وجّه المحقق على السلسلة ZachXBT انتقادًا لمطوّرات/حافظات الأجهزة (برامج “محافظ الأجهزة”) بوصفها «قمامة»، واقترح استخدام iPhone قديم بدلًا منها.

يقوم مستكشف السلسلة ZachXBT في الآونة الأخيرة بانتقاد جميع محافظ الأجهزة الصلبة «بأنها تمامًا قمامة» عبر وسائل التواصل الاجتماعي، مشيرًا إلى عدم التوصية بها لتوقيع معاملات مهمة أو لتخزين الأصول، واقترح بدلاً من ذلك استخدام iPhone قديم مخصص (منفصل بالكامل عن التصفح اليومي وتنزيل التطبيقات) كبديل لمحفظة الأجهزة بوصفه «محفظة باردة». لا يقتصر تركيز انتقاد ZachXBT على أمان تخزين المفاتيح الخاصة، بل يتجه أيضًا إلى خطر أن يتم إقناع المستخدمين بتوقيع محتوى ضار ضمن شاشات توقيع معاملات معقدة.

ZachXBT ينتقد: لا تمنع محافظ الأجهزة توقيع المعاملات الخبيثة

لا تتمثل نقطة انتقاد ZachXBT الأساسية في أن محفظة الأجهزة لا تحمي المفاتيح الخاصة، بل في أنها لا تستطيع منع المستخدمين بشكل فعّال من تفويض محتوى غير صحيح داخل شاشات توقيع معاملات معقدة. في فبراير 2025، تعرضت Bybit لهجوم وتكبدت خسارة بنحو 1.5 مليار دولار، وكان جوهر الحادث أن المهاجمين أقنعوا الموقّعين بالموافقة على معاملات خبيثة، ما يوضح أنه حتى مع حماية المفاتيح الخاصة، لا تزال هجمات الهندسة الاجتماعية قادرة على سلب الأصول عبر عملية توقيع تبدو قانونية.

يتمثل بديل ZachXBT في تجهيز iPhone قديم مخصص، يُستخدم حصريًا لغرض محافظ التشفير، مع تجنب صارم للتصفح اليومي أو تنزيل التطبيقات أو الاتصال بخدمات أخرى، بهدف تقليل سطح الهجوم بشكل كبير.

فجوة تقنية في BIP39 Passphrase

أبدى مطور Tornado Cash Roman Storm بعض الموافقة على خطة iPhone الخاصة بـ ZachXBT، لكنه أشار إلى فجوة تقنية محورية: تفتقر محافظ الهاتف المحمولة السائدة عمومًا إلى دعم كامل لعبارة BIP39 passphrase. عبارة BIP39 passphrase هي كلمة مرور إضافية تُضاف إلى ما وراء عبارة الاستذكار (seed phrase)، وبالنظر إلى أن نفس مجموعة 12 أو 24 عبارة استذكار يمكن أن تقود إلى محافظ مختلفة تمامًا عند إضافة كلمات مرور مختلفة؛ فإذا تسربت عبارة الاستذكار، فقد يرى المهاجمون محفظة فارغة فحسب، بينما تبقى الأصول الحقيقية مخفية داخل العنوان المحمي بكلمة المرور.

تشمل محافظ الأجهزة التي تدعم هذه الوظيفة الرئيسية Trezor وLedger وColdcard وKeystone وBitBox؛ في حين لا تقدم MetaMask وTrust Wallet هذه الميزة، وتدعم Rabby هذه الميزة بشكل أساسي على مستوى سطح المكتب، أما خيارات الهاتف فهي محدودة للغاية.

رد Trezor Danny Sanders: ستة أنواع من أسطح الهجوم لأجهزة الهاتف العامة

ردَّ الرئيس التجاري في Trezor Danny Sanders بأن iPhone قديم مخصص يوفر بالفعل مستوى أمان أعلى مقارنة بمحفظة ساخنة عامة، لكن الهاتف بطبيعته يظل جهاز حوسبة لأغراض عامة، ما يعني أن أسطح الهجوم تكون أكبر بكثير من تلك الخاصة بمحافظ الأجهزة المصممة خصيصًا، وتشمل المخاطر المحددة:

ثغرات بدون نقرات (Zero-click exploits): لا يحتاج المهاجم إلى أي إجراء من المستخدم لشن الاختراق

تطبيقات خبيثة: حتى دون تنزيل مقصود، قد توجد مخاطر محتملة

هجمات على مستوى النظام: مسارات اختراق تستهدف نظام التشغيل ذاته

مخاطر نسخ iCloud الاحتياطي: قد تكشف النسخ الاحتياطية التلقائية معلومات حساسة للمحفظة

تسريب الحافظة (Clipboard): قد يؤدي النسخ واللصق إلى كشف العناوين أو المفاتيح الخاصة

متطلبات فحص حدود تستلزم إلغاء القفل: مخاطر التعرض للضغط على فتح الجهاز في حالات محددة

وأكد Sanders في الوقت نفسه أن محافظ الأجهزة توفر شاشة ثانية مستقلة وإجراءات تحقق فعلية، وإذا كان الهاتف نفسه قد تعرض للاختراق، فقد تكون معلومات المعاملة التي يراها المستخدم قد جرى التلاعب بها.

