صرافی ویکی اکسچنج | خرید و فروش ارز دیجیتال
ورود

وبلاگ

آیا تتر امن است؟ بررسی ریسک 91 میلیارد دلاری USDT و ساختار Multisig تتر

آیا تتر امن است؟ این سؤال بعد از انتشار یک ارزیابی امنیتی جدید درباره ساختار USDT اهمیت بیشتری پیدا کرده است. شرکت امنیت بلاکچین Hacken در…

نشان ویکی اکسچنج
· 17 دقیقه مطالعه

نجمه قاسمی، کارشناس تولید محتوا و بازاریابی دیجیتال در ویکی اکسچنج است. با 6 سال سابقه در تولید محتوای تخصصی حوزهٔ ارز دیجیتال و پرداخت بین‌المللی، روی چیزی تمرکز دارد که کاربر ایرانی واقعاً موقع خرید و انتقال دارایی با آن روبه‌رو می‌شود: انتخاب شبکه، کارمزد، احراز هویت و مسیر تسویه. راهنماهای آموزشی و مقاله‌های تحلیلی این سایت را می‌نویسد و به‌روز نگه می‌دارد. صفحهٔ نویسنده

USDT Security and Tether Multisig Structure

نمودار زنده

نرخ امروز تتر USDT

Uتتر USDT

نمودار زنده از لحظهٔ باز شدن صفحه · نرخ مستقیم از سرور ویکی‌اکسچنج

آیا تتر امن است؟ این سؤال بعد از انتشار یک ارزیابی امنیتی جدید درباره ساختار USDT اهمیت بیشتری پیدا کرده است.

شرکت امنیت بلاکچین Hacken در ارزیابی تازه خود اعلام کرده حدود 91.3 میلیارد دلار USDT روی شبکه Tron قرار دارد و دسترسی به برخی از مهم‌ترین کنترل‌های مدیریتی این نسخه از تتر با یک ساختار 2-of-3 Multisig محافظت می‌شود؛ یعنی برای انجام عملیات مدیریتی حساس، تأیید دو کلید از سه کلید تعیین‌شده کافی است.

موضوع زمانی مهم‌تر می‌شود که طبق این ارزیابی، برای برخی عملیات مدیریتی حساس Timelock یا دوره تأخیر اجباری On-chain وجود ندارد. در نتیجه اگر تعداد کافی از کلیدهای مدیریتی به خطر بیفتند، عملیات مجازشده می‌تواند بدون یک دوره انتظار از پیش تعیین‌شده اجرا شود.

اما تیترهایی مانند:

«فقط دو کلید به 91 میلیارد دلار تتر دسترسی دارند»

می‌توانند برداشت اشتباهی ایجاد کنند.

این 91.3 میلیارد دلار داخل یک کیف پول Multisig قرار نگرفته که دو نفر بتوانند آن را مانند موجودی یک حساب بانکی برداشت کنند.

موضوع اصلی درباره دسترسی‌های ممتاز یا Privileged Controls قرارداد USDT روی Tron است؛ قابلیت‌هایی مانند Mint و Freeze که برای مدیریت یک استیبل‌کوین متمرکز ضروری‌اند اما در صورت Compromise شدن کلیدهای مدیریتی می‌توانند ریسک سیستمی ایجاد کنند.

همچنین Hacken هیچ مدرکی ارائه نکرده که نشان دهد این کلیدها در حال حاضر هک شده‌اند یا چنین حمله‌ای واقعاً اتفاق افتاده است.

پس آیا تتر امن است؟

پاسخ کوتاه این است:

USDT تاکنون یکی از بزرگ‌ترین و پراستفاده‌ترین استیبل‌کوین‌های بازار بوده، اما بزرگ‌بودن، داشتن ذخایر و استفاده از Multisig به معنی بدون ریسک بودن معماری فنی آن نیست.

برای پاسخ دقیق‌تر باید امنیت تتر را در چند لایه جداگانه بررسی کنیم.

