برخی از پرهزینهترین کلاهبرداریهای کریپتو هرگز به بلاک چین دست نمیزنند. آنها منتظر میمانند تا یک اشتباه کنید، و چند عادت ساده معمولاً برای متوقف کردن آنها کافی است.
این راهنما با دقت توسط SimpleSwap و Cypherock تهیه شده تا به شما کمک کند کریپتوی خود را ایمن نگه دارید.
شناسایی کلاهبرداری پیش از ارسال، به ندرت به اندازه این هفته اهمیت داشته است.
در تاریخ 1405/03/27، تیم اطلاعات تهدید مایکروسافت تحلیلی از یک نوع بدافزار کلاینت ویندوز منتشر کرد که روی درایوهای USB بهشکل اسناد معمولی پنهان میشود و سپس تقریباً دو بار در ثانیه کلیپبورد را زیر نظر میگیرد.
به محض اینکه آدرس کیف پول کپیشدهای را ببیند، آن را با آدرسی که مهاجم کنترل میکند جایگزین میکند؛ بنابراین کریپتویی که قصد داشتید به خودتان ارسال کنید، به دست یک غریبه میرسد. Microsoft Defender این خانواده بدافزاری را با نام CryptoBandits شناسایی میکند.
همین کد فراتر از یک پرداخت تغییر مسیر دادهشده عمل میکند. در حین اجرا، عبارتهای بازیابی و کلیدهای خصوصی را از کلیپبورد استخراج کرده و بهآرامی صفحه را ضبط میکند؛ اطلاعاتی که برای خالی کردن وجوه در زمان دلخواه کافی است.
هیچکدام از اینها بلاک چین را نمیشکند یا رمزنگاری که کیف پول شما به آن متکی است را شکست نمیدهد. تنها چیزی را که دستگاه شما در بدترین لحظه ممکن نشان میدهد و کپی میکند تغییر میدهد. این تازهترین نمونه از مشکلی است که اکنون در میلیاردها دلار اندازهگیری میشود.
کلاهبرداری ارز دیجیتال بزرگترین سال خود را تجربه میکند و سهم رو به رشدی از آن افراد نگهدارنده دارایی را هدف قرار میدهد، نه پلتفرمهایی که استفاده میکنند.
در سال 2025، آمریکاییها 11.37 میلیارد دلار زیان ناشی از کلاهبرداری ارز دیجیتال گزارش دادند که طبق گزارش سالانه جرایم اینترنتی FBI، 22 درصد نسبت به سال قبل افزایش داشته است.
اینها حوادث کوچکی نیستند: تقریباً 18,600 قربانی هر کدام بیش از 100,000 دلار از دست دادند و میانگین زیان گزارششده از 62,000 دلار فراتر رفت. در سطح جهانی، Chainalysis تخمین میزند که کلاهبرداریهای آنلاین و تقلب در همان سال تا 17 میلیارد دلار به کاربران خسارت زد.
بخش زیادی از این پول هنوز در بهرهبرداریهای گسترده از شبکهها و پلتفرمها ناپدید میشود که همچنان بزرگترین دسته از نظر ارزش محسوب میشوند. PeckShield زیانهای بهرهبرداری در سال 2025 را حدود 2.67 میلیارد دلار برآورد کرد که نزدیک به دو سوم از کل سرقت کریپتو است.
این نقضها شایسته توجه جداگانهای هستند، اما موضوع این راهنما نیستند.
کلاهبرداریهای این راهنما به شکل متفاوتی عمل میکنند و دقیقاً به همین دلیل ارزش درک دارند. آنها سعی نمیکنند رمزنگاری را شکست دهند یا به یک شبکه نفوذ کنند.
آنها از اعتمادی که شما از قبل به ابزارهای آشنا دارید استفاده میکنند، سپس شما را به سمت تأیید زیان هدایت میکنند. یک پیشنهاد هوشمندانه که در قالب یک لوگوی آشنا پیچیده شده اغلب کافی است: مهاجم کار آسان را انجام میدهد و دست خود شما کار را تمام میکند.
این تغییر در هدف، چیزی را که واقعاً از شما محافظت میکند تغییر میدهد.
