How to protect your crypto seed phrase security: a practical self-custody guide

چگونه امنیت عبارت کلیدی کریپتو خود را حفظ کنیم: یک راهنمای عملی برای خودنگهداری

By Emma Carter9 دقیقه مطالعه

عبارت دانه کلید بازیابی اصلی برای یک کیف پول خودنگهدار است، بنابراین محافظت از آن به معنای محافظت از مالکیت وجوه است. امنیت خوب عبارت دانه دو جبهه را همزمان پوشش می‌دهد: جلوگیری از سرقت مهندسی اجتماعی و جلوگیری از گم شدن یا تخریب فیزیکی پشتیبان شما.

امنیت عبارت دانه: چیست و چرا مهم است

یک عبارت دانه، که به آن عبارت بازیابی نیز گفته می‌شود، یک پشتیبان قابل خواندن برای انسان است که می‌تواند دسترسی به یک کیف پول خودنگهدار ارز دیجیتال را بازیابی کند. معمولاً شامل ۱۲ یا ۲۴ کلمه است و کلمات باید به ترتیب صحیح وارد شوند تا بازیابی کار کند.

این موضوع مهم است زیرا عبارت دانه به طور مؤثر راز اصلی است که می‌تواند کلیدهای خصوصیکیف پول را دوباره تولید کند. اگر شخص دیگری عبارت دانه شما را به دست آورد، می‌تواند کنترل کامل ارز دیجیتال شما را به دست گیرد. اگر عبارت دانه را گم کنید و همچنین دسترسی به دستگاه کیف پول را از دست بدهید، معمولاً هیچ مقام مرکزی وجود ندارد که بتواند دسترسی را بازیابی کند.

ریسک عبارت دانه به دو شکل وجود دارد که نیاز به دفاع‌های متفاوتی دارد. اولین شکل گم شدن یا تخریب است، مانند گم کردن تنها نسخه، آسیب آب یا آتش. شکل دوم سرقت یا افشا است، مانند وارد کردن عبارت به یک وب‌سایت جعلی، ذخیره آن در یک حساب ابری که به سرقت رفته است، یا افشای آن به یک جعل‌کننده.

منابع امنیتی ارز دیجیتال همچنین بر غیرقابل برگشت بودن تأکید می‌کنند. هنگامی که دارایی‌ها منتقل می‌شوند، هیچ بازگشتی وجود ندارد. این موضوع پیشگیری را به اولویت تبدیل می‌کند و به همین دلیل است که امنیت عبارت دانه به هر دو انضباط دیجیتال و برنامه‌ریزی پشتیبان فیزیکی نیاز دارد.

مدل تهدید: چگونه عبارت‌های دانه سرقت می‌شوند (فیشینگ و مهندسی اجتماعی)

بیشتر نقض‌های عبارت دانه با یک حمله‌کننده که «رمزنگاری» را «شکسته» است، شروع نمی‌شود. آنها با مهندسی اجتماعی شروع می‌شوند، که نوعی دستکاری است که رفتار انسانی را هدف قرار می‌دهد نه آسیب‌پذیری‌های فنی. تاکتیک‌های رایج شامل فیشینگ، جعل هویت، پیش‌متن و طعمه‌گذاری است.

فیشینگ مستقیم‌ترین راه برای به دست آوردن یک عبارت دانه سرقت شده است. حمله‌کننده پیامی ارسال می‌کند یا وب‌سایتی می‌سازد که به نظر مشروع می‌رسد، سپس شما را ترغیب می‌کند تا عبارت دانه خود را برای «تأیید»، «بازیابی» یا «رفع» چیزی وارد کنید. جعل هویت معمولاً پوشش این تلاش فیشینگ است، جایی که حمله‌کننده به عنوان پرسنل پشتیبانی، سرپرست تیم یا نماینده یک صرافی ظاهر می‌شود.

رایج‌ترین کانال‌ها همان‌هایی هستند که کاربران ارز دیجیتال قبلاً از آنها کمک می‌خواهند. تلاش‌های مهندسی اجتماعی اغلب از طریق پیام‌های مستقیم در تلگرام، دیسکورد و ایکس می‌رسند. یک الگوی برجسته در راهنمایی‌های فیشینگ، «پشتیبانی» است که پس از اینکه شما سوالی را در یک چت عمومی مطرح می‌کنید، ابتدا با شما تماس می‌گیرد.

الگوی دیگر یک وب‌سایت جعلی است که شبیه یک کیف پول یا سرویس واقعی است و دکمه‌های معمولی را با یک جریان «اتصال کیف پول» یا «بازیابی» که درخواست عبارت دانه می‌کند، جایگزین می‌کند.