گزارش 91 میلیارد دلاری تتر دقیقاً چه می‌گوید؟

ارزیابی Hacken سه شبکه اصلی USDT یعنی Tron، Ethereum و Solana را بررسی کرده است. طبق این گزارش، این سه شبکه در مجموع حدود 98 درصد عرضه Native تتر را در زمان ارزیابی تشکیل می‌دادند.

مهم‌ترین یافته درباره Tron بود.

در زمان ارزیابی:

  • حدود 91.3 میلیارد دلار USDT روی Tron قرار داشت؛
  • کنترل‌های مدیریتی حساس آن پشت ساختار 2-of-3 Multisig قرار داشتند؛
  • برای تأیید عملیات مدیریتی، دو امضا از سه امضا کافی بود؛
  • برای برخی عملیات حساس Timelock اجباری وجود نداشت.

این یافته را نباید با موجودی یک کیف پول اشتباه گرفت.

معنی درست ریسک 91 میلیارد دلاری

معنی گزارش این نیست که:

«دو نفر می‌توانند 91 میلیارد دلار USDT کاربران را مستقیماً به کیف پول خود منتقل کنند.»

معنی دقیق‌تر این است:

قراردادی که حدود 91.3 میلیارد دلار USDT روی Tron را مدیریت می‌کند، دارای دسترسی‌های مدیریتی حساسی است که طبق ارزیابی Hacken، فعال‌کردن آن‌ها به دو امضا از سه امضای تعیین‌شده نیاز دارد.

اگر دو کلید لازم به‌طور هم‌زمان Compromise شوند، مهاجم می‌تواند به برخی قابلیت‌های مدیریتی قرارداد دسترسی پیدا کند.

این تفاوت برای ارزیابی واقعی امنیت USDT بسیار مهم است.

USDT Security and Tether Multisig Structure

Multisig تتر چیست؟

Multisig مخفف Multi-Signature یا «چندامضایی» است.

در یک کیف پول یا سیستم Single-Key، یک کلید خصوصی ممکن است برای انجام عملیات حساس کافی باشد.

این یعنی اگر همان یک کلید سرقت شود، مهاجم می‌تواند کنترل کامل را به دست بیاورد.

Multisig این نقطه شکست واحد را کاهش می‌دهد.

مثلاً در ساختار:

2-of-3 Multisig

سه Signer وجود دارند، اما حداقل دو نفر باید یک عملیات را تأیید کنند.

در نتیجه:

یک کلید لو برود → کافی نیست

دو کلید لو بروند → Threshold لازم فراهم می‌شود

خود Tether نیز در FAQ رسمی خود اعلام کرده استفاده از مدل Multi-Signature باعث می‌شود یک شخص به‌تنهایی قادر به صدور مجوز برای عملیات Tether Tokens نباشد و به این ترتیب ریسک Single Point of Failure کاهش پیدا کند.

بنابراین وجود Multisig ذاتاً نکته منفی نیست.

اتفاقاً نسبت به یک کلید مدیریتی منفرد، لایه امنیتی مهمی ایجاد می‌کند.

بحث Hacken چیز دیگری است:

آیا 2-of-3 برای سیستمی با ده‌ها میلیارد دلار ارزش تحت مدیریت، همراه با نبود Timelock، سطح کافی از توزیع ریسک را ایجاد می‌کند؟

Timelock چیست و چرا نبود آن مهم است؟

Timelock یک دوره انتظار اجباری بین تأیید یک عملیات حساس و اجرای نهایی آن ایجاد می‌کند.

فرض کنید تغییر مهمی در قرارداد درخواست شده است.

بدون Timelock:

امضاها جمع می‌شوند → عملیات می‌تواند فوراً اجرا شود

با Timelock مثلاً 24 ساعته:

امضاها جمع می‌شوند → 24 ساعت انتظار → اجرای عملیات

این فاصله زمانی می‌تواند به تیم امنیت، کاربران یا سیستم‌های مانیتورینگ فرصت دهد رفتار غیرعادی را شناسایی کنند.

Hacken می‌گوید عملیات ممتازی مانند Minting و Freezing در ساختارهای بررسی‌شده USDT فاقد چنین Timelock اجباری On-chain هستند.

این موضوع لزوماً به معنای وجود یک آسیب‌پذیری قابل Exploit نیست.

