رمز ۲۲۱مرحلهٔ ایمنی، درس ۲۱ از ۲۵ کیف پول و امنیت
کیف پول موبایل در برابر کیف پول دسکتاپ؛ کدام امنتر است
مقایسهٔ تهدیدهای کیف پول موبایل و دسکتاپ با آمار منبعدار؛ اپ جعلی، بدافزار سارق، افزونهٔ مرورگر و عادتهایی که امنیت هر دو را بالا میبرند.
پیشنیاز رمز ۲۰۲ تفاوت کیف پول سرد و گرم؛ کدامیک مناسب شماست
کیف پول موبایل و کیف پول دسکتاپ هر دو کیف پول گرم هستند؛ یعنی کلید روی دستگاهی نگه داشته میشود که به اینترنت وصل است. به همین دلیل نمیتوان یکی را بهطور کلی امنتر از دیگری دانست. گوشی بیشتر با اپهای جعلی و بدافزارهایی که گالری را میگردند تهدید میشود و رایانه با بدافزار سارق، نرمافزار دانلودی و افزونهٔ مرورگر؛ آنچه در عمل تفاوت را میسازد، پاکیزگی دستگاه، منبع نصب و شیوهٔ نگهداری عبارت بازیابی است.
دو نوع کیف پول گرم
اگر هنوز با مفهوم کیف پول آشنا نیستید، پیش از این درس تعریف کیف پول ارز دیجیتال و راههای امن نگهداشتن آن و تفاوت کیف پول سرد و گرم را بخوانید. در این درس فرض بر این است که میدانید کیف پول خودگردان در واقع کلید خصوصی شما را نگه میدارد و هر کس به این کلید یا به عبارت بازیابی (Seed Phrase) دست پیدا کند، کنترل دارایی را در اختیار میگیرد.
کیف پول موبایل اپلیکیشنی است که روی گوشی نصب میشود و کلید را بهصورت رمزگذاریشده در حافظهٔ همان گوشی نگه میدارد. کیف پول دسکتاپ نرمافزاری است که روی رایانهٔ رومیزی یا لپتاپ نصب میشود و همین کار را روی دیسک رایانه انجام میدهد. از نظر منطق کار، هر دو یکساناند: کلید روی دستگاه است، دستگاه به اینترنت وصل است و امنیت کیف پول به امنیت همان دستگاه گره خورده است.
تفاوت اصلی در محیط است، نه در خود کیف پول. سیستمعاملهای گوشی معمولاً اپها را از یکدیگر جدا نگه میدارند و نصب برنامه را بیشتر از مسیر فروشگاه رسمی پیش میبرند. رایانه محیط بازتری است: برنامه را میتوان از هر سایتی دانلود کرد، فایلها آزادانه میان برنامهها جابهجا میشوند و مرورگر با افزونههایش به دنیای جداگانهای تبدیل میشود. این تفاوتها نوع تهدید را عوض میکنند، اما به خودی خود یکی را برنده نمیکنند. این جمعبندی چارچوب آموزشی خود ماست و از منبعی که مقایسهٔ مستقیم کرده باشد گرفته نشده است. برای دید کلیتر دربارهٔ این خوشه از درسها، صفحهٔ کیف پول و امنیت ارز دیجیتال را ببینید.
تهدیدهای رایج گوشی
گزارشهای امنیتی سالهای اخیر نشان میدهند که گوشی به هدف پرطرفدارتری برای مجرمان تبدیل شده است. بر اساس گزارش تهدیدهای مالی کسپرسکی، در سال ۲۰۲۴ شمار کاربرانی که با تروجانهای بانکی موبایل روبهرو شدند نسبت به ۲۰۲۳، ۳٫۶ برابر شد و در همین سال شناسایی فیشینگ مرتبط با رمزارز ۸۳٫۴٪ بیشتر شد [۱]. به گفتهٔ همین گزارش، مجرمان سایبری در ۲۰۲۴ تمرکز خود را بهسوی دستگاههای موبایل و داراییهای رمزارزی بردند [۱].
