رمز ۲۰۵مرحلهٔ ایمنی، درس ۵ از ۲۵ کیف پول و امنیت

چرا هرگز نباید سید فریز خود را جایی تایپ یا اسکرین‌شات بگیرید

چهار اشتباه رایج نگهداری سید فریز (اسکرین‌شات، تایپ در نوت و پیام‌رسان، وارد کردن در سایت «تأیید» و گفتن به پشتیبانی) و راه درست نگهداری آفلاین آن.

پیش‌نیاز رمز ۲۰۴ عبارت بازیابی (سید فریز) چیست و چطور نگهش داریم

پاسخ کوتاه: چون عبارت بازیابی (Seed Phrase) خود کیف پول است، نه رمز ورود آن. هر جا این کلمه‌ها به شکل دیجیتال ذخیره شوند (عکس در گالری، نوت گوشی، ایمیل، پیام ذخیره‌شده در پیام‌رسان، فرم یک سایت)، عملاً یک کپی کامل از کیف پول شما در جایی قرار گرفته که به اینترنت، حساب‌های آنلاین و اپلیکیشن‌های دیگر وصل است. بدافزارهای امروزی دقیقاً همین جاها را می‌گردند و کلاهبردارها دقیقاً همین را می‌خواهند. تنها جای درست برای این کلمه‌ها، یک نسخهٔ فیزیکی آفلاین است.

یک عکس ساده چطور به سرقت کامل می‌رسد

بسیاری از تازه‌واردها عبارت بازیابی را چیزی شبیه رمز عبور می‌دانند و کیف پول را چیزی شبیه حساب بانکی: اگر لو برود، می‌شود آن را عوض کرد، به بانک زنگ زد یا حساب را قفل کرد. در کیف پول خودگردان هیچ‌کدام از این‌ها وجود ندارد. به توضیح Ledger Academy، عبارت بازیابی مانند شاه‌کلید همهٔ کلیدهای خصوصی عمل می‌کند و هر کسی به این ۲۴ کلمه دست یابد، به دارایی‌ها دسترسی دارد [۱]. یعنی کسی که عکس شما را می‌بیند، همان لحظه صاحب همان کیف پولی است که شما هستید؛ بدون نیاز به گوشی شما، رمز شما یا تأیید دومرحله‌ای شما.

این نکتهٔ ساده، سازوکار بسیاری از سرقت‌ها را توضیح می‌دهد. طبق گزارش Chainalysis برای سال ۲۰۲۵، بخش عمدهٔ ارزش دزدیده‌شده از طریق حملاتی رخ داده که کلید خصوصی، عبارت بازیابی یا زیرساخت کیف پول را هدف قرار داده‌اند، نه خطای فنی خود بلاک‌چین: ۲٫۲ میلیارد دلار، یعنی ۷۶٪ از کل ۳٫۴ میلیارد دلار دزدیده‌شده در ۲۰۲۵ [۲]. همان گزارش نشان می‌دهد این مسئله فقط به هک‌های بزرگ محدود نیست: در سال ۲۰۲۵ حدود ۷۱۳ میلیون دلار در نزدیک به ۱۵۸٬۰۰۰ رخداد جداگانه و برای حدود ۸۰٬۰۰۰ قربانی، مستقیماً از راه سازش کیف پول‌های شخصی متصل به اینترنت از دست رفت؛ یعنی عبارت بازیابی واردشده در سایت جعلی، بدافزار سارق کلید و افزونهٔ مرورگر مخرب [۲]. قربانیان این دستهٔ دوم، افراد عادی‌اند، نه صرافی‌ها.

اگر با مفهوم پایهٔ کیف پول هنوز راحت نیستید، درس کیف پول ارز دیجیتال چیست و چطور امن نگهش داریم و درس پیش‌نیاز عبارت بازیابی (سید فریز) چیست و چطور نگهش داریم را پیش از ادامه بخوانید. این‌جا فرض می‌کنیم می‌دانید این کلمه‌ها چه هستند و روی این تمرکز می‌کنیم که کجاها نباید باشند.

