ارائه توسط
Learning - Insights

عنصر امن (Secure Element) چیست؟ چگونه از کیف پول‌های سخت‌افزاری محافظت می‌کند

برای هر کسی که ارز دیجیتال را در یک کیف پول سخت‌افزاری نگه می‌دارد، یک تراشه‌ی رایانه‌ای بسیار کوچک در سکوت یکی از مهم‌ترین وظایف امنیتی را در کل دستگاه انجام می‌دهد.

نویسنده
اشتراک
عنصر امن (Secure Element) چیست؟ چگونه از کیف پول‌های سخت‌افزاری محافظت می‌کند

نکات کلیدی

  • تراشه‌های Common Criteria با سطح EAL5+ به محافظت از کلیدهای ارز دیجیتال در برابر حملات فیزیکی کمک می‌کنند.
  • کیف پول‌های سخت‌افزاری در هنگام تراکنش‌ها کلیدهای خصوصی را داخل «المنت امن» نگه می‌دارند.
  • با رشد خودامانیِ ارز دیجیتال در سال ۲۰۲۶، المنت‌های امن همچنان حیاتی باقی می‌مانند.

بیشتر مردم هرگز آن را نمی‌بینند، با آن تعامل نمی‌کنند و به ندرت نامش را می‌شنوند. با این حال، این تراشه‌ی تخصصی مسئول محافظت از کلیدهای خصوصی است که به مالکان کنترل دارایی‌های دیجیتال‌شان را می‌دهد. بدون آن، بسیاری از کیف پول‌های سخت‌افزاری مدرن در برابر سرقت فیزیکی و حملات پیچیده بسیار آسیب‌پذیرتر بودند. درک این‌که المنت امن چیست و واقعاً چه کاری انجام می‌دهد کمک می‌کند توضیح داده شود چرا کیف پول‌های سخت‌افزاری به یکی از امن‌ترین روش‌ها برای نگهداری ارز دیجیتال تبدیل شده‌اند.

المنت‌های امن برای حفاظت از رازها ساخته شده‌اند

المنت امن یک تراشه‌ی رایانه‌ای تخصصی است که برای یک هدف اصلی طراحی شده است: محافظت از اطلاعات بسیار حساس.

برخلاف پردازنده‌ی داخل یک لپ‌تاپ یا گوشی هوشمند معمولی، یک المنت امن به‌طور مشخص برای ذخیره‌ی رازها و انجام عملیات رمزنگاری بدون افشای اطلاعاتی که از آن محافظت می‌کند ساخته شده است. به‌جای تلاش برای انجام وظایف محاسباتی گوناگون، تمرکز آن بر ایزوله نگه داشتن داده‌های محرمانه از هر چیز دیگری در داخل دستگاه است.

Secure element visual design.
یک تصویرسازی ساده‌شده از فرایند المنت امن در یک کیف پول سخت‌افزاری. تراکنشِ امضانشده وارد تراشه می‌شود، اما خودِ کلید خصوصی هرگز از آن بیرون نمی‌آید؛ فقط داخل المنت امن می‌ماند و امضا را درون تراشه انجام می‌دهد. تنها امضای نهایی خارج می‌شود؛ به همین دلیل بدافزار روی یک رایانه‌ی متصل نمی‌تواند صرفاً کلید را بردارد، حتی اگر بقیه‌ی دستگاه را به خطر انداخته باشد.

این نوع مشخص از فناوری از ارز دیجیتال آغاز نشد. المنت‌های امن مدت‌هاست در کارت‌های پرداخت، سیم‌کارت‌ها، گذرنامه‌های الکترونیکی و سامانه‌های شناسایی دولتی استفاده می‌شوند. آن صنایع سال‌ها پیش با همان چالش روبه‌رو بودند: محافظت از اعتبارنامه‌های دیجیتال حتی اگر کسی به‌صورت فیزیکی دستگاه را در اختیار داشته باشد.