بهتر است آن را یک ریسک معماری و عملیاتی بدانیم:

اگر کلیدهای لازم واقعاً Compromise شوند، زمان دفاع On-chain قبل از اجرای عملیات کمتر خواهد بود.

USDT Security and Tether Multisig Structure

اگر دو کلید تتر هک شوند چه اتفاقی ممکن است بیفتد؟

طبق ارزیابی Hacken، Compromise شدن تعداد کافی از Signerها می‌تواند مهاجم را قادر سازد برخی Privileged Actionها را اجرا کند.

مهم‌ترین موارد شامل این‌ها هستند:

1. Mint کردن توکن جدید

Mint یعنی ایجاد USDT جدید روی Blockchain.

Hacken گزارش کرده در مسیرهای Mint بررسی‌شده، محدودیت عرضه On-chain مستقلی وجود ندارد که پس از تأیید Signerهای لازم، مقدار Mint را به یک سقف مشخص ذخایر متصل کند.

این به معنی این نیست که Tether در عملیات عادی «بدون پشتوانه تتر چاپ می‌کند».

Tether اعلام می‌کند توکن‌های در گردش آن با ذخایرش پشتیبانی می‌شوند و اطلاعات مربوط به ذخایر و عرضه را منتشر می‌کند.

مسئله Hacken درباره کنترل فنی قرارداد در سناریوی Compromise است.

2. فریز کردن آدرس‌ها

Tether قابلیت مسدودکردن آدرس‌های مشخص را دارد.

این موضوع یک فرضیه نیست؛ خود Tether سیاست‌های مربوط به Freeze و Blacklist را علناً اعلام کرده و در گذشته نیز آدرس‌های مرتبط با جرایم، تحریم‌ها یا درخواست‌های قانونی را مسدود کرده است.

اگر می‌خواهید دقیق‌تر بدانید فریز در سطح قرارداد چگونه عمل می‌کند، مقاله آیا تتر ایرانی‌ها مسدود می‌شود؟ بررسی فریز و بلک‌لیست USDT را مطالعه کنید.

بنابراین کنترل Freeze بخشی از طراحی مدیریتی تتر است.

ریسک مورد بحث این است که چنین دسترسی حساسی باید در برابر Compromise کلیدهای مدیریتی تا حد ممکن مقاوم باشد.

3. ایجاد اختلال در عملکرد قرارداد

بسته به قابلیت‌های موجود در نسخه هر شبکه، دسترسی مدیریتی می‌تواند روی عملکرد قرارداد نیز اثر بگذارد.

این همان دلیلی است که Security Researcherها فقط کد تابع transfer را بررسی نمی‌کنند؛ بلکه سؤال می‌کنند:

چه کسی Admin است و Admin چه کارهایی می‌تواند انجام دهد؟

در پروژه‌های متمرکز یا نیمه‌متمرکز، Admin Key Security تقریباً به اندازه امنیت خود Smart Contract اهمیت دارد.

آیا دو کلید می‌توانند تتر داخل کیف پول من را بدزدند؟

نه؛ گزارش Hacken چنین ادعایی نمی‌کند.

داشتن دو کلید مدیریتی قرارداد USDT با داشتن Private Key کیف پول شخصی شما متفاوت است.

اگر 1000 USDT داخل یک Self-Custody Wallet دارید، Private Key کیف پول شما همچنان کنترل مستقیم آدرس شما را بر عهده دارد.

Signerهای مدیریتی تتر Private Key کیف پول شما را ندارند.

اما صادرکننده USDT دارای قابلیت‌های مدیریتی در سطح Token Contract است؛ مهم‌ترین نمونه آن Freeze کردن آدرس است.

بنابراین تفاوت این دو را به خاطر بسپارید:

Private Key کیف پول → کنترل خود آدرس

Admin Key قرارداد USDT → کنترل برخی قابلیت‌های مدیریتی خود توکن

برای درک بهتر Private Key و نحوه کار آن می‌توانید مقاله رمزنگاری چیست و چگونه از ارز دیجیتال محافظت می‌کند؟ را مطالعه کنید.

