رمز ۲۱۵مرحلهٔ ایمنی، درس ۱۵ از ۲۵ کلاهبرداری و اشتباهات رایج
چگونه توکنهای جعلی و پروژههای اسکم را تشخیص دهیم
راگپول و هانیپات چگونه کار میکنند، پنج بررسی ساده پیش از ورود پول به یک توکن ناشناخته کداماند و آمار پژوهشها دربارهٔ توکنهای کلاهبردارانه چه میگوید.
توکن جعلی یا اسکم، توکنی است که سازندهاش از ابتدا برای گرفتن پول خریداران طراحی کرده است، نه برای ساختن یک محصول. دو شکل رایج آن «راگپول» (Rug Pull) است که در آن سازندگان با نقدینگی پروژه ناپدید میشوند، و «هانیپات» (Honeypot) که در آن قرارداد توکن اجازهٔ خرید میدهد اما فروش را عملاً ناممکن میکند. تشخیص این توکنها به ابزار پیچیدهای نیاز ندارد؛ پنج بررسی ساده دربارهٔ قرارداد، نقدینگی، توزیع توکن، عمر پروژه و تیم، بیشتر موارد آشکار را پیش از ورود پول نشان میدهد. با این حال هیچ بررسیای ریسک را به صفر نمیرساند و این درس، ادامهٔ مسیر کلاهبرداری ارز دیجیتال در رمزکلاس است.
هر کسی میتواند توکن بسازد؛ همین نقطهٔ شروع خطر است
در شبکههایی که از قرارداد هوشمند پشتیبانی میکنند، ساختن یک توکن تازه کار چند دقیقه است. کد آمادهٔ توکنهای استاندارد بهصورت آزاد در دسترس است؛ کافی است نام، نماد و تعداد کل را تغییر دهید و قرارداد را روی شبکه منتشر کنید. هیچ نهادی این کار را تأیید یا رد نمیکند، چون همانطور که در درس بلاکچین چیست خواندید، شبکه فقط درستی فنی تراکنش را بررسی میکند، نه نیت سازنده را.
همین آزادی دو نتیجه دارد. نخست، توکن تازه هیچ ارزش ذاتی ندارد مگر آنکه پشت آن محصول، جامعه یا کاربردی واقعی باشد. دوم، توکنساختن برای کلاهبردار تقریباً بیهزینه است و میتواند هر روز پروژهای تازه با نامی تازه راه بیندازد. نام و لوگو نیز قابل کپیاند؛ ممکن است توکنی با نام و نماد یک پروژهٔ شناختهشده ساخته شود که تنها تفاوتش با اصل، نشانی قرارداد است.
مقیاس این پدیده در پژوهشهای زنجیرهای دیده میشود. طبق تحلیل چینآنالیسیس در فوریهٔ ۲۰۲۴، در سال ۲۰۲۳ کمی بیش از ۳۷۰٬۰۰۰ توکن روی اتریوم راهاندازی شد که حدود ۱۶۸٬۶۰۰ تای آن دستکم در یک صرافی غیرمتمرکز قابل معامله بود؛ از این میان حدود ۹۰٬۴۰۸ توکن، یعنی ۵۳٫۶٪ توکنهای فهرستشده در صرافیهای غیرمتمرکز، الگوهای پامپ و دامپ داشتند، اما فقط ۱٫۳٪ حجم معاملات صرافیهای غیرمتمرکز اتریوم را تشکیل میدادند [۱]. به زبان ساده: بیش از نیمی از توکنهای تازهای که قابل معامله شدند، رفتار مشکوک داشتند، ولی پول واقعی در بخش کوچکی از بازار میچرخید. این یعنی احتمال آنکه یک توکن ناشناخته و تازه مشکلدار باشد، بهطور پیشفرض بالاست و بار اثبات بر دوش پروژه است، نه شما.
راگپول چیست و چند شکل دارد
راگپول یعنی توسعهدهندگان پروژهای ظاهراً معتبر میسازند، پول سرمایهگذاران را جمع میکنند و بعد ناپدید میشوند. طبق گزارش چینآنالیسیس، راگپولها در سال ۲۰۲۱ بیش از ۲٫۸ میلیارد دلار رمزارز از قربانیان گرفتند و ۳۷٪ کل درآمد کلاهبرداری رمزارزی آن سال را تشکیل دادند، در حالی که این سهم در ۲۰۲۰ فقط ۱٪ بود؛ بزرگترین مورد آن سال صرافی متمرکز ترکیهای Thodex با بیش از ۲ میلیارد دلار (نزدیک ۹۰٪ کل) و دومین مورد AnubisDAO با بیش از ۵۸ میلیون دلار بود [۲]. همان گزارش تأکید میکند که این الگو بیشتر در دیفای رخ میدهد، جایی که هر کس میتواند بدون واسطه توکن و استخر معاملاتی بسازد.
راگپول یک شکل ندارد. چهار شکل رایج آن را بشناسید:
- برداشت نقدینگی. سازنده، نقدینگی استخر معاملاتی را که خودش تأمین کرده بود، بیرون میکشد. توکن باقی میماند اما دیگر نمیتوان آن را با دارایی واقعی مبادله کرد و قیمت عملاً صفر میشود.
- فروش سنگین سازنده. تیم بخش بزرگی از کل توکنها را نزد خود نگه داشته است و پس از بالا رفتن قیمت، همه را یکجا در بازار خالی میکند.
- ضرب توکن پنهان. قرارداد تابعی دارد که به مالک اجازه میدهد بینهایت توکن تازه بسازد؛ با یک تراکنش، عرضه چند برابر میشود و ارزش دارایی دیگران آب میرود.
- بستن راه خروج در پلتفرم متمرکز. موردی مثل Thodex نشان میدهد راگپول محدود به توکن نیست؛ یک صرافی یا پلتفرم میتواند برداشتها را متوقف کند و ناپدید شود.
شواهد علمی
تحلیل چینآنالیسیس در سال ۲۰۲۵ نشان داد حدود ۹۴٪ استخرهای صرافی غیرمتمرکز که درگیر پامپ و دامپ مشکوک بودند، به دست همان آدرسی «راگ» شدند که استخر را ساخته بود و ۶٪ باقیمانده به دست آدرسهایی که از همان استخر یا از منتشرکنندهٔ توکن تأمین مالی شده بودند؛ توکن پس از راهاندازی استخر بهطور متوسط در ۶ تا ۷ روز رها میشد و فقط ۱٪ موارد بیش از ۴ تا ۵ ماه دوام داشتند [۳]. یعنی بیشتر راگپولها کار یک گروه بیرونی نیست؛ کار همان کسی است که پروژه را ساخته است، و پنجرهٔ زمانی آن اغلب چند روز است.
هشدار
اگر در گروهی به شما گفته میشود «همین امروز، پیش از فهرستشدن» وارد توکنی شوید که چند روز از ساخت آن نمیگذرد، دقیقاً در همان پنجرهٔ زمانی هستید که بیشتر راگپولها در آن رخ میدهند. فوریت، بخشی از طراحی کلاهبرداری است، نه فرصت.
قرارداد هانیپات: ورود آسان، خروج ناممکن
هانیپات (Honeypot) یعنی «ظرف عسل»: توکنی که ورود به آن آسان است و خروج از آن نه. قرارداد چنین توکنی بهگونهای نوشته شده که هر کس میتواند آن را با دارایی واقعی مبادله کند و بهدست بیاورد، اما فروش برای همه بهجز آدرسهای مشخصی که سازنده تعیین کرده، با خطا رد میشود یا با کارمزدی نزدیک به صد درصد همراه است. روی نمودار، قیمت فقط بالا میرود، چون هیچ فروشی ثبت نمیشود؛ همین نمودار سبز، طعمهٔ بعدی را جذب میکند.
نمونهٔ شناختهشدهٔ این الگو توکن SQUID بود که با نام سریال «بازی مرکب» ساخته شد. بر اساس گزارش Gizmodo، سازندگان ناشناس آن در نوامبر ۲۰۲۱ حدود ۳٫۳۸ میلیون دلار برداشتند؛ قیمت توکن در ۱ نوامبر به بالای ۲٬۸۶۱ دلار رسید و سپس به نزدیک صفر سقوط کرد. نشانههای هشدار از پیش آشکار بود: خریداران امکان خرید داشتند اما امکان فروش نداشتند، وبسایت پروژه سههفتهای و پر از غلط املایی بود، کانال تلگرام امکان کامنت نداشت و حساب توییتر امکان پاسخ را بسته بود؛ پس از سقوط، سایت و شبکههای اجتماعی هم ناپدید شدند [۴].
راه فنی تشخیص هانیپات، نگاه به کد قرارداد و تاریخچهٔ تراکنشها است. اگر کد قرارداد در مرورگر بلاکچین تأیید و قابل خواندن نیست، پروژه چیزی برای پنهانکردن دارد. اگر قابل خواندن است، به دنبال توابعی بگردید که فروش را وابسته به فهرست سیاه، اجازهٔ مالک یا کارمزد متغیر میکنند. سادهتر از همه: در فهرست تراکنشهای توکن ببینید آیا آدرسهای عادی، نه فقط آدرس سازنده، فروش موفق داشتهاند.
هشدار
هانیپات فقط در کد توکن نیست. سایت یا رباتی که برای «دریافت»، «پیشفروش» یا «ادعای پاداش» از شما امضای یک پیام یا مجوز خرجکردن میخواهد، میتواند با همان امضا کیف پول شما را خالی کند. طبق گزارش Scam Sniffer، در سال ۲۰۲۵ زیان فیشینگ از نوع «تخلیهگر کیف پول» به ۸۳٫۸۵ میلیون دلار رسید که ۸۳٪ کمتر از سال ۲۰۲۴ بود، قربانیان به ۱۰۶٬۰۰۰ نفر با میانگین زیان ۷۹۰ دلار رسیدند و بزرگترین حادثهٔ آن سال، سرقت ۶٫۵ میلیون دلاری در سپتامبر با یک امضای مخرب Permit بود [۵]. پیش از هر امضا، متن درخواست را بخوانید و اگر مفهوم آن را نمیدانید، امضا نکنید. نشانههای این نوع صفحهها و اپلیکیشنها در درس چطور یک ولت مشکوک یا فیشینگ را تشخیص دهیم آمده است.
پنج بررسی پیش از هر خرید توکن ناشناخته
این بررسیها به هیچ ابزار خاصی وابسته نیست؛ همهٔ دادهها روی خود بلاکچین عمومی است و مرورگرهای بلاکچین آنها را نشان میدهند. هدف، پاسخ به پنج پرسش است.
پنج بررسی توکن ناشناخته
- قرارداد چه اجازههایی به مالک میدهد؟ کد تأییدشده باشد و بخوانید آیا مالک میتواند توکن تازه ضرب کند، آدرسها را مسدود کند، کارمزد را تغییر دهد یا انتقال را متوقف کند. مالکیت واگذارشده یا محدودشده، یک نشانهٔ مثبت است، نه اثبات.
- نقدینگی چقدر است و در دست کیست؟ ببینید چه مقدار دارایی واقعی در استخر معاملاتی است، آیا برای مدتی قفل شده و کلید آن قفل نزد کیست. نقدینگی اندک نسبت به ارزش ادعایی توکن یعنی خروج شما با هر مبلغی، قیمت را بهشدت پایین میکشد.
- توکنها چطور توزیع شدهاند؟ فهرست بزرگترین دارندگان را ببینید. فرض کنید توکنی ۱۰۰ میلیون واحد عرضه دارد و ۶۰ میلیون واحد آن در سه آدرس نشسته است؛ در چنین حالتی فروش یکی از آن سه، بهتنهایی قیمت را میشکند، مستقل از اینکه آن آدرسها متعلق به تیم باشند یا نه.
- پروژه چند روز عمر دارد و تاریخچهاش چه میگوید؟ به تاریخ ساخت قرارداد و راهاندازی استخر نگاه کنید و در تراکنشها بگردید آیا آدرسهای عادی فروش موفق داشتهاند. پروژهای که چند روز عمر دارد، بر اساس آماری که بالاتر آمد، در پرخطرترین دورهٔ خود است.
- نشانی قرارداد با منبع رسمی میخواند؟ اگر توکن ادعا میکند به یک پروژهٔ شناختهشده تعلق دارد، نشانی قرارداد را از وبسایت یا اسناد رسمی همان پروژه بگیرید و نویسهبهنویسه مقایسه کنید؛ نام و لوگو کپی میشوند، نشانی قرارداد نه.
راهکار عملی
هیچکدام از این پنج بررسی بهتنهایی حکم قطعی نمیدهد. کاربرد آنها این است که موارد آشکار را حذف کنند و برای بقیه، تصمیم شما را از «هیجان گروه» به «دادههای قابل بررسی» برگردانند. اگر پاسخ حتی یکی از پرسشها را نمیتوانید پیدا کنید، همان ندانستن هم یک داده است.
نشانههای تیم و ارتباطات
بخش فنی همهچیز نیست. بسیاری از راگپولها با قراردادی معمولی انجام میشوند و آنچه پیش از وقوع آنها را لو میدهد، رفتار تیم و کانالهای ارتباطی است.
تیم ناشناس. ناشناسبودن بهخودیخود اثبات کلاهبرداری نیست؛ برخی پروژههای معتبر نیز سازندگان ناشناس داشتهاند. اما وقتی تیم ناشناس است، مالکیت قرارداد را نگه داشته و بخش بزرگی از توکنها هم نزد خودش است، همهٔ اهرمهای راگپول در دست کسانی است که هیچ هزینهٔ اعتباری برای ناپدیدشدن نمیپردازند. عکس و نام روی سایت نیز بهتنهایی چیزی را ثابت نمیکند، چون کپیکردن هویت دیگران آسان است.
کانالهای یکطرفه. کانالی که امکان نظر دادن ندارد، حساب اجتماعیای که پاسخها را بسته است و گروهی که هر پرسش انتقادی در آن حذف میشود، همان الگویی است که در نمونهٔ SQUID دیده شد. پروژهٔ واقعی از پرسش دشوار نمیترسد. الگوهای این کانالها را در درس کلاهبرداریهای تلگرام و شبکههای اجتماعی بهتفصیل خواندهاید.
سند و وعده. وایتپیپر کپیشده از پروژههای دیگر، اقتصاد توکنی که سهم تیم را مشخص نمیکند، وعدهٔ فهرستشدن قریبالوقوع در صرافی بزرگ و همکاری با برندهای معروف بدون تأیید از سوی آن برندها، همگی نشانههای آشنا هستند. کمیسیون بورس و اوراق بهادار آمریکا در هشدار سرمایهگذاری خود توضیح میدهد کلاهبرداران با «میمکوین»ها پامپ و دامپ اجرا میکنند: توکنی میسازند، آن را در شبکههای اجتماعی و گاهی با عنوان «پیشفروش» تبلیغ میکنند تا قیمت بالا برود، پیش از پایان هیاهو دارایی خود را میفروشند و قیمت بهسرعت میریزد و بقیهٔ خریداران بیشتر پولشان را از دست میدهند [۶]. توکنی که تنها «محصولش» شوخی یا هیجان است و تنها بازاریابیاش وعدهٔ چندبرابر شدن، در همین دسته میگنجد. سازوکار درونی این الگو و اینکه چه کسی در آن سود و چه کسی زیان میکند، در درس طرح پانزی و پامپ و دامپ در کریپتو یعنی چه آمده است.
فهرست کامل نشانههای رفتاری، از فوریت تا رازداری، در چکلیست ده نشانهٔ هشدار آمده است و برای توکنها نیز همانقدر کاربرد دارد که برای هر پیشنهاد سرمایهگذاری دیگر.
آمار: چند توکن کلاهبردارانه ساخته میشود
اعداد این بخش نشان میدهند توکن جعلی یک استثنای نادر نیست، بلکه بخش قابلتوجهی از توکنهای تازه است.
شواهد علمی
طبق گزارش راگپول شرکت سولیدوس لبز، تا ۱ دسامبر ۲۰۲۲ تعداد ۱۱۷٬۶۲۹ توکن کلاهبرداری ساخته شده بود، ۴۱٪ بیشتر از سال ۲۰۲۱ که حدود ۸۳٬۴۰۰ توکن بود؛ همان گزارش برآورد میکند ۱۲٪ همهٔ توکنهای BNB Chain و ۸٪ توکنهای اتریوم برای اجرای راگپول کدنویسی شدهاند و نزدیک به دو میلیون سرمایهگذار به توکنهای راگپول پول باختهاند [۷].
چینآنالیسیس در گزارش ۲۰۲۵ خود همچنین برآورد کرده است حجم واشتریدینگ، یعنی معاملهٔ ساختگی برای بزرگ نشاندادن حجم بازار، روی اتریوم، BNB و Base در سال ۲۰۲۴ حدود ۷۰۴ میلیون دلار بوده است [۳]؛ این یعنی حتی «حجم معاملات بالا» نیز میتواند ساختگی باشد.
نکته
این آمار جهانی است و بر اساس شناسایی الگو روی دادههای زنجیرهای به دست آمده، نه شکایت قربانیان؛ بنابراین هم میتواند بخشی از موارد را ندیده باشد و هم برخی پروژههای ناموفق اما غیرکلاهبردارانه را در شمار بیاورد. آماری جداگانه برای کاربران ایرانی در این منابع وجود ندارد. پاسخ کاملتر به این پرسش را در درس چطور در ارز دیجیتال کلاهبرداری نخوریم خواندهاید.
اگر توکنی این نشانهها را ندارد، یعنی امن است؟
نه. نداشتن نشانههای هشدار، احتمال کلاهبرداری را کم میکند، اما آن را حذف نمیکند و چند برداشت نادرست رایج را باید کنار گذاشت.
قفل نقدینگی جای همهچیز را نمیگیرد. قفل، فقط یکی از چهار شکل راگپول را دشوار میکند. سازندهای که مالکیت قرارداد را نگه داشته میتواند با ضرب توکن تازه یا تغییر کارمزد به همان نتیجه برسد. قفل کوتاه، یا قفلی که کلیدش دست تیم است، بیشتر یک ابزار بازاریابی است.
بازرسی امنیتی (Audit) یعنی بررسی کد، نه نیت. یک بازرسی خوب میگوید کد همان کاری را میکند که ادعا شده و باگ آشکار ندارد. اگر کد بهطور شفاف به مالک اجازهٔ ضرب توکن میدهد، بازرسی آن را «ویژگی» میبیند، نه خطا. تیمی که قصد فرار دارد میتواند کدی سالم بنویسد و بعد از راه دیگری خارج شود.
فهرستشدن در صرافی، تأیید نیست. صرافی متمرکز معمولاً حداقلی از بررسی را انجام میدهد، اما استاندارد یکسانی وجود ندارد و انگیزهٔ کارمزدی برای فهرستکردن توکنهای پرسروصدا هم در کار است. در صرافی غیرمتمرکز هم اصولاً هیچ بررسیای وجود ندارد.
پروژهٔ سالم هم میتواند به صفر برسد. فرض کنید از ۲۵ پروژهٔ تازه که همهٔ بررسیهای بالا را پاس کردهاند، بخشی صرفاً بهدلیل رقابت، خطای فنی یا بیعلاقگی بازار شکست بخورند؛ این شکست کلاهبرداری نیست، اما زیان آن برای شما همانقدر واقعی است. به همین دلیل اصل «هرگز بیش از توان از دست دادن»، که درس چرا هرگز نباید بیش از توان از دست دادن، سرمایهگذاری کرد آن را باز میکند، برای توکنهای ناشناخته حتی جدیتر است و در سه قاعدهٔ بخش کلاهبرداری نیز تکرار شده است.
هشدار
اگر پس از ورود به توکنی متوجه شدید امکان فروش ندارید یا نقدینگی ناگهان خالی شده است، تراکنشهای بلاکچینی برگشتناپذیرند و هیچ «شرکت بازیابی»ای نمیتواند آن را برگرداند؛ پیشنهاد بازیابی پول معمولاً کلاهبرداری دوم است. گامهای درست را در درس اگر قربانی کلاهبرداری ارز دیجیتال شدیم چه کار کنیم بخوانید.
تشخیص توکن اسکم، مهارتی است که با تکرار سادهتر میشود: چند دقیقه نگاه به قرارداد، نقدینگی، توزیع، عمر و تیم، پیش از هر تصمیم. این چند دقیقه در برابر پنجرهٔ چندروزهای که بیشتر راگپولها در آن رخ میدهند، ارزانترین بیمهای است که در این بازار وجود دارد.
