قبل از واریز ارز دیجیتال به یک صرافی، کاربران معمولاً میخواهند به چند سوال اساسی پاسخ دهند. چه کسی کنترل داراییها را دارد؟ چگونه محافظت میشوند؟ و آیا شواهد عمومی پشت ادعاهای امنیتی پلتفرم وجود دارد؟
پس، آیا توبیت امن است؟ بر اساس اقدامات امنیتی و سوابق بررسی شده برای این مقاله، پاسخ مثبت است. توبیت ترکیبی از حفاظت در سطح حساب، ذخیرهسازی سرد، اثبات ذخایر، آزمایشهای خارجی و حاکمیت امنیتی رسمی را ارائه میدهد. با این حال، استفاده از هر صرافی متمرکز با ریسکهای نگهداری، عملیاتی و طرف مقابل همراه است.
امنیت هرگز با یک ویژگی تعریف نمیشود. یک رمز عبور قوی نمیتواند ضعف در نگهداری را جبران کند، همانطور که ذخیرهسازی سرد نمیتواند کسی را که کد احراز هویت دو مرحلهای را در یک سایت فیشینگ وارد میکند، محافظت کند. ممیزیها کمک میکنند، اما فقط در سیستمها، نسخهها و تاریخهایی که پوشش میدهند.
رویکرد ما چندین لایه را با هم ترکیب میکند: احراز هویت دو مرحلهای، کنترلهای ضد فیشینگ و برداشت، ذخیرهسازی سرد، تأییدیههای چند امضایی، اثبات ذخایر، یک صندوق محافظ، گواهینامه ISO/IEC 27001:2022، آزمایش هکن و یک برنامه عمومی جایزه باگ.
این بررسی به این میپردازد که این حفاظتها چه کاری انجام میدهند، شواهد عمومی چه چیزی نشان میدهند و کدام ریسکها را کاربران باید قبل از نگهداری وجوه در توبیت یا هر صرافی متمرکز دیگری در نظر بگیرند.
آیا توبیت امن است: پاسخ عملی
هیچ پلتفرم مالی آنلاین نمیتواند ایمنی کامل را وعده دهد. راه بهتر برای ارزیابی یک صرافی این است که ببینیم آیا ریسکهای مادی را جدی میگیرد، بیش از یک خط دفاعی ایجاد میکند و اطلاعات کافی به کاربران میدهد تا آن حفاظتها را ارزیابی کنند.
توبیت چندین سیگنال امنیتی مثبت دارد:
-
آزمایش مستقل: ارزیابیهای هکن وبسایت، APIها، برنامههای اندروید و iOS و تأیید ذخایر را پوشش دادهاند.
-
حاکمیت امنیتی رسمی: گواهینامه ISO/IEC 27001:2022 حضور سیاستهای امنیتی مستند، کنترلها و فرآیندهای بازبینی را پشتیبانی میکند.
-
شفافیت ذخایر: کاربران میتوانند نسبتهای ذخیره برای داراییهای انتخابی را مشاهده کنند و بررسی کنند که آیا موجودیهایشان در درخت مرکل منتشر شده گنجانده شده است یا خیر.
-
حفاظت لایهای از حساب: کنترلهای موجود به فیشینگ، سرقت اعتبارنامهها، دستگاههای غیرمجاز، سوءاستفاده از هویت و برداشتهای مشکوک میپردازند.
-
تحقیقات آسیبپذیری خارجی: یک برنامه عمومی جایزه باگ به محققان اجازه میدهد تا از طریق یک کانال رسمی ضعفها را گزارش کنند.
این حفاظتها بیش از یک وعده کلی که وجوه امن هستند، محتوا ارائه میدهند. با این حال، هر ریسکی را از بین نمیبرند.
اثبات ذخایر هر بدهی شرکتی را فاش نمیکند، تستهای نفوذ فقط دامنه اعلام شده خود را پوشش میدهند و چندین حفاظت از حساب باید توسط کاربر فعال شود. رتبهبندیهای صرافیهای شخص ثالث ممکن است شامل نقدینگی، توانایی پرداخت، شفافیت، مقررات و فعالیتهای تجاری نیز باشد، نه فقط امنیت سایبری.
به طور کلی، پروفایل امنیتی Toobit برای کاربرانی که حضانت متمرکز را درک میکنند و حسابهای خود را به درستی پیکربندی میکنند، به نظر میرسد به اندازه کافی قوی است.
شواهد امنیتی در یک نگاه
هر اقدام امنیتی به یک سوال متفاوت پاسخ میدهد. یک گواهی ISO از حاکمیت امنیتی پشتیبانی میکند اما تضمین نمیکند که هر تراکنش ایمن است. نسبت ذخیره پوشش دارایی را در یک لحظه نشان میدهد اما یک حسابرسی مالی کامل نیست.
