Beginnerbasics

کلید خصوصی و عمومی — قلب امنیت

15 min
کلید خصوصی و عمومی — قلب امنیت

اصول رمزنگاری نامتقارن و چرا کلید خصوصی هیچ‌گاه نباید فاش شود.

کلید خصوصی و عمومی — قلب امنیت

هدف یادگیری

پس از مطالعه این درس، می‌توانید توضیح دهید که کلید خصوصی و عمومی چیستند، چگونه با یکدیگر کار می‌کنند، و چرا افشای کلید خصوصی به معنای از دست دادن کامل دارایی‌های دیجیتال شماست. همچنین با روش‌های اثبات‌شده نگهداری ایمن کلیدها آشنا خواهید شد.

---

۱. دنیای دیجیتال به یک قفل نیاز دارد

تصور کنید می‌خواهید یک نامه محرمانه برای دوستتان بفرستید. در دنیای فیزیکی، نامه را درون پاکت می‌گذارید، مُهر می‌کنید، و پستچی آن را تحویل می‌دهد. اما در دنیای دیجیتال، هر داده‌ای که از یک رایانه به رایانه دیگر می‌رود، از میان هزاران مسیر و سرور عبور می‌کند. هر کسی که در این مسیر باشد، می‌تواند داده را ببیند — مگر اینکه آن را رمزنگاری کنیم.

رمزنگاری هنر تبدیل اطلاعات خوانا به اطلاعات غیرقابل فهم برای افراد غیرمجاز است. اما سؤال اصلی اینجاست: اگر قرار است من یک پیام رمزنگاری‌شده برای شما بفرستم، چطور رمز را به شما می‌رسانم بدون اینکه کسی دیگری آن را ببیند؟

این مشکل کلاسیک «تبادل کلید» بود که دهه‌ها ذهن رمزشناسان را درگیر کرده بود، تا اینکه در دهه ۱۹۷۰ میلادی، راه‌حل زیبایی به نام رمزنگاری نامتقارن ابداع شد.

---

۲. رمزنگاری نامتقارن — دو کلید که یکی می‌شوند

مثال صندوق پستی

بهترین مثال برای درک این مفهوم، یک صندوق پستی با قفل خاص است:

- کلید عمومی مثل آدرس صندوق پستی شماست. همه می‌توانند آن را بدانند. هر کسی می‌تواند یک نامه درون صندوق شما بیندازد.
- کلید خصوصی مثل کلید باز کردن همان صندوق است. فقط شما آن را دارید و فقط شما می‌توانید نامه‌ها را بخوانید.

نکته جادویی اینجاست: این دو کلید از نظر ریاضی به هم مرتبطند، اما نمی‌توان از روی کلید عمومی، کلید خصوصی را حدس زد — حتی با قدرتمندترین رایانه‌های امروزی.

چطور کار می‌کند؟

فرض کنید علی می‌خواهد یک پیام رمزنگاری‌شده برای مریم بفرستد:

  • مریم کلید عمومی خود را برای علی می‌فرستد (همه می‌توانند آن را داشته باشند).
  • علی پیام را با کلید عمومی مریم رمزنگاری می‌کند.
  • پیام رمزنگاری‌شده از میان اینترنت عبور می‌کند — حتی اگر هکری آن را بدزدد، فقط یک سری عدد بی‌معنی می‌بیند.
  • مریم با کلید خصوصی خودش پیام را رمزگشایی می‌کند.

هیچ‌جای این فرایند، نیازی نبود کلید خصوصی مریم منتقل شود.

---

۳. کلید خصوصی و عمومی در دنیای کریپتو

بیت‌کوین و سایر ارزهای دیجیتال دقیقاً از همین اصل استفاده می‌کنند، اما با یک کاربرد اضافه: امضای دیجیتال.

