رمز ۲۲۲مرحلهٔ ایمنی، درس ۲۲ از ۲۵ کیف پول و امنیت
احراز هویت دومرحلهای (2FA) چیست و چرا برای کریپتو ضروری است
احراز هویت دومرحلهای چیست، چرا پیامک ضعیفترین روش آن است، کدهای پشتیبان را کجا نگه داریم و فیشینگ چطور آن را دور میزند؛ راهنمای ساده.
پیشنیاز رمز ۲۰۸ چکلیست امنیت کیف پول ارز دیجیتال برای مبتدیان
احراز هویت دومرحلهای (Two-Factor Authentication یا 2FA) یعنی ورود به حساب فقط با رمز عبور ممکن نباشد و یک عامل دوم هم لازم باشد؛ معمولاً کدی که روی گوشی شما ساخته یا به آن فرستاده میشود، یا کلیدی فیزیکی که باید به دستگاه وصل کنید. در کریپتو اهمیت این لایه بیشتر است، چون اگر کسی وارد حساب صرافی یا ایمیل شما شود، میتواند دارایی را در زمانی کوتاه منتقل کند و تراکنش بلاکچینی برگشتپذیر نیست. پاسخ کوتاه به پرسش «احراز هویت دو مرحلهای چیست» این است: قفل دومی روی حسابهایی که راه رسیدن به دارایی شما از آنها میگذرد.
رمز عبور تنها کافی نیست
رمز عبور از چند راه به دست دیگران میرسد: نشت اطلاعات یک سرویس دیگر که همان رمز را در آن به کار بردهاید، صفحهٔ جعلی ورود، بدافزاری که کلیدهای فشردهشده را ثبت میکند، یا حدسزدن رمزهای ساده. در هیچکدام از این حالتها معمولاً متوجه لو رفتن رمز نمیشوید.
منطق دومرحلهای بر ترکیب دو «نوع» عامل استوار است: چیزی که میدانید (رمز عبور یا پین)، چیزی که در اختیار دارید (گوشی یا کلید امنیتی) و چیزی که هستید (اثر انگشت یا چهره). دو رمز عبور پشت سر هم دومرحلهای به حساب نمیآید، چون هر دو از یک جنساند و با یک حملهٔ فیشینگ با هم لو میروند.
اثر این لایه در دادههای بزرگ هم دیده شده است. مایکروسافت در سال ۲۰۱۹ اعلام کرد که فعالکردن احراز هویت چندمرحلهای میتواند بیش از ۹۹٫۹ درصد حملات نفوذ به حساب کاربری را مسدود کند [۱]. پژوهش گوگل در همین زمینه را در چکلیست امنیت کیف پول آوردهایم و اینجا تکرار نمیکنیم. با این حال، این رقم به معنای مصونیت کامل نیست؛ در بخشهای بعد میبینید که مهاجم هدفمند چه راههایی برای دورزدن دارد.
دومرحلهای چه چیزی را قفل نمیکند
دومرحلهای از حسابها محافظت میکند: حساب صرافی، ایمیل، فضای ابری. کیف پول خودگردان حساب کاربری ندارد و هر کس عبارت بازیابی آن را داشته باشد، بدون هیچ کد دومی به دارایی دسترسی دارد. برای همین نگهداری درست عبارت بازیابی، که در درس عبارت بازیابی چیست و چطور نگهش داریم توضیح داده شده، جایگزینی ندارد. تفاوت این دو نوع نگهداری را در درس کیف پول ارز دیجیتال چیست ببینید.
سه روش رایج: پیامک، اپ، کلید سختافزاری
پیامک یا تماس صوتی
سرویس پس از واردکردن رمز، کدی یکبارمصرف به شمارهٔ شما پیامک میکند یا با تماس صوتی میخواند. راهاندازی آن ساده است، اما امنیتش به شمارهٔ تلفن و شبکهٔ مخابراتی گره خورده است، نه به گوشی شما.