کیف پول‌های سخت‌افزاری همین مفهوم را برای ارز دیجیتال به کار می‌گیرند.

چرا کیف پول‌های سخت‌افزاری به آن نیاز دارند

هر کیف پول ارز دیجیتال به کلیدهای خصوصی وابسته است.

کلید خصوصی در اصل همان رازی است که مالکیت دارایی‌های دیجیتال را ثابت می‌کند. هر کسی که به آن کلید دسترسی پیدا کند می‌تواند تراکنش‌ها را مجاز کند و وجوه را جابه‌جا کند. محافظت از آن، مهم‌ترین مسئولیت هر کیف پول است.

کیف پول‌های نرم‌افزاری کلیدها را روی دستگاه‌های متصل به اینترنت ذخیره می‌کنند و اگر رایانه یا گوشی به بدافزار آلوده شود آسیب‌پذیر می‌شوند. کیف پول‌های سخت‌افزاری بخش زیادی از این مشکل را با نگه داشتن کلید خصوصی داخل یک دستگاه جداگانه که از اینترنت ایزوله می‌ماند حل می‌کنند. المنت امن با ایجاد یک لایه‌ی ایزولاسیون دیگر در داخل خودِ کیف پول سخت‌افزاری، این محافظت را تقویت می‌کند.

به‌جای این‌که پردازنده‌ی اصلی کیف پول بتواند مستقیماً به کلید خصوصی دسترسی داشته باشد، المنت امن راز را داخل محیط محافظت‌شده‌ی خودش قفل نگه می‌دارد. حتی سایر اجزای داخل کیف پول هم نمی‌توانند هر وقت خواستند به‌سادگی کلید را بخوانند.

نگه داشتن کلیدهای خصوصی داخل المنت امن

یکی از بزرگ‌ترین سوءبرداشت‌ها درباره‌ی کیف پول‌های سخت‌افزاری این است که تراکنش‌ها چگونه امضا می‌شوند.

وقتی کسی ارز دیجیتال ارسال می‌کند، کیف پول پیش از مجاز کردن تراکنش، کلید خصوصی را روی رایانه کپی نمی‌کند. در عوض، تراکنشِ امضانشده برای بررسی به داخل کیف پول سخت‌افزاری فرستاده می‌شود.

پس از این‌که مالک جزئیات تراکنش را روی صفحه‌نمایش مورداعتماد کیف پول تأیید کرد، المنت امن عملیات ریاضیِ امضا را به‌صورت داخلی انجام می‌دهد. فقط امضای دیجیتالِ کامل‌شده از تراشه خارج می‌شود. خودِ کلید خصوصی هرگز خارج نمی‌شود. این جداسازی به‌طور چشمگیری احتمال این را کاهش می‌دهد که بدافزارِ در حال اجرا روی یک رایانه‌ی متصل بتواند اطلاعات لازم برای دسترسی به وجوه را سرقت کند.

ساخته‌شده برای مقاومت در برابر حملات فیزیکی

ایزوله نگه داشتن کلید خصوصی فقط بخشی از کار است. یک المنت امن همچنین طوری مهندسی شده است که سرقت آن اطلاعات را فوق‌العاده دشوار کند، حتی اگر کسی خودِ کیف پول سخت‌افزاری را به دست بیاورد.

برخلاف یک تراشه‌ی رایانه‌ای معمولی، المنت امن ویژگی‌های حفاظتی را مستقیماً در سیلیکون خود دارد. این دفاع‌ها برای تشخیص یا کند کردن تلاش‌ها جهت دستکاری تراشه، کاوش مدارهای داخلی آن یا دست‌کاری عملکردش طراحی شده‌اند. اگر تراشه شرایط غیرعادی مانند ولتاژ نامعمول، دماهای غیرمنتظره یا نشانه‌های دیگرِ دستکاری را تشخیص دهد، می‌تواند از کار بیفتد، خود را ریست کند یا از اطلاعات ذخیره‌شده درون خود محافظت کند.

