راهنمای امنیت رمزنگاری: چگونه حملات مهندسی اجتماعی را شناسایی و پیشگیری کنیم
نویسنده: SafePal
در دنیای رمزنگاری، محکمترین دژها گاهی نه به وسیله تکنولوژی، بلکه به وسیله خود انسان "باز" میشوند.
در مقایسه با آسیبپذیریهای پیچیده زنجیرهای، آنچه که کاربران عادی بیشتر با آن مواجه میشوند، در واقع حملات مهندسی اجتماعی (Social Engineering Scam) است. حملهکنندگان لزوماً نیازی به هک کردن کیف پول سختافزاری یا به دست آوردن مجوزهای سیستم ندارند، بلکه آنها بیشتر در جعل هویت، ایجاد حس فوریت و سوءاستفاده از اعتماد مردم و ترس از دست دادن داراییها مهارت دارند و به این ترتیب آنها را به انتقال وجه، کلیک بر روی لینکهای فیشینگ، دانلود نرمافزارهای مخرب، اتصال به کیف پول، امضای تراکنش و حتی ارائه کلمات عبور و کلیدهای خصوصی ترغیب میکنند.
حملات مهندسی اجتماعی واقعاً ماهرانه، معمولاً باعث نمیشوند که کلاهبرداری به نظر برسد. برعکس، آنها عملیات خطرناک را به عنوان یک "عملیات ایمن" عادی بستهبندی میکنند.
یک. حملات مهندسی اجتماعی، معمولاً شامل پنج نوع زیر هستند:
نوع اول: جعل هویت
حملهکنندگان ممکن است به عنوان نمایندگان کیف پول، خدمات مشتریان صرافی، مدیران پروژه، KOL، شرکتهای لجستیک، وکلا و حتی سایر نهادها از طریق Telegram، Discord، X، WeChat، تلفن و غیره با کاربران تماس بگیرند.
عبارات رایج شامل: "حساب شما دارای مشکل است." "کیف پول شما نیاز به تأیید مجدد دارد." "ما میتوانیم به شما در بازگرداندن داراییها کمک کنیم."
دانستن نام، شماره تلفن، سفارش یا اطلاعات حساب شما از طرف مقابل، نمیتواند هویت او را تأیید کند. اطلاعات واقعی بیشتر احتمال دارد که توسط حملهکننده برای افزایش اعتبار استفاده شود.
نقطه کلیدی برای قضاوت این نیست که آیا طرف مقابل "به نظر خدمات مشتری میرسد"، بلکه این است که او دقیقاً چه چیزی از شما میخواهد، تمام افرادی که خواهان کنترل داراییها هستند، کلاهبردارند.
حتی در جوامع رسمی نیز، کلاهبرداران ممکن است به عنوان خدمات مشتریان پنهان شوند. پیامهای خصوصی تحت نظارت رسمی نیستند و اینجا جایی است که کلاهبرداران معمولاً موفق میشوند------ اگر با مشکلی مواجه شدید، پیشنهاد میشود در کانال عمومی سؤال کنید و پاسخ بگیرید.
یک قانون طلایی در جامعه رمزنگاری وجود دارد که باید به خاطر بسپارید: افراد واقعی رسمی هرگز به طور فعال به شما پیام خصوصی نمیدهند تا کمک کنند.
نوع دوم: انتشار لینکهای فیشینگ، وبسایتهای جعلی یا نرمافزارهای جعلی
ایمیلها، پیامکها، تبلیغات جستجو، کدهای QR و پیامهای خصوصی در شبکههای اجتماعی ممکن است به عنوان دروازههای فیشینگ عمل کنند.
حملهکنندگان ممکن است صفحاتی بسازند که تقریباً با وبسایت رسمی یکسان است، یا نرمافزارهای کیف پول جعلی، افزونههای مرورگر، کلاینتهای دسکتاپ و آنچه که به عنوان "بهروزرسانی نرمافزار" شناخته میشود را منتشر کنند و شما را ترغیب کنند که نام کاربری، کد تأیید، کلمات عبور و کلیدهای خصوصی خود را وارد کنید، کیف پول را متصل کنید یا تراکنش را امضا کنید.