|
منطقه امنیتی |
شواهد موجود |
آنچه نشان میدهد |
محدودیت اصلی |
|
حفاظت از حساب |
2FA، ضد فیشینگ، کنترلهای دستگاه، هویت و برداشت |
چندین مانع در برابر تصاحب حساب |
برخی از کنترلها نیاز به فعالسازی دستی دارند |
|
حضانت دارایی |
ذخیرهسازی سرد، تأیید چند امضایی، نظارت و جداسازی کیف پول |
کاهش مواجهه با حملات آنلاین و تککلیدی |
تخصیص فعلی کیف پول به طور کامل عمومی نیست |
|
اثبات ذخایر |
تأیید مرکل و چهار نسبت ذخیره بالای 100% |
موجودیهای شامل شده در لحظه پشتیبانی شدند |
یک حسابرسی مالی یا توانایی پرداخت کامل نیست |
|
صندوق محافظ |
ذخیرهای که توسط شرکت با ارزش اولیه 50 میلیون دلار راهاندازی شد |
منابع اضافی برای خسارات مرتبط با پلتفرم واجد شرایط |
شرطی و نه بیمه خارجی |
|
ارزیابیهای Hacken |
هفت تعامل وب، API، موبایل و ذخیره |
آزمایش مستقل با یافتههای مستند |
نتایج فقط به دامنه و نسخه آزمایش شده اعمال میشود |
|
گواهینامه ISO |
ISO/IEC 27001:2022 برای دامنه ISMS تعریف شده |
حاکمیت رسمی امنیت اطلاعات |
تضمین موجودیهای فردی نیست |
|
CoinGecko |
امتیاز اعتماد 9/10 و رتبه #16 در 26 اوت 2026 |
نتیجه قوی تحت یک روششناسی گستردهتر صرافی |
امتیاز امنیت سایبری اختصاصی نیست |
|
CORE3 |
درجه CCC، PoL 48.42 و رتبه #14 در 26 اوت 2026 |
ورودیهای امنیتی قوی اما دادههای ریسک کلی مختلط |
اعتماد متوسط و پوشش ناقص |
|
تطابق |
کنترلهای KYC و AML همراه با سوابق ثبتنام |
فرآیندهای تطابق مستند |
ثبتنام همانند مجوز نیست |
تصویر واضحتر زمانی ظاهر میشود که این لایهها با هم مشاهده شوند: کنترلهای حساب تهدیدات در سطح کاربر را کاهش میدهند، روشهای حضانت مواجهه با کیف پول را محدود میکنند، حسابرسیها سیستمهای خاصی را آزمایش میکنند و افشاهای ذخیره بدهیهای انتخاب شده را آسانتر برای تأیید میکنند.
کنترلهای حساب و حفاظت از پلتفرم
بسیاری از نقضهای حساب با چیزی آشنا آغاز میشوند: یک رمز عبور استفادهشده، یک صفحه ورود جعلی، یک کد احراز هویت دزدیدهشده، یا دستگاهی ناآشنا که نادیده گرفته میشود.
The مرکز ایمنی Toobit محافظتهای ما را تحت چارچوب Bee-Safe گروهبندی میکند. کاربران میتوانند چندین مانع بین یک رمز عبور دزدیدهشده و یک برداشت کامل تنظیم کنند:
-
احراز هویت دو مرحلهای: یک مرحله تأیید دوم اضافه میکند، که باعث میشود رمز عبور به تنهایی برای مهاجم کمتر مفید باشد.
-
کد ضد فیشینگ: یک شناسه شخصی در ایمیلهای معتبر قرار میدهد تا تلاشهای جعل هویت راحتتر شناسایی شوند.
-
مدیریت دستگاه: نشان میدهد که کدام دستگاهها و جلسات به حساب دسترسی دارند.
-
محافظت از برداشت: محدودیتها یا بررسیهایی اضافه میکند قبل از اینکه وجوه به کیف پول خارجی ارسال شوند.
-
تأیید هویت: از تطابق، بازیابی حساب و رویههای کنترل دسترسی پشتیبانی میکند.
این کنترلها بهترین عملکرد را با هم دارند. احراز هویت دو مرحلهای کمک میکند اگر رمز عبور دزدیده شود، در حالی که کد ضد فیشینگ ممکن است کسی را از وارد کردن آن رمز عبور در یک سایت جعلی باز دارد. بررسی دستگاه میتواند دسترسی غیرمجاز را آشکار کند و کنترلهای برداشت یک نقطه بررسی دیگر قبل از خروج وجوه از حساب ایجاد میکنند.
چندین محافظت نیاز به تنظیم دستی دارند. کاربران هنوز باید 2FA را فعال کنند، یک کد ضد فیشینگ ایجاد کنند، دستگاههای فعال را بررسی کنند و کنترلهای برداشت را تنظیم کنند. این تنظیمات باید پس از تغییر تلفنها، رمزهای عبور، آدرسهای ایمیل یا روشهای بازیابی دوباره بررسی شوند.
پشت رابط حساب، پلتفرم از رمزگذاری، جداسازی دسترسی، فایروالها، محافظت از حملات انکار سرویس توزیعشده، نظارت بر تراکنشها و تشخیص تهدید مداوم استفاده میکند. داراییهای مشتری نیز از سیستمهایی که برای عملیات آنلاین معمولی استفاده میشوند جدا شدهاند.
محققان خارجی میتوانند پلتفرم را از طریق برنامه عمومی HackenProof برای پاداش آسیبپذیری، که وبسایت، API، برنامه اندروید و برنامه iOS را پوشش میدهد، آزمایش کنند.
یک برنامه جایزه باگ به این معنا نیست که هر آسیبپذیری پیدا شده است. ارزش آن در این است که تحقیقات امنیتی خارج از دورههای حسابرسی برنامهریزیشده ادامه دارد، با یک فرآیند واضح برای افشای مسئولانه.
نگهداری دارایی، اثبات ذخایر و صندوق سپر
کنترلهای حساب از دسترسی به پروفایل کاربر محافظت میکنند. امنیت دارایی شامل محل ذخیره وجوه، نحوه تأیید تراکنشهای حساس، پشتیبانی از موجودیها و آنچه پس از یک زیان مرتبط با پلتفرم واجد شرایط اتفاق میافتد، میشود.
چارچوب ما به این سوالات از طریق سه لایه متصل نزدیک میشود.
الف. نگهداری دارایی، مواجهه کیف پول را کاهش میدهد
مدل نگهداری ما بیشتر داراییهای مشتریان را از سیستمهایی که برای فعالیتهای آنلاین روزمره استفاده میشوند جدا میکند. این کار میزان تهدیدات مبتنی بر اینترنت را کاهش میدهد در حالی که نقدینگی کافی برای واریز و برداشتهای عادی فراهم میکند.
کنترلهای اصلی نگهداری شامل:
-
ذخیرهسازی سرد: بیشتر داراییهای مشتریان دور از سیستمهای متصل به اینترنت نگهداری میشوند.
-
تأیید چند امضایی: تراکنشهای حساس کیف پول نیاز به بیش از یک تأیید دارند.
-
جداسازی کیف پول: داراییهایی که برای عملیات روزانه استفاده میشوند از داراییهای بلندمدت جدا میشوند.
برخی داراییها همچنان باید در کیف پولهای داغ باقی بمانند تا واریز و برداشتها بتوانند انجام شوند. تقسیم دقیق بین کیف پولهای داغ و سرد به طور کامل منتشر نشده است و نه همه رویههای تأیید داخلی.
ذخیرهسازی سرد و تأیید چند امضایی خطر کیف پول را کاهش میدهند، اما نمیتوانند شکست عملیاتی یا نگهداری را غیرممکن کنند.
ب. اثبات ذخایر شامل شدن تراز را قابل تأیید میکند
عمومی داشبورد اثبات ذخایر نشان میدهد که آیا داراییهای انتخاب شده پلتفرم ترازهای کاربر مربوطه را در یک لحظه خاص پوشش دادهاند یا خیر. کاربران همچنین میتوانند بررسی کنند که آیا ترازهای خودشان در بدهیهای ثبت شده گنجانده شدهاند یا خیر.
آخرین لحظه نمایش داده شده مربوط به ۱ اوت ۲۰۲۶ بود:
|
دارایی |
نسبت ذخیره |
|
بیتکوین (BTC) |
۱۰۷٪ |
|
اتر (ETH) |
۱۰۸٪ |
|
یواسدی کوین (USDC) |
۱۰۲٪ |
|
تتر (USDT) |
۱۰۴٪ |
محاسبه به این صورت است:
نسبت ذخیره = داراییهای نگهداری شده در کیف پولهای مربوطه ÷ ترازهای حساب کاربری شامل شده
نسبتی بالاتر از ۱۰۰٪ به این معناست که داراییهای افشا شده از بدهیهای کاربر مربوطه در آن لحظه بیشتر بودهاند. این به این معنا نیست که هر توکن در پلتفرم همان پوشش را دارد و ارقام ممکن است پس از تاریخ لحظه تغییر کنند.
سیستم ما از یک درخت مرکل جمعبندی برای ترکیب دادههای بدهی با تأیید تراز حفظ حریم خصوصی استفاده میکند. کاربران میتوانند به سه روش شامل شدن خود را بررسی کنند:
-
اجرای تأیید داخلی از گزارش اثبات ذخایر خود.
-
کپی برگ مرکل خود و بررسی آن از طریق صفحه تأیید.
-
دانلود دادههای حسابرسی و اجرای تأییدکننده منبع باز به صورت آفلاین.
تأییدکننده هش برگ کاربر را مجدداً محاسبه میکند، مسیر را به ریشه مرکل منتشر شده دنبال میکند و گرههای همسطح مربوطه را برای ترازهای منفی بررسی میکند. به طور عملی، این به کاربران اجازه میدهد تا تأیید کنند که تراز آنها در مجموعه داده بدهی ظاهر شده است به جای اینکه فقط به یک درصد سراسری پلتفرم تکیه کنند.
سمت دارایی نیاز به شواهد جداگانه دارد. هکن یک اثبات توانایی پرداخت و ذخایر ژانویه ۲۰۲۶را فهرست میکند، با گزارشی که در ۲۸ آوریل ۲۰۲۶ منتشر شده است.
خلاصه حسابرسی همراه است. گزارشها حاکی از آن است که حدود ۶۴۰,۰۰۰ حساب بررسی شده و پوشش ذخایر برای BTC، ETH، USDT و USDC بیش از ۱۰۰٪ بوده است. شواهد مرتبط با نگهبانان نهادی نیز در ارزیابی دارایی گنجانده شده است.
اثبات ذخایر محدودیتهای روشنی دارد:
-
فقط داراییها و بدهیهای انتخاب شده را در یک لحظه خاص پوشش میدهد.
-
تمام بدهیها را در سراسر کسبوکار گسترده افشا نمیکند.
-
نمیتواند نقدینگی فوری را در هر شرایط بازار تضمین کند.
-
جایگزین یک حسابرسی کامل صورتهای مالی نمیشود.
به کاربران شواهد مفیدی درباره پوشش ذخایر انتخاب شده و گنجاندن تراز ارائه میدهد، اما تضمین نامحدودی از توانایی پرداخت کل کسبوکار نیست.
ج. صندوق شیلد حفاظت مشروط اضافه میکند
این صندوق شیلد توبیت منبع مالی اضافی برای برخی از خسارات ناشی از نقصهای امنیتی داخلی یا فنی فراهم میکند. در نوامبر ۲۰۲۵ با ارزش اولیه ۵۰ میلیون دلار از بودجه شرکت راهاندازی شد.
هر بخش از چارچوب هدف متفاوتی را دنبال میکند:
-
کنترلهای نگهداری احتمال به خطر افتادن کیف پول را کاهش میدهد.
-
اثبات ذخایر شواهدی درباره پوشش داراییهای انتخاب شده ارائه میدهد.
-
صندوق شیلد برای پاسخگویی پس از یک خسارت مرتبط با پلتفرم واجد شرایط طراحی شده است.