اشتباه اول: اسکرین‌شات و گالری همگام با فضای ابری

اسکرین‌شات وسوسه‌انگیز است: سریع، بی‌دردسر و همیشه در دسترس. مشکل این است که یک عکس در گوشی امروزی هیچ‌وقت «فقط در گوشی» نمی‌ماند. گالری به‌طور پیش‌فرض با فضای ابری همگام می‌شود، از آن‌جا به لپ‌تاپ و تبلت شما می‌رسد، در پشتیبان‌گیری‌های خودکار کپی می‌شود و بعد از حذف، مدتی در سطل زباله می‌ماند. هر یک از این نقطه‌ها یک حساب آنلاین با یک رمز عبور است و لو رفتن هر کدام، یعنی لو رفتن کیف پول.

خطر دوم مستقیم‌تر است: هر اپلیکیشنی که دسترسی «عکس‌ها» را از شما گرفته، می‌تواند گالری را بخواند. کسپرسکی در تحلیل بدافزار SparkCat نشان داد این بدافزار پس از گرفتن دسترسی به گالری، همهٔ عکس‌ها را با ماژول تشخیص متن (OCR) می‌گردد تا اسکرین‌شات عبارت بازیابی و دادهٔ کیف پول را پیدا کند؛ پژوهشگران ۱۰ اپ آلوده در گوگل‌پلی و ۱۱ اپ در اپ‌استور شناسایی کردند و دانلودها فقط از گوگل‌پلی بیش از ۲۴۲٬۰۰۰ بود [۳]. یعنی بدافزار در فروشگاه رسمی، در قالب اپلیکیشن‌های ظاهراً بی‌ربط، منتظر عکسی است که شما «برای احتیاط» گرفته‌اید.

فرض کنید شخصی هنگام ساخت کیف پول از صفحهٔ کلمه‌ها اسکرین‌شات می‌گیرد تا بعداً با خط خوش روی کاغذ بنویسد، و بعد فراموش می‌کند عکس را پاک کند. ماه‌ها بعد یک اپلیکیشن ویرایش عکس نصب می‌کند و دسترسی گالری می‌دهد. هیچ چیز عجیبی رخ نمی‌دهد؛ فقط یک روز موجودی کیف پول صفر است. این سناریو داستان یک فرد خاص نیست؛ دقیقاً همان مسیری است که بدافزار سارق گالری برای آن طراحی شده است.

هشدار

اگر همین حالا عکسی از عبارت بازیابی در گوشی، فضای ابری یا رایانهٔ خود دارید، پاک کردن آن کافی نیست. آن عبارت را افشاشده در نظر بگیرید: کیف پول جدیدی بسازید، عبارت آن را فقط روی کاغذ بنویسید و دارایی را به آن منتقل کنید. بعد عکس قدیمی را از همهٔ جاها (گالری، پشتیبان ابری، سطل زباله، گفت‌وگوها) حذف کنید.

اشتباه دوم: تایپ در نوت، ایمیل یا پیام‌رسان

تایپ کردن کلمه‌ها در برنامهٔ نوت، فرستادن به ایمیل خودتان یا گذاشتن در «پیام‌های ذخیره‌شدهٔ» پیام‌رسان، همان مشکل اسکرین‌شات را دارد و یک مشکل تازه هم اضافه می‌کند: این متن‌ها جست‌وجوپذیرند. یک کلاهبردار که به حساب ایمیل یا پیام‌رسان شما راه یافته، لازم نیست هزاران پیام را بخواند؛ کافی است دنبال دوازده یا بیست‌وچهار کلمهٔ انگلیسی سادهٔ پشت‌سرهم بگردد. علاوه بر این، نوت و پیام‌رسان روی سرور شرکت ارائه‌دهنده ذخیره می‌شوند و از هر دستگاهی که با همان حساب وارد شود قابل خواندن‌اند؛ پس امنیت کیف پول شما به امنیت رمز ایمیل و کد پیامکی گره می‌خورد، که خودشان اهداف آشنای فیشینگ‌اند.

برنامهٔ مدیریت رمز عبور وضعیت بهتری دارد، ولی هدف بدافزارها هم هست. کسپرسکی در نوامبر ۲۰۲۵ استیلر Stealka را کشف کرد که با پوشش نرم‌افزار کرک‌شده پخش می‌شود و تنظیمات و پایگاه‌دادهٔ ۱۱۵ افزونهٔ مرورگر برای کیف پول کریپتو، مدیر رمز عبور و تأیید دومرحله‌ای را هدف می‌گیرد [۴]. پیام روشن است: هر چیزی که در مرورگر یا دستگاه متصل به اینترنت ذخیره می‌شود، از دید سازندهٔ بدافزار «داده‌ای قابل برداشت» است، فرقی نمی‌کند پشت رمز باشد یا نه.

