اخباراقتصادی

حادثه امنیتی Triple-A؛ چرا وجوه مشتریان در این حمله آسیب ندید؟

Triple-A دسترسی غیرمجاز به برخی کیف پول‌های متعلق به شرکت را تأیید کرد. در این گزارش بررسی می‌کنیم چه اتفاقی افتاد، چرا وجوه مشتریان تحت تأثیر قرار نگرفت و معماری امنیتی چه نقشی در محدودسازی خسارت داشت.

ش

امنیت و پرداخت رمزارزی

حادثه امنیتی Triple-A؛ چرا وجوه مشتریان در معرض نفوذ قرار نگرفت؟

شرکت Triple-A از دسترسی غیرمجاز به تعدادی از کیف پول‌های خود خبر داده است. این اتفاق برای مدت کوتاهی بخشی از خدمات را وارد حالت تعمیر کرد؛ اما طبق بیانیه رسمی، وجوه مشتریان تحت تأثیر قرار نگرفت.

در این مقاله تفاوت دارایی خزانه، حساب عملیاتی و وجوه مشتریان را بررسی می‌کنیم. همچنین توضیح می‌دهیم که چگونه معماری امنیتی می‌تواند دامنه نفوذ را محدود کند.

دسته‌بندی: اخبار ارز دیجیتال
موضوع: امنیت زیرساخت‌های مالی
به‌روزرسانی: ۲۸ ژوئیه ۲۰۲۶

پاسخ سریع

Triple-A اعلام کرد در ۲۵ ژوئیه ۲۰۲۶ دسترسی غیرمجازی به برخی کیف پول‌های حاوی دارایی‌های دیجیتال متعلق به شرکت شناسایی شده است. شرکت تأکید کرد وجوه مشتریان آسیب ندیده‌اند؛ زیرا Triple-A دارایی دیجیتال مشتریان را به‌صورت امانی نگهداری نمی‌کند و وجوه آن‌ها در حساب‌های اعتماد جداگانه نزد مؤسسات حفاظت‌کننده قرار دارند.

برخی خدمات برای حدود سه ساعت به‌صورت احتیاطی وارد حالت تعمیر شدند. پس از ایمن‌سازی زیرساخت و انجام کنترل‌های امنیتی، خدمات، تراکنش‌ها و تسویه‌ها به وضعیت عادی بازگشتند. رقم دقیق خسارت نیز در بیانیه رسمی اعلام نشده است.

۲۵ ژوئیهزمان شناسایی حادثه

دسترسی غیرمجاز در این تاریخ شناسایی شد.

حدود ۳ ساعتحالت تعمیر احتیاطی

برخی خدمات تا تکمیل بررسی‌های امنیتی محدود شدند.

وجوه مشتریانطبق اعلام رسمی آسیب ندید

حساب‌های مشتریان از زیرساخت درگیر جدا بودند.

سنگاپوردامنه سازمانی حادثه

حادثه به کیف پول‌های واحد Triple A Technologies Pte. Ltd. محدود شد.

در حادثه Triple-A دقیقاً چه اتفاقی افتاد؟

Triple-A یک شرکت پرداخت بین‌المللی است که زیرساخت پرداخت مبتنی بر استیبل‌کوین و ارزهای محلی را برای کسب‌وکارها فراهم می‌کند. این شرکت در ۲۷ ژوئیه ۲۰۲۶ بیانیه‌ای رسمی درباره فعالیت غیرعادی در برخی کیف پول‌های خود منتشر کرد.

طبق این بیانیه، شرکت در ۲۵ ژوئیه به دسترسی غیرمجاز به تعدادی از کیف پول‌های حاوی دارایی‌های دیجیتال متعلق به خودش پی برد. Triple-A اعلام کرد حادثه مهار شده و همه خدمات اکنون به‌صورت عادی فعالیت می‌کنند.

شرکت برای احتیاط برخی سرویس‌ها را حدود سه ساعت وارد حالت تعمیر کرد تا زیرساخت درگیر ایمن و کنترل‌های لازم تکمیل شود. پس از پایان این مرحله، تراکنش‌ها و تسویه‌ها در بازارهای مختلف از سر گرفته شدند.

