رمز ۳۰۴مرحلهٔ تصمیم، درس ۴ از ۲۵ صرافی و نخستین خرید
چکلیست ارزیابی امنیت و اعتبار یک صرافی پیش از ثبتنام
پنج معیار عملی برای سنجش امنیت و اعتبار هر صرافی ارز دیجیتال پیش از ثبتنام: مجوز، جداسازی دارایی، امنیت حساب، سابقهٔ رخدادها و شفافیت کارمزد.
«صرافی امن» را با نام تشخیص نمیدهند، با معیار. پیش از ثبتنام در هر صرافی پنج چیز را بررسی کنید: هویت حقوقی و شفافیت مالکان، شیوهٔ نگهداری دارایی مشتریان، ابزارهای امنیت حساب، سابقهٔ رخدادها و نحوهٔ برخورد با آنها، و شفافیت کارمزد و قواعد برداشت. هیچکدام بهتنهایی کافی نیست و همهٔ آنها با هم نیز امنیت کامل نمیسازند؛ اما صرافیای که در چند معیار پاسخ روشنی ندارد، پیش از هر واریزی به شما نشانه داده است.
پیش از ثبتنام، بهجای «کدام صرافی» بپرسید «با چه معیاری»
پرسش رایج مبتدیان «کدام صرافی خوب است؟» پاسخ پایداری ندارد، چون وضعیت یک صرافی در طول زمان تغییر میکند: مالکان عوض میشوند، مقررات جابهجا میشود و رخدادی که امروز رخ نداده، ممکن است سال بعد رخ دهد. پرسش بهتر این است: «با چه معیاری یک صرافی را ارزیابی کنم؟» معیار در دست شما میماند و برای هر صرافی، در هر زمان، دوباره به کار میآید.
این مقاله در ادامهٔ مسیر یادگیری صرافی و نخستین خرید قرار دارد و درس مرحلهٔ تصمیم است. اگر هنوز با مراحل یک خرید و مفهوم کارمزد آشنا نیستید، بهتر است ابتدا مراحل انجام نخستین خرید ارز دیجیتال را بخوانید. اینجا فهرست کوتاه آن مقاله را به پنج معیار عمیقتر گسترش میدهیم و نشان میدهیم هر معیار چه چیزی را ثابت میکند و چه چیزی را نه.
نکته
رمزکلاس هیچ صرافیای را پیشنهاد یا رتبهبندی نمیکند؛ نمونههای تاریخی فقط سازوکار خطر را نشان میدهند.
معیار اول: هویت حقوقی، مجوز و شفافیت مالکان
نخستین پرسش ساده است: این صرافی متعلق به چه شخص حقوقیای است، در کجا ثبت شده و مدیران آن کیستند؟ صرافیای که این اطلاعات را در صفحهٔ «دربارهٔ ما» یا شرایط استفاده روشن نمیگوید، از شما میخواهد به ناشناس اعتماد کنید. شفافیت مالکان بهمعنای امنیت نیست، اما نبود آن نشانهای است که نباید نادیده گرفته شود.
پرسش دوم مجوز است. سه نهاد ناظر اروپایی (EBA، EIOPA و ESMA) در هشدار مشترک اکتبر ۲۰۲۵ به مصرفکنندگان توصیه کردند مجوز ارائهدهندهٔ خدمات را تحت مقررات MiCA در ثبت ESMA بررسی کنند و یادآوری کردند حمایت قانونی، اگر وجود داشته باشد، بسته به نوع دارایی محدود است [۱]. نکتهٔ عملی این است که ادعای «مجوز داریم» را در وبسایت خود نهاد ناظر جستوجو کنید، نه در وبسایت صرافی. نام نهاد ناظر، شمارهٔ ثبت و نام حقوقی باید با هم بخوانند.
فرایند احراز هویت یا KYC هم به همین معیار مربوط است. صرافیای که هیچ مدرکی نمیخواهد، ممکن است اصلاً زیر نظارت هیچ نهادی نباشد؛ صرافیای که مدارک میگیرد اما نمیگوید آنها را چگونه نگه میدارد، خطر نشت اطلاعات هویتی شما را میسازد.
