رمز ۲۲۲مرحلهٔ ایمنی، درس ۲۲ از ۲۵ کیف پول و امنیت

احراز هویت دومرحله‌ای (2FA) چیست و چرا برای کریپتو ضروری است

احراز هویت دومرحله‌ای چیست، چرا پیامک ضعیف‌ترین روش آن است، کدهای پشتیبان را کجا نگه داریم و فیشینگ چطور آن را دور می‌زند؛ راهنمای ساده.

پیش‌نیاز رمز ۲۰۸ چک‌لیست امنیت کیف پول ارز دیجیتال برای مبتدیان

احراز هویت دومرحله‌ای (Two-Factor Authentication یا 2FA) یعنی ورود به حساب فقط با رمز عبور ممکن نباشد و یک عامل دوم هم لازم باشد؛ معمولاً کدی که روی گوشی شما ساخته یا به آن فرستاده می‌شود، یا کلیدی فیزیکی که باید به دستگاه وصل کنید. در کریپتو اهمیت این لایه بیشتر است، چون اگر کسی وارد حساب صرافی یا ایمیل شما شود، می‌تواند دارایی را در زمانی کوتاه منتقل کند و تراکنش بلاک‌چینی برگشت‌پذیر نیست. پاسخ کوتاه به پرسش «احراز هویت دو مرحله‌ای چیست» این است: قفل دومی روی حساب‌هایی که راه رسیدن به دارایی شما از آن‌ها می‌گذرد.

رمز عبور تنها کافی نیست

رمز عبور از چند راه به دست دیگران می‌رسد: نشت اطلاعات یک سرویس دیگر که همان رمز را در آن به کار برده‌اید، صفحهٔ جعلی ورود، بدافزاری که کلیدهای فشرده‌شده را ثبت می‌کند، یا حدس‌زدن رمزهای ساده. در هیچ‌کدام از این حالت‌ها معمولاً متوجه لو رفتن رمز نمی‌شوید.

منطق دومرحله‌ای بر ترکیب دو «نوع» عامل استوار است: چیزی که می‌دانید (رمز عبور یا پین)، چیزی که در اختیار دارید (گوشی یا کلید امنیتی) و چیزی که هستید (اثر انگشت یا چهره). دو رمز عبور پشت سر هم دومرحله‌ای به حساب نمی‌آید، چون هر دو از یک جنس‌اند و با یک حملهٔ فیشینگ با هم لو می‌روند.

اثر این لایه در داده‌های بزرگ هم دیده شده است. مایکروسافت در سال ۲۰۱۹ اعلام کرد که فعال‌کردن احراز هویت چندمرحله‌ای می‌تواند بیش از ۹۹٫۹ درصد حملات نفوذ به حساب کاربری را مسدود کند [۱]. پژوهش گوگل در همین زمینه را در چک‌لیست امنیت کیف پول آورده‌ایم و این‌جا تکرار نمی‌کنیم. با این حال، این رقم به معنای مصونیت کامل نیست؛ در بخش‌های بعد می‌بینید که مهاجم هدفمند چه راه‌هایی برای دورزدن دارد.

دومرحله‌ای چه چیزی را قفل نمی‌کند

دومرحله‌ای از حساب‌ها محافظت می‌کند: حساب صرافی، ایمیل، فضای ابری. کیف پول خودگردان حساب کاربری ندارد و هر کس عبارت بازیابی آن را داشته باشد، بدون هیچ کد دومی به دارایی دسترسی دارد. برای همین نگهداری درست عبارت بازیابی، که در درس عبارت بازیابی چیست و چطور نگهش داریم توضیح داده شده، جایگزینی ندارد. تفاوت این دو نوع نگهداری را در درس کیف پول ارز دیجیتال چیست ببینید.

سه روش رایج: پیامک، اپ، کلید سخت‌افزاری

پیامک یا تماس صوتی

سرویس پس از واردکردن رمز، کدی یک‌بارمصرف به شمارهٔ شما پیامک می‌کند یا با تماس صوتی می‌خواند. راه‌اندازی آن ساده است، اما امنیتش به شمارهٔ تلفن و شبکهٔ مخابراتی گره خورده است، نه به گوشی شما.

