کیف پول من
اخبار فوری
فیشینگ (phishing) | روش‌های هک و سرقت دارایی در بازار ارز دیجیتال

فیشینگ (phishing) چیست؟ هکرها چگونه دارایی شما در بازار ارز دیجیتال را هدف می‌گیرند؟

فیشینگ در ادبیات امنیت سایبری، هنر فریب دادن کاربران برای دستیابی به اطلاعات محرمانه و مالی آن‌هاست. با این حال، وقتی پای ارزهای دیجیتال به میان می‌آید، قوانین این بازی تغییر می‌کند؛ هکرها دیگر منتظر رمز عبور ساده شما نیستند، بلکه مستقیما قلب تپنده دارایی شما یعنی کلمات بازیابی (Seed Phrase) و کلیدهای خصوصی را هدف قرار می‌دهند.

what-is-phishing

در حمله فیشینگ، یک لحظه غفلت و کلیک روی لینکی که ظاهرا از طرف صرافی محبوبتان برای جلوگیری از مسدودی حساب ارسال شده، کافی است تا تمام موجودی کیف پولتان در کسری از ثانیه تخلیه شود. در این ساختار غیرمتمرکز، هیچ بانک یا نهاد ناظری برای توقف تراکنش یا بازگرداندن پول شما وجود ندارد. در این راهنما، بررسی دقیقی از روش‌های فیشینگ ارز دیجیتال خواهیم داشت و گام‌به‌گام به شما نشان می‌دهیم چگونه با چند تنظیم امنیتی ساده، دیواری غیرقابل نفوذ دور دارایی‌های خود بکشید.

فیشینگ چیست و فیشر دقیقا به دنبال چه می‌گردد؟

ورود به دنیای رمزارزها هیجان‌انگیز است، اما این فضای نوپا خطرات خاص خودش را هم دارد. یکی از رایج‌ترین و خطرناک‌ترین این تهدیدها، حملات فیشینگ است. در این بخش، قدم به قدم بررسی می‌کنیم که این نوع کلاهبرداری دقیقا چیست، چه کسانی پشت آن هستند و چرا در فضای ارزهای دیجیتال باید بیشتر از همیشه مراقب آن باشیم.

آشنایی با مفهوم فیشینگ به زبان ساده و کاربردی

کلمه‌ی فیشینگ (Phishing) در زبان انگلیسی شباهت بسیار زیادی به کلمه‌ی ماهیگیری دارد و عملکرد آن در دنیای دیجیتال نیز دقیقا شبیه به همان است. در این روش، کلاهبردار یک طعمه‌ی جذاب یا ترسناک آماده می‌کند و آن را به شکل یک پیام، ایمیل یا لینک قلاب‌دار برای شما می‌فرستد. او سپس در گوشه‌ای پنهان می‌شود و منتظر می‌ماند تا شما به عنوان هدف، این طعمه را گاز بگیرید.

به عنوان مثال، ممکن است ایمیلی دریافت کنید که ظاهر آن کاملا شبیه به ایمیل‌های پشتیبانی صرافی معتبری است که در آن حساب دارید. در این پیام با لحنی نگران‌کننده به شما گفته می‌شود که حساب کاربری شما در خطر مسدودی است و باید فورا روی یک لینک کلیک کنید تا هویت خود را تایید کنید. زمانی که روی لینک کلیک می‌کنید و وارد صفحه‌ی جعلی می‌شوید، سایت از شما رمز عبور را می‌خواهد. هر اطلاعاتی که در این صفحه وارد کنید، به جای رفتن به سرورهای صرافی، مستقیما به دست کلاهبردار می‌رسد. در واقع، فیشینگ هنر فریب دادن ذهن انسان است تا خود کاربر با دست‌های خودش اطلاعات محرمانه‌اش را تقدیم سارقان کند.

فیشر یا مهاجم چه کسی است و هدف اصلی او چیست؟

فیشر (Phisher: کلاهبردار سایبری که حملات فیشینگ را طراحی و اجرا می‌کند) فردی است که معمولا دانش فنی بالایی دارد و به خوبی با روانشناسی انسان‌ها آشناست. فیشرها می‌دانند که انسان‌ها در مواقع ترس، عجله، کنجکاوی یا طمع، تصمیمات منطقی نمی‌گیرند. بنابراین، طعمه‌ی خود را دقیقا بر اساس همین احساسات طراحی می‌کنند.

اما یک فیشر در حوزه‌ی ارز دیجیتال دقیقا به دنبال چه چیزی است؟ هدف نهایی او رسیدن به دارایی‌های شماست. برای باز کردن گاوصندوق دیجیتال شما، او به دنبال سرقت این دسته از اطلاعات حیاتی است:

  • کلمات بازیابی: (Seed Phrase: یک رشته دوازده یا بیست و چهار کلمه‌ی انگلیسی که به عنوان رمز عبور مادر برای بازگردانی کامل کیف پول استفاده می‌شود) اگر فیشر به این کلمات دسترسی پیدا کند، انگار کلید اصلی خانه‌ی شما را در دست دارد و می‌تواند در عرض چند ثانیه تمام موجودی شما را خالی کند.
  • کلید خصوصی (Private Key: یک کد رمزنگاری شده‌ی بسیار طولانی که به شما اجازه می‌دهد ارزهای دیجیتال خود را خرج کنید) داشتن این کلید به معنای مالکیت قطعی بر دارایی‌های داخل کیف پول است.
  • اطلاعات ورود به پلتفرم‌های معاملاتی که شامل نام کاربری، رمز عبور و حتی کدهای تایید دو مرحله‌ای صرافی‌ها می‌شود.

