Live edition loading…

PXke Algorand

Independent daily coverage of the Algorand ecosystem — verified reporting on wallets, DeFi, NFTs and infrastructure, fact-checked on-chain before it publishes.

← Latest stories

AlgoVanity آدرس‌های سفارشی Algorand را در مرورگر تولید می‌کند؛ کلیدها هرگز به سرور نمی‌رسند

· · · · · · ·

آدرسی که MONEY را هجی می‌کند

MONEYMBRSMUAM2NGL6PCEQEDVHFWAQB6DU47NUS6P5DJM4OJFN7E7DSVBA یک حساب واقعی Algorand است: در همان روزی که دامنهٔ ابزارش ثبت شد — مه ۲۰۲۱ — تأمین شد، امروز تقریباً ۱۰.۴ ALGO دارد و آخرین فعالیت روی زنجیره آن به مارس ۲۰۲۵ برمی‌گردد. این آدرس همچنین کلمهٔ MONEY را هجی می‌کند و این تصادف نیست — حساب در Allo مثال عمومی در algovanity.com است؛ یک مولد رایگان مبتنی بر مرورگر که آدرس‌های سفارشی Algorand را بنا به درخواست می‌سازد. شما یک کلیدواژه وارد می‌کنید، جای آن را انتخاب می‌کنید و صفحه تا زمانی که آدرس منطبق پیدا شود یک قرعه‌کشی اجرا می‌کند — سپس عبارت بازیابی را در اختیار شما قرار می‌دهد.

چرا آدرس سفارشی یک قرعه‌کشی است

آدرس Algorand انتخاب نمی‌شود؛ بلکه استخراج می‌شود. هر حساب با یک جفت کلید Ed25519 که به‌صورت تصادفی تولید می‌شود شروع می‌شود و آدرس ۵۸ کاراکتری یک رمزگذاری base32 از هش کلید عمومی است — الفبای ۳۲ نمادی شامل حروف بزرگ A تا Z و ارقام ۲ تا ۷. همین الفبا دلیل این است که هیچ آدرس Algorand معتبری شامل ۰، ۱، ۸ یا ۹ نیست؛ نکتهٔ غیرعادی که اعضای انجمن هنگام بازی با مولدهای آدرس سفارشی متوجه شدند. چون آدرس یک تعهد یک‌طرفه به کلید است، تنها راه رسیدن به کلیدواژه جستجوی جامع است: تولید یک جفت کلید، بررسی آدرس استخراج‌شده، تکرار. هر تلاش مستلزم یک بار تولید کامل کلید است، بنابراین زمان مورد انتظار با طول کلیدواژه به‌صورت نمایی رشد می‌کند — تقریباً ۳۲ به توان طول برای تطابق در یک موقعیت ثابت — و به همین دلیل سایت کلیدواژه‌های کوتاه‌تر از پنج حرف را توصیه می‌کند و از انتظارهایی هشدار می‌دهد که از چند ثانیه تا چند ساعت متغیر است.

رکوردهای انجمن از آن دوره شدت کار را نشان می‌دهند: ابزار پایتونی PureStake در سال ۲۰۲۱ حدود ۱۰,۰۰۰ تلاش در ثانیه به ازای هر هسته انجام می‌داد و معمولاً یک کلمهٔ چهارحرفی را در ۱۰–۲۰ ثانیه پیدا می‌کرد، در حالی که جستجوی یک کلمهٔ پنج‌حرفی برای SCHOL بیش از هفت دقیقه و ۱۵.۷ میلیون تلاش طول کشید تا به نتیجه برسد (تولید آدرس‌های سفارشی). پاسخ AlgoVanity موازی‌سازی است: به ازای هر هسته CPU یک web worker ایجاد می‌کند (و در صورت نیاز به سه عدد برمی‌گردد)، هر کدام روی تابع generateAccount از SDK رسمی Algorand حلقه می‌زنند، در حالی که یک داشبورد تعداد آدرس‌های تولیدشده، نرخ جستجو، تطابق‌های یافته و زمان سپری‌شده را شمارش می‌کند. محدودیت ورودی نیز همین الفبا را منعکس می‌کند — کلیدواژه‌ها فقط می‌توانند شامل حروف بزرگ و ارقام ۲ تا ۷ باشند، چون هیچ چیز دیگری به هر حال نمی‌تواند در آدرس ظاهر شود.

