آکادمی

جمعه, 08 آذر 1404 01:27

چک لیست امنیت والت کریپتو در سال 2025

این مورد را ارزیابی کنید
(1 رای)

نکات کلیدی

  • 2025 از نظر میزان از دست رفتن کریپتو بدترین سال محسوب می‌شود که بیشتر این خسارت‌ها ناشی از بدافزارها و حملات فیشینگ بودند.
  • با رشد و پیشرفت چشمگیر تهدیدات، امنیت سایبری هم تقویت می‌شود تا از کاربران در برابر حملات پیچیده‌ای که با استفاده از هوش مصنوعی و سایر تکنولوژی‌های پیشرفته اجرا می‌شوند، حفاظت کند.
  • با رعایت اصول امنیتی و استفاده از والت‌های سخت‌افزاری امن، می‌توانید با چنین تهدیداتی مقابله کنید.

در حال حاضر هکرهای کریپتو نسبت به همیشه خطرناک‌تر و مصمم‌تر هستند. اسکمرها، کلاهبرداران و سارقان رکوردهای جدیدی از جرم و جنایت را به ثبت رسانده و حالا به غیر از اکسچنج‌ها و پروتکل‌ها، افراد معمولی هم قربانی آنها می‌شوند.

بر اساس آمار شرکت Hacken  در شش ماهه اول سال 3.2 میلیارد دلار ارز دیجیتال به سرقت رفته که بیشترین رکورد ثبت شده تا به امروز محسوب می‌شود. شرکت‌های امنیت سایبری هشدار می‌دهند که حالا مهاجمان به غیر از شرکت‌ها، افراد معمولی را هم هدف می‌گیرند.

با در نظر گرفتن این نکات و حقایق، کاربران کریپتو باید از همیشه هوشیارتر باشند. رعایت نکات بررسی شده در این مطلب به شما کمک می‌کند تا با چنین تهدیداتی مقابله کرده و از دارایی‌های خودتان حفاظت کنید.

چشم‌انداز تهدیدات سایبری در سال 2025

یکی از مهم‌ترین عناصر در هر استراتژی کاهش ریسکی، آگاهی از تهدیدات موجود است. برخی از بزرگترین تهدیدات فعلی برای دارایی‌های شما، عبارتند از:

بدافزارها

بدافزار به نرم‌افزارهای مخربی گفته می‌شود که یکی از تهدیدات کلیدی برای دارایی‌های دیجیتال هستند. در حوزه کریپتو، بدافزارها اینترفیس والت‌ها را هدف گرفته و با شبیه سازی نرم‌افزارهای معمولی و معتبر، به دنبال فریب دادن کاربران هستند.

متأسفانه برخی بدافزارها در انجمن‌های دارک وب به فروش می‌رسند. این طرح‌ها که به آنها ارایه بدافزار به صورت خدمات گفته می‌شود، به مجرمان امکان می‌دهند که با کمترین هزینه و تخصص، از پیشرفته‌ترین روش‌ها استفاده کنند.

پس از نصب بدافزار سرقت اطلاعات روی سیستم، این ابزار شروع به بررسی تمامی فایل‌ها از جمله عکس‌ها، رمزهای ذخیره شده، اطلاعات کارت بانکی و غیره کرده و با جدیت سعی می‌کنند کلیدهای خصوصی والت‌های کریپتو یا عبارت بازیابی آنها را به دست آورند.

از آنجایی که این بدافزارها از تکنولوژی‌های مبهم سازی پیشرفته استفاده می‌کنند، معمولاً آنتی ویروس‌ها امکان شناسایی آنها را ندارند.

برخی روش‌های مورد استفاده برای نفوذ چنین بدافزارهایی به سیستم‌ها عبارتند از:

افزونه‌های مخرب مرورگر

یکی از روش‌های متداول نفوذ بدافزارها به سیستم‌ها، استفاده از افزونه‌های مخرب مرورگر است. در ماه جولای، محققان امنیت سایبری بیشتر از 40 افزونه مرورگر جعلی را در سایت افزونه‌های مرورگر فایرفاکس پیدا کردند. این افزونه‌های جعلی شبیه به والت‌ها و اکسچنج‌های محبوب طراحی شده بودند مثل متامسک، فانتوم، تراست والت و غیره.

