کلید خصوصی ریاضی است، کیف پول تجارت است: آشفتگی کیف پول Web3 در سال 2026

By: rootdata|2026/07/27 05:29:55
0
اشتراک‌گذاری
copy
امتیازدهی ما در گوگلامتیازدهی ما در گوگل

کلید خصوصی ریاضی است، کیف پول تجارت است.


نویسنده: فنگویی


سه خبر، به اضافه یک خبر پنهان، همه درباره یک موضوع هستند


کارآگاه زنجیره‌ای ZachXBT در تاریخ 16 ژوئیه در تلگرام اعلام کرد که همه کیف پول‌های سخت‌افزاری بی‌فایده هستند و پیشنهاد نمی‌کند که برای امضا یا ذخیره دارایی‌های کلان استفاده شوند. او به‌طور خاص به Ledger Live اشاره کرد و گفت که به‌طور مکرر به‌روزرسانی می‌شود و هنوز هم دچار مشکلاتی است و پیشنهاد کرد که به‌جای کیف پول سخت‌افزاری از یک آیفون اختصاصی استفاده شود. پس از این خبر، اینترنت به‌هم ریخت و عبارت «کیف پول سخت‌افزاری مرده است» در همه جا پخش شد. مدیران Trezor سپس پاسخی نه چندان قوی ارائه دادند و اعتراف کردند که هنوز تعادل بین کیف پول‌های سخت‌افزاری و سهولت استفاده پیدا نکرده‌اند، اما معتقدند که ZachXBT از پیچیده‌ترین سناریوهای سطح سازمانی برای همه کاربران عادی استفاده کرده است. این حرف منطقی است، اما کاربران عادی پس از شنیدن این موضوع، فقط به نیمه اول جمله توجه کردند.


ده روز بعد، یک شکایت از دادگاه فدرال کالیفرنیا این جنگ لفظی را به طرز مضحکی بیشتر کرد. سه کاربر مجموعاً 1.8 میلیون دلار بیت‌کوین از دست داده‌اند که ناشی از یک کیف پول تقلبی به نام Sparrow Wallet در App Store بوده است. Sparrow به‌طور رسمی هیچ‌گاه کلاینت iOS را تولید نکرده است، اما اپلیکیشن تقلبی برای مدت طولانی در فروشگاه موجود بوده است و توسعه‌دهندگان چندین بار آن را گزارش کرده‌اند، اما اپل به‌طور کندی به آن رسیدگی کرده و حتی یک بار حساب توسعه‌دهنده را به‌عنوان نقض قوانین علامت‌گذاری کرده است. کاربران به کیف پول خود اعتماد ندارند، بلکه به نام تجاری اپل اعتماد دارند و وقتی این نام تجاری آسیب ببیند، امنیت کیف پول به یک مسئله ثانویه تبدیل می‌شود.


در همان هفته، Phantom اعلام کرد که از 26 اوت به بعد از شبکه Monad پشتیبانی نخواهد کرد و کاربران در آن زمان نمی‌توانند در اپلیکیشن خود موجودی را بررسی کنند یا تراکنش ارسال کنند. اگرچه دارایی‌ها هنوز به‌طور ایمن در زنجیره قرار دارند، اما کانال به‌دست خود بسته شده است. جالب‌تر این است که یک روز قبل از اینکه Phantom پشتیبانی از Monad را متوقف کند، اعلام کرد که به زنجیره Robinhood متصل شده است. یک زنجیره عمومی جدید راه‌اندازی می‌شود و یک زنجیره قدیمی حذف می‌شود، و این دو در یک جدول زمان‌بندی محصول در یک هفته قرار دارند، و ممکن است داده‌های واقعی از کاهش حجم معاملات Monad پشت این موضوع وجود داشته باشد، اما در این مورد، کاربران از ابتدا هیچ حق رأیی ندارند و این خود مشکل است. طراحی زیرساخت این نوع کیف پول‌ها به‌طور کلی به کاربران اجازه نمی‌دهد که شبکه RPC سفارشی را تنظیم کنند و زندگی و مرگ یک زنجیره به منابع زمان‌بندی مدیر محصول بستگی دارد، نه اینکه کاربران بخواهند از آن استفاده کنند.