تفاوت فیشینگ سنتی با کلاهبرداری‌های حوزه ارز دیجیتال

شاید با خود بگویید که حملات فیشینگ سال‌هاست که در سیستم بانکی هم وجود دارند و چیز جدیدی نیستند. این حرف کاملا درست است، اما تفاوت بسیار بزرگی میان فیشینگ بانکی و فیشینگ در حوزه‌ی رمزارز وجود دارد که دومی را به شدت خطرناک‌تر می‌کند.

در سیستم بانکی سنتی، اگر متوجه شوید که اطلاعات کارت شما به سرقت رفته است یا روی لینک اشتباهی کلیک کرده‌اید، می‌توانید بلافاصله با پشتیبانی بانک تماس بگیرید. بانک می‌تواند حساب یا کارت شما را مسدود کند و حتی در بسیاری از مواقع، نهادهای قانونی می‌توانند تراکنش‌های مشکوک را لغو کرده و پول را به حساب شما برگردانند. این سیستم دارای یک نهاد مرکزی و ناظر است که کنترل امور را در دست دارد.

اما در دنیای رمزارزها، ما با فناوری بلاک‌چین (Blockchain: یک دفتر کل توزیع‌شده و دیجیتال که اطلاعات تراکنش‌ها را به صورت ایمن، شفاف و بدون نیاز به واسطه‌ها ثبت می‌کند) سروکار داریم. شبکه‌ی بلاک‌چین کاملا غیرمتمرکز است؛ یعنی هیچ مدیرعامل، بانک یا پشتیبانی مرکزی وجود ندارد که بتوانید در مواقع بحرانی با او تماس بگیرید. وقتی یک تراکنش در این شبکه تایید شود، کاملا غیرقابل بازگشت است. اگر یک فیشر به کیف پول شما دسترسی پیدا کند و دارایی شما را به آدرس ناشناس دیگری منتقل کند، هیچ راهی برای لغو تراکنش یا بازگرداندن سرمایه‌ی شما وجود نخواهد داشت. به همین دلیل است که آموزش و پیشگیری از فیشینگ در بازار ارزهای دیجیتال، نه یک انتخاب، بلکه یک ضرورت کاملا حیاتی برای حفظ سرمایه‌ی شماست.

فیشینگ ارز دیجیتال چگونه عمل می‌کند؟

در دنیای سنتی، سارقان برای سرقت از بانک نیاز به نقشه‌های پیچیده و ابزارهای فیزیکی دارند. اما در دنیای رمزارز، سلاح اصلی آن‌ها فریب دادن ذهن شماست. فیشینگ در این فضا به شکل‌های بسیار متنوعی ظاهر می‌شود، از یک پیام ساده در شبکه‌های اجتماعی تا وب‌سایت‌های جعلی که با سایت‌های اصلی مو نمی‌زنند. برای اینکه در این تله‌ها نیفتیم، اول باید درک کنیم که مکانیسم این کلاهبرداری چگونه است و چرا هکرها تا این حد به کیف پول‌های دیجیتال علاقه‌مند هستند.

چرا دارایی‌های کریپتویی هدف محبوبی برای هکرها هستند؟

شاید بپرسید چرا هکرها به جای حساب‌های بانکی، اینقدر روی ارزهای دیجیتال تمرکز کرده‌اند؟ دلیل این موضوع به ذات و ماهیت شبکه‌ی بلاک‌چین برمی‌گردد. در ادامه چند دلیل اصلی این جذابیت را با هم مرور می‌کنیم:

  • غیرقابل بازگشت بودن تراکنش‌ها: در شبکه‌ی بانکی، اگر پولی به اشتباه یا با کلاهبرداری منتقل شود، نهادهای قانونی می‌توانند آن را مسدود کنند. اما در سیستم‌های غیرمتمرکز (Decentralized: سیستمی که توسط هیچ شخص یا نهاد واحدی مانند بانک مرکزی کنترل نمی‌شود)، وقتی تراکنشی تایید شد، دیگر هیچ راهی برای لغو یا برگرداندن آن وجود ندارد.
  • ناشناس بودن نسبی: کیف پول‌های دیجیتال به نام و نام خانوادگی افراد متصل نیستند، بلکه فقط یک رشته حروف و اعداد هستند. این ویژگی باعث می‌شود پیگیری و پیدا کردن هویت واقعی سارق در دنیای رمزارز بسیار سخت‌تر از سیستم مالی سنتی باشد.
  • دسترسی مستقیم به سرمایه: در حساب بانکی، شما فقط یک واسطه دارید و بانک امنیت را تامین می‌کند، اما در اینجا شما بانکدار خودتان هستید. هکر می‌داند که اگر بتواند به اطلاعات شما دست پیدا کند، هیچ مانع امنیتی دیگری برای خالی کردن حساب شما وجود نخواهد داشت.

به زبان ساده، سرقت ارز دیجیتال برای هکرها مثل ربودن پول نقد در یک خیابان تاریک و شلوغ است؛ سریع انجام می‌شود و ردپای بسیار کمی به جا می‌گذارد.

اطلاعات حیاتی که نباید به هیچ‌کس بدهید: کلمات بازیابی (Seed Phrase) و کلید خصوصی

برای اینکه بتوانید به خوبی از سرمایه‌ی خود محافظت کنید، باید بدانید فیشرها دقیقا به دنبال چه کلیدهایی می‌گردند. کیف پول دیجیتال شما دو لایه‌ی امنیتی بسیار مهم دارد که خط قرمز شما محسوب می‌شوند:

  • کلمات بازیابی (Seed Phrase): این کلمات حکم سند مالکیت شما را دارند. اگر گوشی یا رایانه‌ی شما گم شود، با این کلمات می‌توانید دوباره به دارایی‌های خود دسترسی پیدا کنید. فیشرها با ترفندهای مختلف تلاش می‌کنند این کلمات را از شما بگیرند. به یاد داشته باشید که این کلمات را باید درست مثل رمز گاوصندوق خانه‌ی خود پنهان کنید.
  • کلید خصوصی (Private Key): کلید خصوصی به شما اجازه‌ی خرج کردن ارزها را می‌دهد. داشتن این کلید به معنای مالکیت قطعی بر موجودی داخل کیف پول است.