اپ احراز هویت

در این روش، هنگام راه‌اندازی یک کد QR نمایش داده می‌شود که در واقع یک کلید مخفی مشترک میان سرویس و اپ است. از آن پس اپ با کمک همین کلید و ساعت گوشی، هر چند ثانیه یک کد تازه می‌سازد؛ بی‌آنکه چیزی از شبکهٔ تلفن عبور کند و حتی بدون اینترنت. گوگل آتنتیکیتور (Google Authenticator) شناخته‌شده‌ترین نمونه است، اما هر اپ احراز هویتی که از استاندارد کد زمانی (TOTP) پشتیبانی کند همین کار را انجام می‌دهد و هیچ اپ خاصی الزامی نیست. آنچه اهمیت دارد این است که اپ را از فروشگاه رسمی و با نام ناشر درست نصب کنید؛ نسخه‌های جعلی اپ‌های امنیتی هم وجود دارند.

پشتیبان‌گیری ابری که برخی اپ‌ها دارند، بازیابی را آسان‌تر می‌کند؛ اما آن حساب ابری هم باید دومرحله‌ای قوی داشته باشد.

اعلان تأیید (پوش)

برخی سرویس‌ها به جای کد، اعلانی روی گوشی می‌فرستند که فقط باید «تأیید» شود. مهاجمی که رمز را دارد می‌تواند پشت سر هم درخواست بفرستد تا کاربر خسته یکی را تأیید کند؛ اعلانی که خودتان آغاز نکرده‌اید، نشانهٔ لو رفتن رمز است.

کلید امنیتی سخت‌افزاری

کلید امنیتی دستگاه کوچکی است که با USB یا NFC وصل می‌شود و بر پایهٔ استاندارد FIDO کار می‌کند. به جای کدی که شما تایپ کنید، کلید با رمزنگاری به سایت پاسخ می‌دهد و این پاسخ به نشانی دقیق سایت گره خورده است؛ پس در یک سایت جعلی که ظاهری مشابه دارد، پاسخی ساخته نمی‌شود. این دستگاه را با کیف پول سخت‌افزاری اشتباه نگیرید: کلید امنیتی دارایی نگه نمی‌دارد و فقط ورود به حساب را محکم می‌کند.

روش در برابر رمز لورفته در برابر سیم‌سواپ در برابر سایت فیشینگ
پیامک یا تماس صوتی محافظت می‌کند آسیب‌پذیر آسیب‌پذیر
اپ احراز هویت محافظت می‌کند محافظت می‌کند آسیب‌پذیر
اعلان تأیید محافظت می‌کند معمولاً محافظت می‌کند آسیب‌پذیر، به‌ویژه در برابر درخواست‌های پیاپی
کلید امنیتی FIDO محافظت می‌کند محافظت می‌کند مقاوم

چرا پیامک ضعیف‌ترین است

مؤسسهٔ ملی استانداردها و فناوری آمریکا (NIST) در رهنمود NIST SP ۸۰۰-۶۳B-۴ که نسخهٔ نهایی آن در ژوئیهٔ ۲۰۲۵ منتشر شد، ارسال کد یک‌بارمصرف از راه شبکهٔ تلفن عمومی را «احرازگر محدودشده» می‌داند و این روش تنها عضو این دسته است [۲]. دلیل این طبقه‌بندی دو ضعف است: مهاجم می‌تواند شمارهٔ تلفن قربانی را به دستگاهی که خودش کنترل می‌کند منتقل کند، و ضعف‌های پروتکل قدیمی SS۷ در شبکهٔ مخابرات امکان شنود پیامک‌ها را فراهم می‌کند.

حالت اول همان «سیم‌سواپ» (SIM Swap) است. مهاجم با اطلاعاتی که از قربانی جمع کرده، یا با همدستی فردی در داخل شرکت مخابراتی، سیم‌کارت تازه‌ای به نام شمارهٔ شما صادر می‌کند. از آن لحظه گوشی شما آنتن ندارد و همهٔ پیامک‌ها، از جمله کدهای ورود و بازیابی رمز، به دست او می‌رسد. مرکز شکایات جرایم اینترنتی FBI (IC3) گزارش داد که از ژانویهٔ ۲۰۱۸ تا دسامبر ۲۰۲۰ در آمریکا ۳۲۰ شکایت سیم‌سواپ با زیان تعدیل‌شدهٔ حدود ۱۲ میلیون دلار دریافت کرده، اما تنها در سال ۲۰۲۱ این رقم به ۱٬۶۱۱ شکایت و بیش از ۶۸ میلیون دلار زیان رسیده است [۳]. این آمار مربوط به آمریکاست و آمار مشابهی برای ایران در منابع ما نیست؛ اما سازوکار حمله به کشور خاصی وابسته نیست.