نکته کلیدیحادثه به دارایی‌های خزانه خود Triple-A مربوط بود، نه به وجوه مشتریان. شرکت همچنین اعلام کرد اثر مالی به حساب‌های عملیاتی مشخصی محدود بوده و از ذخایر خزانه جذب می‌شود.

تحقیقات با حضور متخصصان داخلی و خارجی امنیت سایبری، کارشناسان جرم‌یابی بلاکچین و مقام‌های مرتبط، از جمله پلیس سنگاپور، ادامه دارد. هدف این بررسی‌ها شناسایی مسیر نفوذ، رهگیری دارایی‌های درگیر و حمایت از تلاش‌های بازیابی است.

کدام اطلاعات تأیید شده و کدام ادعاها هنوز قطعی نیستند؟

در ساعات نخست یک حادثه امنیتی، گزارش‌های آن‌چین، پیام‌های شبکه‌های اجتماعی و تیترهای رسانه‌ای معمولاً سریع‌تر از گزارش فنی منتشر می‌شوند. به همین دلیل باید میان اطلاعات رسمی و برآوردهای اولیه تفاوت گذاشت.

موضوع وضعیت توضیح
دسترسی غیرمجاز به کیف پول‌های شرکت تأییدشده Triple-A این موضوع را در بیانیه رسمی اعلام کرده است.
آسیب دیدن وجوه مشتریان طبق اعلام شرکت رخ نداده وجوه مشتریان در حساب‌های اعتماد جداگانه نگهداری می‌شوند.
وقفه خدمات تأییدشده برخی خدمات حدود سه ساعت در حالت تعمیر بودند.
رقم دقیق خسارت اعلام نشده بیانیه رسمی هیچ عدد نهایی ارائه نمی‌کند.
روش نفوذ نامشخص هنوز معلوم نیست حادثه ناشی از سرقت کلید، فیشینگ، بدافزار یا عامل دیگری بوده است.
اصلاح ادعای ۱۱.۸ میلیون دلاردر برخی گزارش‌های ثانویه، رقمی در حدود ۱۱.۸ میلیون دلار مطرح شده است. با این حال، این عدد در بیانیه رسمی Triple-A تأیید نشده است. بنابراین، نباید این مبلغ را به عنوان رقم قطعی حادثه بنویسید. در صورت استفاده، حتماً آن را با عبارت «برآورد برخی تحلیلگران آن‌چین» مشخص کنید.

چرا وجوه مشتریان تحت تأثیر قرار نگرفت؟

مهم‌ترین بخش بیانیه Triple-A توضیح درباره ساختار نگهداری وجوه مشتریان است. شرکت می‌گوید خدمات نگهداری امانی دارایی دیجیتال برای مشتریان ارائه نمی‌دهد و وجوه مشتریان در حساب‌های اعتماد جداگانه نزد مؤسسات حفاظت‌کننده نگهداری می‌شوند.

این یعنی دارایی‌هایی که برای عملیات، نقدینگی یا خزانه خود شرکت استفاده می‌شوند، از وجوه متعلق به مشتریان جدا هستند. نفوذ به یک بخش از زیرساخت، به‌صورت خودکار امکان دسترسی به بخش دیگر را ایجاد نمی‌کند.

تفکیک دارایی دقیقاً چه فایده‌ای دارد؟تفکیک حساب‌ها مانع انتقال مستقیم ریسک عملیاتی شرکت به وجوه مشتریان می‌شود. البته این ساختار به‌تنهایی امنیت کامل را تضمین نمی‌کند. برای امنیت جامع، باید کنترل دسترسی، پایش تراکنش، مدیریت کلید و فرآیند واکنش به حادثه نیز برقرار باشد.

نباید این موضوع را با عبارت «کیف پول مشتریان هک نشد» ساده‌سازی کرد؛ زیرا طبق توضیح رسمی، Triple-A اساساً دارایی دیجیتال مشتریان را در کیف پول‌های امانی خود نگهداری نمی‌کند. تعبیر دقیق‌تر این است که حساب‌های جداگانه وجوه مشتریان در معرض حادثه قرار نگرفتند.

