امنیت رمزارز معمولاً بر اتفاقاتی تمرکز دارد که داخل کیف پول رخ میدهند: عبارتهای بازیابی، کلیدهای خصوصی، تأییدیههای مشکوک و لینکهای فیشینگ. FomoPeek یادآوری میکند که خطر میتواند یک لایه زودتر آغاز شود؛ یعنی از دستگاهی که همه این موارد را در خود نگه میدارد.
گزارشی از SlowMist که در ۲۰ سپتامبر منتشر شد، ادعا کرد FomoPeek، یک اپلیکیشن نظارت بر کیف پول که در App Store فهرست شده بود، در نسخههای ۱.۱ و ۱.۲ دارای ماژولهای مخرب بوده است. طبق این گزارش، این ماژولها میتوانستند از پیکربندی از راه دور استفاده کنند، برای سوءاستفاده از سیستم تلاش کنند و دادههایی را از اپلیکیشنهای کیف پول و یادداشتِ هدف جمعآوری کنند.
FomoPeek بعداً نسخه ۱.۳ را بدون ماژولهای نامبرده منتشر کرد. این موضوع ممکن است تهدید گزارششده را از نسخه جدید حذف کرده باشد، اما نمیتواند اطلاعاتی را که احتمالاً قبلاً افشا شدهاند، بازگرداند.
برای معاملهگران، این تفاوت اهمیت دارد. فهرست شدن رسمی یک اپلیکیشن میتواند نرمافزار را قابلاعتماد جلوه دهد، بهویژه وقتی محصول ظاهراً کاری ساده مانند نظارت بر فعالیت عمومی کیف پول انجام میدهد. اما توزیع از طریق یک فروشگاه آشنا، تواناییهای احتمالی یک اپلیکیشن پس از رسیدن به دستگاه را از بین نمیبرد.
خطر از آدرس کیف پول بزرگتر بود
FomoPeek خود را ابزاری برای نظارت بر فعالیت عمومی کیف پولها در شبکههای Solana، Ethereum و TRON معرفی میکرد. در نگاه اول، این موضوع نسبتاً بیضرر به نظر میرسد. آدرسهای عمومی از قبل روی زنجیره قابل مشاهدهاند و صرفاً زیر نظر گرفتن یک آدرس، به کنترل کیف پول مربوط به آن نیاز ندارد.
نگرانی مطرحشده از سوی SlowMist بسیار فراتر از این بود.
تحلیل این شرکت اعلام کرد که نسخههای تحتتأثیر میتوانستند اپلیکیشنهای نصبشده را شناسایی کنند، دستورهای جمعآوری داده را از یک سرور راه دور دریافت کنند و دادههای مرتبط با اپلیکیشنهای کیف پول و یادداشت را هدف بگیرند. این موضوع پرسش امنیتی را کاملاً تغییر میدهد. ضعف احتمالی، اتصال مشکوک به کیف پول یا یک فرم واضح برای وارد کردن عبارت بازیابی توسط معاملهگران نبود؛ بلکه اطلاعات حساسی بود که جای دیگری روی همان دستگاه ذخیره شده بود.
این موضوع اهمیت دارد، زیرا عبارت بازیابی یا کلید خصوصی در مرکز مالکیت شخصی داراییها قرار دارد. یک تلفن را میتوان قفل کرد. یک اپلیکیشن کیف پول میتواند به رمز عبور نیاز داشته باشد. تراکنشها نیز ممکن است به تأیید نیاز داشته باشند. اما اگر کسی به راز بازیابی اصلی دست پیدا کند، این محافظتها ممکن است دیگر کافی نباشند.
کیف پول را میتوان در جایی دیگر بازیابی کرد و این امر به مهاجم امکان میدهد بدون لمس دستگاه اصلی، تراکنشها را تأیید کند. درک اینکه یک کیف پول Web3 واقعاً چگونه کار میکند این موضوع این تمایز را بهویژه مهم میکند: محافظت از اپلیکیشن کیف پول تنها بخشی از محافظت از خود کیف پول است.
بنابراین، گزارش FomoPeek به مشکل امنیتی گستردهتری اشاره میکند. عبارتهای بازیابی نباید در یادداشتها، اسکرینشاتها، گالری عکس، سابقه چت یا پیشنویسهای ابریِ همان دستگاهی که برای دسترسی به رمزارز استفاده میشود نگهداری شوند.
