امنیت، مهم‌ترین معیار برای انتخاب یک صرافی ارز دیجیتال محسوب می‌شود. وقتی دارایی کاربران در یک پلتفرم متمرکز نگهداری می‌شود، این پرسش مطرح است که صرافی چه تدابیری برای محافظت از حساب و سرمایه اتخاذ کرده است. در همین راستا، بررسی وضعیت امنیتی صرافی Toobit در سال ۲۰۲۶ تصویری چندلایه از قابلیت‌ها و محدودیت‌های این پلتفرم ارائه می‌دهد.

معماری امنیتی چندلایه Toobit

توبیت برای حفاظت از کاربران به یک ساختار چندلایه متکی است که حساب کاربری، دارایی‌ها و زیرساخت فنی را به‌صورت همزمان پوشش می‌دهد. مهم‌ترین اجزای این معماری شامل احراز هویت دو مرحله‌ای (2FA)، سیستم ضد فیشینگ با کد اختصاصی، مدیریت دستگاه‌ها و نشست‌های فعال، کنترل‌های امنیتی هنگام برداشت، ذخیره‌سازی سرد دارایی‌ها، کیف پول‌های چندامضایی، سازوکار اثبات ذخایر (Proof of Reserves)، صندوق حمایتی Shield Fund، گواهینامه بین‌المللی ISO/IEC 27001:2022، تست‌های امنیتی مستقل توسط شرکت Hacken و برنامه پاداش در برابر کشف آسیب‌پذیری (Bug Bounty) است.

نکته مهم این است که در معاملات اهرمی مانند فیوچرز، امنیت حساب تنها بخشی از مدیریت ریسک به شمار می‌رود و معامله‌گر باید نوسانات شدید قیمت و خطر لیکویید شدن را نیز به‌طور جداگانه مدیریت کند.

محافظت از حساب کاربری؛ از 2FA تا کد ضد فیشینگ

بخش قابل توجهی از امنیت توبیت به سطح حساب کاربری مربوط می‌شود. با فعال‌سازی احراز هویت دو مرحله‌ای، صرف داشتن رمز عبور برای ورود یا انجام عملیات حساس کافی نخواهد بود و یک لایه حفاظتی اضافی ایجاد می‌شود. این ویژگی در صورت افشای رمز عبور، مانع دسترسی غیرمجاز می‌شود، اما کاربران باید مراقب باشند کد 2FA را در صفحات ناشناس و مشکوک وارد نکنند؛ زیرا فیشینگ همچنان یکی از اصلی‌ترین تهدیدها برای حساب‌های ارز دیجیتال است.

در کنار آن، توبیت امکان تعریف «کد ضد فیشینگ» را فراهم کرده است. این کد در تمامی ارتباطات رسمی صرافی نمایش داده می‌شود و به کاربر کمک می‌کند پیام‌های واقعی را از ایمیل‌ها و پیام‌های جعلی تشخیص دهد. همچنین قابلیت بررسی و مدیریت دستگاه‌های متصل و نشست‌های فعال به کاربر اجازه می‌دهد در صورت مشاهده دستگاه ناشناس، دسترسی آن را فوراً قطع کند.

اثبات ذخایر؛ شفافیت در چه سطحی است؟

یکی از شاخص‌های مهم برای سنجش شفافیت صرافی‌های متمرکز، سازوکار اثبات ذخایر است. بر اساس آخرین Snapshot اعلام‌شده در بررسی رسمی توبیت که مربوط به اول آگوست ۲۰۲۶ است، نسبت ذخایر این صرافی برای دارایی‌های اصلی بالاتر از ۱۰۰ درصد گزارش شده است:

  • بیت‌کوین (BTC): ۱۰۷ درصد
  • اتریوم (ETH): ۱۰۸ درصد
  • یواس‌دی‌سی (USDC): ۱۰۲ درصد
  • تتر (USDT): ۱۰۴ درصد

این ارقام به این معناست که در زمان ثبت Snapshot، میزان ذخایر اعلام‌شده برای هر یک از این دارایی‌ها از مجموع موجودی کاربران در همان دارایی بیشتر بوده است. با این حال، اثبات ذخایر اگرچه شفافیت را افزایش می‌دهد، اما به‌تنهایی جایگزین حسابرسی مالی کامل و جامع محسوب نمی‌شود و محدوده زمانی و دارایی‌های تحت پوشش آن محدود است.

صندوق Shield Fund؛ حمایتی مشروط نه بیمه نامحدود

توبیت در نوامبر ۲۰۲۵ از راه‌اندازی صندوق Shield Fund با سرمایه اولیه ۵۰ میلیون دلار خبر داد. هدف از ایجاد این صندوق، تأمین منابعی برای جبران برخی خسارت‌های واجد شرایط ناشی از مشکلات امنیتی یا فنی داخلی صرافی عنوان شده است.