Treasury Assets، Operational Funds و Client Funds چه تفاوتی دارند؟

نوع دارایی مالک کاربرد وضعیت در این حادثه
Treasury Assets شرکت ذخایر، سرمایه و دارایی‌های داخلی سازمان بخشی از دارایی‌های خزانه درگیر شد.
Operational Funds شرکت نقدینگی لازم برای پرداخت و عملیات روزانه اثر مالی به حساب‌های عملیاتی مشخص محدود شد.
Client Funds مشتریان وجوه متعلق به کاربران یا کسب‌وکارها طبق بیانیه رسمی تحت تأثیر قرار نگرفت.

هنگام خواندن تیتر «دارایی شرکت به سرقت رفت» باید ابتدا پرسید منظور از دارایی چیست. دارایی خزانه شرکت، سرمایه عملیاتی و پول مشتریان سه مفهوم متفاوت‌اند و پیامد امنیتی هرکدام یکسان نیست.

معماری امنیتی چگونه دامنه خسارت را محدود می‌کند؟

هیچ سامانه متصل به شبکه را نمی‌توان کاملاً مصون از حمله دانست. معماری حرفه‌ای بر این فرض بنا می‌شود که ممکن است یکی از کنترل‌ها شکست بخورد. هدف این است که شکست یک لایه به از دست رفتن کل دارایی یا توقف کامل کسب‌وکار منجر نشود.

تفکیک منابع

خزانه، حساب عملیاتی و وجوه مشتریان در ساختارهای مستقل نگهداری می‌شوند.

حداقل دسترسی

هر فرد یا سرویس فقط به منابع ضروری برای انجام وظیفه دسترسی دارد.

محدودیت تراکنش

سقف برداشت، فهرست سفید و تأیید چندمرحله‌ای شدت حادثه را کاهش می‌دهند.

پایش لحظه‌ای

رفتار غیرعادی کیف پول‌ها و انتقال‌های خارج از الگو سریع‌تر شناسایی می‌شود.

مدیریت کلید

کلید خصوصی نباید در یک دستگاه، یک سرور یا نزد یک فرد متمرکز باشد.

واکنش به حادثه

توقف موقت سرویس و ایزوله‌کردن زیرساخت می‌تواند از گسترش نفوذ جلوگیری کند.

Defense in Depthدر استراتژی دفاع چندلایه، امنیت هرگز به یک لایه کنترلی واحد وابسته نیست. بنابراین، حتی اگر یک حساب کاربری، سرویس یا کلید به خطر بیفتد، لایه‌های بعدی حرکت مهاجم را محدود می‌کنند. در نتیجه، میزان دارایی قابل انتقال نیز به حداقل می‌رسد.

تفاوت Hot Wallet، Warm Wallet و Cold Wallet

شرکت‌های پرداخت و صرافی‌ها معمولاً همه دارایی خود را در یک کیف پول نگهداری نمی‌کنند. آن‌ها میان سرعت، نقدینگی و امنیت تعادل ایجاد می‌کنند و منابع را در چند لایه توزیع می‌کنند.

نوع کیف پول وضعیت اتصال کاربرد سطح ریسک نسبی
Hot Wallet متصل به اینترنت پرداخت‌ها و برداشت‌های روزانه بالاتر
Warm Wallet اتصال محدود یا کنترل‌شده انتقال نقدینگی میان لایه عملیاتی و ذخایر متوسط
Cold Wallet آفلاین یا بسیار محدود نگهداری بخش عمده دارایی برای مدت طولانی پایین‌تر

چرا Hot Wallet حذف نمی‌شود؟

کاربران انتظار دارند برداشت یا تسویه در مدت کوتاهی انجام شود. اگر همه منابع در کیف پول کاملاً آفلاین باشند، هر انتقال نیازمند فرآیند دستی و زمان‌بر خواهد بود. به همین دلیل، وجود Hot Wallet لزوماً نشانه ضعف نیست؛ مسئله اصلی میزان موجودی، سقف تراکنش و کیفیت کنترل‌های امنیتی آن است.

آیا Cold Wallet کاملاً امن است؟

خیر. کیف پول سرد ریسک حمله آنلاین را کاهش می‌دهد، اما همچنان ممکن است در معرض خطای انسانی، سرقت فیزیکی، فرآیند بازیابی ضعیف، افشای عبارت بازیابی یا تبانی داخلی قرار بگیرد. امنیت واقعی حاصل ترکیب فناوری، کنترل سازمانی و فرآیند عملیاتی است.