نکته‌ی طلایی این است که هیچ صرافی معتبر، هیچ تیم پشتیبانی و هیچ پروژه‌ای، تحت هیچ شرایطی از شما کلمات بازیابی یا کلید خصوصی را درخواست نمی‌کند. هر زمان کسی این اطلاعات را از شما خواست، شک نکنید که با یک کلاهبردار روبه‌رو هستید.

نقش قراردادهای هوشمند مخرب در سرقت دارایی‌ها

یکی از پیچیده‌ترین و جدیدترین روش‌های فیشینگ که این روزها بسیار رایج شده، استفاده از قراردادهای هوشمند (Smart Contracts: کدهای برنامه‌نویسی شده‌ای که به صورت خودکار روی شبکه‌ی بلاک‌چین اجرا می‌شوند و نیازی به واسطه‌ی انسانی ندارند) است.

اما این روش چگونه کار می‌کند؟ فرض کنید در یک گروه تلگرامی می‌خوانید که یک پروژه‌ی جدید در حال توزیع رایگان ارز دیجیتال یا همان ایردراپ (Airdrop: توزیع رایگان توکن بین کاربران برای تبلیغات و جلب توجه) است. شما روی لینک کلیک می‌کنید و وارد یک وب‌سایت می‌شوید. سایت از شما می‌خواهد کیف پول خود را متصل کنید تا جایزه‌ی خود را دریافت کنید.

در این لحظه، یک پیام روی صفحه‌ی کیف پول شما ظاهر می‌شود که از شما تاییدیه می‌خواهد. شما با این تصور که در حال دریافت جایزه هستید، روی دکمه‌ی تایید کلیک می‌کنید. اما در واقعیت، شما در حال امضا کردن یک قرارداد هوشمند مخرب هستید. متن پنهان این قرارداد این است: من به این سایت اجازه می‌دهم تمام موجودی ارزهای کیف پولم را برداشت کند!

این استعاره را در ذهن داشته باشید، تایید کردن قراردادهای هوشمند در سایت‌های ناشناس، درست مثل این است که یک برگه‌ی کاملا سفید را امضا کنید و به دست یک فرد غریبه بدهید تا او هرچه می‌خواهد در آن بنویسد. بنابراین، همیشه قبل از تایید هر پیغامی در کیف پول خود، با دقت بررسی کنید که دقیقا چه مجوزی را دارید صادر می‌کنید.

نقش قراردادهای هوشمند مخرب در سرقت دارایی‌ها | صرافی کیف پول من

انواع حملات phishing در بازار ارزهای دیجیتال که باید بشناسید

کلاهبرداران در دنیای رمزارزها همیشه از یک روش تکراری استفاده نمی‌کنند. آن‌ها مثل آفتاب‌پرست رنگ عوض می‌کنند و هر روز تکنیک‌های جدیدی برای فریب دادن کاربران طراحی می‌کنند. برای اینکه بتوانید از سرمایه‌ی خود محافظت کنید، باید با چهره‌های مختلف این تهدید آشنا شوید. در این بخش، رایج‌ترین تله‌های فیشینگ را با زبانی ساده بررسی می‌کنیم تا بتوانید آن‌ها را از کیلومترها دورتر تشخیص دهید.

فیشینگ ایمیلی (Email Phishing): پیام‌های جعلی از طرف صرافی‌ها و کیف پول‌ها

این روش یکی از قدیمی‌ترین و در عین حال موثرترین ترفندهای کلاهبرداران است. در این حالت، شما یک ایمیل دریافت می‌کنید که ظاهر آن دقیقا شبیه به ایمیل‌های رسمی صرافی یا کیف پول شماست. حتی لوگو و رنگ‌بندی ایمیل هم کاملا کپی شده است.

معمولا این ایمیل‌ها سعی می‌کنند در شما حس ترس یا فوریت ایجاد کنند. پیام‌هایی مانند حساب شما در حال مسدود شدن است یا ورود مشکوک به حساب شما ثبت شده است از جمله ترفندهای رایج هستند. در ادامه‌ی پیام، از شما خواسته می‌شود که روی یک دکمه کلیک کنید و وارد حساب خود شوید تا مشکل را حل کنید. اما با کلیک روی آن دکمه، وارد یک سایت جعلی می‌شوید و اطلاعات ورودتان را دو دستی تقدیم سارق می‌کنید.

جعل وب‌سایت صرافی‌ها و کیف پول‌ها (Website Spoofing و Pharming)

  • گاهی اوقات کلاهبرداران یک وب‌سایت تقلبی می‌سازند که مو به مو شبیه به سایت اصلی صرافی است. این کار که به آن اسپوفینگ (Spoofing: ساختن یک نسخه‌ی تقلبی از یک وب‌سایت یا آدرس معتبر برای فریب کاربر) می‌گویند، معمولا با تغییرات بسیار جزئی در آدرس سایت همراه است. مثلا به جای کلمه‌ی Binance ممکن است در آدرس مرورگر بنویسند Binnance.
  • نوع خطرناک‌تری از این حمله، فارمینگ (Pharming: هدایت مخفیانه‌ی کاربر از یک سایت معتبر به یک سایت جعلی بدون اطلاع او) نام دارد. در این حالت، حتی اگر شما آدرس سایت اصلی را کاملا درست تایپ کنید، به دلیل ویروسی شدن سیستم شما یا مودم اینترنت، به صورت خودکار به سایت تقلبی منتقل می‌شوید. به همین دلیل است که همیشه باید به علامت قفل کنار آدرس سایت و جزئیات دقیق آن توجه کنید.

بدافزارها و سرقت آدرس کیف پول در کلیپ‌بورد (Clipboard Hijacking)

آدرس کیف پول‌های دیجیتال بسیار طولانی و پیچیده هستند و کسی آن‌ها را حفظ نمی‌کند. همه‌ی ما برای انتقال ارز، آدرس را کپی و در بخش مورد نظر جای‌گذاری می‌کنیم. کلاهبرداران از همین عادت ساده سوءاستفاده می‌کنند.

آن‌ها یک بدافزار (Malware: برنامه‌ی مخربی که به صورت پنهان روی سیستم نصب می‌شود تا به اطلاعات شما آسیب برساند یا آن‌ها را بدزدد) روی گوشی یا کامپیوتر شما نصب می‌کنند. وظیفه‌ی این بدافزار بسیار ساده اما ویرانگر است؛ به محض اینکه شما یک آدرس کیف پول را کپی می‌کنید، بدافزار به صورت نامرئی آن را در حافظه‌ی موقت یا همان کلیپ‌بورد سیستم تغییر می‌دهد و آدرس کیف پول هکر را جایگزین آن می‌کند.

مثل این است که بخواهید نامه‌ای را برای دوستتان بفرستید، اما یک نفر در مسیر، برچسب آدرس روی پاکت را عوض کند. در نتیجه، ارزهای شما به جای رفتن به کیف پول مقصد، مستقیما به جیب هکر می‌روند.

فیشینگ پیامکی و تلفنی (Smishing و Vishing)

همه‌ی حملات از طریق اینترنت انجام نمی‌شوند. گاهی اوقات ممکن است یک پیامک متنی دریافت کنید که از شما می‌خواهد برای جلوگیری از غیرفعال شدن حساب کاربری خود روی یک لینک کلیک کنید. به این روش اسمیشینگ (Smishing: ترکیب کلمه‌ی پیامک با فیشینگ) می‌گویند.

حتی ممکن است شخصی با شما تماس تلفنی بگیرد، خودش را کارمند یک صرافی معتبر معرفی کند و با لحنی حرفه‌ای از شما بخواهد که برای تایید هویت، کدی که به گوشی شما ارسال شده را برای او بخوانید. این روش نیز ویشینگ (Vishing: کلاهبرداری تلفنی و صوتی برای سرقت اطلاعات) نام دارد. در دنیای رمزارز، هیچ صرافی بین‌المللی با شما تماس تلفنی نمی‌گیرد.

اسپیر فیشینگ (Spear Phishing): هدف قرار دادن سرمایه‌گذاران بزرگ و مدیران

در فیشینگ معمولی، هکر یک تور بزرگ پهن می‌کند تا هر کسی که در دام افتاد را شکار کند. اما در اسپیر فیشینگ (Spear Phishing: حمله‌ی فیشینگ نیزه‌ای که در آن یک فرد خاص و مشخص هدف قرار می‌گیرد)، هکر دقیقا می‌داند چه کسی را می‌خواهد شکار کند.

در این روش، کلاهبردار ماه‌ها رفتار یک سرمایه‌گذار بزرگ یا مدیر یک پروژه‌ی رمزارزی را زیر نظر می‌گیرد. او متوجه می‌شود که این شخص با چه کسانی در ارتباط است و در چه سایت‌هایی فعالیت می‌کند. سپس ایمیل یا پیامی کاملا شخصی‌سازی شده برای او می‌فرستد که تشخیص جعلی بودن آن حتی برای افراد حرفه‌ای هم بسیار سخت است.

جدول مقایسه انواع حملات فیشینگ ارز دیجیتال

برای مرور سریع و به خاطر سپردن مطالب این بخش، در جدول زیر انواع حملات فیشینگ و مهم‌ترین نشانه‌های خطر آن‌ها را با هم مقایسه کرده‌ایم:

نوع حمله

ابزار اصلی فریب

مهم‌ترین نشانه‌ی خطر (زنگ هشدار)

فیشینگ ایمیلی

ایمیل‌های جعلی با ظاهر رسمی

ایجاد حس ترس یا فوریت برای کلیک روی یک لینک

جعل وب‌سایت

سایت‌های کاملا مشابه سایت اصلی

وجود غلط املایی در آدرس سایت یا نبود علامت قفل ایمنی

سرقت کلیپ‌بورد

بدافزارهای پنهان در سیستم

تغییر کردن آدرس کیف پول در لحظه‌ی جای‌گذاری

فیشینگ پیامکی و تلفنی

پیامک یا تماس صوتی

درخواست خواندن کد تایید پشت تلفن

اسپیر فیشینگ

پیام‌های شخصی‌سازی شده و دقیق

پیام‌هایی که اطلاعات بسیار دقیقی از شما دارند اما درخواست عجیبی می‌کنند

خطرات فیشینگ در ایران و چالش‌های بومی کاربران

کاربران ایرانی در بازار ارزهای دیجیتال علاوه بر خطرات جهانی، با چالش‌های خاص و بومی نیز روبه‌رو هستند. به دلیل شرایط تحریم‌ها و محدودیت‌های اینترنتی، کلاهبرداران مسیرهای جدیدی برای فریب دادن کاربران ایرانی پیدا کرده‌اند. در این بخش، به سراغ تله‌های خاصی می‌رویم که دقیقا برای شکار دارایی‌های کاربران ایرانی طراحی شده‌اند و یاد می‌گیریم که چگونه از این تله‌ها به سلامت عبور کنیم.

درگاه‌های پرداخت بانکی جعلی و نحوه تشخیص آن‌ها از درگاه‌های معتبر

یکی از رایج‌ترین روش‌های فیشینگ در ایران، هدایت کاربر به یک درگاه پرداخت بانکی جعلی است. کلاهبرداران به بهانه‌ی فروش ارز دیجیتال ارزان یا دریافت کارمزد بسیار پایین، شما را به صفحه‌ای می‌برند که ظاهری دقیقا شبیه به درگاه‌های بانکی شبکه‌ی شتاب دارد. این کار شبیه به این است که یک نفر در خیابان لباس فرم متصدی بانک را بپوشد و از شما بخواهد کارت و رمز خود را به او تحویل دهید.

هنگامی که اطلاعات کارت بانکی و رمز پویای خود را در این صفحات وارد می‌کنید، فیشر بلافاصله این اطلاعات را در درگاه اصلی وارد کرده و با پول شما برای خودش ارز دیجیتال می‌خرد. از آنجایی که تراکنش‌های رمزارزی غیرقابل پیگیری هستند، دسترسی به سارق بسیار دشوار می‌شود. برای تشخیص درگاه معتبر از جعلی، به این چند نکته‌ی طلایی دقت کنید:

  • آدرس سایت (URL: آدرس دقیق یک صفحه در اینترنت که در نوار بالای مرورگر نمایش داده می‌شود) را شخصا و با دقت بررسی کنید. تمام درگاه‌های معتبر بانکی در ایران باید مستقیما به آدرس ir ختم شوند.
  • مراقب غلط‌های املایی عمدی باشید. کلاهبرداران معمولا از آدرس‌های فریبنده‌ای مانند ir یا shaparak-ir.com استفاده می‌کنند تا چشمان شما را فریب دهند.
  • هرگز روی لینک‌هایی که افراد ناشناس در شبکه‌های اجتماعی برای پرداخت وجه برای شما می‌فرستند کلیک نکنید و همیشه خرید خود را از صرافی‌های معتبر و شناخته‌شده‌ی داخلی انجام دهید.

خطرات بدافزارهای پنهان در ابزارهای تغییر آی‌پی (VPN) و دور زدن فیلترینگ

به دلیل محدودیت‌های دسترسی به بسیاری از صرافی‌های بین‌المللی، بیشتر کاربران ایرانی مجبور به استفاده از ابزارهای تغییر آی‌پی (IP: آدرس دیجیتالی که موقعیت جغرافیایی و هویت دستگاه شما را در اینترنت نشان می‌دهد) یا همان وی‌پی‌ان (VPN: شبکه‌ی خصوصی مجازی که ارتباط شما را رمزنگاری کرده و کمک می‌کند محدودیت‌های اینترنتی را دور بزنید) هستند. این نیاز روزمره، فرصت طلایی و بی‌نظیری را برای فیشرها فراهم کرده است.

بسیاری از وی‌پی‌ان‌های رایگان و ناشناس که در کانال‌های تلگرامی دست به دست می‌شوند، در واقع بدافزارهایی هستند که فقط برای سرقت اطلاعات شما طراحی شده‌اند. استفاده از این برنامه‌ها مثل این است که برای محافظت از خانه‌ی خود، یک سارق حرفه‌ای را به عنوان نگهبان استخدام کنید! این برنامه‌های مخرب می‌توانند تمام کلمات تایپ شده توسط شما را ثبت کنند یا در لحظه‌ای که می‌خواهید یک آدرس کیف پول را کپی کنید، آن را در پس‌زمینه با آدرس کیف پول هکر عوض کنند. برای حفظ امنیت سرمایه‌ی خود، همیشه نرم‌افزارهای مورد نیازتان را از فروشگاه‌های رسمی مانند گوگل پلی یا اپ استور دانلود کنید و از نصب برنامه‌های ناشناس که در گروه‌ها ارسال می‌شوند، جدا خودداری کنید.

کلاهبرداری به بهانه خرید و فروش تتر یا سیگنال‌های تضمینی

تتر (Tether: یک ارز دیجیتال پایدار یا استیبل کوین که قیمت آن همیشه ثابت و برابر با یک دلار آمریکا است) یکی از پرکاربردترین ارزها در میان معامله‌گران ایرانی است. فیشرها با استفاده از تبلیغات فریبنده در اینستاگرام و تلگرام، پیشنهاد فروش تتر با قیمتی بسیار پایین‌تر از نرخ بازار را می‌دهند. آن‌ها لینک‌هایی را برای شما ارسال می‌کنند و از شما می‌خواهند برای دریافت این تترهای ارزان، کیف پول دیجیتال خود را به سایت آن‌ها متصل کنید، که نتیجه‌ی آن خالی شدن کامل موجودی شماست.

علاوه بر این، فروش کانال‌های سیگنال معاملاتی (Trading Signal: پیشنهادها و تحلیل‌هایی برای خرید یا فروش یک ارز دیجیتال در زمانی خاص به منظور کسب سود) با وعده‌ی درآمدهای تضمینی و نجومی، تله‌ی خطرناک دیگری است که تازه‌کارها را هدف می‌گیرد. کلاهبردار به بهانه‌ی ثبت‌نام در این کانال‌های ویژه، شما را به صفحات فیشینگ هدایت کرده و دسترسی کیف پولتان را به سرقت می‌برد. به عنوان یک قاعده‌ی همیشگی در دنیای رمزارزها به یاد داشته باشید که در بازارهای مالی هیچ سود قطعی و تضمین‌شده‌ای وجود ندارد؛ اگر پیشنهادی بیش از حد خوب به نظر می‌رسد، بدون شک یک تله‌ی فیشینگ در انتظار شماست.

راهنمای جلوگیری از phishing ارز دیجیتال

حالا که با روش‌های مختلف و هوشمندانه‌ی کلاهبرداران آشنا شدیم، زمان آن رسیده است که دیوارهای دفاعی خود را بسازیم. امنیت در دنیای رمزارزها شبیه به محافظت از یک قلعه‌ی دیجیتال است؛ شما به عنوان پادشاه این قلعه، وظیفه دارید تمام دروازه‌های ورودی را به دقت کنترل کنید. خبر خوب این است که با رعایت چند قانون ساده و تبدیل کردن آن‌ها به عادت‌های روزمره، می‌توانید سرمایه‌ی خود را در برابر خطرناک‌ترین حملات فیشینگ بیمه کنید. در این بخش، یک چک‌لیست کاربردی و قدم‌به‌قدم را با هم مرور می‌کنیم.

فعال‌سازی احراز هویت دو مرحله‌ای (2FA) برای تمام حساب‌های مالی

تصور کنید برای ورود به خانه‌ی خود دو قفل متفاوت نصب کرده‌اید؛ یکی با کلید باز می‌شود و دیگری نیاز به اثر انگشت شما دارد. احراز هویت دو مرحله‌ای (2FA: یک لایه‌ی امنیتی مضاعف که برای ورود به حساب کاربری، علاوه بر رمز عبور ثابت، به یک کد موقت و متغیر نیز نیاز دارد) دقیقا همین کار را برای حساب‌های دیجیتال شما انجام می‌دهد.

اگر یک فیشر موفق شود رمز عبور صرافی شما را بدزدد، بدون داشتن گوشی موبایل شما و کد دوم، نمی‌تواند وارد حساب شود. برای بالاترین سطح امنیت، به جای دریافت کد از طریق پیامک (که قابل هک شدن است)، از برنامه‌هایی مانند گوگل اتنتیکیتور (Google Authenticator: اپلیکیشنی که هر ۳۰ ثانیه یک رمز عبور جدید و آفلاین برای حساب شما تولید می‌کند) استفاده کنید.

بررسی کاراکتر به کاراکتر آدرس سایت‌ها و استفاده از Bookmark

یکی از بزرگ‌ترین اشتباهات کاربران تازه‌کار این است که برای ورود به صرافی یا کیف پول تحت وب، نام آن را در گوگل جستجو می‌کنند. فیشرها با پرداخت پول به گوگل، سایت‌های جعلی خود را به عنوان تبلیغ در بالاترین نتیجه‌ی جستجو قرار می‌دهند. برای جلوگیری از این تله:

  • همیشه آدرس وب‌سایت (URL: آدرس دقیق اینترنتی یک سایت که در نوار بالای مرورگر نوشته می‌شود) را خودتان تایپ کنید.
  • آدرس را حرف به حرف بررسی کنید تا مطمئن شوید حروف جابه‌جا یا اضافه نشده باشند.
  • پس از اطمینان از صحت آدرس، آن را در مرورگر خود بوک‌مارک (Bookmark: قابلیتی برای ذخیره‌ی آدرس سایت‌های مهم تا برای ورودهای بعدی نیازی به تایپ یا جستجوی مجدد آن‌ها نداشته باشید) کنید. از آن پس، فقط از طریق همان لینک ذخیره‌شده وارد سایت شوید.

حفاظت از کلمات بازیابی به صورت کاملا آفلاین (عدم ذخیره در گوشی یا فضای ابری)

همان‌طور که پیش‌تر گفتیم، کلمات بازیابی (Seed Phrase) سند مالکیت قطعی شما هستند. ذخیره کردن این کلمات در محیط‌های متصل به اینترنت، شبیه به رها کردن کلید گاوصندوق در خیابان است. برای حفظ امنیت این کلمات، این سه قانون طلایی را هرگز فراموش نکنید:

  • هرگز از صفحه‌ی نمایش گوشی که کلمات را نشان می‌دهد، اسکرین‌شات نگیرید؛ بدافزارهای پنهان می‌توانند گالری تصاویر شما را اسکن کنند.
  • این کلمات را در برنامه‌های یادداشت‌برداری گوشی، ایمیل، یا فضای ابری (Cloud Storage: فضاهای ذخیره‌سازی آنلاین مانند گوگل درایو که اطلاعات را روی سرورهای اینترنتی نگه می‌دارند) ذخیره نکنید.
  • بهترین روش این است که کلمات را با خودکار روی دو تکه کاغذ جداگانه بنویسید و آن‌ها را در مکان‌های فیزیکی امن و دور از رطوبت و آتش‌سوزی نگهداری کنید.

بررسی دقیق آدرس کیف پول مقصد قبل از تایید نهایی تراکنش

به یاد دارید که درباره‌ی بدافزارهای تغییردهنده‌ی حافظه‌ی موقت (Clipboard) صحبت کردیم؟ همان برنامه‌های مخربی که آدرس کپی‌شده‌ی شما را با آدرس سارق عوض می‌کنند. برای خنثی کردن این ترفند، یک عادت بسیار ساده اما حیاتی بسازید:

هنگامی که آدرسی را برای انتقال ارز جای‌گذاری (Paste) می‌کنید، هرگز به صورت چشم‌بسته روی دکمه‌ی تایید کلیک نکنید. همیشه ۴ یا ۵ حرف اول و ۴ یا ۵ حرف آخر آدرسی که در کادر ظاهر شده است را با آدرس اصلی که قصد ارسال به آن را داشتید، با دقت تطبیق دهید. این کار تنها چند ثانیه زمان می‌برد اما می‌تواند جلوی از دست رفتن کل دارایی شما را بگیرد.

