آیا لجر واقعاً بدترین کیف پول سخت‌افزاری است؟ انتقادات ZachXBT، نقص امضای Zilliqa و ریسک‌های خود-سپرده‌گذاری

Lucas Trevin – Tapbit Learn Trading Strategy WriterLucas Trevin|1 دقیقه زمان مطالعه

نکات کلیدی

- انتقادات ZachXBT به جای شکست کامل عناصر امنیتی سخت‌افزاری، بر ریسک‌های به‌روزرسانی نرم‌افزار و قابلیت استفاده تمرکز دارد.

- آسیب‌پذیری امضای برنامه Zilliqa داده‌های کلید خصوصی حساب‌های قدیمی را فاش کرد و بر ریسک‌های سطح برنامه تأکید کرد.

- امنیت خود-سپرده‌گذاری به کل اکوسیستم نرم‌افزاری، شفافیت تراکنش‌ها و عادات عملیاتی کاربر بستگی دارد.

کیف پول سخت‌افزاری ارز دیجیتال

ZachXBT در ژوئیه ۲۰۲۶ دور جدیدی از بحث‌ها را در مورد سپرده‌گذاری ارزهای دیجیتال آغاز کرد - این بار با این استدلال که کیف پول‌های سخت‌افزاری برای تراکنش‌های مهم مناسب نیستند و لجر را بدترین در میان آن‌ها نامید.

انتقاد او بر نرم‌افزار متمرکز بود. او در پستی در تلگرام استدلال کرد که به‌روزرسانی‌های مکرر برنامه همراه لجر می‌تواند عملکرد اساسی را مختل کند و گفت که شخصاً ترجیح می‌دهد از یک آیفون اختصاصی برای تراکنش‌های ارز دیجیتال استفاده کند.

اظهارات او اهمیت دارد زیرا او سال‌ها هک‌ها، وجوه سرقت شده و حملات مهندسی اجتماعی را ردیابی کرده است. با این حال، اینها یک ممیزی فنی از لجر یا مقایسه کنترل شده با محصولات رقیب نبودند.

زمان‌بندی نیز به بحث وزن بیشتری بخشید. اندکی پس از انتشار پست‌های او، Zilliqa یک آسیب‌پذیری جدی در برنامه لجر خود تأیید کرد. لجر همچنین در اوایل سال یک مشکل جداگانه را که بر نسخه قدیمی‌تر برنامه Monero آن تأثیر می‌گذاشت، افشا کرده بود.

هیچ یک از این حوادث ثابت نمی‌کند که هر دستگاه لجر به خطر افتاده است. آنچه آنها برجسته می‌کنند این است که امنیت خود-سپرده‌گذاری فراتر از نگهداری آفلاین عبارت بازیابی شماست - اکوسیستم نرم‌افزاری اطراف آن به همان اندازه حیاتی است.

ZachXBT درباره لجر چه گفت؟

ZachXBT نوشت که کیف پول‌های سخت‌افزاری را برای نگهداری وجوه یا امضای تراکنش‌های مهم توصیه نمی‌کند. او لجر را مشخص کرد و Ledger Wallet، که قبلاً به نام Ledger Live شناخته می‌شد، را به دلیل به‌روزرسانی‌هایی که معتقد است عملیات معمول را پیچیده می‌کنند، مورد انتقاد قرار داد.

تنظیمات ترجیحی او یک آیفون اختصاصی است که فقط برای ارز دیجیتال استفاده می‌شود. چنین دستگاهی می‌تواند از ایمیل، مرور وب، پیام‌رسانی و قرار گرفتن در معرض نرم‌افزارهای عمومی که در یک تلفن روزمره یافت می‌شود، اجتناب کند. سندباکسینگ برنامه اپل و به‌روزرسانی‌های امنیتی منظم نیز ممکن است این رویکرد را برای کاربران با تجربه فنی جذاب کند.

