مدیرعامل تترلند: بازار داخلی رمزارز با امتحان اثبات ذخیره (PoR) مواجه است
پس از هک نوبیتکس، دومینوی اختلال در بازار رمزارز ایران آغاز شد؛ از انتقال فوری داراییها به کیفپول سرد و توقف برداشت رمزارز گرفته تا اختلال در APIهای بانکی و پیامکهای تأیید هویت. رضا مسعودیفر، مدیرعامل تترلند، در گفتوگو با پیوست از ساعتهای بحرانی بعد از حمله، تدابیر فنی و امنیتی و چالشهای عملیاتی صرافیها در شرایط جنگی کشور میگوید. او اعتراف میکند که کاربران حق دارند نگران باشند، اما معتقد است این بحران، آزمونی واقعی برای اثبات ذخیره صرافیها در امانتداری داراییهاست.
بعد از حملهای که به نوبیتکس اتفاق افتاد، وضعیت عملیاتهای تترلند به چه شکلی تغییر کرد؟
در ساعتهای ابتدایی که از این اتفاق مطلع شدیم، از سمت تترلند اولین اقدام انتقال فوری داراییها از هات ولت به کلد ولت بود. همچنین به صورت موقت ولتها از روی سرور حذف شدند تا در فضای آنلاین نباشند.
شش ساعت بعد از حادثه از سمت تترلند در مورد توقف کلیه عملیاتهای برداشت و واریز اطلاعرسانی کردیم اما معاملات همچنان در جریان بودند. یک روز بعد، صبح پنجشنبه پلیس فتا انتقال دارایی به کلد ولت را به صرافیها اعلام کرد و از پنجشنبه تبدیل به الزام شد.
وضعیت دیگر عملیاتها چگونه بود؟
معاملات خرید و فروش تتر و تومان در جریان بود. برای سایر رمزارزها، بالای ۷۰ درصد از تراکنشها را به دلیل نبود ارتباط میان سرورهای ایران و خارج از کشور نتوانستیم انجام بدهیم.
واریز تومانی از شنبه صبح فعال شده و خرید تتر امکانپذیر است اما تا رفع محدودیتها امکان برداشت تتر وجود ندارد. در تلاشیم تمام خدمات را به ترتیب فعال کنیم و در همین راستا به دنبال ایجاد ارتباط پایدار و امن هستیم تا واریز رمزارز و معامله دیگر رمزارزها به مدار برگردد و برداشت هم آزاد شود.
علت اصلی مسدودی برداشت تومان اینجاست که با اختلالها و اتفاقاتی که برای بانک سپه و پاسارگاد رخ داد، سایر بانکها اختلالهای جدی در APIهای خود ایجاد کردند و نتوانستیم ارتباطی پایداری با بانکها از طریق API برای انجام تسویهها داشته باشیم.
شرایط به گونهای بود که اکثر تراکنشها ناموفق بودند و امکان اطلاع از شرایط تسویه وجود نداشت که میتوانست منجر به Double spending شود. به همین دلیل برای امنیت این موضوع موقتا متوقف شد.
در ساعتهای اولیه این حادثه، کاربران در بازار رفتار هیجانی داشتند؟
بله. هیجان برداشت و تنش و تشویش فکری کاربران از دوشنبه هفته گذشته و زمان خبر هک بانک سپه شروع شد که به دنبال آن بانک ملی هم سرورهای خود را برای پیشگیری از دسترس خارج کرد. بانک پاسارگاد مختل شده بود و موضوع داشت تعمیم پیدا میکرد. کارت به کارتها اختلال داشتند و این تشویش شروع شد.
در این حین ما همچنان برداشتهای تومانی و رمزارزی را پردازش میکردیم. زمانی که صبح چهارشنبه این حادثه رخ داد و موضوع اوج خیلی بیشتری گرفت. به همین دلیل تا نقطهای که به احتمال وقوع ریسک رسیدیم سرویسدهی ما ادامه داشت.
براساس آنچه که پلیس فتا به ما اعلام شده علاوهبر صرافی که هک شده یک صرافی دیگر هم هک شده که اعلام عمومی نشده است و دارایی به سرقت رفته حجم بالایی نداشته و میزان داراییهای سرقتی هم در حدود ۱۰۰ هزار دلار است.
به صورت کلی اگر صرافی دیگری تحت تاثیر قرار نگرفته صرفا هدف گروه هکری نبوده. چراکه گروه هکری که میتواند به بانکهای بزرگ کشور با تیمهای امنیتی قدر و قوی برایش احتمالا شکستن قفلها و راههای دیگر کسبوکارها راحتتر است. به همین دلیل در این شرایط عقل حکم میکند احتیاط کنیم.
انتقال دارایی به کلد ولتها به معنی متوقف شدن عملیات برداشت است. نباید سازوکاری در پلتفرمها داشته باشیم که بتوانند هات ولتهای امنی ایجاد کنند تا جریان تراکنش کاربران برقرار بماند؟
همینطور است. از روز چهارشنبه مکاتبات با زیرساخت از سمت تترلند شروع شده. همچنین از سمت انجمن فینتک و بلاکچین ارتباط گرفتیم تا بتوانیم با وایت لیست کردن IPها، ارتباط با خارج از کشور را شکل و به شکلی امن تسویههاب دارایی کاربران را انجام دهیم.
اشتیاق ما به تسویه دارایی کاربران از خود کاربران بسیار بیشتر است. هرچه بار این امانت سبکتر باشد آن هم در این شرایط برای ما مطلوبتر است.