اپ احراز هویت
در این روش، هنگام راهاندازی یک کد QR نمایش داده میشود که در واقع یک کلید مخفی مشترک میان سرویس و اپ است. از آن پس اپ با کمک همین کلید و ساعت گوشی، هر چند ثانیه یک کد تازه میسازد؛ بیآنکه چیزی از شبکهٔ تلفن عبور کند و حتی بدون اینترنت. گوگل آتنتیکیتور (Google Authenticator) شناختهشدهترین نمونه است، اما هر اپ احراز هویتی که از استاندارد کد زمانی (TOTP) پشتیبانی کند همین کار را انجام میدهد و هیچ اپ خاصی الزامی نیست. آنچه اهمیت دارد این است که اپ را از فروشگاه رسمی و با نام ناشر درست نصب کنید؛ نسخههای جعلی اپهای امنیتی هم وجود دارند.
پشتیبانگیری ابری که برخی اپها دارند، بازیابی را آسانتر میکند؛ اما آن حساب ابری هم باید دومرحلهای قوی داشته باشد.
اعلان تأیید (پوش)
برخی سرویسها به جای کد، اعلانی روی گوشی میفرستند که فقط باید «تأیید» شود. مهاجمی که رمز را دارد میتواند پشت سر هم درخواست بفرستد تا کاربر خسته یکی را تأیید کند؛ اعلانی که خودتان آغاز نکردهاید، نشانهٔ لو رفتن رمز است.
کلید امنیتی سختافزاری
کلید امنیتی دستگاه کوچکی است که با USB یا NFC وصل میشود و بر پایهٔ استاندارد FIDO کار میکند. به جای کدی که شما تایپ کنید، کلید با رمزنگاری به سایت پاسخ میدهد و این پاسخ به نشانی دقیق سایت گره خورده است؛ پس در یک سایت جعلی که ظاهری مشابه دارد، پاسخی ساخته نمیشود. این دستگاه را با کیف پول سختافزاری اشتباه نگیرید: کلید امنیتی دارایی نگه نمیدارد و فقط ورود به حساب را محکم میکند.
| روش | در برابر رمز لورفته | در برابر سیمسواپ | در برابر سایت فیشینگ |
|---|---|---|---|
| پیامک یا تماس صوتی | محافظت میکند | آسیبپذیر | آسیبپذیر |
| اپ احراز هویت | محافظت میکند | محافظت میکند | آسیبپذیر |
| اعلان تأیید | محافظت میکند | معمولاً محافظت میکند | آسیبپذیر، بهویژه در برابر درخواستهای پیاپی |
| کلید امنیتی FIDO | محافظت میکند | محافظت میکند | مقاوم |
چرا پیامک ضعیفترین است
مؤسسهٔ ملی استانداردها و فناوری آمریکا (NIST) در رهنمود NIST SP ۸۰۰-۶۳B-۴ که نسخهٔ نهایی آن در ژوئیهٔ ۲۰۲۵ منتشر شد، ارسال کد یکبارمصرف از راه شبکهٔ تلفن عمومی را «احرازگر محدودشده» میداند و این روش تنها عضو این دسته است [۲]. دلیل این طبقهبندی دو ضعف است: مهاجم میتواند شمارهٔ تلفن قربانی را به دستگاهی که خودش کنترل میکند منتقل کند، و ضعفهای پروتکل قدیمی SS۷ در شبکهٔ مخابرات امکان شنود پیامکها را فراهم میکند.
حالت اول همان «سیمسواپ» (SIM Swap) است. مهاجم با اطلاعاتی که از قربانی جمع کرده، یا با همدستی فردی در داخل شرکت مخابراتی، سیمکارت تازهای به نام شمارهٔ شما صادر میکند. از آن لحظه گوشی شما آنتن ندارد و همهٔ پیامکها، از جمله کدهای ورود و بازیابی رمز، به دست او میرسد. مرکز شکایات جرایم اینترنتی FBI (IC3) گزارش داد که از ژانویهٔ ۲۰۱۸ تا دسامبر ۲۰۲۰ در آمریکا ۳۲۰ شکایت سیمسواپ با زیان تعدیلشدهٔ حدود ۱۲ میلیون دلار دریافت کرده، اما تنها در سال ۲۰۲۱ این رقم به ۱٬۶۱۱ شکایت و بیش از ۶۸ میلیون دلار زیان رسیده است [۳]. این آمار مربوط به آمریکاست و آمار مشابهی برای ایران در منابع ما نیست؛ اما سازوکار حمله به کشور خاصی وابسته نیست.
