پرش به محتوای اصلی
گویا تک – آموزش موبایل
خرید رپورتاژ آگهی - تریبون

امنیت پلتفرم‌های تبادل رمزارز؛ مطالعه موردی توبیت

امنیت پلتفرم‌های تبادل رمزارز؛ مطالعه موردی توبیت

امنیت در پلتفرم‌های تبادل رمزارز، برخلاف تصور رایج، یک قابلیت واحد نیست؛ زنجیره‌ای از لایه‌هاست که هر لایه تهدید متفاوتی را پوشش می‌دهد و ضعف در هر حلقه، کل زنجیره را تضعیف می‌کند. این نوشته ابتدا مفهوم و مدل تهدید را تعریف می‌کند، سپس سازوکارهای متداول حفاظت را مرور می‌کند، و در ادامه همین چارچوب را روی یک نمونه مشخص اعمال می‌نماید.

امنیت در صرافی رمزارز؛ تعریف، لایه‌ها و مدل تهدید

در ادبیات امنیت اطلاعات، مدل تهدید به توصیف نظام‌مند این پرسش گفته می‌شود که چه کسی، با چه انگیزه‌ای و از چه مسیری می‌تواند به یک دارایی آسیب بزند. در مورد پلتفرم‌های تبادل رمزارز، این مدل معمولاً به دو دسته تقسیم می‌شود؛ تهدیدهایی که در سمت کاربر رخ می‌دهند و تهدیدهایی که متوجه زیرساخت پلتفرم‌اند.

تهدیدهای سمت کاربر و سمت پلتفرم

0f43cfdd ebd9 452e a7d0 247d9104888d

  • تهدیدهای سمت کاربر: رایج‌ترین دسته‌اند و شامل فیشینگ یعنی هدایت کاربر به صفحه جعلی، مهندسی اجتماعی یعنی متقاعد کردن کاربر به افشای اطلاعات، و آلودگی دستگاه کاربر به بدافزار می‌شوند. وجه مشترکشان این است که سامانه پلتفرم نقض نمی‌شود؛ کاربر متقاعد می‌شود که خودش دسترسی بدهد.
  • تهدیدهای سمت پلتفرم: شامل نفوذ به زیرساخت، سوءاستفاده از دسترسی داخلی و خطاهای پیکربندی است. این دسته کم‌شمارتر ولی پرپیامدتر است و پاسخش هم در سطح معماری سامانه تعریف می‌شود، نه در سطح رفتار کاربر.

تفکیک این دو از این جهت اهمیت دارد که کنترل‌های متناظرشان متفاوت است و مسئولیتشان هم. در گزارش‌های عمومی این حوزه، اکثریت رخدادهای منجر به خالی شدن حساب‌های منفرد، در دسته اول قرار می‌گیرند؛ یعنی جایی که پلتفرم نقض نشده و کاربر فریب خورده است.

سازوکارهای متداول حفاظت؛ از ذخیره سرد تا احراز چندعاملی

7d5d1862 6107 4ca0 a99d bbdcdfb4104b

  • ذخیره سرد: نگهداری بخش عمده دارایی‌ها در کیف پول‌هایی که کلید خصوصی آن‌ها به شبکه متصل نیست. هدف، کاهش سطح حمله است؛ دارایی‌ای که آنلاین نیست، از راه دور قابل انتقال نیست. در مقابل، ذخیره گرم برای تامین نقدینگی برداشت‌های جاری استفاده می‌شود.
  • احراز چندعاملی: افزودن عاملی مستقل از رمز عبور. متداول‌ترین پیاده‌سازی، کد یک‌بارمصرف مبتنی بر زمان است که روی دستگاه کاربر تولید می‌شود. توجه به یک نکته لازم است: پیاده‌سازی مبتنی بر پیامک در برابر سوءاستفاده از سیم‌کارت آسیب‌پذیرتر است و در ادبیات امنیتی معمولاً گزینه ضعیف‌تر تلقی می‌شود.
  • لیست سفید برداشت: محدود کردن مقصد برداشت به فهرستی از آدرس‌های از پیش تاییدشده. کارکردش کاهش اثر سناریویی است که در آن مهاجم به حساب دسترسی یافته باشد.
  • کد ضدفیشینگ: درج عبارتی که کاربر خودش تعیین کرده در مکاتبات رسمی. کارکردش تمایز پیام اصیل از پیام جعلی است و به‌طور مشخص برای مقابله با فیشینگ طراحی شده.

نکته‌ای که در ارزیابی این سازوکارها باید لحاظ شود: هیچ‌یک به‌تنهایی کافی نیست و اثرگذاری‌شان تجمیعی است. ضمن اینکه دو مورد اول در حوزه اختیار پلتفرم‌اند و دو مورد آخر نیازمند اقدام فعال خود کاربر.

مطالعه موردی توبیت؛ لایه‌های محافظت در یک پلتفرم بین‌المللی

برای عینی شدن بحث، چارچوب بالا را روی یک نمونه اعمال می‌کنیم. توبیت یکی از پلتفرم‌های بین‌المللی در دسترس کاربران فارسی‌زبان است که در سال ۲۰۲۲ تاسیس شده است. انتخاب این نمونه صرفاً برای تمرین روش است و به‌معنای ارزیابی مثبت یا منفی نیست.

در سطح سنجه‌های قابل بررسی، دو مورد قابل اشاره است: این مجموعه گزارش ذخایر منتشر می‌کند، و به‌عنوان ارائه‌دهنده خدمات مالی نزد نهاد ناظر مبارزه با پول‌شویی ایالات متحده ثبت شده است . تفکیک لازم: ثبت انطباقی با مجوز عملیاتی یکی نیست و به‌معنای تایید عملکرد یا تضمین سرمایه نیست؛ آنچه ایجاد می‌کند یک رکورد رسمی قابل استعلام است.

فعال کردن رمز دوعاملی در توبیت

918a3cfc 570a 4cdd b2c7 0c9a9c2605b2

  • گام اول: از پروفایل کاربری، بخش تنظیمات امنیتی حساب.
  • گام دوم: افزودن عامل دوم از طریق اپلیکیشن تولیدکننده کد یک‌بارمصرف. ترجیح این روش بر پیامک، همان استدلالی است که بالاتر آمد.
  • گام سوم: ذخیره کدهای بازیابی به‌صورت آفلاین و جدا از دستگاه اصلی. نگهداری این کدها روی همان دستگاهی که عامل دوم روی آن است، عملاً استقلال دو عامل را از بین می‌برد.

یک ملاحظه فنی: کدهای مبتنی بر زمان به همگام بودن ساعت دستگاه وابسته‌اند. ناهماهنگی ساعت، شایع‌ترین دلیل پذیرفته نشدن کد صحیح است.

جلوگیری از فیشینگ در توبیت؛ توصیه‌های عملی

  • کد ضدفیشینگ را فعال کنید: عبارت اختصاصی را در تنظیمات امنیتی تعریف کنید. پس از آن، هر پیام رسمی باید حاوی همان عبارت باشد؛ نبودش نشانه جعلی بودن است.
  • مسیر ورود را کنترل کنید: نشانی را از بوکمارک خود باز کنید، نه از نتایج جست‌وجو یا لینکی که برایتان ارسال شده. تبلیغات جست‌وجو یکی از مسیرهای شناخته‌شده هدایت به صفحات جعلی است.
  • لیست سفید برداشت را تنظیم کنید: مقصدهای برداشت را از پیش تعریف کنید تا در سناریوی دسترسی غیرمجاز، امکان انتقال به آدرس ناشناس محدود شود.

و یک قاعده که در همه پلتفرم‌ها یکسان است: پشتیبانی رسمی از طریق کانال‌های داخل حساب و سایت انجام می‌شود و هرگز رمز، کد یک‌بارمصرف یا کدهای بازیابی را درخواست نمی‌کند. هر درخواستی از این جنس، فارغ از ظاهر پیام، نشانه تلاش برای فریب است.