پرچم‌های قرمز تمایل دارند در سراسر کلاهبرداری‌ها تکرار شوند. مراقب اشتباهات جزئی در URL، هشدارهای فوری که شما باید فوراً اقدام کنید و جوایز یا ایردراپ‌ها غیرمنتظره باشید که از شما می‌خواهند یک کیف پول متصل کنید یا کلمات بازیابی را وارد کنید. حمله‌کنندگان همچنین از روایت‌های «به‌روزرسانی» استفاده می‌کنند، مانند گفتن به شما برای به‌روزرسانی یا دوباره تأیید کردن عبارت دانه خود پس از یک حادثه امنیتی.

تسخیر حساب می‌تواند این حملات را آسان‌تر کند. احراز هویت چندعاملی مبتنی بر SMS می‌تواند از طریق تعویض سیم، جایی که یک حمله‌کننده کنترل شماره تلفن شما را به دست می‌آورد و کدهای تأیید را دریافت می‌کند، دور زده شود. راهنمایی‌های امنیتی توصیه می‌کنند از MFA با استفاده از برنامه‌های احراز هویت به جای SMS استفاده کنید.

میزان ریسک نظری نیست. یک مثال با پروفایل بالا که در منابع ذکر شده است، هک بایبیت در اوایل ۲۰۲۵ است که به عنوان حدود ۱.۵ میلیارد دلار سرقت شده گزارش شده و شامل مهندسی اجتماعی و یک نقص در زنجیره تأمین است. حتی اگر تنظیم شخصی شما کوچکتر از یک صرافی باشد، درس آن قابل انتقال است. حمله‌کنندگان به دنبال آسان‌ترین مسیر به راز کنترل وجوه هستند و برای کاربران خودنگهدار، آن راز معمولاً عبارت دانه است.

قوانین طلایی: چه کارهایی هرگز نباید با عبارت دانه انجام دهید

امنیت عبارت دانه به سرعت بهبود می‌یابد زمانی که شما رایج‌ترین حالت‌های شکست را حذف کنید. هدف این است که موقعیت‌هایی را که ممکن است شما را فریب دهد تا عبارت را افشا کنید یا جایی که عبارت می‌تواند بدون اینکه متوجه شوید کپی شود، از بین ببرید.

هرگز عبارت دانه خود را با هیچ‌کس به اشتراک نگذارید. ارائه‌دهندگان کیف پول معتبر و تیم‌های پشتیبانی از شما درخواست نخواهند کرد و هر درخواستی برای وارد کردن یا به اشتراک گذاشتن آن یک نشانه رایج فیشینگ است.

هرگز عبارت دانه خود را در مکان‌های دیجیتال متصل به اینترنت ذخیره نکنید. این شامل عکس‌ها، اسکرین‌شات‌ها، فایل‌های متنی، یادداشت‌های ابری، درایوهای ابری، پیش‌نویس‌های ایمیل و پیام‌ها می‌شود. راهنمایی‌ها هشدار می‌دهند که این مکان‌ها در معرض بدافزار، فیشینگ و تسخیر حساب‌ها هستند.

از تکیه بر حافظه به عنوان تنها پشتیبان خودداری کنید. حفظ کردن می‌تواند یک لایه اضافی باشد، اما اگر تنها لایه باشد، یک اشتباه یا غفلت می‌تواند شما را به طور دائمی قفل کند.

از کلیک کردن بر روی لینک‌ها یا باز کردن پیوست‌ها از پیام‌های ناخواسته خودداری کنید. وقتی نیاز به دسترسی به یک وب‌سایت کیف پول یا صفحه پشتیبانی دارید، به صورت دستی به URLهای معتبر بروید به جای اینکه از لینک‌های ارائه شده در پیام‌های مستقیم یا ایمیل‌ها استفاده کنید.

از نصب برنامه‌های کیف پول یا افزونه‌های مرورگر از منابع غیررسمی خودداری کنید. راهنمایی‌های فیشینگ در مورد برنامه‌ها و افزونه‌های جعلی که برای سرقت عبارت‌های دانه طراحی شده‌اند، هشدار می‌دهند. روند کاری ایمن‌تر این است که فقط از منابع رسمی دانلود کنید و قبل از وارد کردن هر گونه اطلاعات حساس، تأیید کنید که در دامنه صحیح هستید.

ذخیره‌سازی بهترین شیوه: پشتیبان‌های آفلاین که هم از هکرها و هم از بلایای طبیعی جان سالم به در می‌برند

هدف عملی ساده است. شما به یک پشتیبان عبارت دانه نیاز دارید که آفلاین باشد، سال‌ها بعد قابل خواندن باشد و به گونه‌ای ذخیره شود که یک دزد نتواند به راحتی به آن دسترسی پیدا کند و یک فاجعه نتواند به راحتی آن را نابود کند.

