ارزش بازار: ۲.۱۵ تریلیون دلار
قیمت تتر: ۱۹۱,۵۷۷ تومان
اپلیکیشن ارزدیجیتال برای دانلود، کد را اسکن کنید
کد QR دانلود اپلیکیشن ارزدیجیتال
دانلود اپ

نجات کیف پول بیت کوین با پرتاب تاس

نجات کیف پول بیت کوین با پرتاب تاس

تصور کنید امنیت کل دارایی‌های دیجیتال شما به فیزیک پرتاب چند مکعب کوچک بستگی داشته باشد. تاس معمولی شش‌وجهی در هر بار پرتاب، حدود ۲.۶ بیت اطلاعات غیرقابل‌پیش‌بینی تولید می‌کند. شاید این مقدار ناچیز به نظر برسد؛ اما تکرار آن به تعداد کافی، تصادفی‌سازی خام و خالصی را ایجاد می‌کند که برای ایمنی کیف پول بیت کوین بدون تکیه بر نرم‌افزارها یا قطعات الکترونیکی کافی است.

پراپکو | ترید با سرمایه بیشتر
پراپکو | ترید با سرمایه بیشتر
با ۱۰ دلار، ۱۰۰۰ دلار اعتبار معاملاتی دریافت کن
ثبت‌نام و کد تخفیف

بحران‌های اخیر در دنیای امنیت ارز دیجیتال نشان داده است که حتی معتبرترین سخت‌افزارها نیز از خطاهای برنامه‌نویسی مصون نیستند. در این میان، روش‌های سنتی مانند تولید دستی کلید خصوصی با تاس، توجه بسیاری از سرمایه‌گذاران نگران را به خود جلب کرده است. در این مقاله به‌نقل از سایت بیت کوین (news.Bitcoin) یاد می‌گیریم که این فرآیند فیزیکی چگونه کار می‌کند و چرا با وجود امنیت بالا، راه‌حل ایده‌آلی برای همه افراد نیست.

پرتاب تاس چه ارتباطی با ساخت کلید خصوصی کیف پول دارد؟

کیف پول برای مشخص‌کردن مالکیت دارایی‌ها از یک کلید خصوصی استفاده می‌کند؛ رشته‌ای بسیار طولانی از داده که مانند رمز اصلی کیف پول عمل می‌کند. امنیت این کلید به غیرقابل‌حدس‌بودن آن وابسته است. هرچه فرایند ساخت کلید تصادفی‌تر باشد، احتمال حدس‌زدن یا بازسازی آن برای مهاجم کمتر می‌شود.

کامپیوترها برای ساخت این داده تصادفی معمولاً به مولد اعداد تصادفی متکی هستند؛ اما این مولدها در نهایت نرم‌افزارهایی هستند که از الگوریتم‌های رندوم‌سازی مشخصی استفاده می‌کنند و کاملاً غیرقابل‌حدس نیستند. تاس، در مقابل، یک منبع فیزیکی برای تولید نتایج نسبتاً غیرقابل‌پیش‌بینی در اختیار کاربر می‌گذارد و وابستگی به این بخش‌های نرم‌افزاری را کاهش می‌دهد.

نتیجه هر پرتاب ابتدا ثبت و سپس با روشی مشخص به داده دیجیتال تبدیل می‌شود. پس از جمع‌آوری تعداد کافی نتیجه، کیف پول از این داده‌ها برای ساخت عبارت بازیابی یا کلید خصوصی تصادفی استفاده می‌کند.

چرا پیش‌بینی نتیجه پرتاب تاس برای کامپیوترها غیرممکن است؟

کلاود شانون (Claude Shannon)، ریاضی‌دانی که نظریه اطلاعات را پایه‌گذاری کرد، از واژه انتروپی (Entropy – به معنای میزان تصادفی بودن یا عدم قطعیت داده‌ها) برای اندازه‌گیری میزان غیرقابل‌پیش‌بینی بودن یک پدیده استفاده کرد. در یک تاس شش‌وجهی استاندارد، هر وجه شانس یکسانی برای ظاهر شدن دارد. این موضوع به هر بار پرتاب تاس، حدود ۲.۵۸۵ بیت انتروپی می‌دهد. در مقایسه با آن، پرتاب سکه فقط ۱ بیت و تاس هشت‌وجهی ۳ بیت انتروپی تولید می‌کند.

