کیف پولهای چند امضایی (Multisig Wallets) بهعنوان راهحلی امن برای مدیریت داراییهای دیجیتال طراحی شدهاند؛ اما همین ابزارهای امنیتی هم میتوانند به ابزاری برای کلاهبرداری تبدیل شوند. بسیاری از کاربران تصور میکنند که استفاده از کیف پولهای چند امضایی آنها را از خطرات در امان نگه میدارد اما غافل از آن هستند که برخی کلاهبرداران و هکرها با ترفندهای خاصی میتوانند همین سد امنیتی را هم در هم بشکنند و دارایی آنها را بهسرقت ببرند!
اما کلاهبرداری با کیف پول چند امضایی چیست و چطور انجام میشود؟ در این مطلب با نگاهی دقیق به نحوه عملکرد کیف پولهای چند امضایی، انواع کلاهبرداریهای رایج مرتبط با آن (بهویژه در شبکه ترون) و روشهای پیشگیری از این حملات را زیر ذرهبین میبریم. بنابراین، اگر شما هم بهدنبال افزایش امنیت داراییهای دیجیتال خود هستید توصیه میکنیم این مطلب را تا انتها مطالعه کنید.
نکات کلیدی کیف پولهای چند امضایی (Multisig Wallets) برای تایید و انجام تراکنشها به چندین کلید خصوصی نیاز دارند و لایهای اضافی از امنیت را برای کاربران و کسبوکارها فراهم میکنند.
کلاهبرداریهای مرتبط با کیف پولهای چند امضایی انواع مختلفی دارند، اما این نوع کلاهبرداریها بهویژه در شبکه ترون رایج هستند.
یکی از رایجترین کلاهبرداریهای چند امضایی، فریب دادن کاربران با اعطای دسترسی ناقص به کیف پول کلاهبردار و ترغیب آنها به ارسال ارز دیجیتال برای پرداخت کارمزد تراکنش است.
برای در امان ماندن از این کلاهبرداریها، کاربران باید اطلاعات شخصی خود را محرمانه نگه دارند، از استفاده از عبارات بازیابی یا کلیدهای خصوصی ناشناس خودداری کنند و مراقب اپلیکیشنها، ایمیلها و وبسایتهای جعلی باشند.
کیف پول چند امضایی چیست؟
در دنیای رمزارزها، کیف پول چند امضایی (Multisig) نوعی کیف پول است که برای انجام یک تراکنش، نیاز به دریافت امضای دیجیتالی از چند کلید خصوصی دارد. این ساختار را میتوان مشابه احراز هویت دومرحلهای (2FA) دانست؛ با این تفاوت که بهجای پیامک یا اپلیکیشن تایید، چند نفر باید تراکنش را تایید کنند.
برای مثال، ممکن است کیف پولی بهگونهای تنظیم شده باشد که برای انتقال وجه، حداقل دو امضا از سه امضادار ثبت شود (۲ از ۳) و هر تراکنشی با موافقت دو سوم از کلیدهای خصوصی صورت گیرد. در نتیجه، هیچکس بهتنهایی قادر به جابهجایی داراییها نخواهد بود؛ درست مثل گاو صندوقی که برای دسترسی به آن به چند کلید نیاز است و هیچکس با تک کلید خود نمیتواند آن را باز کند!
این ویژگی باعث شده تا کیف پولهای چند امضایی به انتخابی محبوب در میان شرکتها، سازمانهای خودگردان غیرمتمرکز (DAO)، صندوقهای خانوادگی و سرمایهگذاریهای مشترک تبدیل کرده است.
اما همین ساختار که قرار است امنیت را افزایش دهد، گاهی به ابزاری برای کلاهبرداری تبدیل میشود.
کلاهبرداری با کیف پول چند امضایی چیست؟
منطق پشت این نوع کلاهبرداریها ساده اما فریبنده است. کلاهبرداران کاری میکنند که قربانی باور کند کنترل کامل یک کیف پول رمزارزی را در اختیار دارد در حالی که واقعیت چیز دیگری است.
یکی از ترفندهای رایج این کلاهبرداری به این شکل است که فردی در شبکههای اجتماعی مثل یوتیوب، ایکس (توییتر سابق) یا تلگرام پیامی منتشر میکند که حاوی کلید خصوصی یا عبارت بازیابی (Seed Phrase) یک کیف پول است. در نگاه اول ممکن است تصور شود که فردی تازهکار نیاز به کمک دارد، اما در واقع این طعمهای برای فریب کاربران است.
