رمز ۲۰۵مرحلهٔ ایمنی، درس ۵ از ۲۵ کیف پول و امنیت
چرا هرگز نباید سید فریز خود را جایی تایپ یا اسکرینشات بگیرید
چهار اشتباه رایج نگهداری سید فریز (اسکرینشات، تایپ در نوت و پیامرسان، وارد کردن در سایت «تأیید» و گفتن به پشتیبانی) و راه درست نگهداری آفلاین آن.
پیشنیاز رمز ۲۰۴ عبارت بازیابی (سید فریز) چیست و چطور نگهش داریم
پاسخ کوتاه: چون عبارت بازیابی (Seed Phrase) خود کیف پول است، نه رمز ورود آن. هر جا این کلمهها به شکل دیجیتال ذخیره شوند (عکس در گالری، نوت گوشی، ایمیل، پیام ذخیرهشده در پیامرسان، فرم یک سایت)، عملاً یک کپی کامل از کیف پول شما در جایی قرار گرفته که به اینترنت، حسابهای آنلاین و اپلیکیشنهای دیگر وصل است. بدافزارهای امروزی دقیقاً همین جاها را میگردند و کلاهبردارها دقیقاً همین را میخواهند. تنها جای درست برای این کلمهها، یک نسخهٔ فیزیکی آفلاین است.
یک عکس ساده چطور به سرقت کامل میرسد
بسیاری از تازهواردها عبارت بازیابی را چیزی شبیه رمز عبور میدانند و کیف پول را چیزی شبیه حساب بانکی: اگر لو برود، میشود آن را عوض کرد، به بانک زنگ زد یا حساب را قفل کرد. در کیف پول خودگردان هیچکدام از اینها وجود ندارد. به توضیح Ledger Academy، عبارت بازیابی مانند شاهکلید همهٔ کلیدهای خصوصی عمل میکند و هر کسی به این ۲۴ کلمه دست یابد، به داراییها دسترسی دارد [۱]. یعنی کسی که عکس شما را میبیند، همان لحظه صاحب همان کیف پولی است که شما هستید؛ بدون نیاز به گوشی شما، رمز شما یا تأیید دومرحلهای شما.
این نکتهٔ ساده، سازوکار بسیاری از سرقتها را توضیح میدهد. طبق گزارش Chainalysis برای سال ۲۰۲۵، بخش عمدهٔ ارزش دزدیدهشده از طریق حملاتی رخ داده که کلید خصوصی، عبارت بازیابی یا زیرساخت کیف پول را هدف قرار دادهاند، نه خطای فنی خود بلاکچین: ۲٫۲ میلیارد دلار، یعنی ۷۶٪ از کل ۳٫۴ میلیارد دلار دزدیدهشده در ۲۰۲۵ [۲]. همان گزارش نشان میدهد این مسئله فقط به هکهای بزرگ محدود نیست: در سال ۲۰۲۵ حدود ۷۱۳ میلیون دلار در نزدیک به ۱۵۸٬۰۰۰ رخداد جداگانه و برای حدود ۸۰٬۰۰۰ قربانی، مستقیماً از راه سازش کیف پولهای شخصی متصل به اینترنت از دست رفت؛ یعنی عبارت بازیابی واردشده در سایت جعلی، بدافزار سارق کلید و افزونهٔ مرورگر مخرب [۲]. قربانیان این دستهٔ دوم، افراد عادیاند، نه صرافیها.
اگر با مفهوم پایهٔ کیف پول هنوز راحت نیستید، درس کیف پول ارز دیجیتال چیست و چطور امن نگهش داریم و درس پیشنیاز عبارت بازیابی (سید فریز) چیست و چطور نگهش داریم را پیش از ادامه بخوانید. اینجا فرض میکنیم میدانید این کلمهها چه هستند و روی این تمرکز میکنیم که کجاها نباید باشند.
