شارك
العربية
متعلق بهذا الموضوعمجلس تقنيات المستقبل والذكاء الاصطناعي

أمان العملات الرقمية يمتد الآن إلى عنوان العميل وليس فقط المحفظة

  • تم تقييد عائلة فرنسية لساعات، ولا تستطيع الشرطة تحديد كيفية عثور المهاجمين عليهم.
  • كشف خرق من المورد بيانات 80,000 من مشتري المحافظ الصلبة، ولم تُمس أي مفاتيح.
  • غالبًا ما يعتمد الحذف على كلمة المورّد، وترغب Hacken في الحصول على دليل بدلاً من ذلك.

تم ربط عائلة فرنسية لساعات من قبل المهاجمين بعد حصولهم على العملات الرقمية. لم تذكر الشرطة كيف اختار المهاجمون المنزل، وهذه الفجوة هي حيث تكمن مشكلة البيانات في الصناعة.

حوالي الساعة الرابعة صباحا من 20 سبتمبر، اقتحم أربعة رجال مقنعين منزل عائلي في شمال فرنسا. قيدوا الوالدين وطفلين بشريط أسود وأجبروا الأب على تسليم رموز الدخول الخاصة به ونقل 40,000 يورو.

الأب موظف تكنولوجيا معلومات براتب في صناعة العملات الرقمية. لم يذكر المدعون بعد كيف تمكن المهاجمون من التعرف عليه.

أظهرت حادثة منفصلة في نفس الشهر مدى سهولة انتشار مثل هذه المعلومات. في 13 أغسطس، أبلغت شركة تريزور المصنعة لمحفظة الأجهزة 13,689 عميلا أن خرقا في أحد مزودي الشحن الخاص بها كشف عن بيانات طلبات حساسة. ارتفع العدد إلى أكثر من 80,000.

لا يوجد ما يربط بين الحالتين، ولا حاجة لذلك. معا، يصفون نفس التعرض من كلا الطرفين: قاعدة بيانات تربط عنوان المنزل بإثبات ملكية العملات المشفرة، وما يحدث عندما يتصرف شخص ما بناء على هذا الاقتران.

تحدثت BeInCrypto مع خبراء من Hacken وZama لمعرفة ما يجب على مزود الخدمة أن يدين به لعملائه عندما يسرب المورد هويتهم، وأي البيانات يجب أن تتوقف الصناعة عن الاحتفاظ بها، وكيف يمكن للعميل أن يعرف أن الوصي سيخذله تحت الإكراه.

ما الذي يغفل عنه "عدم وجود مفاتيح"

عندما أعلنت تريزور عن الخرق في أغسطس، أكدت ما لم يحدث. قالت إن أنظمتها لم تخترق، وأن أجهزتها آمنة.

تناولت تلك الضمانات المخاطر التي تفرضها محافظ الأجهزة لمنع سرقة الأموال.

ومع ذلك، أوضح رئيس قسم GRC وعمليات الأمن في هاكن، ديمترو ياسمانوفيتش، أن غياب المفتاح الخاص المسروق لا يعني أن العملاء بعيدون عن الخطر.

"شخص يعرف اسمك وعنوان منزلك وأنك تملك محفظة أجهزة لديه معلومات يمكنه استخدامها لاستهدافك. يمكنك استبدال مفتاح مخترق خلال دقائق. لا يمكنك فعل الشيء نفسه مع عنوان منزلك."

ويجادل بأن هذا هو السبب في أن المعلومات التي تحتفظ بها شركات التوصيل والموردون الآخرون تستحق نفس القدر من الاهتمام الذي تستحقه المحفظة نفسها. وأضاف ياسمانوفيتش أنه إذا ربطت قاعدة بيانات حامل العملات الرقمية بمنزله، فقد تصل العواقب إلى عائلته أيضا.

"لذا يمكن للمزود أن يمنع أي شخص من الوصول إلى أموالك ويتركك مكشوفا بطريقة أكثر شخصية. السؤال هو ما إذا كانت إجراءاته الأمنية تحمي العميل، وليس فقط المحفظة."

الأرقام الفرنسية وراء التحذير

تظهر فرنسا كيف يبدو ذلك. قال وزير الداخلية لوران نونيز في أواخر يونيو إن السلطات سجلت أكثر من 70 حادثة عنف مرتبطة بالعملات الرقمية منذ يناير.