صندوق شامل به خطر افتادن حسابهای شخصی، زیانهای معاملاتی، نوسانات بازار یا حوادث خارج از دامنه منتشر شده آن نمیشود. پوشش به شرایط و ضوابط رویداد بستگی دارد.
بهترین توصیف آن به عنوان یک ذخیره حفاظت تامین شده توسط شرکت است، نه یک سیاست بیمه خارجی. همچنین از صندوق بیمه آتی که در فرآیندهای تسویه و بازار مشتقات استفاده میشود، جدا است.
آزمون هکن و گواهینامه امنیتی ISO
نشان حسابرسی فقط بخشی از داستان را میگوید. جزئیات مفید این است که چه چیزی آزمایش شده، چه زمانی ارزیابی انجام شده، چه چیزی پیدا شده و آیا یافتهها رسیدگی شدهاند یا خیر.
این صفحه پروژه هکن برای توبیت در زمان این بررسی هفت تعامل را فهرست کرده بود. سوابق موجود شامل وبسایت، APIها، برنامههای اندروید و iOS و تأیید ذخایر است.
تاریخچه آزمون شامل:
-
آزمون نفوذ وب و API در ۲۰۲۴: ارزیابی یک مسئله یکپارچگی KYC با شدت بالا و دو یافته با شدت متوسط را پیدا کرد. هر سه پس از آزمون مجدد به عنوان حل شده علامتگذاری شدند.
-
ارزیابی اندروید ۲۰۲۵: بررسی یک یافته با شدت متوسط و پنج یافته با شدت کم گزارش داد. پنج مورد حل شد و یکی پذیرفته شد. دور زدن تشخیص ریشه با شدت متوسط به عنوان رفع شده فهرست شد.
-
ارزیابی iOS ۲۰۲۵: نتایج شامل سه یافته متوسط و چهار یافته کم بود. یکی اصلاح شد و شش مورد پذیرفته شد، از جمله یافتههای مربوط به دادههای ذخیره شده برنامه، SSL pinning و تشخیص جیلبریک.
-
آزمایشهای گسترش یافته ۲۰۲۶: بهروزرسانی امنیتی ما شامل سه ارزیابی بیشتر از پلتفرم وب، زیرساخت API و برنامههای موبایل است. این بهروزرسانی هیچ یافتهای با شدت بحرانی یا بالا گزارش نمیکند و هفت یافته با شدت متوسط که بعداً برطرف شدند.
یک مسئله حل شده اصلاح شده و در صورت ذکر، دوباره آزمایش شده است. یک مسئله پذیرفته شده تأیید شده است، اما برخی از خطرات در نسخه ارزیابی شده باقی میماند.
بهروزرسانی ۲۰۲۶ به تاریخچه آزمایش عمومی اضافه میکند، اگرچه صفحات فردی دقیق برای آن سه ارزیابی برای بررسی کامل خط به خط در دسترس نبودند. دقیقترین یافتههای مستقل همچنان آنهایی هستند که در گزارشهای فردی Hacken نشان داده شدهاند.
آزمایش امنیتی نیز لحظهای در زمان را منعکس میکند. نسخههای جدید، ادغامها، وابستگیها یا تغییرات پیکربندی میتوانند پس از ارزیابی، پروفایل ریسک را تغییر دهند. به همین دلیل است که آزمایشهای مکرر و برنامه باگ بانتی مداوم اهمیت دارند.
Toobit Global Pty Ltd همچنین دارای گواهینامه ISO/IEC 27001:2022 است که توسط Swiss Approval North America صادر شده است، همانطور که در یک مطالعه موردی Hacken.
سیستم مدیریت امنیت اطلاعات گواهی شده شامل خدمات مبادله و مشتقات، ذخیره و مدیریت دارایی، تحقیق و توسعه، زیرساخت، انطباق و کنترل ریسک است. گواهینامه از ۱۲ ژانویه ۲۰۲۶ تا ۱۱ ژانویه ۲۰۲۷ معتبر است، مشروط به الزامات نظارتی.
گواهینامه ISO به نحوه مدیریت امنیت در سراسر سازمان نگاه میکند. آزمایش نفوذ به دنبال نقاط ضعف در سیستمهای خاص است. با هم، آنها دو شکل مختلف از شواهد را ارائه میدهند، اگرچه هیچکدام تضمین کننده توانایی مالی یا امنیت هر نسخه نرمافزاری آینده نیستند.
CoinGecko و CORE3 دیدگاههای متفاوتی ارائه میدهند
CoinGecko و CORE3 هر دو اطلاعات شخص ثالثی درباره Toobit ارائه میدهند، اما آنها چیز یکسانی را اندازهگیری نمیکنند. CoinGecko بیشتر بر کیفیت مبادله و فعالیت بازار تمرکز دارد، در حالی که CORE3 امنیت، توانایی مالی و شفافیت را به بخشهای مختلف مدل ریسک خود تقسیم میکند.
این تفاوت توضیح میدهد که چرا Toobit میتواند امتیاز اعتماد قوی CoinGecko و امتیاز امنیتی بالای CORE3 را دریافت کند، در حالی که همچنان از CORE3 نمره کلی متوسطتری دریافت میکند.
دیدگاه CoinGecko: اعتماد و فعالیت بازار
در رتبهبندی صرافیهای CoinGecko، توبیت در تاریخ ۲۶ اوت ۲۰۲۶ امتیاز اعتماد ۹ از ۱۰ داشت و در رتبه ۱۶ قرار گرفت. هر دو عدد پویا هستند و ممکن است با بهروزرسانی دادههای CoinGecko یا تغییر موقعیت نسبی سایر صرافیها تغییر کنند.
