
احتمالاً عبارت «کلیدت نباشد، کوینت نیست» را هزار بار شنیدهاید. این قانون طلایی کریپتو است. اما یک قانون دوم و آرامتر هم هست که بیشتر تازهکارها کاملاً نادیدهاش میگیرند: حتی اگر کلیدهای خصوصیتان را در یک کیف پول سختافزاری نگه دارید، باز هم ممکن است دزدیده شوید؛ آن هم اگر پروتکلی که از آن استفاده میکنید، یک کلید ادمین متمرکز داشته باشد.
من از سال ۲۰۱۹ که شروع کردم به دنبال کردن بازارها، بارها دیدم که این اتفاق میافتد. شما فکر میکنید دارید با یک قطعه کد تغییرناپذیر تعامل میکنید، اما در واقع دارید پولتان را به دست گروهی از توسعهدهندگان میسپارید که دکمه «حالت خدا» (God Mode) را دارند. برای اینکه بفهمید چطور تایملاک یک پروتکل را پیدا کنید و ببینید آیا یک پروژه واقعاً غیرمتمرکز است یا نه، باید فراتر از تبلیغات بروید و منطق قرارداد را بررسی کنید.
خیلی ساده بگویم، کلید ادمین یک کلید خصوصی ویژه است که به توسعهدهندگان اجازه میدهد قوانین قرارداد هوشمند را تغییر دهند، وجوه را جابهجا کنند یا کد را بدون اجازه هیچ کاربری آپدیت کنند. اگر این کلید دزدیده شود یا توسعهدهندگان بدخواه شوند، میتوانند تمام کیف پولهای متصل به پروتکل را تنها با یک تراکنش خالی کنند.
راه حل این مشکل، تایملاک است. تایملاک یک تأخیر اجباری (معمولاً ۴۸ ساعت یا بیشتر) ایجاد میکند تا هر تغییر ادمین اعمال شود. این یعنی اگر یک آپدیت مشکوک ببینید، فرصت دارید قبل از اجرایی شدن آن، داراییهایتان را برداشت کنید.
در یک دنیای ایدهآل، قرارداد هوشمند منتشر میشود و بعد «رها» (Renounce) میگردد. یعنی توسعهدهندگان کلیدها را دور میاندازند و کد تبدیل به قانون میشود. اما دنیای واقعی کثیف است. باگها پیش میآیند و پروتکلها باید تکامل یابند. برای همین، توسعهدهندگان کلید ادمین را نگه میدارند.
مشکل اینجاست که بیشتر پروتکلها از یک کیف پول تکامضایی (EOA) برای این کار استفاده میکنند. اگر لپتاپ یک توسعهدهنده هک شود، هکر حالا صاحب کل پروتکل است. این دقیقاً همان روشی است که گروه لازاروس کره شمالی با آن میلیاردها دلار دزدی کرده است. آنها همیشه خود بلاکچین را هک نمیکنند؛ بلکه انسانهایی که کلیدهای ادمین را دارند هک میکنند.
پروژههای جدی برای حل این مشکل از مولتیسیگ (Multisig) یا چندامضایی استفاده میکنند. یعنی به جای یک کلید، مثلاً ۳ نفر از ۵ نفر تعیینشده باید برای یک تغییر امضا کنند. این بهتر است، اما هنوز متمرکز است. استاندارد طلایی، ترکیب مولتیسیگ و تایملاک است. مولتیسیگ تغییر را پیشنهاد میدهد و تایملاک تضمین میکند که این تغییر فوراً اتفاق نمیافتد.
بزرگترین اشتباهی که میبینم این است که مردم کلمه «حسابه شده» یا «Audited» را مترادف با «امن» میدانند. حسابرسی (Audit) فقط به شما میگوید که کد باگ فاحشی ندارد، اما به این معنی نیست که توسعهدهندگان کلید مستری ندارند که هر چیزی را دور بزند.
من با پروژههای زیادی برخورد کردهام که ادعا میکردند «جامعهمحور» هستند، در حالی که مؤسسان هنوز کنترل کامل خزانه را داشتند. آنها به شما میگویند که در حال حرکت به سمت غیرمتمرکز شدن هستند، اما کلمه «بهزودی» در دنیای دیفای کلمه خطرناکی است. اگر پروژهای از افشای اینکه چه کسی کلیدهای ادمین را دارد خودداری کند یا تایملاک عمومی نداشته باشد، در واقع دارد از شما میخواهد که پسانداز زندگیتان را به آنها بسپارید. از تجربه من، این شرطبندیای است که در نهایت میبازید.
اگر از یک پروتکل استفاده میکنید و میخواهید امنیتش را بسنجید، فقط اسناد (Docs) را نخوانید. به مرورگر بلاکچین (مثل Etherscan) بروید. آدرس قرارداد را پیدا کنید و تب Read Contract را چک کنید. دنبال متغیرهایی مثل owner، admin یا timelock بگردید. اگر فقط یک آدرس کیف پول به عنوان مالک لیست شده و هیچ اثری از تایملاک نیست، یعنی با یک نهاد متمرکز طرف هستید.
برای ما که در ایران هستیم و دسترسی به صرافیهای خارجی یا سیستمهای بانکی بینالمللی برایمان سخت است، حفظ سرمایه حتی حیاتیتر است چون راه بازگشت یا شکایت قانونی نداریم. من همیشه داراییهای بلندمدتم را از صرافیها و استخرهای پرریسک دیفای خارج میکنم. برای موارد شخصی خودم از Ledger Stax استفاده میکنم چون قابلیت Transaction Check به من اجازه میدهد قبل از تایید، ببینم دقیقاً دارم چه چیزی را امضا میکنم. این یک لایه حفاظتی ساده است که جلوی امضای تصادفی تراکنشهای setApprovalForAll را میگیرد؛ همان تراکنشهایی که اجازه میدهند هکر کل کیف پول شما را خالی کند.
قبل از اینکه ۱۰۰۰ تتر دیگر در یک فارم با سود بالا (High-yield farm) قرار دهید، از خودتان بپرسید: کلید گاوصندوق دست کی است؟ اگر جواب این است که «چند نفر در یک کانال دیسکورد»، شاید بد نباشد در مورد جایگاهتان دوباره فکر کنید.
Related Tickers
Sigrid Voss
تحلیلگر و نویسنده کریپتو که به پوشش روندهای بازار، استراتژیهای معاملاتی و فناوری بلاکچین میپردازد.
فارمینگ سود به دلیل وابستگیهای پیچیده در پروتکلهای دیفای، هر روز ریسکیتر میشود. سقوط اخیر Carrot نشان داد که تکیه بر…

سودهای رکوردشکن تتر در حالی اتفاق میافتد که مجلس سنا در حال بررسی ادعاهای مربوط به وامهای مشکوک به خانواده یکی از…
حجم معاملات مشتقات با افزایش قیمتها به شدت کاهش یافته که نشاندهنده فاصله گرفتن بازار از معاملات سفتهبازانه است. این…
دامیننس بیتکوین از مرز ۶۰ درصد گذشت و احتمال پایان فصل آلتکوینها را تقویت کرد. کاهش شدید حجم معاملات نشان میدهد…