در این روش قربانی که فکر میکند کاربر سادهلوح (همان کلاهبردار زرنگ!) در شبکههای اجتماعی کلید خصوصی خودش را به اشتباه به اشتراک گذاشته و حالا او بهطور اتفاقی به یک کیف پول پر از ارز دیجیتال دسترسی پیدا کرده است! در ادامه وارد تله شده و گام بعدی کلاهبرداری آغاز میشود.
روش اجرای این کلاهبرداری چگونه است؟
کلاهبرداری با کیف پول چند امضایی انواع مختلفی دارد. این کلاهبرداریها در شبکه ترون بسیار رایج هستند؛ چراکه ساختار multisig در این شبکه امکان سوءاستفاده بیشتری را فراهم میکند.
یکی از پیچیدهترین نوع این کلاهبرداریها، زمانی اتفاق میافتد که هکر قربانی را متقاعد میکند تا کیف پول خود را بهصورت چند امضایی تنظیم کرده و به کلاهبردار هم دسترسی امضا بدهد. در این حالت، حتی اگر خود قربانی نیت سوئی نداشته باشد، مهاجم میتواند کنترل کیف پول را بهدست بگیرد و داراییها را بلوکه کند یا به سرقت ببرد.
این نوع کلاهبرداریها معمولا با فیشینگ یا جعل هویت مرتبط هستند و کلاهبرداران وانمود میکنند که از یک تیم پشتیبانی معتبر، مثلا تیم توسعه کیف پول یا صرافی با کاربر ارتباط گرفتهاند.
اما رایجترین نوع کلاهبرداری با کیف پول چند امضایی به مراتب سادهتر از این حرفهاست و نیازی به در اختیار داشتن کلید خصوصی یا عبارت بازیابی قربانی ندارد. در ادامه، یک نمونه واقعی را بررسی میکنیم.
طعمه کلاهبرداری چند امضایی با استفاده از کیف پول SafePal
یکی از رایجترین روشها به این صورت است: کلاهبردار عبارت بازیابی یک کیف پول را در فضای مجازی، مثلا توییتی در شبکه اجتماعی ایکس منتشر میکند. کاربر کنجکاو یا طمعکار، بهسرعت افزونه کیف پولی مثل سیفپل (SafePal) را نصب کرده و فورا عبارت بازیابی را وارد میکند و به ظاهر، وارد کیف پولی میشود که در آن مقدار قابل توجهی ارز دیجیتال مثلاً ۲٬۰۲۲ تتر TRC-20 در شبکه ترون وجود دارد.
در این سناریو قربانی تصور میکند که بخت و اقبال به یکباره به او رو آورده است و ابر و باد و مه خورشید و فلک دست بهدست هم دادهاند تا او مقدار زیادی ارز دیجیتال رایگان بهدست بیاورد! به همین خاطر تصمیم میگیرد تا تترها را به کیف پول شخصی خود منتقل کند. با این حال، متوجه میشود که این کیف پول هیچ توکن ترونی (TRX) ندارد تا کارمزد تراکنش را بپردازد!
اینجاست که قربانی در دام میافتد. او برای انجام تراکنش، مقداری TRX به کیف پول ارسال میکند تا بتواند کارمزد انتقال شبکه را پرداخت کند؛ اما پس از آن متوجه میشود که بهدلیل چند امضایی بودن کیف پول، اجازه انتقال ندارد.
دلیلش ساده است: این کیف پول بهصورت چند امضایی تنظیم شده است و فقط با داشتن یک کلید خصوصی، امکان امضای تراکنش وجود ندارد. در واقع، قربانی تصور میکرده کنترل کامل کیف پول را دارد، اما در حقیقت فقط یکی از چند امضای مورد نیاز را در اختیار داشته و بقیه در اختیار کلاهبردار است.
خبر خوب این است که اگر قربانی چنین کلاهبرداری شوید، احتمالاً مقدار نسبتا کمی ارز دیجیتال (معادل کارمزد گس) را از دست خواهید داد. اما کلاهبرداریهای پیچیدهتر چند امضایی که قبلاً اشاره کردیم، میتوانند مستقیماً کیف پول ارز دیجیتال شما را هدف قرار دهند و به ضررهای بسیار بزرگتری منجر شوند.
بررسی آدرس کیف پول کلاهبردار
با جستجوی آدرس کیف پول کلاهبردار در اکسپلورر تروناسکن (TronScan)، متوجه میشویم که این حساب در واقع توسط آدرس دیگری کنترل میشود. این دقیقاً ویژگی کیف پولهای Multi-Sig در شبکه ترون است.