پروفایل اسپات همچنین نشان داد که حجم معاملات ۲۴ ساعته تقریباً ۱.۶۱ میلیارد دلار بوده است. کاهش ۳۳.۷٪ نمایش داده شده نشاندهنده تغییر در فعالیت معاملاتی در دوره اندازهگیری شده است؛ این بهتنهایی هشدار امنیتی نیست.
امتیاز اعتماد اسپات توبیت و حجم معاملات ۲۴ ساعته از CoinGecko، به تاریخ ۲۶ اوت ۲۰۲۶
روششناسی امتیاز اعتماد CoinGecko گستردهتر از یک ممیزی امنیتی فنی است. این روش چندین سیگنال کیفیت صرافی را در نظر میگیرد، از جمله نقدینگی، فعالیت معاملاتی، امنیت سایبری، شاخصهای نظارتی، تاریخچه حوادث و اثبات ذخایر.
از این منظر، امتیاز ۹ از ۱۰ نشان میدهد که توبیت در روششناسی ترکیبی CoinGecko عملکرد قوی داشته است. این نباید به عنوان احتمال ۹۰٪ ایمنی وجوه یا تضمینی برای عدم وقوع حادثه در آینده خوانده شود.
اطلاعات اضافی نمایش داده شده در پروفایل اسپات، مانند لیستهای جدید، بزرگترین برندگان و تغییرات حجم کوتاهمدت، به توصیف فعالیتهای در حال انجام در صرافی کمک میکند. این ارقام ممکن است نشاندهنده فعال بودن بازار باشند، اما نحوه ذخیرهسازی داراییهای مشتریان یا توانایی پلتفرم در برآورده کردن هر تعهد مالی را فاش نمیکنند.
دیدگاه مشتقات CoinGecko: مقیاس و مشارکت بازار
صفحات مشتقات CoinGecko دیدگاه دیگری را با نمایش اندازه و گستردگی بازارهای دائمی و آتی توبیت اضافه میکنند.
پروفایل دائمیها نمایش داده شد:
-
تقریباً ۱۶.۶۹ میلیارد دلار حجم معاملات ۲۴ ساعته.
-
تقریباً ۶.۱۱ میلیارد دلار بهره باز.
-
۷۵۲ جفت معاملاتی لیست شده.
-
کاهش ۲۹.۷٪ در حجم ۲۴ ساعته در دوره ثبت شده.
حجم معاملات دائمی توبیت، بهره باز و جفتهای لیست شده از CoinGecko، به تاریخ ۲۶ اوت ۲۰۲۶
بهره باز نشاندهنده ارزش موقعیتهای مشتقهای است که باز ماندهاند، در حالی که حجم معاملات نشاندهنده میزان فعالیتی است که در دوره اندازهگیری شده انجام شده است. ارقام بزرگ میتوانند نشاندهنده یک بازار مشتقات فعال باشند، اگرچه بهتنهایی امنیت پلتفرم، پوشش ذخایر یا توانایی مالی را اثبات نمیکنند.
تب آتیها همان حجم گزارش شده، بهره باز و تعداد جفتها را در ثبت ارائه شده نمایش داد.
حجم معاملات آتی توبیت، بهره باز و جفتهای لیست شده از CoinGecko، به تاریخ ۲۶ اوت ۲۰۲۶
از آنجا که دو تب ضبط شده اعداد یکسانی را نشان میدهند، نباید مقادیر را بدون تأیید بیشتر با هم جمع کرد یا به عنوان مجموعهای جداگانه ارائه داد. تفسیر ایمنتر این است که CoinGecko در زمان ضبط، همان مجموعه دادههای بازار مشتقات را در این تبها نمایش میداد.
صفحات اسپات و مشتقات با هم نشان میدهند که دیدگاه CoinGecko از Toobit فراتر از امنیت سایبری است. فعالیت بازار، نقدینگی، پوشش محصول و مشارکت در معاملات همگی به پروفایل گستردهتر صرافی کمک میکنند.
دیدگاه CORE3: کنترلهای امنیتی و ریسک گستردهتر صرافی
CORE3 از زاویهای متفاوت به صرافی نزدیک میشود. روششناسی صرافی آن به امنیت ۵۰٪ از مدل، به توانایی پرداخت ۳۰٪ و به شفافیت ۲۰٪ اختصاص میدهد.
هنگامی که در ۲۶ اوت ۲۰۲۶ بررسی شد، پروفایل CORE3 Toobit نشان داد:
-
رتبه کلی #۱۴.
-
درجه CCC.
-
امتیاز احتمال ضرر ۴۸.۴۲.
-
امتیاز امنیتی ۸۶.۸۵ از ۱۰۰.
-
سطح اطمینان متوسط.
-
پوشش داده ۶۷٪.
امتیاز امنیتی یکی از قویترین بخشهای پروفایل بود. CORE3 کنترلهایی را در زمینه حفاظت از سرور، امنیت حساب کاربری، گزارش آسیبپذیری، گواهینامه، دسترسی به صندوق بیمه و تست نفوذ شناسایی کرد.
امتیاز امنیتی Toobit و پوشش کنترلهای امنیتی از CORE3، تا تاریخ ۲۶ اوت ۲۰۲۶
پروفایل چندین حوزه را برجسته کرد:
-
حفاظت از سرور: گواهینامه SSL/TLS، حفاظت WAF یا CDN، SPF و DNSSEC، هدرهای HTTP و عدم حضور در پایگاه داده اسپم.
-
امنیت کاربر: احراز هویت دو مرحلهای، کدهای ضد فیشینگ، لیست مجاز برداشت، CAPTCHA و کنترلهای مدیریت دستگاه.
-
پاداش باگ: برنامهای از طرف شخص ثالث که از طریق HackenProof اجرا میشود، با جوایزی از ۵۰ تا ۱۰,۰۰۰ دلار.
-
حاکمیت امنیتی: ISO 27001 به عنوان موجود علامتگذاری شده بود.
-
حفاظت از حادثه: یک صندوق بیمه به عنوان موجود علامتگذاری شده بود.
-
تست نفوذ: CORE3 پوشش امتیاز ۱۰۰٪ برای این دسته را نمایش داد.
عدد «۱۰۰٪» تست نفوذ باید به عنوان پوشش در مدل امتیازدهی CORE3 خوانده شود، نه به عنوان اثبات اینکه هر سیستم Toobit از آسیبپذیریها آزاد است. تستهای نفوذ همچنان به برنامههای خاص، نسخهها و دورههای تست اعمال میشوند.
همان پروفایل CCSS یا SOC 2 را به عنوان موجود علامتگذاری نکرد. این امر گواهینامه ISO 27001 یا سایر کنترلها را لغو نمیکند، اما نشان میدهد که چرا مقایسههای امنیتی باید بر اساس استانداردها و شواهد خاص موجود باشد نه یک برچسب عمومی.
نتیجه کلی CORE3 بیشتر مختلط بود. در حالی که امتیاز امنیت به 86.85 رسید، مدل همچنین امتیاز توانایی پرداخت 10 و امتیاز شفافیت 0 را نشان داد. این ورودیهای پایینتر به درجه CCC و امتیاز PoL 48.42 کمک کردند.
این لزوماً به این معنا نیست که CORE3 یک شکست فعال در توانایی پرداخت را شناسایی کرده است. امتیاز پایین میتواند نشاندهنده اطلاعات ناقص، ناتمام یا تأیید نشده در مدل باشد. برچسب اعتماد متوسط و پوشش داده 67٪ این نکته را تقویت میکند: CORE3 مجموعه داده کاملی در هر دسته نداشت.
دو رتبهبندی به سوالات مختلفی پاسخ میدهند.
CoinGecko و CORE3 زمانی که نتایج آنها در کنار هم خوانده شود، مفیدتر هستند تا اینکه به عنوان احکام رقابتی تلقی شوند.
|
دیدگاه |
CoinGecko |
CORE3 |
|
تمرکز اصلی |
اعتماد به صرافی، نقدینگی، فعالیت تجاری، امنیت سایبری، مقررات و ذخایر |
امنیت، توانایی پرداخت، شفافیت و ریسک تخمینی از دست دادن |
|
نتیجه Toobit |
امتیاز اعتماد 9/10 و رتبه #16 |
امنیت 86.85/100، درجه CCC، PoL 48.42 و رتبه #14 |
|
قویترین سیگنال |
کیفیت کلی صرافی و بازارهای فعال اسپات و مشتقات |
پوشش قوی امنیت فنی و کنترل حساب |
|
محدودیت اصلی |
عدم وجود یک ممیزی اختصاصی امنیت یا توانایی پرداخت |
اعتماد متوسط و پوشش داده 67% |
|
بهترین استفاده |
مقایسه کیفیت کلی صرافی و مشارکت در بازار |
بررسی کنترلهای امنیتی و شناسایی شکافها در دادههای ریسک موجود |
نتیجه CoinGecko نشان میدهد که Toobit در یک چارچوب کیفیت صرافی گسترده عملکرد قوی دارد. CORE3 دیدگاه بخشبندیشدهتری ارائه میدهد: امتیاز امنیت فنی قوی است، در حالی که ارزیابیهای توانایی پرداخت و شفافیت محدود یا نامطلوب هستند.
همچنین برخی همپوشانیها بین منابع وجود دارد. CORE3 و Hacken از طریق اکوسیستم HAI Group به هم متصل هستند، همانطور که در بهروزرسانی پایان سال 2025 Hackenمشخص شده است. پروفایل امنیتی CORE3 همچنین HackenProof را به عنوان ارائهدهنده باگ بانتی شخص ثالث Toobit شناسایی میکند. یافتههای آنها همچنان مرتبط است، اما نباید به عنوان اعتبارسنجی کاملاً غیرمرتبط تلقی شود.
نتیجهگیری عملی ساده است: CoinGecko زمینه مفیدی درباره اعتماد، نقدینگی و مشارکت در بازار ارائه میدهد، در حالی که CORE3 نگاهی دقیقتر به کنترلهای فنی و دستههای ریسک گستردهتر ارائه میدهد. هیچکدام از رتبهبندیها نباید به تنهایی برای تصمیمگیری در مورد ایمنی یک صرافی استفاده شوند. آنها زمانی که با اثبات ذخایر، گزارشهای Hacken، سوابق گواهینامه، تاریخچه حوادث و ترجیحات نگهداری کاربر ترکیب شوند، مفیدتر هستند.
سوابق انطباق نیاز به زمینه دارند
کنترلهای امنیتی و وضعیت نظارتی باید بهطور جداگانه ارزیابی شوند. فرآیندهای KYC و مبارزه با پولشویی میتوانند از تعهدات تطبیقی حمایت کنند، اما بهطور خودکار به یک صرافی در هر حوزه قضایی مجوز نمیدهند.
ما از فرآیندهای KYC و AML به همراه خدمات خارجی برای بررسی هویت، نظارت بر بلاکچین و جریانهای کاری قانون سفر استفاده میکنیم. Elliptic همکاری خود در زمینه بررسی بلاکچین با Toobit را تأیید کرده است.
سوابق موجود نشان میدهند:
-
ثبتنام MSB FinCEN یک رکورد برای Hopeful Technology Co., Ltd.، یک نهاد قراردادی مرتبط با Toobit را بازگرداند.
-
FinCEN توضیح میدهد که ثبتنام MSB بهصورت خودگزارشی است و به معنای صدور مجوز، گواهینامه، تأیید یا حمایت دولتی نیست.
-
ثبتنام VASP لهستان بخشی از سوابق تطبیقی را تشکیل میدهد، اما راهنمایی رسمی لهستان بیان میکند که ثبتنام قدیمی بهطور خودکار فعالیت ارائهدهنده خدمات داراییهای رمزنگاری تحت MiCA را مجاز نمیکند.
-
ثبتنام MiCA ESMA در طول این بررسی مجوزی برای Toobit یا نهاد اروپایی مرتبط با آن نشان نداد.
ثبتنام، صدور مجوز و مجوز مفاهیم قانونی متفاوتی هستند. توصیفاتی مانند "دارای مجوز KNF"، "دارای مجوز MiCA" یا بهطور کلی "تحت نظارت اتحادیه اروپا" فراتر از شواهد موجود در زمان قطع تحقیق خواهد بود.
الزامات دسترسی و تأیید ممکن است بسته به مکان متفاوت باشد. کاربران باید شرایط فعلی را بررسی کنند. شرایط استفاده از Toobit و قوانینی که در حوزه قضایی آنها اعمال میشود.
حوادث مستند و مسائل عملیاتی
هر حادثهای هک نیست. یک حساب کاربری در شبکههای اجتماعی که به خطر افتاده، انحراف قیمت و نقض کیفپولهای اصلی صرافی سیستمها و پیامدهای متفاوتی دارند.
هیچ نقض عمدهای از کیفپولهای اصلی Toobit در منابع عمومی بررسیشده برای این مقاله شناسایی نشد. با این حال، تحقیقات عمومی نمیتواند رویدادهایی را که هرگز فاش نشدهاند، رد کند.
دو نوع حادثه مستند شدهاند:
-
نقض کانال ارتباطی فوریه 2025: حساب رسمی X ما پس از وارد کردن اطلاعات ورود و کد 2FA توسط یک کارمند در یک صفحه فیشینگ به خطر افتاد. محتوای غیرمجاز قبل از بازگرداندن دسترسی ظاهر شد. پلتفرم معاملاتی و داراییهای کاربران تحت تأثیر قرار نگرفتند.
-
رویدادهای عملیاتی بازار: اطلاعیههای عمومی شامل انحراف قیمت در ماه مه 2025 و ناهنجاری دادههای بازار در دسامبر 2025 بود. فرآیندهای بررسی یا جبران خسارت دنبال شدند.
حادثه X نشان میدهد که چگونه فیشینگ میتواند احراز هویت را شکست دهد وقتی یک کاربر معتبر اطلاعات ورود و کد 2FA خود را در یک صفحه جعلی وارد میکند.
رویدادهای بازار عملیاتی بودند نه حملات سایبری تأیید شده، اما همچنان مهم هستند. فیدهای قیمتگذاری، سیستمهای انحلال، APIها و دادههای بازار میتوانند بر موقعیتهای کاربر تأثیر بگذارند حتی زمانی که هیچ کیف پولی نقض نشده است.
ریسکهایی که در یک صرافی متمرکز باقی میمانند
Toobit یک مدل حضانتی را اجرا میکند. این پلتفرم کیف پولها و کلیدهای خصوصی متصل به موجودیهای نگهداری شده در صرافی را کنترل میکند و به کاربران دسترسی راحت به تجارت، نقدینگی و بازیابی حساب میدهد.
این راحتی همچنین وابستگی به صرافی را ایجاد میکند.
ریسکهای اصلی شامل:
-
ریسک حضانتی: کاربران به صرافی برای محافظت از کلیدهای خصوصی و پردازش برداشتها تکیه میکنند.
-
ریسک طرف مقابل: اثبات ذخایر هر بدهی را فاش نمیکند یا تضمین نمیکند که کسبوکار گستردهتر میتواند تمام تعهدات را در شرایط استرس شدید برآورده کند.
-
ریسک حساب: فیشینگ، استفاده مجدد از رمز عبور، بدافزار و کدهای تأیید سرقت شده میتوانند کنترلهای پلتفرم را از طریق حساب کاربر دور بزنند.
-
ریسک عملیاتی: سیستمهای قیمتگذاری، APIها، زیرساختهای برداشت و فرآیندهای داخلی میتوانند بدون حمله سایبری شکست بخورند.
-
ریسک فناوری: کد جدید یا تغییرات پیکربندی میتوانند پس از آزمایش ضعفهایی را معرفی کنند.
-
ریسک شفافیت: عکسهای ذخیره و گزارشهای امنیتی عمومی نمای کاملی از زمان واقعی کسبوکار ارائه نمیدهند.
ریسک بازار جداست. یک حساب میتواند امن بماند در حالی که صاحب آن از طریق نوسانات، تجارت ضعیف یا انحلال اهرمی پول از دست میدهد.
مقداری که کسی در یک صرافی نگه میدارد باید به نیازهای تجاری، عادات برداشت، تحمل ریسک و توانایی مدیریت حضانت شخصی بهطور ایمن بستگی داشته باشد.
گامهای عملی برای ایمنسازی حساب Toobit
محافظتهای حساب باید قبل از واریز وجوه معنادار پیکربندی شوند:
-
احراز هویت دو مرحلهای مبتنی بر برنامه را فعال کنید. هرگز کدی را در صفحهای که از طریق یک پیام تأیید نشده باز شده وارد نکنید.
-
از یک رمز عبور طولانی و منحصر به فرد استفاده کنید. از یکی از ایمیل، رسانههای اجتماعی یا صرافی دیگر استفاده مجدد نکنید.
-
یک کد ضد فیشینگ تنظیم کنید. ایمیلهایی با کد گم شده یا نادرست را مشکوک تلقی کنید.
-
وبسایتها و کانالهای ارتباطی را تأیید کنید. از ابزار تأیید رسمی قبل از اعتماد به یک وبسایت یا حساب ناشناخته استفاده کنید.
-
دستگاهها و جلسات فعال را مرور کنید. هر چیزی که دیگر استفاده نمیکنید یا نمیشناسید را حذف کنید.
-
کنترلهای برداشت را پیکربندی کنید. از لیست مجاز موجود یا محدودیتهای مرتبط استفاده کنید.
-
اطلاعات احراز هویت را خصوصی نگه دارید. هرگز رمزهای عبور، کدهای 2FA، کدهای پشتیبان، عبارات بازیابی یا دسترسی به صفحهنمایش از راه دور را به اشتراک نگذارید.
-
ابتدا یک برداشت کوچک را آزمایش کنید. قبل از انتقال مقدار بزرگتر، شبکه، آدرس، یادداشت یا برچسب و تنظیمات امنیتی را تأیید کنید.
این مراحل نمیتوانند ریسکهای سطح پلتفرم را از بین ببرند، اما میتوانند تهدیدات رایج مانند فیشینگ، سرقت اعتبارنامهها و برداشتهای غیرمجاز را کاهش دهند.
ارزیابی نهایی امنیت Toobit
بر اساس شواهد موجود در آگوست ۲۰۲۶، Toobit برای کاربرانی که خطرات حضانت متمرکز را درک کرده و حسابهای خود را به درستی محافظت میکنند، پروفایل امنیتی نسبتاً قوی دارد.
مورد مثبت بر اساس تست Hacken، مستندسازی اصلاحات، گواهینامه ISO/IEC 27001:2022، دادههای ذخیره قابل تأیید توسط کاربر، کنترلهای ذخیرهسازی سرد و چند امضایی، برنامه فعال جایزه باگ و حفاظتهای عملی حساب استوار است.
پاسخ مطلق نیست. اثبات ذخایر محدودتر از یک حسابرسی کامل مالی است، صندوق سپر شامل استثناها است، برخی از یافتههای حسابرسی پذیرفته شدهاند به جای اینکه اصلاح شوند، و تصویر نظارتی کمتر از رکورد امنیت فنی ساده است.
پس، آیا Toobit امن است؟ شواهد موجود از یک بله مشروط حمایت میکند. پلتفرم دارای چندین لایه حفاظت است و مقدار قابل توجهی از اطلاعات امنیتی را عمومی میکند. کاربران باید همچنان تصمیم بگیرند که چقدر سرمایه با هر نگهبان راحت هستند.
برای اطلاعات بیشتر، به مرکز ایمنی Toobit مراجعه کنید و آخرین اثبات ذخایر.
سوالات رایج درباره امنیت Toobit
آیا Toobit برای استفاده روزمره امن است؟
شواهد موجود از یک ارزیابی مثبت مشروط حمایت میکند، به شرطی که کاربران کنترلهای امنیتی موجود را فعال کرده و خطرات حضانت متمرکز را درک کنند.
آیا Toobit تجربه نقض عمده کیف پول داشته است؟
هیچ نقض عمده تأیید شدهای از کیف پولهای اصلی صرافی Toobit در منابع عمومی بررسی شده شناسایی نشد. یک حادثه فیشینگ حساب رسمی X را در فوریه ۲۰۲۵ تحت تأثیر قرار داد، اما پلتفرم معاملاتی و داراییهای کاربران تحت تأثیر قرار نگرفتند.
آیا Toobit اثبات ذخایر را منتشر میکند؟
بله. عکس فوری ۱ آگوست ۲۰۲۶ نسبتهای ۱۰۷٪ برای BTC، ۱۰۸٪ برای ETH، ۱۰۲٪ برای USDC و ۱۰۴٪ برای USDT را نشان داد. کاربران همچنین میتوانند شمول خود را از طریق سیستم مبتنی بر مرکل تأیید کنند.
Hacken چه چیزی را آزمایش کرده است؟
Hacken هفت تعامل را فهرست کرده است که شامل وبسایت، APIها، برنامههای موبایل و تأیید ذخایر میشود. هر ارزیابی به دامنه و دوره آزمایش اعلام شده خود اعمال میشود.
کدام تنظیمات امنیتی باید توسط کاربران فعال شود؟
کاربران باید 2FA مبتنی بر اپلیکیشن را فعال کنند، از رمز عبور منحصر به فرد استفاده کنند، کد ضد فیشینگ تنظیم کنند، دستگاههای فعال را بررسی کنند، حفاظت از برداشت را پیکربندی کنند و کانالهای ارتباطی رسمی را تأیید کنند.
این مقاله فقط برای اهداف اطلاعاتی است و مشاوره مالی محسوب نمیشود. همیشه قبل از گرفتن هر تصمیمی، تحقیقات خود را انجام دهید (DYOR).
درباره توبیت
توبیت جایی است که آینده تجارت کریپتو شکل میگیرد. این صرافی مشتقات ارز دیجیتال برنده جوایز، تجارت اسپات بدون کارمزد، ابزارهای تجارت هوش مصنوعی و اهرم بالا برای بازارهای کریپتو و TradFi ارائه میدهد. ساخته شده برای کسانی که در کشف مرزهای جدید پیشرفت میکنند، توبیت محیطی عادلانه، امن و شفاف برای معاملهگران فراهم میکند تا در بازارهای دارایی دیجیتال حرکت کنند.
برای اطلاعات بیشتر درباره توبیت، به اینجا مراجعه کنید: وبسایت | X | تلگرام | لینکدین | دیسکورد | اینستاگرام




