پرش به محتوا
2fa783ba 6d42 4786 af81 a49ed76764f1

انتقاد شدید ZachXBT از کیف‌پول‌های سخت‌افزاری

ZachXBT، محقق شناخته‌شده بلاکچین و یکی از چهره‌های مطرح در ردیابی کلاهبرداری‌ها و سرقت‌های رمزارزی، انتقاد شدیدی از کیف‌پول‌های سخت‌افزاری مطرح کرده است.

او راهکارهای فعلی این محصولات را برای انجام فعالیت‌های مهمی مانند نگهداری سرمایه‌های قابل‌توجه و امضای تراکنش‌های حساس مناسب نمی‌داند و در میان تولیدکنندگان مختلف، شدیدترین انتقاد خود را متوجه شرکت Ledger کرده است.

ZachXBT در پیامی اعلام کرد که استفاده از کیف‌پول‌های سخت‌افزاری را برای نگهداری مبالغ مهم یا امضای تراکنش‌های حساس توصیه نمی‌کند. او در عوض پیشنهاد داد کاربران حرفه‌ای یک آیفون جداگانه را فقط به فعالیت‌های رمزارزی اختصاص دهند.

این اظهارات بحث تازه‌ای درباره امنیت نگهداری شخصی رمزارزها ایجاد کرده است. با این حال، پیشنهاد ZachXBT به این معنا نیست که تمام کیف‌پول‌های سخت‌افزاری ناامن هستند یا هر کاربری باید دستگاه خود را کنار بگذارد.

ZachXBT کیست؟

ZachXBT یک محقق مستقل و ناشناس بلاکچین است که به‌دلیل بررسی تراکنش‌های درون‌زنجیره‌ای، ردیابی دارایی‌های سرقت‌شده و افشای کلاهبرداری‌های رمزارزی شناخته می‌شود.

تحقیقات او در سال‌های گذشته به شناسایی مسیر انتقال صدها میلیون دلار دارایی سرقت‌شده و افشای پروژه‌ها، هکرها و کلاهبرداران مختلف کمک کرده است.

به همین دلیل، دیدگاه‌های او درباره امنیت کیف‌پول‌ها در جامعه رمزارز مورد توجه قرار می‌گیرد؛ هرچند این دیدگاه‌ها نظر شخصی او هستند و نباید به‌عنوان یک استاندارد رسمی امنیتی در نظر گرفته شوند.

کیف‌پول سخت‌افزاری چیست؟

کیف‌پول سخت‌افزاری دستگاه کوچکی است که کلید خصوصی دارایی‌های رمزارزی را در محیطی جدا از رایانه و تلفن همراه نگهداری می‌کند.

کلید خصوصی مانند رمز اصلی مالکیت دارایی است. هر فردی که به این کلید دسترسی پیدا کند، می‌تواند دارایی موجود در کیف‌پول را انتقال دهد.

هدف اصلی کیف‌پول سخت‌افزاری این است که کلید خصوصی مستقیماً در معرض اینترنت، بدافزارها یا سیستم‌عامل رایانه قرار نگیرد.

زمانی که کاربر قصد انتقال دارایی دارد، تراکنش روی رایانه یا تلفن همراه ساخته می‌شود، اما امضای نهایی آن داخل دستگاه سخت‌افزاری انجام می‌گیرد.

در نتیجه، حتی اگر رایانه کاربر به بدافزار آلوده شده باشد، مهاجم نباید بتواند مستقیماً کلید خصوصی ذخیره‌شده در کیف‌پول سخت‌افزاری را استخراج کند.

ZachXBT چرا از کیف‌پول‌های سخت‌افزاری انتقاد کرده است؟

انتقاد ZachXBT فقط به تراشه یا بدنه دستگاه مربوط نمی‌شود. بخش مهمی از نگرانی او به نرم‌افزارها، رابط کاربری و فرایند استفاده از این محصولات ارتباط دارد.

یک کیف‌پول سخت‌افزاری معمولاً برای انجام تراکنش به برنامه‌ای روی رایانه یا تلفن همراه نیاز دارد. برای مثال، کاربران دستگاه‌های Ledger اغلب از نرم‌افزار Ledger Live یا نسخه‌های جدیدتر آن برای مشاهده دارایی، نصب برنامه‌ها و انجام تراکنش استفاده می‌کنند.

اگر این نرم‌افزار پیچیده، ناپایدار یا دارای تغییرات مکرر باشد، احتمال اشتباه کاربر افزایش پیدا می‌کند.

ZachXBT می‌گوید به‌روزرسانی‌های مکرر Ledger گاهی رابط کاربری و برنامه‌های این شرکت را بدون دلیل مشخص تغییر می‌دهند و حتی انجام بعضی فعالیت‌های ساده را با مشکل روبه‌رو می‌کنند.