افشای باگ‌های امنیتی اخیر در کیف پول سخت‌افزاری کولدکارد (Coldcard)، بحث‌های داغی را درباره تولید کلید خصوصی با تاس در شبکه‌های اجتماعی به راه انداخته است. برخی از کاربران اکنون این روش را حیاتی می‌دانند و معتقدند دارایی‌هایشان را نجات داده است؛ در حالی که متخصصان باسابقه هشدار می‌دهند بیشتر کاربران تازه‌وارد، حوصله فرآیند کند و مستعد خطای راه‌اندازی دستی را ندارند.

نکته مهم این است که حرکت تاس در سطح اتمی رفتار تصادفی ندارد. در واقع، قوانین فیزیک بر نتیجه پرتاب حاکم هستند. با این حال، متغیرهای کوچک زیادی به طور هم‌زمان تغییر می‌کنند که محاسبه خروجی را غیرممکن می‌سازد. تاس با سرعت، زاویه، ارتفاع و چرخش مشخصی از دست خارج می‌شود، به میز برخورد می‌کند و با هر جهش جهت خود را تغییر می‌دهد.

در عمل، حتی کوچک‌ترین تغییر در نحوه رها کردن تاس، نتیجه کاملاً متفاوتی ایجاد می‌کند. تفاوت جزئی در موقعیت انگشتان یا وارد کردن نیروی اندکی بیشتر، مسیر حرکت را چنان تغییر می‌دهد که پیش‌بینی عدد نهایی غیرممکن می‌شود. گرچه این فرآیند در تئوری قابل‌محاسبه است، اما برای امنیت کیف پول، همین که مهاجم نتواند آن را بازسازی یا فرمول‌نویسی کند، کفایت می‌کند.

تبدیل تاس به داده؛ چگونه از یک مکعب کلید امنیتی بسازیم؟

کامپیوترها نمی‌توانند مستقیماً از نتایج عددی پرتاب تاس استفاده کنند. این اعداد ابتدا باید به داده‌های باینری تبدیل شوند و روش این تبدیل اهمیت بسیار زیادی دارد.

روش ساده زوج یا فرد برای تبدیل اطلاعات اگرچه قابل‌فهم است، اما بخش زیادی از انتروپی موجود را هدر می‌دهد. در این حالت، هر پرتاب به یک بیت اطلاعات کاهش می‌یابد؛ در حالی که تاس پتانسیل تولید ۲.۶ بیت اطلاعات را داشت. روش‌های کارآمدتر، زنجیره بلندی از پرتاب‌ها را جمع‌آوری کرده و کل این رشته را از طریق تابع هش رمزنگاری پردازش می‌کنند تا تصادفی‌بودن داده‌ها به طور کامل حفظ شود.

همین اصل در دایس‌ویر (Diceware) – روشی قدیمی برای ساخت گذرواژه‌های امن – و تولید دستی کیف پول بیت کوین به کار می‌رود. عبارت بازیابی ۱۲ کلمه‌ای استاندارد به ۱۲۸ بیت انتروپی نیاز دارد. با توجه به تولید ۲.۶ بیت در هر پرتاب، حدود ۵۰ بار انداختن تاس سالم اطلاعات خام کافی برای رسیدن به این سطح از امنیت را فراهم می‌کند.

شرکت کوین‌کایت (Coinkite)، سازنده کیف پول سخت‌افزاری کولدکارد، به کاربرانی که به دنبال امنیت فوق‌العاده بالا و انتروپی نزدیک به ۲۵۶ بیت هستند، ۹۹ بار پرتاب تاس را پیشنهاد می‌کند. این کار فرآیند استفاده از کیف پول را سخت‌تر نمی‌کند، اما حاشیه امنیت ریاضی کلید شما را به طرز چشمگیری افزایش می‌دهد.

آزمون واقعی در هک کلدکارت؛ وقتی تاس نجات می‌دهد

تفاوت میان تولید خودکار و دستی کلید خصوصی زمانی ملموس شد که شرکت کوین‌کایت یک نقص نرم‌افزاری مربوط به سال ۲۰۲۱ را فاش کرد. در برخی دستگاه‌های کولدکارد، نرم‌افزار داخلی تولیدکننده سخت‌افزاری اعداد تصادفی (RNG) را نادیده می‌گرفت و در عوض از فرآیند ضعیف‌تری استفاده می‌کرد که به اطلاعات غیرمحرمانه دستگاه متصل بود.