یک موضوع دیگر وجود دارد که خبری از آن نیست، اما در انجمن‌های توسعه‌دهندگان به آرامی در حال جوشیدن است. در فوریه 2026، بازار مهارت‌های رسمی اکوسیستم OpenClaw (ClawHub) مورد حمله زنجیره تأمین قرار گرفت و هزاران بسته مهارت مخرب به بازار رسمی نفوذ کردند که به‌طور خاص به صدها نوع فرمت کیف پول و گواهی مرورگر حمله کردند. قربانیان این موضوع نه سرمایه‌گذاران عادی، بلکه کاربران اولیه‌ای بودند که به دنبال ویژگی «معاملات خودکار AI» بودند. این موضوع نقطه انفجاری مانند ZachXBT ندارد، اما حبابی که آن را می‌ترکاند، بسیار بزرگ‌تر از جنگ کیف پول‌های سخت‌افزاری است.


این اخبار به چهار بعد مختلف تعلق دارند: جنگ ایده‌های امنیتی، فروپاشی کانال‌های توزیع، متمرکز شدن حق ورود و بحران اعتماد به خودکارسازی AI. وقتی همه این‌ها را کنار هم می‌گذاریم، در واقع درباره یک موضوع صحبت می‌کنیم: کیف پول هرگز به‌طور واقعی کنترل را به کاربران بازنگردانده است. هر نسل از کیف پول وعده امنیت بهتر و آزادی بیشتر را می‌دهد، اما هر نسل در حلقه خود نقاط شکست جدیدی را ایجاد کرده است. نقطه شکست کیف پول‌های سخت‌افزاری انسان است، نقطه شکست کیف پول‌های نرم‌افزاری کانال‌های توزیع هستند و نقطه شکست کیف پول‌های Agent، مغز AI است که ممکن است تحت تأثیر قرار گیرد و نمی‌داند دستورالعمل‌ها از کجا آمده‌اند.


ورود به Web3 از یک افزونه مرورگر شروع می‌شود


اولین کلاینت رسمی اتریوم، Mist، برای همگام‌سازی داده‌های گره کامل به ده‌ها گیگابایت نیاز داشت و افراد عادی نمی‌توانستند آن را نصب کنند یا از آن استفاده کنند و تنها می‌توانست به‌عنوان یک اسباب‌بازی برای گییک‌ها در نظر گرفته شود. رابط کاربری آن خشن و دستورات آن پیچیده بود و در سال 2019 به‌طور ناامیدکننده‌ای متوقف شد. MyEtherWallet انتقال و دریافت ارز را حل کرد، اما قابلیت تعامل با DApp را نداشت و کاربران باید به‌صورت دستی کلید خصوصی را کپی کرده و داده‌های تراکنش را به‌صورت دستی ترکیب کنند و اگر در یک مرحله اشتباه کنند، کلید خصوصی از دست می‌رود. این دو کیف پول قبل از MetaMask راه‌اندازی شدند، اما نمی‌توان آن‌ها را به‌عنوان ورودی واقعی Web3 در نظر گرفت، در واقع فقط یک جعبه نگهداری کلید خصوصی با رابط کاربری بودند.


در سال 2016، MetaMask راه‌اندازی شد و کیف پول را به‌عنوان یک افزونه مرورگر ایجاد کرد و به وب‌سایت‌ها window.ethereum را تزریق کرد و DApp برای اولین بار می‌توانست به‌طور مستقیم درخواست امضا از کیف پول کند. کاربران نیازی به رفتن به گره‌ها یا کپی کردن کلید خصوصی نداشتند، فقط کافی بود وب‌سایت را باز کنند، کیف پول را متصل کنند و تأیید کنند. این الگوی «اتصال کیف پول» از آن زمان به استاندارد صنعت تبدیل شده است. EtherDelta، Compound، MakerDAO و رونق‌های بعدی DeFi و GameFi همه بر اساس این زیرساخت رشد کرده‌اند. می‌توان گفت، قبل از MetaMask فقط آدرس و کلید خصوصی وجود داشت، اما بعد از آن بود که کاربران واقعی Web3 به وجود آمدند. اما هزینه کاهش به سطح پایینی، به قیمت این تمام امنیت به کاربران واگذار شد، مجوزهای مخرب، افزونه‌های جعلی و کلمات عبور در یادداشت‌های ابری، هر یک از این‌ها می‌تواند دارایی‌ها را در یک شب صفر کند.


اولین مأموریت کیف پول، ذخیره ایمن کلید خصوصی + ارائه کنترل‌شده و ایمن قابلیت امضا به‌طور خارجی است


این دور بزرگ به‌دلیل توضیح اینکه کیف پول دقیقاً چه کاری انجام می‌دهد، انجام شده است. تنها مدرک قانونی برای هر عمل در دنیای بلاک‌چین، امضا است. انتقال، امضای یک تراکنش است، مجوز، امضای یک دستور است، ورود به وب‌سایت، امضای یک پیام است و تأیید چندگانه و واگذاری مجوزها، در نهایت هنوز هم به تأیید امضا بستگی دارد. اولین مأموریت کیف پول، این است که کلید خصوصی را به‌طور ایمن ذخیره کند و سپس به‌طور کنترل‌شده و ایمن قابلیت امضا را به‌طور خارجی ارائه دهد. انتقال، مدیریت دارایی و اتصال به DApp فقط بسته‌بندی‌های خارجی این موضوع امضا هستند. اگر امضا را حذف کنید، کیف پول فقط یک صفحه نمایش آدرس است و هیچ تفاوتی با دفتر حسابداری ندارد. این جمله، عدد مشترک هر بخش بعدی است، کیف پول‌های سخت‌افزاری، غیرمتمرکز، متمرکز و Agent، هر کدام در حال بحث هستند که این کار چگونه باید انجام شود تا معتبر باشد.



زنجیره اعتماد از سخت‌افزار شروع نمی‌شود، بلکه از لحظه تولید عدد تصادفی آغاز می‌شود


کلید خصوصی به‌طور نظری یک عدد تصادفی 256 بیتی است و شکستن آن به‌معنای خواب دیدن یک خواب غیرواقعی است. اما در دسامبر 2020، مقداری بیت‌کوین از آدرس استخر استخراج منتقل شد که در آن زمان حدود 3.5 میلیارد دلار بود. روش حمله نه به‌وسیله شکستن دستگاه، بلکه به‌دلیل استفاده از تولیدکننده عدد تصادفی ضعیف در نرم‌افزار کیف پول برای تولید کلیدها بود که به‌طور مؤثر فقط 32 بیت از انتروپی باقی مانده بود و کامپیوترهای مدرن می‌توانند در یک یا دو ساعت تمام حالت‌ها را بررسی کنند و هزاران آدرس مانند اینکه کلیدهای جهانی در دست کسی باشد، قفل‌ها را یکی یکی باز کنند. این موضوع تا سال 2025 که وزارت دادگستری ایالات متحده اعلام کرد که این دارایی‌ها را مصادره کرده است، به‌طور واقعی به چشم عموم آمد و این دارایی‌ها در اصل متعلق به استخر استخراج LuBian تحت کنترل چن ژی بود. نقصی که کلید خصوصی از بدو تولد با خود دارد، حتی با سخت‌افزار هم نمی‌توان آن را جبران کرد و آن رشته عددی که شما فکر می‌کنید بسیار امن است، ممکن است از روز اول دچار نقص باشد.


این مورد یک واقعیت ساده را نشان می‌دهد، زنجیره اعتماد از سخت‌افزار شروع نمی‌شود، بلکه از لحظه تولید عدد تصادفی آغاز می‌شود. هر لایه بعدی، اینکه آیا فریمور متن باز است، آیا زنجیره تأمین تغییر یافته است، آیا بررسی App Store سخت‌گیرانه است و آیا خدمات مشتری ممکن است با ترفندها فریب بخورد، همه حلقه‌ای از این زنجیره هستند و اگر هر حلقه شل شود، تمام جداسازی‌های فیزیکی قبلی بی‌فایده است.


منطق کیف پول‌های سخت‌افزاری بسیار ساده است، کلید خصوصی در تراشه آفلاین تولید و امضا می‌شود و هرگز به اینترنت متصل نمی‌شود و به‌طور فیزیکی از حملات از راه دور جدا می‌شود. به‌نظر می‌رسد که این روش بی‌نقص است، اما اگر موارد سرقت در شش ماه گذشته را کنار هم بگذارید، خسارت 282 میلیون دلاری در ژانویه ناشی از فریب خدمات مشتری برای به‌دست آوردن کلمات عبور بود؛ در آوریل، کلاینت جعلی Ledger Live در App Store، 9.5 میلیون دلار را به سرقت برد؛ و شکایت Sparrow در ژوئیه، 1.8 میلیون دلار خسارت به بار آورد. هیچ‌یک از این سه مورد به‌دلیل شکستن خود تراشه سخت‌افزاری نبوده است، بلکه همه به‌دلیل نرم‌افزارهای جانبی، اپلیکیشن‌های فیشینگ و اعتماد بیش از حد به انسان بوده است.