برای مطالعه بیشتر می‌توانید راهنمای
کیف پول سرد و امنیت نگهداری رمزارز
را در وبلاگ یومیکس بخوانید.

Multi-Signature و MPC چه تفاوتی دارند؟

یکی از مهم‌ترین ریسک‌های نگهداری سازمانی، وابستگی به یک کلید خصوصی است. اگر یک کلید کامل روی یک دستگاه یا نزد یک نفر باشد، افشای آن می‌تواند کنترل دارایی را مستقیماً در اختیار مهاجم قرار دهد.

در کیف پول چندامضایی یا MultiSig، چند کلید مستقل وجود دارد و تراکنش فقط با رسیدن به حد نصاب مشخص تأیید می‌شود؛ برای مثال، سه امضا از پنج امضا. این منطق معمولاً روی زنجیره و در ساختار خود کیف پول قابل مشاهده است.

در MPC یا محاسبات چندطرفه، کلید کامل در یک نقطه ساخته یا نگهداری نمی‌شود. چند سهم رمزنگاری‌شده به‌صورت مشترک تراکنش را امضا می‌کنند، بدون اینکه لازم باشد کلید خصوصی کامل بازسازی شود.

ویژگی MultiSig MPC
مدل اصلی چند کلید و چند امضای مستقل چند سهم رمزنگاری‌شده برای تولید یک امضا
نمایش روی زنجیره اغلب قابل تشخیص است ممکن است شبیه امضای عادی دیده شود
سازگاری شبکه به قابلیت شبکه یا قرارداد وابسته است معمولاً انعطاف بیشتری میان شبکه‌ها دارد
تغییر اعضا و سیاست‌ها ممکن است نیازمند تراکنش یا تغییر قرارداد باشد در بسیاری از پیاده‌سازی‌ها انعطاف‌پذیرتر است
ریسک اصلی ضعف قرارداد، مدیریت بد امضاکنندگان یا تمرکز حد نصاب پیاده‌سازی ضعیف، هماهنگی نامناسب سهم‌ها یا امنیت ناکافی دستگاه‌ها
درباره Triple-A چه می‌دانیم؟بیانیه رسمی جزئیات فناوری مدیریت کلید این شرکت را منتشر نکرده است. بنابراین نمی‌توان ادعا کرد حادثه به MultiSig، MPC یا نوع خاصی از کیف پول مربوط بوده است.

چرا همه بحران‌های کریپتو شبیه هم نیستند؟

اصطلاح «هک» گاهی برای مجموعه‌ای از حوادث کاملاً متفاوت استفاده می‌شود: سرقت کلید خصوصی، سوءاستفاده از قرارداد هوشمند، نفوذ به پل بلاکچینی، فریب کارکنان یا حتی سوءمدیریت مالی. برای تحلیل درست باید منشأ بحران و نوع دارایی درگیر مشخص شود.

رویداد ماهیت اصلی پیامد برای کاربران درس کلیدی
Mt. Gox نفوذ و ضعف‌های عملیاتی طولانی‌مدت دارایی کاربران به‌شدت آسیب دید حسابداری، کنترل داخلی و مدیریت کلید حیاتی‌اند.
Coincheck سرقت از کیف پول آنلاین دارایی مشتریان درگیر شد نگهداری حجم زیاد دارایی در Hot Wallet ریسک بزرگی است.
Ronin Bridge به‌خطر افتادن اعتبارسنج‌ها و پل بین‌زنجیره‌ای منابع پل تخلیه شد تمرکز حد نصاب امضا می‌تواند یک نقطه شکست ایجاد کند.
FTX سوءاستفاده و سوءمدیریت وجوه مشتریان برداشت‌ها متوقف و وجوه کاربران بلوکه شد تفکیک حساب‌ها و حاکمیت شرکتی به‌اندازه امنیت فنی مهم است.
Triple-A دسترسی غیرمجاز به کیف پول‌های دارایی خود شرکت طبق بیانیه رسمی وجوه مشتریان آسیب ندید تفکیک دارایی می‌تواند دامنه اثر یک نفوذ را محدود کند.

این جدول برای مقایسه ماهیت حوادث است، نه برابر دانستن ابعاد یا شدت آن‌ها. درباره Triple-A هنوز گزارش فنی نهایی منتشر نشده است.

