رمز ۲۱۰مرحلهٔ ایمنی، درس ۱۰ از ۲۵ کیف پول و امنیت

چطور یک ولت مشکوک یا فیشینگ را تشخیص دهیم

شش الگوی رایج کیف پول جعلی و فیشینگ، از اپلیکیشن تقلبی در فروشگاه رسمی تا امضای مخرب و مسمومیت نشانی، با نشانه‌های تشخیص و یک چک‌لیست کوتاه.

پیش‌نیاز رمز ۲۰۴ عبارت بازیابی (سید فریز) چیست و چطور نگهش داریم

کیف پول فیشینگ (Phishing Wallet) اپلیکیشن، سایت، افزونه یا پیامی است که خود را به شکل یک کیف پول معتبر یا پشتیبانی آن درمی‌آورد تا شما را به یکی از سه کار وادارد: تایپ‌کردن عبارت بازیابی، امضای تراکنشی که معنایش را نمی‌دانید، یا فرستادن دارایی به نشانی اشتباه. تشخیص آن به یک قاعدهٔ ساده برمی‌گردد: کیف پول واقعی هرگز عبارت بازیابی را در جایی جز خود اپلیکیشن، آن هم فقط هنگام بازیابی به دست شما، نمی‌خواهد؛ هر درخواست «تأیید»، «همگام‌سازی» یا «رفع مشکل» که این کلمه‌ها را بخواهد، فیشینگ است. در ادامه شش الگوی رایج و نشانه‌های هر یک را می‌بینید و در پایان یک چک‌لیست کوتاه برای پیش از هر کلیک.

فیشینگ کیف پول یعنی چه و هدفش چیست

وقتی دارایی در صرافی است، صرافی کلید را نگه می‌دارد و مهاجم باید از سد صرافی بگذرد. اما در کیف پول خودگردان، هر کسی که کلید خصوصی یا عبارت بازیابی را در دست داشته باشد، صاحب دارایی است و هیچ مرجعی نمی‌تواند تراکنش را پس بگیرد. به همین دلیل مهاجم به دنبال شکستن بلاک‌چین نیست؛ او به دنبال این است که شما خودتان کلید را به او بدهید یا خودتان تراکنش او را امضا کنید. اگر با مفهوم کیف پول و تفاوت امانی و خودگردان آشنا نیستید، درس کیف پول ارز دیجیتال چیست و چطور امن نگهش داریم پیش‌نیاز خوبی است.

فیشینگ کیف پول سه هدف مشخص دارد و هر الگویی که در این درس می‌بینید به یکی از این سه برمی‌گردد:

  • عبارت بازیابی یا کلید خصوصی شما. اپلیکیشن جعلی، سایت جعلی و پیام «کیف پول خود را تأیید کنید» همه می‌خواهند شما این کلمه‌ها را جایی تایپ کنید.
  • امضای شما. تخلیه‌کننده‌های کیف پول از شما نمی‌خواهند چیزی بفرستید؛ فقط یک «تأیید» می‌خواهند که به قرارداد آن‌ها اجازهٔ برداشت بدهد.
  • نشانی مقصد شما. مسمومیت نشانی و بدافزار کلیپ‌بورد کاری می‌کنند که پول را با دست خودتان به نشانی مهاجم بفرستید.

این درس با درس فیشینگ و سایت‌های جعلی صرافی هم‌پوشانی ندارد: آن‌جا هدف مهاجم رمز ورود حساب صرافی یا واریز به یک سایت سرمایه‌گذاری تقلبی است؛ این‌جا هدف کلید و امضای کیف پول شخصی شماست. برای تصویر کلی از الگوهای کلاهبرداری، بخش کلاهبرداری ارز دیجیتال؛ الگوها، نشانه‌ها و پیشگیری و درس چطور در ارز دیجیتال کلاهبرداری نخوریم را ببینید.

شواهد علمی

مقیاس مسئله کوچک نیست. مرکز شکایات جرایم اینترنتی آمریکا (IC3) در گزارش سال ۲۰۲۴ خود ۸۵۹٬۵۳۲ شکایت با ۱۶٫۶ میلیارد دلار زیان را ثبت کرده است که ۳۳ درصد بیشتر از سال ۲۰۲۳ بود [۱]. این عدد همهٔ جرایم اینترنتی را در بر می‌گیرد، نه فقط کیف پول، اما نشان می‌دهد فیشینگ یک صنعت است، نه چند نفر بازیگوش.

اپلیکیشن جعلی در فروشگاه رسمی؛ چطور تشخیص دهیم

بسیاری از مبتدیان گمان می‌کنند نصب از فروشگاه رسمی گوشی به‌خودی‌خود کافی است. تجربهٔ سال‌های اخیر خلاف این را نشان می‌دهد. پژوهشگران Check Point در سال ۲۰۲۴ اپلیکیشنی را در فروشگاه رسمی اندروید گزارش کردند که خود را ابزار اتصال کیف پول جا زده بود؛ این اپ از مارس ۲۰۲۴ بیش از پنج ماه شناسایی نشد، با نظرات مثبت جعلی به بیش از ۱۰٬۰۰۰ دانلود رسید، دست‌کم ۱۵۰ قربانی گرفت و حدود ۷۰٬۰۰۰ دلار رمزارز دزدید؛ فقط بیست قربانی نظر منفی گذاشتند [۲]. یعنی تعداد دانلود بالا و نظرات مثبت، به‌تنهایی نشانهٔ اصالت نیست.

الگوی دوم حتی عبارت بازیابی را از شما نمی‌پرسد. کسپرسکی در سال ۲۰۲۵ بدافزاری را توصیف کرد که پس از گرفتن دسترسی به گالری، همهٔ عکس‌ها را با ماژول شناسایی متن (OCR) می‌گردد تا اسکرین‌شات عبارت بازیابی و دادهٔ کیف پول را پیدا کند؛ این شرکت ۱۰ اپ آلوده در فروشگاه اندروید و ۱۱ اپ در فروشگاه آیفون شناسایی کرد و دانلودها فقط از فروشگاه اندروید بیش از ۲۴۲٬۰۰۰ بود [۳]. این بدافزار به تایپ‌کردن عبارت بازیابی نیازی نداشت؛ کافی بود عکس آن در گالری شما باشد.

نشانه‌هایی که پیش از نصب و در نخستین دقیقه‌های استفاده باید بررسی کنید:

  • نام ناشر با سایت رسمی نمی‌خواند. نام اپ را می‌توان کپی کرد، اما حساب توسعه‌دهنده معمولاً متفاوت است. لینک فروشگاه را از سایت رسمی پروژه بردارید، نه از جست‌وجو در فروشگاه.
  • درخواست زودهنگام عبارت بازیابی. کیف پول اصلی در شروع دو گزینه می‌دهد: «ساخت کیف پول جدید» و «وارد کردن کیف پول موجود». اپلیکیشن جعلی معمولاً فقط راه دوم را برجسته می‌کند یا پس از ساخت کیف پول جدید، به بهانهٔ «پشتیبان‌گیری ابری» عبارت را می‌خواهد.
  • دسترسی‌های بی‌ربط. کیف پول به گالری، پیامک‌ها یا فهرست مخاطبان نیازی ندارد. درخواست چنین دسترسی‌هایی دلیلی برای توقف است.
  • نظرات یک‌شکل. ده‌ها نظر کوتاه، هم‌زمان و بدون جزئیات، در کنار چند نظر منفی که از «خالی شدن کیف پول» می‌گویند.
  • تاریخ انتشار تازه با ادعای قدمت. اپی که مدعی است نسخهٔ رسمی یک پروژهٔ چندساله است اما چند هفته پیش منتشر شده.

هشدار

اگر اپلیکیشنی نصب کرده‌اید که بعداً مشکوک شد و عبارت بازیابی را در آن تایپ کرده‌اید، حذف‌کردن اپ کافی نیست؛ کلمه‌ها احتمالاً همان لحظه ارسال شده‌اند. روی دستگاهی پاک، کیف پول کاملاً جدیدی با عبارت بازیابی تازه بسازید و دارایی را به آن منتقل کنید. کیف پول قدیمی را از این پس خالی و رهاشده بدانید.

سایت جعلی کیف پول و افزونهٔ جعلی مرورگر

در کامپیوتر، دو مسیر ورود رایج است: سایتی که نسخهٔ دسکتاپ کیف پول را برای دانلود می‌گذارد، و افزونهٔ مرورگر که کیف پول را داخل مرورگر می‌آورد. هر دو شبیه‌سازی‌پذیرند. راهنمای آموزشی Ledger در سال ۲۰۲۶ تأکید می‌کند نرم‌افزار کیف پول را فقط باید از وب‌سایت رسمی ارائه‌دهنده دانلود کرد و پیش از دانلود، درست بودن نشانی سایت را دوباره بررسی کرد تا از بدافزار در امان ماند [۵]. این «دوباره بررسی‌کردن» به این معناست که نشانی را از منبعی مستقل بردارید، نه از تبلیغی که در بالای نتایج جست‌وجو نشسته است.

افزونهٔ جعلی خطرناک‌تر است، چون در فروشگاه رسمی مرورگر می‌نشیند و کاربر آن را «تأییدشده» می‌پندارد. پژوهشگران Bitdefender در سال ۲۰۲۶ ۷۷ افزونهٔ مرتبط برای مرورگر فایرفاکس یافتند که ۴۰ تای آن‌ها عبارت بازیابی یا رمز کیف پول را می‌دزدیدند و نزدیک نیمی از آن‌ها رابط کاربری واقعی‌نمای یک کیف پول را نشان می‌دادند و از کاربر می‌خواستند کیف پول موجود را «وارد» کند [۴]. الگو همان الگوی اپلیکیشن جعلی است: صفحه‌ای زیبا و آشنا، و یک کادر خالی برای دوازده یا بیست‌وچهار کلمه.

نشانه‌های سایت و افزونهٔ جعلی:

  • نشانی دامنه با یک حرف اضافه، حرف جابه‌جا یا پسوند متفاوت. جعل‌کننده معمولاً نامی می‌گیرد که در نگاه سریع با اصل یکی است.
  • صفحهٔ «بازیابی کیف پول» به‌عنوان نقطهٔ شروع. کیف پول واقعی نسخهٔ وب برای «بازیابی» ندارد؛ بازیابی همیشه درون اپلیکیشن یا دستگاه انجام می‌شود.
  • افزونه‌ای با کاربران کم و تاریخ انتشار تازه که نام و آیکون یک کیف پول شناخته‌شده را دارد.
  • درخواست دسترسی به همهٔ سایت‌ها توسط افزونه‌ای که ادعا می‌کند فقط کیف پول است.
  • لینک دانلود در پیام خصوصی یا گروه. هیچ پروژهٔ معتبری نسخهٔ جدید را از طریق پیام خصوصی به کاربر نمی‌فرستد.

راهکار عملی

یک بار نشانی رسمی را از منبع معتبر بردارید، نویسه‌به‌نویسه بررسی کنید و در مرورگر نشانک (Bookmark) بگذارید. از آن پس فقط از همان نشانک وارد شوید و هیچ‌وقت نشانی را از جست‌وجو یا لینک پیام باز نکنید. این عادت ساده بیشتر سایت‌های جعلی را از مسیر شما حذف می‌کند.

پیام «کیف پول خود را تأیید کنید»

این الگو نیازی به اپ یا سایت پیچیده ندارد؛ فقط یک پیام است. پیامک، ایمیل، پیام خصوصی در شبکهٔ اجتماعی، یا حتی پنجره‌ای که در یک سایت باز می‌شود و می‌گوید «کیف پول شما به‌روزرسانی امنیتی نیاز دارد»، «حساب شما تعلیق می‌شود»، «برای دریافت جایزه کیف پول را تأیید کنید» یا «به دلیل مهاجرت شبکه باید عبارت بازیابی را دوباره وارد کنید». همهٔ این جمله‌ها یک ضعف مشترک دارند: کیف پول خودگردان حساب کاربری ندارد که کسی آن را تعلیق کند، پشتیبانی‌ای ندارد که شما را بشناسد و با شما تماس بگیرد، و هیچ به‌روزرسانی‌ای در دنیای واقعی به عبارت بازیابی نیاز ندارد. درس چرا هرگز نباید سید فریز خود را جایی تایپ یا اسکرین‌شات بگیرید دلیل فنی این قاعده را شرح می‌دهد.

نکتهٔ کمتر گفته‌شده این است که کانال پیام هم قابل جعل است. شمارهٔ فرستندهٔ پیامک را می‌توان تقلید کرد و حتی خط تلفن شما را می‌توان با فریب‌دادن اپراتور به دست گرفت. مرکز IC3 در گزارش سال ۲۰۲۴ خود سیم‌سواپ را به‌عنوان دستهٔ جداگانه با ۹۸۲ شکایت و ۲۵٬۹۸۳٬۹۴۶ دلار زیان گزارش‌شده ثبت کرده است [۱]. معنای عملی برای شما: پیامک نه اثبات هویت فرستنده است و نه لایهٔ امنیتی قابل اتکایی برای حساب‌های مالی؛ درس چک‌لیست امنیت کیف پول ارز دیجیتال برای مبتدیان به گزینه‌های بهتر برای تأیید دومرحله‌ای می‌پردازد.

هشدار

هیچ پشتیبانی واقعی، هیچ به‌روزرسانی و هیچ جایزه‌ای در هیچ شرایطی به عبارت بازیابی شما نیاز ندارد. اگر پیامی این کلمه‌ها را خواست، لازم نیست دربارهٔ اصالت آن تحقیق کنید؛ همان درخواست به‌تنهایی حکم جعلی‌بودن است. پیام را ببندید و از مسیر رسمی که خودتان می‌شناسید وضعیت کیف پول را بررسی کنید.

تخلیه‌کننده‌های کیف پول (drainer) و امضای تراکنش مشکوک

پیشرفته‌ترین شکل فیشینگ کیف پول، عبارت بازیابی را نمی‌خواهد و پولی هم از شما نمی‌گیرد؛ فقط یک امضا می‌خواهد. در شبکه‌هایی که قرارداد هوشمند دارند، امضای شما می‌تواند معنی‌های مختلفی داشته باشد: ارسال دارایی، اما همچنین «تأیید دسترسی» (Approve) یا «اجازهٔ برداشت» (Permit) که به یک قرارداد اجازه می‌دهد بعداً، بدون امضای دوباره، توکن‌های شما را بردارد. تخلیه‌کنندهٔ کیف پول (Wallet Drainer) قطعه‌کدی است که در سایت فیشینگ می‌نشیند، شما را با بهانه‌ای مانند «دریافت ایردراپ»، «ضرب توکن» یا «اتصال کیف پول برای تأیید» به یک امضا وادار می‌کند و سپس با همان اجازه کیف پول را خالی می‌کند.

شواهد علمی

شرکت تحلیلی Scam Sniffer برآورد کرده است در سال ۲۰۲۴ حملات والت درینر حدود ۴۹۴ میلیون دلار زیان زد، ۶۷٪ بیشتر از سال قبل؛ شمار قربانیان به ۳۳۲٬۰۰۰ نشانی رسید و بزرگ‌ترین سرقت تکی ۵۵٫۴۸ میلیون دلار بود [۶]. همان شرکت برای سال ۲۰۲۵ زیان را ۸۳٫۸۵ میلیون دلار گزارش کرد، ۸۳٪ کمتر از سال پیش؛ قربانیان ۶۸٪ کاهش یافتند و به ۱۰۶٬۰۰۰ رسیدند، میانگین زیان هر قربانی ۷۹۰ دلار بود و بزرگ‌ترین حادثه سرقت ۶٫۵ میلیون دلاری در سپتامبر با امضای مخرب Permit بود [۷]. کاهش رقم کل خبر خوبی است، اما عدد میانگین نشان می‌دهد قربانی معمولی همان کاربر عادی با موجودی متوسط است، نه نهنگ.

پنجرهٔ امضا در کیف پول شما، آخرین و مهم‌ترین نقطهٔ دفاع است. پیش از تأیید، این چند سطر را بخوانید:

  • دامنهٔ سایتی که درخواست را فرستاده. کیف پول معمولاً نشانی سایت درخواست‌کننده را در بالای پنجره نشان می‌دهد. اگر با سایتی که فکر می‌کنید در آن هستید نمی‌خواند، رد کنید.
  • نوع عملیات. «Approve»، «Permit»، «SetApprovalForAll» یا «Increase Allowance» یعنی اجازهٔ برداشت، نه انتقال. برای کاری که فقط «دیدن» یا «اتصال» است، هیچ‌کدام از این‌ها لازم نیست.
  • سقف مجاز. درخواست اجازهٔ «نامحدود» برای توکنی که می‌خواهید مقدار مشخصی از آن را خرج کنید، توجیهی ندارد.
  • نشانی قرارداد گیرندهٔ اجازه. اگر کیف پول آن را ناشناس یا خطرناک علامت زده، همان‌جا متوقف شوید.
  • فشار زمانی. شمارش معکوس، «فقط امروز» و «آخرین فرصت» ابزار حمله‌اند، نه ویژگی یک محصول جدی.

راهکار عملی

یک راه کم‌هزینه برای کاهش خطر، جداکردن کیف پول‌هاست: کیف پولی کوچک برای اتصال به سایت‌ها و آزمایش، و کیف پولی که هرگز به هیچ سایتی وصل نمی‌شود و بخش اصلی دارایی را نگه می‌دارد. درس تفاوت کیف پول سرد و گرم این جداسازی را از منظر نوع کیف پول توضیح می‌دهد. با این ترتیب، حتی یک امضای اشتباه فقط به موجودی کیف پول کوچک آسیب می‌زند.

مسمومیت آدرس؛ نگاه‌کردن به چند حرف اول و آخر کافی نیست

نشانی کیف پول رشته‌ای بلند از حرف و عدد است و کم‌کسی همهٔ آن را می‌خواند؛ عادت رایج، مقایسهٔ چند نویسهٔ اول و آخر است. مسمومیت نشانی (Address Poisoning) دقیقاً از همین عادت سوءاستفاده می‌کند: مهاجم با نرم‌افزار، نشانی‌ای می‌سازد که چند نویسهٔ اول و آخرش با نشانی طرف تراکنش شما یکی است، سپس مقداری ناچیز یا حتی صفر به شما می‌فرستد تا نشانی جعلی در تاریخچهٔ تراکنش‌های شما ظاهر شود. دفعهٔ بعد که می‌خواهید به همان طرف پول بفرستید و نشانی را از تاریخچه کپی می‌کنید، نشانی مهاجم را برمی‌دارید.

پژوهشگران دانشگاه کارنگی ملون در پژوهشی که در کنفرانس امنیتی USENIX سال ۲۰۲۵ ارائه شد، از ۱ ژوئیهٔ ۲۰۲۲ تا ۳۰ ژوئن ۲۰۲۴ روی دو شبکهٔ پرکاربرد بیش از ۲۷۰ میلیون تلاش مسموم‌سازی نشانی علیه بیش از ۱۷ میلیون قربانی شناسایی کردند؛ مهاجمان ۶٬۶۳۳ انتقال موفق به ارزش بیش از ۸۳٫۸ میلیون دلار دریافت کردند [۸]. نسبت موفقیت پایین است، اما حجم تلاش چنان بزرگ است که همان نسبت پایین هم به سرقت‌های سنگین می‌رسد.

شرکت امنیتی Blockaid در سال ۲۰۲۶ گزارش داد از ژانویهٔ ۲۰۲۵ بیش از ۶۵٫۴ میلیون تراکنش مسموم‌سازی نشانی، به‌طور میانگین بیش از ۱۶۰٬۰۰۰ در روز، روی زنجیره علامت زده است که حدود ۳۱۶٬۰۰۰ تای آن حملهٔ موفق بود، یعنی حدود ۱ از هر ۲۰۰؛ شمار تلاش‌ها از ۶۲۸٬۰۰۰ در نوامبر ۲۰۲۵ به ۳٫۴ میلیون در ژانویهٔ ۲۰۲۶ رسید، یعنی ۵٫۵ برابر [۹]. همان گزارش نمونه‌ای را شرح می‌دهد که درس مهمی دربارهٔ تراکنش آزمایشی دارد: مهاجم پس از دیدن یک تراکنش آزمایشی ۵۰ دلاری، نشانی جعلی را در تاریخچهٔ قربانی کاشت و قربانی ۲۶ دقیقه بعد ۴۹٬۹۹۹٬۹۵۰ تتر به آن فرستاد [۹]. یعنی تراکنش آزمایشی به‌تنهایی محافظ نیست؛ اگر نشانی دوم را از تاریخچه بردارید، مهاجم درست همان‌جا منتظر شماست.

تراکنش آزمایشی همچنان توصیهٔ درستی است. راهنمای پشتیبانی Ledger در سال ۲۰۲۶ می‌گوید همیشه ابتدا مقدار کمی بفرستید و پس از تأیید رسیدن تراکنش به نشانی گیرنده، مبالغ بزرگ‌تر را ارسال کنید [۱۰]. اما این توصیه فقط وقتی کار می‌کند که مرحلهٔ دوم را درست انجام دهید. فرض کنید می‌خواهید ۵۰۰ تتر به یک نشانی بفرستید. ابتدا مقدار کوچکی، مثلاً ۵ تتر، می‌فرستید و از گیرنده می‌پرسید که رسیده است یا نه. برای ارسال اصلی، نشانی را دوباره از همان منبع اول (پیام گیرنده یا کد QR او) کپی می‌کنید، نه از تاریخچهٔ کیف پول، و پس از چسباندن، نشانی را کامل با منبع مقایسه می‌کنید، نه فقط ابتدا و انتهای آن.