إطلاق Ledger Agent Stack: آلية تفويض الأجهزة لوكلاء الذكاء الاصطناعي

طرحت Ledger مجموعة أدوات مفتوحة المصدر Ledger Agent Stack، في محاولة لتوسيع نموذج أمان الأجهزة إلى تطبيقات وكلاء الذكاء الاصطناعي. ومنطق التصميم هو «يقترح الوكيل ويوافق الإنسان»: يمكن لوكيل AI قراءة أرصدة المحفظة وتحليل محافظ الاستثمارات وإعداد المعاملات وتقديم اقتراحات بالدفع، لكن يجب تمرير كل عملية حساسة عبر جهاز Ledger الذي يوافق عليه المستخدم صراحةً، لمنع قيام الوكيل بتحريك الأموال من تلقاء نفسه بعد تعرضه للاختراق أو التلاعب به.

كما ذكرت Ledger أن الأداة الجديدة يمكنها حماية بيانات/شهادات حساسة داخل تطبيقات AI، وأن تجعل أجهزة Ledger بمثابة مفاتيح أمان فعلية لخدمات مثل GitHub وDiscord و1Password وغيرها. وتأتي هذه الرؤية كتناقض مع انتقاد ZachXBT: ترى Ledger أن أجهزة Ledger لا تزال هي خط الدفاع الأخير لحالات تفويض البشر وحماية المفاتيح الخاصة؛ بينما يشكك ZachXBT في أن محافظ الأجهزة الحالية لا يمكنها منع توقيع خاطئ بشكل فعال في سيناريوهات هجمات حقيقية.

الأسئلة الشائعة

لماذا ينتقد ZachXBT محافظ الأجهزة، وما الشروط الأساسية لبديله؟

لا يتمثل جوهر انتقاد ZachXBT في حماية المفاتيح الخاصة، بل في أن محفظة الأجهزة لا تستطيع منع المستخدم من تفويض معاملات خبيثة داخل شاشات توقيع معقدة (على سبيل المثال: حالة خسارة 1.5 مليار دولار في فبراير 2025 لدى Bybit). يتمثل بديله في استخدام iPhone قديم مخصص، مع تجنب صارم للتصفح اليومي أو تنزيل التطبيقات أو الاتصال بخدمات أخرى، وبالاقتران مع تطبيق محفظة يدعم BIP39 passphrase ويتيح التوقيع دون اتصال.

ما هي BIP39 passphrase، ولماذا تعد حاسمة لخطة محفظة الهاتف؟

تعد BIP39 passphrase كلمة مرور إضافية تُضاف إلى ما وراء عبارة الاستذكار (seed phrase). إذ إن إدخال كلمة مرور مختلفة على نفس عبارة الاستذكار يؤدي إلى توجيهها إلى محافظ مختلفة تمامًا، وحتى إذا تسربت عبارة الاستذكار، فقد يرى المهاجمون محفظة فارغة فحسب. يشير Roman Storm إلى أنه إذا كان على الهاتف أن يحل محل محفظة الأجهزة فعليًا، فيجب أن تدعم محفظة الهاتف هذه الوظيفة، لكن MetaMask وTrust Wallet لا توفرانها حاليًا، وهو ما يشكل الفجوة الرئيسية في هذه الخطة.

ماذا تُظهر بيانات Chainalysis لأمن محافظ الأفراد في 2025؟

تُظهر بيانات Chainalysis أن عدد حوادث اختراق محافظ الأفراد في 2025 بلغ 15.8 ألف حالة، وكان عدد الضحايا نحو 80 ألف شخص، وخسائر تقارب 713 مليون دولار؛ كما تعرض مالك بريطاني واحد لخسارة بنحو 172 مليون دولار بعد أن تم تصوير عبارة استذكار Trezor بواسطة كاميرا مراقبة في المنزل، ما يشير إلى أن مخاطر الأمان تجاوزت نقاش خيارين فقط («محفظة أجهزة أو هاتف») لتشمل جوانب متعددة مثل حماية عبارة الاستذكار وقابلية قراءة المعاملات وعادات استخدام المستخدم.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة مستمدة من مصادر خارجية وهي للمرجعية فقط. لا تمثل هذه المعلومات آراء أو وجهات نظر Gate ولا تشكل أي نصيحة مالية أو استثمارية أو قانونية. ينطوي تداول الأصول الافتراضية على مخاطر عالية. يرجى عدم الاعتماد حصرياً على المعلومات الواردة في هذه الصفحة عند اتخاذ القرارات. لمزيد من التفاصيل، يرجى الرجوع على إخلاء المسؤولية.
تعليق
0/400
لا توجد تعليقات