چگونه امنیت یک صرافی یا شرکت کریپتویی را ارزیابی کنیم؟

کاربر عادی به تنظیمات داخلی سرورها یا نحوه نگهداری کلیدها دسترسی ندارد؛ اما می‌تواند با بررسی چند نشانه، تصویر واقع‌بینانه‌تری از ریسک پلتفرم به دست آورد.

  • نوع مجوز و نهاد حقوقی: مشخص باشد خدمات توسط کدام شرکت و تحت نظارت چه نهادی ارائه می‌شود.
  • تفکیک وجوه: پلتفرم توضیح دهد دارایی مشتریان از منابع عملیاتی شرکت چگونه جدا می‌شود.
  • سیاست نگهداری: درباره نسبت ذخایر آنلاین و آفلاین، کنترل برداشت و مدیریت کلید اطلاعات معقولی ارائه شود.
  • شفافیت در حادثه: زمان شناسایی، دامنه اثر، وضعیت خدمات و اطلاعات تأییدنشده از هم تفکیک شوند.
  • اثبات ذخایر و بدهی: اثبات دارایی بدون شناخت بدهی‌ها تصویر کاملی از سلامت مالی ارائه نمی‌کند.
  • امنیت حساب کاربری: احراز هویت دومرحله‌ای، تأیید برداشت، هشدار ورود و مدیریت نشست‌ها فعال باشد.
  • تمرکز دارایی: تمام سرمایه بلندمدت نباید صرفاً برای راحتی در یک پلتفرم متمرکز نگهداری شود.

نشانه‌هایی که باید جدی گرفته شوند

وعده سود غیرواقعی، نبود اطلاعات حقوقی، پاسخ‌های مبهم درباره محل نگهداری دارایی، تأخیرهای مکرر برداشت، تغییر ناگهانی شرایط و نبود اطلاع‌رسانی شفاف، همگی می‌توانند نشانه افزایش ریسک باشند.

اثبات ذخایر به‌تنهایی کافی نیست

نمایش آدرس کیف پول یا گزارش Proof of Reserves نشان می‌دهد پلتفرم در یک زمان مشخص چه دارایی‌هایی دارد؛ اما لزوماً میزان بدهی، تعهدات خارج از ترازنامه، وام‌ها یا دسترسی افراد داخلی را مشخص نمی‌کند. ارزیابی کامل به شفافیت مالی، کنترل حقوقی و حاکمیت شرکتی نیز نیاز دارد.

۵ اشتباه رایج هنگام خواندن اخبار امنیتی

۱هک شرکت را مساوی نابودی سرمایه دانستن

ابتدا باید نوع دارایی و بخش درگیر مشخص شود.

۲قطعی دانستن اولین رقم خسارت

اعداد اولیه ممکن است صرفاً برآورد آن‌چین باشند.

۳نادیده گرفتن ساختار حقوقی

حساب امانی، دارایی خزانه و کیف پول مشتری یکسان نیستند.

۴تمرکز فقط بر فناوری

کنترل داخلی و مدیریت مالی می‌توانند به‌اندازه کد مهم باشند.

۵اتکا به تیتر شبکه اجتماعی

بیانیه رسمی و گزارش فنی باید مبنای قضاوت باشند.

تحلیل اختصاصی یومیکس

مهم‌ترین پیام حادثه Triple-A این نیست که یک شرکت حوزه پرداخت مورد حمله قرار گرفته است. پیام اصلی این است که مرز میان دارایی شرکت و وجوه مشتریان باید از قبل، در معماری حقوقی و فنی، تعریف شده باشد.

در مدل امنیتی مدرن، سازمان فقط نمی‌پرسد «چگونه مانع نفوذ شویم؟» بلکه می‌پرسد «اگر نفوذ رخ داد، مهاجم تا کجا می‌تواند پیش برود؟». این نگاه با رویکرد Assume Breach هماهنگ است: هر حساب، سرویس یا کیف پول باید طوری طراحی شود که شکست آن، شکست کل سیستم نباشد.