خودتان را بسنجید
راگپول با پامپ و دامپ چه فرقی دارد؟
در پامپ و دامپ، گروهی قیمت یک توکن موجود را با تبلیغ و خرید هماهنگ بالا میبرند و سپس دارایی خود را روی سر خریداران تازه خالی میکنند؛ توکن معمولاً باقی میماند. در راگپول، سازندگان همان پروژه نقدینگی یا دارایی سرمایهگذاران را برمیدارند و ناپدید میشوند؛ چیزی برای معامله باقی نمیماند. در عمل این دو اغلب همزمان رخ میدهند و پژوهشهای زنجیرهای نشان دادهاند بیشتر استخرهایی که الگوی پامپ و دامپ دارند، در نهایت به دست همان سازنده رها میشوند.
قفل نقدینگی یعنی پروژه امن است؟
نه. قفل نقدینگی فقط یکی از راههای راگپول را دشوار میکند و آن هم برای مدت مشخصی. سازندهای که مالکیت قرارداد را نگه داشته میتواند توکن تازه ضرب کند، کارمزد فروش را بالا ببرد یا آدرسها را مسدود کند و به همان نتیجه برسد. قفل کوتاهمدت یا قفلی که کلیدش دست خود تیم است نیز ارزش چندانی ندارد.
اگر توکنی در صرافی بزرگ فهرست شده یعنی بررسی شده؟
فهرستشدن در یک صرافی متمرکز معمولاً یعنی آن صرافی حداقلی از بررسی را انجام داده، اما این بررسی نه یکسان است و نه ضامن سلامت پروژه. صرافیها انگیزهٔ کارمزدی برای فهرستکردن توکنهای پرمعامله دارند و در گذشته توکنهایی که بعداً فروریختند نیز در صرافیهای بزرگ معامله میشدند. فهرستشدن را یک نشانهٔ مثبت کوچک بدانید، نه جای بررسی خودتان.
چطور بفهمم قرارداد توکن اجازهٔ فروش میدهد؟
نخست کد قرارداد را در مرورگر بلاکچین ببینید؛ اگر کد تأییدشده و قابل خواندن نیست، همین یک پرچم قرمز است. سپس به دنبال توابعی بگردید که فروش را محدود میکنند: فهرست سیاه آدرسها، کارمزد فروش قابل تغییر، توقف انتقال یا اجازهٔ فروش فقط برای مالک. ابزارهای بررسی قرارداد یک فروش کوچک را شبیهسازی میکنند و نتیجه را نشان میدهند؛ نگاه به تاریخچهٔ تراکنشها نیز کمک میکند: اگر آدرسهای عادی هرگز فروش موفق نداشتهاند، احتمال هانیپات بالاست.
منابع
- Crypto Patterns That May Suggest Pump and Dump Schemes مشاهدهٔ منبع Crypto Patterns That May Suggest Pump and Dump Schemes
- Crypto Scams: 2021 Rug Pulls Put Revenues Near All-Time High مشاهدهٔ منبع Crypto Scams: 2021 Rug Pulls Put Revenues Near All-Time High
- Crypto Market Manipulation 2025: Suspected Wash Trading, Pump and Dump Schemes مشاهدهٔ منبع Crypto Market Manipulation 2025: Suspected Wash Trading, Pump and Dump Schemes
- Squid Game Cryptocurrency Scammers Make Off With $3.3 Million مشاهدهٔ منبع Squid Game Cryptocurrency Scammers Make Off With $3.3 Million
- Scam Sniffer 2025: Crypto Phishing Losses Fall 83% to $84 Million - Scam Sniffer مشاهدهٔ منبع Scam Sniffer 2025: Crypto Phishing Losses Fall 83% to $84 Million - Scam Sniffer
- 5 Ways Fraudsters May Lure Victims Into Scams Involving Crypto Asset Securities – Investor Alert | Investor.gov مشاهدهٔ منبع 5 Ways Fraudsters May Lure Victims Into Scams Involving Crypto Asset Securities – Investor Alert | Investor.gov
- The Rug Pull Report | Solidus Labs مشاهدهٔ منبع The Rug Pull Report | Solidus Labs