
گزارش تازهٔ شرکت امنیتی هکن نشان میدهد امنیت تتر روی شبکهٔ ترون به یک ساختار کلید متمرکز وابسته است: قرارداد USDT با یک مالتیسیگ ۲ از ۳ اداره میشود و در اختیار گرفتن تنها دو کلید از سه کلید کافی است تا مهاجم کنترل حدود ۹۱.۳ میلیارد دلار USDT را به دست بگیرد. هکن به امنیت این قرارداد نمرهٔ ۳.۳ از ۱۰ داد — درست همزمان با اینکه مؤسسهٔ بلوچیپ رتبهٔ تتر را ارتقا داد.
دقیقاً چه چیزی در قرارداد USDT پیدا شد؟
یافتهٔ اصلی دربارهٔ پشتوانه یا ذخایر تتر نیست؛ دربارهٔ حاکمیت کلید است. قراردادی که USDT را روی ترون مدیریت میکند، اختیارات سنگینی در دست دارندگان کلید میگذارد و طبق گزارش، هیچ timelock یا پنجرهٔ بازگردانی ندارد. یعنی اگر دستوری صادر شود، مهلتی برای تشخیص و لغو آن وجود ندارد و اثرش بلافاصله نهایی است.
- آستانهٔ امضا: ۲ از ۳ — یعنی دو کلید از مجموع سه کلید برای اجرای دستور کافی است
- اختیارات قابل اجرا: تغییر مالک قرارداد، ضرب توکن جدید و فریز آدرسها
- بدون timelock و بدون پنجرهٔ بازگردانی؛ دستور اجراشده قابل برگشت نیست
- نمرهٔ امنیت قرارداد از نگاه هکن: ۳.۳ از ۱۰
- طبق همین گزارش، شش کلید امضا میان چند بلاک چین بازاستفاده شدهاند
یک نکتهٔ مهم که در بازنشرها گم شد: رقم ۹۱.۳ میلیارد دلار کل عرضهٔ تتر نیست، بلکه سهم شبکهٔ ترون است که حدود نیمی از USDT در گردش را تشکیل میدهد. همچنین «نفوذ به دو کلید» به معنای وجود تنها دو کلید نیست؛ آستانهٔ لازم برای اجرا دو امضاست. این تفکیک برای برآورد درست ریسک ضروری است. سازوکار کلی این نوع قراردادها در راهنمای قرارداد هوشمند توضیح داده شده است.
چرا رتبهٔ بهتر و امنیت تتر ضعیفتر همزمان اعلام شدند؟
این دو نتیجه با هم در تضاد نیستند، چون دو چیز متفاوت را میسنجند. بلوچیپ به سلامت مالی و پشتوانه نگاه میکند و هکن به معماری فنی قرارداد. خطر واقعی جایی است که این دو با هم خلط شوند: ارتقای رتبهٔ مالی بهمعنای رفع ریسک کلید نیست. تفاوت این دو نگاه دقیقاً همان چیزی است که در ممیزی قرارداد هوشمند و امنیت دیفای بررسی شده است. ارزیابی جامعتر ریسک استیبلکوین هم در بررسی امنیت USDT آمده است.
این خبر برای کاربر ایرانی چه معنایی دارد؟
برای کاربری که بخش بزرگی از پساندازش را در تتر نگه میدارد، این گزارش یک هشدار ساختاری است نه یک هشدار فوری. هیچ نفوذی گزارش نشده و ریسک توصیفشده بالقوه است. با این حال، اختیار فریز آدرسها یادآوری میکند که استیبلکوین متمرکز ذاتاً یک نهاد ناشر پشت خود دارد و با ارز غیرمتمرکز تفاوت بنیادی دارد. اصول کاهش این نوع ریسک در راهنمای حفظ امنیت دارایی دیجیتال توضیح داده شده است.
تنوع شبکه هم عامل مهمی است. تتر روی چند بلاک چین عرضه میشود و ریسک توصیفشده مختص پیادهسازی ترون است؛ رشد استیبلکوینها روی شبکههای دیگر، مانند آنچه در رشد استیبل کوینهای شبکه کایا دیدیم، بخشی از همین پراکندگی است. اگر قصد ورود دارید، آموزش گامبهگام خرید تتر مسیر امنتری برای شروع است.
جمعبندی
گزارش هکن یک شکاف مشخص در امنیت تتر روی ترون را نشان داد: کنترل حدود ۹۱.۳ میلیارد دلار USDT به آستانهٔ دو امضا از سه کلید وابسته است، بدون timelock و بدون امکان بازگردانی. این یافته دربارهٔ پشتوانه نیست و با ارتقای رتبهٔ بلوچیپ هم منافاتی ندارد، چون دو معیار جداگانهاند. تا امروز هیچ سوءاستفادهای گزارش نشده است. اطلاعات رسمی ناشر در وبسایت رسمی تتر منتشر میشود.
سوالات متداول
آیا تتر هک شده است؟
خیر. هیچ نفوذ یا سوءاستفادهای گزارش نشده است. گزارش هکن یک ریسک ساختاری بالقوه در معماری کلیدهای قرارداد USDT روی ترون را توصیف میکند، نه یک حادثهٔ رخداده.
رقم ۹۱ میلیارد دلار یعنی کل تتر در خطر است؟
خیر. این عدد سهم شبکهٔ ترون است که حدود نیمی از USDT در گردش را شامل میشود، نه کل عرضهٔ تتر. ریسک توصیفشده هم مختص پیادهسازی قرارداد روی همین شبکه است.
«نفوذ به دو کلید» یعنی فقط دو کلید وجود دارد؟
خیر. ساختار مالتیسیگ ۲ از ۳ است؛ یعنی سه کلید وجود دارد و برای اجرای یک دستور دو امضا کافی است. مشکل از نگاه هکن پایینبودن همین آستانه در برابر مبلغ تحت کنترل آن است.