Triple-A اعلام کرد حادثه به کیف پول‌های واحد سنگاپور محدود شده، سایر واحدها درگیر نشده‌اند، خدمات پس از حدود سه ساعت بازیابی شده و اثر مالی از ذخایر شرکت جذب می‌شود. این موارد نشانه‌هایی از محدودسازی دامنه حادثه‌اند؛ اما ارزیابی نهایی کیفیت امنیت شرکت به انتشار جزئیات بیشتر درباره علت ریشه‌ای، کنترل‌های اصلاحی و نتیجه بازیابی دارایی‌ها وابسته است.

قضاوت متعادلمصون ماندن وجوه مشتریان خبر خوبی است، اما نباید اصل دسترسی غیرمجاز را کم‌اهمیت جلوه داد. یک ارزیابی حرفه‌ای باید هر دو واقعیت را هم‌زمان در نظر بگیرد: نخست اینکه حادثه امنیتی رخ داده است. دوم اینکه طبق اطلاعات فعلی، معماری تفکیک وجوه مانع انتقال مستقیم خسارت به مشتریان شد.

جمع‌بندی

Triple-A دسترسی غیرمجاز به برخی کیف پول‌های حاوی دارایی‌های خود شرکت را تأیید کرده است. برخی خدمات برای حدود سه ساعت به حالت تعمیر رفتند و سپس فعالیت عادی از سر گرفته شد. طبق بیانیه رسمی، وجوه مشتریان آسیب ندیدند و اثر مالی حادثه به حساب‌های عملیاتی مشخص و ذخایر خزانه شرکت محدود شد.

این رویداد نشان می‌دهد امنیت فقط به جلوگیری از نفوذ خلاصه نمی‌شود. تفکیک دارایی‌ها، محدودیت دسترسی، مدیریت کلید، پایش تراکنش و واکنش سریع می‌توانند مرز میان یک رخداد محدود و یک بحران فراگیر را تعیین کنند.

سؤالات متداول

آیا Triple-A هک شده است؟

Triple-A دسترسی غیرمجاز به برخی کیف پول‌های حاوی دارایی‌های دیجیتال خود شرکت را تأیید کرده است. جزئیات فنی روش نفوذ هنوز منتشر نشده است.

آیا دارایی مشتریان Triple-A از بین رفته است؟

طبق بیانیه رسمی شرکت، وجوه مشتریان تحت تأثیر قرار نگرفته‌اند و در حساب‌های اعتماد جداگانه نزد مؤسسات حفاظت‌کننده نگهداری می‌شوند.

میزان خسارت حادثه Triple-A چقدر بود؟

رقم دقیق خسارت در بیانیه رسمی اعلام نشده است. برخی اعداد منتشرشده در رسانه‌ها یا شبکه‌های اجتماعی برآوردهای غیررسمی هستند.

خدمات Triple-A چه مدت متوقف بود؟

شرکت اعلام کرد بعضی خدمات برای حدود سه ساعت به‌صورت احتیاطی وارد حالت تعمیر شدند و سپس به وضعیت عادی بازگشتند.

تفاوت دارایی خزانه با وجوه مشتریان چیست؟

دارایی خزانه متعلق به خود شرکت و برای ذخیره یا عملیات استفاده می‌شود؛ اما وجوه مشتریان متعلق به کاربران است و باید در ساختاری جداگانه نگهداری و حسابداری شود.

آیا کیف پول سرد امنیت کامل ایجاد می‌کند؟

خیر. کیف پول سرد ریسک حمله آنلاین را کاهش می‌دهد، اما مدیریت ضعیف کلید، عبارت بازیابی، دسترسی فیزیکی یا فرآیندهای داخلی همچنان می‌تواند خطر ایجاد کند.

منابع و یادداشت تحریریهمنبع اصلی اطلاعات حادثه:
بیانیه رسمی Triple-A درباره فعالیت اخیر کیف پول‌ها.
علاوه بر این، برای مقایسه تاریخی FTX از اسناد وزارت دادگستری آمریکا و برای Ronin از بیانیه FBI استفاده کرده‌ایم.

تا زمان انتشار گزارش فنی نهایی، روش نفوذ و مبلغ دقیق خسارت قطعی نیست. با این حال، در صورت انتشار اطلاعات معتبر جدید، این مقاله را به‌روزرسانی خواهیم کرد.

امنیت دارایی، فقط انتخاب کیف پول نیست

برای تصمیم‌گیری بهتر، ساختار نگهداری، کنترل دسترسی، شفافیت مالی و نحوه واکنش پلتفرم به بحران را هم بررسی کنید.

