رمز ۲۱۴مرحلهٔ ایمنی، درس ۱۴ از ۲۵ کلاهبرداری و اشتباهات رایج

فیشینگ و سایت‌های جعلی صرافی چطور شناسایی می‌شوند

نشانه‌های سایت جعلی صرافی ارز دیجیتال: نشانی شبیه به اصل، قفل HTTPS گمراه‌کننده، داشبورد سود خیالی و برداشتی که هرگز انجام نمی‌شود؛ با روش درست ورود.

پیش‌نیاز رمز ۲۰۳ چطور در ارز دیجیتال کلاهبرداری نخوریم

سایت جعلی صرافی ارز دیجیتال معمولاً یکی از دو شکل را دارد: یا کپی ظاهری از سایت یک صرافی واقعی است که برای دزدیدن نام کاربری، رمز و کد ورود شما ساخته شده، یا «پلتفرمی» است که اصلاً صرافی نیست و فقط داشبوردی از سودهای خیالی نشان می‌دهد تا واریز بعدی را بگیرد. تشخیص هر دو با سه پرسش ساده ممکن است: نشانی اینترنتی دقیقاً چیست و از کجا به آن رسیده‌اید؟ چه کسی و با چه وعده‌ای شما را به این صفحه آورده است؟ و آیا برداشت پول به همان سادگی واریز انجام می‌شود؟ در این درس نشانه‌های هر سه پرسش را با استناد به راهنماهای نهادهای ناظر مرور می‌کنیم.

دو نوع جعل: کپی سایت یک صرافی واقعی و «پلتفرم» ساختگی

دو نوع جعل، دو هدف متفاوت دارند و برای همین نشانه‌هایشان هم فرق می‌کند.

نوع اول کپی سایت یک صرافی واقعی است. کلاهبردار طراحی، لوگو، رنگ و حتی متن صفحهٔ ورود یک صرافی شناخته‌شده را عیناً بازسازی می‌کند و آن را روی نشانی‌ای شبیه نشانی اصلی قرار می‌دهد. هدف این سایت گرفتن پول شما نیست؛ هدفش گرفتن نام کاربری، رمز، کد تأیید دومرحله‌ای یا حتی عبارت بازیابی (Seed Phrase) شماست تا با آن‌ها به حساب واقعی‌تان وارد شود. مرکز ملی امنیت سایبری بریتانیا (NCSC) در راهنمای خود تأکید می‌کند که کپی‌کردن طراحی، لوگو و نشان سایت‌های واقعی برای مجرمان کار ساده‌ای است و آن‌چه معمولاً فرق دارد فقط نشانی اینترنتی است [۱].

نوع دوم پلتفرم ساختگی است: سایتی با نام و ظاهری تازه که خودش را صرافی یا «پلتفرم معاملاتی» معرفی می‌کند، اما پشت آن هیچ بازار و هیچ معامله‌ای وجود ندارد. هشدار مشترک کمیسیون معاملات آتی کالا (CFTC) و کمیسیون بورس و اوراق بهادار (SEC) آمریکا توضیح می‌دهد که این سایت‌ها «برنامه‌های سرمایه‌گذاری» با بازده هنگفت تبلیغ می‌کنند، مثلاً این‌که پول شما در دو هفته ده‌برابر می‌شود، و پس از دریافت پول، که معمولاً با بیت‌کوین است، گاهی ارتباط را به‌کلی قطع می‌کنند [۲].

در نوع اول شما قربانی سرقت اطلاعات هستید و در نوع دوم قربانی یک وعده. اما مسیر رسیدن به هر دو غالباً یکی است: لینکی که کسی برای شما فرستاده. بروشور CFTC در سال ۲۰۲۳ می‌گوید اکثریت قاطع کلاهبرداری‌های معاملات کریپتو و ارز خارجی از شبکه‌های اجتماعی یا پیام‌رسان‌ها آغاز می‌شود [۳]. الگوهای این پیام‌ها را در درس کلاهبرداری‌های رایج در تلگرام و شبکه‌های اجتماعی می‌توانید بخوانید؛ این‌جا روی مقصد آن لینک تمرکز می‌کنیم.