رمزگذاری فایل هم پاسخ کامل نیست. فایل رمزگذاری‌شده روی دستگاهی است که بدافزار می‌تواند در همان لحظهٔ تایپ رمز، کلیدهای فشرده‌شده یا تصویر صفحه را ضبط کند. و اگر رمز آن فایل را فراموش کنید، به همان سرنوشتی می‌رسید که در درس اگر کلید خصوصی یا سید فریز را گم کنیم چه اتفاقی می‌افتد توضیح داده‌ایم: هیچ‌کس، حتی سازندهٔ کیف پول، نمی‌تواند آن را برای شما بازیابی کند.

اشتباه سوم: وارد کردن عبارت در سایت یا اپلیکیشنی که «تأیید» می‌خواهد

این اشتباه با دو اشتباه قبلی فرق دارد: این‌جا کسی چیزی از شما نمی‌دزدد؛ خودتان با دست خود تحویل می‌دهید. الگو تکراری است. پیامی می‌رسد که «کیف پول شما باید تأیید شود»، «برای دریافت ایردراپ کیف پول را همگام کنید»، «اپلیکیشن به‌روزرسانی امنیتی دارد» یا «تراکنش شما معلق است». لینک به صفحه‌ای می‌رود که دقیقاً شبیه سایت یا اپلیکیشن اصلی است و یک فرم دارد: «عبارت بازیابی خود را وارد کنید». همان لحظه‌ای که دکمهٔ ارسال را می‌زنید، دارایی از دست رفته است.

قاعده‌ای که این دسته را یک‌جا حل می‌کند: تنها جای مشروع برای تایپ عبارت بازیابی، خود اپلیکیشن کیف پول است، فقط هنگام بازیابی کیف پول روی دستگاه جدید، و فقط اپلیکیشنی که خودتان از منبع رسمی نصب کرده‌اید. هیچ سایتی، هیچ فرم وبی، هیچ ربات تلگرامی و هیچ «ابزار بررسی موجودی» نیازی به این کلمه‌ها ندارد. اگر جایی آن را می‌خواهد، پرسش این نیست که «آیا این صفحه امن است»؛ پرسش این است که «چرا اصلاً می‌خواهد». نشانه‌های عمومی صفحه‌های جعلی، که برای کیف پول هم صدق می‌کند، در هاب کلاهبرداری ارز دیجیتال؛ الگوها، نشانه‌ها و پیشگیری با جزئیات آمده است، و تشخیص خود اپلیکیشن یا افزونهٔ جعلی کیف پول، موضوع درس چطور یک ولت مشکوک یا فیشینگ را تشخیص دهیم است.

اندازهٔ این صنعت روشن می‌کند که چرا این پیام‌ها این‌قدر حرفه‌ای ساخته می‌شوند. بر پایهٔ گزارش Scam Sniffer، در سال ۲۰۲۴ حملات «والت درینر» (بدافزار سایت‌های فیشینگ که با گرفتن امضای تراکنش مخرب دارایی را می‌کشد) حدود ۴۹۴ میلیون دلار زیان زد، ۶۷٪ بیشتر از سال قبل، و شمار قربانیان به ۳۳۲٬۰۰۰ نشانی رسید [۵]. درینرها معمولاً امضای تراکنش می‌گیرند، نه عبارت بازیابی؛ اما همان زیرساخت فیشینگ، همان سایت‌های کپی‌شده و همان پیام‌های فوریت‌ساز، هر جا که بتوانند، عبارت بازیابی هم می‌خواهند، چون با آن نیاز به هیچ امضایی ندارند.

هشدار

هیچ «به‌روزرسانی»، «تأیید»، «همگام‌سازی» یا «رفع مشکل تراکنش» با وارد کردن عبارت بازیابی در یک سایت یا فرم انجام نمی‌شود. اگر صفحه‌ای این کلمه‌ها را می‌خواهد، آن را ببندید؛ حتی اگر نشانی، لوگو و ظاهرش با اپلیکیشن اصلی یکی باشد.