حذف اپلیکیشن خطر را از بین نمیبرد
وقتی ممکن است اطلاعات حساس کیف پول افشا شده باشد، حذف اپلیکیشن با از بین بردن تهدید یکسان نیست.
معاملهگرانی که نسخههای گزارششده FomoPeek 1.1 یا 1.2 را نصب کردهاند، باید عبارتهای بازیابی، کلیدهای خصوصی و اطلاعات حساس ورود به دستگاه را بالقوه افشاشده و اطلاعاتی بدانند که ممکن است دیگر خصوصی نباشد. حذف اپلیکیشن یا تغییر رمز عبور محلی کیف پول، راز بازیابی اصلی را تغییر نمیدهد.
این تفاوت مهم است. رمز عبور کیف پول معمولاً از دسترسی روی یک دستگاه خاص محافظت میکند. عبارت بازیابی خود کیف پول را کنترل میکند.
اگر دلیلی برای باور به جمعآوری آن عبارت بازیابی وجود دارد، پاسخ ایمنتر این است که داراییهای در معرض خطر را از یک دستگاه مطمئن و پاک به کیف پولی کاملاً جدید منتقل کنید که با عبارت بازیابی جدید ایجاد شده باشد. استفاده دوباره از عبارت بازیابی قدیمی، همان احتمال افشا را به راهاندازی جدید منتقل میکند.
این انتقال باید چیزی فراتر از موجودی توکنِ قابلمشاهده را نیز در نظر بگیرد. معاملهگران باید پیش از کنار گذاشتن کیف پول قدیمی، داراییها را در شبکههای مختلف، از جمله توکنها، NFTها و موقعیتهای نگهداریشده در پروتکلها بررسی کنند.
خود دستگاه نیز شایسته توجه است. تراکنشهای مشکوک، تاریخهای نصب و نسخههای اپلیکیشن باید ثبت شوند تا در صورت نیاز صرافی، پلتفرم یا تیم امنیتی در آینده بتواند از آنها استفاده کند. نشستهای ورود نیز باید بررسی شوند، بهویژه برای حسابهای صرافی و ایمیلی که از همان دستگاه به آنها دسترسی داشتهاید؛ در صورت لزوم، رمزهای عبور را بازنشانی کنید.
حسابهای متمرکز، لایه امنیتی متفاوتی را وارد این موضوع میکنند. اقداماتی مانند احراز هویت دومرحلهای و حفاظت از هویت میتوانند اعتبارنامههای سرقتشده را بهتنهایی برای مهاجم کمفایدهتر کنند، بهویژه زمانی که از همان دستگاه برای دسترسی به کیف پولها و حسابهای صرافی استفاده شده باشد.
لازم نیست یک دستگاه همه خطرها را در خود جای دهد
ماجرای FomoPeek همچنین پرسشی عملی را مطرح میکند که فراتر از یک اپلیکیشن واحد است: معاملهگران باید چه مقدار ریسک را به یک دستگاه بسپارند؟
تلفنی که برای نگهداری بلندمدت داراییها، برنامههای آزمایشی رمزارزی، کمپینهای تبلیغاتی، شبکههای اجتماعی، ایمیل و وبگردی روزمره استفاده میشود، چندین نوع ریسک امنیتی متفاوت را در یک مکان ایجاد میکند. هر اقدام بهتنهایی ممکن است قابلکنترل به نظر برسد، اما خطرها بهتدریج با یکدیگر همپوشانی پیدا میکنند.
جداسازی میتواند این همپوشانی را کاهش دهد.
میتوان یک دستگاه پاک یا نمایه مرورگر اختصاصی را برای کیفپولهای با ارزش بالاتر اختصاص داد، در حالی که از یک کیفپول جداگانه با موجودی کم برای آزمایش برنامهها، کمپینها یا سرویسهای ناآشنا استفاده کرد. سیستمعاملها باید بهروز بمانند و برنامهها تنها پس از بررسی هدف و ناشرشان نصب شوند. پیشنهادهای پاداشی که درباره نرمافزارهای ناآشنا یا مجوزهای غیرعادی فوریت ایجاد میکنند، نیازمند بررسی ویژه هستند.
امنیت کیفپول نیز چندین لایه دارد. نگهداری عبارت بازیابی بهصورت آفلاین به محافظت در برابر تصاحب حساب کمک میکند، در حالی که بررسی مجوزهای توکن و قرارداد هوشمند به محدود کردن نوع متفاوتی از خطر کمک میکند. هیچکدام جایگزین دیگری نمیشود.