از آنجا که بخش‌هایی از این فرآیند قابل‌بازسازی بود، مهاجمان توانستند به جای جستجو در کل فضای کلیدها، محدوده کلیدهای احتمالی را به شدت کوچک کنند. این نقص امنیتی به سرقت حدود ۱٬۳۶۷ بیت کوین از حدود ۱,۱۰۰ آدرس ولت منجر شد.

تصویر اسکرین‌شات از شبکه اجتماعی ایکس درباره آسیب‌پذیری کلدکارد

اما کلیدهایی که کاملاً با پرتاب تاس مستقل ایجاد شده بودند، در برابر این حمله ایمن ماندند. این دسته از کاربران انتروپی اختصاصی خود را وارد دستگاه کرده بودند و ژنراتور معیوب سخت‌افزاری نقشی در ساخت کلید اصلی آن‌ها نداشت.

با این حال، این ایمنی فقط شامل کلید اصلی ساخته‌شده با تاس می‌شد و سایر بخش‌های دستگاه را به طور خودکار بیمه نمی‌کرد.

هشدار جدی پژوهشگران: امنیت تاس هم ۱۰۰ درصدی نیست

کوین لوک (Kevin Loaec)، پژوهشگر امنیت شرکت ویزارد ساردین (Wizard Sardine)، تحلیل عمیقی از این آسیب‌پذیری منتشر کرد. مهم‌ترین نکته این گزارش درباره ابزارهای جانبی کولدکارد بود که کلیدهای امنیتی خود را مستقل از کلید اصلی تولید می‌کنند.

لوک در شبکه اجتماعی ایکس نوشت:

تأکید بر این موضوع بسیار حیاتی است که حتی اگر کاربران عبارت بازیابی خود را با تاس تولید یا وارد کرده باشند، در صورت استفاده از ویژگی‌های جانبی مشخص، همچنان در معرض خطر هستند. ژنراتور معیوب تولید اعداد تصادفی به چندین بخش جانبی کولدکارد خوراک می‌داد. این بخش‌ها شامل ساخت کیف پول کاغذی، شبیه‌سازی دستگاه، رمزگذاری اتصال USB، ویژگی انتقال مخفی (Secret Teleport)، ساخت کلیدهای امضای مشترک، سیستم تولید گذرواژه داخلی و کدهای احراز هویت ماژول امنیتی سخت‌افزاری (HSM) می‌شدند.

نمودار بخش‌های آسیب‌پذیر کیف پول کلدکارد ارائه شده توسط ویزارد ساردین

کلید اصلی ساخته‌شده با ۹۹ بار پرتاب تاس در بخش مجزایی از سیستم قرار داشت؛ اما مشکل اینجا بود که سایر ابزارها همچنان اطلاعات تصادفی خود را از ژنراتور معیوب دریافت می‌کردند. در نتیجه، داشتن کلید اصلی امن به معنای امنیت مطلق رمزها، کدهای پشتیبان یا کلیدهای فرعی ساخته‌شده در آن دستگاه نبود.

چرا بیشتر کاربران هرگز سراغ روش تاس ریختن نخواهند رفت؟

اگرچه انتروپی تولیدشده با تاس از نظر فنی تقریباً بی‌نقص است، اما برای کاربران عادی گزینه مناسبی به شمار نمی‌رود. ۵۰ یا ۹۹ بار پرتاب تاس، ثبت دقیق هر نتیجه و اطمینان از اینکه هیچ پرتابی جا نیفتاده یا تکرار نشده است، به تمرکز و حوصله زیادی نیاز دارد. تنها یک اشتباه تایپی ساده، آدرس نهایی کیف پول را کاملاً تغییر می‌دهد و اکثر دستگاه‌ها نمی‌توانند تشخیص دهند که عدد اشتباه واردشده ناشی از خطای دست بوده یا فهم نادرست دستورالعمل‌ها.

تصویر بحث‌های فنی کاربران در ایکس درباره بررسی صحت کدهای پرتاب تاس

علاوه بر این، فرآیند دستی ریسک‌های جدیدی به همراه دارد که در ژنراتورهای سخت‌افزاری سالم وجود ندارد. کاربران ممکن است نتایج تاس را روی کاغذ بنویسند، از آن عکس بگیرند، آن را در ابزارهای آنلاین وارد کنند یا برگه را در جایی رها کنند که دیگران به آن دسترسی داشته باشند. برخی نیز تاس را به شکلی تکراری پرتاب می‌کنند، از تاس‌های آسیب‌دیده یا دست‌کاری‌شده استفاده می‌کنند یا به دلیل خستگی، کار را نیمه‌کاره رها می‌کنند.