آیا USDT روی شبکه TRC20 ناامن است؟

نمی‌توان از گزارش Hacken نتیجه گرفت که تمام USDTهای TRC20 «ناامن» هستند یا کاربران باید فوراً آن‌ها را منتقل کنند.

گزارش یک Risk Assessment است، نه گزارش وقوع هک.

در زمان انتشار ارزیابی، مدرکی مبنی بر Compromise شدن دو Signer لازم یا سوءاستفاده واقعی از این معماری اعلام نشده بود.

از طرف دیگر، بزرگی حجم USDT روی Tron باعث می‌شود حتی احتمال‌های کم نیز از نظر مدیریت ریسک اهمیت پیدا کنند.

طبق اطلاعات رسمی Tether، نسخه TRC20 رسمی USDT روی شبکه Tron همچنان یکی از پروتکل‌های پشتیبانی‌شده این شرکت است.

برای مقایسه ریسک‌ها، کارمزدها و تفاوت شبکه‌های مختلف تتر می‌توانید راهنمای شبکه‌های انتقال USDT و تفاوت آن‌ها را مطالعه کنید.

آیا انتقال USDT از Tron به Ethereum این ریسک را حل می‌کند؟

نه به‌طور کامل.

Hacken فقط Tron را بررسی نکرده است.

طبق ارزیابی این شرکت، Ethereum از ساختار 3-of-6 برای برخی کنترل‌های مدیریتی استفاده می‌کند.

یعنی برای عملیات مشخص، سه Signer از شش Signer باید تأیید کنند.

این Threshold از نظر تعداد Signer با 2-of-3 Tron متفاوت است، اما Hacken یک مسئله دیگر را هم مطرح کرده است:

برخی Signerها میان چند Deployment مختلف USDT مشترک هستند.

طبق گزارش، Ethereum، Avalanche و Celo از مجموعه شش Signer مشترک استفاده می‌کنند و در Avalanche و Celo این کنترل‌ها شامل قابلیت جایگزینی کد Token نیز می‌شوند.

بنابراین مسئله امنیتی فقط:

«TRC20 بد است و ERC20 خوب است»

نیست.

ریسک هر Deployment باید با توجه به معماری همان شبکه بررسی شود.

وضعیت USDT روی Solana چگونه است؟

ارزیابی Hacken نسخه Solana تتر را نیز بررسی کرده است.

طبق گزارش، Mint و Freeze Authority در Solana نیز تحت ساختار 2-of-3 قرار دارد؛ در عین حال Hacken به Audit مستقل برنامه Solana به‌عنوان یک نکته مثبت اشاره کرده است.

این مثال نشان می‌دهد امنیت یک Stablecoin فقط یک معیار ندارد.

ممکن است:

  • Smart Contract Audit شده باشد؛
  • Multisig داشته باشد؛
  • Bug Bounty فعال باشد؛
  • اما همچنان Concentration Risk در Signerها وجود داشته باشد.

به همین دلیل عبارت ساده «این توکن Audit شده، پس امن است» کافی نیست.

9 ریسک مهمی که هنگام بررسی امنیت تتر باید بشناسیم

1. ریسک کلیدهای مدیریتی

مهم‌ترین بحث گزارش جدید Hacken همین است.

هرچه عملیات حساس بیشتری به تعداد محدودی Signer وابسته باشد، امنیت عملیاتی آن Signerها اهمیت بیشتری پیدا می‌کند.

Multisig ریسک یک کلید را کاهش می‌دهد، اما Threshold پایین همچنان یک Trust Assumption مهم ایجاد می‌کند.

2. نبود Timelock برای عملیات حساس

Timelock حمله را غیرممکن نمی‌کند، اما می‌تواند زمان واکنش ایجاد کند.

نبود آن به این معنی است که در یک سناریوی Compromise، فاصله کمتری میان Approval و Execution وجود دارد.

3. تمرکز صادرکننده

تتر برخلاف بیت‌کوین یک دارایی کاملاً غیرمتمرکز نیست.

یک شرکت مشخص USDT را صادر و Redeem می‌کند و برخی اختیارات مدیریتی Token Contract نیز در اختیار ساختار تحت کنترل صادرکننده قرار دارد.