سجل Chainalysis، الذي يحصي الحالات المبلغ عنها علنا، 30 حالة في فرنسا حتى منتصف 2026، مقارنة ب 19 حالة طوال عام 2025.

تسمي الشركة أن اختراق البيانات هو السبب الأرجح. تشير إلى قضية عام 2024 حيث يزعم مسؤول ضرائب فرنسي أنه سرق ملفات لحاملي العملات الرقمية ذوي الثروات العالية، بما في ذلك عناوين وأرقام هواتف، وباعها لوسطاء إجراميين.

التعرض العائلي الذي وصفه ياسمانوفيتش واضح في نفس البيانات. في فرنسا، استهدفت أكثر من 40٪ من الحوادث قريبا وليس صاحب الحادث. بشكل عام، شكلت اقتحامات المنازل 37٪ من الهجمات الموثقة بحلول منتصف 2026، ارتفاعا من 26٪ في 2023.

قدر تشيناليسيس أن الهجمات العنيفة على الحاملين حول العالم استهلكت أكثر من 30 مليون دولار في النصف الأول من العام. وهذا يشمل فقط الهجمات التي تخلى فيها الحامل عن أموال.

يضع التقرير إجمالي التعرض ب 107 ملايين دولار، بما في ذلك مطالبات الفدية، والتحويلات المحجوبة، والأموال المستردة، مع الإشارة إلى أن هذا الرقم يشمل فقط الحالات المبلغ عنها.

Crypto Stolen or Targeted in Violent Attacks, 2017–2026.
العملات المشفرة التي سرقت أو استهدفت في هجمات عنيفة، 2017–2026. المصدر: Chainalysis

البيانات وراء الهدف

هذه الهجمات تحتاج إلى هدف، وقد يأتي الهدف من سجل احتفظ به شخص ما. وهذا يجعل الاحتفاظ بالبيانات قضية أمنية أخرى لصناعة العملات الرقمية.

قد تحتاج الشركات إلى معلومات العملاء لمعاملة أو خدمة محددة. ومع ذلك، فإن إبقائها إلى أجل غير مسمى قد يخلق خطرا منفصلا إذا تم كشف تلك المعلومات لاحقا. فأي معلومة من معلومات العملاء يجب أن يتوقف القطاع عن جمعها أو تحذفها في وقت أبكر مما تفعل؟

ياسمانوفيتش يذكر رقم الهاتف. شرح أن الشركة قد تحتاج إلى رقم لترتيب التوصيل، لكن هذا لا يفسر لماذا يجب أن يبقى في قاعدة بيانات العملاء لسنوات.

لذا، إذا تم اختراق قاعدة البيانات، يمكن أن يصبح الرقم مفيدا للتصيد الاحتيالي، أو الاحتيال الصوتي، أو محاولات تبادل شرائح SIM.

"سأزيل الرابط بين الطلب وعنوان التسليم الفعلي بمجرد اكتمال التسليم وعدم وجود سبب تجاري للاحتفاظ به. يمكن للشركة الاحتفاظ بما تحتاجه لأغراض الضرائب والضمان دون الاحتفاظ بسجل كامل لمكان تسليم كل طلب."

وأشار إلى مشكلة أخرى: غالبا ما يعتمد حذف البيانات على أن يقول أحدهم إنه تم ذلك.

"في حالة واحدة، كان لدى شركة قاعدة احتفاظ لمدة تسعين يوما وتأكيد كتابي من شريكها في الوفاء بأن السجلات القديمة قد أزيلت. لا تزال بيانات السنوات موجودة في أنظمتهم. لهذا السبب أريد دليلا على الحذف، وليس فقط سياسة احتفاظ. إذا لم يتحقق أحد مما إذا كانت القاعدة قد تم اتباعها، فإن القاعدة توفر حماية قليلة."

تنطبق نفس المسؤولية على ما يحدث بعد كشف معلومات العملاء. وفقا لياسمانوفيتش، بالإضافة إلى رسالة تحذيرية، يحتاج المزود إلى شرح المعلومات التي تم كشفها بالضبط.

"المدينة المسربة شيء. الاسم، عنوان المنزل، وإثبات امتلاك العملات الرقمية تخلق مستوى مختلف من المخاطر... قد يحتاج شخص تم تسريب عنوانه إلى مساعدة في ترتيب التوصيلات المستقبلية دون مشاركته مرة أخرى... يجب أن يكون هناك شخص أو فريق مباشر للتواصل معه عندما يتطلب الأمر أكثر من مجرد أسئلة شائعة عادية."