تهدید دیگری از حملاتی می‌آید که می‌کوشند با اندازه‌گیری دقیق رفتار تراشه هنگام انجام محاسبات، رازها را کشف کنند. پژوهشگران به این‌ها «حملات کانال جانبی» می‌گویند، چون به‌جای حمله مستقیم به نرم‌افزار، اطلاعاتی مانند مصرف توان، زمان‌بندی یا سیگنال‌های الکترومغناطیسی را تحلیل می‌کنند.

المنت‌های امن به‌طور خاص طراحی شده‌اند تا با پوشاندن یا تصادفی‌سازی اطلاعاتی که مهاجمان تلاش می‌کنند مشاهده کنند، این تکنیک‌ها را بسیار دشوارتر کنند.

تصادفی‌بودن مهم‌تر از چیزی است که بیشتر مردم تصور می‌کنند

امنیت خیلی پیش‌تر از امضای اولین تراکنش آغاز می‌شود.

وقتی یک کیف پول سخت‌افزاری برای اولین بار راه‌اندازی می‌شود، باید یک عبارت بازیابی (seed phrase) تولید کند که در نهایت هر کلید خصوصیِ مورد استفاده کیف پول را ایجاد خواهد کرد. این فرایند به تصادفی‌بودن وابسته است. اگر اعداد تصادفی ضعیف یا قابل پیش‌بینی باشند، کلیدهای حاصل نیز می‌توانند قابل پیش‌بینی شوند. اکسپلویت اخیر کیف پول سخت‌افزاری Coldcard به‌خاطر فِرم‌ور معیوبی که به‌طور کامل آنتروپی سخت‌افزاری را دور می‌زد، نور بسیار بیشتری بر این موضوع انداخت.

برای جلوگیری از این اتفاق، المنت‌های امن دارای مولدهای اعداد تصادفی مبتنی بر سخت‌افزار هستند که آنتروپی را از فرایندهای فیزیکی داخل تراشه می‌گیرند، نه این‌که کاملاً به نرم‌افزار متکی باشند. برخی طراحی‌های کیف پول همچنین چندین منبع تصادفی‌بودن را با هم ترکیب می‌کنند و احتمال این‌که یک خرابیِ منفرد امنیت کلیدهای تولیدشده را تضعیف کند بیشتر کاهش می‌دهند.

آزمون‌های مستقل یک لایه‌ی دیگر از اطمینان اضافه می‌کند

یک المنت امن صرفاً توسط سازنده‌اش «امن» اعلام نمی‌شود.

بسیاری از تراشه‌هایی که برای محافظت از اطلاعات حساس به کار می‌روند، تحت ارزیابی‌های امنیتیِ مستقل در چارچوب چارچوب بین‌المللی‌ای به نام Common Criteria قرار می‌گیرند. در طی این فرایند، آزمایشگاه‌های تخصصیِ تست تلاش می‌کنند پیش از صدور گواهی، با تکنیک‌های پیشرفته امنیت تراشه را بشکنند.

Common Criteria process, simplified.
گواهی‌نامه‌ی یک المنت امن خوداظهاری نیست؛ پیش از این‌که رتبه‌ی EAL بگیرد از یک فرایند تست مستقل عبور می‌کند. این فلوچارت این فرایند را به‌صورت ساده‌شده نشان می‌دهد.

بسیاری از المنت‌های امن مورد استفاده در کیف پول‌های سخت‌افزاری، گواهی‌های Evaluation Assurance Level 5+ یا Level 6+ دریافت می‌کنند که نشان می‌دهد در یک دامنه‌ی تعریف‌شده، در برابر روش‌های حمله‌ی پیچیده آزمایش شده‌اند. این گواهی‌ها تضمین نمی‌کنند که شکستن یک تراشه غیرممکن است. در عوض، نشان می‌دهند کارشناسان مستقل ادعاهای امنیتی آن را با استانداردهای سخت‌گیرانه‌ی آزمون ارزیابی کرده‌اند.