این تمرکز مزایایی دارد؛ مثلاً Tether توانسته در پرونده‌های سرقت و جرایم، دارایی‌های مشخص را Freeze کند.

اما همان قابلیت، Trust Assumption ایجاد می‌کند.

4. ریسک Freeze و Blacklist

آدرس‌های USDT می‌توانند در شرایط مشخص Freeze شوند.

بنابراین نگهداری USDT در Self-Custody Wallet به معنی حذف کنترل‌های سطح Contract نیست.

برای مثال، تغییر Trust Wallet به کیف پول دیگری باعث رفع Freeze قرارداد USDT نمی‌شود.

مقاله آیا تتر ایرانی‌ها مسدود می‌شود؟ این موضوع را با جزئیات بیشتری بررسی کرده است.

5. ریسک ذخایر با ریسک قرارداد فرق دارد

یکی از بزرگ‌ترین اشتباهات در بحث امنیت تتر مخلوط‌کردن این دو موضوع است.

ریسک ذخایر: آیا دارایی کافی برای پشتیبانی از USDT وجود دارد؟

ریسک فنی: آیا قرارداد، کلیدهای مدیریتی و زیرساخت صدور در برابر Compromise مقاوم‌اند؟

ممکن است یک Stablecoin ذخایر کافی داشته باشد اما معماری فنی ضعیفی داشته باشد.

یا برعکس، Smart Contract بسیار قوی باشد اما پشتوانه مالی صادرکننده مشکل داشته باشد.

Hacken دقیقاً تلاش کرده لایه دوم را جداگانه ارزیابی کند.

6. ریسک استفاده مجدد از Signerها بین چند شبکه

استفاده از یک مجموعه Signer روی چند Deployment می‌تواند Blast Radius یک حمله را افزایش دهد.

اگر کلیدهای یک شبکه کاملاً مستقل باشند، Compromise آن‌ها الزاماً شبکه دیگری را تحت تأثیر قرار نمی‌دهد.

اما اگر Signerهای یکسان برای چند Deployment استفاده شوند، یک رخداد امنیتی می‌تواند دامنه بیشتری پیدا کند.

Hacken این موضوع را درباره Ethereum، Avalanche و Celo مطرح کرده است.

7. ریسک Bridge و Cross-chain

تتر روی شبکه‌های مختلف فعالیت می‌کند و انتقال نقدینگی بین شبکه‌ها زیرساخت اضافی می‌طلبد.

Hacken اعلام کرده Bridge Infrastructure مرتبط با USDT مورد Audit قرار گرفته و Bug Bounty تا 6 میلیون دلار نیز وجود دارد؛ این‌ها نکات مثبت‌اند.

اما Cross-chain Infrastructure خود یک سطح حمله جداگانه ایجاد می‌کند.

8. ریسک ردیابی On-chain

تراکنش USDT روی بلاکچین عمومی لزوماً ناشناس نیست.

آدرس، مبلغ و جریان تراکنش‌ها می‌توانند با ابزارهای Blockchain Analytics بررسی شوند.

اگر این موضوع برایتان مهم است، مقاله آیا تتر قابل ردیابی است؟ نحوه ردیابی تراکنش‌های USDT را کامل‌تر توضیح می‌دهد.

9. ریسک خود کاربر

حتی اگر قرارداد Tether بی‌نقص باشد، هنوز ممکن است کاربر دارایی خود را از دست بدهد.

دلایل رایج:

  • فیشینگ؛
  • Seed Phrase سرقت‌شده؛
  • بدافزار؛
  • Address Poisoning؛
  • ارسال روی شبکه اشتباه؛
  • Approval مخرب؛
  • صرافی جعلی.

پس «آیا تتر امن است؟» فقط سؤال درباره Tether نیست.

کیف پول، صرافی، شبکه، دستگاه و رفتار خود کاربر نیز بخشی از مدل امنیتی هستند.

چرا با وجود گزارش Hacken، رتبه Tether از D به C ارتقا پیدا کرد؟

این بخش در نگاه اول عجیب به نظر می‌رسد.