بدافزاری که گالری را میخواند
یکی از روشنترین نمونهها بدافزار SparkCat است. کسپرسکی گزارش کرد که این بدافزار پس از گرفتن دسترسی به گالری، همهٔ عکسها را با ماژول تشخیص نوشته (OCR) میگردد تا اسکرینشات سید فریز و دادهٔ کیف پول را پیدا کند [۲]. کسپرسکی ۱۰ اپ آلوده در گوگلپلی و ۱۱ اپ در اپاستور شناسایی کرد و دانلودها فقط از گوگلپلی بیش از ۲۴۲٬۰۰۰ بود [۲]. نکتهٔ مهم این است که این اپها از فروشگاههای رسمی نصب شده بودند؛ کافی بود کاربر به آنها اجازهٔ دسترسی به گالری بدهد و پیشتر از عبارت بازیابی خود عکس گرفته باشد. به همین دلیل، چرایی پرهیز از تایپ یا اسکرینشات گرفتن از سید فریز را جدی بگیرید.
اپ جعلی با نظرهای مثبت
نمونهٔ دوم را Check Point Research گزارش کرده است: اپی جعلی که خود را ابزار اتصال کیف پول به سایتها معرفی میکرد، از مارس ۲۰۲۴ بیش از پنج ماه در گوگلپلی شناسایی نشد، با نظرهای مثبت جعلی به بیش از ۱۰٬۰۰۰ دانلود رسید، دستکم ۱۵۰ قربانی گرفت و حدود ۷۰٬۰۰۰ دلار رمزارز دزدید [۳]. به گزارش همین منبع، فقط بیست قربانی نظر منفی گذاشتند [۳]. این یعنی امتیاز بالا و نظرهای مثبت در فروشگاه نشانهٔ کافی برای اعتماد نیست. شیوههای تشخیص اپ و سایت جعلی را در درس تشخیص ولت مشکوک یا فیشینگ بهتفصیل آوردهایم.
تهدیدهای فیزیکی و رفتاری
گوشی همراه شماست و به همین دلیل بیشتر از رایانه گم یا دزدیده میشود. اگر قفل صفحه ضعیف باشد یا اپ کیف پول رمز جداگانه نداشته باشد، کسی که گوشی را در دست دارد ممکن است به کیف پول هم برسد. عادتهایی مانند نصب اپ از لینکهای پیامرسان، دادن دسترسیهای گسترده به اپهای ساده و روت یا جیلبریک کردن گوشی، دیوارهای حفاظتی سیستمعامل را سست میکنند.
هشدار
اگر روزی از عبارت بازیابی خود عکس گرفتهاید یا آن را در یادداشت گوشی نوشتهاید، آن عبارت را افشاشده فرض کنید. در این حالت امنترین مسیر، ساختن کیف پول تازه با عبارت بازیابی تازه و انتقال دارایی به آن است؛ پاک کردن عکس بهتنهایی نسخههایی را که ممکن است در فضای ابری یا دست بدافزار باشد از بین نمیبرد.
تهدیدهای رایج رایانه
رایانه هم از این موج بیرون نیست. به گزارش تهدید ESET، شناسایی بدافزارهای سارق رمزارز (Cryptostealer) از نیمهٔ اول تا نیمهٔ دوم ۲۰۲۴ در ویندوز، اندروید و مکاواس ۵۶ درصد افزایش یافت [۴]. دقت کنید که این عدد هم رایانه و هم اندروید را در بر میگیرد؛ پس نمیتوان از آن نتیجه گرفت که رایانه از گوشی پرخطرتر است یا برعکس. آنچه از آن برمیآید این است که سارقان رمزارز روی هر سه سیستمعامل فعالاند.
بدافزار سارق روی رایانه معمولاً از چند مسیر آشنا میرسد: نرمافزار کرکشده یا «رایگانشده»، پیوست ایمیل، فایلهایی که در گروههای پیامرسان دستبهدست میشوند و نسخههای جعلی نرمافزار کیف پول که در نتایج جستوجو یا تبلیغها ظاهر میشوند. چنین بدافزاری ممکن است فایلهای کیف پول را کپی کند، آنچه را تایپ میکنید ثبت کند یا آدرسی را که کپی کردهاید در لحظهٔ چسباندن با آدرس دیگری عوض کند.
رایانه ویژگی دیگری هم دارد: بیشتر از گوشی میان چند نفر مشترک است. رایانهٔ خانوادگی، رایانهٔ کافینت یا رایانهٔ اداری ممکن است برنامههایی داشته باشد که شما نصب نکردهاید و از آنها خبر ندارید. همچنین فایلهایی مانند یک فایل متنی که عبارت بازیابی در آن ذخیره شده است، روی رایانه راحتتر فراموش میشوند و سالها در پوشهها یا پشتیبانهای خودکار باقی میمانند.
چه چیزی را نمیدانیم
هیچکدام از منابعی که در این درس به آنها استناد کردهایم، شمار قربانیان کیف پول موبایل و دسکتاپ را در کنار هم مقایسه نکردهاند. به همین دلیل ما حکمی دربارهٔ اینکه کدام نوع «امنتر» است نمیدهیم و بهجای آن، تهدیدهای شاخص هر محیط را کنار هم میگذاریم.
افزونهٔ مرورگر؛ حالت سوم
بسیاری از کاربران رایانه کیف پول را نه به شکل نرمافزار جداگانه، بلکه به شکل افزونهٔ مرورگر نصب میکنند. افزونه روی رایانه اجرا میشود، اما خطرهای ویژهٔ خودش را دارد؛ چون درون مرورگری زندگی میکند که هر روز با دهها سایت ناشناس سروکار دارد و افزونههای دیگر هم کنارش نصباند.
گزارش Bitdefender نمونهٔ روشنی از این خطر است. پژوهشگران ۷۷ افزونهٔ مرتبط فایرفاکس یافتند که ۴۰ تای آنها سید فریز یا رمز کیف پول را میدزدیدند؛ نزدیک نیمی از آنها رابط کیف پول واقعینما نشان میدادند و از کاربر میخواستند کیف پول موجود خود را «وارد» کند [۵]. به گزارش همین منبع، شرکت Socket در آگوست ۲۰۲۶ دو کمپین جدا را افشا کرد: ۴۰ افزونهٔ مخرب فایرفاکس و ۱۹ افزونه برای کروم و اج، همه از فروشگاههای رسمی [۵].
دو درس از این گزارش بیرون میآید. اول اینکه فروشگاه رسمی افزونهها، مانند فروشگاه رسمی اپهای گوشی، بهتنهایی سند اصالت نیست. دوم اینکه درخواست «وارد کردن کیف پول موجود» همان لحظهای است که بیشترین خطر را دارد؛ زیرا از شما میخواهد عبارت بازیابی را در جایی تایپ کنید. کیف پول تازه را بهتر است با گزینهٔ ساختن کیف پول جدید راهاندازی کنید، همانطور که در راهنمای گامبهگام ساخت کیف پول آمده است.
هشدار
هیچ افزونه، اپ یا سایتی که تازه نصب یا باز کردهاید دلیلی ندارد که عبارت بازیابی کیف پول فعلی شما را بخواهد. اگر چنین درخواستی دیدید، پیش از هر کاری متوقف شوید و نشانی و سازندهٔ آن را از منبع مستقل بررسی کنید.
مقایسه در یک نگاه
جدول زیر تهدیدهای شاخص هر محیط را کنار هم میگذارد. این جدول رتبهبندی نیست؛ هر ردیف میگوید در آن محیط به چه چیزی باید بیشتر توجه کنید.
| موضوع | کیف پول موبایل | کیف پول دسکتاپ | افزونهٔ مرورگر |
|---|---|---|---|
| مسیر رایج نصب | فروشگاه رسمی اپ | سایت سازنده یا فایل دانلودی | فروشگاه افزونههای مرورگر |
| تهدید شاخص منبعدار | اپ آلوده و اپ جعلی در فروشگاه رسمی | بدافزار سارق رمزارز | افزونهٔ جعلی که عبارت بازیابی را میدزدد |
| نقطهٔ ضعف رفتاری | اسکرینشات و دسترسی گالری | نرمافزار کرکشده و فایل متنی عبارت بازیابی | وارد کردن کیف پول موجود در افزونهٔ تازه |
| خطر فیزیکی | گم شدن یا دزدیده شدن گوشی | دسترسی دیگران به رایانهٔ مشترک | همان خطرهای رایانه |
| مزیت محیطی | جداسازی اپها در سیستمعامل | کنترل بیشتر شما بر نصب و پیکربندی | دسترسی سریع هنگام کار با سایتها |
وقتی جدول را میخوانید، بهجای پرسیدن «کدام امنتر است؟» این پرسشها را از خود بپرسید:
- کدام دستگاه فقط در اختیار خود من است و دیگران از آن استفاده نمیکنند؟
- روی کدام دستگاه کمتر برنامه و افزونه از منابع ناشناس نصب میکنم؟
- سیستمعامل کدام دستگاه را منظمتر بهروز نگه میدارم؟
- کیف پول گرم را برای چه مبلغی به کار میبرم؛ خرج روزمره یا بخش بزرگ دارایی؟
پاسخ پرسش آخر اهمیت ویژهای دارد. کیف پول گرم، چه روی گوشی باشد چه روی رایانه، برای مبلغهای روزمره طراحی شده است. برای بخشی از دارایی که قرار نیست بهزودی جابهجا شود، راهحلهایی مانند کیف پول سختافزاری وجود دارند که کلید را از دستگاه متصل به اینترنت دور نگه میدارند؛ تصمیم دربارهٔ اینکه آیا به آن نیاز دارید، به شرایط خود شما بستگی دارد.
عادتهایی که روی هر دو کار میکنند
بیشتر حملههایی که در این درس دیدیم، چه روی گوشی و چه روی رایانه، به یک لحظهٔ مشترک ختم میشوند: لحظهای که عبارت بازیابی یا کلید از دست کاربر بیرون میرود. بنابراین مؤثرترین حفاظت، عادتهایی است که به نوع دستگاه وابسته نیستند.
عادتهای مشترک برای کیف پول موبایل و دسکتاپ
- عبارت بازیابی را فقط روی کاغذ یا وسیلهٔ فیزیکی بنویسید؛ نه اسکرینشات، نه فایل متنی، نه یادداشت ابری.
- کیف پول را فقط از نشانی رسمی سازنده پیدا کنید و به امتیاز و نظرهای فروشگاه بهتنهایی اعتماد نکنید.
- برای قفل دستگاه و ورود به اپ کیف پول، رمز جداگانه و محکم بگذارید.
- سیستمعامل، مرورگر و نرمافزار کیف پول را بهروز نگه دارید.
- پیش از دادن دسترسی به گالری، فایلها یا صفحهٔ نمایش، بپرسید آن اپ واقعاً چرا به آن نیاز دارد.
- نرمافزار کرکشده و افزونههای کمکاربرد را کنار بگذارید.
- برای حسابهای ایمیل و فروشگاه اپ، تأیید دومرحلهای را فعال کنید.
- آدرس گیرنده را پیش از هر ارسال، کامل و از روی منبع اصلی دوباره بررسی کنید.
- مبلغ کیف پول گرم را در حد نیاز روزمره نگه دارید.
فهرست کاملتر این عادتها، همراه با بازبینی دورهای، در چکلیست امنیت کیف پول برای مبتدیان آمده است.
اگر به دستگاه خود شک دارید
گاهی نشانههایی میبینید که شک برمیانگیزد: اپی که یادتان نیست نصب کرده باشید، افزونهای ناآشنا در مرورگر، یا تراکنشی که خودتان انجام ندادهاید. در این حالت، پاک کردن اپ مشکوک کافی نیست؛ اگر بدافزار پیش از این به عبارت بازیابی یا فایل کیف پول دسترسی پیدا کرده باشد، نسخهای از آن را در اختیار دارد.
منطقیترین کار این است که روی دستگاهی که به پاکیزگی آن اطمینان دارید، کیف پول تازه با عبارت بازیابی تازه بسازید و دارایی را به آن منتقل کنید. عبارت بازیابی قبلی را دیگر برای هیچ کیف پولی به کار نبرید. اگر گوشی گم شده باشد ولی عبارت بازیابی را جداگانه و امن نگه داشته باشید، همچنان میتوانید کیف پول را روی دستگاه دیگری بازیابی کنید و دارایی را به کیف پول تازه منتقل کنید؛ اما اگر هر دو را از دست داده باشید، هیچکس نمیتواند آن را بازگرداند. این حالتها را در درس گم کردن کلید خصوصی یا سید فریز مرور کردهایم.
راهکار عملی
دستگاهی که کیف پول روی آن است، بهتر است کمترین کار ممکن را انجام دهد. هر بازی، ابزار رایگان یا افزونهٔ تازهای که کنار کیف پول نصب میکنید، یک در دیگر به روی همان دستگاه است؛ چه آن دستگاه گوشی باشد، چه رایانه.
خودتان را بسنجید
گوشی روتشده یا جیلبریکشده برای کیف پول مناسب است؟
روت یا جیلبریک، دیوارهایی را که سیستمعامل میان اپها کشیده است سست میکند و به اپهای دیگر امکان دسترسی عمیقتر به دادهها را میدهد. به همین دلیل چنین گوشیای برای نگهداری کلید کیف پول انتخاب مناسبی به شمار نمیآید. اگر ناچار به استفاده از آن هستید، مبلغ را در حد خرج روزمره نگه دارید.
کیف پول را روی کامپیوتر اداری نصب کنم؟
رایانهٔ اداری معمولاً در اختیار مدیر شبکه است، ممکن است نرمافزار پایش داشته باشد و چند نفر به آن دسترسی داشته باشند. شما کنترلی بر آنچه روی آن نصب میشود ندارید. بنابراین نگهداری کلید کیف پول شخصی روی چنین دستگاهی توصیه نمیشود.
آنتیویروس برای کیف پول کافی است؟
آنتیویروس یک لایهٔ مفید است، اما کافی نیست. نمونههایی مانند اپهای آلوده در فروشگاههای رسمی و افزونههای جعلی مرورگر نشان میدهند که بخش مهمی از حملهها با فریب کاربر پیش میرود، نه با نفوذ فنی. تصمیم شما دربارهٔ اینکه عبارت بازیابی را کجا وارد کنید، از هر نرمافزار امنیتی مهمتر است.
داشتن هر دو نوع لازم است؟
لازم نیست. هر دستگاه تازه یک سطح حملهٔ تازه است، پس برای مبتدی یک کیف پول روی دستگاهی که بهتر از آن مراقبت میکند معمولاً سادهتر و قابلکنترلتر است. اگر به هر دلیل از هر دو استفاده میکنید، یک عبارت بازیابی را روی چند دستگاه وارد نکنید مگر آگاهانه و با پذیرش ریسک بیشتر.
منابع
- 3.6 times surge in mobile banking malware and 83% crypto phishing spike: New financial cyberthreats report by Kaspersky مشاهدهٔ منبع 3.6 times surge in mobile banking malware and 83% crypto phishing spike: New financial cyberthreats report by Kaspersky
- SparkCat crypto stealer in Google Play and App Store | Securelist مشاهدهٔ منبع SparkCat crypto stealer in Google Play and App Store | Securelist
- The Cryptocurrency Drainer Hiding on Google Play - Check Point Blog مشاهدهٔ منبع The Cryptocurrency Drainer Hiding on Google Play - Check Point Blog
- Crypto is soaring, but so are threats: Here's how to keep your wallet safe مشاهدهٔ منبع Crypto is soaring, but so are threats: Here's how to keep your wallet safe
- Malicious Firefox add-ons caught stealing cryptowallet seed phrases and browser credentials مشاهدهٔ منبع Malicious Firefox add-ons caught stealing cryptowallet seed phrases and browser credentials