پرش به محتوای اصلی
Crypto Security Essentials
امنیت رمزنگاری

حفاظت از دارایی‌های رمزارزی: راهنمای امنیت در برابر فیشینگ و کلاهبرداری‌ها

به این مقاله گوش دهید
۰:۰۰ / --:--

در دنیای ارزهای دیجیتال، امنیت صرفاً یک توصیه نیست، بلکه یک ضرورت است. بیاموزید چگونه دارایی‌های دیجیتال خود را در برابر تهدیدات همواره در حال تحولی مانند فیشینگ، کلاهبرداری و سایر طرح‌های تقلبی محافظت کنید.

Image of Crypto Security

جهان غیرمتمرکز ارزهای دیجیتال فرصت‌های بی‌نظیری را به ارمغان می‌آورد، اما همراه با این فرصت‌ها، ریسک‌های نوینی نیز پدیدار شده‌اند. فیشینگ، کلاهبرداری‌ها، قراردادهای هوشمند مخرب و سایر انواع تقلب، به‌طور مداوم دارایی‌های دیجیتال شما را تهدید می‌کنند. برای حفظ امنیت، آگاهی‌بخشی و اتخاذ اقدامات پیشگیرانه در حوزه امنیت، امری ضروری است.

تهدیدات کلیدی به دارایی‌های رمزارزی

۱. فیشینگ و وب‌سایت‌های جعلی

کلاهبرداران نسخه‌های دقیق و تقلبی از صرافی‌های ارز دیجیتال محبوب، کیف‌پول‌ها یا پلتفرم‌های دیفای (DeFi) را ایجاد می‌کنند تا شما را به افشای کلیدهای خصوصی، عبارات بذر (Seed Phrases) یا اطلاعات ورود فریب دهند. همیشه آدرس وب‌سایت (URL) را دوباره بررسی کنید و به‌جای استفاده از لینک‌های موجود در ایمیل‌ها یا پیام‌ها، از نشانک‌ها (Bookmarks) بهره ببرید.

۲. تخلیه‌کنندگان کیف پول

این‌ها اسکریپت‌های مخرب هستند که هنگام اتصال به کیف پول شما یا امضای یک تراکنش، می‌توانند با انتقال تمام دارایی‌های شما به کیف پول مهاجم، آن را خالی کنند. این اسکریپت‌ها اغلب خود را به‌صورت dAppهای معتبر، پروژه‌های NFT یا ایردراپ‌ها (پخش رایگان توکن) جا می‌زنند.

۳. کلاهبرداری‌ها و مهندسی اجتماعی

این موارد شامل وعده‌های پول آسان، مسابقات و هدایای جعلی، طرح‌های «پمپ‌اند‌دامپ» (افزایش قیمت و تخلیه) و کلاهبرداری‌های پشتیبانی فنی است که در آن‌ها از شما خواسته می‌شود به کیف پول خود دسترسی بدهید یا اطلاعات شخصی‌تان را فاش کنید.

کلاهبرداران رمزارزی از چه راه‌هایی به شما دسترسی پیدا می‌کنند؟

کلاهبرداران حوزه رمزارزها از طریق تبلیغات جستجو، پاسخ‌های در شبکه‌های اجتماعی، پیام‌های مستقیم، نظرات، پیام‌های جعلی استخدام و افزونه‌های مرورگر با افراد ارتباط برقرار می‌کنند. اگرچه کانال ارتباطی تغییر می‌کند، اما درخواست معمولاً یکسان است: باز کردن یک پیوند ناشناخته، افشای عبارت بازیابی (Seed Phrase)، نصب نرم‌افزار یا امضای یک تراکنش غیرمنتظره در کیف پول.

  1. تبلیغات گوگل و جستجوهای برند

    یک نتیجهٔ تبلیغاتی می‌تواند شبیه‌سازی کیف پول یا صرافی را انجام دهد و کاربر را به دامنه‌ای مشابه (Lookalike Domain) هدایت کند.

    به موارد زیر توجه کنید: دامنه‌های دارای املای نادرست، فهرست‌های اسپانسری گمراه‌کننده، و هر صفحه‌ای که درخواست عبارت بذر (Seed Phrase) می‌کند.

  2. نظرات در میدیوم و ساب‌استک

    داستان‌های بازیابی جعلی اغلب قربانیان را به یک حساب خصوصی تلگرام یا یک «تحلیلگر زنجیره‌ای» غیرتأییدشده هدایت می‌کنند.

    به موارد زیر توجه کنید: حساب‌های جدید، ادعاهای عمومی بازیابی و اطلاعات تماس فقط از طریق تلگرام.

  3. پاسخ‌های X

    حساب‌های جعل‌کننده، نام و آواتار یک شخصیت شناخته‌شده را کپی می‌کنند و سپس با ارسال یک لینک جعلی برای هدیه‌بندی یا پشتیبانی پاسخ می‌دهند.

    به موارد زیر توجه کنید: تغییر نام‌های کاربری، پاسخ‌های شتاب‌زده و پیوندها به دامنه‌های نامرتبط با پروژه اصلی.

  4. پیام‌های مستقیم پشتیبانی دیسکورد

    مدیران جعلی پس از اینکه کاربران در یک کانال پشتیبانی عمومی پیامی ارسال می‌کنند، با آن‌ها تماس می‌گیرند و آن‌ها را به یک صفحه تیکت کلاهبرداری هدایت می‌کنند.

    به موارد زیر توجه کنید: پیام‌های مستقیم ناخواسته، «اعتبارسنجی مجدد» کیف پول‌ها و پروفایل‌های تازه‌ایجادشده.

  5. بات‌های پشتیبانی تلگرام

    بات‌های جعل‌کننده هویت در چت‌های پروژه ظاهر می‌شوند و خدمات بازیابی کیف پول خصوصی یا پشتیبانی از حساب کاربری را پیشنهاد می‌دهند.

    به موارد زیر توجه کنید: حساب‌های پشتیبانی که ابتدا پیام می‌دهند، درخواست‌های کلید بازیابی (سید فریز) و نام‌های ربات‌های مشابه.

  6. نظرات در ویدیوهای آموزشی یوتیوب

    در بخش نظرات زیر ویدیوهای کیف‌پول و معاملات، گروه‌های سیگنال جعلی، خدمات بازیابی سرمایه یا لینک‌های سرمایه‌گذاری تبلیغ می‌شوند.

    به موارد زیر توجه کنید: درآمد تضمینی، اسکرین‌شات‌های ارائه‌شده به‌عنوان مدرک، و ارتباط تنها از طریق تلگرام.

  7. پیام‌های خصوصی ردیت

    پس از آنکه کاربری پرسشی در زمینه رمزارزها مطرح می‌کند، یک جعل‌کننده هویت ممکن است فرم پشتیبانی جعلی را در قالب یک پیام خصوصی ارسال کند.

    به موارد زیر توجه کنید: حساب‌های غیرمدیر که در نام خود از واژه «رسمی» استفاده می‌کنند و لینک‌ها را تنها از طریق پیام خصوصی ارسال می‌کنند.

  8. پیام‌های استخدام‌کنندگان لینکدین

    یک استخدام‌کننده جعلی ممکن است از هدف بخواهد یک تمرین برنامه‌نویسی یا مخزنی (ریپازیتوری) حاوی بدافزار را اجرا کند.

    به موارد زیر توجه کنید: نامتقارن بودن دامنه‌های ایمیل، اسکریپت‌های ساخت مبهم‌سازی‌شده و فشار برای اجرای کدهای ناشناخته.

  9. افزونه‌های جعلی مرورگر

    افزونه‌های کیف پول و امنیت جعلی می‌توانند خود را به‌عنوان یک محصول معتبر جا بزنند، در حالی که اطلاعات محرمانه را سرقت کرده یا داده‌های تراکنش‌ها را دستکاری می‌کنند.