کیف پول شما چیست؟

وقتی یک کیف پول کریپتو (مثل MetaMask یا Trust Wallet) ایجاد می‌کنید، نرم‌افزار یک جفت کلید برای شما تولید می‌کند:

- کلید خصوصی: یک عدد تصادفی ۲۵۶ بیتی. برای تصور بزرگی این عدد: تعداد اتم‌های کل کهکشان راه شیری حدود ۱۰ به توان ۶۸ است. تعداد کلیدهای خصوصی ممکن در بیت‌کوین حدود ۱۰ به توان ۷۷ است — یعنی احتمال حدس زدن کلید شما از نظر عملی صفر است.
- کلید عمومی: از روی کلید خصوصی با یک عملیات ریاضی یک‌طرفه محاسبه می‌شود.
- آدرس کیف پول: نسخه کوتاه‌شده کلید عمومی است (مثل 0x742d35Cc...).

چرخه یک تراکنش

وقتی می‌خواهید اتریوم بفرستید:

  • شما دستور «ارسال ۰.۵ ETH به آدرس X» را صادر می‌کنید.
  • نرم‌افزار کیف پول با کلید خصوصی شما این دستور را امضا می‌کند.
  • شبکه با کلید عمومی شما امضا را تأیید می‌کند و مطمئن می‌شود که واقعاً شما این دستور را داده‌اید.
  • تراکنش در بلاکچین ثبت می‌شود.

کلید خصوصی هیچ‌وقت از دستگاه شما خارج نمی‌شود — فقط امضا منتقل می‌شود.

---

۴. چرا کلید خصوصی هرگز نباید فاش شود

این مهم‌ترین بخش این درس است. لطفاً با دقت بخوانید.

کلید خصوصی = مالکیت کامل

در دنیای بانکداری سنتی، اگر کسی رمز عابر بانک شما را بدزدد، می‌توانید با بانک تماس بگیرید، کارت را مسدود کنید، و شاید پول را برگردانید. اما در کریپتو:

- هیچ بانکی وجود ندارد.
- هیچ پشتیبانی‌ای نیست که بتوانید با آن تماس بگیرید.
- هیچ راهی برای بازگرداندن تراکنش وجود ندارد.

هر کسی که کلید خصوصی شما را داشته باشد، مالک واقعی آن کیف پول است. نه شما.

سناریوهای رایج سرقت

سناریو ۱ — فیشینگ:
یک ایمیل جعلی از «MetaMask» می‌آید که می‌گوید «حساب شما در معرض خطر است، کلید خصوصی خود را وارد کنید.» اگر وارد کنید، تمام دارایی‌ها در چند ثانیه منتقل می‌شوند.

سناریو ۲ — نرم‌افزار مخرب:
یک برنامه که ادعا می‌کند سود بالایی می‌دهد، از شما می‌خواهد کلید خصوصی را وارد کنید تا «اتصال برقرار کند.» این یعنی سرقت مستقیم.

سناریو ۳ — اشتراک‌گذاری اشتباه:
یک نفر عکسی از صفحه رایانه‌اش می‌گیرد و در یک گروه تلگرامی برای کمک گرفتن می‌فرستد — بدون اینکه بداند کلید خصوصی‌اش در آن عکس قابل مشاهده است.

قانون طلایی

> هیچ پروتکل، صرافی، کیف پول، یا شخصی — هیچ‌وقت و تحت هیچ شرایطی — نیازی به کلید خصوصی شما ندارد.

اگر کسی از شما کلید خصوصی خواست، بدانید که قصد کلاهبرداری دارد.

---

۵. عبارت بازیابی (Seed Phrase) — کلید خصوصی در لباس کلمات

کلید خصوصی یک عدد ۷۷ رقمی است که حفظ کردن و نوشتن آن بسیار دشوار است. برای این مشکل، یک راه‌حل کاربردی طراحی شده: عبارت بازیابی یا Seed Phrase.

چیست؟

عبارت بازیابی معمولاً ۱۲ یا ۲۴ کلمه انگلیسی است که از یک فهرست استاندارد ۲۰۴۸ کلمه‌ای انتخاب می‌شوند. این کلمات در واقع همان کلید خصوصی شما هستند، فقط به شکلی که انسان بتواند راحت‌تر آن را بنویسد و نگه دارد.