نشانی اینترنتی را حرف‌به‌حرف بخوانید؛ حرف‌های شبیه و دامنه‌های تازه

نشانی اینترنتی تنها چیزی است که کلاهبردار نمی‌تواند عیناً کپی کند؛ برای همین بیشترین تلاشش را می‌کند که نشانی جعلی «به اندازهٔ کافی شبیه» باشد. الگوهای رایج این‌ها هستند:

  • حرف جایگزین. یک حرف با حرفی که در نگاه سریع شبیه آن است عوض می‌شود: عدد صفر به‌جای حرف O، حرف l کوچک به‌جای I بزرگ، دو حرف v پشت سر هم به‌جای w، یا حرفی از الفبای دیگر که شکلش با حرف لاتین یکی است.
  • کلمهٔ اضافه. نام صرافی درست نوشته می‌شود، اما کلمه‌ای مثل «پشتیبانی»، «ورود»، «جایزه» یا «رسمی» با خط تیره به آن می‌چسبد. NCSC همین الگو را با مثال نام یک فروشگاه به‌اضافهٔ کلمهٔ «فروش» توضیح می‌دهد: نام برند درست است، اما دامنه متعلق به برند نیست [۱].
  • پسوند متفاوت. نام اصلی با پسوند دیگری ثبت می‌شود؛ خواننده نام را می‌شناسد و به پسوند نگاه نمی‌کند.
  • زیردامنهٔ فریبنده. نام صرافی در بخش اول یک نشانی طولانی می‌آید، اما دامنهٔ اصلی چیز دیگری است که در انتهای نشانی نشسته است. بسیاری از مرورگرها دامنهٔ اصلی را پررنگ‌تر نشان می‌دهند؛ به همان بخش نگاه کنید.
  • دامنهٔ تازه. سایت‌های جعلی عمر کوتاهی دارند، چون گزارش و مسدود می‌شوند. دامنه‌ای که چند هفته پیش ثبت شده و ادعا می‌کند سال‌ها سابقه دارد، با ادعای خودش نمی‌خواند. سرویس‌های عمومی «اطلاعات ثبت دامنه» تاریخ ثبت را نشان می‌دهند.

توصیهٔ NCSC ساده است: اگر به لینکی شک دارید، روی آن کلیک نکنید و نشانی رسمی را خودتان در نوار مرورگر تایپ کنید [۱]. این یک جمله تقریباً همهٔ الگوهای بالا را بی‌اثر می‌کند، چون شما به‌جای رفتن به جایی که لینک می‌گوید، به جایی می‌روید که خودتان می‌شناسید.

تبلیغ در موتور جست‌وجو هم لینک است

جست‌وجوی نام صرافی و کلیک روی اولین نتیجه، جایگزین تایپ نشانی نیست. کلاهبرداران برای دامنه‌های شبیه تبلیغ پولی می‌خرند تا بالاتر از نتیجهٔ واقعی نمایش داده شوند. پیش از کلیک، نشان «تبلیغ» کنار نتیجه و نشانی نمایش‌داده‌شده را با دقت بخوانید، یا بهتر از آن، از نشانکی که قبلاً ساخته‌اید وارد شوید.

قفل مرورگر و HTTPS چه چیزی را ثابت می‌کند و چه چیزی را نه

قفل کنار نشانی و پیشوند HTTPS یکی از پرتکرارترین سوءتفاهم‌های امنیتی است. این قفل فقط یک چیز را می‌گوید: ارتباط میان مرورگر شما و آن سرور رمزگذاری شده است و کسی در میانهٔ راه نمی‌تواند آن را بخواند یا تغییر دهد. NCSC در راهنمای خود صریح می‌گوید قفل بستهٔ نوار نشانی فقط نشان می‌دهد اتصال امن است [۱].

به بیان دیگر، قفل مثل پاکت مهر و موم‌شده است: اطمینان می‌دهد نامه در راه خوانده نشده، اما نمی‌گوید گیرندهٔ نامه آدم درستی است. گواهی HTTPS امروز برای هر دامنه‌ای، از جمله دامنه‌های جعلی، ظرف چند دقیقه و بدون هزینه صادر می‌شود. بنابراین نبودن قفل یک هشدار جدی است، اما بودن قفل هیچ اطمینانی دربارهٔ هویت سایت نمی‌دهد.