وذكر أن المزود يحتاج أيضا إلى معالجة ما سمح بحدوث التعرض. إذا احتفظ المورد بالبيانات بعد فترة الاحتفاظ المتفق عليها، يجب إبلاغ العملاء بكيفية منع ذلك وكيفية فحص الحذف في المستقبل.

"رسالة تحذير هي نقطة البداية. يحتاج الناس إلى معرفة ما حدث، وما يمكنهم فعله الآن، وما إذا كانت الشركة قد أصلحت العملية التي فشلت."

يمكن قياس رد تريزور على اختراقها الخاص بتلك القائمة. أرسلت بريدا إلكترونيا للعملاء المتضررين بشكل فردي، محددة ما إذا كان تعرضهم كاملا أو جزئيا، وحذرت من التصيد الاحتيالي، وفي سبتمبر، من مخاطر الأمان المادي.

كما وعدت بخيار التوصيل المجهول باستخدام استلام الخزائن، والتغليف غير المميز، والحذف التلقائي لمعرفات الشحن.

هل يمكن لتقنية الخصوصية أن تقلص الفجوة؟

المشكلة لا تقتصر على البيانات التي تخزنها الشركات خارج السلسلة. مع انتقال المزيد من النشاط المالي إلى البلوكشين العامة، يمكن للمعاملات نفسها أن تخلق طبقة أخرى من التعرض.

قال الدكتور راند هندي، الرئيس التنفيذي والمؤسس المشارك لشركة زاما، إن حادثة تريزور تبرز مشكلة الاحتفاظ بالبيانات خارج السلسلة.

جادل بأنه مع تحرك رأس المال المؤسسي على نطاق واسع، تتوقف سرية السلسلة عن كونها ميزة وتصبح شرطا للمشاركة. استشهد هندي بتقدير BCG بأن الأصول الرقمية الواقعية يمكن أن تصل إلى حوالي 16٪ من الأصول القابلة للاستثمار العالمية بحلول عام 2035.

وأضاف أن المؤسسات المنظمة لا يمكنها العمل على سجل عام حيث تكون كل مواقف وعلاقة الأطراف المقابلة مرئية. وأشار المدير التنفيذي إلى التشفير المتجانس الكامل (FHE) كطريقة لمعالجة هذا دون التضحية بالامتثال.

"يسمح FHE بالحساب مباشرة على البيانات المشفرة - يتم تنفيذ النقل، ويتم فحص عتبة AML، والتحقق من الأهلية، وكل ذلك على النص المشفر - دون أن يرى أي مدقق أو مستكشف كتل الرصيد أو بيانات حساسة أخرى. عندما يحتاج المنظم إلى الوصول، يسمح حد معتمد من حاملي المفاتيح (فريق الامتثال) بفك التشفير المفروض في طبقة البروتوكول، وليس من خلال سياسة."

يمكن لتقنية الخصوصية أيضا أن تحد من كمية المعلومات التي يجب على الشركات الكشف عنها دون جعل التحقق مستحيلا.

قال ياسمانوفيتش إن الأدلة الصفرية يمكن أن تسمح للبورصة بإثبات أنها تمتلك أصولا كافية لتغطية أرصدة العملاء دون نشر رصيد كل عميل.

لذا يمكن للبورصة مشاركة أدلة على وضعها العام دون عرض معلومات الحساب الفردية. وأضاف الخبير أن هذا لا يعني أن المعلومات تصبح غير متاحة.

اعتمادا على تصميم النظام، قد يتمكن المحقق المصرح له من فحص الأدلة والسجلات الأساسية من خلال تدقيق مناسب أو عملية قانونية.

وأضاف أن الإفصاح الانتقائي يعمل على مبدأ مشابه عند مشاركة معلومات الهوية. قد تحتاج الخدمة إلى التأكد من أن شخصا ما يستوفي متطلبا معينا دون استلام وثيقة هويته الكاملة أو ملف العميل الخاص به.

"لا يحل أي منهما مشكلة البيانات الشخصية المحتجزة خارج البلوك تشين. قد تظل مبالغ المعاملات، التوقيت، واتصالات المحفظة مرئية، بينما تظل وثائق الهوية وعناوين المنازل محفوظة في قواعد بيانات التبادل والتسليم والدفع."

ذكر ياسمانوفيتش أن الفجوة واضحة إلى حد ما. يمكن للشركة تحسين الخصوصية حول المعاملة نفسها مع ترك المعلومات اللازمة لتسليم ودعم تلك المعاملة مكشوفة في أماكن أخرى.

عندما تكون بيانات الاعتماد حقيقية، والعميل ليس حرا

يصبح التمييز بين خصوصية المعاملات والسلامة الشخصية أكثر أهمية عندما يجبر العميل على تفويض النقل. قد يمتلك مزود الحضانة بنية تحتية آمنة وضوابط وصول قوية.

لكن تلك الضمانات تواجه اختبارا مختلفا عندما يجبر العميل على تسليم أصوله.

قال ياسمانوفيتش إن التدقيق الفني يمكن أن يظهر أن النظام يعمل كما هو مصمم. لكنه أقل فائدة لفهم ما يحدث عندما يجبر شخص ما على تسليم أصوله.

"سأختبر عملية السحب تحت هذا النوع من الضغط. على سبيل المثال، العميل الذي يملك بيانات اعتماد صحيحة يطلب تحويلا كبيرا بينما يجبره أحدهم. هل يمكن للمزود أن يتعرف على الوضع، أو يوقف السحب، أو يجلب شخصا آخر قبل مغادرة المال؟"

الضوابط المطلوبة لديه هي وجود شخص آخر مصرح به وتأخير إلزامي على التحويلات الكبيرة، ولا يمكن للعميل إزالتها خلال نفس الجلسة. أشار ياسمانوفيتش إلى أن الهدف هو إعطاء المزود فرصة للتدخل عندما لا يعني تسجيل الدخول الصالح بالضرورة أن العميل يتصرف بحرية.

"سأطلب أيضا رؤية العملية قيد التنفيذ. قد تتطلب السياسة موافقة ثانية، لكن هذا لا يخبرك ما إذا كانت الموافقة مستقلة حقا أو ما إذا كان بإمكان الموظفين تجاوزها. اختبار مباشر سيكشف تلك نقاط الضعف أسرع بكثير من تدقيق تقني نظيف آخر."

يمكن لنظام الحضانة أن يعمل تماما كما هو مصمم ومع ذلك يفشل الشخص الذي يستخدمه. الخطوة الأخيرة دائما تمر عبر الإنسان، وقد يتعرض الإنسان للتهديد.

حيث تقع المسؤولية الآن

تظهر الهجمات في فرنسا كيف تمتد المخاطر المتعلقة بالعملات الرقمية إلى ما هو أبعد من المحفظة المخترقة أو المفتاح الخاص المسروق. يصبح اسم العميل وعنوانه ورقم هاتفه وإثبات ملكيته ذا قيمة عندما يبقى في نفس قاعدة البيانات.

يمكن لتقنية الخصوصية أن تحد من ما يتم كشفه على السلسلة، لكنها لا تفعل شيئا لمعالجة المعلومات التي تحتفظ بها الشركات ومورديها في أماكن أخرى.

وهذا يتوسع من مسؤولية المزود. يغطي كيفية تخزين ونقل الأصول، وأي بيانات العملاء تجمع، ومدة بقائها متاحة، وماذا يحدث عندما يجبر شخص ما على استخدام بيانات اعتماده الخاصة. المفاتيح جزء من تلك السلسلة التي تعرف الصناعة بالفعل كيف تحميها.

تنبيه

تتولى BeInCrypto إعداد هذا التقرير الخاص والإشراف عليه بشكل مستقل. والآراء المقتبسة تخص أصحابها. هذا المحتوى عام وغير مخصص لأي شخص بعينه؛ فهو لا يأخذ ظروفك في الاعتبار، وليس بحثًا استثماريًا ولا نصيحة مالية أو استثمارية أو قانونية أو ضريبية، ولا عرضًا أو تأييدًا أو توصية بالتعامل في أي أصل مشفر أو منتج أو خدمة. تحقق من المعلومات الجوهرية قبل التصرف. الأصول المشفرة متقلبة وقد تؤدي إلى خسارة كاملة. ولا تقدم BeInCrypto أي ضمان بشأن اكتمال المعلومات أو دقتها أو حداثتها، إلا حيثما يقتضي القانون ذلك.

ممول
ممول