اعتماد
امنیت در ویکی اکسچنج
دارایی شما کجا نگهداری میشود، چه کسی به آن دسترسی دارد، و اگر اتفاقی بیفتد چه میشود.
نگهداری دارایی
داراییها کجا نگهداری میشوند؟
بخش عمدهٔ داراییها در کیف پول سرد میماند و فقط بخش کوچکی برای انجام معاملات روزمره در کیف پول گرم نگه داشته میشود. کیف پولهای سرد از نوع MPC هستند و هر برداشت از آنها به سه امضا نیاز دارد — یعنی هیچ فرد و هیچ دستگاهِ تنهایی نمیتواند دارایی را جابهجا کند.
- حدود 85% در کیف پول سرد
- حدود 15% در کیف پول گرم، برای انجام معاملات
- کیف پول MPC با امضای سهگانه
- معماری MPC و HSM و TEE
این نسبت عدد ثابتی نیست و بسته به حجم معاملات و نیاز عملیاتی بالا و پایین میرود؛ به همین دلیل با کلمهٔ «حدود» نوشته شده و هر بار که تغییر معناداری کند، همین صفحه بهروز میشود.
دربارهٔ گواهیها، شفاف باشیم: زیرساخت کیف پول سازمانی که از آن استفاده میکنیم دارای گواهیهای SOC 2 Type 1 و SOC 2 Type 2 و ISO 27001 است. این گواهیها متعلق به همان ارائهدهندهٔ زیرساختاند، نه گواهیِ جداگانهٔ ویکی اکسچنج. تفاوت این دو مهم است و ترجیح دادیم بهجای مبهم نوشتنش، صریح بگوییم.
دسترسی به حساب
ورود به حساب چطور محافظت میشود؟
با سه لایه که هر سه اجباریاند، نه اختیاری.
- 1تأیید ایمیل نشانی ایمیل باید تأیید شود و اعلانهای حساب به همان میرود.
- 2تأیید پیامکی شمارهٔ موبایل تأییدشده، جدا از ایمیل.
- 3اپلیکیشن اتنتیکیتور رمز یکبارمصرف روی گوشی خودتان تولید میشود و به شبکهٔ مخابراتی و ایمیل وابسته نیست. این لایه اجباری است.
احراز هویت هم برای همهٔ حسابها الزامی است؛ با کارت ملی و سلفی و شمارهٔ شبا انجام میشود و یکبار برای همیشه است.
برداشت
برداشت چه محدودیتهایی دارد؟
- برداشت ریالی فقط به حساب بهنام خودتان شمارهٔ شبا باید متعلق به همان شخصی باشد که احراز هویت شده است. این بند بیشتر از هر چیز دیگری جلوی سوءاستفاده از حساب هکشده را میگیرد.
- برداشت ارزی روی شبکهٔ انتخابی خودتان پیش از ارسال، آدرس و شبکه را با ابزار بررسی آدرس کیف پول بسنجید و اول مبلغی کوچک آزمایشی بفرستید.
- هزینهها پیش از تأیید نهایی مبلغ و هزینهٔ هر برداشت پیش از تأیید در پنل نمایش داده میشود؛ جدول کامل در صفحهٔ کارمزدها است.
شفافیت
آیا از دارایی کاربران استفاده میشود؟
خیر — مگر خودتان بخواهید. دارایی کاربر فقط در صورتی به کار گرفته میشود که خودِ کاربر آن ارز را استیک کرده باشد؛ در آن حالت همان ارزِ استیکشده وارد فرآیند سرمایهگذاری میشود و شرایطش را پیش از استیک میبینید. داراییای که استیک نشده، جابهجا نمیشود.
جزئیات بیشتر در صفحهٔ شفافیتسابقه
سابقهٔ حادثه
یک مورد داشتهایم و پنهانش نمیکنیم: ایمیل یکی از مشتریان هک شده بود. نفوذ از سمت زیرساخت ما نبود، اما نتیجهاش برای ما یک تغییر دائمی داشت — از آن پس استفاده از اپلیکیشن اتنتیکیتور برای همهٔ حسابها اجباری شد، نه پیشنهادی.
اگر در آینده حادثهای رخ دهد که روی دارایی یا دادههای کاربران اثر بگذارد، همینجا و در صفحهٔ وضعیت سرویس اعلام میشود.
سمت شما
کاری که از خودتان برمیآید
- ایمیلتان را جدی بگیرید ایمیل، کلید بازیابی بیشتر حسابهاست. رمز یکتا و ورود دومرحلهای روی خودِ ایمیل، مهمتر از چیزی است که به نظر میرسد.
- کد اتنتیکیتور را به هیچکس ندهید پشتیبانی ویکی اکسچنج هرگز رمز عبور، کد یکبارمصرف یا عبارت بازیابی کیف پول شما را نمیپرسد. هر کسی که بپرسد، پشتیبانی نیست.
- نشانی سایت را بررسی کنید پیش از وارد کردن رمز، دامنه را نگاه کنید. صفحههای تقلبی معمولاً یک حرف با اصل فرق دارند.
- اول یک انتقال آزمایشی برای آدرس تازه، اول مبلغ کوچک بفرستید. تراکنش بلاکچین برگشتپذیر نیست.
گزارش
گزارش مشکل امنیتی
اگر آسیبپذیری یا رفتار مشکوکی دیدید، پیش از انتشار عمومی به ما خبر دهید. مسیرش همان آیدی تلگرام پشتیبانی است؛ در ابتدای پیام بنویسید «امنیت» تا جدا از صف عادی بررسی شود.
هر چه گزارش دقیقتر باشد سریعتر بسته میشود: نشانی صفحه، مرورگر، و مراحلی که مشکل را بازتولید میکند.
گزارش به تیم امنیت شکایت، انتقاد و پیشنهادحساب امن
حسابتان را با هر سه لایه فعال کنید.
ایمیل، پیامک و اتنتیکیتور — هر سه در پنل کاربری.