چطور یک گزارش درباره ریسک Signerها منتشر می‌شود، اما Bluechip هم‌زمان رتبه USDT را از D به C ارتقا می‌دهد؟

دلیل این است که Rating فقط امنیت سایبری قرارداد را اندازه نمی‌گیرد.

Bluechip از چارچوب SMIDGE استفاده می‌کند که مواردی مانند:

  • Stability؛
  • Management؛
  • Implementation؛
  • Decentralization؛
  • Governance؛
  • Externals

را بررسی می‌کند.

طبق توضیح Hacken، دو تغییر اصلی باعث ارتقای Rating شدند؛ یکی ورود روش جدید ارزیابی امنیت سایبری و دیگری تکمیل Audit مالی Tether توسط KPMG با نظر بدون تحفظ بود.

بنابراین:

رتبه C به معنی رفع‌شدن نگرانی Multisig نیست.

Hacken صراحتاً اعلام کرده تمرکز کنترل در تعداد محدودی Key و سرعت اجرای عملیات حساس همچنان از محدودیت‌های اصلی پروفایل امنیتی USDT هستند.

آیا پشتوانه تتر باعث می‌شود ریسک Multisig مهم نباشد؟

خیر.

پشتوانه مالی و امنیت قرارداد دو موضوع متفاوت‌اند.

فرض کنید از نظر حسابداری برای هر USDT ذخیره کافی وجود داشته باشد.

اگر یک مهاجم بتواند از طریق Compromise کلیدهای مدیریتی مقدار زیادی توکن غیرمجاز Mint کند، این اتفاق می‌تواند مشکل فنی، عملیاتی و اعتماد بازار ایجاد کند؛ حتی اگر ذخایر قانونی شرکت قبل از حمله سالم بوده باشند.

از طرف دیگر، داشتن معماری Multisig بسیار قوی نیز نمی‌تواند جای ذخایر کافی را بگیرد.

برای یک Stablecoin بزرگ، هر دو لازم‌اند:

امنیت مالی + امنیت فنی

آیا تتر از USDC امن‌تر است؟

از گزارش جدید Hacken نمی‌توان چنین نتیجه‌ای گرفت.

نکته مهم این است که Hacken در زمان انتشار این ارزیابی هنوز USDC را با همین روش جدید به‌طور معادل ارزیابی نکرده بود. بنابراین مقایسه مستقیم رتبه‌های قدیمی USDC با ارزیابی امنیتی جدید USDT می‌تواند گمراه‌کننده باشد.

علاوه بر این، امنیت فقط یکی از معیارهای انتخاب Stablecoin است.

موارد دیگری مثل:

  • ذخایر؛
  • نقدشوندگی؛
  • شبکه‌های پشتیبانی‌شده؛
  • قوانین صادرکننده؛
  • امکان Freeze؛
  • حجم بازار؛
  • ریسک طرف مقابل

نیز اهمیت دارند.

برای مقایسه کامل‌تر می‌توانید مقاله تفاوت USDT و USDC؛ کدام استیبل‌کوین مناسب‌تر است؟ را مطالعه کنید.

آیا باید به دلیل این گزارش USDT خود را بفروشیم؟

این گزارش به‌تنهایی چنین نتیجه‌ای را توجیه نمی‌کند.

Hacken یک ریسک معماری را شناسایی کرده است، نه یک Exploit فعال.

هیچ مدرکی در گزارش وجود ندارد که نشان دهد Signerهای لازم Compromise شده‌اند یا مهاجمی کنترل قرارداد USDT را در اختیار گرفته است.

برای کاربر، واکنش منطقی‌تر این است که بداند چه ریسک‌هایی را می‌پذیرد.

برای مثال:

  • همه سرمایه را در یک Stablecoin نگه ندارد؛
  • همه دارایی را روی یک شبکه متمرکز نکند؛
  • آدرس قرارداد رسمی را بررسی کند؛
  • ریسک صرافی و Wallet را جداگانه ارزیابی کند؛
  • اخبار امنیتی صادرکننده را دنبال کند.