مشکل وقتی جدیتر میشود که شمارهٔ تلفن هم عامل دوم باشد و هم راه بازیابی رمز عبور. در این حالت، کسی که شمارهٔ شما را تصاحب کند، ممکن است بدون دانستن رمز هم وارد حساب شود؛ یعنی دومرحلهای عملاً به یکمرحلهای تبدیل میشود.
پیش از کنار گذاشتن پیامک
اگر میخواهید از پیامک به اپ احراز هویت یا کلید امنیتی مهاجرت کنید، اول روش تازه را کامل فعال کنید، یک بار با آن خارج و وارد شوید و کدهای پشتیبان تازه را بنویسید؛ بعد پیامک را غیرفعال کنید. ترتیب برعکس ممکن است شما را از حسابی که دارایی در آن است بیرون نگه دارد.
کدهای پشتیبان و گم شدن گوشی
بیشتر سرویسها هنگام فعالکردن دومرحلهای چند «کد پشتیبان» (Backup Codes) نشان میدهند. هر کدام فقط یک بار کار میکند و برای روزی است که به گوشی یا کلید امنیتی دسترسی ندارید. این کدها معمولاً فقط همان یک بار نمایش داده میشوند و بسیاری از کاربران از کنارشان میگذرند؛ همین لحظه است که بعدها بیشترین دردسر را میسازد.
روش درست نگهداری کدهای پشتیبان شبیه عبارت بازیابی است: روی کاغذ، جدا از گوشی، در جایی که فقط شما میدانید. عکسگرفتن از آنها یا ذخیره در یادداشت گوشی همان خطاهایی را تکرار میکند که در درس چرا نباید سید فریز را تایپ یا اسکرینشات کرد توضیح دادیم: گالری و یادداشتها با فضای ابری همگام میشوند و گوشی گمشده همه را با هم میبرد. برخی سرویسها کلید مخفی اپ احراز هویت را به صورت متن هم نشان میدهند؛ این متن همان ارزش کدهای پشتیبان را دارد و همانقدر باید پنهان بماند.
اگر گوشی گم شد، ترتیب کار این است:
- با یک کد پشتیبان وارد مهمترین حسابها شوید؛ ایمیل در صدر فهرست است، چون راه بازیابی بقیهٔ حسابهاست.
- دستگاه گمشده را از فهرست دستگاههای مجاز و نشستهای فعال حذف کنید.
- روی گوشی تازه دومرحلهای را دوباره راهاندازی کنید و کدهای پشتیبان تازه بگیرید؛ کدهای قبلی را کنار بگذارید.
- اگر شمارهٔ تلفن هم در خطر است، از شرکت مخابراتی بخواهید سیمکارت را مسدود کند.
اگر کد پشتیبان ندارید، تنها راه، مسیر بازیابی رسمی خود سرویس است. صرافیها معمولاً برای برداشتن دومرحلهای، احراز هویت (KYC) دوباره میخواهند و این کار میتواند چند روز طول بکشد. داشتن دو عامل، مثلاً دو کلید امنیتی یا اپ احراز هویت روی دو دستگاه، این خطر را کم میکند.
«سرویس بازیابی حساب» وجود ندارد
هر کسی که در شبکههای اجتماعی پیشنهاد میدهد دومرحلهای حساب شما را «برمیدارد» یا حساب قفلشده را «بازیابی» میکند، دسترسی رسمی به آن حساب ندارد. چنین پیشنهادهایی معمولاً برای گرفتن رمز، کد یا هزینهٔ پیشپرداخت طراحی شدهاند. فقط از بخش بازیابی داخل خود سایت یا اپ رسمی اقدام کنید.