از ایجاد کیف پول شروع کنید. پشتیبان را بلافاصله پس از ایجاد کیف پول ایجاد کنید. ارائه‌دهندگان خودنگهدار عبارت دانه را برای شما ذخیره یا بازیابی نمی‌کنند، بنابراین تأخیر در پشتیبان‌گیری می‌تواند یک تلفن گم شده یا کیف پول سخت‌افزاری آسیب‌دیده را به یک ضرر دائمی تبدیل کند.کاغذ می‌تواند کار کند اگر با آن مانند یک سند اصلی شکننده رفتار کنید. کلمات را به وضوح بنویسید و تأیید کنید که هر کلمه را به ترتیب صحیح ثبت کرده‌اید. برخی از راهنمایی‌ها پیشنهاد می‌کنند از کاغذ و جوهر با کیفیت آرشیوی استفاده کنید و سپس کاغذ را از آب، آتش، محو شدن و کشف تصادفی محافظت کنید. کاغذ معمولاً نقطه شروع آسان‌تری است، اما همچنین آسان‌ترین برای آسیب‌دیدگی است.پشتیبان‌های فلزی معمولاً به دلیل دوام توصیه می‌شوند. ایده این است که عبارت دانه را بر روی فولاد یا فلز دیگری حکاکی یا ضرب کنید تا بهتر از کاغذ در برابر آتش و آب مقاومت کند. منابع متعدد فلز را به عنوان یک استاندارد با دوام بالا برای ذخیره‌سازی بلندمدت توصیف می‌کنند.

جایی که پشتیبان را ذخیره می‌کنید به اندازه آنچه که بر روی آن ذخیره می‌شود، مهم است. گزینه‌های رایج مکان‌های امن شامل یک گاوصندوق شخصی ضد آتش و یک جعبه امانت بانکی است. هدف عملی این است که پشتیبان را از دزدان و خطرات محیطی دور نگه دارید، در حالی که هنوز در دسترس باشد زمانی که به آن نیاز دارید.

اضافه‌کاری نقاط شکست را کاهش می‌دهد. نگه‌داشتن چندین نسخه در مکان‌های امن جغرافیایی جداگانه می‌تواند شما را از یک مکان که به دلیل آتش، سیل یا گم شدن ساده به خطر می‌افتد، محافظت کند. در عین حال، نسخه‌های بیشتر می‌توانند خطر سرقت را افزایش دهند زیرا اهداف بیشتری برای پیدا کردن وجود دارد. راه‌حل این است که هر نسخه را در یک مکان کنترل‌شده و محرمانه نگه دارید و تعداد افرادی که می‌دانند وجود دارد را محدود کنید.

اگر به هر نوع پشتیبان دیجیتال فکر می‌کنید، آن را به عنوان یک مورد خاص با محدودیت‌های سخت در نظر بگیرید. برخی از راهنمایی‌ها ذخیره‌سازی رمزگذاری شده و آفلاین بر روی یک دستگاه هوای جدا را مجاز می‌دانند، اما منابع دیگر به شدت ذخیره‌سازی دیجیتال را منع می‌کنند زیرا هدف اصلی بدافزار و تسخیر حساب‌ها است. اگر هدف شما به حداقل رساندن ریسک به عنوان یک مبتدی است، ایمن‌ترین پایه، پشتیبان‌های فیزیکی آفلاین است.

حفاظت‌های پیشرفته: تقسیم ریسک با چند امضایی یا اشتراک‌گذاری به سبک شمیری (و زمان استفاده از آنها)

پس از اینکه یک پشتیبان آفلاین محکم دارید، مرحله بعدی کاهش مشکل «راز واحد، شکست واحد» است. تنظیمات پیشرفته می‌توانند کمک کنند زمانی که ارزش در خطر بالا است، زمانی که چندین نفر نیاز به دسترسی کنترل‌شده دارند، یا زمانی که می‌خواهید حفاظت قوی‌تری در برابر یک مکان آسیب‌دیده داشته باشید.

چند امضایی

، که مخفف چند امضا است، یک تنظیم کیف پول است که نیاز به تأییدهای متعدد برای انتقال وجوه دارد. به جای اینکه یک کلید برای خرج کردن کافی باشد، می‌توانید یک آستانه مانند دو تأیید از سه امضا کننده را لازم کنید. این ریسک اینکه یک دستگاه دزدیده شده یا یک عبارت دانه افشا شده همه چیز را تخلیه کند، کاهش می‌دهد.

روش‌های به سبک اشتراک‌گذاری راز شمیری یک راز را به چندین سهم تقسیم می‌کنند به طوری که فقط یک زیرمجموعه انتخاب شده برای بازسازی آن لازم است، مانند ۳ از ۵. پیامد عملی ذخیره‌سازی این است که می‌توانید سهم‌ها را در مکان‌های امن جداگانه قرار دهید تا هیچ مکان واحدی شامل تمام مواد بازیابی نباشد.این روش‌ها نیاز به اجرای دقیق دارند.