استفاده از کیف پول‌های سخت‌افزاری برای نگهداری سرمایه‌های اصلی

اگر قصد دارید مقدار زیادی ارز دیجیتال را برای مدت طولانی نگهداری کنید، کیف پول‌های نرم‌افزاری روی گوشی یا صرافی‌ها گزینه‌ی مناسبی نیستند. در اینجا شما به یک گاوصندوق آفلاین نیاز دارید.

کیف پول سخت‌افزاری (Hardware Wallet: یک دستگاه فیزیکی و الکترونیکی کوچک، شبیه به فلش مموری، که کلیدهای خصوصی شما را به صورت کاملا آفلاین و دور از شبکه‌ی اینترنت ذخیره می‌کند) بهترین ابزار برای این کار است. از آنجایی که این دستگاه‌ها به اینترنت متصل نیستند، حتی اگر رایانه‌ی شما پر از ویروس و بدافزار فیشینگ باشد، هکرها نمی‌توانند به کلیدهای خصوصی داخل این دستگاه فیزیکی دسترسی پیدا کنند. تراکنش‌ها تنها با فشردن دکمه‌های فیزیکی روی خود دستگاه تایید می‌شوند.

استفاده از کیف پول‌های سخت‌افزاری برای نگهداری سرمایه‌های اصلی | صرافی کیف پول من

عدم اتصال به وای‌فای عمومی (Public Wi-Fi) برای انجام تراکنش‌های ارزی

استفاده از اینترنت رایگان کافه‌ها، رستوران‌ها، هتل‌ها یا فرودگاه‌ها برای چک کردن اخبار مشکلی ندارد، اما انجام تراکنش‌های مالی در این شبکه‌ها به شدت خطرناک است.

ارسال اطلاعات حساب از طریق یک شبکه‌ی وای‌فای عمومی، مانند این است که رمز عبور خود را در یک سالن شلوغ فریاد بزنید! هکرها می‌توانند به راحتی در این شبکه‌های ناامن نفوذ کرده و اطلاعاتی که بین گوشی شما و مودم رد و بدل می‌شود را سرقت کنند. اگر در بیرون از خانه نیاز به انجام یک تراکنش فوری داشتید، حتما اینترنت وای‌فای را خاموش کرده و منحصرا از اینترنت داده‌ی موبایل خود استفاده کنید.

نصب و به‌روزرسانی مستمر آنتی‌ویروس‌ها و افزونه‌های ضد فیشینگ

رایانه و گوشی هوشمند شما خط مقدم مبارزه با حملات سایبری هستند. داشتن یک سیستم‌عامل قدیمی و بدون محافظ، راه را برای ورود انواع بدافزارها باز می‌گذارد.

برای افزایش ایمنی، حتما یک آنتی‌ویروس معتبر روی دستگاه خود نصب کنید و آن را همیشه به‌روز نگه دارید. علاوه بر این، می‌توانید از افزونه‌های ضد فیشینگ (Anti-Phishing Extensions: برنامه‌های کوچکی که روی مرورگر اینترنتی شما نصب می‌شوند و در صورت ورود به سایت‌های مخرب و تقلبی، با نمایش یک هشدار قرمز رنگ شما را متوقف می‌کنند) استفاده کنید. این ابزارها مانند یک سیستم هشداردهنده‌ی هوشمند عمل کرده و مانع از ورود ناخواسته‌ی شما به تله‌های کلاهبرداران می‌شوند.

اگر قربانی فیشینگ در ارز دیجیتال شدیم چه کنیم؟

مواجه شدن با سرقت دارایی‌ها لحظه‌ی بسیار سخت و پر استرسی است. در این شرایط، طبیعی است که احساس ترس یا ناامیدی کنید، اما مهم‌ترین کار این است که خونسردی خود را حفظ کنید و سریع دست به کار شوید. در دنیای رمزارزها، ثانیه‌ها اهمیت دارند. در این بخش، نقشه راهی به شما می‌دهیم تا بدانید در همان دقایق اولیه‌ی پس از حمله چه کاری باید انجام دهید و چگونه مسیر قانونی را طی کنید.

اقدامات فوری برای جلوگیری از سرقت بیشتر دارایی‌ها

اگر متوجه شدید در دام فیشینگ افتاده‌اید، اولین هدف شما باید نجات دادن مابقی سرمایه‌ی موجود باشد. کلاهبرداران معمولا ارزهای ارزشمندتر را اول می‌برند و ممکن است هنوز فرصت برای نجات بقیه‌ی دارایی‌ها وجود داشته باشد. بلافاصله این اقدامات را انجام دهید:

  • انتقال سریع موجودی: اگر شک دارید که کلمات بازیابی شما لو رفته است، بلافاصله یک کیف پول جدید (نه فقط یک آدرس جدید در همان برنامه‌ی قبلی، بلکه یک برنامه‌ی کاملا جدید با کلمات بازیابی متفاوت) بسازید و تمام ارزهای باقی‌مانده را به آن منتقل کنید.
  • مسدود کردن حساب صرافی: اگر اطلاعات ورود به صرافی شما فاش شده است، سریعا وارد حساب خود شوید، رمز عبور را تغییر دهید و در صورت امکان، با پشتیبانی تماس بگیرید تا حساب شما را موقتا مسدود (Freeze) کنند.
  • لغو دسترسی قراردادهای هوشمند: (Revoke: فرآیندی که از طریق آن، اجازه‌ی برداشت از کیف پول خود را که قبلا به یک سایت یا قرارداد هوشمند داده‌اید، باطل می‌کنید) اگر روی لینک مخربی کلیک کرده‌اید و کیف پولتان را متصل کرده‌اید، از ابزارهای معتبری مثل سایت cash استفاده کنید تا دسترسی کلاهبردار به کیف پولتان را قطع کنید.

