رمز ۲۱۴مرحلهٔ ایمنی، درس ۱۴ از ۲۵ کلاهبرداری و اشتباهات رایج
فیشینگ و سایتهای جعلی صرافی چطور شناسایی میشوند
نشانههای سایت جعلی صرافی ارز دیجیتال: نشانی شبیه به اصل، قفل HTTPS گمراهکننده، داشبورد سود خیالی و برداشتی که هرگز انجام نمیشود؛ با روش درست ورود.
سایت جعلی صرافی ارز دیجیتال معمولاً یکی از دو شکل را دارد: یا کپی ظاهری از سایت یک صرافی واقعی است که برای دزدیدن نام کاربری، رمز و کد ورود شما ساخته شده، یا «پلتفرمی» است که اصلاً صرافی نیست و فقط داشبوردی از سودهای خیالی نشان میدهد تا واریز بعدی را بگیرد. تشخیص هر دو با سه پرسش ساده ممکن است: نشانی اینترنتی دقیقاً چیست و از کجا به آن رسیدهاید؟ چه کسی و با چه وعدهای شما را به این صفحه آورده است؟ و آیا برداشت پول به همان سادگی واریز انجام میشود؟ در این درس نشانههای هر سه پرسش را با استناد به راهنماهای نهادهای ناظر مرور میکنیم.
دو نوع جعل: کپی سایت یک صرافی واقعی و «پلتفرم» ساختگی
دو نوع جعل، دو هدف متفاوت دارند و برای همین نشانههایشان هم فرق میکند.
نوع اول کپی سایت یک صرافی واقعی است. کلاهبردار طراحی، لوگو، رنگ و حتی متن صفحهٔ ورود یک صرافی شناختهشده را عیناً بازسازی میکند و آن را روی نشانیای شبیه نشانی اصلی قرار میدهد. هدف این سایت گرفتن پول شما نیست؛ هدفش گرفتن نام کاربری، رمز، کد تأیید دومرحلهای یا حتی عبارت بازیابی (Seed Phrase) شماست تا با آنها به حساب واقعیتان وارد شود. مرکز ملی امنیت سایبری بریتانیا (NCSC) در راهنمای خود تأکید میکند که کپیکردن طراحی، لوگو و نشان سایتهای واقعی برای مجرمان کار سادهای است و آنچه معمولاً فرق دارد فقط نشانی اینترنتی است [۱].
نوع دوم پلتفرم ساختگی است: سایتی با نام و ظاهری تازه که خودش را صرافی یا «پلتفرم معاملاتی» معرفی میکند، اما پشت آن هیچ بازار و هیچ معاملهای وجود ندارد. هشدار مشترک کمیسیون معاملات آتی کالا (CFTC) و کمیسیون بورس و اوراق بهادار (SEC) آمریکا توضیح میدهد که این سایتها «برنامههای سرمایهگذاری» با بازده هنگفت تبلیغ میکنند، مثلاً اینکه پول شما در دو هفته دهبرابر میشود، و پس از دریافت پول، که معمولاً با بیتکوین است، گاهی ارتباط را بهکلی قطع میکنند [۲].
در نوع اول شما قربانی سرقت اطلاعات هستید و در نوع دوم قربانی یک وعده. اما مسیر رسیدن به هر دو غالباً یکی است: لینکی که کسی برای شما فرستاده. بروشور CFTC در سال ۲۰۲۳ میگوید اکثریت قاطع کلاهبرداریهای معاملات کریپتو و ارز خارجی از شبکههای اجتماعی یا پیامرسانها آغاز میشود [۳]. الگوهای این پیامها را در درس کلاهبرداریهای رایج در تلگرام و شبکههای اجتماعی میتوانید بخوانید؛ اینجا روی مقصد آن لینک تمرکز میکنیم.
