیف پول و امنیت ارز دیجیتال را ببینید.

تهدیدهای رایج گوشی

گزارش‌های امنیتی سال‌های اخیر نشان می‌دهند که گوشی به هدف پرطرفدارتری برای مجرمان تبدیل شده است. بر اساس گزارش تهدیدهای مالی کسپرسکی، در سال ۲۰۲۴ شمار کاربرانی که با تروجان‌های بانکی موبایل روبه‌رو شدند نسبت به ۲۰۲۳، ۳٫۶ برابر شد و در همین سال شناسایی فیشینگ مرتبط با رمزارز ۸۳٫۴٪ بیشتر شد [۱]. به گفتهٔ همین گزارش، مجرمان سایبری در ۲۰۲۴ تمرکز خود را به‌سوی دستگاه‌های موبایل و دارایی‌های رمزارزی بردند [۱].

بدافزاری که گالری را می‌خواند

یکی از روشن‌ترین نمونه‌ها بدافزار SparkCat است. کسپرسکی گزارش کرد که این بدافزار پس از گرفتن دسترسی به گالری، همهٔ عکس‌ها را با ماژول تشخیص نوشته (OCR) می‌گردد تا اسکرین‌شات سید فریز و دادهٔ کیف پول را پیدا کند [۲]. کسپرسکی ۱۰ اپ آلوده در گوگل‌پلی و ۱۱ اپ در اپ‌استور شناسایی کرد و دانلودها فقط از گوگل‌پلی بیش از ۲۴۲٬۰۰۰ بود [۲]. نکتهٔ مهم این است که این اپ‌ها از فروشگاه‌های رسمی نصب شده بودند؛ کافی بود کاربر به آن‌ها اجازهٔ دسترسی به گالری بدهد و پیش‌تر از عبارت بازیابی خود عکس گرفته باشد. به همین دلیل، چرایی پرهیز از تایپ یا اسکرین‌شات گرفتن از سید فریز را جدی بگیرید.

اپ جعلی با نظرهای مثبت

نمونهٔ دوم را Check Point Research گزارش کرده است: اپی جعلی که خود را ابزار اتصال کیف پول به سایت‌ها معرفی می‌کرد، از مارس ۲۰۲۴ بیش از پنج ماه در گوگل‌پلی شناسایی نشد، با نظرهای مثبت جعلی به بیش از ۱۰٬۰۰۰ دانلود رسید، دست‌کم ۱۵۰ قربانی گرفت و حدود ۷۰٬۰۰۰ دلار رمزارز دزدید [۳]. به گزارش همین منبع، فقط بیست قربانی نظر منفی گذاشتند [۳]. این یعنی امتیاز بالا و نظرهای مثبت در فروشگاه نشانهٔ کافی برای اعتماد نیست. شیوه‌های تشخیص اپ و سایت جعلی را در درس تشخیص ولت مشکوک یا فیشینگ به‌تفصیل آورده‌ایم.

تهدیدهای فیزیکی و رفتاری

گوشی همراه شماست و به همین دلیل بیشتر از رایانه گم یا دزدیده می‌شود. اگر قفل صفحه ضعیف باشد یا اپ کیف پول رمز جداگانه نداشته باشد، کسی که گوشی را در دست دارد ممکن است به کیف پول هم برسد. عادت‌هایی مانند نصب اپ از لینک‌های پیام‌رسان، دادن دسترسی‌های گسترده به اپ‌های ساده و روت یا جیلبریک کردن گوشی، دیوارهای حفاظتی سیستم‌عامل را سست می‌کنند.

هشدار

اگر روزی از عبارت بازیابی خود عکس گرفته‌اید یا آن را در یادداشت گوشی نوشته‌اید، آن عبارت را افشاشده فرض کنید. در این حالت امن‌ترین مسیر، ساختن کیف پول تازه با عبارت بازیابی تازه و انتقال دارایی به آن است؛ پاک کردن عکس به‌تنهایی نسخه‌هایی را که ممکن است در فضای ابری یا دست بدافزار باشد از بین نمی‌برد.

تهدیدهای رایج رایانه

رایانه هم از این موج بیرون نیست. به گزارش تهدید ESET، شناسایی بدافزارهای سارق رمزارز (Cryptostealer) از نیمهٔ اول تا نیمهٔ دوم ۲۰۲۴ در ویندوز، اندروید و مک‌اواس ۵۶ درصد افزایش یافت [۴]. دقت کنید که این عدد هم رایانه و هم اندروید را در بر می‌گیرد؛ پس نمی‌توان از آن نتیجه گرفت که رایانه از گوشی پرخطرتر است یا برعکس. آنچه از آن برمی‌آید این است که سارقان رمزارز روی هر سه سیستم‌عامل فعال‌اند.

بدافزار سارق روی رایانه معمولاً از چند مسیر آشنا می‌رسد: نرم‌افزار کرک‌شده یا «رایگان‌شده»، پیوست ایمیل، فایل‌هایی که در گروه‌های پیام‌رسان دست‌به‌دست می‌شوند و نسخه‌های جعلی نرم‌افزار کیف پول که در نتایج جست‌وجو یا تبلیغ‌ها ظاهر می‌شوند. چنین بدافزاری ممکن است فایل‌های کیف پول را کپی کند، آنچه را تایپ می‌کنید ثبت کند یا آدرسی را که کپی کرده‌اید در لحظهٔ چسباندن با آدرس دیگری عوض کند.

رایانه ویژگی دیگری هم دارد: بیشتر از گوشی میان چند نفر مشترک است. رایانهٔ خانوادگی، رایانهٔ کافی‌نت یا رایانهٔ اداری ممکن است برنامه‌هایی داشته باشد که شما نصب نکرده‌اید و از آن‌ها خبر ندارید. همچنین فایل‌هایی مانند یک فایل متنی که عبارت بازیابی در آن ذخیره شده است، روی رایانه راحت‌تر فراموش می‌شوند و سال‌ها در پوشه‌ها یا پشتیبان‌های خودکار باقی می‌مانند.

چه چیزی را نمی‌دانیم

هیچ‌کدام از منابعی که در این درس به آن‌ها استناد کرده‌ایم، شمار قربانیان کیف پول موبایل و دسکتاپ را در کنار هم مقایسه نکرده‌اند. به همین دلیل ما حکمی دربارهٔ اینکه کدام نوع «امن‌تر» است نمی‌دهیم و به‌جای آن، تهدیدهای شاخص هر محیط را کنار هم می‌گذاریم.

افزونهٔ مرورگر؛ حالت سوم

بسیاری از کاربران رایانه کیف پول را نه به شکل نرم‌افزار جداگانه، بلکه به شکل افزونهٔ مرورگر نصب می‌کنند. افزونه روی رایانه اجرا می‌شود، اما خطرهای ویژهٔ خودش را دارد؛ چون درون مرورگری زندگی می‌کند که هر روز با ده‌ها سایت ناشناس سروکار دارد و افزونه‌های دیگر هم کنارش نصب‌اند.

گزارش Bitdefender نمونهٔ روشنی از این خطر است. پژوهشگران ۷۷ افزونهٔ مرتبط فایرفاکس یافتند که ۴۰ تای آن‌ها سید فریز یا رمز کیف پول را می‌دزدیدند؛ نزدیک نیمی از آن‌ها رابط کیف پول واقعی‌نما نشان می‌دادند و از کاربر می‌خواستند کیف پول موجود خود را «وارد» کند [۵]. به گزارش همین منبع، شرکت Socket در آگوست ۲۰۲۶ دو کمپین جدا را افشا کرد: ۴۰ افزونهٔ مخرب فایرفاکس و ۱۹ افزونه برای کروم و اج، همه از فروشگاه‌های رسمی [۵].

دو درس از این گزارش بیرون می‌آید. اول اینکه فروشگاه رسمی افزونه‌ها، مانند فروشگاه رسمی اپ‌های گوشی، به‌تنهایی سند اصالت نیست. دوم اینکه درخواست «وارد کردن کیف پول موجود» همان لحظه‌ای است که بیشترین خطر را دارد؛ زیرا از شما می‌خواهد عبارت بازیابی را در جایی تایپ کنید. کیف پول تازه را بهتر است با گزینهٔ ساختن کیف پول جدید راه‌اندازی کنید، همان‌طور که در راهنمای گام‌به‌گام ساخت کیف پول آمده است.

هشدار

هیچ افزونه، اپ یا سایتی که تازه نصب یا باز کرده‌اید دلیلی ندارد که عبارت بازیابی کیف پول فعلی شما را بخواهد. اگر چنین درخواستی دیدید، پیش از هر کاری متوقف شوید و نشانی و سازندهٔ آن را از منبع مستقل بررسی کنید.

مقایسه در یک نگاه

جدول زیر تهدیدهای شاخص هر محیط را کنار هم می‌گذارد. این جدول رتبه‌بندی نیست؛ هر ردیف می‌گوید در آن محیط به چه چیزی باید بیشتر توجه کنید.

موضوع کیف پول موبایل کیف پول دسکتاپ افزونهٔ مرورگر
مسیر رایج نصب فروشگاه رسمی اپ سایت سازنده یا فایل دانلودی فروشگاه افزونه‌های مرورگر
تهدید شاخص منبع‌دار اپ آلوده و اپ جعلی در فروشگاه رسمی بدافزار سارق رمزارز افزونهٔ جعلی که عبارت بازیابی را می‌دزدد
نقطهٔ ضعف رفتاری اسکرین‌شات و دسترسی گالری نرم‌افزار کرک‌شده و فایل متنی عبارت بازیابی وارد کردن کیف پول موجود در افزونهٔ تازه
خطر فیزیکی گم شدن یا دزدیده شدن گوشی دسترسی دیگران به رایانهٔ مشترک همان خطرهای رایانه
مزیت محیطی جداسازی اپ‌ها در سیستم‌عامل کنترل بیشتر شما بر نصب و پیکربندی دسترسی سریع هنگام کار با سایت‌ها

وقتی جدول را می‌خوانید، به‌جای پرسیدن «کدام امن‌تر است؟» این پرسش‌ها را از خود بپرسید:

  • کدام دستگاه فقط در اختیار خود من است و دیگران از آن استفاده نمی‌کنند؟
  • روی کدام دستگاه کمتر برنامه و افزونه از منابع ناشناس نصب می‌کنم؟
  • سیستم‌عامل کدام دستگاه را منظم‌تر به‌روز نگه می‌دارم؟
  • کیف پول گرم را برای چه مبلغی به کار می‌برم؛ خرج روزمره یا بخش بزرگ دارایی؟

پاسخ پرسش آخر اهمیت ویژه‌ای دارد. کیف پول گرم، چه روی گوشی باشد چه روی رایانه، برای مبلغ‌های روزمره طراحی شده است. برای بخشی از دارایی که قرار نیست به‌زودی جابه‌جا شود، راه‌حل‌هایی مانند کیف پول سخت‌افزاری وجود دارند که کلید را از دستگاه متصل به اینترنت دور نگه می‌دارند؛ تصمیم دربارهٔ اینکه آیا به آن نیاز دارید، به شرایط خود شما بستگی دارد.

عادت‌هایی که روی هر دو کار می‌کنند

بیشتر حمله‌هایی که در این درس دیدیم، چه روی گوشی و چه روی رایانه، به یک لحظهٔ مشترک ختم می‌شوند: لحظه‌ای که عبارت بازیابی یا کلید از دست کاربر بیرون می‌رود. بنابراین مؤثرترین حفاظت، عادت‌هایی است که به نوع دستگاه وابسته نیستند.

عادت‌های مشترک برای کیف پول موبایل و دسکتاپ

  1. عبارت بازیابی را فقط روی کاغذ یا وسیلهٔ فیزیکی بنویسید؛ نه اسکرین‌شات، نه فایل متنی، نه یادداشت ابری.
  2. کیف پول را فقط از نشانی رسمی سازنده پیدا کنید و به امتیاز و نظرهای فروشگاه به‌تنهایی اعتماد نکنید.
  3. برای قفل دستگاه و ورود به اپ کیف پول، رمز جداگانه و محکم بگذارید.
  4. سیستم‌عامل، مرورگر و نرم‌افزار کیف پول را به‌روز نگه دارید.
  5. پیش از دادن دسترسی به گالری، فایل‌ها یا صفحهٔ نمایش، بپرسید آن اپ واقعاً چرا به آن نیاز دارد.
  6. نرم‌افزار کرک‌شده و افزونه‌های کم‌کاربرد را کنار بگذارید.
  7. برای حساب‌های ایمیل و فروشگاه اپ، تأیید دومرحله‌ای را فعال کنید.
  8. آدرس گیرنده را پیش از هر ارسال، کامل و از روی منبع اصلی دوباره بررسی کنید.
  9. مبلغ کیف پول گرم را در حد نیاز روزمره نگه دارید.

فهرست کامل‌تر این عادت‌ها، همراه با بازبینی دوره‌ای، در چک‌لیست امنیت کیف پول برای مبتدیان آمده است.

اگر به دستگاه خود شک دارید

گاهی نشانه‌هایی می‌بینید که شک برمی‌انگیزد: اپی که یادتان نیست نصب کرده باشید، افزونه‌ای ناآشنا در مرورگر، یا تراکنشی که خودتان انجام نداده‌اید. در این حالت، پاک کردن اپ مشکوک کافی نیست؛ اگر بدافزار پیش از این به عبارت بازیابی یا فایل کیف پول دسترسی پیدا کرده باشد، نسخه‌ای از آن را در اختیار دارد.