اشتباه اول: اسکرینشات و گالری همگام با فضای ابری
اسکرینشات وسوسهانگیز است: سریع، بیدردسر و همیشه در دسترس. مشکل این است که یک عکس در گوشی امروزی هیچوقت «فقط در گوشی» نمیماند. گالری بهطور پیشفرض با فضای ابری همگام میشود، از آنجا به لپتاپ و تبلت شما میرسد، در پشتیبانگیریهای خودکار کپی میشود و بعد از حذف، مدتی در سطل زباله میماند. هر یک از این نقطهها یک حساب آنلاین با یک رمز عبور است و لو رفتن هر کدام، یعنی لو رفتن کیف پول.
خطر دوم مستقیمتر است: هر اپلیکیشنی که دسترسی «عکسها» را از شما گرفته، میتواند گالری را بخواند. کسپرسکی در تحلیل بدافزار SparkCat نشان داد این بدافزار پس از گرفتن دسترسی به گالری، همهٔ عکسها را با ماژول تشخیص متن (OCR) میگردد تا اسکرینشات عبارت بازیابی و دادهٔ کیف پول را پیدا کند؛ پژوهشگران ۱۰ اپ آلوده در گوگلپلی و ۱۱ اپ در اپاستور شناسایی کردند و دانلودها فقط از گوگلپلی بیش از ۲۴۲٬۰۰۰ بود [۳]. یعنی بدافزار در فروشگاه رسمی، در قالب اپلیکیشنهای ظاهراً بیربط، منتظر عکسی است که شما «برای احتیاط» گرفتهاید.
فرض کنید شخصی هنگام ساخت کیف پول از صفحهٔ کلمهها اسکرینشات میگیرد تا بعداً با خط خوش روی کاغذ بنویسد، و بعد فراموش میکند عکس را پاک کند. ماهها بعد یک اپلیکیشن ویرایش عکس نصب میکند و دسترسی گالری میدهد. هیچ چیز عجیبی رخ نمیدهد؛ فقط یک روز موجودی کیف پول صفر است. این سناریو داستان یک فرد خاص نیست؛ دقیقاً همان مسیری است که بدافزار سارق گالری برای آن طراحی شده است.
هشدار
اگر همین حالا عکسی از عبارت بازیابی در گوشی، فضای ابری یا رایانهٔ خود دارید، پاک کردن آن کافی نیست. آن عبارت را افشاشده در نظر بگیرید: کیف پول جدیدی بسازید، عبارت آن را فقط روی کاغذ بنویسید و دارایی را به آن منتقل کنید. بعد عکس قدیمی را از همهٔ جاها (گالری، پشتیبان ابری، سطل زباله، گفتوگوها) حذف کنید.
اشتباه دوم: تایپ در نوت، ایمیل یا پیامرسان
تایپ کردن کلمهها در برنامهٔ نوت، فرستادن به ایمیل خودتان یا گذاشتن در «پیامهای ذخیرهشدهٔ» پیامرسان، همان مشکل اسکرینشات را دارد و یک مشکل تازه هم اضافه میکند: این متنها جستوجوپذیرند. یک کلاهبردار که به حساب ایمیل یا پیامرسان شما راه یافته، لازم نیست هزاران پیام را بخواند؛ کافی است دنبال دوازده یا بیستوچهار کلمهٔ انگلیسی سادهٔ پشتسرهم بگردد. علاوه بر این، نوت و پیامرسان روی سرور شرکت ارائهدهنده ذخیره میشوند و از هر دستگاهی که با همان حساب وارد شود قابل خواندناند؛ پس امنیت کیف پول شما به امنیت رمز ایمیل و کد پیامکی گره میخورد، که خودشان اهداف آشنای فیشینگاند.
