شفاف، غیرامانی، در کنترل تو

شیوه‌های امنیتی

اف‌بی‌تی سواپ با کلید و داده چه می‌کند: بدون امانت‌داری، بدون درخواست عبارت بازیابی، بدون تماس ابتدایی، و مسیر منتشرشده برای گزارش آسیب‌پذیری.

امانت‌داری دارایی هیچ — چیزی برای نفوذ وجود ندارد
درخواست عبارت بازیابی هرگز، از هیچ مسیری
نیاز به حساب کاربری برای رابط سواپ آن‌چین وجود ندارد

FBT Swap

چیزی که باید بدانی

قوی‌ترین ویژگی امنیتی این محصول یک ویژگی منفی است: هیچ انبار مرکزی‌ای از پول کاربران وجود ندارد که بشود به آن حمله کرد. رابطی که هرگز امانت نمی‌گیرد نمی‌تواند امانت را از دست بدهد و همین بزرگ‌ترین دستهٔ شکست‌های فاجعه‌بار در سرویس‌های کریپتو را حذف می‌کند.

آنچه می‌ماند مجموعهٔ چیزهایی است که یک رابط هنوز می‌تواند اشتباه انجام دهد — اینکه چه می‌پرسد، چه ذخیره می‌کند، پیش از امضا چه نشان می‌دهد و وقتی چیزی گزارش شد چطور رفتار می‌کند. همین بخش‌ها در ادامه توضیح داده شده‌اند.

کلید و امضا

ما هرگز عبارت بازیابی یا کلید خصوصی نمی‌خواهیم، تحت هیچ شرایطی و از هیچ مسیری. هیچ موقعیتی وجود ندارد که پشتیبانی به آن نیاز داشته باشد و درخواست آن اثبات قطعی این است که طرف صحبتت ما نیستیم.

هر تراکنش در کیف پول خودت امضا می‌شود و پیش از هر امضا شبکهٔ انتخاب‌شده نمایش داده می‌شود. مجوز توکن امضایی جدا از خود سواپ است و توجه جداگانه می‌خواهد: مجوز نامحدود تا وقتی باطلش نکنی فعال می‌ماند و به همین دلیل راهنماها مدام به باطل‌کردن برمی‌گردند.

داده

رابط سواپ آن‌چین به حساب کاربری، ایمیل و مدرک هویتی نیاز ندارد. آدرس کیف پولت تنها هویت درگیر است و آن هم از قبل روی زنجیره عمومی است. ما دادهٔ کاربر نمی‌فروشیم و شبکهٔ تبلیغاتی‌ای در محصول تعبیه نشده است.

فعالیت روی بلاک‌چین خصوصی نیست و هیچ رابطی نمی‌تواند خصوصی‌اش کند. آدرس‌ها، مبالغ و طرف‌های معامله برای همیشه عمومی‌اند و یک نقطهٔ RPC می‌تواند درخواست‌ها را ببیند. گفتن صریح این موضوع مفیدتر از ادعای حریم خصوصی‌ای است که فناوری پشتیبانی‌اش نمی‌کند.

گزارش آسیب‌پذیری

فایل security.txt طبق RFC 9116 روی مسیر استاندارد منتشر شده است، با نشانی تماس و بیان دامنهٔ کار. آسیب‌پذیری را پیش از افشای عمومی به fbtswap@gmail.com گزارش کن و انتظار داشته باش دامنه همین سایت و برنامهٔ اندروید باشد.

تجمیع‌کننده‌های شخص ثالث، ارائه‌دهندگان RPC، کیف پول‌ها و قراردادهای توکن بیرون از این دامنه‌اند — نه چون اهمیت ندارند، بلکه چون ما نمی‌توانیم آن‌ها را درست کنیم و گزارشی که نزد ما بماند به کسی کمک نمی‌کند. آن‌ها باید به نگه‌دارندگان خودشان برسند.

جعل هویت، تهدید واقعی

بیشتر ضررهای این زیست‌بوم از شکستن رمزنگاری نمی‌آید. از این می‌آید که کسی قانع شده چیزی را امضا کند یا چیزی را فاش کند. دفاع در برابر آن اجتماعی است نه فنی، پس به‌شکل قاعده بیان می‌شود نه امکانات.

ما هرگز اول با کاربر تماس نمی‌گیریم. تنها دامنهٔ رسمی fbtswap.ir و تنها نشانی تماس fbtswap@gmail.com است. هیچ ایردراپی وجود ندارد که عبارت بازیابی بخواهد، هیچ پشتیبانی‌ای به کلید تو نیاز ندارد و هیچ «کیف پول امنی» برای انتقال پول وجود ندارد. هر کدام از این‌ها یعنی حمله در جریان است.

در یک نگاه

یک نگاه کلی

امانت‌داری دارایی

هیچ — چیزی برای نفوذ وجود ندارد

درخواست عبارت بازیابی

هرگز، از هیچ مسیری

نیاز به حساب کاربری

برای رابط سواپ آن‌چین وجود ندارد

گزارش آسیب‌پذیری

fbtswap@gmail.com، دامنه در security.txt

تماس ابتدایی از سوی ما

هرگز رخ نمی‌دهد — آن را حمله بدان

FAQ

پرسش‌های رایج

پاسخ‌های کوتاه و روشن، پیش از اینکه تصمیم بگیری.

اف‌بی‌تی سواپ ممیزی امنیتی شده است؟

اف‌بی‌تی سواپ یک رابط است و در قراردادهای خودش پولی نگه نمی‌دارد، پس ممیزی‌های مرتبط، ممیزی همان پروتکل‌های شخص ثالثی است که کیف پول تو با آن‌ها تعامل می‌کند. ممیزی منتشرشدهٔ هر پروتکل را خودت بررسی کن؛ ما نمی‌توانیم آن را به ارث ببریم یا تضمینش کنیم.

اگر فکر می‌کنم چیز مخربی را امضا کرده‌ام چه کنم؟

فوراً مجوز را از کیف پول یا یک ابزار باطل‌کردن لغو کن و اگر احتمال افشای کلید خصوصی هست دارایی باقی‌مانده را به کیف پول تازه منتقل کن. اول عمل کن و بعد بررسی؛ مجوزی که باطل نشده هر زمان دیگری هم می‌تواند خالی شود.

هشدار ریسک

دارایی‌های کریپتو پرنوسان‌اند و تراکنش روی زنجیره برگشت‌ناپذیر است؛ ممکن است همهٔ پولت را از دست بدهی. هیچ‌چیز این‌جا توصیهٔ مالی نیست.