مهاجمان تمام تلاش خودشان را کرده‌اند تا چنین والت‌هایی کاملاً شبیه به نسخه اصلی به نظر برسند و حتی برای آنها هزاران امتیاز 4 و 5 ستاره ثبت کرده‌اند. اما پس از نصب این افزونه‌ها، کلیدهای خصوصی و اطلاعات لاگین شما برای مهاجمان ارسال می‌شوند.

نرم‌افزارهای آلوده

یکی دیگر از روش‌های نفوذ به سیستم‌ها با بدافزار، آلوده کردن نرم‌افزارهای به ظاهر یک بار مصرف است. برای مثال، ممکن است یک پی دی اف خوان یا تبدیل کننده فایل را دانلود کنید که در پشت صحنه کارهای مخربی انجام می‌دهد. چنین نرم‌افزارهایی می‌توانند اطلاعات کاربر را به سرقت برده یا عملکرد اپلیکیشن‌ها را دستکاری کنند.

برای مثال، اف بی‌ای در ماه مارس راجع به ابزارهای تبدیل فایلی هشدار داد که کدهای مخربی را در والت‌های Atomic و Exodus تزریق می‌کردند تا کنترل تراکنش‌ها را در اختیار بگیرند.

تشویق کاربران به اجرای نرم‌افزارهای مخرب

یکی دیگر از روش‌های هکرها برای دسترسی به کلیدهای خصوصی یا اطلاعات لاگین، تشویق کاربران به اجرای کدهای مخرب در خط فرمان است تا کد در حال اجرا روی کامپیوتر را به روش دستی تغییر دهند. معمولاً مهاجمان از تاکتیک‌های مهندسی اجتماعی استفاده می‌کنند تا کاربران باور کنند که اجرای این کدها برای دسترسی به یک اپلیکیشن، سایت یا سرویس ضروری است.

یک نمونه از این کلاهبرداری‌ها، ابزاری بود که با شبیه سازی سرویس کپچای گوگل، به کاربران اعلام می‌کرد یک کد خاص در خط فرمان اجرا کنند که پیام "من ربات نیستم" را نمایش می‌داد. اجرای این کد باعث دانلود بدافزار و فعال شدن آن روی کامپیوتر کاربر می‌شد که امکان دسترسی به هر اطلاعات دلخواهی را برای هکرها فراهم می‌کرد.

نحوه مقابله با کلاهبرداری‌های بدافزاری

با وجود پیچیدگی‌های کلاهبرداری‌های بدافزاری، روش‌هایی برای مقابله با آنها وجود دارد که مهم‌ترین آنها، استفاده از والت‌های سخت‌افزاری امن است.

در واقع، امکان مقابله با کلاهبرداری‌های بدافزاری برای والت‌های نرم‌افزاری وجود ندارد؛ چون کلیدهای خصوصی را روی کامپیوتر کاربر ذخیره می‌کنند. والت‌های سخت‌افزاری، با جدا نگه داشتن کلیدهای خصوصی از اینترنت، امنیت آن را حفظ می‌کنند.

فیشینگ

فیشینگ یکی از حملات مهندسی اجتماعی است که در آن مهاجمان نقش یک سازمان یا فرد معتبر را بازی می‌کنند تا کاربران را فریب دهند.

فیشینگ ایمیلی

فیشینگ ایمیلی هم معمولاً روند مشابهی دارد. مهاجمان آدرس ایمیل شما را از دارک وب یا اطلاعاتی که خود شما به اشتراک گذاشته‌اید، به دست آورده و سپس برای شما ایمیلی ارسال کرده و ادعا می‌کنند که حساب شما هک شده یا باید اکانت خودتان را در سایت به روزرسانی کنید. معمولاً در این مرحله از شما خواسته می‌شود که روی یک لینک کلیک کرده یا یک کد را اسکن کنید و بعد شما را به یک سایت فیشینگ هدایت می‌کنند که شبیه به پلتفرم اصلی است. در این سایت یا اطلاعات لاگین شما دریافت شده یا باید عبارت بازیابی یا عبور والت خودتان را وارد کنید که قطعاً هکرها به آن دسترسی خواهند داشت.

تیم‌های پشتیببانی جعلی

در این روش، مهاجمان در حساب‌های شبکه‌های اجتماعی در قالب تیم‌های پشتیبانی با کاربران هدف گرفته و با ارایه پیشنهاد کمک یا پیشنهادات جذاب دیگر، به دنبال دریافت اطلاعات حساس کاربران هستند.