برنامهٔ مدیریت رمز عبور وضعیت بهتری دارد، ولی هدف بدافزارها هم هست. کسپرسکی در نوامبر ۲۰۲۵ استیلر Stealka را کشف کرد که با پوشش نرمافزار کرکشده پخش میشود و تنظیمات و پایگاهدادهٔ ۱۱۵ افزونهٔ مرورگر برای کیف پول کریپتو، مدیر رمز عبور و تأیید دومرحلهای را هدف میگیرد [۴]. پیام روشن است: هر چیزی که در مرورگر یا دستگاه متصل به اینترنت ذخیره میشود، از دید سازندهٔ بدافزار «دادهای قابل برداشت» است، فرقی نمیکند پشت رمز باشد یا نه.
رمزگذاری فایل هم پاسخ کامل نیست. فایل رمزگذاریشده روی دستگاهی است که بدافزار میتواند در همان لحظهٔ تایپ رمز، کلیدهای فشردهشده یا تصویر صفحه را ضبط کند. و اگر رمز آن فایل را فراموش کنید، به همان سرنوشتی میرسید که در درس اگر کلید خصوصی یا سید فریز را گم کنیم چه اتفاقی میافتد توضیح دادهایم: هیچکس، حتی سازندهٔ کیف پول، نمیتواند آن را برای شما بازیابی کند.
اشتباه سوم: وارد کردن عبارت در سایت یا اپلیکیشنی که «تأیید» میخواهد
این اشتباه با دو اشتباه قبلی فرق دارد: اینجا کسی چیزی از شما نمیدزدد؛ خودتان با دست خود تحویل میدهید. الگو تکراری است. پیامی میرسد که «کیف پول شما باید تأیید شود»، «برای دریافت ایردراپ کیف پول را همگام کنید»، «اپلیکیشن بهروزرسانی امنیتی دارد» یا «تراکنش شما معلق است». لینک به صفحهای میرود که دقیقاً شبیه سایت یا اپلیکیشن اصلی است و یک فرم دارد: «عبارت بازیابی خود را وارد کنید». همان لحظهای که دکمهٔ ارسال را میزنید، دارایی از دست رفته است.
قاعدهای که این دسته را یکجا حل میکند: تنها جای مشروع برای تایپ عبارت بازیابی، خود اپلیکیشن کیف پول است، فقط هنگام بازیابی کیف پول روی دستگاه جدید، و فقط اپلیکیشنی که خودتان از منبع رسمی نصب کردهاید. هیچ سایتی، هیچ فرم وبی، هیچ ربات تلگرامی و هیچ «ابزار بررسی موجودی» نیازی به این کلمهها ندارد. اگر جایی آن را میخواهد، پرسش این نیست که «آیا این صفحه امن است»؛ پرسش این است که «چرا اصلاً میخواهد». نشانههای عمومی صفحههای جعلی، که برای کیف پول هم صدق میکند، در هاب کلاهبرداری ارز دیجیتال؛ الگوها، نشانهها و پیشگیری با جزئیات آمده است، و تشخیص خود اپلیکیشن یا افزونهٔ جعلی کیف پول، موضوع درس چطور یک ولت مشکوک یا فیشینگ را تشخیص دهیم است.
اندازهٔ این صنعت روشن میکند که چرا این پیامها اینقدر حرفهای ساخته میشوند. بر پایهٔ گزارش Scam Sniffer، در سال ۲۰۲۴ حملات «والت درینر» (بدافزار سایتهای فیشینگ که با گرفتن امضای تراکنش مخرب دارایی را میکشد) حدود ۴۹۴ میلیون دلار زیان زد، ۶۷٪ بیشتر از سال قبل، و شمار قربانیان به ۳۳۲٬۰۰۰ نشانی رسید [۵]. درینرها معمولاً امضای تراکنش میگیرند، نه عبارت بازیابی؛ اما همان زیرساخت فیشینگ، همان سایتهای کپیشده و همان پیامهای فوریتساز، هر جا که بتوانند، عبارت بازیابی هم میخواهند، چون با آن نیاز به هیچ امضایی ندارند.
هشدار
هیچ «بهروزرسانی»، «تأیید»، «همگامسازی» یا «رفع مشکل تراکنش» با وارد کردن عبارت بازیابی در یک سایت یا فرم انجام نمیشود. اگر صفحهای این کلمهها را میخواهد، آن را ببندید؛ حتی اگر نشانی، لوگو و ظاهرش با اپلیکیشن اصلی یکی باشد.
اشتباه چهارم: گفتن به «پشتیبانی»
نسخهٔ انسانی اشتباه سوم، «پشتیبانی» جعلی است. در گروه یا کانالی مشکلی را میپرسید و چند دقیقه بعد پیامی خصوصی میگیرید از حسابی با نام و نشان رسمی: «سلام، از تیم پشتیبانی هستم، برای بررسی مشکل لطفاً عبارت بازیابی را بفرستید». گاهی از شما میخواهند وارد یک «فرم پشتیبانی» شوید یا صفحهٔ خود را به اشتراک بگذارید. لحن مؤدبانه، پاسخ سریع و فوریت («تا یک ساعت دیگر حساب قفل میشود») همه بخشی از طراحیاند.
نکتهٔ کلیدی این است که پشتیبانی واقعی یک کیف پول خودگردان، اصلاً چیزی به نام «حساب شما» در سرور خود ندارد که بخواهد بررسی کند. کیف پول روی دستگاه شما ساخته شده و عبارت بازیابی هرگز از دستگاه بیرون نرفته است؛ پس شرکت نه آن را دارد، نه به آن نیاز دارد و نه میتواند با آن مشکلی را حل کند. هر درخواستی برای این کلمهها، از هر کسی و با هر عنوانی، یک تعریف ساده دارد: تلاش برای سرقت. الگوهای این نوع تماس و چارچوب کلی دفاع را در درس چطور در ارز دیجیتال کلاهبرداری نخوریم میخوانید.
راهکار عملی
یک عادت ساده که بیشتر این حملهها را خنثی میکند: هرگز از داخل پیام خصوصی یا لینکی که برایتان فرستادهاند اقدام نکنید. اگر واقعاً مشکلی دارید، خودتان اپلیکیشن را ببندید، به سایت اصلی که از پیش ذخیره کردهاید بروید و از آنجا مسیر پشتیبانی را پیدا کنید.
بدافزارهای سارق کلیپبورد و گالری
تا اینجا از دو نوع بدافزار نام بردیم: سارق گالری که عکسها را با OCR میخواند و استیلر مرورگر که افزونهها و مدیر رمز را خالی میکند. دستهٔ سوم، کلیپبورد است. وقتی عبارت بازیابی یا نشانی کیف پول را «کپی» میکنید، متن در حافظهٔ موقت دستگاه میماند و بسیاری از برنامهها میتوانند آن را بخوانند. بدافزار کلیپبورد دو کار میکند: هر چیزی را که شبیه عبارت بازیابی یا کلید خصوصی است برای مهاجم میفرستد، و نشانی کیف پول کپیشده را بیسر و صدا با نشانی مهاجم عوض میکند تا واریز بعدی شما به جای دیگری برود. به همین دلیل، «کپی و پیست» عبارت بازیابی، حتی بین دو برنامه در یک گوشی، همانقدر خطرناک است که تایپ آن در نوت.
روند این تهدیدها رو به بالاست. طبق گزارش تهدید ESET، شناسایی بدافزارهای سارق رمزارز (cryptostealer) از نیمهٔ اول تا نیمهٔ دوم ۲۰۲۴ در ویندوز، اندروید و مکاواس ۵۶ درصد افزایش یافت [۶]. و در سطح کل بازار، Chainalysis برای سال ۲۰۲۴ گزارش داد که افشای کلید خصوصی با ۴۳٫۸٪ بزرگترین سهم سرقتها را داشت [۷]. پشت این آمارها یک منطق مشترک است: دزدیدن کلید از دستگاه کاربر، ارزانتر و آسانتر از شکستن هر رمزنگاری است.
سه راه ورود این بدافزارها بارها تکرار شده است: نرمافزار کرکشده و «رایگانشده» (مسیر انتشار Stealka)، اپلیکیشنهای ظاهراً بیربط در فروشگاه رسمی که دسترسی گالری میگیرند (مسیر SparkCat)، و افزونههای مرورگر ناشناس. هیچ آنتیویروسی این خطر را صفر نمیکند؛ راهحل ساختاری این است که عبارت بازیابی هرگز به شکل دیجیتال روی دستگاه متصل وجود نداشته باشد. همین نکته دلیل اصلی جداکردن کیف پول گرم روزمره از دارایی اصلی است که در درس تفاوت کیف پول سرد و گرم به آن پرداختهایم؛ در کیف پول سختافزاری، کلید هیچوقت وارد رایانه یا گوشی نمیشود و همین، دست بدافزار را از آن کوتاه میکند.
روش درست در یک صفحه
هیچکدام از هشدارهای بالا به معنای پیچیدهبودن راه درست نیست. راه درست از همهٔ اشتباههای بالا سادهتر است و فقط یک اصل دارد: عبارت بازیابی هرگز دیجیتال نمیشود. بقیه، جزئیات اجرای همین اصل است.
نگهداری عبارت بازیابی؛ کارهایی که باید کرد و نکرد
- عبارت را هنگام ساخت کیف پول با دست روی کاغذ (یا صفحهٔ فلزی) بنویسید؛ در محیطی که دوربین، رایانهٔ روشن یا شخص دیگری صفحه را نمیبیند.
- ترتیب و املای کلمهها را دو بار بازبینی کنید و پیش از واریز، کیف پول را از روی همان کاغذ بازیابی کنید تا مطمئن شوید نسخهٔ شما درست است.
- دو نسخهٔ فیزیکی در دو مکان جدا و امن نگه دارید (مثلاً منزل و جایی قابل اعتماد دیگر)، دور از رطوبت و آتش.
- از عبارت هیچ عکس، فایل، نوت، ایمیل یا پیامی نسازید؛ آن را کپی و پیست هم نکنید.
- عبارت را فقط در خود اپلیکیشن کیف پول و فقط برای بازیابی روی دستگاهی که خودتان از منبع رسمی نصب کردهاید تایپ کنید؛ نه در هیچ سایت، فرم یا ربات.
- هر درخواستی برای این کلمهها، از هر کسی و با هر عنوانی («پشتیبانی»، «تأیید»، «ایردراپ»، «رفع مشکل») را نشانهٔ سرقت بدانید و گفتوگو را قطع کنید.
- اگر در گذشته عکس گرفته یا تایپ کردهاید، کیف پول جدید بسازید، دارایی را منتقل کنید و بعد کیف پول قدیمی را کنار بگذارید.
- دستگاهی که کیف پول روی آن است را از نرمافزار کرکشده، افزونهٔ ناشناس و اپلیکیشنهای غیرضروری با دسترسی گالری دور نگه دارید.
مورد هفتم را جدی بگیرید. بسیاری از خوانندگان با خواندن این درس یادشان میآید که سالها پیش عکسی گرفته یا کلمهها را در نوت گذاشتهاند. حذف عکس آرامش میآورد، ولی امنیت نمیآورد؛ چون معلوم نیست آن فایل در این مدت کجا کپی شده است. تنها راه مطمئن، ساختن کیف پول تازه با عبارتی است که از لحظهٔ تولد فقط روی کاغذ بوده. مراحل ساخت درست کیف پول و چکلیست امنیت کیف پول ارز دیجیتال برای مبتدیان در درسهای دیگر همین مسیر آمدهاند.
نکته
این درس بخشی از مسیر کیف پول و امنیت ارز دیجیتال در رمزکلاس است. هدف آن آموزش است، نه توصیهٔ خرید یا فروش هیچ دارایی؛ انتخاب نوع کیف پول و مقدار دارایی با خود شماست.
خودتان را بسنجید
اگر عکس عبارت بازیابی را قبلاً گرفتهام چه کار کنم؟
آن عبارت را از این لحظه «لوشده» فرض کنید، حتی اگر عکس را پاک کرده باشید؛ چون ممکن است در پشتیبان ابری، سطل زباله یا دستگاه دیگری کپی داشته باشد. یک کیف پول کاملاً جدید بسازید، عبارت بازیابی آن را فقط روی کاغذ بنویسید و دارایی را با یک تراکنش آزمایشی کوچک و بعد بقیه به کیف پول جدید منتقل کنید. در پایان، عکس قدیمی را از گالری، پشتیبان ابری، سطل زباله و هر گفتوگویی که در آن فرستاده شده حذف کنید.
ذخیره در برنامهٔ مدیریت رمز عبور امن است؟
برنامهٔ مدیریت رمز عبور از نوت و اسکرینشات بهتر است، ولی هنوز یک فایل دیجیتال در دستگاهی متصل به اینترنت است و بدافزارهای سارق، افزونهها و پایگاهدادهٔ همین برنامهها را هدف میگیرند. با این کار امنیت کیف پول شما به امنیت رمز اصلی و حساب آن برنامه گره میخورد. برای مبلغی که از دستدادنش دردناک است، نسخهٔ آفلاین روی کاغذ یا فلز مرجع اصلی باشد.
آیا رمزگذاری فایل عبارت بازیابی کافی است؟
رمزگذاری، خطر را کم میکند اما حذف نمیکند؛ فایل رمزگذاریشده باز هم روی همان دستگاهی است که بدافزار میتواند رمز آن را هنگام تایپ بخواند یا صفحه را ضبط کند. علاوه بر آن، اگر رمز فایل را فراموش کنید، دسترسی به کیف پول را برای همیشه از دست میدهید. رمزگذاری را حداکثر یک لایهٔ اضافه بدانید، نه جایگزین نسخهٔ کاغذی آفلاین.
پشتیبانی رسمی کیف پول هیچوقت عبارت بازیابی را نمیپرسد؟
درست است؛ پشتیبانی رسمی هیچ کیف پول خودگردانی به عبارت بازیابی شما نیاز ندارد، چون هیچ کاری از سمت سرور با آن انجام نمیشود و اصلاً نسخهای از آن نزد شرکت وجود ندارد. هر کسی که این عبارت را بخواهد، حتی با نشان و نام رسمی، در عمل خود کیف پول شما را میخواهد. گفتوگو را قطع کنید و از راه رسمی اپلیکیشن یا سایت اصلی موضوع را پیگیری کنید.
منابع
- What is a Seed Phrase (Secret Recovery Phrase)? مشاهدهٔ منبع What is a Seed Phrase (Secret Recovery Phrase)?
- گزارش Chainalysis دربارهٔ هک و سرقت دارایی دیجیتال در ۲۰۲۵ مشاهدهٔ منبع گزارش Chainalysis دربارهٔ هک و سرقت دارایی دیجیتال در ۲۰۲۵
- SparkCat crypto stealer in Google Play and App Store | Securelist مشاهدهٔ منبع SparkCat crypto stealer in Google Play and App Store | Securelist
- The Stealka stealer hijacks accounts and steals crypto while masquerading as pirated software | Kaspersky official blog مشاهدهٔ منبع The Stealka stealer hijacks accounts and steals crypto while masquerading as pirated software | Kaspersky official blog
- Scam Sniffer 2024: Web3 Phishing Attacks - Wallet Drainers Drain $494 Million - Scam Sniffer مشاهدهٔ منبع Scam Sniffer 2024: Web3 Phishing Attacks - Wallet Drainers Drain $494 Million - Scam Sniffer
- Crypto is soaring, but so are threats: Here's how to keep your wallet safe مشاهدهٔ منبع Crypto is soaring, but so are threats: Here's how to keep your wallet safe
- $2.2 Billion Stolen in Crypto in 2024 but Hacked Volumes Stagnate مشاهدهٔ منبع $2.2 Billion Stolen in Crypto in 2024 but Hacked Volumes Stagnate