از نگاه او، یک ابزار امنیتی باید تا حد ممکن ساده، قابل پیش‌بینی و پایدار باشد؛ زیرا هر قابلیت اضافه می‌تواند پیچیدگی و سطح احتمالی حمله را افزایش دهد.

سطح حمله یعنی چه؟

سطح حمله یا Attack Surface به تمام بخش‌هایی گفته می‌شود که یک مهاجم ممکن است از طریق آن‌ها به سیستم نفوذ کند یا کاربر را فریب دهد.

در یک کیف‌پول رمزارزی، سطح حمله فقط خود دستگاه نیست. برنامه همراه، مرورگر، افزونه‌ها، به‌روزرسانی‌ها، سایت دانلود نرم‌افزار، رایانه کاربر و حتی پیام‌های جعلی نیز بخشی از این سطح محسوب می‌شوند.

هرچه تعداد قابلیت‌ها و ارتباطات بیشتر شود، بخش‌های بیشتری وجود خواهند داشت که ممکن است هدف حمله قرار بگیرند.

برای مثال، اضافه‌شدن قابلیت‌هایی مانند خرید، فروش، تبدیل، استیکینگ و دریافت سود ممکن است استفاده از کیف‌پول را آسان‌تر کند، اما هم‌زمان نرم‌افزار را پیچیده‌تر می‌کند.

انتقاد از Ledger به چه معناست؟

ZachXBT در میان شرکت‌های تولیدکننده کیف‌پول سخت‌افزاری، Ledger را بدترین گزینه توصیف کرده است.

بخش مهمی از انتقاد او به تغییرات مکرر نرم‌افزار Ledger و مشکلاتی مربوط می‌شود که ممکن است بعد از به‌روزرسانی‌ها برای کاربران ایجاد شوند.

البته این اظهارات به معنای اثبات ناامن‌بودن تمام دستگاه‌های Ledger نیست. بسیاری از حملات مرتبط با کاربران کیف‌پول‌های سخت‌افزاری نه با شکستن تراشه دستگاه، بلکه از طریق فیشینگ، برنامه‌های جعلی، سرقت عبارت بازیابی یا فریب خود کاربر انجام شده‌اند.

برای نمونه، ممکن است مهاجمان نسخه جعلی نرم‌افزار کیف‌پول را منتشر کنند و از کاربر بخواهند عبارت بازیابی خود را وارد کند.

عبارت بازیابی مجموعه‌ای از کلمات است که امکان بازسازی کامل کیف‌پول را فراهم می‌کند. هر فردی که این کلمات را در اختیار داشته باشد، می‌تواند بدون دسترسی به دستگاه سخت‌افزاری، دارایی را منتقل کند.

بنابراین حتی امن‌ترین دستگاه نیز نمی‌تواند از کاربری محافظت کند که عبارت بازیابی خود را در یک برنامه یا سایت جعلی وارد می‌کند.

پیشنهاد استفاده از آیفون اختصاصی

ZachXBT پیشنهاد کرده کاربران حرفه‌ای به‌جای کیف‌پول سخت‌افزاری، یک آیفون جداگانه را فقط برای نگهداری کیف‌پول و امضای تراکنش‌ها اختصاص دهند.

در این روش، گوشی نباید مانند یک تلفن همراه روزمره استفاده شود.

روی دستگاه نباید شبکه‌های اجتماعی، بازی‌ها، برنامه‌های غیرضروری یا اپلیکیشن‌های ناشناس نصب شوند. همچنین از آن نباید برای بازکردن لینک‌ها، وب‌گردی روزانه، ایمیل یا پیام‌رسانی استفاده شود.

هدف این است که دستگاه تا حد ممکن به یک ابزار تک‌منظوره تبدیل شود.

هرچه برنامه‌ها و فعالیت‌های کمتری روی گوشی وجود داشته باشد، احتمال آلوده‌شدن آن به بدافزار، نصب برنامه جعلی یا فریب کاربر کاهش پیدا می‌کند.

آیفون همچنین از قابلیت‌های امنیتی مانند Secure Enclave استفاده می‌کند. Secure Enclave بخش جداگانه‌ای از سخت‌افزار دستگاه است که اطلاعات حساس و کلیدهای رمزنگاری را محافظت می‌کند.

با این حال، آیفون در اصل یک تلفن هوشمند متصل به اینترنت است و دقیقاً برای ایفای نقش کیف‌پول سخت‌افزاری مستقل طراحی نشده است.

آیا آیفون اختصاصی امن‌تر است؟

پاسخ قطعی برای تمام کاربران وجود ندارد.

یک آیفون جداگانه که به‌درستی تنظیم شده، تنها از برنامه‌های معتبر استفاده می‌کند و برای هیچ فعالیت دیگری به کار نمی‌رود، می‌تواند محیط نسبتاً محدودی برای نگهداری و امضای تراکنش‌ها ایجاد کند.

اما این روش برای کاربران عادی ساده نیست.

کاربر باید نحوه پشتیبان‌گیری امن، مدیریت عبارت بازیابی، محدودکردن برنامه‌ها، بررسی مجوزها، نصب به‌روزرسانی‌های امنیتی و تشخیص تراکنش‌های مخرب را بداند.

همچنین ممکن است بعضی برنامه‌های کیف‌پول موبایلی تمام قابلیت‌های امنیتی موردنیاز کاربران حرفه‌ای، مانند پشتیبانی مناسب از عبارت عبور BIP39، کنترل کامل کلیدها یا تأیید جزئیات تراکنش را نداشته باشند.

اگر گوشی گم شود، خراب شود یا اطلاعات پشتیبان به‌درستی نگهداری نشده باشد، کاربر ممکن است دسترسی خود را به دارایی از دست بدهد.

بنابراین پیشنهاد ZachXBT بیشتر برای کاربران حرفه‌ای و آشنا با امنیت دیجیتال مطرح شده است، نه برای تمام دارندگان رمزارز.

چرا اتصال به اینترنت مهم است؟

تفاوت مهم میان یک کیف‌پول سخت‌افزاری و تلفن همراه این است که تلفن معمولاً به اینترنت متصل است و می‌تواند برنامه‌های مختلف را اجرا کند.

اتصال اینترنتی به‌خودی‌خود به معنای ناامن‌بودن دستگاه نیست، اما فرصت‌های بیشتری برای حمله ایجاد می‌کند.

یک برنامه مخرب ممکن است اطلاعات نمایش‌داده‌شده را تغییر دهد، آدرس مقصد را جایگزین کند، کاربر را به امضای تراکنش نامناسب ترغیب کند یا داده‌های حساس را جمع‌آوری کند.

سیستم‌عامل‌های موبایلی برای محدودکردن دسترسی برنامه‌ها از فناوری Sandboxing یا محیط ایزوله استفاده می‌کنند. در این روش، هر برنامه باید تا حد زیادی در فضای جداگانه خود اجرا شود.

اما هیچ سیستم‌عامل یا دستگاهی امنیت مطلق ندارد و آسیب‌پذیری‌های نرم‌افزاری همچنان ممکن است کشف شوند.

کیف‌پول سخت‌افزاری همچنان برای بسیاری از کاربران مناسب است

اظهارات ZachXBT نباید به این شکل برداشت شود که نگهداری دارایی در صرافی از کیف‌پول سخت‌افزاری امن‌تر است.

هنگامی که دارایی در صرافی نگهداری می‌شود، کنترل کلید خصوصی معمولاً در اختیار صرافی است. در صورت ورشکستگی، هک‌شدن یا توقف برداشت‌ها، کاربر ممکن است نتواند به دارایی خود دسترسی پیدا کند.

در مقابل، کیف‌پول سخت‌افزاری معتبر به کاربر اجازه می‌دهد کنترل مستقیم کلیدهای خود را در اختیار داشته باشد.

برای بسیاری از کاربران، خرید دستگاه معتبر از فروشگاه رسمی، بررسی بسته‌بندی، ساخت عبارت بازیابی روی خود دستگاه و رعایت اصول امنیتی همچنان می‌تواند گزینه‌ای مناسب‌تر از نگهداری بلندمدت دارایی در صرافی باشد.

مشکل اصلی معمولاً زمانی ایجاد می‌شود که کاربر بدون شناخت کافی، تراکنشی را تأیید کند یا اطلاعات بازیابی خود را در اختیار مهاجم قرار دهد.

هیچ دستگاهی جلوی امضای تراکنش مخرب را نمی‌گیرد

یکی از مهم‌ترین محدودیت‌های تمام کیف‌پول‌ها این است که نمی‌توانند همیشه تشخیص دهند کاربر دقیقاً چه هدفی دارد.

اگر کاربر با اختیار خود یک تراکنش مخرب را امضا کند، دستگاه معمولاً آن را معتبر در نظر می‌گیرد.

این مشکل در قراردادهای هوشمند اهمیت بیشتری دارد. ممکن است کاربر به یک برنامه غیرمتمرکز اجازه دهد تمام توکن‌های او را جابه‌جا کند، بدون اینکه مفهوم مجوز نمایش‌داده‌شده را به‌طور کامل متوجه شود.

این نوع امضا گاهی Blind Signing یا امضای کور نامیده می‌شود؛ یعنی کاربر تراکنشی را تأیید می‌کند که جزئیات واقعی یا پیامدهای آن برای او روشن نیست.

نمایشگر دستگاه، بررسی دقیق آدرس مقصد و استفاده از کیف‌پول‌هایی که اطلاعات تراکنش را به‌صورت قابل‌فهم نشان می‌دهند، می‌تواند ریسک را کاهش دهد؛ اما تصمیم نهایی همچنان با کاربر است.

کیف‌پول چندامضایی برای سرمایه‌های بزرگ

برای سرمایه‌های قابل‌توجه، تکیه بر یک دستگاه و یک عبارت بازیابی می‌تواند نقطه شکست واحد ایجاد کند.

در کیف‌پول چندامضایی یا Multisignature Wallet، برای انتقال دارایی به تأیید چند کلید مستقل نیاز است.

برای مثال، در ساختار 2 از 3، سه کلید جداگانه وجود دارد و انجام تراکنش به امضای حداقل دو کلید نیاز دارد.

کلیدها می‌توانند روی دستگاه‌های متفاوت و در مکان‌های جداگانه نگهداری شوند.

در این حالت، سرقت یا خراب‌شدن یک دستگاه لزوماً باعث ازدست‌رفتن دارایی نمی‌شود. مهاجم نیز برای انتقال پول باید به بیش از یک کلید دسترسی پیدا کند.

با این حال، کیف‌پول چندامضایی پیچیدگی بیشتری دارد و اگر ساختار پشتیبان‌گیری آن درست طراحی نشود، ممکن است خود کاربر نیز دسترسی به دارایی را از دست بدهد.

جمع‌بندی

ZachXBT از راهکارهای فعلی کیف‌پول‌های سخت‌افزاری انتقاد کرده و آن‌ها را برای نگهداری سرمایه‌های مهم و امضای تراکنش‌های حساس مناسب نمی‌داند.

او به‌طور ویژه Ledger را به‌دلیل به‌روزرسانی‌های مکرر، تغییر رابط کاربری و ایجاد اختلال در بعضی فعالیت‌های ساده مورد انتقاد قرار داده است.

پیشنهاد جایگزین او استفاده از یک آیفون جداگانه است که فقط به کیف‌پول و تأیید تراکنش اختصاص داشته باشد.

با این حال، این روش برای کاربران حرفه‌ای مطرح شده و بدون دانش کافی می‌تواند خطرهای خاص خود را داشته باشد.

یک گوشی هوشمند همچنان دستگاهی متصل به اینترنت است و اگر برنامه مخرب روی آن نصب شود، تنظیمات آن نامناسب باشد یا عبارت بازیابی به‌درستی محافظت نشود، ممکن است دارایی کاربر در معرض خطر قرار بگیرد.

از سوی دیگر، اظهارات ZachXBT به معنای ناامن‌بودن تمام کیف‌پول‌های سخت‌افزاری نیست.

برای بسیاری از کاربران، کیف‌پول معتبر خریداری‌شده از منبع رسمی، همراه با نگهداری امن عبارت بازیابی و بررسی دقیق تراکنش‌ها، همچنان می‌تواند گزینه‌ای مناسب برای نگهداری شخصی دارایی باشد.

نکته اساسی این است که امنیت رمزارز فقط به نوع دستگاه بستگی ندارد. نحوه استفاده، مدیریت عبارت بازیابی، تشخیص حملات فیشینگ و خودداری از امضای تراکنش‌های ناشناس نقش تعیین‌کننده‌ای دارند.

برای دارایی‌های بسیار بزرگ نیز استفاده از ساختار چندامضایی، تقسیم کلیدها میان چند دستگاه و نگهداری آن‌ها در مکان‌های جداگانه می‌تواند خطر وابستگی به یک دستگاه یا یک کلید را کاهش دهد.

سلب مسئولیت:

مطالب منتشرشده صرفاً با هدف اطلاع‌رسانی تهیه شده و فاقد هرگونه وابستگی، جانبداری یا جهت‌گیری سیاسی و حزبی است و به‌هیچ‌وجه توصیه‌ای برای خرید، فروش یا نگهداری دارایی‌های مالی، سهام، ارزهای دیجیتال یا سایر ابزارهای سرمایه‌گذاری محسوب نمی‌شود. تصمیم‌گیری برای سرمایه‌گذاری بر عهده‌ی مخاطب است و توصیه می‌شود پیش از هر اقدامی، تحقیقات کافی انجام داده و در صورت نیاز با مشاور مالی متخصص مشورت کنید.

۰ دیدگاه