تنوع در روش نگهداری ریسک را حذف نمی‌کند، اما می‌تواند وابستگی کامل به یک Failure Mode را کاهش دهد.

USDT Security and Tether Multisig Structure

چگونه امنیت USDT را خودمان بررسی کنیم؟

برای بررسی وضعیت تتر فقط قیمت یک دلاری آن را نگاه نکنید.

وضعیت Peg

قیمت باید نزدیک هدف یک دلار باقی بماند، اما انحراف موقت ممکن است اتفاق بیفتد.

گزارش ذخایر

اسناد و گزارش‌های رسمی Tether درباره Assets و Liabilities را بررسی کنید.

شبکه مورد استفاده

ریسک و هزینه USDT روی Tron با Ethereum، Solana یا TON یکسان نیست.

Contract Address

USDT جعلی یکی از خطرهای رایج بازار است. همیشه Contract رسمی شبکه را بررسی کنید.

Tether فهرست شبکه‌ها و Contract Addressهای رسمی را منتشر می‌کند.

وضعیت امنیتی صادرکننده

Audit، Bug Bounty، Multisig، Timelock، Admin Keys و سابقه رخدادهای امنیتی را بررسی کنید.

جمع‌بندی؛ آیا تتر امن است؟

تتر را نمی‌توان نه «کاملاً امن» و نه «ذاتاً ناامن» توصیف کرد.

USDT بزرگ‌ترین Stablecoin بازار است و زیرساخت آن سال‌ها حجم بسیار بالایی از تراکنش‌ها را پردازش کرده است. Tether از Multisig استفاده می‌کند، برنامه Bug Bounty دارد و درباره ذخایر خود گزارش منتشر می‌کند.

اما گزارش تازه Hacken یک Risk Assumption مهم را برجسته کرده است:

حدود 91.3 میلیارد دلار USDT روی Tron تحت قرارداد و کنترل‌های مدیریتی‌ای قرار دارد که برخی عملیات حساس آن با ساختار 2-of-3 Multisig و بدون Timelock اجباری On-chain انجام می‌شوند.

این موضوع به معنی آن نیست که دو کلید می‌توانند موجودی تمام کیف پول‌های کاربران را مستقیماً برداشت کنند.

اما اگر تعداد لازم از Admin Keyها Compromise شود، دسترسی به قابلیت‌هایی مانند Mint و Freeze می‌تواند ریسک سیستمی مهمی ایجاد کند.

در نتیجه سؤال:

«آیا تتر امن است؟»

بهتر است به چند سؤال کوچک‌تر تبدیل شود:

آیا ذخایر کافی است؟ آیا Admin Keyها به اندازه کافی مقاوم‌اند؟ آیا عملیات حساس Timelock دارند؟ آیا شبکه‌ای که استفاده می‌کنم مناسب است؟ آیا دارایی را در Wallet امن نگهداری می‌کنم؟

امنیت USDT حاصل مجموع تمام این لایه‌هاست، نه فقط ثابت ماندن قیمت آن روی یک دلار.

اگر قصد خرید یا تبدیل تتر یا سایر ارزهای پشتیبانی‌شده را دارید، ابتدا می‌توانید قیمت لحظه‌ای بازار ارزهای دیجیتال را بررسی کرده و سپس در صورت پشتیبانی از سرویس خرید و تبدیل ارز دیجیتال ویکی‌اکسچنج استفاده کنید.

⚠️ این مقاله صرفاً آموزشی است و نتیجه یک گزارش امنیتی را بررسی می‌کند. مطالب آن توصیه خرید، فروش یا نگهداری USDT محسوب نمی‌شود.

منابع اصلی مقاله

ارزیابی امنیتی Hacken درباره USDT و ساختار Multisig شبکه Tron Hacken در این ارزیابی ساختار 2-of-3، نبود Timelock، ریسک Signerهای مشترک و وضعیت سایر شبکه‌های USDT را بررسی کرده است.

Bluechip — ارزیابی و رتبه فعلی USDT رتبه USDT در چارچوب Bluechip از D به C ارتقا پیدا کرده است.

Tether — توضیح رسمی درباره Multisig و امنیت Tether Tokens تتر استفاده از Multi-Signature را برای کاهش Single Point of Failure توضیح داده است.