فیشینگ هم دومرحلهای را دور میزند
دومرحلهای جلوی کسی را میگیرد که فقط رمز شما را دارد؛ اما اگر خود شما کد را به مهاجم بدهید، کاری از آن برنمیآید. رایجترین شکل این حمله سایت جعلیای است که درست شبیه صفحهٔ ورود صرافی ساخته شده است. شما رمز را وارد میکنید، سایت جعلی همان لحظه آن را در سایت اصلی وارد میکند، سایت اصلی کد میخواهد، سایت جعلی از شما کد میخواهد و شما هم آن را وارد میکنید. همهچیز در چند ثانیه اتفاق میافتد و کد زمانی هنوز معتبر است. نشانههای چنین سایتهایی را در درس فیشینگ و سایتهای جعلی صرافی آوردهایم.
آژانس امنیت سایبری و زیرساخت آمریکا (CISA) کدهای پیامکی، کدهای اپ احراز هویت و اعلانهای پوش را در شمار روشهایی میداند که در برابر این حملههای دورزدن آسیبپذیرند؛ همین نهاد تأکید میکند که هر نوع احراز هویت چندمرحلهای بهتر از نداشتن آن است، اما روش مقاوم به فیشینگ، مانند کلید امنیتی FIDO، «استاندارد طلایی» است [۴]. دلیلش همان است که گفتیم: کلید امنیتی نشانی سایت را خودش بررسی میکند و چشم خسته یا عجول کاربر در این تصمیم نقشی ندارد.
شکل دیگر، مهندسی اجتماعی مستقیم است. پیامی در پیامرسان یا تماسی از طرف «پشتیبانی» میگوید حساب شما مشکل دارد و برای «تأیید هویت» کدی را که همین حالا دریافت کردهاید بخوانید. کدی که در آن لحظه به گوشی شما رسیده، دقیقاً کدی است که مهاجم برای ورود یا برداشت لازم دارد. همین الگو در ولتها هم تکرار میشود؛ درس تشخیص ولت مشکوک یا فیشینگ نمونههای آن را بررسی کرده است.
کد دومرحلهای را به هیچکس ندهید
کد دومرحلهای فقط در صفحهای وارد میشود که خودتان با تایپ نشانی یا از نشانک (بوکمارک) ذخیرهشده باز کردهاید، برای کاری که خودتان همان لحظه آغاز کردهاید. پشتیبانی واقعی هیچ سرویسی برای حل مشکل، کد ورود یا برداشت را نمیخواهد. اگر کسی آن را خواست، گفتوگو را قطع کنید و رمز عبور را از راه سایت رسمی عوض کنید.
راهاندازی درست در صرافی و ایمیل
ترتیب راهاندازی اهمیت دارد. ایمیل کلید بازیابی تقریباً همهٔ حسابهای دیگر است؛ اگر کسی ایمیل شما را در دست بگیرد، میتواند رمز صرافی را بازنشانی کند. پس اول ایمیل، بعد صرافی، بعد بقیهٔ حسابهایی که به دارایی شما راه دارند.
در صرافی، دومرحلهای فقط برای ورود نیست. اگر صرافی شما گزینههایی مانند تأیید دومرحلهای برای برداشت، فهرست سفید آدرسهای برداشت یا تأخیر پیش از برداشت به آدرس تازه دارد، آنها را هم فعال کنید؛ این تنظیمات زمانی ارزش پیدا میکنند که کسی با وجود همهٔ این لایهها وارد حساب شده باشد. با این حال، حتی بهترین تنظیمات هم مالکیت دارایی در صرافی را به شما منتقل نمیکند؛ دلیلش را در درس نگهداری کل دارایی در کیف پول صرافی خواندهاید.
راهاندازی دومرحلهای در یک نگاه
- روی ایمیل اصلی، قویترین روشی را که پشتیبانی میشود فعال کنید: کلید امنیتی، و اگر نبود، اپ احراز هویت.