توصیههای معمول بر فناوری تمرکز دارند و میگویند از یک اپلیکیشن معتبر استفاده کنید و عبارت بازیابی خود را حفظ کنید. با این حال، بسیاری از مردم در حالی که هر کلمه از این توصیهها را دنبال میکنند، در این طرحها پول از دست میدهند.
آنچه شکست میخورد تصمیم واحد برای اقدام است؛ کلیک یا انتقالی که کلاهبرداری برای ایجاد آن طراحی شده. بقیه این راهنما توضیح میدهد که کلاهبرداران چگونه این تصمیم را میسازند و عاداتی که آن را از آنها پس میگیرد.
یک الگو در اپلیکیشنهای پیامرسان به سرعت در حال گسترش است. ارزش دارد که به تفصیل آن را بررسی کنیم، زیرا نشان میدهد این ترفندها چقدر قانعکننده شدهاند.
با یک راهنمایی که مانند اطلاعات داخلی به نظر میرسد شروع میشود: یک نقص در یک سرویس کریپتو محبوب که ظاهراً به شما اجازه میدهد یک جایزه پنهان را باز کنید یا تخفیف بسیار بیشتری از آنچه قوانین اجازه میدهد دریافت کنید.
این پیشنهاد هرگز نمیگوید شرکت سخاوتمند است. به شما میگوید که کسی یک حفره پیدا کرده و شما هم میتوانید از آن استفاده کنید.
تنها کاری که لازم است نصب یک افزونه مرورگر و اجرای یک اسکریپت کوتاه است، و راهاندازی مشکوک به عنوان هزینه هوشمندانه بودن در رازی معرفی میشود.
وقتی آن اسکریپت در حال اجراست، بهآرامی آدرس سپرده نشان داده شده در وبسایت واقعی را بازنویسی میکند. شما سرویس اصلی را باز کرده و کریپتوی خود را همانطور که همیشه انجام دادهاید ارسال میکنید و به همان رابط آشنا نگاه میکنید.
همه چیز روی صفحه درست به نظر میرسد، اما در پشت صحنه، مقصد به کیف پول مهاجم تغییر کرده است. وجوه شما مستقیماً به دست یک غریبه میرود. تا زمانی که چیزی اشتباه به نظر برسد، تراکنش قبلاً روی زنجیره تأیید شده و قابل برگشت نیست.
نشانه در خود طعمه نهفته است. وعده یک هدیه نیست بلکه یک حفره است، نقصی که ظاهراً میتوانید از آن بهرهبرداری کنید، و همین چارچوببندی است که شما را خلع سلاح میکند.
دنبال کردن یک بهرهبرداری هوشمندانه هوشمندانه به نظر میرسد، پس هرگز متوقف نمیشوید تا بپرسید آیا واقعی است. نیست. پشت وعده فقط یک اسکریپت است که بهآرامی پول شما را هدایت میکند.
نقطه ضعف واقعی در این طرح وسوسه باور کردن این است که از سرویس پیشی گرفتهاید.
ترفند جایزه جعلی تنها یک حرکت است. همان هدف واداشتن شما به عمل کردن علیه منافع خودتان چندین طرح دیگر را که احتمالاً با آنها روبرو خواهید شد هدایت میکند.
شناختن شکل هر کدام نیمی از دفاع است.
کلاهبرداریهای سرمایهگذاری و مهندسی اجتماعی. این بزرگترین دسته از نظر زیان است و حدود 7.2 میلیارد دلار از ارقام FBI در سال 2025 را تشکیل میدهد.
این طرح صبورانه است نه فنی. یک غریبه در طول روزها یا هفتهها از طریق یک اپلیکیشن دوستیابی یا پیام دوستانه ارتباط برقرار میکند، شما را به یک پلتفرم سرمایهگذاری صیقلی که سودهای جعلی نشان میدهد هدایت میکند، سپس وقتی پول واقعی ارسال میکنید ناپدید میشود.
FBI بسیاری از این عملیاتها را به مراکز کلاهبرداری سازمانیافته در جنوب شرقی آسیا مرتبط میکند که با کار اجباری و دستکاری از روی سناریو اداره میشوند.