در این ساختار میتوان میزان دسترسی هر امضادار را مشخص کرد. در این سناریو آدرسی که با bHCoc به پایان میرسد دسترسی کاملی به کیف پول دارد (Owner Permission) و حساب دیگر که با Kk78Z به پایان میرسد فقط برای فریب کاربران طراحی شده تا صرفا با وارد کردن آن موجودی کیف پول را نشان دهد اما عملا قابل کنترل نباشد.
راههای جلوگیری از کلاهبرداری با کیف پول چند امضایی
برای اینکه در دام این نوع کلاهبرداریها گرفتار نشوید، باید چند اصل ساده اما کلیدی را رعایت کنید:
۱- کلید خصوصی و عبارت بازیابیتان را محرمانه نگه دارید
هیچ نهاد معتبر، کیف پول یا صرافی قانونی هرگز از شما نمیخواهد کلید خصوصی یا عبارت بازیابیتان را ارسال کنید. این اطلاعات باید فقط در اختیار شما باشد و در جای امن نگهداری شود.
۲- فقط از اپلیکیشنها و نرمافزارهای رسمی استفاده کنید
نسخههای جعلی زیادی از کیف پولهای ارز دیجیتال در اینترنت وجود دارد. همیشه اپلیکیشنها را از منابع رسمی مثل گوگلپلی یا اپ استور دانلود کنید و اگر میخواهید از وبسایت رسمی کیف پول بهصورت مستقیم اپلیکیشن را دانلود کنید، حتما آدرس وبسایت را بهدقت بررسی کنید.
۳- بهصورت منظم دسترسیها را بررسی کنید
اگر از کیف پولهای Multi-Sig استفاده میکنید، بهصورت دورهای بررسی کنید که چه کسانی به کیف پول دسترسی دارند. در صورت مشاهده افراد ناشناس، فوراً دسترسی آنها را لغو کنید.
۴- از کیف پولهای سختافزاری استفاده کنید
این دستگاهها اطلاعات کلید خصوصی را بهصورت آفلاین نگه میدارند. بنابراین حتی در صورت لو رفتن کلیدهای دیجیتالی، بدون دستگاه فیزیکی امکان انتقال وجود ندارد.
۵- احراز هویت دومرحلهای (2FA) را فعال کنید
بسیاری از صرافیها و کیف پولها از 2FA پشتیبانی میکنند. فعالسازی این قابلیت میتواند یک لایه امنیتی مهم به حساب شما اضافه کند. در حقیقت این قابلیت باعث میشود در صورت لو رفتن رمز عبور، مهاجم نتواند بهتنهایی به دارایی شما دسترسی داشته باشد.
۶- همیشه اطلاعات خود را بهروز نگه دارید
تهدیدات امنیتی دنیای رمزارزها روزبهروز در حال تغییر هستند. با دنبال کردن اخبار و آموزشهای امنیتی، میتوانید همیشه چند قدم جلوتر از مهاجمان باشید.
۷- به هشدارهای امنیتی کیف پولها توجه کنید
برخی کیف پولها مانند سیفپل و تراست ولت هنگام مواجهه با آدرسهای مشکوک، هشدارهایی مبنی بر مسدود بودن وجوه یا نیاز به تایید توسط چند امضا نمایش میدهند. این هشدارها را نادیده نگیرید.
۸- گول عبارات بازیابی به اشتراک گذاشته شده در شبکههای اجتماعی را نخورید!
با اینکه این کلاهبرداری بسیار رایج است اما هنوز هستند افرادی که گول آنها را میخورند. هیچ کسی عبارات بازیابی کیف پول خود را به اشتراک نمیگذارد. این یک تله است. یادتان باشد پنیر مفت فقط در تله موش است.
سخن پایانی
کیف پولهای چند امضایی لایهای اضافی از امنیت را به تراکنشهای ارز دیجیتال اضافه میکنند، اما کلاهبرداران راههایی برای سوءاستفاده از این ویژگی برای فریب کاربران پیدا کردهاند. از حملات فیشینگ گرفته تا تلههای مربوط به پرداخت کارمزد تراکنش، کلاهبرداران با روشهای مختلفی بهدنبال سوء استفاده از سرمایهگذاران کریپتو هستند.
در این مطلب از میهن بلاکچین سعی بر این بود تا کلاهبرداری با کیف پول چند امضایی را بررسی کنیم و چگونگی آن را زیر ذرهبین ببریم. در آخر نیز چند راه برای جلوگیری از این کلاهبرداریها را بررسی کردیم. در صورتی که همچنان سوالی در ذهن شما باقی مانده، آن را در قسمت کامنت با ما در میان بگذارید.