جمله ZachXBT که «کیف پول‌های سخت‌افزاری بی‌فایده هستند» قطعاً به‌معنای تحریک است، اما او به نقطه حساسی اشاره کرده است: کیف پول‌های سخت‌افزاری فقط از کلید خصوصی محافظت می‌کنند و نمی‌توانند از شخصی که کلید خصوصی را در دست دارد، محافظت کنند. جالب‌تر این است که در صنعت کیف پول‌های سخت‌افزاری همیشه نوعی خودزنی وجود دارد - «کیف پول سخت‌افزاری، بیش از 20 دلار یک نیاز کاذب است». واقعاً، هزینه مواد یک تراشه ایمن کمتر از 20 دلار است، اما برای تبدیل آن به یک محصول قابل اعتماد، هر لایه از تأیید، حسابرسی و حفاظت از زنجیره تأمین هزینه‌ها را افزایش می‌دهد، بنابراین گران بودن لزوماً به معنای نیاز کاذب نیست. با این حال، وقتی متوجه می‌شوید که یک گوشی اندروید قدیمی با دوربین به قیمت 20 دلار قابل خریداری است، می‌توانید کیف پول متن باز را نصب کرده و به‌طور دائمی در حالت پرواز قرار دهید و با اسکن بارکد امضاهای آفلاین را انجام دهید و سپس به‌صورت آنلاین پخش کنید، یک کیف پول سرد ساده به این شکل کار می‌کند - هزینه آن کمتر از آیفون اختصاصی است که ZachXBT توصیه کرده است و نیازی به نگرانی درباره بررسی App Store ندارد، زیرا این بار اپل نیز دچار مشکل شده است. در اینجا، جمله «20 دلار» معنای دیگری پیدا می‌کند: به‌جای اینکه به یک جعبه چند صد دلاری اعتماد کنید، بهتر است فکر کنید که چگونه می‌توان امضا را ساده‌تر کرد. کیف پول‌های سخت‌افزاری مرده نیستند، آنچه مرده است، افسانه «فقط کافی است وصل شوید تا ایمن باشید» است، آن‌ها در بهترین حالت فقط حداقل واحد امنیت دارایی هستند و باید دیوارهای خود را بسازید.


قیمت --

--

کیف پول‌های غیرمتمرکز: نیروی اصلی Web3 و همچنین بزرگ‌ترین میدان تضاد منافع


کلید خصوصی در دست کاربران است و پلتفرم به دارایی‌ها دسترسی ندارد و فقط رابط، گره‌ها و خدمات تجمیع را ارائه می‌دهد، این نوع کیف پول‌ها در حال حاضر میدان اصلی انتقال سرمایه هستند. نظارت به‌طور کلی به خود کیف پول‌ها نمی‌پردازد، بلکه فقط به کانال‌های قانونی و خدمات تجمیع DEX می‌پردازد و این نیز دلیل ساختار غیرمتمرکز کیف پول‌هاست. داده‌های زنجیره‌ای به‌وضوح نشان می‌دهند که بیش از 70 درصد دارایی‌ها به‌دلیل رفتارهای کاربری مانند فیشینگ و مجوزهای مخرب به سرقت رفته‌اند و نسبت آسیب‌پذیری‌های کد خالص بسیار کم است و در نهایت مسئولیت بر عهده خود کاربر است.


در اردوگاه متن باز، نرم‌افزارهای قدیمی مانند Electrum و MyEtherWallet تمام کدها را در GitHub قرار داده‌اند و هر کسی می‌تواند آن‌ها را بررسی کند و در صورت بروز مشکل، می‌توان ریشه آن را پیگیری کرد. در اردوگاه بسته، MetaMask و Phantom با تجربه و موانع اکوسیستم کاربران را جذب می‌کنند، اما وقتی به صفحه تنظیمات می‌روید، متوجه می‌شوید که آیا می‌توانید یک RPC سفارشی اضافه کنید، معیار واقعی برای باز بودن یک کیف پول است. در مورد Phantom که Monad را خاموش کرد، بسیاری از کاربران برای اولین بار متوجه شدند که در واقع هیچ حق انتخابی ندارند.


در مورد اینکه کیف پول‌ها چگونه درآمد کسب می‌کنند، در واقع چندان رازآلود نیست. Swap داخلی بزرگ‌ترین منبع درآمد است، هزینه خدمات MetaMask به‌طور مداوم در 0.875% باقی مانده است و Phantom نیز در حدود 0.85% است، Trust Wallet مسیر دیگری را دنبال می‌کند و با نرخ صفر در جلو، از کمیسیون‌های سفارش‌های تجمیع‌کننده زندگی می‌کند. لیست شدن DApp و موقعیت‌های پیشنهادی در صفحه اصلی در پی آن قرار دارد، هزینه‌های ماهانه و کمیسیون‌های بر اساس گردش مالی، و موقعیت‌های برتر به‌طور مداوم در حال رقابت هستند. ادغام پل‌های بین زنجیره‌ای نیز می‌تواند سهمی از درآمد را به همراه داشته باشد، طرف پروتکل به‌طور هدفمند کمیسیون می‌دهد و کیف پول در جلو قیمت اضافه نمی‌کند و کاربران به‌طور کامل احساس نمی‌کنند.