- رمز عبور ایمیل و صرافی را یکتا و طولانی انتخاب کنید؛ دومرحلهای جایگزین رمز خوب نیست.
- اپ احراز هویت را فقط از فروشگاه رسمی و با نام ناشر درست نصب کنید.
- کدهای پشتیبان را همان لحظه روی کاغذ بنویسید و جدا از گوشی نگه دارید.
- در صرافی، دومرحلهای را برای ورود و برداشت هر دو فعال کنید و گزینههای محدودکنندهٔ برداشت را بررسی کنید.
- اگر امکانش هست، شمارهٔ تلفن را از مسیر بازیابی رمز حذف کنید یا دستکم پیامک را تنها عامل دوم نگذارید.
- یک بار با روش تازه خارج و وارد شوید تا مطمئن شوید پیش از نیاز واقعی کار میکند.
- کد دومرحلهای را هرگز در پاسخ به پیام یا تماس دیگران وارد یا بازگو نکنید.
دومرحلهای یکی از چند لایهای است که با هم کار میکنند: رمز یکتا، دستگاه بهروز، عبارت بازیابی امن و دقت پیش از هر کلیک. برای دیدن جایگاه این درس در کنار بقیهٔ لایهها و ترتیب پیشنهادی مطالعه، به صفحهٔ کیف پول و امنیت ارز دیجیتال سر بزنید.
خودتان را بسنجید
اگر گوشیام گم شود به حساب دسترسی ندارم؟
اگر هنگام راهاندازی کدهای پشتیبان را نوشته باشید، با یکی از آنها وارد میشوید، دستگاه قدیمی را از حساب حذف میکنید و روی گوشی تازه دوباره دومرحلهای را فعال میکنید. بدون کد پشتیبان باید از مسیر بازیابی رسمی خود سرویس اقدام کنید که معمولاً با احراز هویت دوباره همراه است و زمان میبرد.
کد دومرحلهای را به پشتیبانی بدهم؟
خیر. کد دومرحلهای فقط برای ورود یا تأیید کاری است که خود شما همان لحظه آغاز کردهاید. کسی که با عنوان پشتیبانی کد را میخواهد، در واقع میخواهد به جای شما وارد حساب شود؛ گفتوگو را قطع کنید و از راه نشانی رسمی سرویس پیگیری کنید.
پیامک بهتر از هیچ است؟
بله. طبق راهنمای CISA هر نوع احراز هویت چندمرحلهای بهتر از نداشتن آن است و پیامک دستکم جلوی ورود با یک رمز عبور لورفته را میگیرد. اما اگر سرویس گزینهٔ اپ احراز هویت یا کلید امنیتی دارد، بهتر است به آنها مهاجرت کنید و شماره تلفن را از مسیر بازیابی رمز حذف کنید.
کلید امنیتی سختافزاری چیست؟
دستگاه کوچکی است که با درگاه USB یا ارتباط نزدیک (NFC) به رایانه یا گوشی وصل میشود و به جای کد تایپی، با رمزنگاری هویت شما را به سایت ثابت میکند. چون نشانی سایت را خودش بررسی میکند، در سایت جعلی پاسخ نمیدهد. این دستگاه با کیف پول سختافزاری یکی نیست و دارایی نگه نمیدارد.
منابع
- One simple action you can take to prevent 99.9 percent of attacks on your accounts مشاهدهٔ منبع One simple action you can take to prevent 99.9 percent of attacks on your accounts
- NIST Special Publication 800-63B مشاهدهٔ منبع NIST Special Publication 800-63B
- Internet Crime Complaint Center (IC3) | Criminals Increasing SIM Swap Schemes to Steal Millions of Dollars from US Public مشاهدهٔ منبع Internet Crime Complaint Center (IC3) | Criminals Increasing SIM Swap Schemes to Steal Millions of Dollars from US Public
- Implementing Phishing-Resistant MFA مشاهدهٔ منبع Implementing Phishing-Resistant MFA