مطالعه آموزش‌های بیشتر در وبلاگ یومیکس

تعریف کاربردی: حساب امانی (Trust Account) چیست؟

حساب امانی (Trust Account) یک حساب مالی مجزا است که در آن دارایی‌های مشتریان توسط یک واسطه‌گر امین نگهداری می‌شود و قوانین سخت‌گیرانه‌ای مانع از ترکیب این دارایی‌ها با بودجه و خزانه خود شرکت می‌شود.

درگاه پرداخت Triple-A به عنوان یک سرویس‌دهنده غیرحضانتی (Non-Custodial)، دارایی‌های کاربران را در حساب‌های امانی کاملاً تفکیک‌شده نزد مؤسسات مالی معتبر نگهداری می‌کند. این ساختار امنیتی باعث شد که در جریان حادثه امنیتی اخیر، هکرها تنها به بخش محدودی از کیف پول‌های داخلی و خزانه خود شرکت دسترسی پیدا کنند و به دلیل عدم دسترسی به حساب‌های امانی مستقل، وجوه مشتریان کاملاً امن و دست‌نخورده باقی بماند.

تایم‌لاین زمانی حادثه امنیتی Triple-A (جولای ۲۰۲۶)

بر اساس گزارش‌های رسمی منتشر شده، روند شناسایی، مهار و رفع این حادثه امنیتی به شرح زیر است:

  1. ۲۵ جولای ۲۰۲۶ (شناسایی دسترسی غیرمجاز): تیم‌های نظارتی Triple-A متوجه یک دسترسی غیرقانونی و مشکوک به تعدادی از کیف پول‌های گرم متعلق به خود شرکت شدند و بلافاصله پروتکل‌های اضطراری را فعال کردند.
  2. ۲۷ جولای ۲۰۲۶ (بیانیه رسمی و تعمیرات موقت): شرکت با انتشار یک بیانیه رسمی، موضوع را به طور شفاف با کاربران در میان گذاشت. در همین راستا، برخی از خدمات درگاه به مدت ۳ ساعت برای انجام عملیات تعمیر، به‌روزرسانی و ارتقای امنیتی از دسترس خارج شدند.
  3. ۳۱ جولای ۲۰۲۶ (انتشار گزارش فنی Safeheron): شرکت امنیتی Safeheron با انتشار یک گزارش فنی جامع، فرآیند پاک‌سازی سیستم‌ها را تایید کرد و به طور رسمی اعلام شد که هیچ آسیبی به وجوه و دارایی‌های مشتریان وارد نشده است.

بهترین اقدامات امنیتی برای انتخاب درگاه پرداخت رمزارزی

برای کسب‌وکارهایی که می‌خواهند پرداخت‌های کریپتویی را در پلتفرم خود بپذیرند، انتخاب یک درگاه امن حیاتی است. رعایت این ۴ توصیه می‌تواند امنیت دارایی‌های شما را تضمین کند:

  • بررسی مجوزهای قانونی و نظارتی: مطمئن شوید درگاه انتخابی دارای مجوزهای معتبر از نهادهای مالی سخت‌گیر (مانند مجوز نهاد نظارتی MAS سنگاپور) است تا ملزم به رعایت استانداردهای بالای امنیتی باشد.
  • اطمینان از تفکیک کامل حساب‌ها: درگاهی را انتخاب کنید که دارایی‌های مشتریان را در حساب‌های امانی (Trust Accounts) و کاملاً جدا از بودجه جاری و خزانه شرکت نگهداری می‌کند.
  • استفاده از فناوری‌های چندامضایی (MultiSig) یا MPC: بررسی کنید که آیا درگاه پرداخت برای تایید تراکنش‌ها از فناوری محاسبات چندجانبه (MPC) یا کیف پول‌های چندامضایی استفاده می‌کند تا نقطه تک‌فشاری برای هک وجود نداشته باشد.
  • داشتن برنامه واکنش به حوادث (Incident Response): از وجود پروتکل‌های شفاف و سریع درگاه برای مواقع اضطراری، اطلاع‌رسانی به موقع و همکاری با شرکت‌های امنیتی ثالث مطمئن شوید.

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا