علیرضا طباطبایی، وکیل سایبری: پذیرش ریسک بازار، مسئولیت صرافی را از بین نمیبرد
دو قرار قضایی درباره اکسکوینو در نگاه نخست دو تصویر متفاوت میسازند: در یکی، ادعای…
۵ شهریور ۱۴۰۵
۷ شهریور ۱۴۰۵
زمان مطالعه : ۴ دقیقه

کیفپول سختافزاری یکی از امنترین ابزارها برای نگهداری رمزارز و دور نگه داشتن کلید خصوصی از صرافیها و دستگاههای متصل به اینترنت است؛ اما این امنیت زمانی معنا دارد که اصالت دستگاه و سلامت مسیر تأمین آن قابل اطمینان باشد. بررسی پیوست نشان میدهد خریداران در بازار ایران، علاوه بر انتخاب محصول مناسب، باید فروشنده، شیوه فعالسازی، نرمافزار مورد استفاده و خدمات گارانتی و تعمیر را نیز جدی بگیرند؛ زیرا یک دستگاه دستکاریشده یا نامعتبر میتواند همان داراییای را به خطر بیندازد که قرار بوده از آن محافظت کند.
به گزارش پیوست، این تفاوت از همان ویترین فروشگاه دیده میشود. یک مدل واحد میتواند با چند میلیون تومان اختلاف، مدلسال متفاوت و بستههای متفاوت گارانتی و پشتیبانی عرضه شود. در ۷ شهریور ۱۴۰۵، قیمت Ledger Nano S Plus در پنج فروشگاه تخصصی بررسیشده از ۱۰ میلیون و ۸۰۰ هزار تومان تا ۱۵ میلیون و ۷۰۰ هزار تومان بود؛ اما پایینترین و بالاترین عدد الزاما یک کالای همسان را توصیف نمیکردند.

اختلاف کیفپولهای سختافزاری مختلف فقط در عدد نیست. تهرانولت برای برخی مدلها گارانتی سه، ۶ و ۱۲ماهه را جداگانه میفروشد.
دیجیولت نیز در کنار گارانتی، راهاندازی واتساپی، راهاندازی در محل و مشاوره فنی یکساله را بهعنوان خدمات جدا قیمتگذاری کرده است.
HardwareWalletShop علاوه بر فروش، قطعه و تعمیر Ledger ارائه میکند. بنابراین فروشگاه فقط محل خرید نیست؛ بخشی از زنجیرهای است که کاربر ممکن است برای راهاندازی یا خرابی دوباره به آن برگردد.
حلقه بعدی مسیر تامین کیف پولهای سختافزاری است. در نمونه بررسیشده، فروشگاههای تخصصی در ایران کنار خردهفروشان عمومی قرار دارند و در سمت سازنده نیز رد فروشندگان منطقهای، بهویژه در امارات، دیده میشود.
SafePal در فهرست عمومی خود WalletBaz و Avat Co را در امارات آورده و CoolWallet نیز WalletBaz و Digiwallet Electronics را در امارات و ایرانیکارت را در فهرست retailerهای خود نشان میدهد. ELLIPAL هم WalletBaz و Digiwallet.shop را در فهرست فروشندگانش دارد.
البته باید توجه کرد که نبود نام یک فروشنده در فهرست عمومی سازنده، نبود رابطه تجاری را ثابت نمیکند. چراکه ممکن است نام حقوقی یا قلمرو قرارداد متفاوت باشد. اما خوداظهاری فروشنده هم بهتنهایی برای اثبات رسمیبودن کافی نیست. آنچه داده عمومی اجازه میدهد این است که اصل بودن دستگاه را از قابل تایید بودن مسیر فروش جدا کنیم.
حتی بعد از خرید، آزمون اصالت دستگاه نیز همه زنجیره را پوشش نمیدهد. Ledger در Genuine Check امضای رمزنگاریشده Secure Element را بررسی میکند، اما خود شرکت میگوید اگر Secure Element اصلی سر جای خود مانده باشد، این آزمون نمیتواند همه تغییرات فیزیکی غیرمجاز را تشخیص دهد و تاریخچه کامل زنجیره تأمین را هم تایید نمیکند. به همین دلیل Ledger خرید از کانال رسمی یا فروشنده مجاز را در کنار Genuine Check توصیه میکند.
کلید خصوصی میتواند آفلاین بماند، اما تراکنش پیش از امضا از اپلیکیشن و parser عبور میکند. Ledger در ۵ شهریور ۱۴۰۵ سه بولتن امنیتی منتشر کرد. در LSB-023، پردازش فرمان تازه هنگام نمایش تراکنش میتوانست در اپلیکیشنهای فاقد کنترل مناسب، پارامترهای نمایشدادهشده را از پارامترهای امضاشده جدا کند. Ledger تاکید کرده این نقص در سیستمعامل دستگاه یا یک اپلیکیشن خاص نبوده و برای آن اصلاحات SDK و اپ منتشر شده است.
ریسک حتی پیش از بازشدن جعبه هم وجود دارد. Trezor در ۲۲ مرداد ۱۴۰۵ اعلام کرد رخداد ShipMonk اطلاعات کامل ۱۱ هزار و ۷۴۲ مشتری و اطلاعات محدودتر هزار و ۹۴۷ مشتری را درگیر کرده است. SafePal سه روز بعد گفت اطلاعات سفارش حدود ۳۹ هزار و ۷۹۸ مشتری بهدلیل نقص افزونه رهگیری سفارش در معرض دسترسی غیرمجاز قرار گرفته است. در هر دو مورد seed phrase یا private key افشا نشد، اما نام، تلفن، ایمیل و آدرس ارسال میتواند برای فیشینگ هدفمند استفاده شود.
کیفپول سختافزاری یک ریسک مهم را کم میکند، دارایی دیگر به کنترل صرافی وابسته نیست. اما در بازار ایران، کاربر پیش از رسیدن به این نقطه باید فروشنده و مسیر تامین را انتخاب کند، اصالت دستگاه را بسنجد، به نرمافزار و فرایند امضا تکیه کند و برای خرابی احتمالی به گارانتی یا تعمیرکار برگردد. هرکدام از این حلقهها مسئله مستقلی دارند و تایید یکی، سلامت بقیه را ثابت نمیکند.
به همین دلیل پرسش دقیقتر از کدام کیفپول امنتر است؟ این است که دستگاه از چه مسیری به دست کاربر رسیده، کدام بخش از این مسیر مستقل قابل راستیآزمایی است و اگر یکی از حلقهها شکست خورد، مسئولیت به چه کسی برمیگردد؟