المنت امن یک سپر جادویی نیست

با وجود محافظت‌های قدرتمند، المنت‌های امن نمی‌توانند هر ریسک ممکن را از بین ببرند.

اگر کسی فریب بخورد یا حتی مجبور به تأیید یک تراکنش متقلبانه شود، داوطلبانه عبارت بازیابی را افشا کند یا پشتیبان‌ها را ناامن ذخیره کند، المنت امن نمی‌تواند جلوی آن اشتباهات را بگیرد. همچنین هیچ فناوری امنیتیِ تجاری نمی‌تواند وعده‌ی حفاظت کامل در برابر حملات آزمایشگاهیِ بسیار تخصصی را بدهد که توسط مهاجمانِ دارای منابع مالی بالا و زمان و امکانات نامحدود انجام می‌شوند.

المنت امن برای این طراحی شده است که هزینه و دشواریِ حمله را آن‌قدر بالا ببرد که برای اکثریت قاطع مجرمان دنیای واقعی غیرعملی شود. این یک لایه در یک راهبرد امنیتی گسترده‌تر است، نه یک راه‌حل کامل به‌تنهایی.

امنیت خوب به بیش از یک لایه وابسته است

قوی‌ترین امنیت کیف پول سخت‌افزاری از ترکیب چندین محافظت به‌دست می‌آید، نه تکیه بر یک ویژگی واحد.

استفاده از یک عبارت عبور قوی، بررسی دقیق جزئیات تراکنش روی صفحه‌نمایش دستگاه، محافظت از نسخه‌های پشتیبان عبارت بازیابی و در نظر گرفتن تمهیدات اضافی مانند چیدمان‌های چندامضایی همگی به کاهش ریسک کمک می‌کنند. المنت امن این اقدامات را تکمیل می‌کند، با این اطمینان که حساس‌ترین راز کیف پول در طول کارکرد عادی ایزوله باقی می‌ماند.

چرا المنت‌های امن همچنان مهم‌اند

با رشد مالکیت ارز دیجیتال و ارزشمندتر شدن دارایی‌های دیجیتال، مهاجمان همچنان به دنبال راه‌های تازه برای به خطر انداختن کیف پول‌ها هستند. همین موضوع المنت‌های امن را به بخش هرچه مهم‌تری از طراحی کیف پول‌های سخت‌افزاری مدرن تبدیل کرده است. کیف پول‌های سخت‌افزاری قدیمی‌تر از روزهای ابتدایی ممکن است از المنت امن استفاده نکنند، اما امروزه این کار به استاندارد تبدیل شده است.

وظیفه‌ی آن‌ها ساده اما حیاتی است: تولید رازهای حساس، محافظت از آن‌ها در یک محیط سخت‌سازی‌شده و انجام عملیات رمزنگاری بدون افشای اطلاعاتی که به مالکان کنترل وجوه‌شان را می‌دهد. در حالی که هیچ فناوری امنیتی بی‌نقص نیست، المنت‌های امن به‌طور قابل توجهی مانع را برای هر کسی که تلاش می‌کند از طریق حملات فیزیکی یا فنی کلیدهای خصوصی را سرقت کند بالا می‌برند.

برای افرادی که ذخیره‌سازی سرد از طریق یک کیف پول سخت‌افزاری را انتخاب می‌کنند، درک نقش یک المنت امن تصویر روشن‌تری از این‌که خودامانی مدرن چگونه کار می‌کند ارائه می‌دهد. این تراشه کاربران را شکست‌ناپذیر نمی‌کند، اما یکی از مهم‌ترین بلوک‌های سازنده در حفاظت از دارایی‌های دیجیتال را تشکیل می‌دهد؛ و به مردم اجازه می‌دهد کنترل ارز دیجیتال خود را در دست بگیرند، در حالی که کلیدهایی که بیشترین اهمیت را دارند با امنیت پشت دفاع‌های سخت‌افزاری اختصاصی قفل و محافظت می‌شوند.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان