گروگانگیری رمز یکبارمصرف؛ وقتی قطع رومینگ، بانکداری دیجیتال را متوقف میکند
دیجیتالیشدن خدمات بانکی در ایران، اگرچه بسیاری از مراجعات حضوری را کاهش داده، اما وابستگی عمیق به رمز یکبارمصرف (OTP) که از طریق پیامک سیمکارت ایرانی ارسال میشود، یک آسیبپذیری جدی را پدید آورده است. این وابستگی زمانی به بحران تبدیل میشود که مشتریان ایرانی خارج از کشور، به هر دلیلی از جمله قطع رومینگ یا اختلافات فنی میان اپراتورها، به شبکه تلفن همراه ایران دسترسی نداشته باشند.
نمونه اخیر این مشکل در امارات متحده عربی رخ داد؛ جایی که رومینگ اپراتورهای ایرانی قطع شد و ایرانیان مقیم یا مسافر در این کشور نتوانستند پیامکهای حاوی رمز یکبارمصرف را دریافت کنند. پیگیریها نشان داد این مشکل از سوی اپراتورهای اماراتی ایجاد شده و اپراتورهای ایرانی بهتنهایی قادر به رفع آن نیستند. اما پیامد این اتفاق فراتر از عدم دریافت پیامک معمولی است؛ کاربری که برای انجام تراکنشهای بانکی، تأیید عملیات حساس یا ورود به سامانهها به OTP وابسته است، عملاً از دسترسی به بخشی از خدمات مالی خود محروم میشود.

مسأله صرفاً محدود به امارات نیست. ایرانیان بسیاری در کشورهای مختلف به دلایل کاری، تحصیلی یا گردشگری حضور دارند و همچنان تعهدات مالی فعالی در ایران دارند. رومینگ بینالملل سرویسی مبتنی بر همکاری دوجانبه اپراتورهاست و میتواند تحت تأثیر مسائل فنی، تجاری یا سیاسی قرار گیرد. بنابراین، وابستگی یک خدمت حیاتی به یک کانال ارتباطی واحد، یک گلوگاه راهبردی محسوب میشود.
راهحل این معضل، کنار گذاشتن رمز یکبارمصرف نیست؛ چراکه این سازوکار نقش کلیدی در افزایش امنیت تراکنشها دارد. بلکه باید میان «رمز یکبارمصرف» و «رمز یکبارمصرف پیامکی» تمایز قائل شد. بانکها میتوانند مسیرهای امن جایگزینی نظیر تولید رمز در اپلیکیشن، ابزارهای تولید رمز مستقل از شبکه موبایل یا تأیید عملیات در همراهبانک را فراهم کنند. اما این مسیرها نیز زمانی کارآمدند که خود همراهبانک و اینترنتبانک برای کاربران خارج از کشور با IP خارجی قابل دسترسی باشد.
تجربه کاربران نشان میدهد که سیاست دسترسی بانکهای ایرانی به IP خارجی یکسان نیست و برخی محدودیتها اعمال میکنند. این موضوع کاربران را به استفاده از ابزارهای واسطه برای تغییر IP سوق میدهد که خود نگرانیهای امنیتی تازهای ایجاد میکند. بانکها میتوانند با اعمال کنترلهای امنیتی پیشرفتهتر نظیر ثبت دستگاه مورد اعتماد، احراز هویت چندمرحلهای و محدودیت سقف تراکنش، دسترسی امن را برای مشتریان خارج از کشور فراهم کنند، بدون آنکه آنان را بهطور کامل از حساب خود محروم سازند.

اتفاق اخیر امارات، فرصتی برای بانک مرکزی و شبکه بانکی کشور است تا سازوکار دسترسی ایرانیان خارج از کشور را بازنگری کنند. پرسش اساسی این است: اگر مشتری بانک در خارج از کشور نه به رومینگ دسترسی دارد و نه از IP خارجی میتواند وارد سامانه شود، مسیر رسمی و امن او برای مدیریت حساب بانکی چیست؟ فلسفه بانکداری دیجیتال، دسترسی بدون وابستگی به مکان فیزیکی است و این اصل نباید قربانی وابستگی به یک کانال ارتباطی واحد شود.