اشتباه چهارم: گفتن به «پشتیبانی»

نسخهٔ انسانی اشتباه سوم، «پشتیبانی» جعلی است. در گروه یا کانالی مشکلی را می‌پرسید و چند دقیقه بعد پیامی خصوصی می‌گیرید از حسابی با نام و نشان رسمی: «سلام، از تیم پشتیبانی هستم، برای بررسی مشکل لطفاً عبارت بازیابی را بفرستید». گاهی از شما می‌خواهند وارد یک «فرم پشتیبانی» شوید یا صفحهٔ خود را به اشتراک بگذارید. لحن مؤدبانه، پاسخ سریع و فوریت («تا یک ساعت دیگر حساب قفل می‌شود») همه بخشی از طراحی‌اند.

نکتهٔ کلیدی این است که پشتیبانی واقعی یک کیف پول خودگردان، اصلاً چیزی به نام «حساب شما» در سرور خود ندارد که بخواهد بررسی کند. کیف پول روی دستگاه شما ساخته شده و عبارت بازیابی هرگز از دستگاه بیرون نرفته است؛ پس شرکت نه آن را دارد، نه به آن نیاز دارد و نه می‌تواند با آن مشکلی را حل کند. هر درخواستی برای این کلمه‌ها، از هر کسی و با هر عنوانی، یک تعریف ساده دارد: تلاش برای سرقت. الگوهای این نوع تماس و چارچوب کلی دفاع را در درس چطور در ارز دیجیتال کلاهبرداری نخوریم می‌خوانید.

راهکار عملی

یک عادت ساده که بیشتر این حمله‌ها را خنثی می‌کند: هرگز از داخل پیام خصوصی یا لینکی که برایتان فرستاده‌اند اقدام نکنید. اگر واقعاً مشکلی دارید، خودتان اپلیکیشن را ببندید، به سایت اصلی که از پیش ذخیره کرده‌اید بروید و از آن‌جا مسیر پشتیبانی را پیدا کنید.

بدافزارهای سارق کلیپ‌بورد و گالری

تا این‌جا از دو نوع بدافزار نام بردیم: سارق گالری که عکس‌ها را با OCR می‌خواند و استیلر مرورگر که افزونه‌ها و مدیر رمز را خالی می‌کند. دستهٔ سوم، کلیپ‌بورد است. وقتی عبارت بازیابی یا نشانی کیف پول را «کپی» می‌کنید، متن در حافظهٔ موقت دستگاه می‌ماند و بسیاری از برنامه‌ها می‌توانند آن را بخوانند. بدافزار کلیپ‌بورد دو کار می‌کند: هر چیزی را که شبیه عبارت بازیابی یا کلید خصوصی است برای مهاجم می‌فرستد، و نشانی کیف پول کپی‌شده را بی‌سر و صدا با نشانی مهاجم عوض می‌کند تا واریز بعدی شما به جای دیگری برود. به همین دلیل، «کپی و پیست» عبارت بازیابی، حتی بین دو برنامه در یک گوشی، همان‌قدر خطرناک است که تایپ آن در نوت.

روند این تهدیدها رو به بالاست. طبق گزارش تهدید ESET، شناسایی بدافزارهای سارق رمزارز (cryptostealer) از نیمهٔ اول تا نیمهٔ دوم ۲۰۲۴ در ویندوز، اندروید و مک‌اواس ۵۶ درصد افزایش یافت [۶]. و در سطح کل بازار، Chainalysis برای سال ۲۰۲۴ گزارش داد که افشای کلید خصوصی با ۴۳٫۸٪ بزرگ‌ترین سهم سرقت‌ها را داشت [۷]. پشت این آمارها یک منطق مشترک است: دزدیدن کلید از دستگاه کاربر، ارزان‌تر و آسان‌تر از شکستن هر رمزنگاری است.

سه راه ورود این بدافزارها بارها تکرار شده است: نرم‌افزار کرک‌شده و «رایگان‌شده» (مسیر انتشار Stealka)، اپلیکیشن‌های ظاهراً بی‌ربط در فروشگاه رسمی که دسترسی گالری می‌گیرند (مسیر SparkCat)، و افزونه‌های مرورگر ناشناس. هیچ آنتی‌ویروسی این خطر را صفر نمی‌کند؛ راه‌حل ساختاری این است که عبارت بازیابی هرگز به شکل دیجیتال روی دستگاه متصل وجود نداشته باشد. همین نکته دلیل اصلی جداکردن کیف پول گرم روزمره از دارایی اصلی است که در درس تفاوت کیف پول سرد و گرم به آن پرداخته‌ایم؛ در کیف پول سخت‌افزاری، کلید هیچ‌وقت وارد رایانه یا گوشی نمی‌شود و همین، دست بدافزار را از آن کوتاه می‌کند.

روش درست در یک صفحه

هیچ‌کدام از هشدارهای بالا به معنای پیچیده‌بودن راه درست نیست. راه درست از همهٔ اشتباه‌های بالا ساده‌تر است و فقط یک اصل دارد: عبارت بازیابی هرگز دیجیتال نمی‌شود. بقیه، جزئیات اجرای همین اصل است.

نگهداری عبارت بازیابی؛ کارهایی که باید کرد و نکرد

  1. عبارت را هنگام ساخت کیف پول با دست روی کاغذ (یا صفحهٔ فلزی) بنویسید؛ در محیطی که دوربین، رایانهٔ روشن یا شخص دیگری صفحه را نمی‌بیند.
  2. ترتیب و املای کلمه‌ها را دو بار بازبینی کنید و پیش از واریز، کیف پول را از روی همان کاغذ بازیابی کنید تا مطمئن شوید نسخهٔ شما درست است.
  3. دو نسخهٔ فیزیکی در دو مکان جدا و امن نگه دارید (مثلاً منزل و جایی قابل اعتماد دیگر)، دور از رطوبت و آتش.
  4. از عبارت هیچ عکس، فایل، نوت، ایمیل یا پیامی نسازید؛ آن را کپی و پیست هم نکنید.
  5. عبارت را فقط در خود اپلیکیشن کیف پول و فقط برای بازیابی روی دستگاهی که خودتان از منبع رسمی نصب کرده‌اید تایپ کنید؛ نه در هیچ سایت، فرم یا ربات.
  6. هر درخواستی برای این کلمه‌ها، از هر کسی و با هر عنوانی («پشتیبانی»، «تأیید»، «ایردراپ»، «رفع مشکل») را نشانهٔ سرقت بدانید و گفت‌وگو را قطع کنید.
  7. اگر در گذشته عکس گرفته یا تایپ کرده‌اید، کیف پول جدید بسازید، دارایی را منتقل کنید و بعد کیف پول قدیمی را کنار بگذارید.
  8. دستگاهی که کیف پول روی آن است را از نرم‌افزار کرک‌شده، افزونهٔ ناشناس و اپلیکیشن‌های غیرضروری با دسترسی گالری دور نگه دارید.

مورد هفتم را جدی بگیرید. بسیاری از خوانندگان با خواندن این درس یادشان می‌آید که سال‌ها پیش عکسی گرفته یا کلمه‌ها را در نوت گذاشته‌اند. حذف عکس آرامش می‌آورد، ولی امنیت نمی‌آورد؛ چون معلوم نیست آن فایل در این مدت کجا کپی شده است. تنها راه مطمئن، ساختن کیف پول تازه با عبارتی است که از لحظهٔ تولد فقط روی کاغذ بوده. مراحل ساخت درست کیف پول و چک‌لیست امنیت کیف پول ارز دیجیتال برای مبتدیان در درس‌های دیگر همین مسیر آمده‌اند.

نکته

این درس بخشی از مسیر کیف پول و امنیت ارز دیجیتال در رمزکلاس است. هدف آن آموزش است، نه توصیهٔ خرید یا فروش هیچ دارایی؛ انتخاب نوع کیف پول و مقدار دارایی با خود شماست.

خودتان را بسنجید

اگر عکس عبارت بازیابی را قبلاً گرفته‌ام چه کار کنم؟

آن عبارت را از این لحظه «لوشده» فرض کنید، حتی اگر عکس را پاک کرده باشید؛ چون ممکن است در پشتیبان ابری، سطل زباله یا دستگاه دیگری کپی داشته باشد. یک کیف پول کاملاً جدید بسازید، عبارت بازیابی آن را فقط روی کاغذ بنویسید و دارایی را با یک تراکنش آزمایشی کوچک و بعد بقیه به کیف پول جدید منتقل کنید. در پایان، عکس قدیمی را از گالری، پشتیبان ابری، سطل زباله و هر گفت‌وگویی که در آن فرستاده شده حذف کنید.

ذخیره در برنامهٔ مدیریت رمز عبور امن است؟

برنامهٔ مدیریت رمز عبور از نوت و اسکرین‌شات بهتر است، ولی هنوز یک فایل دیجیتال در دستگاهی متصل به اینترنت است و بدافزارهای سارق، افزونه‌ها و پایگاه‌دادهٔ همین برنامه‌ها را هدف می‌گیرند. با این کار امنیت کیف پول شما به امنیت رمز اصلی و حساب آن برنامه گره می‌خورد. برای مبلغی که از دست‌دادنش دردناک است، نسخهٔ آفلاین روی کاغذ یا فلز مرجع اصلی باشد.

آیا رمزگذاری فایل عبارت بازیابی کافی است؟

رمزگذاری، خطر را کم می‌کند اما حذف نمی‌کند؛ فایل رمزگذاری‌شده باز هم روی همان دستگاهی است که بدافزار می‌تواند رمز آن را هنگام تایپ بخواند یا صفحه را ضبط کند. علاوه بر آن، اگر رمز فایل را فراموش کنید، دسترسی به کیف پول را برای همیشه از دست می‌دهید. رمزگذاری را حداکثر یک لایهٔ اضافه بدانید، نه جایگزین نسخهٔ کاغذی آفلاین.

پشتیبانی رسمی کیف پول هیچ‌وقت عبارت بازیابی را نمی‌پرسد؟

درست است؛ پشتیبانی رسمی هیچ کیف پول خودگردانی به عبارت بازیابی شما نیاز ندارد، چون هیچ کاری از سمت سرور با آن انجام نمی‌شود و اصلاً نسخه‌ای از آن نزد شرکت وجود ندارد. هر کسی که این عبارت را بخواهد، حتی با نشان و نام رسمی، در عمل خود کیف پول شما را می‌خواهد. گفت‌وگو را قطع کنید و از راه رسمی اپلیکیشن یا سایت اصلی موضوع را پیگیری کنید.

منابع

  1. What is a Seed Phrase (Secret Recovery Phrase)? Ledger Academy، بررسی‌شده در ۲۰۲۶ مشاهدهٔ منبع What is a Seed Phrase (Secret Recovery Phrase)?
  2. گزارش Chainalysis دربارهٔ هک و سرقت دارایی دیجیتال در ۲۰۲۵ Chainalysis، بررسی‌شده در ۲۰۲۶ مشاهدهٔ منبع گزارش Chainalysis دربارهٔ هک و سرقت دارایی دیجیتال در ۲۰۲۵
  3. SparkCat crypto stealer in Google Play and App Store | Securelist Kaspersky (Securelist)، ۲۰۲۵ مشاهدهٔ منبع SparkCat crypto stealer in Google Play and App Store | Securelist
  4. The Stealka stealer hijacks accounts and steals crypto while masquerading as pirated software | Kaspersky official blog Kaspersky، ۲۰۲۵ مشاهدهٔ منبع The Stealka stealer hijacks accounts and steals crypto while masquerading as pirated software | Kaspersky official blog
  5. Scam Sniffer 2024: Web3 Phishing Attacks - Wallet Drainers Drain $494 Million - Scam Sniffer Scam Sniffer، ۲۰۲۵ مشاهدهٔ منبع Scam Sniffer 2024: Web3 Phishing Attacks - Wallet Drainers Drain $494 Million - Scam Sniffer
  6. Crypto is soaring, but so are threats: Here's how to keep your wallet safe ESET (WeLiveSecurity)، بررسی‌شده در ۲۰۲۶ مشاهدهٔ منبع Crypto is soaring, but so are threats: Here's how to keep your wallet safe
  7. $2.2 Billion Stolen in Crypto in 2024 but Hacked Volumes Stagnate Chainalysis، ۲۰۲۴ مشاهدهٔ منبع $2.2 Billion Stolen in Crypto in 2024 but Hacked Volumes Stagnate