با این حال، یک تلفن اختصاصی ذخیره‌سازی سرد نیست. این دستگاه به اینترنت متصل باقی می‌ماند و به امنیت سیستم عامل خود، برنامه‌های کیف پول نصب شده، تنظیمات ابری و فرآیند توزیع برنامه متکی است.

یک کیف پول سخت‌افزاری از مدل متفاوتی استفاده می‌کند. هدف آن نگهداری کلیدهای خصوصی در یک دستگاه اختصاصی و درخواست تأیید فیزیکی قبل از امضا است. رایانه یا تلفن متصل تراکنش را آماده می‌کند، اما امضاکننده سخت‌افزاری باید از خروج کلید خصوصی از دستگاه جلوگیری کند.

بنابراین، مقایسه را نمی‌توان به «آیفون امن، کیف پول سخت‌افزاری ناامن» تقلیل داد. هر تنظیمات سطح حمله خاص خود را دارد و عادات کاربر همچنان مهم است.

چه اتفاقی برای کاربران Zilliqa Ledger افتاد؟

مهم‌ترین تحول از زمان انتقاد ZachXBT شامل نقص امضا در برنامه لجر برای حساب‌های قدیمی Zilliqa است.

طبق گزارش حادثه Zilliqa، تراکنش‌های امضا شده از طریق برنامه آسیب‌دیده، قطعات کوچکی از کلید خصوصی را فاش کردند. یک امضای واحد برای به خطر انداختن آن کافی نبود، اما هنگامی که چندین امضا به صورت عمومی در زنجیره قابل مشاهده شدند، یک مهاجم می‌توانست کلید را بازسازی کند. Zilliqa خاطرنشان کرد که یک حساب پس از تقریباً چهار امضای آسیب‌دیده می‌تواند آسیب‌پذیر شود. گزارش شده است که برخی از کیف پول‌ها تخلیه شده‌اند بدون اینکه صاحبان آنها هرگز عبارت بازیابی خود را فاش کرده باشند یا تراکنش مخربی را تأیید کرده باشند.

این مشکل محدود در دامنه اما جدی است. این فقط بر بخش قدیمی‌تر و غیر EVM زدلیکا و برنامه‌ای که برای امضای آن تراکنش‌ها استفاده می‌شود، تأثیر می‌گذارد. فعالیت Zilliqa EVM امن است و دارایی‌ها در شبکه‌های دیگر (اتریوم، بیت کوین، سولانا و غیره) که از همان دستگاه لجر استفاده می‌کنند، به طور خودکار در معرض خطر نیستند.

Zilliqa تراکنش‌های قدیمی را متوقف کرد، یک بررسی کننده آدرس را راه‌اندازی کرد و شروع به آماده‌سازی طرح مهاجرت و بازیابی برای جلوگیری از هرگونه حرکت بیشتر در حالی که واکنش در حال انجام است، کرد.

این تمایز مهم است. این حادثه یک نفوذ عمومی به دستگاه‌های لجر نبود - بلکه یک خطای پیاده‌سازی رمزنگاری در یک برنامه بلاکچین بود. با این حال، کاربران به آن برنامه برای تولید امضاهای امن متکی بودند و در این مورد، این کار را نکرد. این نکته واقعی است.

برنامه Monero یک آسیب‌پذیری جداگانه داشت

لجر در ژوئن ۲۰۲۶ افشای مرتبط دیگری را در مورد برنامه Monero خود منتشر کرد.

این آسیب‌پذیری می‌توانست به یک مهاجم اجازه دهد تا کلید مشاهده و کلید هزینه کاربر Monero را از داده‌های بازگشتی برنامه بازیابی کند. بهره‌برداری از آن به چندین شرط نیاز داشت: دستگاه لجر باید باز بود، برنامه آسیب‌پذیر Monero باید باز بود و رایانه متصل باید به خطر افتاده باشد.

این الزامات فرصت حمله عملی را محدود می‌کرد، اما تأثیر بالقوه شدید بود. دستور آسیب‌پذیر نیازی به تأیید اضافی در دستگاه نداشت.