هشدار
مجوز، ثبت یا نام آشنا هیچکدام دارایی شما را حفظ نمیکنند. صرافی FTX را در نظر بگیرید: بلومبرگ در ۱۰ نوامبر ۲۰۲۲ گزارش داد این صرافی با کسری تا ۸ میلیارد دلار روبهروست و نهادهای ناظر آمریکا نحوهٔ مدیریت وجوه مشتریان آن را بررسی میکردند [۲]. معیار اول فقط فیلتر نخست است، نه پایان ارزیابی.
معیار دوم: جداسازی دارایی مشتری و اثبات ذخایر (و محدودیتهایش)
وقتی دارایی خود را به صرافی میسپارید، در عمل به دفتر حسابداری آن شرکت اعتماد میکنید. پرسش کلیدی این است: دارایی مشتریان از دارایی خود شرکت جداست یا در یک حساب مخلوط شده است؟ سازمان بینالمللی کمیسیونهای اوراق بهادار (IOSCO) در ۱۶ نوامبر ۲۰۲۳ گزارش نهایی ۱۸ توصیهٔ سیاستی خود را منتشر کرد و از ناظران خواست ارائهدهندگان خدمات رمزارز را ملزم کنند دارایی مشتریان را در امانت یا جدا از دارایی خودشان نگه دارند، ترتیبات نگهداری را افشا کنند و مشتریان حق خود بر داراییها را در صورت ورشکستگی بدانند [۳]. این سه مورد را میتوانید به سه پرسش تبدیل کنید: شرایط استفادهٔ صرافی دربارهٔ مالکیت دارایی چه میگوید؟ نگهداری دارایی چگونه انجام میشود؟ اگر شرکت ورشکست شود، شما طلبکار عادی هستید یا مالک دارایی؟
بسیاری از صرافیها برای پاسخ به این نگرانی «اثبات ذخایر» (Proof of Reserves) منتشر میکنند. دفتر حامی سرمایهگذاران PCAOB در ۸ مارس ۲۰۲۳ هشدار داد این گزارشها حسابرسی نیستند، بر اساس استانداردهای حسابرسی انجام نمیشوند، «اطمینان معناداری» به سرمایهگذاران نمیدهند و دربارهٔ اثربخشی کنترلهای داخلی یا حاکمیت شرکت هم چیزی نمیگویند [۴]. کمیسیون بورس آمریکا (SEC) نیز توضیح میدهد چنین گزارشی معمولاً فقط تصویری لحظهای از دارایی برخی کیفپولها در یک نقطهٔ زمانی است و فعالیت مدیریت بین دو تصویر، مثلاً وامدادن دارایی مشتریان، را افشا نمیکند [۵].
شواهد علمی
بر پایهٔ دادههای Hacken که CoinGecko منتشر کرده، تا ۱ سپتامبر ۲۰۲۶ از ۱۹۳ صرافی متمرکز فقط ۲۴ صرافی اثبات ذخایر، ۵۳ صرافی نتیجهٔ تست نفوذ و ۹۹ صرافی برنامهٔ باگبانتی فعال داشتند؛ تنها ۱۰ صرافی هر سه معیار را داشتند و ۹۴ صرافی، یعنی ۴۸٪، هیچکدام از سه اثبات را ارائه نکرده بودند [۶].
پس اثبات ذخایر را یک نشانهٔ مثبت اما ناکافی بدانید. بپرسید چند وقت یکبار منتشر میشود، آیا بدهیها (آنچه صرافی به مشتریان مدیون است) هم در آن آمده یا فقط داراییها، و آیا شخص ثالث مستقلی آن را تهیه کرده است.
معیار سوم: امنیت حساب؛ تأیید دومرحلهای، فهرست سفید برداشت، قفل برداشت
دو معیار قبلی دربارهٔ شرکت بود؛ این معیار دربارهٔ حساب شخصی شماست. حتی اگر صرافی سالم باشد، حساب شما میتواند از طریق رمز عبور نشتکرده، سیمکارت کپیشده یا صفحهٔ جعلی خالی شود. سه ابزار را در تنظیمات امنیت هر صرافی جستوجو کنید:
- تأیید دومرحلهای (Two-Factor Authentication) با برنامهٔ تولید کد یا کلید سختافزاری، نه فقط پیامک؛ سیمکارت قابل انتقال به مهاجم است.
- فهرست سفید برداشت (Withdrawal Whitelist): برداشت فقط به نشانیهایی که پیشتر تأیید کردهاید ممکن است؛ نفوذگر نمیتواند دارایی را به نشانی خودش بفرستد.
- قفل یا تأخیر برداشت: پس از تغییر رمز، تغییر تأیید دومرحلهای یا افزودن نشانی جدید، برداشت برای مدتی متوقف میشود؛ همان زمانی که برای واکنش به نفوذ نیاز دارید.
هشدار
هیچکدام از این ابزارها جای هوشیاری در برابر صفحههای جعلی را نمیگیرد. مهاجم معمولاً از راه سایت جعلی صرافی و پیام فیشینگ وارد میشود، نه با شکستن رمزنگاری. نشانی وبسایت را همیشه خودتان تایپ کنید یا از نشانک ذخیرهشده باز کنید.
امنیت حساب شما و امنیت زیرساخت صرافی دو چیز جداست. Chainalysis گزارش داده در سال ۲۰۲۴ افشای کلید خصوصی با ۴۳٫۸٪ بزرگترین سهم را در سرقت از پلتفرمها داشت [۷]. یعنی کلید خصوصی خود صرافی، نه رمز عبور کاربران، مهمترین نقطهٔ شکست بوده است. بزرگترین نمونه: در ۲۱ فوریه ۲۰۲۵ صرافی Bybit اعلام کرد مهاجمی کنترل یکی از کیفپولهای آفلاین اتریوم آن را به دست گرفته و نزدیک به ۱٫۵ میلیارد دلار توکن سرقت شده است؛ بزرگترین سرقت تاریخ این صنعت [۸]. حتی «کیفپول سرد» صرافی هم کیفپول شما نیست؛ برای فهم این فرق، کیف پول ارز دیجیتال چیست و چطور امن نگهش داریم را بخوانید.
معیار چهارم: سابقهٔ رخدادها و نحوهٔ برخورد
کمتر صرافی بزرگی بدون رخداد مانده است؛ بنابراین پرسش «آیا هک شده؟» بهتنهایی کمکی نمیکند. پرسش دقیقتر این است: وقتی رخداد پیش آمد، صرافی چه کرد؟ در گزارشهای خبری و اطلاعیههای رسمی جستوجو کنید: آیا رخداد را خودش و بهسرعت اعلام کرد؟ آیا زمان بازگشایی برداشتها را گفت؟ آیا زیان مشتریان از منابع خود شرکت پوشش داده شد؟ و آیا تغییر مشخصی در کنترلها اعلام شد؟
شواهد علمی
مقیاس مسئله کوچک نیست. به گزارش Chainalysis، ارزش رمزارز سرقتشده از پلتفرمها در سال ۲۰۲۴ به ۲٫۲ میلیارد دلار رسید و تعداد حوادث از ۲۸۲ مورد در ۲۰۲۳ به ۳۰۳ مورد افزایش یافت؛ در فصلهای دوم و سوم ۲۰۲۴ سرویسهای متمرکز بیشترین هدف بودند، از جمله DMM Bitcoin در مه ۲۰۲۴ با ۳۰۵ میلیون دلار و WazirX در ژوئیه ۲۰۲۴ با ۲۳۴٫۹ میلیون دلار [۷].
نمونهٔ قدیمیتر نشان میدهد این خطر تازه نیست. صرافی Mt. Gox توکیو در ۲۸ فوریه ۲۰۱۴ درخواست حمایت ورشکستگی داد و مدیرعامل آن گفت ۸۵۰٬۰۰۰ بیتکوین ناپدید شده است، شامل ۷۵۰٬۰۰۰ بیتکوین کاربران و ۱۰۰٬۰۰۰ بیتکوین خود شرکت، به ارزش نزدیک به ۵۰۰ میلیون دلار در آن زمان [۹]. درس این پرونده دو بخش دارد: دارایی کاربران و دارایی شرکت در یک شکست با هم از دست رفتند، همان چیزی که معیار دوم دربارهٔ جداسازی میگوید؛ و کاربر بیرونی تا لحظهٔ اعلام رسمی معمولاً راهی برای دیدن چنین کسریای ندارد. برای بررسی سابقه، نام حقوقی صرافی را همراه با واژههایی مانند «هک»، «توقف برداشت» و «ورشکستگی» جستوجو کنید و به تاریخها دقت کنید.
معیار پنجم: کارمزد، شفافیت قیمت و قواعد برداشت
معیار پنجم بهظاهر با امنیت بیربط است، اما شفافیت مالی همان الگوی رفتاری را نشان میدهد که در معیارهای پیشین دنبال کردیم.
جدول کارمزد کامل. کارمزد معامله، واریز و برداشت برای هر شبکه باید در یک صفحهٔ عمومی و پیش از ثبتنام قابل خواندن باشد. اگر برای دیدن کارمزد باید ثبتنام کنید، این خودش یک نشانه است.
اسپرد و قیمت. برخی صرافیها «کارمزد صفر» تبلیغ میکنند اما هزینه را در اختلاف قیمت خرید و فروش پنهان میکنند. فرض کنید در یک صرافی فرضی، قیمت فروش یک دارایی ۱۰۰ واحد و قیمت خرید همان دارایی در همان لحظه ۱۰۲ واحد باشد؛ آن ۲ واحد اختلاف، هزینهای است که هیچجا «کارمزد» نامیده نمیشود اما شما آن را میپردازید؛ مقایسه با قیمت مرجع جهانی در همان لحظه آن را آشکار میکند. نقدشوندگی پایین هم به همین شکل خودش را در اسپرد پهن نشان میدهد.
قواعد برداشت. سقف برداشت روزانه، حداقل برداشت، شبکههای پشتیبانیشده و مدت معمول پردازش باید مکتوب باشد. صرافیای که برداشت را «حسب مورد» بررسی میکند، در عمل کنترل دارایی شما را نگه داشته است. پیش از واریز مبلغ اصلی، با مبلغ کوچکی مسیر کامل واریز، معامله و برداشت را آزمایش کنید.
چه چیزهایی هرگز تضمین نمیشود
سه چیز حتی با بهترین پاسخها به دست نمیآید.
پوشش قانونی مانند بانک. نهاد ناظر مالی بریتانیا (FCA) هشدار میدهد سرمایهگذاران محصولات مبتنی بر رمزارز در صورت بروز مشکل بعید است به سازمان داوری مالی (FOS) یا صندوق جبران خدمات مالی (FSCS) دسترسی داشته باشند و باید آمادهٔ از دست دادن همهٔ پول خود باشند [۱۰]. پوشش مشابه بانک را پیشفرض نگیرید؛ فقط آنچه در متن رسمی نهاد ناظر آمده معتبر است.
«بیمه» به معنایی که تصور میکنید. بسیاری از صرافیها از «بیمهٔ دارایی» یا «صندوق حفاظت» سخن میگویند. پیش از دلبستن به این عبارت بپرسید: چه خطری پوشش داده میشود، فقط نفوذ به زیرساخت صرافی یا نفوذ به حساب شما هم؟ سقف پوشش چقدر است؟ بیمهگر کیست و متن قرارداد کجاست؟ چنین پوششهایی معمولاً نفوذ به حساب شخصی کاربر از راه فیشینگ یا ورشکستگی شرکت را در بر نمیگیرند؛ متن قرارداد ملاک است، نه شعار تبلیغاتی.
سلامت آیندهٔ شرکت. اثبات ذخایر امروز، وضعیت ماه بعد را نشان نمیدهد و مجوز امروز با تغییر مدیریت یا مقررات ممکن است معنای خود را از دست بدهد. به همین دلیل نگهداری کل دارایی در کیف پول صرافی یک اشتباه رایج است، حتی وقتی صرافی همهٔ معیارهای این مقاله را پاس کرده باشد. صرافی جای معامله است، نه جای نگهداری بلندمدت؛ و مبلغی که به هر صرافی میسپارید، باید در چارچوب اصل هرگز بیش از توان از دست دادن سرمایهگذاری نکنید بماند.
راهکار عملی
هر جا با وعدهٔ بازده بالا یا سود ثابت برای سپردهگذاری در صرافی روبهرو شدید، ارزیابی امنیت را متوقف کنید و نخست چرا وعدهٔ سود بدون ریسک همیشه یک پرچم قرمز است را بخوانید؛ چنین وعدهای همهٔ معیارهای امنیتی را بیمعنا میکند.
چکلیست نهایی پیش از واریز نخستین مبلغ
پیش از واریز به هر صرافی، این فهرست را با پاسخهای مکتوب پر کنید. اگر برای بیش از دو مورد پاسخ روشنی پیدا نکردید، ثبتنام را به تعویق بیندازید.
چکلیست ارزیابی صرافی
- نام حقوقی شرکت، کشور ثبت و نام مدیران در وبسایت صرافی آمده و در منبع مستقلی قابل تأیید است.
- ادعای مجوز یا ثبت را در وبسایت خود نهاد ناظر یافتهام، نه فقط در صفحهٔ صرافی.
- شرایط استفاده میگوید دارایی مشتریان از دارایی شرکت جداست و در صورت ورشکستگی چه حقی دارم.
- اثبات ذخایر (اگر وجود دارد) تاریخ انتشار، تهیهکنندهٔ مستقل و شاملبودن بدهیها را روشن میکند و میدانم حسابرسی نیست.
- تأیید دومرحلهای با برنامه یا کلید سختافزاری، فهرست سفید برداشت و تأخیر برداشت پس از تغییرات امنیتی در دسترس است.
- سابقهٔ رخدادهای صرافی را جستوجو کردهام و شیوهٔ اعلام و جبران آنها را دیدهام.
- جدول کامل کارمزد، اسپرد واقعی نسبت به قیمت مرجع و قواعد مکتوب برداشت را پیش از ثبتنام خواندهام.
- شرایط «بیمه» یا «صندوق حفاظت» را خواندهام و میدانم چه چیزی پوشش داده نمیشود.
- تصمیم گرفتهام چه سهمی از دارایی و برای چه مدت در صرافی میماند و بقیه به کیف پول سرد یا گرم شخصی منتقل میشود.
معیارها ثابت میمانند، صرافیها تغییر میکنند. این فهرست را هر چند ماه یکبار برای صرافی فعلی خود دوباره پر کنید تا تصمیم شما به شواهدی وابسته بماند که خودتان دیدهاید، نه به نام و تبلیغ.
خودتان را بسنجید
اثبات ذخایر با حسابرسی چه فرقی دارد؟
حسابرسی صورتهای مالی بر اساس استانداردهای مشخص انجام میشود و دارایی، بدهی و کنترلهای داخلی شرکت را با هم بررسی میکند. اثبات ذخایر معمولاً فقط نشان میدهد در یک لحظهٔ مشخص چه مقدار دارایی در برخی کیفپولها بوده است و دربارهٔ بدهیها، وامدادن دارایی مشتریان یا حاکمیت شرکت چیزی نمیگوید. ناظران آمریکایی صریحاً هشدار دادهاند این گزارشها جای حسابرسی را نمیگیرند.
صرافی داخلی امنتر است یا خارجی؟
معیارهای ارزیابی برای هر دو یکی است: شفافیت مالکان، جداسازی دارایی، ابزارهای امنیت حساب، سابقهٔ رخدادها و قواعد مکتوب برداشت. تفاوت واقعی در این است که برای هر صرافی چه شواهدی میتوانید پیدا کنید و در صورت مشکل چه مسیر رسمی برای پیگیری وجود دارد. این مقاله دربارهٔ وضعیت حقوقی هیچ کشوری حکم نمیدهد و هیچ صرافی خاصی را پیشنهاد نمیکند.
بیمهٔ دارایی صرافی چه چیزهایی را پوشش میدهد؟
این را فقط متن قرارداد همان صرافی مشخص میکند، نه عبارت تبلیغاتی. پیش از اعتماد بپرسید چه خطری پوشش دارد، سقف پوشش چقدر است، بیمهگر کیست و آیا نفوذ به حساب شخصی شما یا ورشکستگی شرکت هم شامل میشود. اگر پاسخ این پرسشها بهصورت مکتوب در دسترس نیست، بهتر است پوشش را صفر فرض کنید.
اگر صرافی مجوز ندارد حتماً کلاهبردار است؟
نه؛ نداشتن مجوز بهتنهایی اثبات کلاهبرداری نیست، چون در برخی حوزهها چارچوب مجوز هنوز کامل نیست یا برای همهٔ خدمات تعریف نشده است. اما نبود مجوز یعنی یک لایهٔ نظارت و یک مسیر رسمی شکایت کمتر دارید و بار اثبات اعتبار کاملاً بر دوش خود صرافی میافتد. در این حالت، معیارهای دیگر مانند شفافیت مالکان و سابقهٔ رخدادها وزن بیشتری پیدا میکنند.
منابع
- WARNING ON CRYPTO-ASSETS Crypto-assets can be risky and your protection, مشاهدهٔ منبع WARNING ON CRYPTO-ASSETS Crypto-assets can be risky and your protection,
- FTX Hurtles Toward Bankruptcy With $8 Billion Hole, US Probe مشاهدهٔ منبع FTX Hurtles Toward Bankruptcy With $8 Billion Hole, US Probe
- Policy Recommendations for Crypto and Digital Asset Markets Final Report مشاهدهٔ منبع Policy Recommendations for Crypto and Digital Asset Markets Final Report
- Investor Advocate: Exercise Caution With Third-Party Verification/Proof of Reserve Reports | PCAOB مشاهدهٔ منبع Investor Advocate: Exercise Caution With Third-Party Verification/Proof of Reserve Reports | PCAOB
- Investors in the Crypto Asset Markets Should Exercise Caution With Alternatives to Financial Statement Audits: Investor Bulletin | Investor.gov مشاهدهٔ منبع Investors in the Crypto Asset Markets Should Exercise Caution With Alternatives to Financial Statement Audits: Investor Bulletin | Investor.gov
- CoinGecko's Cybersecurity Score Now Runs on CORE3: What Changed for 166 Exchanges | CoinGecko مشاهدهٔ منبع CoinGecko's Cybersecurity Score Now Runs on CORE3: What Changed for 166 Exchanges | CoinGecko
- $2.2 Billion Stolen in Crypto in 2024 but Hacked Volumes Stagnate مشاهدهٔ منبع $2.2 Billion Stolen in Crypto in 2024 but Hacked Volumes Stagnate
- Bybit Hit by Crypto’s Worst Hack With Almost $1.5 Billion Stolen - Bloomberg مشاهدهٔ منبع Bybit Hit by Crypto’s Worst Hack With Almost $1.5 Billion Stolen - Bloomberg
- Mt. Gox Files For Bankruptcy; Nearly $500M Of Bitcoins Lost : The Two-Way : NPR مشاهدهٔ منبع Mt. Gox Files For Bankruptcy; Nearly $500M Of Bitcoins Lost : The Two-Way : NPR
- FCA warns consumers of the risks of investments advertising high returns based on cryptoassets | FCA مشاهدهٔ منبع FCA warns consumers of the risks of investments advertising high returns based on cryptoassets | FCA