کیف پول سخت افزاری برای این ساخته شده که کلید خصوصی شما هیچ وقت به اینترنت وصل نشود. منطقش بی نقص است.

ولی یک فرض دارد که کسی بلند نمی گوید: دستگاهی که در دست شماست، همان دستگاهی باشد که سازنده فرستاده.

در ایران این فرض بدیهی نیست. شما نمی توانید مستقیم از سایت سازنده بخرید؛ از یک واسط می خرید. و بین کارخانه تا دست شما، یک نفر ناشناس ایستاده است.

مدل حمله؛ ساده تر از چیزی که فکر می کنید

مدل حمله؛ ساده تر از چیزی که فکر می کنید

حمله ای که واقعا اتفاق می افتد پیچیده نیست و اصلا هک نیست.

فروشنده دستگاه را باز می کند، خودش راه اندازی اش می کند، عبارت بازیابی را نگه می دارد، دوباره بسته بندی می کند و کنارش یک کارت می گذارد که رویش دوازده یا بیست و چهار کلمه نوشته شده، با این توضیح که «عبارت بازیابی دستگاه شما این است».

شما دستگاه را می گیرید، آن کلمات را وارد می کنید، دارایی تان را می فرستید و همه چیز درست کار می کند. تا روزی که کیف پول خالی شود.

قانونی که هیچ استثنایی ندارد: عبارت بازیابی را همیشه خود دستگاه به شما نشان می دهد و شما روی کاغذ می نویسید. هیچ سازنده معتبری عبارت بازیابی را از قبل تولید نمی کند و داخل جعبه نمی گذارد. اگر عبارت بازیابی آماده دریافت کردید، آن دستگاه سوخته است. بی استثنا.

راستی آزمایی اصالت؛ چیزی که سازنده برایش مکانیزم ساخته

خبر خوب اینکه این تهدید شناخته شده است و در طراحی حساب شده.

مدل تهدید منتشرشده تیم امنیتی لجر پنج هدف امنیتی را فهرست می کند و یکی از آنها مستقیم همین است: فراهم کردن مکانیزمی که کاربر بتواند اصالت دستگاهش را بررسی کند. در همان سند توضیح داده شده که این بررسی توسط ماژول های امنیتی سخت افزاری خود سازنده انجام می شود.

یعنی راستی آزمایی یک توصیه نیست، یک قابلیت ساخته شده است. کاری که شما باید بکنید این است که واقعا انجامش بدهید:

  • دستگاه را از طریق نرم افزار رسمی خود سازنده وصل کنید و بگذارید بررسی اصالت اجرا شود.
  • سفت افزار را از همان نرم افزار به روز کنید، نه از هیچ فایل یا لینکی که فروشنده می دهد.
  • دستگاه را ریست کنید و خودتان عبارت بازیابی جدید بسازید، حتی اگر دستگاه نو به نظر می رسد.
  • یک مبلغ کوچک بفرستید، برداشتش را تست کنید، بعد بقیه را منتقل کنید.

مرحله سوم مهم ترین است. اگر خودتان عبارت را از صفر ساخته باشید، حتی دستگاه دست خورده هم به کلید شما دسترسی ندارد.

و حالا بخشی که مخصوص نات کوین است

اینجا یک اشتباه مفهومی رایج هست که مستقل از بحث اصالت، باید حلش کرد.

نات کوین شبکه خودش را ندارد. یک جتون روی شبکه TON است. طبق استاندارد جتون یعنی TEP-74، هر جتون یک قرارداد اصلی دارد و موجودی هر دارنده در یک قرارداد جداگانه به نام jetton-wallet نگهداری می شود که مخصوص خود اوست.

یعنی چه؟ یعنی دستگاه سخت افزاری شما «نات کوین» را نگه نمی دارد. کلید آدرس TON شما را نگه می دارد، و آن آدرس مالک قرارداد jetton-wallet شماست.

نتیجه عملی این حرف سه چیز است. اول، پشتیبانی دستگاه از TON شرط لازم است، نه پشتیبانی از نات کوین. دوم، برای دیدن و جابه جا کردن جتون معمولا به یک رابط سازگار با TON هم نیاز دارید و دستگاه به تنهایی کافی نیست. سوم، کارمزد شبکه را با TON می دهید نه با نات کوین؛ اگر تون نداشته باشید، انتقال انجام نمی شود هرچند موجودی نات کوین تان پر باشد.

