بررسی FixedFloat ۲۰۲۶: آیا بعد از هک امن است؟
بررسی FixedFloat در سال ۲۰۲۶: آیا بعد از هک ۲۰۲۴ هنوز امن است؟
روز ۱۶ فوریه ۲۰۲۴، پژوهشگر بلاکچین ZachXBT زنجیرهای از تراکنشهای خروجی مشکوک را از کیفپولهای داغ FixedFloat علامتگذاری کرد. تنها چند ساعت بعد، این صرافی فوری چیزی نزدیک به ۲۶٫۱ میلیون دلار — حدود ۴۰۹ بیتکوین و ۱٬۷۲۸ اتر — را از دست داده بود و سایت به یک بنر خشک و کوتاه «در حال تعمیر» تغییر کرد. ردِ این پولها بعدها به الگوهای پولشوییای رسید که با شیوهی کار گروه Lazarus کرهی شمالی همخوانی داشت؛ همان تیمی که به سرقتهای Ronin و Atomic Wallet هم نسبت داده شده است. دو سال گذشته و FixedFloat برگشته، شلوغتر از همیشه، و هنوز هم نه ایمیل میخواهد و نه مدرک هویتی. پس پرسشی که هر معاملهگرِ دغدغهمندِ حریم خصوصی در سال ۲۰۲۶ واقعاً میپرسد ساده است: آیا دوباره میتوان به آن اعتماد کرد؟
این بررسی بدون شعار دادن و بزرگنمایی به همین پرسش پاسخ میدهد. نگاه میکنیم به اینکه دقیقاً چه چیزی خراب شد، تیم چه چیزهایی را تغییر داد، کارمزدها و سازوکار سواپ امروز چطور مقایسه میشوند، و یک صرافیِ بدونثبتنام مثل MoneroSwapper کجای این تصویر جا میگیرد اگر اولویت شما ورود به Monero (XMR) با کمترین ردِ پای ممکن باشد. اگر فقط جمعبندی نهایی برایتان مهم است، جعبهی خلاصهی بالا آن را دارد — اما همان جزئیاتِ زیر است که سکههای شما را امن نگه میدارد.
در هک فوریه ۲۰۲۴ دقیقاً چه اتفاقی افتاد
FixedFloat در سال ۲۰۱۸ بهعنوان یک صرافی فوریِ ثبتشده در جمهوری چک راهاندازی شد و حول یک وعده ساخته شده بود: تبدیل یک سکه به سکهی دیگر در عرض چند دقیقه، بدون حساب کاربری، بدون KYC. این مدل به کیفپولهای داغِ پُر از نقدینگی نیاز دارد، و کیفپولهای داغ دقیقاً همان چیزیاند که مهاجمان دنبالش میگردند. در فوریه ۲۰۲۴ کسی به آنها نفوذ کرد.
صرافی در ابتدا «عوامل مخرب خارجی» و «مشکلات فنی» را مقصر دانست؛ زبانی که برای آرام کردن جامعهای که میدید ۲۶ میلیون دلار روی زنجیره از در بیرون میرود، کارِ چندانی نکرد. برخلاف یک بانکِ امانتدار، یک صرافی فوری «شناور» نگه میدارد — سکههایی که برای انجام سفارشها کنار گذاشته میشوند — بنابراین رخنه به ذخایر عملیاتی ضربه زد، نه به انبار سردِ بلندمدت. آنچه گزارش پساحادثه و تحلیل زنجیره روشن کرد این بود:
- مقیاس: حدود ۴۰۹ بیتکوین و ۱٬۷۲۸ اتر، با ارزشی نزدیک به ۲۶٫۱ میلیون دلار در آن زمان، در یک بازهی کوتاه به آدرسهای تحت کنترل مهاجم منتقل شد.
- انتساب: تحلیلگران مستقل و گزارشهای بعدیِ صنعت، ردِ پولشویی را به گروه Lazarus پیوند زدند که از پلهای میانزنجیرهای و میکسرها برای مبهمکردن مسیر استفاده میکرد.
- اثر بر کاربران: سفارشهایی که هنگام رخنه در میانهی راه بودند مختل شدند؛ FixedFloat سواپهای جدید را متوقف کرد، وارد حالت تعمیر شد و هفتهها بعد بهعنوان یک پلتفرم بازسازیشدهی «نسخه ۲» دوباره راه افتاد.