آیا امکان ردیابی و بازگرداندن ارز دیجیتال سرقت‌شده وجود دارد؟

پاسخ به این سوال هم بله است و هم خیر. ماهیت شبکه‌ی بلاک‌چین به گونه‌ای است که تمام تراکنش‌ها در آن شفاف هستند. یعنی شما می‌توانید با استفاده از مرورگر بلاک‌چین (Block Explorer: وب‌سایتی که مانند یک دفتر کل عمومی، تمام اطلاعات تراکنش‌ها و موجودی آدرس‌ها را به همه نشان می‌دهد) دقیقا ببینید که ارزهای شما به کدام آدرس رفته‌اند.

اما مشکل اصلی اینجاست که این آدرس‌ها هیچ نام و نشانی از هویت واقعی افراد ندارند. بازگرداندن پول تنها در یک صورت احتمال موفقیت دارد: اگر کلاهبردار ارزهای شما را به یک صرافی متمرکز انتقال دهد که دارای سیستم احراز هویت (KYC: فرآیند قانونی که در آن صرافی‌ها مدارک شناسایی معتبر کاربران را دریافت و تایید می‌کنند) باشد. در این حالت، پلیس می‌تواند با آن صرافی مکاتبه کرده و حساب سارق را مسدود کند. اما اگر کلاهبردار پول‌ها را به کیف پول‌های شخصی یا ابزارهای مخفی‌کننده‌ی تراکنش ببرد، متاسفانه احتمال بازگرداندن سرمایه‌ی شما بسیار ضعیف خواهد بود.

مراحل قانونی ثبت شکایت کلاهبرداری اینترنتی در ایران و مراجعه به پلیس فتا

اگرچه مسیر پیگیری در دنیای رمزارزها ناهموار است، اما هرگز نباید از پیگیری قانونی غافل شوید. بسیاری از کلاهبرداران شبکه‌های اجتماعی در داخل کشور فعالیت می‌کنند و امکان دستگیری آن‌ها وجود دارد. برای ثبت شکایت، این مراحل را به ترتیب طی کنید:

  • جمع‌آوری مدارک: از تمام شواهد موجود اسکرین‌شات بگیرید. این شواهد شامل چت‌ها، آدرس وب‌سایت جعلی، شماره تلفن‌ها و مهم‌تر از همه شناسه تراکنش (Tx Hash یا Transaction Hash: یک رشته‌ی طولانی از حروف و اعداد که مثل رسید دیجیتالی مختص به همان تراکنش در شبکه‌ی بلاک‌چین عمل می‌کند) است.
  • مراجعه به دفتر خدمات قضایی: با در دست داشتن کارت ملی و مدارک جمع‌آوری‌شده، به یکی از دفاتر خدمات الکترونیک قضایی مراجعه کنید و شکایت خود را با عنوان کلاهبرداری اینترنتی و سرقت رایانه‌ای ثبت کنید.
  • پیگیری در پلیس فتا: (پلیس فضای تولید و تبادل اطلاعات: نهاد تخصصی نیروی انتظامی ایران که وظیفه‌ی رسیدگی به جرایم سایبری و اینترنتی را بر عهده دارد) پس از ثبت شکایت، پرونده‌ی شما به دادسرا و سپس به پلیس فتا ارجاع داده می‌شود. در آنجا باید مستندات خود را به کارشناسان ارائه دهید تا مسیر ردیابی آغاز شود.

هشدار بسیار مهم: پس از سرقت، هرگز به افراد ناشناس در فضای مجازی که ادعا می‌کنند می‌توانند در ازای دریافت پول یا درصدی از سرمایه، ارزهای شما را برگردانند، اعتماد نکنید. این افراد معمولا دسته‌ی دیگری از کلاهبرداران هستند که از استیصال و ناراحتی شما برای سرقت مجدد سوءاستفاده می‌کنند.

منبع خبر:
واکنش شما به این خبر چیست؟ نظر خود را با ری‌اکشن ثبت کنید.
15
0

سوالات متداول

4.9/5
writer image
فائزه آذری
نویسنده

من فارغ التحصیل کارشناسی ارشد در رشته زبان انگلیسی و مترجم مقالات حرفه ای در حوزه تکنولوژی هستم. در حال حاضر تمرکز حرفه‌ای خود را بر نویسندگی در حوزه بازارهای مالی و ارزهای دیجیتال معطوف کرده‌ام. هدف اصلی این است که مفاهیم پیچیده مرتبط با ارزهای دیجیتال را به زبانی ساده، قابل‌فهم و کاربردی ارائه نمایم. از همراهی شما در این مسیر خوشحالم.

مشاهده پروفایل

دیدگاه‌های کاربران

تا کنون 0 کاربر در مورد فیشینگ (phishing) چیست؟ هکرها چگونه دارایی شما در بازار ارز دیجیتال را هدف می‌گیرند؟ دیدگاه و تحلیل ثبت کرده اند
نظری ثبت نشده است!شما اولین باشید

افزودن دیدگاه

با ثبت‌نام در صرافی کیف پول من و ارسال تحلیل و نظر در سایت ارز دیجیتال رایگان هدیه بگیرید. نظر یا تحلیل شما حداقل باید ۱۰ کلمه باشد و تکراری نباشد.
به این مطلب چند امتیاز می‌دهید؟
انتخاب کنید

ویدئو رسانه

در بخش ویدئو رسانه، می‌توانید به آموزش‌ها، تحلیل‌ها و محتوای ویدیویی جذاب درباره ارزهای دیجیتال و خدمات ما دسترسی پیدا کنید.