همین اصل درباره عادتهای روزمره نیز صدق میکند. بهبود امنیت رمزارز میتواند به سادگی بررسی یک لینک پیش از باز کردن آن، زیر سؤال بردن درخواستهای غیرمنتظره و خودداری از ارائه اطلاعات بازیابی صرفاً به این دلیل باشد که کسی احساس فوریت ایجاد کرده است.
یک قاعده همچنان بسیار ساده است: هیچ تیم پشتیبانی قانونی به عبارت بازیابی یا کلید خصوصی معاملهگر نیاز ندارد.
فهرست رسمی، تضمین امنیتی نیست
بخش ناخوشایند گزارش FomoPeek صرفاً این نیست که یک برنامه مرتبط با رمزارز به داشتن قابلیتهای مخرب متهم شده است. معاملهگران رمزارز از قبل میدانند که نرمافزارهای مخرب وجود دارند.
آنچه این پرونده را به درسی مفیدتر درباره امنیت تبدیل میکند، محلی است که ظاهراً آن نرمافزار در آن ظاهر شده و کاری است که محصول ظاهراً انجام میداده است.
قرار گرفتن در فهرست App Store لایهای از آشنایی و اعتماد ایجاد میکند. ابزار پایش کیفپول که با آدرسهای عمومی کار میکند، ممکن است کمحساسیتتر از خود کیفپول به نظر برسد. با کنار هم گذاشتن این دو فرض، معاملهگران ممکن است پیش از بررسی اینکه برنامه به چه چیزهای دیگری در دستگاه دسترسی دارد، احتیاط خود را کاهش دهند.
به همین دلیل، در دسترس بودن در فروشگاه برنامه، کیفیت رابط کاربری یا مجموعه قابلیتهایی که ظاهراً محدود است، باید بهعنوان نشانه تلقی شوند، نه تضمین. پرسشهای مهمتر این هستند که برنامه چه مجوزهایی دریافت میکند، چه اطلاعاتی در بخشهای دیگر دستگاه وجود دارد و اگر آن اطلاعات افشا شوند، چه اتفاقی خواهد افتاد.
گزارشها حاکی است که نسخه ۱.۳ FomoPeek ماژولهایی را که SlowMist شناسایی کرده بود حذف کرده است. بااینحال، برای افرادی که ممکن است از نسخههای قبلی استفاده کرده باشند، پرسش امنیتی مرتبط فقط این نیست که آیا برنامه فعلی امنتر است یا نه؛ بلکه این است که آیا اطلاعاتی که پیش از بهروزرسانی افشا شدهاند، هنوز قابل اعتماد هستند یا خیر.
راز بازیابی، مرز واقعی است
حادثه FomoPeek در نهایت کمتر درباره یک برنامه نظارت بر کیف پول است و بیشتر درباره این است که معاملهگران مرز مالکیت شخصی داراییهای خود را کجا تعیین میکنند.
یک کیف پول میتواند بهخوبی طراحی شده باشد و همچنان روی دستگاهی آلوده قرار داشته باشد. عبارت بازیابی ممکن است بهدرستی وارد شود، اما پس از آن در مکانی ناامن ذخیره شود. یک برنامه ممکن است فقط آدرس عمومی را درخواست کند، درحالیکه اطلاعات دیگری روی همان تلفن، سطح افشای بسیار بزرگتری ایجاد کند.
این موضوع باعث میشود امنیت دستگاه بخشی از امنیت کیف پول باشد.
برای معاملهگرانی که از نسخههای تحتتأثیر FomoPeek استفاده کردهاند، اولویت این است که مشخص کنند چه اطلاعاتی ممکن است افشا شده باشد و متناسب با حساسیت آن اطلاعات واکنش نشان دهند. برای دیگران، این گزارش دلیلی است برای بررسی محل ذخیره اطلاعات بازیابی، برنامههایی که روی همان دستگاه به آنها دسترسی دارند و میزان ارزشی که پشت یک عبارت بازیابی واحد قرار دارد.
مالکیت شخصی به معاملهگران کنترل مستقیم داراییهایشان را میدهد. اما در عین حال، راز بازیابی را به آخرین خط کنترل تبدیل میکند.
از این خط محافظت کنید تا کیف پول همچنان متعلق به شما بماند.
