Zelcore
Z
Zelcore TeamMulti-Asset Crypto Wallet & Web3 Ecosystem

الكلمة 25: كيف تضيف عبارة المرور طبقة حماية ثانية

قراءة في 7 دقائق
الكلمة 25: كيف تضيف عبارة المرور طبقة حماية ثانية

يُصوّر أحدهم نسخة عبارة الاسترداد الاحتياطية بينما أنت في العمل. أصبحت لديه كلماتك الـ24. وفي غضون دقائق، يمكنه استيراد هذه العبارة إلى أي تطبيق محفظة وسحب كل ما في العناوين التي تتحكم بها. لا أهمية لقوة التشفير في عبارة الاسترداد؛ فلم يخمّنها، بل قرأها من ورقة.

تغيّر عبارة المرور في BIP-39 هذه المعادلة بالكامل. فهي تضيف عاملًا ثانيًا لا يوجد إلا في ذاكرتك، ولا يستطيع السارق الذي يحمل نسختك الاحتياطية رؤيته أو تصويره أو سرقته.

ما حقيقة «الكلمة الـ25»؟

BIP-39 هو المعيار (مقترح تحسين Bitcoin رقم 39) الذي يحدّد كيفية تحويل عبارة الاسترداد المكوّنة من كلمات — وتتألف عادةً من 12 أو 24 كلمة مختارة من قائمة ثابتة تضم 2048 كلمة — إلى بذرة رئيسية تشفيرية. ويتضمن المعيار حقلًا اختياريًا لعبارة المرور. إذا لم تُعِدّ واحدة، يستخدم BIP-39 سلسلة فارغة افتراضيًا. أما إذا أعددتها، فتُضاف تلك السلسلة إلى العبارة قبل تشغيل دالة اشتقاق المفاتيح.

مصطلح «الكلمة الـ25» شائع ومختصر، لكنه مضلل قليلًا. فعبارة المرور ليست الكلمة الـ26 من قائمة كلمات BIP-39، بل يمكن أن تكون أي سلسلة UTF-8: عبارة أو جملة أو رقمًا أو مزيجًا من الرموز والحروف، أي شيء. لا يفرض معيار BIP-39 نفسه قيدًا على طولها، لكن بعض تطبيقات محافظ الأجهزة قد تفرض قيودًا؛ فمثلًا، يفرض Trezor حدًا أقصى قدره 50 محرفًا من ASCII.

تُجرى عملية الاشتقاق داخليًا باستخدام PBKDF2 مع HMAC-SHA512، عبر 2048 تكرارًا. والملح هو السلسلة mnemonic متبوعة بعبارة المرور (بعد تطبيع NFKD، وهي خطوة لتوحيد ترميز Unicode). والناتج بذرة رئيسية بطول 512 بت. يكفي تغيير محرف واحد في عبارة المرور لتتغير البذرة الرئيسية بالكامل.

لا تتضمن عبارة المرور مجموع تحقق. إذا أدخلت عبارة خاطئة، فلن يظهر لك خطأ؛ بل ستفتح محفظة مختلفة تبدو صالحة وفارغة.

كيف تنشئ محفظة مخفية

تشتق عبارة الاسترداد المؤلفة من 24 كلمة وحدها دائمًا ما يُعرف بالمحفظة القياسية، أي المسار الذي يستخدم عبارة مرور فارغة. هذه محفظة حقيقية لها عناوين حقيقية، ويمكن دائمًا لمن يملك كلمات الاسترداد الوصول إليها.

أضف أي عبارة مرور، وستنشئ محفظة HD مستقلة بالكامل (محفظة حتمية هرمية)، لها شجرة اشتقاقها وعناوينها ورصيدها الخاص. تشترك المحفظتان في عبارة الاسترداد نفسها، لكنهما معزولتان تمامًا فيما عدا ذلك. ويمكنك إنشاء أي عدد تريده من المحافظ المحمية بعبارات مرور من عبارة استرداد واحدة، محفظة لكل عبارة مرور فريدة.