ساختار کامل این ماجرا در جایگاه واقعی این توکن روی شبکه TON و مراحل عملی اش در مراحل عملی نگهداری این توکن باز شده است.

صادقانه: آیا برای نات کوین به این دستگاه نیاز دارید

احتمالا نه، و این را کسی که کیف پول سخت افزاری می فروشد به شما نمی گوید.

حساب سرانگشتی اش را خودتان بکنید: قیمت یک دستگاه معتبر را با ارزش نات کوینی که دارید مقایسه کنید. برای اکثر کسانی که این توکن را از بازی گرفته اند، دستگاه چند برابر خود دارایی می ارزد.

نات کویننرخ لحظه ای نات کوین ۲.۸۸٪
۸۵.۵۸ تومان
$0.000435 نرخ جهانی
تغییر ۲۴ ساعته - بروزرسانی ۰۲:۰۱ مشاهده نرخ NOT

کیف پول سخت افزاری وقتی منطقی می شود که مجموع دارایی تان روی همان شبکه بزرگ باشد، نه فقط یک توکن. اگر روی TON چند دارایی دارید، بحث فرق می کند و خرید و فروش تون کوین هم بخشی از همان سبد است.

و اگر مبلغ کوچک است، ساده ترین جواب امن این است: در یک کیف پول نرم افزاری معتبر نگه دارید و عبارت بازیابی را روی کاغذ بنویسید. برای فروش هم فروش نات کوین بدون دستگاه سخت افزاری همان کار را بدون دستگاه انجام می دهد. پیچیده تر کردن ماجرا، احتمال اشتباه خودتان را بالا می برد و آن ریسک از ریسک هک بزرگ تر است.

جمع بندی

کیف پول سخت افزاری امنیت را از اینترنت به زنجیره تامین منتقل می کند. مسئله دیگر این نیست که چه کسی به کامپیوتر شما نفوذ می کند؛ این است که چه کسی قبل از شما جعبه را باز کرده.

یک قانون، همه چیز را پوشش می دهد: عبارت بازیابی را فقط و فقط خودتان روی خود دستگاه بسازید. هر مسیر دیگری، هر توضیحی که فروشنده بدهد، غلط است.

و اگر روی الگوهای کلاهبرداری این حوزه حساس شده اید، انواع رایجش در کلاهبرداری های پیرامون نات کوین جمع شده است.

سوال های پرتکرار

از کجا بفهمم کیف پول سخت افزاری ام تقلبی است؟

واضح ترین نشانه این است که عبارت بازیابی از قبل نوشته شده همراه دستگاه باشد. نشانه دوم، دستگاهی است که از قبل راه اندازی شده و مستقیم از شما پین می خواهد. بررسی اصالت را هم از نرم افزار رسمی خود سازنده اجرا کنید؛ سازنده ها برای همین کار مکانیزم گذاشته اند.

دستگاه را از فروشنده داخلی خریده ام، خطرناک است؟

لزوما نه، ولی نباید به آن اعتماد کنید. دستگاه را ریست کنید، بررسی اصالت را اجرا کنید، سفت افزار را از نرم افزار رسمی به روز کنید و عبارت بازیابی جدید بسازید. بعد از این کارها، سابقه دستگاه اهمیتش را از دست می دهد.

کیف پول سخت افزاری از نات کوین پشتیبانی می کند؟

سوال درست این است که آیا از شبکه TON پشتیبانی می کند. نات کوین یک جتون روی TON است و کلیدی که دستگاه نگه می دارد، کلید آدرس TON شماست. معمولا برای مدیریت جتون به یک رابط سازگار با TON هم نیاز دارید.

چرا انتقال نات کوینم انجام نمی شود؟

معمولا چون تون کافی برای کارمزد ندارید. کارمزد شبکه با TON پرداخت می شود، نه با خود نات کوین. مقدار کمی تون در همان آدرس نگه دارید تا این مشکل پیش نیاید.