سوالات متداول

احراز چندعاملی چقدر از حمله‌ها را دفع می‌کند؟

ارائه عدد دقیق برای این پرسش بدون استناد به یک مطالعه مشخص، از نظر روش‌شناختی درست نیست و ما چنین داده‌ای ارائه نمی‌کنیم. آنچه می‌توان گفت این است که احراز چندعاملی دسته بزرگی از حملات مبتنی بر افشای رمز را بی‌اثر می‌کند، چون داشتن رمز به‌تنهایی برای ورود کافی نیست. اما در برابر سناریوهایی که کاربر خودش کد را در اختیار مهاجم قرار می‌دهد، محافظت کاملی ایجاد نمی‌کند. به همین دلیل، در کنار آن به کد ضدفیشینگ و لیست سفید هم نیاز است.

ذخیره سرد یعنی چه؟

نگهداری کلیدهای خصوصی در محیطی که به شبکه متصل نیست؛ مثلاً روی دستگاه سخت‌افزاری یا رسانه آفلاین. کارکرد اصلی‌اش کاهش سطح حمله است. در عمل، پلتفرم‌ها بخشی از دارایی را در ذخیره گرم نگه می‌دارند تا برداشت‌های جاری قابل انجام باشد و بخش عمده را در ذخیره سرد. نسبت این دو و سیاست مدیریت آن، یکی از مواردی است که در ارزیابی یک پلتفرم اهمیت دارد، هرچند معمولاً به‌صورت عمومی منتشر نمی‌شود.

مسئولیت پلتفرم در برابر نفوذ چیست؟

این پرسش پاسخ یکسانی در همه حوزه‌های قضایی ندارد و به شرایط استفاده هر پلتفرم و قوانین محل ثبت آن بستگی دارد. آنچه از منظر روش‌شناختی می‌توان گفت این است: در رخدادهایی که ریشه در نقض زیرساخت دارند، مسئولیت معمولاً متوجه پلتفرم است؛ و در رخدادهایی که از افشای اطلاعات توسط خود کاربر ناشی می‌شوند، امکان جبران به‌مراتب محدودتر است. برای کاربر، پیامد عملی این تفکیک روشن است: بخشی از ریسک قابل انتقال نیست و تنها با رفتار خود او کنترل می‌شود.

این مطلب برای شما مفید بود ؟

لطفا به نویسنده این مطلب ستاره بدید.

میانگین امتیاز: 0 / 5. تعداد امتیازها: 0

تاکنون رأی ندارید! اولین نفری باشید که به این پست امتیاز می دهد.

قابلیت جدید گوگل که 90% آدما نمیدونن 🤫 با این قابلیت میتونید خبرهای فناوری ما را راحت تر در گوگل ببینید.
فعال کردن در گوگل
نویسنده : محمد پورداداش

اپلیکشین هایپرکاربرد

نظرات کاربران

  • در انتظار تایید 0
  • تایید شده 0
نظر شما پس از تایید مدیر درج خواهد شد
هنوز نظری ثبت نشده است ، اولین نفری باشید که نظر میدهید !

مطالب مرتبط

کارمزد صرافی ال بانک؛ هزینه واقعی هر معامله چقدر است؟

معامله‌گری که تازه وارد یک صرافی می‌شود، معمولاً یک عدد را می‌بیند و همان را ملاک می‌گیرد: …

ادامه مطلب
پرامپت نویسی حرفه‌ای در چت جی پی تی (ChatGPT) | آموزش کامل

به پرامپت نویسی در چت جی پی تی به چشم یک دستورالعمل شغلی نگاه کنید. هرچه جزئی‌تر …

ادامه مطلب
راهکار آنلاین انتخاب و خرید ست لباس مردانه؛ از ایده تا خرید هوشمندانه

آموزش اصول ترکیب رنگ و لایه‌بندی برای ست لباس مردانه. معرفی راهکار خرید آنلاین و حضوری پوشاک …

ادامه مطلب