هشدار

بدافزار کلیپ‌بورد نسخهٔ دیگری از همین حمله است: نشانی را درست کپی می‌کنید، اما در لحظهٔ چسباندن، نشانی مهاجم جای آن نشسته است. به همین دلیل «مقایسه پس از چسباندن» قاعدهٔ اصلی است، نه «مقایسه پیش از کپی». اگر کیف پول شما امکان ذخیرهٔ نشانی‌های پرکاربرد در دفترچهٔ مخاطبان را دارد، از آن استفاده کنید و به نشانی‌هایی که فقط در تاریخچه دیده می‌شوند اعتماد نکنید.

چک‌لیست ده‌ثانیه‌ای پیش از هر کلیک

همهٔ الگوهای بالا در چند پرسش کوتاه خلاصه می‌شوند. اگر پاسخ یکی از آن‌ها «نمی‌دانم» بود، کار را همان‌جا متوقف کنید؛ هیچ فرصتی در دنیای رمزارز آن‌قدر فوری نیست که ارزش کلیک نسنجیده داشته باشد.

چک‌لیست ده‌ثانیه‌ای پیش از هر کلیک

  1. این صفحه یا اپلیکیشن عبارت بازیابی یا کلید خصوصی می‌خواهد؟ اگر بله، جعلی است؛ بدون استثنا.
  2. از کجا به این‌جا رسیدم؟ نشانک خودم، یا لینک پیام، تبلیغ جست‌وجو و پیام خصوصی؟
  3. نشانی دامنه را نویسه‌به‌نویسه با نشانی رسمی که پیش‌تر ذخیره کرده‌ام مقایسه کرده‌ام؟
  4. ناشر اپلیکیشن یا افزونه با آنچه سایت رسمی معرفی می‌کند یکی است، و لینک فروشگاه را از سایت رسمی برداشته‌ام؟
  5. در پنجرهٔ امضا، دامنهٔ درخواست‌کننده، نوع عملیات و سقف مجاز را خوانده‌ام و همه را می‌فهمم؟
  6. این کار را با کیف پول کوچک آزمایشی انجام می‌دهم یا با کیف پولی که بخش اصلی دارایی در آن است؟
  7. نشانی مقصد را از منبع اصلی کپی کرده‌ام (نه از تاریخچه) و پس از چسباندن، کامل مقایسه کرده‌ام؟
  8. احساس عجله دارم؟ شمارش معکوس، «فرصت محدود» یا «حساب شما تعلیق می‌شود» خودش نشانهٔ حمله است.

تشخیص کیف پول فیشینگ مهارتی است که با تکرار همین چند پرسش به عادت تبدیل می‌شود. هیچ ابزاری جای این عادت را نمی‌گیرد، چون همهٔ الگوهایی که دیدید در نهایت به تصمیم شما در یک لحظه برمی‌گردند: تایپ‌کردن یا نکردن، امضاکردن یا نکردن، فرستادن یا نفرستادن. بقیهٔ درس‌های بخش کیف پول و امنیت ارز دیجیتال این عادت را از زاویه‌های دیگر، از نگهداری عبارت بازیابی تا انتخاب نوع کیف پول، تکمیل می‌کنند.

خودتان را بسنجید

اگر اپلیکیشن جعلی نصب کرده باشم ولی عبارت بازیابی نداده باشم خطر دارم؟

خطر کمتر است ولی صفر نیست. برخی اپلیکیشن‌های جعلی به‌جای پرسیدن مستقیم، با دسترسی به گالری یا کلیپ‌بورد به دنبال عکس عبارت بازیابی یا نشانی کپی‌شده می‌گردند. اپلیکیشن را حذف کنید، دسترسی‌هایی که داده‌اید را بازبینی کنید و اگر عکسی از عبارت بازیابی در گوشی داشته‌اید، آن کیف پول را دیگر امن ندانید و دارایی را به کیف پول تازه‌ای منتقل کنید.

چطور بفهمم سایت کیف پول اصلی است؟

نشانی سایت را از یک منبع مستقل مانند مستندات رسمی یا صفحهٔ پروژه در یک مرجع شناخته‌شده بردارید، نه از تبلیغ جست‌وجو یا لینک پیام. یک بار آن را نویسه‌به‌نویسه بررسی کنید و در مرورگر نشانک بگذارید و از آن پس فقط از همان نشانک وارد شوید. سایتی که برای «بازیابی» یا «همگام‌سازی» عبارت بازیابی می‌خواهد، هر چقدر هم شبیه اصل باشد، جعلی است.

امضای یک تراکنش بدون ارسال پول هم می‌تواند خطرناک باشد؟

بله. برخی امضاها مانند تأیید دسترسی (Approve) یا اجازهٔ برداشت (Permit) هیچ پولی جابه‌جا نمی‌کنند، بلکه به یک قرارداد هوشمند اجازه می‌دهند بعداً توکن‌های شما را بردارد. تخلیه‌کننده‌های کیف پول دقیقاً از همین امضاها استفاده می‌کنند. پیش از تأیید، نام قرارداد، دامنهٔ سایت و سقف مجاز را در پنجرهٔ امضا بخوانید و اگر چیزی نامفهوم بود رد کنید.

چرا آدرس کپی‌شده گاهی عوض می‌شود؟

دو دلیل رایج دارد. یکی بدافزار کلیپ‌بورد است که هر نشانی کپی‌شده را با نشانی مهاجم جایگزین می‌کند. دیگری مسمومیت نشانی است که در آن مهاجم نشانی‌ای با چند نویسهٔ اول و آخر مشابه می‌سازد و با یک تراکنش کوچک آن را در تاریخچهٔ شما می‌کارد تا هنگام کپی‌کردن از تاریخچه، نشانی اشتباه را بردارید. در هر دو حالت، مقایسهٔ کامل نشانی پس از چسباندن راه دفاع است.

منابع

  1. FBI IC3 2024 Internet Crime Report (PDF) FBI IC3، ۲۰۲۵ مشاهدهٔ منبع FBI IC3 2024 Internet Crime Report (PDF)
  2. The Cryptocurrency Drainer Hiding on Google Play - Check Point Blog Check Point Research، ۲۰۲۴ مشاهدهٔ منبع The Cryptocurrency Drainer Hiding on Google Play - Check Point Blog
  3. SparkCat crypto stealer in Google Play and App Store | Securelist Kaspersky (Securelist)، ۲۰۲۵ مشاهدهٔ منبع SparkCat crypto stealer in Google Play and App Store | Securelist
  4. Malicious Firefox add-ons caught stealing cryptowallet seed phrases and browser credentials Bitdefender، بررسی‌شده در ۲۰۲۶ مشاهدهٔ منبع Malicious Firefox add-ons caught stealing cryptowallet seed phrases and browser credentials
  5. How To Get a Crypto Wallet | Ledger Ledger Academy، بررسی‌شده در ۲۰۲۶ مشاهدهٔ منبع How To Get a Crypto Wallet | Ledger
  6. Scam Sniffer 2024: Web3 Phishing Attacks - Wallet Drainers Drain $494 Million - Scam Sniffer Scam Sniffer، ۲۰۲۵ مشاهدهٔ منبع Scam Sniffer 2024: Web3 Phishing Attacks - Wallet Drainers Drain $494 Million - Scam Sniffer
  7. Scam Sniffer 2025: Crypto Phishing Losses Fall 83% to $84 Million - Scam Sniffer Scam Sniffer، ۲۰۲۶ مشاهدهٔ منبع Scam Sniffer 2025: Crypto Phishing Losses Fall 83% to $84 Million - Scam Sniffer
  8. Blockchain Address Poisoning | USENIX USENIX Security 2025 (Carnegie Mellon University)، ۲۰۲۵ مشاهدهٔ منبع Blockchain Address Poisoning | USENIX
  9. Address Poisoning: The Growing Threat Draining Millions from Crypto Users | Blockaid Blog Blockaid، ۲۰۲۶ مشاهدهٔ منبع Address Poisoning: The Growing Threat Draining Millions from Crypto Users | Blockaid Blog
  10. Send crypto assets Ledger Support، بررسی‌شده در ۲۰۲۶ مشاهدهٔ منبع Send crypto assets