داخل خبر (468x60)

نکته مهم این است که این صندوق یک بیمه مستقل و نامحدود نیست. بر اساس شرایط اعلام‌شده، مواردی مانند هک حساب شخصی ناشی از سهل‌انگاری کاربر، زیان‌های حاصل از معاملات و نوسانات بازار تحت پوشش آن قرار نمی‌گیرد. بنابراین Shield Fund را باید به‌عنوان یک لایه حمایتی تکمیلی در نظر گرفت، نه تضمینی برای جبران تمام خسارت‌های احتمالی.

ارزیابی‌های مستقل Hacken؛ از ۲۰۲۴ تا ۲۰۲۶

برای ارزیابی فنی، توبیت تست‌های امنیتی مستقل را به شرکت شناخته‌شده Hacken سپرده است. این بررسی‌ها وب‌سایت، رابط برنامه‌نویسی (API) و اپلیکیشن‌های اندروید و iOS را در بر گرفته است.

در تست‌های مربوط به وب و API در سال ۲۰۲۴، یک مورد با شدت بالا و دو مورد با شدت متوسط شناسایی شد که طبق گزارش‌های منتشرشده، همگی اصلاح شده‌اند. ارزیابی‌های سال ۲۰۲۵ نیز چند مورد با ریسک متوسط و کم را نشان داد. در گزارش‌های سال ۲۰۲۶، طبق اعلام توبیت، هیچ مورد بحرانی (Critical) یا پرخطر (High) یافت نشده و هفت مورد با شدت متوسط نیز پس از شناسایی برطرف شده‌اند.

گواهینامه ISO/IEC 27001:2022 چه اعتباری دارد؟

شرکت Toobit Global Pty Ltd موفق به دریافت گواهینامه ISO/IEC 27001:2022 شده است؛ استانداردی بین‌المللی برای مدیریت امنیت اطلاعات که بر اساس اطلاعات منتشرشده، از ۱۲ ژانویه ۲۰۲۶ تا ۱۱ ژانویه ۲۰۲۷ اعتبار دارد. این گواهینامه نشان می‌دهد صرافی دارای چارچوب و فرآیندهای مدون برای مدیریت، کنترل و بهبود مستمر امنیت اطلاعات است. با این حال، داشتن این استاندارد به معنای مصونیت کامل در برابر حملات سایبری نیست، بلکه نشانه‌ای از وجود ساختار رسمی مدیریت امنیت در سازمان است.

ذخیره‌سازی سرد و کیف پول چندامضایی

توبیت بخش عمده دارایی کاربران را به‌صورت سرد (Cold Storage) و آفلاین نگهداری می‌کند تا ریسک حملات آنلاین کاهش یابد. هرچند نسبت دقیق دارایی‌های نگهداری‌شده به‌صورت سرد به‌صورت عمومی اعلام نشده، اما استفاده از کیف پول‌های چندامضایی (Multi-Signature) نیز به‌عنوان لایه‌ای دیگر، نیاز به تأیید چند کلید برای انجام تراکنش‌ها را الزامی کرده و امنیت انتقال دارایی را افزایش می‌دهد.

ریسک‌هایی که همچنان پابرجاست

حتی با وجود تمام این تدابیر، استفاده از هر صرافی متمرکز بدون ریسک نخواهد بود. مهم‌ترین ریسک‌های باقی‌مانده عبارت‌اند از:

  • ریسک نگهداری دارایی توسط شخص ثالث و تمرکز سرمایه در کیف پول‌های صرافی
  • حملات فیشینگ و مهندسی اجتماعی برای سرقت اطلاعات حساب
  • مشکلات احتمالی در زیرساخت، API و اختلالات فنی
  • ریسک‌های عملیاتی و مدیریتی
  • محدودیت‌های ذاتی اثبات ذخایر
  • ظهور آسیب‌پذیری‌های جدید و تهدیدات روز صفر

همچنین باید میان ریسک امنیتی و ریسک بازار تمایز قائل شد. حتی اگر حساب کاربری از نظر امنیتی کاملاً ایمن باشد، نوسانات شدید قیمت یا لیکویید شدن در معاملات اهرمی می‌تواند منجر به زیان قابل توجه شود.

جمع‌بندی؛ تصویری نسبتاً مثبت اما مشروط به احتیاط

بررسی وضعیت Toobit در سال ۲۰۲۶ نشان می‌دهد این صرافی با ترکیب کنترل‌های سطح حساب، ذخیره‌سازی سرد، کیف پول‌های چندامضایی، شفافیت از طریق اثبات ذخایر، صندوق حمایتی و ارزیابی‌های مستقل امنیتی، تلاش کرده اعتماد کاربران را جلب کند. نسبت‌های بالای ۱۰۰ درصدی ذخایر در Snapshot اخیر، رفع آسیب‌پذیری‌های گزارش‌شده توسط Hacken و برخورداری از گواهینامه ISO 27001، از نقاط قوت قابل اشاره هستند. با این حال، هیچ صرافی متمرکزی را نمی‌توان کاملاً بدون ریسک دانست و فعال‌سازی همه امکانات امنیتی و رعایت اصول مدیریت سرمایه همچنان ضروری است.