منابع روش اشتراک‌گذاری راز شمیری را به عنوان یک روش تأسیس شده بحث می‌کنند و همچنین تقسیم و چند امضایی را به عنوان مفاهیم ذکر می‌کنند. دام کلیدی، تقسیم دستی غیررسمی است. اگر یک عبارت را به اشتباه تقسیم کنید، می‌توانید وضعیتی ایجاد کنید که نتوانید وجوه را بازیابی کنید، یا جایی که یک نشت جزئی برای سرقت کافی باشد. برای تنظیمات پیشرفته، جهت ایمن‌تر این است که از طرح‌های تأسیس شده و ابزارهای سازگار استفاده کنید به جای اینکه روش خود را اختراع کنید.

یک گزینه دیگر برای کاهش ریسک، جداسازی به صورت طراحی شده است. می‌توانید وجوه را در چندین کیف پول نگه دارید تا یک آسیب‌دیدگی همه چیز را پاک نکند. این کار بار عملیاتی را اضافه می‌کند زیرا اکنون چندین عبارت دانه برای محافظت دارید، اما می‌تواند شعاع انفجار را محدود کند.

آمادگی برای بازیابی: آزمایش بازیابی، نگه‌داشتن دستگاه‌ها تمیز و برنامه‌ریزی برای شرایط اضطراری

امنیت عبارت بازیابی کامل نیست تا زمانی که بدانید می‌توانید آن را بازیابی کنید. یک نسخه پشتیبان که هرگز آزمایش نشده است، ممکن است در بدترین زمان به دلیل خطای نوشتاری، کلمه گمشده یا ترتیب نادرست، شکست بخورد.

بازیابی به طور قابل پیش‌بینی در کیف پول‌های سازگار عمل می‌کند. اگر دستگاه شما گم یا آسیب دیده باشد، یک کیف پول سازگار را بر روی یک دستگاه جدید و تمیز نصب می‌کنید، گزینه وارد کردن یا بازیابی را انتخاب کرده و کلمات کلیدی را به ترتیب دقیق وارد می‌کنید. این فرآیند کلیدهای خصوصی کیف پول را دوباره تولید کرده و دسترسی را بازیابی می‌کند.

قبل از بروز اضطراری، یک تمرین بازیابی انجام دهید. راهنما توصیه می‌کند که بازیابی را آزمایش کنید، ایده‌آل با مقادیر کوچک، تا تأیید کنید که نسخه پشتیبان دقیق است و شما روند کار را درک می‌کنید. این همچنین لحظه‌ای است که باید تأیید کنید که خط شما واضح است و روش ذخیره‌سازی شما واقعاً قابل استفاده است.

بهداشت عملیاتی را حفظ کنید تا مسیرهای حمله جدیدی ایجاد نکنید. برنامه‌های کیف پول و افزونه‌های مرورگر را به‌روز نگه‌دارید، اما از لینک‌های به‌روزرسانی که از طریق ایمیل، پنجره‌های پاپ‌آپ یا پیام‌های مستقیم ارسال می‌شوند، اجتناب کنید. راهنمای فیشینگ هشدار می‌دهد که به‌روزرسانی‌های جعلی می‌توانند یک وکتور بدافزار باشند، بنابراین از طریق مکانیزم‌های رسمی به‌روزرسانی کنید.

برای ناتوانی و ارث برنامه‌ریزی کنید بدون اینکه عبارت بازیابی خود را به دانش مشترک تبدیل کنید. راهنما یک طرح اضطراری برای خویشاوندان نزدیک توصیه می‌کند، شامل دستورالعمل‌ها و جزئیات مکان امن، بدون افشای خود عبارت بازیابی. همچنین هشدار می‌دهد که در برخی حوزه‌های قضایی، وصیت‌نامه‌ها می‌توانند به ثبت عمومی تبدیل شوند، بنابراین باید در مورد آنچه در اسناد املاک خود شامل می‌کنید، احتیاط کنید.

اگر مشکوک هستید که عبارت بازیابی یا کیف پول شما به خطر افتاده است، اولویت سرعت است. راهنمای پاسخ به فیشینگ توصیه می‌کند که سریعاً باقی‌مانده وجوه را به یک کیف پول امن منتقل کنید، زیرا به محض اینکه دارایی‌ها منتقل شوند، معمولاً از دست می‌روند.

منابع

BitPay

Crynet.io

  • Crypto.com
  • Tangem
  • TechTimes
  • Shieldfolio
  • CryptoCrafted
  • [@portabletext/react] Unknown block type "span", specify a component for it in the `components.types` prop
  • [@portabletext/react] Unknown block type "span", specify a component for it in the `components.types` prop

مطالب مرتبط

چگونه امنیت عبارت دانه کریپتو را حفظ کنیم: راهنمای عملی