مشکل وقتی جدی‌تر می‌شود که شمارهٔ تلفن هم عامل دوم باشد و هم راه بازیابی رمز عبور. در این حالت، کسی که شمارهٔ شما را تصاحب کند، ممکن است بدون دانستن رمز هم وارد حساب شود؛ یعنی دومرحله‌ای عملاً به یک‌مرحله‌ای تبدیل می‌شود.

پیش از کنار گذاشتن پیامک

اگر می‌خواهید از پیامک به اپ احراز هویت یا کلید امنیتی مهاجرت کنید، اول روش تازه را کامل فعال کنید، یک بار با آن خارج و وارد شوید و کدهای پشتیبان تازه را بنویسید؛ بعد پیامک را غیرفعال کنید. ترتیب برعکس ممکن است شما را از حسابی که دارایی در آن است بیرون نگه دارد.

کدهای پشتیبان و گم شدن گوشی

بیشتر سرویس‌ها هنگام فعال‌کردن دومرحله‌ای چند «کد پشتیبان» (Backup Codes) نشان می‌دهند. هر کدام فقط یک بار کار می‌کند و برای روزی است که به گوشی یا کلید امنیتی دسترسی ندارید. این کدها معمولاً فقط همان یک بار نمایش داده می‌شوند و بسیاری از کاربران از کنارشان می‌گذرند؛ همین لحظه است که بعدها بیشترین دردسر را می‌سازد.

روش درست نگهداری کدهای پشتیبان شبیه عبارت بازیابی است: روی کاغذ، جدا از گوشی، در جایی که فقط شما می‌دانید. عکس‌گرفتن از آن‌ها یا ذخیره در یادداشت گوشی همان خطاهایی را تکرار می‌کند که در درس چرا نباید سید فریز را تایپ یا اسکرین‌شات کرد توضیح دادیم: گالری و یادداشت‌ها با فضای ابری همگام می‌شوند و گوشی گم‌شده همه را با هم می‌برد. برخی سرویس‌ها کلید مخفی اپ احراز هویت را به صورت متن هم نشان می‌دهند؛ این متن همان ارزش کدهای پشتیبان را دارد و همان‌قدر باید پنهان بماند.

اگر گوشی گم شد، ترتیب کار این است:

  1. با یک کد پشتیبان وارد مهم‌ترین حساب‌ها شوید؛ ایمیل در صدر فهرست است، چون راه بازیابی بقیهٔ حساب‌هاست.
  2. دستگاه گم‌شده را از فهرست دستگاه‌های مجاز و نشست‌های فعال حذف کنید.
  3. روی گوشی تازه دومرحله‌ای را دوباره راه‌اندازی کنید و کدهای پشتیبان تازه بگیرید؛ کدهای قبلی را کنار بگذارید.
  4. اگر شمارهٔ تلفن هم در خطر است، از شرکت مخابراتی بخواهید سیم‌کارت را مسدود کند.

اگر کد پشتیبان ندارید، تنها راه، مسیر بازیابی رسمی خود سرویس است. صرافی‌ها معمولاً برای برداشتن دومرحله‌ای، احراز هویت (KYC) دوباره می‌خواهند و این کار می‌تواند چند روز طول بکشد. داشتن دو عامل، مثلاً دو کلید امنیتی یا اپ احراز هویت روی دو دستگاه، این خطر را کم می‌کند.

«سرویس بازیابی حساب» وجود ندارد

هر کسی که در شبکه‌های اجتماعی پیشنهاد می‌دهد دومرحله‌ای حساب شما را «برمی‌دارد» یا حساب قفل‌شده را «بازیابی» می‌کند، دسترسی رسمی به آن حساب ندارد. چنین پیشنهادهایی معمولاً برای گرفتن رمز، کد یا هزینهٔ پیش‌پرداخت طراحی شده‌اند. فقط از بخش بازیابی داخل خود سایت یا اپ رسمی اقدام کنید.

فیشینگ هم دومرحله‌ای را دور می‌زند

دومرحله‌ای جلوی کسی را می‌گیرد که فقط رمز شما را دارد؛ اما اگر خود شما کد را به مهاجم بدهید، کاری از آن برنمی‌آید. رایج‌ترین شکل این حمله سایت جعلی‌ای است که درست شبیه صفحهٔ ورود صرافی ساخته شده است. شما رمز را وارد می‌کنید، سایت جعلی همان لحظه آن را در سایت اصلی وارد می‌کند، سایت اصلی کد می‌خواهد، سایت جعلی از شما کد می‌خواهد و شما هم آن را وارد می‌کنید. همه‌چیز در چند ثانیه اتفاق می‌افتد و کد زمانی هنوز معتبر است. نشانه‌های چنین سایت‌هایی را در درس فیشینگ و سایت‌های جعلی صرافی آورده‌ایم.

آژانس امنیت سایبری و زیرساخت آمریکا (CISA) کدهای پیامکی، کدهای اپ احراز هویت و اعلان‌های پوش را در شمار روش‌هایی می‌داند که در برابر این حمله‌های دورزدن آسیب‌پذیرند؛ همین نهاد تأکید می‌کند که هر نوع احراز هویت چندمرحله‌ای بهتر از نداشتن آن است، اما روش مقاوم به فیشینگ، مانند کلید امنیتی FIDO، «استاندارد طلایی» است [۴]. دلیلش همان است که گفتیم: کلید امنیتی نشانی سایت را خودش بررسی می‌کند و چشم خسته یا عجول کاربر در این تصمیم نقشی ندارد.

شکل دیگر، مهندسی اجتماعی مستقیم است. پیامی در پیام‌رسان یا تماسی از طرف «پشتیبانی» می‌گوید حساب شما مشکل دارد و برای «تأیید هویت» کدی را که همین حالا دریافت کرده‌اید بخوانید. کدی که در آن لحظه به گوشی شما رسیده، دقیقاً کدی است که مهاجم برای ورود یا برداشت لازم دارد. همین الگو در ولت‌ها هم تکرار می‌شود؛ درس تشخیص ولت مشکوک یا فیشینگ نمونه‌های آن را بررسی کرده است.

کد دومرحله‌ای را به هیچ‌کس ندهید

کد دومرحله‌ای فقط در صفحه‌ای وارد می‌شود که خودتان با تایپ نشانی یا از نشانک (بوکمارک) ذخیره‌شده باز کرده‌اید، برای کاری که خودتان همان لحظه آغاز کرده‌اید. پشتیبانی واقعی هیچ سرویسی برای حل مشکل، کد ورود یا برداشت را نمی‌خواهد. اگر کسی آن را خواست، گفت‌وگو را قطع کنید و رمز عبور را از راه سایت رسمی عوض کنید.

راه‌اندازی درست در صرافی و ایمیل

ترتیب راه‌اندازی اهمیت دارد. ایمیل کلید بازیابی تقریباً همهٔ حساب‌های دیگر است؛ اگر کسی ایمیل شما را در دست بگیرد، می‌تواند رمز صرافی را بازنشانی کند. پس اول ایمیل، بعد صرافی، بعد بقیهٔ حساب‌هایی که به دارایی شما راه دارند.

در صرافی، دومرحله‌ای فقط برای ورود نیست. اگر صرافی شما گزینه‌هایی مانند تأیید دومرحله‌ای برای برداشت، فهرست سفید آدرس‌های برداشت یا تأخیر پیش از برداشت به آدرس تازه دارد، آن‌ها را هم فعال کنید؛ این تنظیمات زمانی ارزش پیدا می‌کنند که کسی با وجود همهٔ این لایه‌ها وارد حساب شده باشد. با این حال، حتی بهترین تنظیمات هم مالکیت دارایی در صرافی را به شما منتقل نمی‌کند؛ دلیلش را در درس نگهداری کل دارایی در کیف پول صرافی خوانده‌اید.