آن‌چه واقعاً به هویت سایت مربوط است، همان نشانی است که در بخش قبل خواندید. پس ترتیب درست بررسی این است: اول نشانی، بعد قفل؛ نه برعکس.

داشبورد سودی که فقط عدد است

در پلتفرم ساختگی، پس از واریز وارد داشبوردی می‌شوید که «سرمایه»تان را با نمودارهای سبز و اعدادی رو به بالا نشان می‌دهد. پلیس فدرال آمریکا (FBI) این الگو را دقیق توصیف کرده است: کلاهبرداران در نقش معامله‌گران موفق، قربانی را به سرمایه‌گذاری در پلتفرم جعلی می‌کشانند و وب‌سایت یا اپلیکیشن تقلبی به او اجازه می‌دهد «سرمایه‌اش» را دنبال کند و رشد نمایی آن را ببیند؛ اما این سود فقط روی صفحه وجود دارد [۴].

چرا این داشبورد این‌قدر قانع‌کننده است؟ چون نمایش یک عدد در صفحهٔ وب هیچ ربطی به وجود آن پول ندارد. صرافی واقعی هم عدد نشان می‌دهد، اما پشت آن عدد دارایی‌ای در دفتر صرافی یا روی بلاک‌چین هست که با برداشت می‌توان آن را آزمود. در پلتفرم ساختگی تنها چیزی که وجود دارد همان عدد است و برنامه‌نویس سایت می‌تواند هر رقمی را در آن بنویسد.

فرض کنید ۵۰۰ تتر واریز کرده‌اید و پس از ده روز داشبورد ۹۰۰ تتر نشان می‌دهد. پرسش درست این نیست که «این سود از کجا آمده»، بلکه این است که «اگر همین حالا درخواست برداشت همهٔ موجودی را بدهم چه می‌شود؟». در پلتفرم ساختگی پاسخ این پرسش همیشه یک مانع تازه است، چون آن ۹۰۰ تتر هیچ‌جا جز روی صفحه وجود ندارد.

شواهد علمی

نهاد ناظر مالی بریتانیا (FCA) در چک‌لیست کارزار ScamSmart خود هشدار می‌دهد که کلاهبرداران گاهی بازده کوچک و واقع‌گرایانه هم پیشنهاد می‌کنند تا معتبر جلوه کنند؛ بنابراین داشبوردی که سود معقول نشان می‌دهد، به‌خودی‌خود دلیل واقعی‌بودن پلتفرم نیست [۵].

اگر کسی شما را با وعدهٔ بازده مشخص به این داشبورد رسانده است، خود آن وعده، پیش از دیدن هر سایتی، برای شک‌کردن کافی است؛ در درس چطور در ارز دیجیتال کلاهبرداری نخوریم دیده‌اید که وعدهٔ بازده قطعی در هر لباسی پرچم قرمز است، و درس وعدهٔ سود قطعی همیشه یک پرچم قرمز است دلیل آن را جداگانه باز می‌کند.

لحظهٔ برداشت: کارمزد، مالیات و «تأیید هویت» بی‌پایان

لحظهٔ حقیقت، برداشت است. FBI می‌گوید هنگام برداشت، از قربانی کارمزد یا مالیات می‌خواهند و حتی با پرداخت آن هم پول برنمی‌گردد [۴]. این مانع‌ها چند لباس آشنا دارند:

  • کارمزد آزادسازی. «برای آزادشدن سود باید درصدی از آن را جداگانه واریز کنید.» صرافی واقعی کارمزد را از همان موجودی کم می‌کند، نه از واریز تازه.
  • مالیات پیش‌پرداخت. «مالیات سود باید پیش از برداشت پرداخت شود.» هیچ صرافی واقعی مالیات شما را از شما پیش‌خرید نمی‌کند.
  • تأیید هویت بی‌پایان. درخواست مدرک، بعد مدرک دیگر، بعد «تأیید سطح بالاتر» با پرداخت. احراز هویت (KYC) در صرافی واقعی معمولاً پیش از واریز یا در نخستین برداشت انجام می‌شود و پایان دارد.
  • حداقل برداشتی که بالا می‌رود. هر بار که به آستانه می‌رسید، آستانه جابه‌جا می‌شود.
  • ارتقای حساب. «برای برداشت باید حساب را به سطح VIP برسانید» که خودش واریز تازه می‌خواهد.

نقطهٔ مشترک همهٔ این‌ها یک چیز است: برداشت به واریز تازه گره خورده است. در یک صرافی واقعی، برداشت هرگز به واریز جدید وابسته نیست. برای همین در درس چطور اولین خرید ارز دیجیتال را انجام دهیم توضیح داده‌ایم که یک برداشت آزمایشی کوچک بخشی از روال کار با هر صرافی تازه است، نه علامت بی‌اعتمادی.

پرداخت اضافه فقط زیان را بزرگ می‌کند

هشدار مشترک CFTC و SEC یادآوری می‌کند که کلاهبرداران پس از دریافت پول می‌توانند آن را سریع به خارج بفرستند و امکان بازیابی کم است [۲]. اگر با یکی از مانع‌های بالا روبه‌رو شده‌اید، پرداخت را متوقف کنید، همهٔ تراکنش‌ها و گفت‌وگوها را نگه دارید و گام‌های درس اگر قربانی کلاهبرداری ارز دیجیتال شدیم چه کار کنیم را دنبال کنید.

فیشینگ به عدد: چند حمله و چقدر زیان

اعداد جهانی نشان می‌دهند که فیشینگ نه یک اتفاق حاشیه‌ای است و نه مشکلی که با هوشمندی فردی حل شده باشد. گروه کاری ضدفیشینگ (APWG) در گزارش سه‌ماههٔ چهارم ۲۰۲۵ خود ۸۵۳٬۲۴۴ حملهٔ فیشینگ را ثبت کرد و برای کل سال ۲۰۲۵ حدود ۳٫۸ میلیون حمله شمرد، اندکی بیش از ۳٫۷۶ میلیون حملهٔ سال ۲۰۲۴ [۶]. همان گروه در سه‌ماههٔ اول ۲۰۲۵ تعداد ۱٬۰۰۳٬۹۲۴ حمله ثبت کرده بود، بزرگ‌ترین حجم از اواخر ۲۰۲۳، و بخش مالی شامل پرداخت، بانک و کریپتو حدود ۳۳٪ همهٔ حملات آن فصل را تشکیل می‌داد [۷].

در حوزهٔ خاص کریپتو، گزارش سالانهٔ Scam Sniffer برای ۲۰۲۵ زیان فیشینگ از نوع «تخلیه‌کنندهٔ کیف پول» را ۸۳٫۸۵ میلیون دلار برآورد کرد، ۸۳٪ کمتر از نزدیک ۴۹۴ میلیون دلار سال ۲۰۲۴؛ شمار قربانیان ۶۸٪ کاهش یافت و به ۱۰۶٬۰۰۰ نفر رسید و میانگین زیان هر قربانی ۷۹۰ دلار بود [۸]. این کاهش خبر خوبی است، اما دو نکته را نباید نادیده گرفت: نخست این‌که این آمار تنها یک نوع فیشینگ، یعنی امضای مخرب در کیف پول، را می‌شمارد و سرقت اطلاعات ورود صرافی یا واریز به پلتفرم ساختگی را در بر نمی‌گیرد؛ دوم این‌که همهٔ این اعداد جهانی‌اند و برآورد جداگانه‌ای برای کاربران ایرانی در این منابع نیست.

نکته

فیشینگ از راه امضای کیف پول با فیشینگ سایت صرافی فرق دارد: در اولی رمزی وارد نمی‌کنید و فقط یک تراکنش یا مجوز را در کیف پول خود تأیید می‌کنید؛ آن الگو در درس چطور یک ولت مشکوک یا فیشینگ را تشخیص دهیم بررسی شده است. این درس به الگوی دوم، یعنی سایت و پلتفرم جعلی، می‌پردازد.

روش درست ورود: نشانک، اپلیکیشن رسمی و تأیید دومرحله‌ای

همهٔ نشانه‌های بالا وقتی معنا دارند که بخواهید سایتی را که به آن رسیده‌اید قضاوت کنید. راه کم‌خطاتر این است که اصلاً از راه لینک به صرافی نرسید. سه عادت این کار را انجام می‌دهند.

نشانک. یک بار، با حوصله و از مسیر مطمئن، نشانی رسمی را پیدا کنید، حرف‌به‌حرف بخوانید و آن را در مرورگر نشانک کنید. از آن پس فقط از همان نشانک وارد شوید. لینکی که در پیام، ایمیل یا تبلیغ می‌بینید، حتی اگر واقعی به نظر برسد، فقط بهانه‌ای است برای این‌که به نشانک خود بروید. این‌که کدام صرافی اصلاً ارزش ثبت‌نام دارد، پرسش دیگری است که چک‌لیست ارزیابی امنیت و اعتبار یک صرافی پیش از ثبت‌نام به آن پاسخ می‌دهد.

اپلیکیشن رسمی. اپلیکیشن را فقط از فروشگاه رسمی سیستم‌عامل و از لینکی که سایت رسمی (همان نشانک) می‌دهد نصب کنید. فایل نصبی که در گروه یا کانال به اشتراک گذاشته شده، همان سایت جعلی در لباس اپلیکیشن است.

تأیید دومرحله‌ای. تأیید دومرحله‌ای (Two-Factor Authentication) را با اپلیکیشن تولید کد فعال کنید، نه با پیامک. با این کار حتی اگر رمزتان در یک سایت کپی لو برود، ورود بدون کد لحظه‌ای ممکن نیست. توجه کنید که سایت جعلی گاهی همان کد را هم می‌پرسد و همان لحظه استفاده می‌کند؛ پس این لایه جای دقت در نشانی را نمی‌گیرد، فقط هزینهٔ اشتباه را کم می‌کند.

کد ضدفیشینگ

برخی صرافی‌ها امکانی به نام «کد ضدفیشینگ» دارند: عبارتی که شما انتخاب می‌کنید و در همهٔ ایمیل‌های رسمی آن‌ها تکرار می‌شود. ایمیلی که این عبارت را ندارد، از صرافی نیست. اگر صرافی شما این امکان را دارد، فعال‌کردنش چند دقیقه وقت می‌گیرد.

پیش از واردکردن رمز در سایت صرافی

  1. از نشانک یا با تایپ دستی نشانی وارد شده‌ام، نه از لینک پیام، ایمیل یا تبلیغ.
  2. نشانی را حرف‌به‌حرف خوانده‌ام: حرف جایگزین، کلمهٔ اضافه، پسوند متفاوت و زیردامنهٔ فریبنده ندارد.
  3. قفل HTTPS هست، اما می‌دانم که فقط اتصال را امن می‌کند و هویت سایت را ثابت نمی‌کند.
  4. هیچ سایتی، حتی سایت رسمی صرافی، عبارت بازیابی کیف پولم را نمی‌خواهد؛ اگر خواست، جعلی است.
  5. اگر تازه با این پلتفرم آشنا شده‌ام، کسی با وعدهٔ بازده مشخص یا فوریت مرا به این‌جا نیاورده است.
  6. پیش از واریز مبلغ اصلی، یک واریز و برداشت آزمایشی کوچک انجام می‌دهم.
  7. برداشت به هیچ واریز تازه‌ای (کارمزد، مالیات، ارتقای حساب) گره نخورده است.
  8. تأیید دومرحله‌ای با اپلیکیشن تولید کد فعال است.

مورد چهارم چک‌لیست را جدی بگیرید: صرافی به عبارت بازیابی کیف پول شخصی شما هیچ نیازی ندارد و درخواست آن، در هر لباسی، سرقت است. درس چرا هرگز نباید سید فریز خود را جایی تایپ یا اسکرین‌شات بگیرید دلیلش را باز می‌کند.

این درس یکی از حلقه‌های خوشهٔ کلاهبرداری ارز دیجیتال؛ الگوها، نشانه‌ها و پیشگیری است و مکمل دو درس دیگر: چطور در ارز دیجیتال کلاهبرداری نخوریم که تصویر کلی الگوها را می‌دهد، و مسیر صرافی و نخستین خرید ارز دیجیتال که نشان می‌دهد کار با صرافی واقعی از ثبت‌نام تا برداشت چه شکلی دارد. وقتی روال درست را بشناسید، هر انحرافی از آن، از نشانی عجیب تا کارمزد برداشت، خودش را نشان می‌دهد.

خودتان را بسنجید

اگر سایت گواهی HTTPS دارد یعنی معتبر است؟

نه. قفل کنار نشانی فقط نشان می‌دهد ارتباط میان مرورگر شما و آن سرور رمزگذاری شده و در میانهٔ راه خوانده نمی‌شود. گواهی HTTPS امروز برای هر دامنه‌ای، از جمله دامنه‌های جعلی، در چند دقیقه و بدون هزینه صادر می‌شود. نبودن قفل هشدار جدی است، اما بودن آن دربارهٔ هویت صاحب سایت هیچ چیزی نمی‌گوید؛ هویت را باید از نشانی اینترنتی بفهمید.

چرا باید نشانی صرافی را نشانک کنم؟

چون بیشتر سایت‌های جعلی از راه لینک به شما می‌رسند: پیام در پیام‌رسان، ایمیل «پشتیبانی» یا تبلیغ در نتایج جست‌وجو. وقتی از نشانکی که یک بار با دقت ساخته‌اید وارد می‌شوید، به جایی می‌روید که خودتان می‌دانید، نه جایی که لینک می‌گوید. این عادت ساده الگوهای حرف جایگزین، کلمهٔ اضافه و پسوند متفاوت را یک‌جا بی‌اثر می‌کند.

پلتفرمی که واریز را قبول می‌کند ولی برداشت نمی‌دهد چه کار می‌کند؟

الگویی را اجرا می‌کند که FBI توصیف کرده است: داشبورد سودی نشان می‌دهد که فقط عدد است و هنگام برداشت، کارمزد یا مالیات تازه‌ای می‌خواهد که با پرداخت آن هم پولی برنمی‌گردد. هر پرداخت اضافه فقط زیان را بزرگ‌تر می‌کند. مسیر درست، توقف پرداخت، مستندسازی همهٔ تراکنش‌ها و پیام‌ها و طی گام‌هایی است که در درس «اگر قربانی کلاهبرداری شدیم» آمده است.

با تبلیغ در موتور جست‌وجو هم می‌شود به سایت جعلی رسید؟

بله. کلاهبرداران برای دامنه‌های شبیه به نام صرافی تبلیغ پولی می‌خرند تا بالای نتایج واقعی نمایش داده شوند و خوانندهٔ عجول روی اولین نتیجه کلیک کند. نشان «تبلیغ» کنار نتیجه و تفاوت ریز نشانی نمایش‌داده‌شده با نشانی اصلی، دو نشانهٔ این الگوست. رفتن از نشانک یا تایپ نشانی، این مسیر را هم می‌بندد.

منابع

  1. Phishing scams: how to spot and report them | National Cyber Security Centre UK National Cyber Security Centre (NCSC)، بررسی‌شده در ۲۰۲۶ مشاهدهٔ منبع Phishing scams: how to spot and report them | National Cyber Security Centre
  2. Investor Alert: Watch Out for Fraudulent Digital Asset and “Crypto” Trading Websites | CFTC U.S. CFTC & SEC (joint investor alert)، ۲۰۱۹ مشاهدهٔ منبع Investor Alert: Watch Out for Fraudulent Digital Asset and “Crypto” Trading Websites | CFTC
  3. 10 SIGNS OF A SCAM CRYPTO OR FOREX TRADING WEBSITE U.S. CFTC (Office of Customer Education and Outreach)، ۲۰۲۳ مشاهدهٔ منبع 10 SIGNS OF A SCAM CRYPTO OR FOREX TRADING WEBSITE
  4. Cryptocurrency Investment Fraud | Federal Bureau of Investigation U.S. FBI، بررسی‌شده در ۲۰۲۶ مشاهدهٔ منبع Cryptocurrency Investment Fraud | Federal Bureau of Investigation
  5. Protect yourself from scams | FCA UK Financial Conduct Authority (ScamSmart)، بررسی‌شده در ۲۰۲۶ مشاهدهٔ منبع Protect yourself from scams | FCA
  6. Scam Sniffer 2025: Crypto Phishing Losses Fall 83% to $84 Million - Scam Sniffer Scam Sniffer، ۲۰۲۶ مشاهدهٔ منبع Scam Sniffer 2025: Crypto Phishing Losses Fall 83% to $84 Million - Scam Sniffer