لجر می‌گوید که این مشکل را در طول یک بررسی امنیتی داخلی شناسایی کرده و آن را در نسخه ۲.۱.۴ برنامه Monero برطرف کرده است. به کاربران برنامه توصیه شد که این نسخه یا نسخه بعدی را نصب کنند.

موارد Zilliqa و Monero یک درس مهم مشترک دارند. عنصر امن سخت‌افزار ممکن است همچنان طبق طراحی کار کند در حالی که یک برنامه بلاکچین جداگانه یک خطای خطرناک امضا یا مدیریت کلید را معرفی می‌کند.

آیا این به این معنی است که سخت‌افزار لجر به خطر افتاده است؟

برای روشن شدن: هیچ مدرکی مبنی بر نفوذ جهانی که بر تمام دستگاه‌های لجر فعلی، عبارات بازیابی یا دارایی‌های پشتیبانی شده تأثیر بگذارد، وجود ندارد.

طراحی اصلی همچنان پابرجاست - کلیدهای خصوصی در سخت‌افزار امن باقی می‌مانند و تراکنش‌ها نیاز به تأیید فیزیکی در دستگاه دارند. آسیب‌پذیری در یک برنامه بلاکچین به طور خودکار کلیدهای مرتبط با شبکه‌های دیگر را افشا نمی‌کند.

با این حال، این به معنای گفتن این نیست که کل تجربه کاربری بدون ریسک است. افراد با بیش از تراشه تعامل دارند - سفت‌افزار، برنامه‌های بلاکچین، Ledger Wallet، دستگاه متصل، خدمات شخص ثالث و اطلاعات نمایش داده شده قبل از تأیید، همه نقش دارند.

لجر مشکلاتی را در این محیط گسترده‌تر داشته است. در سال ۲۰۲۰، پایگاه داده تجارت الکترونیک آن مورد نفوذ قرار گرفت و نام مشتریان، آدرس‌ها و شماره تلفن‌ها را فاش کرد. کلیدها به خطر نیفتادند، اما داده‌ها مواد لازم را برای فیشینگ هدفمند به کلاهبرداران دادند. در سال ۲۰۲۳، حادثه Connect Kit ناشی از یک بسته مخرب بود که پس از فیشینگ یک کارمند سابق آپلود شد. این بر dApp های شخص ثالث که از کتابخانه به خطر افتاده استفاده می‌کردند تأثیر گذاشت، نه خود سخت‌افزار.

اینها انواع مختلفی از حوادث هستند. برچسب زدن به همه آنها به عنوان «کیف پول‌های لجر هک شدند» نادرست خواهد بود. رد کردن کامل آنها به این دلیل که عنصر امن نفوذ نکرده بود، ریسک‌های واقعی را که کاربران با آن روبرو بوده‌اند، نادیده می‌گیرد.

Ledger Wallet در حال تبدیل شدن به یک پلتفرم بزرگتر است

لجر علی‌رغم انتقادات ZachXBT به گسترش برنامه همراه خود ادامه داده است. یک به‌روزرسانی در ژوئیه ۲۰۲۶ اطلاعات سود و زیان در زمان واقعی، موجودی‌های تجمیعی، اجرای بین زنجیره‌ای و دسترسی به خدمات معاملاتی، استیکینگ و سایر خدمات مالی را اضافه کرد. لجر می‌گوید بیش از ۵۰ ارائه‌دهنده اکنون برای تراکنش‌ها در بیش از ۱۰۰ شبکه در داخل برنامه رقابت می‌کنند.

طبق گفته لجر، کلید خصوصی همچنان در امضاکننده سخت‌افزاری باقی می‌ماند. کاربران باید تراکنش‌ها را در دستگاه تأیید کنند.

این گسترش راحتی را به همراه دارد، اما اهمیت اطلاعات شفاف تراکنش را نیز افزایش می‌دهد. یک برنامه موجودی ساده تصمیمات کمتری نسبت به رابطی که کاربران را به مبادلات، پل‌ها، ارائه‌دهندگان استیکینگ، محصولات توکنیزه شده و بازارهای دائمی متصل می‌کند، ارائه می‌دهد.

لجر برای کاهش امضای کور (blind signing)، که در آن کاربر داده‌هایی را تأیید می‌کند که از صفحه دستگاه قابل درک نیست، تلاش کرده است. در سپتامبر ۲۰۲۶، انتظار می‌رود برنامه اتریوم آن یک مسیر قدیمی امضای کور EIP-712 را حذف کند. توسعه دهندگانی که از بسته‌های قدیمی LedgerJS استفاده می‌کنند باید به کیت مدیریت دستگاه لجر مهاجرت کنند تا سازگاری را حفظ کنند.

حذف امضای کور ممکن است شفافیت تراکنش را بهبود بخشد. مهاجرت همچنین می‌تواند مشکلات سازگاری موقتی را برای برنامه‌هایی که به موقع به‌روز نمی‌شوند، ایجاد کند. این تنش بین امنیت، ویژگی‌ها و عملکرد قابل اعتماد نزدیک به نگرانی مطرح شده توسط ZachXBT است.

آیا آیفون اختصاصی امن‌تر است؟

یک آیفون جداگانه می‌تواند بخش منطقی از یک راه‌اندازی سپرده‌گذاری باشد، به خصوص اگر به‌روز نگه داشته شود و فقط با برنامه‌های کیف پول به دقت تأیید شده استفاده شود. این امر قرار گرفتن در معرض مرور روزمره، پیوست‌های ایمیل و برنامه‌های نامرتبط را محدود می‌کند.

این دستگاه همان انزوای یک امضاکننده سخت‌افزاری را فراهم نمی‌کند. تلفن اسرار کیف پول را در یک سیستم عامل عمومی ذخیره یا به آن دسترسی دارد و قادر به اتصال به اینترنت باقی می‌ماند. یک برنامه کیف پول مخرب، پشتیبان‌گیری ابری به خطر افتاده یا تصاحب حساب همچنان می‌تواند مشکلاتی ایجاد کند.

انتخاب بهتر به تهدید مورد نظر بستگی دارد.

کسی که نگران بدافزار در رایانه شخصی خود است، ممکن است امضاکننده سخت‌افزاری را ترجیح دهد. کاربری که به طور مکرر با برنامه‌های غیرمتمرکز جدید تعامل دارد، ممکن است ذخیره‌سازی بلندمدت را از کیف پول تراکنش فعال جدا کند. کسی که یک سبد سهام بزرگ را نگهداری می‌کند، ممکن است به جای اعتماد به یک قطعه سخت‌افزار، از چندین دستگاه، سپرده‌گذاری چند امضایی یا پشتیبان‌های جغرافیایی جدا شده استفاده کند.

هیچ دستگاهی نمی‌تواند از کاربری که عبارت بازیابی خود را در یک وب‌سایت فیشینگ وارد می‌کند یا تراکنشی را بدون بررسی مقصد و مقدار تأیید می‌کند، محافظت کند.

این بحث بزرگتر از لجر است

نامیدن لجر به عنوان بدترین کیف پول سخت‌افزاری یک تیتر قوی ایجاد می‌کند، اما سوال سپرده‌گذاری را حل نمی‌کند.

لجر پایگاه مشتریان بزرگی، محیط نرم‌افزاری گسترده و پشتیبانی گسترده از بلاکچین دارد. این امر آن را به یک هدف قابل مشاهده برای کلاهبرداران تبدیل می‌کند و آن را در معرض ریسک‌های ادغام بیشتری قرار می‌دهد. این شرکت همچنین یک تیم تحقیقاتی امنیت سخت‌افزار را اداره می‌کند، بولتن‌های آسیب‌پذیری را منتشر می‌کند و رفع اشکالات یافت شده در برنامه‌های خود را افشا کرده است.

آنچه مهم است این است که آیا مدل امنیتی کیف پول با نحوه استفاده از آن مطابقت دارد. ذخیره‌سازی بلندمدت بیت کوین، معاملات روزانه DeFi و مدیریت خزانه‌داری سازمانی یک وظیفه یکسان نیستند. آنها نباید به ترتیب‌های سپرده‌گذاری یکسان متکی باشند.

کیف پول‌های سخت‌افزاری مفید باقی می‌مانند زیرا کلیدهای خصوصی را از رایانه‌های عمومی و تلفن‌ها جدا می‌کنند. حفاظت آنها مطلق نیست. اشکالات برنامه، نمایش تراکنش‌های نامشخص، رایانه‌های به خطر افتاده، فیشینگ و مدیریت نادرست عبارت بازیابی همچنان می‌تواند منجر به ضرر شود.

انتقاد ZachXBT به بهترین وجه به عنوان هشداری در برابر در نظر گرفتن سخت‌افزار به عنوان یک راه حل امنیتی کامل درک می‌شود. حادثه Zilliqa زمینه واقعی به این هشدار می‌دهد، اما ثابت نمی‌کند که هر کاربر لجر باید دستگاه خود را رها کند.

خوانندگان می‌توانند پوشش امنیتی بیشتر ارزهای دیجیتال و آموزش بازار را از طریق Tapbit دنبال کنند. کاربران فعلی می‌توانند وارد شوند، در حالی که کاربران جدید می‌توانند حساب کاربری ایجاد کنند.

سوالات متداول

آیا لجر بدترین کیف پول سخت‌افزاری است؟

این ارزیابی شخصی ZachXBT است، نه نتیجه یک مقایسه فنی استاندارد. لجر با حوادث نرم‌افزاری، حریم خصوصی و ادغام روبرو شده است، اما هیچ رتبه‌بندی معتبری وجود ندارد که آن را به عنوان بدترین کیف پول سخت‌افزاری معرفی کند.

آیا تمام دستگاه‌های لجر در حال حاضر به خطر افتاده‌اند؟

هیچ نفوذ جهانی که بر تمام دستگاه‌های لجر تأثیر بگذارد، شناسایی نشده است. آسیب‌پذیری‌های اخیر شامل برنامه‌های بلاکچین خاصی بود و به طور خودکار عبارات بازیابی یا دارایی‌ها را در هر شبکه پشتیبانی شده افشا نکرد.

آسیب‌پذیری Zilliqa Ledger چه بود؟

برنامه قدیمی Zilliqa Ledger امضاهایی تولید می‌کرد که اطلاعاتی درباره کلید خصوصی یک حساب فاش می‌کرد. پس از اینکه چندین امضای آسیب‌دیده به صورت عمومی در دسترس قرار گرفتند، یک مهاجم می‌توانست کلید را بازسازی کند. حساب‌های Zilliqa EVM و بلاکچین‌های نامرتبط تحت تأثیر قرار نگرفتند.

سلب مسئولیت

معامله‌گری ارزهای دیجیتال با ریسک قابل توجهی از زیان همراه است. قیمت‌ها بسیار نوسانی بوده و می‌توانند به سرعت تغییر کنند. یکپارچه‌سازی‌های پروتکل، کاربردهای توکن و جدول زمانی نقشه راه ممکن است تغییر کنند. این مقاله صرفاً برای اهداف اطلاعاتی است و توصیه سرمایه‌گذاری محسوب نمی‌شود. همیشه تحقیقات خود را انجام دهید (DYOR) و هرگز بیش از آنچه می‌توانید به طور کامل از دست بدهید، سرمایه‌گذاری نکنید.

تسلط بر بازار کریپتو

منابع تخصصی، آموزش‌ها و جدیدترین روندهای رمزارز را دریافت کنید. برای شروع معاملات خود ثبت‌نام کنید.