هنگامی که تطبیقی پیدا شود، ابزار کلیدواژه را در داخل آدرس برجسته می‌کند، دکمه‌های کپی و گزینه‌ای به نام «نمایش کلید» ارائه می‌دهد که عبارت بازیابی ۲۵ کلمه‌ای حساب را برای وارد کردن در کیف پولی مانند Pera نمایش می‌دهد (دستورالعمل بازیابی). هر نتیجه به مرورگر بلاک Allo پیوند می‌خورد. سه روش تطبیق تعیین می‌کنند که جستجو چقدر طول بکشد:

روش تطبیقچه چیزی را بررسی می‌کندپیامد در دنیای واقعی
شروعکلیدواژه باید آدرس را آغاز کندبهترین برای نامی که به‌طور طبیعی خوانده می‌شود، با بالاترین هزینه: فقط اولین موقعیت از ۵۸ موقعیت کاراکتری واجد شرایط است، بنابراین انتظار از هر سه روش طولانی‌تر است (به احتمالات بالا مراجعه کنید)
هر جاکلیدواژه می‌تواند در هر موقعیتی باشدحالت پیش‌فرض و سریع‌ترین؛ مناسب وقتی که کلمه فقط باید در جایی از رشته ظاهر شود
پایانکلیدواژه باید آدرس را ببنددبه اندازه «شروع» کمیاب؛ مناسب پسوندی به‌یادماندنی که مانند یک برچسب بعد از بخش میانی تصادفی خوانده می‌شود

ساخته‌شده برای بیرون ماندن از مسیر شبکه

طراحی اصلی AlgoVanity بر این اصل استوار است که مواد کلیدی هرگز سفر نمی‌کند. مشاهدهٔ میزبان‌هایی که صفحهٔ در حال اجرا واقعاً با آن‌ها ارتباط برقرار می‌کند نشان می‌دهد که درخواست‌ها فقط به میزبان خود سایت می‌روند — نه گره Algorand، نه ایندکس‌کننده، نه آنالیتیکس. سؤالات متداول این ادعا را مستقیم بیان می‌کنند: «آدرس و عبارت عبور شما هرگز از طریق شبکه ارسال نمی‌شود و تولید آدرس به‌صورت محلی با استفاده از SDK رسمی Algorand انجام می‌شود.» سازنده همین را در زمان عرضه در اعلامیه r/AlgorandOfficial گفت: «سایت کاملاً سمت کلاینت اجرا می‌شود؛ اگر می‌خواهید خیلی محتاط باشید می‌توانید آن را آفلاین اجرا کنید.» معماری نیز آن را تأیید می‌کند: کل برنامه فایل‌های استاتیک ساخته‌شده با Svelte است و از AWS CloudFront سرو می‌شود، بنابراین هیچ بک‌اندی وجود ندارد که بتواند کلیدها را نگه دارد یا ارسال کند، و کد منبع با مجوز MIT برای بازرسی در دسترس همه است.

بده‌وبستان امنیتی، به زبان ساده

پاسخ سؤالات متداول به «آیا این امن است؟» با «بله و نه» آغاز می‌شود — و بخش «نه» به همان اندازه شایسته توجه است. عبارت بازیابی که در حافظهٔ یک صفحهٔ وب وجود داشته است، در اصل می‌توانست توسط مرورگر آلوده، افزونهٔ مخرب یا نسخهٔ دستکاری‌شدهٔ ابزار خوانده شده باشد. سایت نیز همین را می‌پذیرد: «استفاده از ابزارهای آنلاین برای تولید آدرس یا مدیریت کلیدهای خصوصی هرگز کاملاً امن نیست.» بررسی قطعی این است که خودتان کد متن‌باز را اجرا کنید — فایل README نحوهٔ کلون کردن مخزن و راه‌اندازی یک سرور توسعهٔ محلی را مستند کرده است — به جای اعتماد به اینکه باندلی که امروز CDN سرو می‌کند با کد ممیزی‌شده مطابقت دارد.

برای هر کسی که در مرورگر تولید می‌کند، روش توصیه‌شده برای تقویت امنیت، بازکلیدگذاری است: ویژگی Algorand که به یک حساب اجازه می‌دهد اختیار امضای خود را به کلید دیگری واگذار کند بدون اینکه آدرس تغییر کند یا دارایی‌هایش جابه‌جا شود. به‌طور مشخص، یعنی تولید آدرس سفارشی، یادداشت عبارت بازیابی آن، و سپس بلافاصله بازکلیدگذاری به‌گونه‌ای که کلیدی که از قبل در اختیار دارید — ایدئالاً کلیدی که روی کیف پول سخت‌افزاری نگهداری می‌شود — تنها امضاکننده شود. از آن نقطه به بعد، عبارت بازیابی که همین حالا در حافظهٔ مرورگر وجود داشت دیگر نمی‌تواند تراکنش‌ها را مجاز کند، بنابراین نشت دیگر به معنای از دست دادن نیست. سایت به راهنمای Pera پیوند می‌دهد، که این عملیات را این‌گونه توصیف می‌کند: «عوض کردن قفل‌های خانه. همان خانه، همان آدرس، کلید جدید.» پرتال توسعه‌دهندگان Algorand از سال ۲۰۲۱ همین الگوی تولید آدرس سفارشی و بازکلیدگذاری را آموزش داده است (آموزش). هشداری که Pera مطرح می‌کند: برخی dAppها از حساب‌های بازکلیدگذاری‌شده پشتیبانی کامل ندارند، بنابراین پیش از انتقال مبالغ بزرگ‌تر، انجام یک تراکنش آزمایشی کوچک احتیاطانه است.

پنج ساله، همچنان نگهداری می‌شود، دیگر تنها نیست

AlgoVanity از نسل شکوفایی ابزارهای اولیهٔ اکوسیستم جان سالم به در برده است. دامنه در ۲ مه ۲۰۲۱ ثبت شد — همان روزی که اولین اسنپ‌شات Wayback گرفته شد — و مخزن هنوز در حال دریافت کامیت است، از جمله بازطراحی رابط کاربری در ژوئن ۲۰۲۶ و پاکسازی در ژوئیه ۲۰۲۶، با فوتر مورخ ۲۰۲۶ و ۱۷ ستارهٔ گیت‌هاب. این ابزار در جامعه دست‌به‌دست شده است: یک بحث انجمن در ژانویه ۲۰۲۳ که پروژه‌های جالب Algorand را جمع‌آوری می‌کرد، این ابزار و مخزن آن را معرفی کرد و یک حساب اکتشافی Bluesky آن را به‌عنوان یک مولد درون‌مرورگری برجسته کرد.

خود دستهٔ آدرس‌های سفارشی از آن زمان به سمت سخت‌افزار اختصاصی حرکت کرده است. برنامهٔ کمک هزینهٔ xGov جامعه در سومین دورهٔ رأی‌گیری خود یک پیشنهاد مولد شتاب‌داده‌شده با GPU را تأیید کرد که ۴۷,۴۷۴ ALGO درخواست کرده بود؛ نویسندهٔ آن، Marcin Zawiejski، rsagg را نگهداری می‌کند، یک مولد مبتنی بر Rust/OpenCL که README آن هشدار صریح خودش را دارد — «این ابزار ممیزی نشده است، پس لطفاً مطمئن شوید که هر حسابی را برای آدرس‌های تولیدشده با آن بازکلیدگذاری می‌کنید.» این همان توصیه‌ای است که AlgoVanity از روز اول کرده است: آدرس بخش تزئینی است، کلید بخش امنیت است، و بازکلیدگذاری پل بین این دو است.

منابع

Source: https://algovanity.com/