نشانی اینترنتی را حرفبهحرف بخوانید؛ حرفهای شبیه و دامنههای تازه
نشانی اینترنتی تنها چیزی است که کلاهبردار نمیتواند عیناً کپی کند؛ برای همین بیشترین تلاشش را میکند که نشانی جعلی «به اندازهٔ کافی شبیه» باشد. الگوهای رایج اینها هستند:
- حرف جایگزین. یک حرف با حرفی که در نگاه سریع شبیه آن است عوض میشود: عدد صفر بهجای حرف O، حرف l کوچک بهجای I بزرگ، دو حرف v پشت سر هم بهجای w، یا حرفی از الفبای دیگر که شکلش با حرف لاتین یکی است.
- کلمهٔ اضافه. نام صرافی درست نوشته میشود، اما کلمهای مثل «پشتیبانی»، «ورود»، «جایزه» یا «رسمی» با خط تیره به آن میچسبد. NCSC همین الگو را با مثال نام یک فروشگاه بهاضافهٔ کلمهٔ «فروش» توضیح میدهد: نام برند درست است، اما دامنه متعلق به برند نیست [۱].
- پسوند متفاوت. نام اصلی با پسوند دیگری ثبت میشود؛ خواننده نام را میشناسد و به پسوند نگاه نمیکند.
- زیردامنهٔ فریبنده. نام صرافی در بخش اول یک نشانی طولانی میآید، اما دامنهٔ اصلی چیز دیگری است که در انتهای نشانی نشسته است. بسیاری از مرورگرها دامنهٔ اصلی را پررنگتر نشان میدهند؛ به همان بخش نگاه کنید.
- دامنهٔ تازه. سایتهای جعلی عمر کوتاهی دارند، چون گزارش و مسدود میشوند. دامنهای که چند هفته پیش ثبت شده و ادعا میکند سالها سابقه دارد، با ادعای خودش نمیخواند. سرویسهای عمومی «اطلاعات ثبت دامنه» تاریخ ثبت را نشان میدهند.
توصیهٔ NCSC ساده است: اگر به لینکی شک دارید، روی آن کلیک نکنید و نشانی رسمی را خودتان در نوار مرورگر تایپ کنید [۱]. این یک جمله تقریباً همهٔ الگوهای بالا را بیاثر میکند، چون شما بهجای رفتن به جایی که لینک میگوید، به جایی میروید که خودتان میشناسید.
تبلیغ در موتور جستوجو هم لینک است
جستوجوی نام صرافی و کلیک روی اولین نتیجه، جایگزین تایپ نشانی نیست. کلاهبرداران برای دامنههای شبیه تبلیغ پولی میخرند تا بالاتر از نتیجهٔ واقعی نمایش داده شوند. پیش از کلیک، نشان «تبلیغ» کنار نتیجه و نشانی نمایشدادهشده را با دقت بخوانید، یا بهتر از آن، از نشانکی که قبلاً ساختهاید وارد شوید.
قفل مرورگر و HTTPS چه چیزی را ثابت میکند و چه چیزی را نه
قفل کنار نشانی و پیشوند HTTPS یکی از پرتکرارترین سوءتفاهمهای امنیتی است. این قفل فقط یک چیز را میگوید: ارتباط میان مرورگر شما و آن سرور رمزگذاری شده است و کسی در میانهٔ راه نمیتواند آن را بخواند یا تغییر دهد. NCSC در راهنمای خود صریح میگوید قفل بستهٔ نوار نشانی فقط نشان میدهد اتصال امن است [۱].
به بیان دیگر، قفل مثل پاکت مهر و مومشده است: اطمینان میدهد نامه در راه خوانده نشده، اما نمیگوید گیرندهٔ نامه آدم درستی است. گواهی HTTPS امروز برای هر دامنهای، از جمله دامنههای جعلی، ظرف چند دقیقه و بدون هزینه صادر میشود. بنابراین نبودن قفل یک هشدار جدی است، اما بودن قفل هیچ اطمینانی دربارهٔ هویت سایت نمیدهد.
آنچه واقعاً به هویت سایت مربوط است، همان نشانی است که در بخش قبل خواندید. پس ترتیب درست بررسی این است: اول نشانی، بعد قفل؛ نه برعکس.
داشبورد سودی که فقط عدد است
در پلتفرم ساختگی، پس از واریز وارد داشبوردی میشوید که «سرمایه»تان را با نمودارهای سبز و اعدادی رو به بالا نشان میدهد. پلیس فدرال آمریکا (FBI) این الگو را دقیق توصیف کرده است: کلاهبرداران در نقش معاملهگران موفق، قربانی را به سرمایهگذاری در پلتفرم جعلی میکشانند و وبسایت یا اپلیکیشن تقلبی به او اجازه میدهد «سرمایهاش» را دنبال کند و رشد نمایی آن را ببیند؛ اما این سود فقط روی صفحه وجود دارد [۴].
چرا این داشبورد اینقدر قانعکننده است؟ چون نمایش یک عدد در صفحهٔ وب هیچ ربطی به وجود آن پول ندارد. صرافی واقعی هم عدد نشان میدهد، اما پشت آن عدد داراییای در دفتر صرافی یا روی بلاکچین هست که با برداشت میتوان آن را آزمود. در پلتفرم ساختگی تنها چیزی که وجود دارد همان عدد است و برنامهنویس سایت میتواند هر رقمی را در آن بنویسد.
فرض کنید ۵۰۰ تتر واریز کردهاید و پس از ده روز داشبورد ۹۰۰ تتر نشان میدهد. پرسش درست این نیست که «این سود از کجا آمده»، بلکه این است که «اگر همین حالا درخواست برداشت همهٔ موجودی را بدهم چه میشود؟». در پلتفرم ساختگی پاسخ این پرسش همیشه یک مانع تازه است، چون آن ۹۰۰ تتر هیچجا جز روی صفحه وجود ندارد.
شواهد علمی
نهاد ناظر مالی بریتانیا (FCA) در چکلیست کارزار ScamSmart خود هشدار میدهد که کلاهبرداران گاهی بازده کوچک و واقعگرایانه هم پیشنهاد میکنند تا معتبر جلوه کنند؛ بنابراین داشبوردی که سود معقول نشان میدهد، بهخودیخود دلیل واقعیبودن پلتفرم نیست [۵].
اگر کسی شما را با وعدهٔ بازده مشخص به این داشبورد رسانده است، خود آن وعده، پیش از دیدن هر سایتی، برای شککردن کافی است؛ در درس چطور در ارز دیجیتال کلاهبرداری نخوریم دیدهاید که وعدهٔ بازده قطعی در هر لباسی پرچم قرمز است، و درس وعدهٔ سود قطعی همیشه یک پرچم قرمز است دلیل آن را جداگانه باز میکند.
لحظهٔ برداشت: کارمزد، مالیات و «تأیید هویت» بیپایان
لحظهٔ حقیقت، برداشت است. FBI میگوید هنگام برداشت، از قربانی کارمزد یا مالیات میخواهند و حتی با پرداخت آن هم پول برنمیگردد [۴]. این مانعها چند لباس آشنا دارند:
- کارمزد آزادسازی. «برای آزادشدن سود باید درصدی از آن را جداگانه واریز کنید.» صرافی واقعی کارمزد را از همان موجودی کم میکند، نه از واریز تازه.
- مالیات پیشپرداخت. «مالیات سود باید پیش از برداشت پرداخت شود.» هیچ صرافی واقعی مالیات شما را از شما پیشخرید نمیکند.
- تأیید هویت بیپایان. درخواست مدرک، بعد مدرک دیگر، بعد «تأیید سطح بالاتر» با پرداخت. احراز هویت (KYC) در صرافی واقعی معمولاً پیش از واریز یا در نخستین برداشت انجام میشود و پایان دارد.
- حداقل برداشتی که بالا میرود. هر بار که به آستانه میرسید، آستانه جابهجا میشود.
- ارتقای حساب. «برای برداشت باید حساب را به سطح VIP برسانید» که خودش واریز تازه میخواهد.
نقطهٔ مشترک همهٔ اینها یک چیز است: برداشت به واریز تازه گره خورده است. در یک صرافی واقعی، برداشت هرگز به واریز جدید وابسته نیست. برای همین در درس چطور اولین خرید ارز دیجیتال را انجام دهیم توضیح دادهایم که یک برداشت آزمایشی کوچک بخشی از روال کار با هر صرافی تازه است، نه علامت بیاعتمادی.
پرداخت اضافه فقط زیان را بزرگ میکند
هشدار مشترک CFTC و SEC یادآوری میکند که کلاهبرداران پس از دریافت پول میتوانند آن را سریع به خارج بفرستند و امکان بازیابی کم است [۲]. اگر با یکی از مانعهای بالا روبهرو شدهاید، پرداخت را متوقف کنید، همهٔ تراکنشها و گفتوگوها را نگه دارید و گامهای درس اگر قربانی کلاهبرداری ارز دیجیتال شدیم چه کار کنیم را دنبال کنید.
فیشینگ به عدد: چند حمله و چقدر زیان
اعداد جهانی نشان میدهند که فیشینگ نه یک اتفاق حاشیهای است و نه مشکلی که با هوشمندی فردی حل شده باشد. گروه کاری ضدفیشینگ (APWG) در گزارش سهماههٔ چهارم ۲۰۲۵ خود ۸۵۳٬۲۴۴ حملهٔ فیشینگ را ثبت کرد و برای کل سال ۲۰۲۵ حدود ۳٫۸ میلیون حمله شمرد، اندکی بیش از ۳٫۷۶ میلیون حملهٔ سال ۲۰۲۴ [۶]. همان گروه در سهماههٔ اول ۲۰۲۵ تعداد ۱٬۰۰۳٬۹۲۴ حمله ثبت کرده بود، بزرگترین حجم از اواخر ۲۰۲۳، و بخش مالی شامل پرداخت، بانک و کریپتو حدود ۳۳٪ همهٔ حملات آن فصل را تشکیل میداد [۷].
در حوزهٔ خاص کریپتو، گزارش سالانهٔ Scam Sniffer برای ۲۰۲۵ زیان فیشینگ از نوع «تخلیهکنندهٔ کیف پول» را ۸۳٫۸۵ میلیون دلار برآورد کرد، ۸۳٪ کمتر از نزدیک ۴۹۴ میلیون دلار سال ۲۰۲۴؛ شمار قربانیان ۶۸٪ کاهش یافت و به ۱۰۶٬۰۰۰ نفر رسید و میانگین زیان هر قربانی ۷۹۰ دلار بود [۸]. این کاهش خبر خوبی است، اما دو نکته را نباید نادیده گرفت: نخست اینکه این آمار تنها یک نوع فیشینگ، یعنی امضای مخرب در کیف پول، را میشمارد و سرقت اطلاعات ورود صرافی یا واریز به پلتفرم ساختگی را در بر نمیگیرد؛ دوم اینکه همهٔ این اعداد جهانیاند و برآورد جداگانهای برای کاربران ایرانی در این منابع نیست.
نکته
فیشینگ از راه امضای کیف پول با فیشینگ سایت صرافی فرق دارد: در اولی رمزی وارد نمیکنید و فقط یک تراکنش یا مجوز را در کیف پول خود تأیید میکنید؛ آن الگو در درس چطور یک ولت مشکوک یا فیشینگ را تشخیص دهیم بررسی شده است. این درس به الگوی دوم، یعنی سایت و پلتفرم جعلی، میپردازد.
روش درست ورود: نشانک، اپلیکیشن رسمی و تأیید دومرحلهای
همهٔ نشانههای بالا وقتی معنا دارند که بخواهید سایتی را که به آن رسیدهاید قضاوت کنید. راه کمخطاتر این است که اصلاً از راه لینک به صرافی نرسید. سه عادت این کار را انجام میدهند.
نشانک. یک بار، با حوصله و از مسیر مطمئن، نشانی رسمی را پیدا کنید، حرفبهحرف بخوانید و آن را در مرورگر نشانک کنید. از آن پس فقط از همان نشانک وارد شوید. لینکی که در پیام، ایمیل یا تبلیغ میبینید، حتی اگر واقعی به نظر برسد، فقط بهانهای است برای اینکه به نشانک خود بروید. اینکه کدام صرافی اصلاً ارزش ثبتنام دارد، پرسش دیگری است که چکلیست ارزیابی امنیت و اعتبار یک صرافی پیش از ثبتنام به آن پاسخ میدهد.
اپلیکیشن رسمی. اپلیکیشن را فقط از فروشگاه رسمی سیستمعامل و از لینکی که سایت رسمی (همان نشانک) میدهد نصب کنید. فایل نصبی که در گروه یا کانال به اشتراک گذاشته شده، همان سایت جعلی در لباس اپلیکیشن است.
تأیید دومرحلهای. تأیید دومرحلهای (Two-Factor Authentication) را با اپلیکیشن تولید کد فعال کنید، نه با پیامک. با این کار حتی اگر رمزتان در یک سایت کپی لو برود، ورود بدون کد لحظهای ممکن نیست. توجه کنید که سایت جعلی گاهی همان کد را هم میپرسد و همان لحظه استفاده میکند؛ پس این لایه جای دقت در نشانی را نمیگیرد، فقط هزینهٔ اشتباه را کم میکند.
کد ضدفیشینگ
برخی صرافیها امکانی به نام «کد ضدفیشینگ» دارند: عبارتی که شما انتخاب میکنید و در همهٔ ایمیلهای رسمی آنها تکرار میشود. ایمیلی که این عبارت را ندارد، از صرافی نیست. اگر صرافی شما این امکان را دارد، فعالکردنش چند دقیقه وقت میگیرد.
پیش از واردکردن رمز در سایت صرافی
- از نشانک یا با تایپ دستی نشانی وارد شدهام، نه از لینک پیام، ایمیل یا تبلیغ.
- نشانی را حرفبهحرف خواندهام: حرف جایگزین، کلمهٔ اضافه، پسوند متفاوت و زیردامنهٔ فریبنده ندارد.
- قفل HTTPS هست، اما میدانم که فقط اتصال را امن میکند و هویت سایت را ثابت نمیکند.
- هیچ سایتی، حتی سایت رسمی صرافی، عبارت بازیابی کیف پولم را نمیخواهد؛ اگر خواست، جعلی است.
- اگر تازه با این پلتفرم آشنا شدهام، کسی با وعدهٔ بازده مشخص یا فوریت مرا به اینجا نیاورده است.
- پیش از واریز مبلغ اصلی، یک واریز و برداشت آزمایشی کوچک انجام میدهم.
- برداشت به هیچ واریز تازهای (کارمزد، مالیات، ارتقای حساب) گره نخورده است.
- تأیید دومرحلهای با اپلیکیشن تولید کد فعال است.
مورد چهارم چکلیست را جدی بگیرید: صرافی به عبارت بازیابی کیف پول شخصی شما هیچ نیازی ندارد و درخواست آن، در هر لباسی، سرقت است. درس چرا هرگز نباید سید فریز خود را جایی تایپ یا اسکرینشات بگیرید دلیلش را باز میکند.
این درس یکی از حلقههای خوشهٔ کلاهبرداری ارز دیجیتال؛ الگوها، نشانهها و پیشگیری است و مکمل دو درس دیگر: چطور در ارز دیجیتال کلاهبرداری نخوریم که تصویر کلی الگوها را میدهد، و مسیر صرافی و نخستین خرید ارز دیجیتال که نشان میدهد کار با صرافی واقعی از ثبتنام تا برداشت چه شکلی دارد. وقتی روال درست را بشناسید، هر انحرافی از آن، از نشانی عجیب تا کارمزد برداشت، خودش را نشان میدهد.
خودتان را بسنجید
اگر سایت گواهی HTTPS دارد یعنی معتبر است؟
نه. قفل کنار نشانی فقط نشان میدهد ارتباط میان مرورگر شما و آن سرور رمزگذاری شده و در میانهٔ راه خوانده نمیشود. گواهی HTTPS امروز برای هر دامنهای، از جمله دامنههای جعلی، در چند دقیقه و بدون هزینه صادر میشود. نبودن قفل هشدار جدی است، اما بودن آن دربارهٔ هویت صاحب سایت هیچ چیزی نمیگوید؛ هویت را باید از نشانی اینترنتی بفهمید.
چرا باید نشانی صرافی را نشانک کنم؟
چون بیشتر سایتهای جعلی از راه لینک به شما میرسند: پیام در پیامرسان، ایمیل «پشتیبانی» یا تبلیغ در نتایج جستوجو. وقتی از نشانکی که یک بار با دقت ساختهاید وارد میشوید، به جایی میروید که خودتان میدانید، نه جایی که لینک میگوید. این عادت ساده الگوهای حرف جایگزین، کلمهٔ اضافه و پسوند متفاوت را یکجا بیاثر میکند.
پلتفرمی که واریز را قبول میکند ولی برداشت نمیدهد چه کار میکند؟
الگویی را اجرا میکند که FBI توصیف کرده است: داشبورد سودی نشان میدهد که فقط عدد است و هنگام برداشت، کارمزد یا مالیات تازهای میخواهد که با پرداخت آن هم پولی برنمیگردد. هر پرداخت اضافه فقط زیان را بزرگتر میکند. مسیر درست، توقف پرداخت، مستندسازی همهٔ تراکنشها و پیامها و طی گامهایی است که در درس «اگر قربانی کلاهبرداری شدیم» آمده است.
با تبلیغ در موتور جستوجو هم میشود به سایت جعلی رسید؟
بله. کلاهبرداران برای دامنههای شبیه به نام صرافی تبلیغ پولی میخرند تا بالای نتایج واقعی نمایش داده شوند و خوانندهٔ عجول روی اولین نتیجه کلیک کند. نشان «تبلیغ» کنار نتیجه و تفاوت ریز نشانی نمایشدادهشده با نشانی اصلی، دو نشانهٔ این الگوست. رفتن از نشانک یا تایپ نشانی، این مسیر را هم میبندد.
منابع
- Phishing scams: how to spot and report them | National Cyber Security Centre مشاهدهٔ منبع Phishing scams: how to spot and report them | National Cyber Security Centre
- Investor Alert: Watch Out for Fraudulent Digital Asset and “Crypto” Trading Websites | CFTC مشاهدهٔ منبع Investor Alert: Watch Out for Fraudulent Digital Asset and “Crypto” Trading Websites | CFTC
- 10 SIGNS OF A SCAM CRYPTO OR FOREX TRADING WEBSITE مشاهدهٔ منبع 10 SIGNS OF A SCAM CRYPTO OR FOREX TRADING WEBSITE
- Cryptocurrency Investment Fraud | Federal Bureau of Investigation مشاهدهٔ منبع Cryptocurrency Investment Fraud | Federal Bureau of Investigation
- Protect yourself from scams | FCA مشاهدهٔ منبع Protect yourself from scams | FCA
- Phishing Activity Trends Report, 4th Quarter 2025 مشاهدهٔ منبع Phishing Activity Trends Report, 4th Quarter 2025
- Phishing Activity Trends Report, 1st Quarter 2025 مشاهدهٔ منبع Phishing Activity Trends Report, 1st Quarter 2025
- Scam Sniffer 2025: Crypto Phishing Losses Fall 83% to $84 Million - Scam Sniffer مشاهدهٔ منبع Scam Sniffer 2025: Crypto Phishing Losses Fall 83% to $84 Million - Scam Sniffer