پشتیبانی جعلی و فرمهای جبران خسارت تقلبی. وقتی یک نقض یا قطعی خبرساز میشود، کلاهبرداران سریع وارد عمل میشوند.
آنها شبکههای اجتماعی و اپلیکیشنهای پیامرسان را با حسابهایی که جای پشتیبانی رسمی را جعل میکنند پر میکنند، همراه با فرمهای "جبران خسارت" که جزئیات کیف پول یا عبارت بازیابی شما را میخواهند.
پشتیبانی واقعی برای رفع مشکلی که هرگز گزارش ندادهاید، در DM های شما دنبالتان نمیگردد.
ایردراپهای جعلی و فیشینگ تأیید. یک سایت یک توزیع رایگان توکن پیشنهاد میدهد و از شما میخواهد اتصال برقرار کرده و یک تراکنش را امضا کنید.
امضا اصلاً یک ادعا نیست؛ به مهاجم اجازه دائمی میدهد تا بعداً داراییهای شما را منتقل کند. چون خواندن این درخواستها دشوار است، بسیاری از مردم بدون اینکه بدانند چه چیزی اعطا کردند تأیید میکنند.
مسمومسازی آدرس. یک مهاجم یک تراکنش بسیار کوچک و بیارزش از آدرسی که تقریباً مشابه آدرسی است که اغلب استفاده میکنید برای شما ارسال میکند.
بعداً، وقتی یک آدرس اخیر را از تاریخچه خود کپی میکنید تا یک پرداخت انجام دهید، به اشتباه نمونه مشابه را میگیرید و وجوه شما به مهاجم میرود. چند ثانیه صرف بررسی آدرس کامل این شکاف را میبندد.
برای متوقف کردن اکثر این طرحها نیازی نیست متخصص امنیت شوید. یک مجموعه کوتاه از عادتها اکثریت بزرگی از آنها را مدیریت میکند:
برای ترفندی که سختترین است تا شناسایی شود، صفحهای که بهآرامی چیز اشتباهی را به شما نشان میدهد، قویترین پاسخ این است که بررسی نهایی را به جایی منتقل کنید که بدافزار نمیتواند دنبال کند.
یک کیف پول سختافزاری کلیدهای خصوصی شما را آفلاین نگه میدارد و آدرس مقصد واقعی و مقدار را روی صفحه خودش تأیید میکند. حتی اگر مرورگر شما دستکاری مخرب شده باشد، نمیتواند آنچه را که در یک دستگاه جداگانه تأیید میکنید بازنویسی کند.
هیچیک از کلاهبرداریهای این راهنما نیازی به شکستن چیز فنی ندارند. آنها فقط به شما نیاز دارند تا در یک لحظه واحد به صفحه اشتباه اعتماد کنید یا دنبال پاداش اشتباه بگردید.
این توجه شما را به تنها دفاعی تبدیل میکند که همه جا همراهتان است.
هر پیشنهاد بیش از حد خوب را به عنوان هشدار در نظر بگیرید و آنچه را که در محصولات رسمی ارسال میکنید تأیید کنید. اگر با یک فایل مشکوک یا مجموعهای از دستورالعملها روبرو شدید، آن را از طریق کانالهای رسمی هر سرویسی که تقلید میکند گزارش دهید.
کلاهبرداران روی یک کلیک سریع حساب میکنند، پس کند کردن سرعت روشی است که این مزیت را از آنها میگیرید.
این راهنما توسط SimpleSwap به همراه Cypherock تهیه شده است.
SimpleSwap یک تجمیعکننده سواپ چندمنبعه خود-حضانتی است که کریپتو را از کیف پول به کیف پول در سراسر نقدینگی تجمیعیافته CEX و DEX جابجا میکند. اطلاعات بیشتر در simpleswap.io.
Cypherock یک کیف پول سختافزاری میسازد که کلید خصوصی شما را با استفاده از اشتراکگذاری راز شامیر بین یک ولت و چهار کارت تقسیم میکند و آسیبپذیری عبارت بازیابی را به عنوان یک نقطه شکست واحد حذف میکند. اطلاعات بیشتر در cypherock.com/store.
این پست با عنوان کلاهبرداری کریپتو را قبل از ارسال شناسایی کنید اول در CryptoSlate منتشر شد.