منطقی‌ترین کار این است که روی دستگاهی که به پاکیزگی آن اطمینان دارید، کیف پول تازه با عبارت بازیابی تازه بسازید و دارایی را به آن منتقل کنید. عبارت بازیابی قبلی را دیگر برای هیچ کیف پولی به کار نبرید. اگر گوشی گم شده باشد ولی عبارت بازیابی را جداگانه و امن نگه داشته باشید، همچنان می‌توانید کیف پول را روی دستگاه دیگری بازیابی کنید و دارایی را به کیف پول تازه منتقل کنید؛ اما اگر هر دو را از دست داده باشید، هیچ‌کس نمی‌تواند آن را بازگرداند. این حالت‌ها را در درس گم کردن کلید خصوصی یا سید فریز مرور کرده‌ایم.

راهکار عملی

دستگاهی که کیف پول روی آن است، بهتر است کمترین کار ممکن را انجام دهد. هر بازی، ابزار رایگان یا افزونهٔ تازه‌ای که کنار کیف پول نصب می‌کنید، یک در دیگر به روی همان دستگاه است؛ چه آن دستگاه گوشی باشد، چه رایانه.

خودتان را بسنجید

گوشی روت‌شده یا جیلبریک‌شده برای کیف پول مناسب است؟

روت یا جیلبریک، دیوارهایی را که سیستم‌عامل میان اپ‌ها کشیده است سست می‌کند و به اپ‌های دیگر امکان دسترسی عمیق‌تر به داده‌ها را می‌دهد. به همین دلیل چنین گوشی‌ای برای نگهداری کلید کیف پول انتخاب مناسبی به شمار نمی‌آید. اگر ناچار به استفاده از آن هستید، مبلغ را در حد خرج روزمره نگه دارید.

کیف پول را روی کامپیوتر اداری نصب کنم؟

رایانهٔ اداری معمولاً در اختیار مدیر شبکه است، ممکن است نرم‌افزار پایش داشته باشد و چند نفر به آن دسترسی داشته باشند. شما کنترلی بر آنچه روی آن نصب می‌شود ندارید. بنابراین نگهداری کلید کیف پول شخصی روی چنین دستگاهی توصیه نمی‌شود.

آنتی‌ویروس برای کیف پول کافی است؟

آنتی‌ویروس یک لایهٔ مفید است، اما کافی نیست. نمونه‌هایی مانند اپ‌های آلوده در فروشگاه‌های رسمی و افزونه‌های جعلی مرورگر نشان می‌دهند که بخش مهمی از حمله‌ها با فریب کاربر پیش می‌رود، نه با نفوذ فنی. تصمیم شما دربارهٔ اینکه عبارت بازیابی را کجا وارد کنید، از هر نرم‌افزار امنیتی مهم‌تر است.

داشتن هر دو نوع لازم است؟

لازم نیست. هر دستگاه تازه یک سطح حملهٔ تازه است، پس برای مبتدی یک کیف پول روی دستگاهی که بهتر از آن مراقبت می‌کند معمولاً ساده‌تر و قابل‌کنترل‌تر است. اگر به هر دلیل از هر دو استفاده می‌کنید، یک عبارت بازیابی را روی چند دستگاه وارد نکنید مگر آگاهانه و با پذیرش ریسک بیشتر.

منابع

  1. 3.6 times surge in mobile banking malware and 83% crypto phishing spike: New financial cyberthreats report by Kaspersky Kaspersky، بررسی‌شده در ۲۰۲۶ مشاهدهٔ منبع 3.6 times surge in mobile banking malware and 83% crypto phishing spike: New financial cyberthreats report by Kaspersky
  2. SparkCat crypto stealer in Google Play and App Store | Securelist Kaspersky (Securelist)، ۲۰۲۵ مشاهدهٔ منبع SparkCat crypto stealer in Google Play and App Store | Securelist
  3. The Cryptocurrency Drainer Hiding on Google Play - Check Point Blog Check Point Research، ۲۰۲۴ مشاهدهٔ منبع The Cryptocurrency Drainer Hiding on Google Play - Check Point Blog
  4. Crypto is soaring, but so are threats: Here's how to keep your wallet safe ESET (WeLiveSecurity)، بررسی‌شده در ۲۰۲۶ مشاهدهٔ منبع Crypto is soaring, but so are threats: Here's how to keep your wallet safe
  5. Malicious Firefox add-ons caught stealing cryptowallet seed phrases and browser credentials Bitdefender، بررسی‌شده در ۲۰۲۶ مشاهدهٔ منبع Malicious Firefox add-ons caught stealing cryptowallet seed phrases and browser credentials