راه‌اندازی دومرحله‌ای در یک نگاه

  1. روی ایمیل اصلی، قوی‌ترین روشی را که پشتیبانی می‌شود فعال کنید: کلید امنیتی، و اگر نبود، اپ احراز هویت.
  2. رمز عبور ایمیل و صرافی را یکتا و طولانی انتخاب کنید؛ دومرحله‌ای جایگزین رمز خوب نیست.
  3. اپ احراز هویت را فقط از فروشگاه رسمی و با نام ناشر درست نصب کنید.
  4. کدهای پشتیبان را همان لحظه روی کاغذ بنویسید و جدا از گوشی نگه دارید.
  5. در صرافی، دومرحله‌ای را برای ورود و برداشت هر دو فعال کنید و گزینه‌های محدودکنندهٔ برداشت را بررسی کنید.
  6. اگر امکانش هست، شمارهٔ تلفن را از مسیر بازیابی رمز حذف کنید یا دست‌کم پیامک را تنها عامل دوم نگذارید.
  7. یک بار با روش تازه خارج و وارد شوید تا مطمئن شوید پیش از نیاز واقعی کار می‌کند.
  8. کد دومرحله‌ای را هرگز در پاسخ به پیام یا تماس دیگران وارد یا بازگو نکنید.

دومرحله‌ای یکی از چند لایه‌ای است که با هم کار می‌کنند: رمز یکتا، دستگاه به‌روز، عبارت بازیابی امن و دقت پیش از هر کلیک. برای دیدن جایگاه این درس در کنار بقیهٔ لایه‌ها و ترتیب پیشنهادی مطالعه، به صفحهٔ کیف پول و امنیت ارز دیجیتال سر بزنید.

خودتان را بسنجید

اگر گوشی‌ام گم شود به حساب دسترسی ندارم؟

اگر هنگام راه‌اندازی کدهای پشتیبان را نوشته باشید، با یکی از آن‌ها وارد می‌شوید، دستگاه قدیمی را از حساب حذف می‌کنید و روی گوشی تازه دوباره دومرحله‌ای را فعال می‌کنید. بدون کد پشتیبان باید از مسیر بازیابی رسمی خود سرویس اقدام کنید که معمولاً با احراز هویت دوباره همراه است و زمان می‌برد.

کد دومرحله‌ای را به پشتیبانی بدهم؟

خیر. کد دومرحله‌ای فقط برای ورود یا تأیید کاری است که خود شما همان لحظه آغاز کرده‌اید. کسی که با عنوان پشتیبانی کد را می‌خواهد، در واقع می‌خواهد به جای شما وارد حساب شود؛ گفت‌وگو را قطع کنید و از راه نشانی رسمی سرویس پیگیری کنید.

پیامک بهتر از هیچ است؟

بله. طبق راهنمای CISA هر نوع احراز هویت چندمرحله‌ای بهتر از نداشتن آن است و پیامک دست‌کم جلوی ورود با یک رمز عبور لورفته را می‌گیرد. اما اگر سرویس گزینهٔ اپ احراز هویت یا کلید امنیتی دارد، بهتر است به آن‌ها مهاجرت کنید و شماره تلفن را از مسیر بازیابی رمز حذف کنید.

کلید امنیتی سخت‌افزاری چیست؟

دستگاه کوچکی است که با درگاه USB یا ارتباط نزدیک (NFC) به رایانه یا گوشی وصل می‌شود و به جای کد تایپی، با رمزنگاری هویت شما را به سایت ثابت می‌کند. چون نشانی سایت را خودش بررسی می‌کند، در سایت جعلی پاسخ نمی‌دهد. این دستگاه با کیف پول سخت‌افزاری یکی نیست و دارایی نگه نمی‌دارد.

منابع

  1. One simple action you can take to prevent 99.9 percent of attacks on your accounts Microsoft Security Blog، ۲۰۱۹ مشاهدهٔ منبع One simple action you can take to prevent 99.9 percent of attacks on your accounts
  2. NIST Special Publication 800-63B NIST، ۲۰۲۵ مشاهدهٔ منبع NIST Special Publication 800-63B
  3. Internet Crime Complaint Center (IC3) | Criminals Increasing SIM Swap Schemes to Steal Millions of Dollars from US Public FBI IC3، ۲۰۲۲ مشاهدهٔ منبع Internet Crime Complaint Center (IC3) | Criminals Increasing SIM Swap Schemes to Steal Millions of Dollars from US Public
  4. Implementing Phishing-Resistant MFA CISA، بررسی‌شده در ۲۰۲۶ مشاهدهٔ منبع Implementing Phishing-Resistant MFA