به اینجا که می‌رسیم، یک سوال خجالت‌آور پیش می‌آید: آیا می‌توان یک جایگاه تبلیغاتی در صفحه اصلی که از طرف پروژه‌ها پول دریافت کرده، به‌طور عادلانه به کاربران درباره خطرات این DApp هشدار دهد؟ می‌توان هشدار داد، اما ممکن است همیشه تمایل به این کار نداشته باشد. مدل کسب‌وکار کیف پول و منافع امنیتی کاربران در این سناریو در تضاد است؛ توصیه یک DApp با ریسک بالا که کمیسیون بالایی دارد، سود کوتاه‌مدت مشخصی دارد، اما اگر مشکلی برای کاربر پیش بیاید، زنجیره مسئولیت بسیار طولانی است و در نهایت احتمالاً به این برمی‌گردد که کاربر مجوز را به‌خوبی نخوانده است. کیف پول‌های غیرمتمرکز یک نهاد خیریه نیستند، بلکه یک کسب‌وکار هستند که نیاز به سودآوری دارند و این خود مشکلی ندارد، اما مشکل این است که آن‌ها همزمان ادعا می‌کنند که زیرساختی غیرمتمرکز هستند و این برچسب و رتبه‌بندی بر اساس مزایده تضاد ذاتی منافع دارد و صنعت هنوز هیچ مکانیزم افشای ابتدایی برای این تضاد ایجاد نکرده است.


کیف پول‌های تحت سرپرستی: صورتحساب‌های بی‌دردسر، پنهان در جایی که نمی‌بینید


کیف پول‌های تحت سرپرستی توسط صرافی‌ها یا نهادهای دارای مجوز کلیدهای خصوصی را نگه‌داری می‌کنند و کاربر فقط یک رمز عبور حساب را دارد که این بهترین ورودی برای افراد غیرحرفه‌ای به این حوزه است. مزیت‌ها بسیار واضح است: اگر عبارت یادآوری را گم کنید، می‌توانید آن را بازیابی کنید، KYC به‌طور کامل انجام می‌شود، و دسترسی به خدمات مالی و وام‌دهی به‌صورت یکجا فراهم است و آستانه عملیاتی تقریباً صفر است. معایب نیز به‌همین اندازه واضح است: اگر کلید خصوصی شما نیست، ارز شما نیز نیست. اگر پلتفرم فرار کند، دزدیده شود یا تحت نظارت قرار گیرد، کاربر هیچ وسیله‌ای برای مقابله ندارد و تمام فعالیت‌های معاملاتی قابل ردیابی است و حریم خصوصی تقریباً وجود ندارد.


با اجرایی شدن MiCA و اجرای قانون GENIUS، هزینه‌های انطباق به شدت افزایش یافته و نزدیک به ۲۰ درصد از پلتفرم‌های کوچک اتحادیه اروپا به‌طور مستقیم تعطیل شده‌اند. برداشت‌های بزرگ به‌طور جمعی به کیف پول‌های سرد سخت‌افزاری منتقل شده و کاربران قبلاً با پاهای خود رأی داده‌اند و کیف پول‌های تحت سرپرستی را به‌عنوان سکوی پرتاب و نه مقصد نهایی در نظر گرفته‌اند. ساختار سودآوری کیف پول‌های تحت سرپرستی نسبت به غیرمتمرکزها بسیار خشن‌تر است، Swap داخلی هم هزینه‌های ظاهری را دریافت می‌کند و هم از طریق استخرهای داخلی از اختلاف قیمت خرید و فروش سود می‌برد؛ در صورتی که اگر حسابداری بر اساس دفتر داخلی باشد، هزینه پروتکل صفر و هزینه Gas صفر است و فقط جابجایی اعداد می‌تواند سودآور باشد؛ اکوسیستم MiniApp داخلی سخت‌ترین کنترل را دارد و بیشترین سود را نیز می‌برد، کارمزد معاملات NFT می‌تواند به ۲ تا ۳ درصد برسد و کارمزد شارژ بازی‌های زنجیره‌ای ۳ تا ۸ درصد است، مشابه مالیات اپل، تمام وجوه از طریق استخر مالی پلتفرم تسویه می‌شود و T+7 تا T+15 به پروژه‌ها پرداخت می‌شود و دوره حسابداری خود یک لایه سود پنهان است. راحتی هرگز رایگان نیست، فقط صورت‌حساب روش دریافتش تغییر کرده است.


کیف پول Agent: روایت داغ ۲۰۲۶ و صحنه برهنه سیستم مجوزها


حالا می‌توان درباره کیف پول Agent صحبت کرد، این موضوع داغ‌ترین روایت در کل دنیای رمزنگاری در سال ۲۰۲۶ است، بدون استثنا. MetaMask، Coinbase، Binance و TON همه در حال تبلیغ محصولات کیف پول Agent خود هستند، چه جداسازی زیرکیف‌ها باشد و چه تقسیم سه‌جانبه MPC، همه یک داستان را روایت می‌کنند: کاربران قوانین را تعیین می‌کنند و AI به‌طور خودکار مبادله، سرمایه‌گذاری و آربیتراژ را انجام می‌دهد و از این پس به‌راحتی پول درمی‌آورند.


داستان به‌خوبی روایت می‌شود، اما در زمان اجرایی شدن ممکن است ضعف‌هایی نمایان شود. کسانی که واقعاً نیاز به انجام معاملات خودکار دارند، هرگز از ابزارها بی‌بهره نیستند. تیم‌های کمی‌سازی و بازیکنان MEV خود SDK را تشکیل می‌دهند و کلیدهای خصوصی را از طریق خدمات تجاری MPC یا HSM مانند Turnkey و HashiCorp Vault نگه‌داری می‌کنند و در اتاق سرور یک خط داخلی برای شبکه خصوصی کشیده می‌شود، گره‌های امضا به‌صورت فیزیکی قفل می‌شوند و لاگ‌ها غیرقابل تغییر هستند و این مجموعه از نظر دقت بسیار جدی‌تر از هر کیف پول مصرفی Agent است. آن‌ها نیازی به دکمه خودکار از طرف تولیدکنندگان کیف پول ندارند و زیرساخت را خودشان ساخته‌اند. به عبارت دیگر، هدف کیف پول Agent اساساً افراد با دانش نیستند، بلکه کاربران هدف آن‌ها کسانی هستند که چندان با خط فرمان آشنا نیستند و نمی‌دانند برنامه‌نویسی چیست، اما می‌خواهند از مزایای خودکارسازی AI بهره‌مند شوند.


واقعاً یک بار این اتفاق افتاده است، مبلغ زیادی نیست، اما مسیر حمله ارزش یادداشت دارد. در ماه مه امسال، کسی یک NFT به کیف پولی که به‌طور خودکار توسط Grok ایجاد شده بود، منتقل کرد. این NFT در سیستم ربات معاملاتی مرتبط به Bankr معادل یک کلید جهانی است و داشتن آن به شما اجازه می‌دهد که به مجوزهایی که می‌توانند محدودیت‌های معمول انتقال را دور بزنند، دسترسی پیدا کنید. سپس مهاجم در X با استفاده از کد مورس یک دستور را پنهان کرد و Grok پس از تجزیه و تحلیل، طبق دستور یک انتقال را تأیید کرد: سی میلیارد توکن DRB، که ارزش آن تقریباً بین ۱۵۰ تا ۱۸۰ هزار دلار بود، به‌طور کامل به مهاجم منتقل شد. پس از آن، حدود ۸۰ درصد از وجوه بازیابی شد و خسارت چندان جدی نبود، اما نکته قابل توجه این است که مشکل در کجا بود، نه اینکه AI فریب خورده و عملیات غیرقانونی انجام داده است، بلکه این سیستم مجوز خود یک در پشتی را باقی گذاشته است و هر کسی می‌تواند با ارسال یک NFT به خود، چراغ سبز بگیرد و AI فقط مجری آن امضا است. در دنیای امنیت، این نوع حمله به دو نیم تقسیم می‌شود: یک نیمه تزریق کلمات کلیدی و نیمه دیگر اعطای بیش از حد مجوز است و این دو با هم یک زنجیره کامل حمله را تشکیل می‌دهند.


این تنها مورد نیست. گزارش یک موسسه تحقیقاتی امنیتی در ماه ژوئیه نشان می‌دهد که مهاجمان شروع به پنهان کردن دستورات به‌صورت انبوه در وب‌سایت‌ها و مستندات فنی کرده‌اند و به‌طور خاص به دنبال آن دسته از AI نمایندگانی هستند که خودشان به اینترنت مراجعه می‌کنند و وظایف را انجام می‌دهند و نرخ موفقیت آن‌ها به حدی بالا است که محققان از عبارت «به‌طرز نگران‌کننده‌ای خوب» استفاده کرده‌اند. برخی از روش‌های فریب به‌قدری ساده هستند که AI را به این باور می‌رسانند که فقط در حال پرداخت یک هزینه خدمات چند دلاری است.


در اینجا یک پارادوکس فنی وجود دارد. طراحی اصلی کیف پول‌های Agent به‌طور جدی به این صورت نیست که AI به‌طور خودکار قوانین را رعایت کند، بلکه محدودیت‌ها و لیست‌های سفید باید در قراردادهای هوشمند یا موتور سیاست‌گذاری نوشته شوند و انتظار می‌رود که حتی اگر AI تحت تأثیر قرار گیرد، محدودیت‌های سخت به‌هیچ وجه تغییر نکنند. مشکل Bankr در این است که خود مجوز می‌تواند با یک NFT خارجی دوباره صادر شود و این به‌نوعی یک در پشتی برای این محدودیت‌های سخت ایجاد می‌کند. برای بررسی یک کیف پول Agent، سوال این نیست که آیا قضاوت AI قابل اعتماد است، بلکه این است که چه کسی می‌تواند به این AI مجوزهای جدیدی بدهد و آیا این موضوع به‌طور کامل قفل شده است یا خیر.


یک لایه دیگر از خطر در بالادست وجود دارد، جایی که اکوسیستم مهارت‌ها و افزونه‌ها خود به‌طور سمی آلوده شده است و این کاملاً متفاوت از این است که AI در زمان اجرا فریب بخورد. حمله زنجیره تأمین در فوریه، هزاران بسته مهارت مخرب را به بازار رسمی وارد کرد و به‌طور خاص به صدها نوع فرمت کیف پول و گواهی مرورگر حمله کرد و بسیاری از افرادی که به دنبال مزایای معاملات خودکار بودند، در دام افتادند. این یک مشکل در سطح زنجیره تأمین است، بسته‌های مهارتی که وارد شده‌اند خود نرم‌افزارهای مخرب هستند و کاملاً متفاوت از تزریق کلمات کلیدی هستند و ترکیب این دو، تمام خطراتی است که کیف پول‌های Agent در حال حاضر با آن مواجه هستند.


آخرین لایه، همچنین مشکل‌ترین مسئله‌ای که کسی نمی‌خواهد به آن بپردازد، این است که اگر مشکلی پیش بیاید، مسئولیت بر عهده کیست. توافق عمومی در صنعت این است که عملیات با ریسک بالا باید تأیید انسانی داشته باشد و AI فقط می‌تواند در چارچوب قوانین از پیش تعیین شده، اقدامات استاندارد را انجام دهد و به همین دلیل است که اکثر خطوط تولید کیف پول‌های Agent جدی در حال حاضر جرات نمی‌کنند تمام سوئیچ‌ها را باز کنند. اما پروژه‌هایی مانند Bankr، خودکارسازی را به مرحله‌ای رسانده‌اند که نیازی به تأیید انسانی ندارد و اگر مشکلی پیش بیاید، خسارت بر عهده کاربر خواهد بود و چارچوب قانونی برای تعیین مسئولیت در حال حاضر روشن نیست. کیف پول‌های سخت‌افزاری به‌خاطر اینکه حداقل سطح حمله را در یک فرد و یک دستگاه قفل می‌کنند، مورد انتقاد قرار می‌گیرند. اما کیف پول‌های Agent سطح حمله را به کل زنجیره تأمین نرم‌افزاری و کل سیستم مجوزها گسترش می‌دهند، در حالی که مسئولیت هنوز در یک فضای خالی باقی مانده است.


اعتماد نقطه‌ای، هرگز قابل اعتماد نیست


به خبر ابتدایی نگاه کنید: ZachXBT به کیف پول‌های سخت‌افزاری انتقاد می‌کند، زیرا تولیدکنندگان امنیت نقطه‌ای را به‌عنوان امنیت کل خط معرفی می‌کنند و اکوسیستم پر از نقص است؛ کیف پول‌های جعلی در فروشگاه اپل، توزیع متمرکز نمی‌تواند به‌طور دقیق خطرات Web3 را شناسایی کند؛ Phantom به Monad مربوط می‌شود، زیرا مجوزهای کیف پول‌های بسته به‌طور متمرکز هستند؛ کیف پول‌های Agent در صورت بروز مشکل، مجوزها را می‌توان با NFT خارجی دوباره صادر کرد و اکوسیستم مهارت‌ها سطح حمله را افزایش می‌دهد. ریشه مشترک همه این مشکلات، اعتماد نقطه‌ای است: اعتماد به چیپ‌های امنیتی، فروشگاه‌ها، یا مجوزهایی که می‌توانند به‌راحتی دوباره صادر شوند، هرگونه اشتباه می‌تواند به پایان بازی منجر شود.


Multi-sign (مانند Gnosis Safe) می‌تواند از کنترل امضای نقطه‌ای جلوگیری کند، اما نمی‌تواند از اعداد تصادفی ضعیف، برنامه‌های جعلی، درهای پشتی مجوز یا قراردادهای مخرب جلوگیری کند و نمی‌تواند تمام آلودگی‌های زنجیره اعتماد را حل کند.


سه جمله برای زندگی در سال ۲۰۲۶: دارایی‌های بزرگ را با ذخیره‌سازی سخت‌افزاری متن باز نگه‌داری کنید، عبارت یادآوری را روی صفحه فلزی فیزیکی بنویسید و به اکوسیستم و خدمات مشتری اعتماد نکنید؛ کیف پول‌هایی که از فروشگاه دانلود می‌کنید ممکن است جعلی باشند، اگر نسخه اصلی وجود ندارد، جستجو نکنید و امضای رسمی را تأیید کنید؛ کیف پول‌های Agent فقط پولی را که مایل به از دست دادن آن هستید، نگه‌داری کنید و برای مبالغ بزرگ باید تأیید سخت‌افزاری داشته باشید و AI را به‌عنوان کارآموز در نظر بگیرید. کلید خصوصی ریاضی است و هرگز دروغ نمی‌گوید؛ هر لایه از سخت‌افزار، نرم‌افزار، توزیع و اجرای خودکار باید تأیید شود و نه اینکه به آن اعتماد شود. این تنها نتیجه‌ای است که باید از این نمایشنامه برداشت کرد.

سلب مسئولیت: این محتوا صرفاً برای اطلاع‌رسانی عمومی و برندینگ ارائه شده و به‌ منزله مشاوره مالی، سرمایه‌گذاری، حقوقی یا مالیاتی تلقی نمی‌گردد. هیچ‌یک از رویدادها، جوایز، رویدادهای آنلاین یا اطلاعات مرتبط ذکرشده در اینجا نباید به‌عنوان توصیه، درخواست یا دعوت برای خرید، فروش، معامله یا هرگونه اقدام دیگر در رابطه با دارایی‌های رمزارزی یا استفاده از خدمات تلقی شوند. دارایی‌های رمزارزی با نوسانات بالایی همراه بوده و ممکن است منجر به زیان شوند. خدمات WEEX و رویدادهای آنلاین ممکن است در تمام مناطق در دسترس نبوده و مشمول قوانین، مقررات و شرایط احراز صلاحیت مربوطه هستند. شما مسئول رعایت قوانین محلی در استفاده از خدمات WEEX هستید و باید پیش از انجام هرگونه فعالیت مرتبط با ارزهای دیجیتال، ریسک‌های آن را به‌دقت بررسی کنید.

ممکن است شما نیز علاقه‌مند باشید

[مقاله] جنگ فریم بیت‌کوین، کسی که نام را تعیین کند قوانین را می‌نویسد

بیت‌کوین را چه نامی باید گذاشت؟ برخی آن را پول غیرمتمرکز می‌نامند و برخی دیگر آن را طلا دیجیتال می‌خوانند. همچنین ارزیابی‌هایی وجود دارد که آن را به عنوان دارایی پرخطر که تحت تأثیر نرخ بهره و نقدینگی نوسان می‌کند، توصیف می‌کنند.

آیا انویدیا می‌خواهد سهام‌دار آپ‌بت شود؟

برایان آرمسترانگ می‌گوید که عوامل هوش مصنوعی با استفاده از ارزهای دیجیتال از انسان‌ها بیشتر تراکنش خواهند کرد

بنیان‌گذاران جمینی، ۱۰ میلیون دلار بیت‌کوین به PAC ترامپ اهدا کردند

۳۸ کتاب و ۹۵۳ ساعت مطالعه: مایکل سیلور برنامه خود را برای بیت‌کوین منتشر کرد

مایکل سیلور «ارتقاء جهان» را معرفی می‌کند: ۳۸ کتاب و تا ۹۵۳ ساعت مطالعه برای آموزش مدیران، از روایت تمدن‌ها تا وایت‌پیپر بیت‌کوین.

کمیسیون بورس و اوراق بهادار تایلند، شرکت Bitkub را به اتهام افشای اطلاعات نادرست تحت پیگرد قرار داد

...

جدیدترین مقالات

بیشتر

آخرین لیست سکه ها در WEEX

iconiconiconiconiconicon
پشتیبانی مشتری:@weikecs
همکاری تجاری:@weikecs
معاملات کمّی و بازارسازی:bd@weex.com
برنامه VIP:support@weex.com