باتوجه به حوادث پیش آمده، آیا ساختار امنیتی پلتفرمها برای آنلاین شدن کیفپولها تغییر میکند؟
دستورات و الزاماتی از سوی پلیس فتا به همه صرافیها اعلام شده و در همین راستا همه موارد رعایت شده و کار را پیش میبریم.
آیا برنامه حمایت یا کمک برای حل مشکل نوبیتکس پس از هک از سوی دیگر صرافیها وجود دارد؟
در خصوص حمایت یا کمک هنوز موضوعی مطرح نشده است. حداقل از سمت انجمن فینتک و بلاکچین اعلامی صورت نگرفته است.
در تسویههای ریالی صرافیها سقف برداشت مشاهده میشود. این سقف برداشت مربوط به شبکه بانکی است یا خود صرافیها؟
این موضوع بیشتر به خود صرافیها مربوط میشود. جابهجایی و گردش پول بسیار دشوار شده و نیازمند درک متقابل کاربران هستیم. در حال حاضر پلتفرمهای طلا به صورت کلی معامله، واریز و برداشت را بستهاند و از همان ساعات ابتدایی جنگ یک ریال از هیچ پلتفرم طلایی خارج نشده.
دیگر پلتفرمهای لندتکی و فینتکی هم با مشکلاتی مواجه هستند. بورس اجازه هیچگونه معامله، برداشت یا واریز را نمیدهد. در این شرایط صرافیهای رمزارزی به دنبال تسویه با کاربران هستند. در حال حاضر هم صرفا منتظر وایت شدن IPها هستیم تا برداشت رمزارزی را باز کنیم.
امتحانی که پیش آمده مهر پررنگ و محکمی بود بر اینکه صرافیهای رمزارزی تا چه حد دارایی کاربران خط قرمزشان است و تحت هر شرایطی امنیت دارایی مهمه و تصویه را انجام میدهند.
علاوهبر مشکلات درون پلتفرمها و مواردی مانند اختلال بانکی، دریافت پیامک یا ایمیل کاربران برای ورود به حساب یا برداشت هم اختلال دارد. آیا با زنجیرهای از اختلالها و قطعیها برای برقراری جریان تراکنشها مواجهیم؟
پنجشنبه هفته گذشته به مدت سه ساعت ارسال پیامک کد ورود قطع شد و متوجه شدیم از سمت ارتباط زیرساخت پیامکهای دارای لینک ارسال نمیشوند و مجبور به حذف لینک شدیم.
باتوجه به وابستگی کاربران به سرویس ایمیل و نبود دسترسی به آن، به دنبال جایگزینهای امن هستیم که تاییدیههای برداشت قابل انجام باشد.
از زمان حادثه، فشار فروش در صرافیها ایجاد شده و نمودارها نشان میدهد کاربران حاضر به فروش دارایی خود تا ۳۰ درصد زیر قیمت شدهاند. با این پیش فرض که ارتباط سرورها برقرار شود، بازارساز صرافی میتواند جلوی نوسان شدید قیمتی را بگیرد؟
سفارشهای کاربران قیمت را مشخص میکند و صرافی دخالتی در مشخص کردن نرخ ندارد. در بازار ما که به صورت OTC فعالیت میکنیم تنها یک افت دو یا سه ساعته به اندازه سه تا چهار هزار تومان صورت گرفت و قیمت مجددا بازگشت.
بازارها از زنجیرههای متصل بهم تشکیل شدهاند. استفاده از APIها به یکپارچهسازی سفارشها کمک میکند که در ساعات ابتدایی بعد از حادثه و با قطع دسترسی اینترنت بازارسازی هم تحت تاثیر قرار گرفت.
باتوجه به اختلالها و حوادث ایجاد شده در بازار ارزدیجیتال، نگاه کاربران برای دسترسی ۲۴ ساعته به این بازار تحت تاثیر قرار گرفت. برنامهای برای اعتمادسازی دارید؟
برای این موضوع نیاز به مقداری زمان دارد. بازگشت اعتماد و جلب نظر عمومی از مواردی نیست که سریع اتفاق بیفتد.
امروزه با یک امتحان کامل اثبات ذخیره (PoR) مواجهیم و یکبار برای همیشه به تمامی نهادها مانند بانک مرکزی و پلیس فتا یا رسانهها و کاربران ثابت میشود.
طبق پیشبینی که دارم بیشتر از ۹۰ درصد دارایی خود را از صرافی تخلیه میکنند. به این ترتیب به صحبتهایی که در مورد نبود داراییها یا خالی فروشی وجود داشت پاسخ داده میشود.
امیدوارم وجوه سرقتی و وجوه هک همانطور که مسئولیت آن توسط کسبوکارهایی که این اتفاق را تجربه کردند پذیرفته شده، جبران شود و این موضوعی است که میتواند اعتماد عمومی را جلب کند.
با برقراری شرایط تسویه اگر صرافیها بتوانند داراییها را به صورت کامل ارائه دهند یک آزمون اثبات ذخیره است.
پیشنهادی به کاربران دارید؟
دغدغه آنها قابل درک است. در توییتر و اینستاگرام رصد میکنیم و کاربران حق دارند. در توییتی به من گفته شده بود: «شما دارایی را بده خودم میدونم چطور حفظش کنم شما نمیخواد امنیت را برای من تامین کنید.» این متن خود توییت است و حق هم دارد.
من تنها صحبتم به کاربران و صرافیها این است که به تعویق افتادن چند روزه دریافت دارایی خیلی از نابود شدن دارایی و نبود دارایی برای تسویه است.
ضمن عذرخواهی از کاربران از آنها میخواهم مقداری صبر و تحمل کنند تا در شرایط امن با شیوه امن تسویهها به مدار برگردد.