ایردراپ‌های جعلی

در این تکنیک پرتکرار هم از ایردراپ جعلی یک زنجیره یا توکن معتبر استفاده می‌شود. مهاجمان در این روش با انتشار آگهی‌هایی در گوگل و شبکه‌های اجتماعی، وعده دریافت توکن رایگان را به کاربران می‌دهند. سپس از آنها می‌خواهند که والتشان را به پلتفرم مربوطه متصل کنند تا در ایردراپ شرکت کنند. انجام این کار منجر به اجرای یک تراکنش مخرب و تخلیه موجودی والت کاربر می‌شود.

فیشینگ دیپ فیک

با پیشرفت هوش مصنوعی، شاهد اجرای موج جدیدی از حملات پیشرفته‌تر هستیم. در این حملات، صدا و هویت یک شخص خاص جعل می‌شود. طبق آمار شرکت امنیت سایبری Right-Hand در سه ماهه اول سال 2025 حملات دیپ فیک با صدای جعلی رشد و موفقیت چشمگیری پیدا کرده‌اند.

 

برای مثال در سال 2024، مهاجمان با این روش موفق شدند کارمند یک شرکت طراحی بریتانیایی را متقاعد به ارسال 25 میلیون دلار برای خودشان کنند. در این حمله از هوش مصنوعی برای جعل هویت مدیر ارشد امور مالی این شرکت استفاده شده بود.

نحوه مقابله با حملات فیشینگ

برای مقابله با چنین حملاتی، همیشه از اصالت حساب‌ها و سایت‌هایی که با آنها تعامل دارید مطمئن شوید. اگر در پیام یا تماسی از شما خواسته شد که فوراً اقدام کنید، این فوریت را یک نشانه هشدار در نظر بگیرید. روی هیچ لینک یا فایل پیوستی که نسبت به آن مطمئن نیستید، کلیک نکنید.

هرگز در پلتفرم‌هایی به غیر از سایت‌های رسمی معتبر اطلاعات حساب خودتان را وارد نکرده و هرگز اطلاعات حساس را در اختیار دیگران قرار ندهید. هیچ دلیلی وجود ندارد که شخصی seed phrase را از شما دریافت کند.

ریسک‌های قراردادهای هوشمند

ریسک بعدی برای ارزهای دیجیتال شما، تعامل با قراردادهای هوشمند است؛ چون ممکن است تراکنش هوشمندی که امضاء می‌کنید، امکان کنترل کامل بر والت یا توکن‌های شما را برای مهاجمان فراهم کند.  گاهی اوقات این کار لازم است مثل وقتی که یک NFT را در یک بازار NFT می‌فروشید اما باید توجه داشت که تنها امضای یک تراکنش می‌تواند به مهاجمان امکان دهد که والت شما را خالی کنند.

امضای کور

بزرگترین ریسک قراردادهای هوشمند، امضا کردن یک تراکنش بدون خواندن جزئیات کامل و اطلاع از عملکرد آن است که به آن امضای کور گفته می‌شود و به چک سفید امضا شباهت دارد.

برای مثال، در اکتبر 2024 مهاجمان توانستند با نصب تروجان روی کامپیوترهای اعضای تیم Radiant Capital بیشتر از 50 میلیون دلار از این شرکت به سرقت ببرند؛ به این دلیل که Radiant Capital به جای یک تراکنش معمولی، تراکنشی را امضا کرده بود که کنترل قراردادهای هوشمند این شرکت و دارایی‌های موجود در استخرهای نقدینگی آن را به مهاجمان واگذار می‌کرد.

آسیب پذیری و باگ‌های قرارداد هوشمند

حتی زمانی که قرارداد هوشمندی مخرب نیست، ممکن است باگ و آسیب پذیری‌هایی در آن وجود داشته باشد که موجودی شما را در معرض خطر قرار دهند.

نحوه مقابله با ریسک‌های قرارداد هوشمند

برای مقابله با ریسک قراردادهای هوشمند روی همه والت‌های خودتان، این چهار گام را در نظر داشته باشید:

  1. هر زمان ممکن بود، گزینه امضای شفاف را انتخاب کنید.
  2. هر جا امکان امضای شفاف وجود ندارد، از شبیه ساز تراکنش استفاده کنید که خروجی تراکنش را نمایش می‌دهد.
  3. هر زمان ممکن بود، دسترسی‌ها و مجوزهای داده شده را لغو کنید تا در صورت بروز مشکل برای پلتفرم مربوطه، خطری دارایی شما را تهدید نکند.
  4. سعی کنید دارایی‌های خودتان را تفکیک کرده و روی چندین والت مختلف پخش کنید. قراردادهای هوشمند را تنها برای والتی تأیید کنید که حاوی کل دارایی شما نباشد.