پرسش‌های پرتکرار

پرسش‌های این مطلب

آیا تتر امن است؟

تتر از Multisig، زیرساخت‌های بلاکچینی و سایر کنترل‌های امنیتی استفاده می‌کند، اما بدون ریسک نیست. گزارش Hacken به تمرکز برخی دسترسی‌های مدیریتی، نبود Timelock و ریسک Compromise شدن Signerها اشاره کرده است.

ریسک 91 میلیارد دلاری تتر چیست؟

طبق Hacken، حدود 91.3 میلیارد دلار USDT روی Tron قرار داشت و برخی دسترسی‌های مدیریتی این Deployment تحت ساختار 2-of-3 Multisig بودند. این عدد موجودی یک کیف پول دوکلیدی نیست؛ درباره دامنه USDT تحت کنترل Contract مورد بحث است.

آیا فقط دو کلید می‌توانند 91 میلیارد دلار تتر را سرقت کنند؟

خیر. چنین برداشتی از گزارش دقیق نیست. دو کلید لازم می‌توانند در سناریوی Compromise به Privileged Controls قرارداد دسترسی دهند، اما این با داشتن Private Key کیف پول تمام کاربران و انتقال مستقیم موجودی آن‌ها متفاوت است.

ساختار 2-of-3 Multisig چیست؟

سه Signer وجود دارند و برای انجام عملیات تعریف‌شده حداقل دو Signer باید تأیید کنند. این مدل از یک Single Key امن‌تر است، اما Compromise شدن دو Signer می‌تواند Threshold لازم را فراهم کند.

Timelock چیست؟

Timelock فاصله زمانی اجباری بین تأیید و اجرای یک عملیات حساس ایجاد می‌کند. این فرصت می‌تواند برای شناسایی و واکنش به عملیات مشکوک مفید باشد.

آیا تتر TRC20 قابل هک شدن است؟

هیچ سیستم نرم‌افزاری را نمی‌توان دارای ریسک صفر دانست. گزارش Hacken یک ریسک مربوط به Privileged Controls نسخه Tron را مطرح کرده، اما گزارش وقوع هک فعال یا Compromise شدن کلیدهای تتر نیست.

آیا تتر می‌تواند آدرس کاربران را فریز کند؟

بله. Tether قابلیت Freeze و Blacklist را در شرایط مشخص دارد و خود شرکت نیز این سیاست را رسماً اعلام کرده است. این قابلیت در سطح Token Contract اعمال می‌شود.

آیا نگهداری تتر در Trust Wallet مانع فریز می‌شود؟

خیر. Self-Custody به شما کنترل Private Key کیف پول را می‌دهد، اما قابلیت‌های مدیریتی خود قرارداد USDT را حذف نمی‌کند.

آیا Ethereum از Tron برای تتر امن‌تر است؟

گزارش Hacken چنین نتیجه ساده‌ای نمی‌دهد. Ethereum ساختار متفاوت 3-of-6 دارد، اما گزارش هم‌زمان ریسک استفاده مجدد از Signerها میان چند Deployment را مطرح کرده است. هر شبکه باید جداگانه بررسی شود.

آیا باید بعد از گزارش Hacken تتر را بفروشیم؟

گزارش یک ارزیابی Risk Architecture است و وقوع حمله را گزارش نمی‌کند. تصمیم خرید یا فروش باید بر اساس مجموعه ریسک‌های مالی، فنی، قانونی و شرایط شخصی انجام شود، نه یک یافته به‌تنهایی.

گفت‌وگو

اولین دیدگاه را شما بنویسید

دیدگاه شما

نشانی ایمیل شما منتشر نمی‌شود. دیدگاه‌ها پیش از نمایش خوانده می‌شوند، پس ممکن است کمی طول بکشد.

خواندنی‌ها

مطالب مرتبط

همهٔ مقاله‌ها

همین حالا شروع کنید

سفارش‌تان را با نرخ روی صفحه ثبت کنید.

بدون نرخ پنهان، با زمان تسویهٔ مشخص.

پشتیبانی آنلاین