تصویر پست‌های کاربران درباره سختی ثبت دستی اعداد تاس

به همین دلیل است که حتی در میان کاربران باسابقه بیت کوین، پرتاب تاس همواره بهترین روش تلقی نمی‌شود. این کار فقط اعتماد به دستگاه را با اعتماد به یک فرآیند دستی دستی جابه‌جا می‌کند. برای کاربری که تخصص فنی دارد، مفهوم انتروپی را می‌فهمد و امنیت فیزیکی محیط را تضمین می‌کند، این جابه‌جایی منطقی است؛ اما برای کاربر معمولی، شانس اشتباهات مرگبار و نابودکننده را به شدت افزایش می‌دهد.

تصویر بحث پیرامون تجربه کاربری بیت کوین و موانع پذیرش عمومی

بسیار سخت است که تصور کنیم پذیرش عمومی بیت کوین به نشستن مردم دور میز و ثبت ۹۹ بار نتیجه پرتاب تاس وابسته باشد! استانداردهای امنیتی باید با زندگی واقعی، دغدغه‌های روزمره و کاربرانی که علاقه‌ای به یادگیری رمزنگاری ندارند سازگار باشد. تولید دستی انتروپی باید به عنوان گزینه‌ای پیشرفته باقی بماند، اما هدف نهایی صنعت باید توسعه سخت‌افزارها و نرم‌افزارهایی باشد که بدون نیاز به دانش تخصصی، امنیت مطلق را برای کاربر فراهم کنند.

اقدامات فوری که دارندگان کولدکارد باید انجام دهند

دارندگان کیف پول‌های کولدکارد آسیب‌دیده باید فوراً نسخه سفت‌افزار دستگاه خود را بررسی کنند. علاوه بر این، باید ویژگی‌های جانبی مورد استفاده در گذشته را مرور کنند و تنها به بررسی کلید اصلی اکتفا نکنند.

اگر از دستگاه تحت تأثیر برای ساخت کیف پول کاغذی، شبیه‌سازی کلید، تولید رمز عبور یا کدهای احراز هویت استفاده کرده‌اید، باید فوراً آن‌ها را با اطلاعات جدید جایگزین کنید. نصب به‌روزرسانی جدید از بروز مشکلات مشابه برای کلیدهای جدید جلوگیری می‌کند، اما کلیدهای آسیب‌دیده قبلی را ترمیم نخواهد کرد.

این حادثه بار دیگر ارزش کیف پول‌های چندامضایی را که از سخت‌افزارهای چند شرکت مختلف استفاده می‌کنند، ثابت کرد. در ساختار چندامضایی، تایید تراکنش‌ها به تایید چند دستگاه مستقل نیاز دارد. این کار احتمال باگ‌های نرم‌افزاری را صفر نمی‌کند، اما مانع از آن می‌شود که نقص فنی در یک دستگاه، کل دارایی شما را در معرض خطر قرار دهد.

جمع‌بندی

امنیت بیت کوین همواره ترکیبی از علم ریاضی، فیزیک و رفتارهای انسانی است. باگ امنیتی کولدکارد به ما یادآوری کرد که هیچ دستگاه سخت‌افزاری ۱۰۰٪ ایمن نیست و تولید انتروپی با تاس می‌تواند یک لایه حفاظتی بی‌نظیر ایجاد کند. با این حال، به دلیل پیچیدگی‌های اجرایی، این روش برای همه مناسب نیست.

اگر هولدر بلندمدت مبالغ سنگین هستید، ارتقای ولت و پیاده‌سازی سیستم چندامضایی با استفاده از ولت‌های برندهای مختلف، هوشمندانه‌ترین حرکتی است که می‌توانید برای محافظت از سرمایه خود انجام دهید.

نظرات کاربران
۲۰۰/۰
توجه

لطفا در صورت مشاهده دیدگاه‌های حاوی توهین و فحاشی یا خلاف عرف جامعه با گزارش سریع آن‌ها، به ما در حفظ سلامت بستر ارتباطی کاربران کمک کنید.