ولهذا التصميم نتيجة عملية عند السرقة المادية. فإذا عثر مهاجم على نسخة عبارة الاسترداد الاحتياطية، واستوردها، فسيشاهد المحفظة القياسية. وإذا أبقيت فيها مبلغًا صغيرًا فقط، يكفي ليبدو معقولًا، فستظل المحفظة المحمية بعبارة المرور مخفية تمامًا. ولن يملك المهاجم سبيلًا لمعرفة وجودها، فضلًا عن معرفة عبارة المرور التي تفتحها.

تُسمّى هذه الاستراتيجية أحيانًا محفظة الطُعم: رصيد معقول في المسار القياسي، وممتلكاتك الفعلية على بُعد عبارة مرور واحدة.

يطبّق Trezor وLedger وColdcard ومعظم كبرى الشركات المصنّعة لـمحافظ الأجهزة معيار عبارة المرور نفسه في BIP-39، لذا يمكن استخدام هذا النهج على نطاق واسع بين الأجهزة.

لماذا تُعد هذه أقوى وسيلة للحماية من السرقة المادية

يوقف التشفير الأساسي لعبارة الاسترداد المؤلفة من 24 كلمة المهاجمين عن بُعد، أي الذين يحاولون تخمين المفتاح بالقوة الغاشمة أو اعتراض معاملة. فصعوبة كسر هذا التشفير تكاد تكون مطلقة. لكنها لا توفر أي حماية من شخص يعثر ماديًا على العبارة ويستوردها ببساطة.

تُعد سرقة نسخة عبارة الاسترداد الاحتياطية ماديًا أكثر أساليب الهجوم شيوعًا في الواقع ضد الحفظ الذاتي. فقد يعثر عليها لص أو أحد أفراد العائلة أو عامل تنظيف أو شريك سكن أو أي شخص يدخل منزلك لفترة وجيزة من دون إشراف. ومن السيناريوهات الواقعية أيضًا التلصص على الشاشة أثناء الإعداد، أو حريق في المنزل يكشف النسخة الاحتياطية بوجود رجال الإطفاء، أو التقاط صورة من دون علمك.

تحوّل عبارة المرور حيازة عبارة الاسترداد ماديًا إلى معلومات تكاد تكون عديمة الفائدة. يحتاج المهاجم الآن إلى شيئين منفصلين: كلمات الاسترداد وعبارة المرور. وإذا حُفظا في مكانين مختلفين — وهذا هو التصرف الصحيح — فلن يفيده الحصول على أحدهما في الوصول إلى الآخر.

تضيف تكرارات PBKDF2 البالغ عددها 2048 كلفة حسابية متواضعة لمحاولات التخمين بالقوة الغاشمة، لكن الحماية الحقيقية تأتي من مقدار العشوائية في عبارة المرور. فعبارة يسهل تذكرها ومكوّنة من 6 كلمات مختارة من مفردات واسعة تتيح عددًا هائلًا من التركيبات. ويخفف أسلوب هجوم «مفتاح الربط بـ$5» — أي الإكراه الجسدي، حين يجبر المهاجم الضحية على تسليم بيانات الدخول — جزئيًا أثره بفضل محفظة الطُعم: ففي ظل الإكراه، يستطيع المستخدم كشف عبارة مرور المحفظة القياسية، أو عدم كشف أي عبارة، لتظل المحفظة المخفية مجهولة على نحو معقول.

عواقب الإخفاق القاسية

الخاصية نفسها التي تمنح عبارة المرور قوتها تجعلها خطرة: لا سبيل لاستعادتها.

نسيان عبارة المرور نهائي. فلا توجد آلية لإعادة ضبطها، ولا تذكرة دعم، ولا عبارة استرداد بديلة. وتصرّح Trezor بوضوح بأنه إذا فقدت عبارة المرور، فستفقد إمكانية الوصول إلى محفظتك المحمية بها وإلى أموالها. وهذا ليس قيدًا في السياسات، بل نتيجة رياضية.

يؤدي خطأ في محرف واحد إلى إنشاء محفظة مختلفة تبدو صالحة، لكنها فارغة ولا تعرض أي رسالة خطأ. الأخطاء المطبعية لا تظهر، وعواقبها وخيمة. فإذا تذكّر المستخدم عبارة المرور على نحو غير دقيق قليلًا، فلن يعرف أنه أدخل العبارة الخاطئة؛ بل سيرى محفظة فارغة تبدو كأنها الصحيحة.

تجدر معرفة بعض حالات الإخفاق الإضافية:

قبل تمويل أي محفظة محمية بعبارة مرور، اختبر الاسترداد على جهاز ثانٍ بمبلغ صغير، وتحقق من ظهور العناوين نفسها، وتأكد من سهولة تذكر عبارة المرور وتسجيلها بدقة في مكان آمن منفصل.

متى تستحق المخاطرة ومتى لا؟

لا تناسب عبارة المرور في BIP-39 الجميع. ويتوقف القرار على حجم الأصول ونموذج التهديد والانضباط الشخصي.

تكون جديرة بالاستخدام عندما:

ولا تكون جديرة بالاستخدام عندما:

إذا قررت استخدام عبارة مرور، فمن الأفضل أن تتكون من 4 إلى 6 كلمات عشوائية؛ يسهل تذكرها بما يكفي، وتكون طويلة بما يكفي لتوفير إنتروبيا قوية. احفظها منفصلة عن نسخة عبارة الاسترداد، ويفضل على لوح معدني ثانٍ في موقع مادي مختلف. اختبر الاسترداد على جهاز ثانٍ قبل إيداع الأموال في محفظة عبارة المرور.

ما الخطوة التالية؟


قراءات إضافية

«ليست مفاتيحك، ليست عملاتك» — ما الذي تحتفظ به منصة التداول فعليًا؟

«ليست مفاتيحك، ليست عملاتك» — ما الذي تحتفظ به منصة التداول فعليًا؟

يوضح الفرق بين رصيد IOU يمثّل دينًا مستحقًا لك لدى منصة تداول وبين الملكية الفعلية على السلسلة، مستشهدًا بإخفاقات ملموسة مثل FTX وMt. Gox لشرح معنى «الحفظ لدى طرف ثالث» عمليًا.

قراءة في 6 دقائق
عنوان عن مشكلة الحفظ متعدد السلاسل: عبارة استرداد واحدة وسجلات كثيرة

مشكلة الحفظ متعدد السلاسل — عبارة استرداد واحدة وسجلات كثيرة

كيف تتيح عبارة استرداد واحدة وفق BIP-32/44 الوصول إلى الحسابات عبر Bitcoin وEthereum وSolana وأكثر من 80 سلسلة أخرى في Zelcore، وما الآثار العملية لذلك على إعادة استخدام العناوين والبيانات الوصفية الخاصة بكل سلسلة وحماية نقطة الفشل الوحيدة لديك.

قراءة في 7 دقائق
خطة الحفظ الذاتي الشخصية — إطار لاتخاذ القرار

خطة الحفظ الذاتي الشخصية — إطار لاتخاذ القرار

إطار خطوة بخطوة لتحديد مكان حفظ أصولك فعليًا: معايير الاختيار بين التخزين الساخن والبارد، ومتى تكون عبارة المرور أو طبقة التوقيع المتعدد جديرة بالاعتماد، والتخطيط للميراث، وتوزيعات عملية كمثال.

قراءة في 8 دقائق

انضم إلى نشرتنا الإخبارية

احصل على تحديث ودّي منا مرة واحدة شهريًا. بلا رسائل مزعجة، فقط آخر أخبار Zelcore.

انضم إلى نشرتنا الإخبارية