مثال (این یک نمونه جعلی است — هرگز از آن استفاده نکنید):

word1 word2 word3 word4 word5 word6
word7 word8 word9 word10 word11 word12

اگر این ۱۲ کلمه را به ترتیب صحیح وارد هر کیف پول سازگاری کنید، به تمام دارایی‌های آن کیف پول دسترسی خواهید داشت.

نکات نگهداری

- روی کاغذ بنویسید — نه در گوشی، نه در ایمیل، نه در فضای ابری.
- در یک جای امن نگه دارید — مثل یک گاوصندوق یا جای مخفی در خانه.
- نسخه پشتیبان بگیرید — آن را در دو یا سه مکان جداگانه نگه دارید تا در صورت آتش‌سوزی یا سرقت، یک نسخه باقی بماند.
- هرگز عکس نگیرید — حافظه گوشی شما ممکن است به فضای ابری همگام‌سازی شود.

---

۶. بهترین روش‌های عملی امنیت کلید

برای مبتدیان

کیف پول سخت‌افزاری: دستگاه‌هایی مثل Ledger یا Trezor کلید خصوصی را درون خود ذخیره می‌کنند و هرگز آن را به اینترنت ارسال نمی‌کنند. برای هر تراکنش، باید فیزیکاً دکمه روی دستگاه را فشار دهید. این امن‌ترین روش برای نگهداری ارزهای دیجیتال است.

تفکیک دارایی‌ها: برای مبالغ کم که روزانه استفاده می‌کنید، یک کیف پول نرم‌افزاری (مثل MetaMask) کافی است. برای دارایی‌های بزرگ‌تر، از کیف پول سخت‌افزاری استفاده کنید — مثل داشتن کیف پول روزانه و یک حساب پس‌انداز مجزا.

تأیید هویت دو مرحله‌ای: برای حساب‌های صرافی متمرکز (مثل Binance یا Coinbase)، حتماً احراز هویت دو مرحله‌ای (2FA) را فعال کنید.

چه کارهایی هرگز نکنید

- کلید خصوصی یا عبارت بازیابی را در تلگرام، واتساپ، یا ایمیل ارسال نکنید.
- در وب‌سایت‌هایی که آدرس آن‌ها را از پیام‌های ناشناس دریافت کرده‌اید، کلید وارد نکنید.
- به هیچ «پشتیبانی» که در گروه‌های تلگرامی با شما تماس می‌گیرد اعتماد نکنید.
- نرم‌افزارهای کیف پول را فقط از منابع رسمی دانلود کنید.

---

نتیجه‌گیری

رمزنگاری نامتقارن یکی از بزرگ‌ترین دستاوردهای علم رایانه است که بلاکچین و ارزهای دیجیتال را ممکن ساخته. این سیستم به شما اجازه می‌دهد بدون نیاز به یک واسطه قابل اعتماد (مثل بانک)، با دیگران تعامل مالی داشته باشید — اما این آزادی با مسئولیت همراه است. شما و فقط شما مسئول امنیت کلید خصوصی خود هستید.

درک این مفهوم پایه‌ای‌ترین مهارت هر کسی است که وارد دنیای کریپتو می‌شود.

---

خلاصه نقطه‌ای

- رمزنگاری نامتقارن از دو کلید مرتبط استفاده می‌کند: یک کلید عمومی (برای رمزنگاری/تأیید) و یک کلید خصوصی (برای رمزگشایی/امضا).
- کلید عمومی می‌تواند آزادانه به اشتراک گذاشته شود — این آدرس کیف پول شماست.
- کلید خصوصی باید کاملاً محرمانه بماند — هر کسی آن را داشته باشد، مالک دارایی‌های شماست.
- عبارت بازیابی (Seed Phrase) همان کلید خصوصی است به شکل کلمات — با آن هم مثل کلید خصوصی رفتار کنید.
- امنیت: کاغذ + مکان امن + نسخه پشتیبان، نه فضای ابری یا عکس.
- هیچ سرویس یا شخص قانونی‌ای هرگز کلید خصوصی شما را نمی‌خواهد.
- برای دارایی‌های قابل توجه، از کیف پول سخت‌افزاری استفاده کنید.

کلید خصوصی و عمومی — قلب امنیت | TradeyAR Academy | TradeyAR