- کیفیت افشاگری: بهخاطر کممایگی نقد شد. تیم هرگز یک تحلیل فارنزیکِ کامل منتشر نکرد و همین، بزرگترین شکافِ اعتمادِ باقیمانده در آستانهی سال ۲۰۲۶ است.
ارزش دارد در یک نکته دقیق باشیم: این یک رخنه به «شناورِ امانیِ» صرافی بود، نه شکستی در رمزنگاریِ هیچ سکهای. امضاهای Bitcoin و RingCT مونرو هرگز حلقهی ضعیف نبودند — مدیریت کلید در سمت سرور بود. این تمایز در نحوهی محافظت از خودتان اهمیت دارد، که به آن خواهیم رسید.
FixedFloat در سال ۲۰۲۶ چطور کار میکند
پس از راهاندازی مجدد، FixedFloat هویت اصلیاش را حفظ کرد: یک صرافیِ سریع و بدونحساب که نقدینگی را روی صدها جفتارز تجمیع میکند، شامل BTC، ETH، USDT، شبکهی Lightning و بله، Monero. یک آدرس مقصد را میچسبانید، سکهی مبدأ را میفرستید و سکهی هدف را دریافت میکنید. هیچ داشبوردی از دادههای شخصی وجود ندارد، چون اصلاً حسابی در کار نیست.
نرخ ثابت در برابر نرخ شناور
نام صرافی از همین دو حالتِ قیمتگذاری میآید، و انتخاب درست همان جایی است که بیشتر کاربران پول از دست میدهند یا پسانداز میکنند:
- نرخ ثابت (Fixed): قیمت در لحظهی ایجاد سفارش قفل میشود. برای اطمینان، اسپردِ بالاتری میپردازید (معمولاً حدود ۱٪ بهبالا) — در شرایط پُرنوسان یا برای سواپهای بزرگ که لغزش قیمت آزاردهنده است مفید است.
- نرخ شناور (Float): نرخ زمانی نهایی میشود که واریزی شما تأیید شود، با کارمزد پایهی کمتر (حدود ۰٫۵٪). ارزانتر، اما بین لحظهی ارسال و تأیید سوار بر بازار میشوید — برای جفتهای پُرنقدینگی در شرایط آرام خوب است.
سرعت، جفتارزها و زاویهی Lightning
FixedFloat یکی از پذیرندگان زودهنگامِ شبکهی Lightning بیتکوین بود و به کاربران اجازه میداد با تسویهی تقریباً آنی و کارمزدهای زیر یک سنت به LN وارد و از آن خارج شوند. برای جفتهای رویزنجیره، تکمیل معمولاً تابع نیازمندیهای تأییدِ زنجیرهی مبدأ است — برای بیشترِ آنها چند دقیقه، و برای بیتکوین در زمان شلوغی شبکه طولانیتر. سواپهای مونرو وقتی کامل میشوند که واریزی به عمق تأییدِ لازم برسد؛ پس از آن، XMR بهطور خودکار به آدرس مخفی (stealth) شما ارسال میشود.
واقعیتِ بدونKYC را بسنجیم
«بدون KYC» به معنای «بدون پایش ریسک» نیست. مثل بیشتر صرافیهای فوری، FixedFloat روی واریزیهای ورودی، غربالگری خودکار AML را از طریق تحلیلگرهای شخص ثالث اجرا میکند. اگر سکههای مبدأ شما پرچم ریسک را فعال کنند — مثلاً اگر به یک میکسرِ تحریمشده دست زده باشند — یک سفارش میتواند تا زمان درخواست تأیید معلق بماند، که روی یک پلتفرمِ بدونحساب فرایندی ناخوشایند و مبهم است. این موضوع ساختاری و در سراسر دستهی صرافیهای فوری وجود دارد، نه مختصِ FixedFloat، اما همان ستارهی کنار هر ادعای «ناشناس بودن» است.
کارمزدها، محدودیتها و هزینههایی که مردم نمیبینند
صرافیهای فوری بهندرت یک کارمزدِ تیتروار را تبلیغ میکنند، چون هزینهی واقعی درون اسپرد بستهبندی شده است. FixedFloat هم استثنا نیست، و فهمیدن این لایهها کمک میکند آن را صادقانه با هر رقیبی مقایسه کنید.
- کارمزد خدمات: تقریباً ۰٫۵٪ روی سفارشهای نرخ شناور و حدود ۱٪ روی سفارشهای نرخ ثابت. حقبیمهی نرخ ثابت، بهای قفلکردن قیمت در برابر نوسان است.
- اسپرد: خودِ نرخ تبدیل نسبت به قیمت میانهی بازار یک حاشیهی سود دارد. روی جفتهای کمعمق یا غیرمتعارف این حاشیه پهنتر میشود، گاهی بیشتر از کارمزد صریح. همیشه مقدار واقعی XMR که دریافت خواهید کرد را مقایسه کنید، نه درصدِ تبلیغشده را.
- کارمزدهای شبکه: کارمزد استخراجِ زنجیرهی مبدأ و کارمزد پرداختِ زنجیرهی مقصد باز هم جداگانهاند. پرداختهای بیتکوین در زمان شلوغیِ mempool میتوانند بیسروصدا سواپهای کوچک را بخورند.
- بدون سقفِ سختِ حساب، اما سقف نقدینگی وجود دارد: چون حسابی نیست، محدودیتِ سرانهی هر کاربر هم نیست، اما سفارشهای خیلی بزرگ میتوانند از نقدینگیِ موجودِ یک جفت فراتر بروند و تقسیم یا به تعویق بیفتند.
برای یک سواپ کوچک به مونرو، هزینهی غالب معمولاً اسپرد بهعلاوهی کارمزد شبکهی XMR است — و کارمزدهای مونرو بهلطف Bulletproofs+ که اندازهی تراکنشها را فشرده نگه میدارد، پایین میمانند. قاعدهی عملی این است: همین سواپ را در دو سرویس با چند دقیقه فاصله استعلام بگیرید و مقدار دریافتی را مقایسه کنید، چون آن یک عدد، همهی لایههای پنهان را یکجا در خود دارد.
FixedFloat در برابر گزینههای بدونKYC در سال ۲۰۲۶
هیچ صرافیای روی همهی محورها برنده نیست. جدول زیر FixedFloat را در برابر دستههای گزینههایی که یک معاملهگرِ متمرکز بر حریم خصوصی واقعاً سبکوسنگین میکند مقایسه میکند، با MoneroSwapper بهعنوان نمایندهی مسیرِ متخصصِ مونرو.
| گزینه | مزایا | معایب |
|---|---|---|
| FixedFloat | طیف عظیمی از جفتارزها؛ پشتیبانی از Lightning؛ سریع؛ واقعاً بدونحساب | هک ۲۰۲۴ با افشاگریِ کممایه؛ ریسکِ شناورِ امانی؛ امکانِ معلقماندن بهخاطر AML |
| MoneroSwapper | متمرکز بر مونرو؛ بدون حساب؛ مسیرهایی طراحیشده حول حریم خصوصیِ XMR؛ تجربهی کاربریِ تمیز برای خرید/فروش XMR | دامنهی باریکتر از یک تجمیعکنندهی همهمنظوره |
| سایر تجمیعکنندههای فوری | نرخهای رقابتی؛ فهرستهای گستردهی سکهها | همان مواجهه با شناورِ امانی؛ سختگیریِ متغیرِ AML؛ شفافیتِ ناهموار |
| سواپهای اتمیک (Haveno / Serai) | غیرامانی؛ شناوری برای دزدیدن وجود ندارد؛ اعتمادِ کمینه | کندتر، نقدینگیِ کمعمقتر، و در ۲۰۲۶ شیب یادگیریِ تندتر |
جمعبندیِ صادقانه: گستردگیِ FixedFloat واقعی است، اما حادثهی ۲۰۲۴ یک قلمِ دائمی در دفترِ ریسک آن است. اگر هدف شما بهطور مشخص ورود به مونرو با کمترین مواجهه است، یک مسیرِ متخصص مثل MoneroSwapper سطحِ حمله را باریک میکند، و یک سواپ اتمیکِ واقعی ریسکِ امانی را بهقیمتِ راحتی بهطور کامل حذف میکند.
چطور از هر صرافی فوری بهشکل امن سواپ کنیم
چه از FixedFloat استفاده کنید، چه از MoneroSwapper یا سرویس دیگری، همان انضباط از شما محافظت میکند. صرافیهای شناور سکههای شما را برای چند دقیقه نگه میدارند — همان پنجره را بهچشم مدل تهدید ببینید.
- اول یک تراکنش آزمایشیِ کوچک بفرستید. پیش از هر سواپ بزرگ، مقدار ناچیزی را عبور دهید و مطمئن شوید که میرسد. این کار، خطاهای چسباندنِ آدرس و معلقماندنِ AML را پیش از آنکه گران تمام شوند گیر میاندازد.
- از آدرسهای دریافتِ تازه استفاده کنید. برای مونرو، کیفپول شما بهطور خودکار برای هر تراکنش یک آدرس مخفیِ یکبارمصرف میسازد؛ برای زنجیرههای شفاف، هرگز یک آدرس واریز را در چند سواپ دوباره استفاده نکنید.
- دامنه را تأیید کنید و از تأخیرهای میانِ سواپ پرهیز کنید. آدرس URL را از منبع رسمی تأیید کنید، و نگذارید سکهها پس از تکمیل سواپ روی پلتفرم بمانند — فوراً برداشت کنید و خودتان نگهداری کنید.
- حالت نرخ را بررسی کنید. برای سواپهای بزرگ یا پُرنوسان نرخ ثابت را انتخاب کنید؛ نرخ شناور را فقط زمانی که با ریسکِ پنجرهی تسویه راحت هستید.
- حواستان به سکههای مبدأ باشد. اگر از یک زنجیرهی شفاف خارج میشوید، فرض کنید واریزی غربال میشود. سکههایی با تاریخچهی تمیز و ساده بهراحتی عبور میکنند؛ وجوهِ تازهمیکسشده ممکن است بازبینی را فعال کنند.
اگر یک صرافی فوری وجوه شما را بدون دلیلِ روشن بیش از پنجرهی اعلامشدهاش نگه داشت، ارسالِ بیشتر را متوقف کنید و شناسهی سفارش (Order ID) را مستند کنید — ابهام در زمان تأخیر، رایجترین پرچمِ قرمزِ این دسته است.
یک مثال عملی: انتقال ۲٬۰۰۰ دلار به مونرو
فرض کنید ۲٬۰۰۰ دلار بهصورت USDT دارید و میخواهید آن را به مونرو تبدیل کنید، نگهداریشده در کیفپولِ غیرامانیِ خودتان، با کمترین مواجههی فراداده. ببینیم انتخابها در عمل چطور بازی میکنند.
از طریق FixedFloat، شما USDT→XMR را انتخاب میکنید، نرخ ثابت را برای قفلکردن قیمت برمیگزینید، آدرس کیفپولتان را میچسبانید و میفرستید. شناور برای پنجرهی تأیید نگه داشته میشود؛ پس از تسویه، RingCT و آدرسهای مخفی مقصدِ رویزنجیره را پنهان میکنند، طوری که XMRی که در کیفپول شما مینشیند بهسادگی قابلردیابی نیست. زمان کل: چند دقیقه. ریسکِ باقیمانده: پلتفرم برای مدتی کوتاه USDT شما را به امانت نگه میدارد، و واریزی از نظر AML غربال میشود.
از طریق MoneroSwapper، مسیر دقیقاً برای همین مقصدِ XMR ساخته شده، که جریان را ساده و مواجهه را باریک نگه میدارد. در هر دو حالت، سودِ حریم خصوصی یکسان بهدست میآید: وقتی XMR در کیفپول شما نشست، اثباتهای بازهی Bulletproofs+ و امضاهای حلقهای CLSAG سکهها را قابلتعویض (fungible) میکنند — یک مونرو از مونروی دیگر قابلتشخیص نیست، بدون موجودیِ عمومی یا گرافِ تراکنش. اگر در ایران فعالیت میکنید، بهیاد داشته باشید که سازمان امور مالیاتی همچنان فروشِ نهایی را رویدادی مشمول مالیات میداند؛ حریم خصوصی روی زنجیره با معافیت از گزارشدهی یکی نیست، و بانک مرکزی هم تا سال ۲۰۲۶ همچنان قواعد پیرامون داراییهای دیجیتال را سفتوسختتر میکند.
پرسشهای پرتکرار
آیا استفاده از FixedFloat در سال ۲۰۲۶ امن است؟
فعال و پُرکاربرد است، اما رخنهی فوریه ۲۰۲۴ — حدود ۲۶ میلیون دلار، مرتبط با گروه Lazarus — از نظر افشاگریِ فارنزیکِ عمومی هنوز حلنشده است. رمزنگاریِ سکههایی که معامله میکند هرگز به خطر نیفتاد؛ شکست در مدیریت کلیدِ شناورِ امانی در سمت سرور بود. آن را برای سواپهای کوچک و سریع که بلافاصله برداشت میکنید قابلاستفاده بدانید، نه جایی برای پارککردنِ وجوه.
آیا FixedFloat بعد از هک به کاربران بازپرداخت کرد؟
وجوهِ دزدیدهشده ذخایر عملیاتی بودند، نه موجودیِ کاربران که در حسابها نشسته باشد، چون FixedFloat اصلاً حسابی ندارد. سفارشهایی که در پنجرهی رخنه در میانهی سواپ گیر کرده بودند مختل شدند؛ تیم عملیات را متوقف کرد و بهجای راهاندازیِ یک برنامهی جبرانِ عمومیِ گسترده، یک پلتفرم بازسازیشده راه انداخت. نبودِ یک گزارشِ پساحادثهی مفصل همچنان انتقاد اصلی است.
آیا FixedFloat برای سواپهای مونرو به KYC نیاز دارد؟
هیچ حساب یا مدرک هویتیِ پیشینی لازم نیست، از جمله برای جفتهای مونرو. با این حال، واریزیهای ورودی مشمول غربالگریِ خودکار AML هستند، بنابراین یک سواپ میتواند تا زمان تأیید معلق بماند اگر سکههای مبدأ پرچم ریسک را فعال کنند. این موضوع در سراسر دستهی صرافیهای فوری استاندارد است، نه مختصِ FixedFloat.
تفاوت نرخ ثابت و نرخ شناور چیست؟
نرخ ثابت قیمت شما را در لحظهی ایجاد سفارش با اسپردِ بالاتر قفل میکند و از حرکت قیمت در حین سواپ محافظتتان میکند. نرخ شناور در لحظهی تأیید واریزی با کارمزد کمتر تسویه میشود اما در این میان شما را در معرض حرکات بازار قرار میدهد. برای سواپهای بزرگ یا پُرنوسان از ثابت، و برای سواپهای کوچک در شرایط آرام از شناور استفاده کنید.
بهترین گزینههای جایگزین FixedFloat برای خرید مونرو کداماند؟
برای یک مقصدِ مشخصِ مونرو، یک صرافیِ متخصص مثل MoneroSwapper مسیر را باریک میکند و جریان را بدونحساب نگه میدارد. برای بیشینهسازی اعتمادِ کمینه، ابزارهای سواپ اتمیک مثل Haveno شناورِ امانی را بهقیمتِ سرعت و نقدینگی بهطور کامل حذف میکنند. تجمیعکنندههای همهمنظوره گستردگی ارائه میدهند اما همان مواجهه با شناورِ امانیِ FixedFloat را بههمراه دارند.
جمعبندی
FixedFloat در سال ۲۰۲۶ یک صرافیِ توانمند، سریع و واقعاً بدونحساب است با یک ستارهی جدی: رخنهای در ۲۰۲۴ که هرگز بهطور کامل توضیحش نداد. برای سواپهای سریعی که بلافاصله خودتان نگهداری میکنید، هنوز کارش را انجام میدهد — فقط به پنجرهی شناورِ امانی احترام بگذارید، اول یک تست بفرستید، و هرگز آن را بهچشم انبار نبینید. رمزنگاری هرگز نقطهضعف نبود، عادتهای عملیاتیِ شما هستند.
اگر مقصد شما بهطور مشخص مونرو است، باریککردن مسیر سطحی را که به آن اعتماد میکنید کاهش میدهد. MoneroSwapper دقیقاً برای همین ساخته شده — سواپهای بدونحسابِ XMR با ردِ پای فراداده که از همان ابتدا کوچک نگه داشته میشود. آمادهاید بهشیوهی درست به پولِ خصوصی وارد شوید؟ مونرو را بهصورت ناشناس بخرید و سکههایتان را در کیفپول خودتان نگه دارید، جایی که قابلتعویض بودنِ مونرو واقعاً معنا پیدا میکند.
🌍 خواندن به زبان