اصول امنیتی مهم در سال 2025

سلف کاستدی

یکی از اصول امنیتی مهم برای همه کاربران کریپتو، بحث سلف کاستدی است. در حالت استفاده از والت‌های غیرکاستدیِ متمرکز، شما باید به پلتفرم مورد نظر اعتماد کنید تا از دارایی شما مراقبت کند و این یعنی بروز هر گونه مشکلی برای چنین پلتفرمی می‌تواند تهدیدی برای کل موجودی شما باشد.

ذخیره آفلاین

حفظ امنیت دارایی‌های دیجیتال مستلزم دور نگه داشتن آنها از اتصال اینترنت است. متأسفانه چنین قابلیتی برای والت‌های نرم‌افزاری وجود ندارد؛ در نتیجه برای حفظ امنیت دارایی خودتان باید کلیدهای خصوصی را در یک محیط آفلاین مثل والت‌های سخت‌افزاری نگه دارید.

حفاظت از عبارت بازیابی

عبارت بازیابی یا همان seed phrase کلید دسترسی به همه حساب‌های شماست و به همین دلیل باید به شکل امن از آن نگه داری کنید؛ نه در فضای آنلاین از جمله سرویس‌های ابر. ذخیره عبارت بازیابی به روش دیجیتال باعث آسیب پذیری آن در برابر بدافزارها می‌شود. بهترین کار، ثبت دستی و نگه داری از این عبارت در محلی کاملاً امن است.

استفاده از والت سخت‌افزاری امن

قطعاً امنیت همه والت‌های سخت‌افزاری در یک سطح نیستند. مثلاً والت‌های لجر مجهز به نمایشگر امن و تراشه‌ای امن هستند که در کارت‌های بانکی و پاسپورت‌ها از آنها استفاده می‌شود در نتیجه سطح امنیت بسیار بالایی دارند.

تفکیک دارایی‌ها

حتی در صورت استفاده از امن‌ترین والت‌ها، امکان اینکه خود شما مرتکب اشتباه شده و یک تراکنش مخرب را تأیید کنید وجود دارد. به همین دلیل توصیه می‌شود که موجودی خودتان را در چند والت تقسیم کنید و مقدار کمی از آن را در دسترس داشته باشید.

تنظیم یک پین کد قوی

همیشه برای والت خودتان یک رمز قوی انتخاب کنید که حدس زدن آن سخت باشد. در صورت امکان از به کار بردن اطلاعاتی مثل تاریخ تولد یا سایر اطلاعات قابل حدس و در دسترس خودداری کنید.

فعال کردن عبارت عبور

برای تقویت هر چه بیشتر سطح امنیت دارایی‌های خودتان، استفاده از عبارت عبور را فراموش نکنید. عبارت عبور، یک عبارت 25 کلمه‌ای است که یک مجموعه کلید خصوصی مخفی جدید ایجاد می‌کند. با وجود چنین عبارتی، حتی در صورت هک شدن عبارت بازیابی، یک لایه امنیتی دیگر خواهید داشت.

آپدیت منظم نرم‌افزارها و اپلیکیشن‌ها

برای حفظ امنیت دارایی و موجودی خودتان، ضروری است که همیشه نرم‌افزارهای والت را به روزرسانی کنید. با رشد و پیشرفت تهدیدات سایبری، راهکارهای امنیتی هم تقویت می‌شوند. با آپدیت میان‌افزار والت سخت‌افزاری می‌توانید مطمئن شوید که دستگاه شما جدیدترین به روزرسانی‌های لازم را برای حفظ امنیت موجودی شما دارد.

جمع بندی

با توجه به تهدید فزاینده بدافزارها، فیشینگ، خطرات قراردادهای هوشمند و غیره، رعایت تدابیر امنیتی در دنیای امروز کاملاً ضروری است. با رعایت اصول امنیتی توصیه شده در این مطلب، می‌توانید با این ریسک‌ها مقابله کرده و با اطمینان و آرامش خاطر از امکانات دنیای وب 3 بهره ببرید.