    به موارد زیر توجه کنید: ناشر غیررسمی، الگوهای مشکوک در بازخوردها، و مجوزهای مرتبط با هدف افزونه.

یک قانون، تمام کانال‌ها را پوشش می‌دهد: یک سرویس مشروع به عبارت بذر (Seed Phrase) شما نیاز ندارد. هرگز یک تراکنش غیرمنتظره را امضا نکنید و برای «تأیید» کیف پول، هیچ فایل اجرایی نصب نکنید.

مراحل عملی برای محافظت از دارایی‌های رمزارزی خود

۱. لغو منظم دسترسی‌ها (Revoke.cash)

هر بار که با یک قرارداد هوشمند تعامل می‌کنید (مثلاً تأیید توکن‌ها برای یک صرافی غیرمتمرکز یا بازار NFT)، به آن قرارداد اجازه دسترسی به مقدار مشخصی از توکن‌های خود را می‌دهید. اگر این قرارداد بدافزاری از پیش طراحی‌شده باشد یا قربانی یک حمله سایبری شود، این مجوزها می‌توانند سوءاستفاده شوند و منجر به تخلیه کامل کیف پول شما گردند.

  • اقدامات لازم: از سرویس‌هایی مانند Revoke.cashاین ابزار به شما امکان می‌دهد تمام مجوزهایی را که به قراردادهای هوشمند اعطا کرده‌اید مشاهده و لغو کنید. به‌طور منظم، مجوزهای غیرضروری یا مشکوک را بررسی و لغو کنید. این اقدام برای کاهش ریسک‌ها از اهمیت حیاتی برخوردار است.

۲. به‌روزرسانی به‌موقع سیستم‌ها و برنامه‌ها

نرم‌افزارهای قدیمی، دروازه‌ای باز برای مهاجمان هستند. به‌روزرسانی‌ها اغلب شامل وصله‌های امنیتی هستند که آسیب‌پذیری‌های شناخته‌شده را مسدود می‌کنند.

  • اقدامات لازم:
    • سیستم عامل: اطمینان حاصل کنید که سیستم‌عامل شما (ویندوز، مک‌اواس، لینوکس) همیشه به آخرین نسخه به‌روزرسانی شده باشد.
    • مرورگرها: از نسخه‌های به‌روز مرورگرها (مانند کروم، فایرفاکس، بریو و غیره) استفاده کنید، زیرا این مرورگرها اغلب دارای ویژگی‌های امنیتی داخلی در برابر فیشینگ هستند.
    • کیف پول‌های رمزارز و افزونه‌ها: کیف پول‌های نرم‌افزاری (مانند MetaMask) و افزونه‌های مرتبط با آن‌ها را به‌طور منظم به‌روزرسانی کنید.

۳. تنوع‌بخشی به کیف‌پول‌ها: همه تخم‌مرغ‌های خود را در یک سبد قرار ندهید

ذخیره‌سازی تمام دارایی‌های رمزارزی شما در یک کیف‌پول واحد، خطر از دست دادن همه‌چیز را در صورت وقوع هک یا حملات فیشینگ افزایش می‌دهد.

  • اقدامات لازم:
    • کیف‌های پول داغ: فقط از آن‌ها برای مبالغ اندک مورد استفاده در تراکنش‌های روزانه یا تعاملات با dAppها استفاده کنید.
    • کیف پول‌های سرد / کیف پول‌های سخت‌افزاری: برای نگهداری بلندمدت مبالغ قابل توجه، از کیف‌پول‌های سخت‌افزاری (مانند Ledger و Trezor) استفاده کنید. این کیف‌پول‌ها با نگه‌داشتن کلیدهای خصوصی شما در حالت آفلاین، بالاترین سطح امنیت را فراهم می‌کنند.
    • جداسازی دارایی‌ها: دارایی‌های خود را در چندین کیف پول و صرافی توزیع کنید تا خسارت احتمالی ناشی از یک حمله موفقیت‌آمیز را به حداقل برسانید.

۴. همیشه آدرس‌ها و تراکنش‌های امضاشده را تأیید کنید

کلاهبرداران می‌توانند از بدافزار برای تغییر آدرس گیرنده در کلیپ‌بورد یا جعل جزئیات تراکنش استفاده کنند.

  • اقدامات لازم:
    • دوباره بررسی کنید: همیشه قبل از ارسال وجه، آدرس گیرنده را با دقت بررسی کنید، به‌ویژه چند کاراکتر اول و آخر.
    • درخواست‌های امضا را بخوانید: تمامی درخواست‌های امضای تراکنش در کیف پول خود را با دقت بخوانید. اطمینان حاصل کنید که دقیقاً می‌دانید چه چیزی را تأیید می‌کنید. درخواست‌های مشکوک (مانند «تأیید برای همه» به یک قرارداد ناشناخته) می‌توانند ابزارهای تخلیه سرمایه (Drainers) باشند.

۵. از احراز هویت دومرحله‌ای (2FA) استفاده کنید

احراز هویت دومرحله‌ای (2FA) لایه‌ای اضافی از امنیت را به حساب‌های شما در صرافی‌ها و سرویس‌ها اضافه می‌کند.

  • اقدامات لازم: هر جا امکان‌پذیر است، احراز هویت دومرحله‌ای (2FA) را فعال کنید و به‌جای پیامک، از اپلیکیشن‌های احراز هویت (مانند Google Authenticator و Authy) استفاده نمایید؛ زیرا 2FA مبتنی بر پیامک در برابر شنود آسیب‌پذیرتر است.

۶. مراقب پیشنهادهای غیرمنتظره و پیام‌های مشکوک باشید

اگر پیشنهادی بیش از حد خوب به نظر برسد، احتمالاً واقعیت ندارد.

  • اقدامات لازم: پیام‌های ناشناسانی که وعدهٔ ارزهای دیجیتال «رایگان» یا کسب درآمد آسان می‌دهند را نادیده بگیرید. صحت اطلاعات را از طریق کانال‌های رسمی پروژه‌ها تأیید کنید.

۷. کیف‌پول‌های سخت‌افزاری و امضای در محیط ایزوله (Air-Gapped)

کیف پول‌های داغ (مرورگر/موبایل) بزرگ‌ترین سطح حمله در حوزه رمزارزها هستند. دارایی‌های بلندمدت خود را به کیف پول سخت‌افزاری — لجر، ترزور، کیستون یا بیت‌باکس — جایی که کلیدهای خصوصی هرگز از دستگاه خارج نمی‌شوند. برای تراکنش‌های با ارزش بالا، در نظر بگیرید ایرگپ امضا از طریق کد QR (Keystone، Coldcard، AirGap Vault) به‌گونه‌ای که حتی در صورت نفوذ به رایانه، امکان خروج کلیدها وجود نخواهد داشت.

  • خرید کیف‌های سخت‌افزاری فقط از طریق سازنده کانال‌ها — دستکاری زنجیره تأمین یک حمله واقعی است.
  • دستگاه را در محیطی پاک‌سازی‌شده راه‌اندازی کنید؛ پیش از اولین استفاده، امضاهای فریمور را تأیید نمایید.
  • عبارت بذر را روی فولاد پشتیبان‌گیری (Cryptotag, Billfodl) — کاغذ می‌سوزد و محو می‌شود.
  • هرگز بذر (Seed) را به‌صورت دیجیتال تایپ، عکس‌برداری یا ذخیره نکنید — نه در iCloud، Google Drive، مدیران رمز عبور یا اپلیکیشن‌های یادداشت.

۸. با احتیاط مجوزها را تأیید کنید

کیف‌پول‌های دزد (Wallet Drainers) به کلید بازیابی (Seed) شما نیاز ندارند؛ آن‌ها تنها به یک تأیید امضاشده نیاز دارند که به آن‌ها اجازه انتقال توکن‌های شما را می‌دهد. هر بار که یک تراکنش را امضا می‌کنید، با دقت بخوانید:

  • تابع را بررسی کنید: approve, setApprovalForAll, permit, increaseAllowance، و signOrder حق جابه‌جایی توکن‌ها را اعطا کنید — نه انتقال.
  • هزینه‌کننده را بررسی کنید: آدرسی که در حال تأیید آن هستید باید یک قرارداد پروتکل شناخته‌شده باشد — هرگز نباید یک حساب مالک خارجی (EOA) یا قرارداد تأیید‌نشده باشد.
  • مبلغ را بررسی کنید: در صورت درخواست نامحدود (2^256-1) ترجیح می‌دهد سقف دقیق تعیین شود.
  • زنجیر را بررسی کنید: یک وب‌سایت فیشینگ می‌تواند کیف پول شما را به یک بلاک‌چین غیرمنتظره‌ای تغییر دهد تا از فیلترهای شما عبور کند.
  • استفاده بلوک‌اید, اسکم‌اسنایفر، یا نگهبان کیف پول افزونه‌هایی برای شناسایی تأییدیه‌های مخرب پیش از امضا

۹. بهداشت دامنه و نشانک‌ها

موفق‌ترین حملات فیشینگ، لحظه‌ای را هدف قرار می‌دهند که شما یک نشانی وب (URL) را تایپ می‌کنید یا روی یک پیوند کلیک می‌کنید. دفاع‌ها:

  • نشان‌ک هر کیف پول، صرافی و پلیسی که از آن‌ها استفاده می‌کنید — هرگز دامنه‌های سایت‌های حساس را به‌صورت دستی تایپ نکنید.
  • از نتایج تبلیغاتی/حمایت‌شده در گوگل پرهیز کنید — کلمات کلیدی تبلیغاتی مربوط به کیف پول‌های رمزارز، صرافی‌ها و پل‌های رمزارزی، مهم‌ترین بردار فیشینگ هستند. ما این موضوع را در ... مستند می‌کنیم ثبت‌کننده‌هایی که امکان‌ساز کلاهبرداری‌های جهانی هستند.
  • هر URL دارای کاراکترهای اضافی را غیرقابل اعتماد بدانید: uniswap-app.org, metamask-extension.com, app-pancakeswap.io — دامنه‌های رسمی ساده هستند.
  • دامنه‌ها را از طریق شفافیت گواهی (Certificate Transparency)crt.sh) — صدور یک گواهی تازه برای یک دامین مشابه از نظر ظاهری، یک نشانه خطر بزرگ است.

۱۰. مراقب کلاهبرداری‌های «آدورتینگ» و «ویور محل کار» باشید

تیم‌های کریپتو به‌طور فزاینده‌ای هدف مهندسی اجتماعی از نوع تجاری قرار می‌گیرند که خود را در قالب تبلیغات یا پیشنهادهای مشارکتی نشان می‌دهند. مهاجم از شما می‌خواهد تا «نمایشگر کیت رسانه‌ای»، «مدیر تبلیغات»، «کلاینت زوم» یا «ابزار امن NDA» را نصب کنید؛ این «ابزار» در واقع یک استیلر (سرقت‌کننده اطلاعات) است. ما یک مورد را مستند کردیم که در آن این رویکرد منجر به تخلیه کامل سرمایه یک پروژه شد: ۱۰۰ هزار دلار بازگردانده شد — کلاهبرداری تبلیغاتی خنثی شد.

  • هرگز کلاینت‌ها، نمایشگرها یا «به‌روزرسان‌های» ویژه‌ای را که توسط طرف‌های ثالث غیرتأییدشده ارائه می‌شوند، نصب نکنید.
  • فقط از دانلودهای رسمی ارائه‌دهندگان برای زوم، تلگرام و دیسکورد استفاده کنید — هرگز از نتایج جستجوی حمایتی (تبلیغاتی) استفاده نکنید.
  • اگر یک جریان کاری به یک کلاینت سفارشی نیاز دارد، به‌طور پیش‌فرض آن را خصمانه در نظر بگیرید.

۱۱. بهداشت عملیاتی برای تیم‌های رمزارز

  • ماشین اختصاصی برای عملیات خزانه‌داری — سیستم‌عامل تازه نصب‌شده، کیف پول سخت‌افزاری، افزونه‌های به حداقل رسیده، و بدون ایمیل یا شبکه‌های اجتماعی.
  • امضای چندگانه برای هر خزانه‌ای که حجم آن از میزان مصرف ماهانه (مانند Safe، Squads و غیره) بیشتر باشد.
  • برداشت آدرس‌های سفید در صرافی‌ها؛ در صورت امکان، از قفل‌های زمانی استفاده کنید.
  • پشتیبان‌گیری از بذور عملیاتی در انبارهای فولادی توزیع‌شده جغرافیایی با تقسیم M از N (به روش اشتراک‌گذاری راز شامیر).
  • نقشه راه رویداد: پیش از وقوع حادثه، مشخص کنید چه کسی با چه کسی تماس می‌گیرد، کدام کیف‌پول‌ها باید باطل شوند و لاگ‌های ممیزی در کجا ذخیره می‌شوند. ساعت نخست پس از نفوذ، تعیین‌کننده است.

۱۲. اگر از قبل در معرض نفوذ قرار گرفته‌اید

  • انتقال وجوه فوراً از هر کیف پولی که با یک سایت مخرب در ارتباط بوده یا تراکنش مشکوکی را امضا کرده است. سرعت اهمیت بیشتری نسبت به فرآیند کامل دارد.
  • همه تأییدیه‌های توکن را در آدرس زیر باطل کنید: revoke.cash از یک دستگاه پاک.
  • دستگاه آلوده را از تمامی شبکه‌ها جدا کنید؛ تمام اعتبارنامه‌هایی که روی آن دستگاه استفاده شده‌اند را بازنشانی کنید؛ و سیستم‌عامل را از رسانه‌های پاک نصب مجدد نمایید.
  • شواهد را حفظ کنید: تصویر دیسک، تاریخچه مرورگر و هش‌های تراکنش — به این موارد برای تهیه گزارش حادثه و احتمالاً بازیابی نیاز خواهید داشت.
  • گزارش به @PhishDestroy_bot و تماس سی‌اِی‌ال ۹۱۱ برای دریافت کمک تخصصی و اورژانسی در حوزه امنیت.
  • راهنمای کامل پاسخ به حوادث ما را بخوانید: اقدام حیاتی — اقدامات پس از هک.

منابع تکمیلی برای امنیت ارتقاء‌یافته

آگاه ماندن، نیمی از نبرد است. منابع پیشنهادی:

در PhishDestroy، کوشا هستیم تا ابزارها و دانش لازم را در اختیار شما قرار دهیم تا در دنیای دیجیتال ایمن بمانید. به یاد داشته باشید که هوشیاری شما، نخستین و بهترین خط دفاعی شماست.

حفاظت از دارایی‌های رمزارزی شما نیازمند توجه مداوم و اقدامات پیشگیرانه است. با پیروی از این توصیه‌ها، ریسک قربانی شدن در برابر کلاهبرداران را به‌طور قابل‌توجهی کاهش می‌دهید و می‌توانید با اطمینان بیشتری در دنیای مالی غیرمتمرکز (DeFi) حرکت کنید.

#امنیت_رمزنگاری#فیشینگ#کلاهبرداری# تخلیه‌کننده‌ها#RevokeCash

اشتراک‌گذاری این مقاله

#امنیت_رمزنگاری#امنیت_کیف_پول#2FA#عبارت_بازیابیراهنما
اعلان شفافیت فیش‌دیسترویر یک پروژه مستقل و غیرتجاری است. پژوهش‌های ما ممکن است بازتاب‌دهنده یک سوگیری ذاتی علیه زیرساخت‌های کلاهبرداری و خدماتی باشد که از آن‌ها پشتیبانی می‌کنند. از خوانندگان گرامی می‌خواهیم تمامی مطالب را به‌صورت انتقادی و مستقل ارزیابی کنند. بیانیه کامل شفافیت ما را بخوانید →