نقطه ضعف واقعی ممکن است فقط یک حرف در نام دامنه کم باشد یا یک کاراکتر اضافی داشته باشد.
بنابراین، زمانی که به دانلود کیف پول، ورود به حساب کاربری، افزونههای مرورگر و بهروزرسانیهای سختافزاری مربوط میشود، نباید به صرف اینکه صفحه "به نظر میرسد مانند وبسایت رسمی" ایمن باشد، فرض کنید که ایمن است. شما میتوانید با انجام اقدامات زیر، خطر ورود به وبسایتهای فیشینگ را کاهش دهید:
- پس از تأیید آدرس وبسایت از طریق کانالهای رسمی، آن را به صورت دستی در نشانکهای مرورگر ذخیره کنید.
هر بار که به آن مراجعه میکنید، از نشانکها وارد شوید و سعی کنید از موتور جستجو برای جستجوی مجدد استفاده نکنید. لینکهای "حمایت شده" یا "تبلیغاتی" در بالای نتایج موتور جستجو معمولاً مناطق پرخطر برای وبسایتهای جعلی هستند.
- به لینکهای دانلود رسمی توجه کنید.
هنگام دانلود نرمافزار کیف پول یا افزونه مرورگر، همیشه باید از لینکهای ارائه شده توسط وبسایت رسمی به فروشگاههای اپلیکیشن رسمی بروید. حتی اگر در فروشگاه اپلیکیشن جستجو کنید، باید اطلاعات توسعهدهنده و تعداد دانلودها را به دقت بررسی کنید تا از دانلود نرمافزارهای جعلی با نام مشابه جلوگیری کنید.
نوع سوم: ایجاد ترس و حس فوریت
این یکی از رایجترین تکنیکهای روانی در مهندسی اجتماعی است.
"دارایی در حال سرقت است." "کیف پول دارای آسیبپذیری جدی است." "اگر در عرض ده دقیقه اقدام نکنید، حساب شما مسدود خواهد شد." "باید فوراً بهروزرسانی کنید، در غیر این صورت دستگاه غیرقابل استفاده خواهد بود."
هدف این عبارات این است که شما را وادار کنند بدون تأخیر تأیید کنید و طبق مراحل ارائه شده عمل کنید.
بسیاری از اوقات، "هشدارهای ایمنی" خود بخشی از کلاهبرداری هستند.
حملهکنندگان ابتدا ترس "اگر یک لحظه دیرتر اقدام کنید، پول از دست میرود" را در شما ایجاد میکنند و سپس لینکهای مخرب، نرمافزارهای جعلی یا آنچه که به عنوان "آدرس ایمن" شناخته میشود را به عنوان راهحل به شما ارائه میدهند.
بنابراین، هرچه اطلاعات بیشتری از شما خواسته شود که فوراً اقدام کنید، بیشتر باید متوقف شوید و تأیید کنید.
نوع چهارم: پنهان شدن و ایجاد روابط اعتماد طولانیمدت
همه حملات مهندسی اجتماعی ترس ایجاد نمیکنند، برخی حتی ممکن است به شما مزایایی بدهند.
ایردراپهای رایگان، NFT، جوایز نقدی، سرمایهگذاری با بازده بالا و سهمهای داخلی ممکن است به عنوان طعمه عمل کنند.
برخی از کلاهبرداریها ممکن است از طریق نرمافزارهای اجتماعی، چتهای گروهی یا حتی پلتفرمهای دوستیابی روابط طولانیمدت برقرار کنند و به تدریج فرصتهای سرمایهگذاری، پلتفرمهای معاملاتی یا خدمات مدیریت را به کاربران معرفی کنند.
خطر این نوع حملات در این است که آنها لزوماً عجلهای برای موفقیت ندارند------ حملهکنندگان ممکن است هفتهها یا حتی ماهها برای ایجاد اعتماد صرف کنند تا شما به طور داوطلبانه پول را منتقل کنید.
و برای کسانی که قبلاً فریب خوردهاند، نوعی "کلاهبرداری ثانویه" وجود دارد: به اصطلاح وکلا، مؤسسات تحقیقاتی یا تیمهای بازگرداندن دارایی به طور فعال با شما تماس میگیرند و ادعا میکنند که وجوه پیدا شدهاند و فقط نیاز به پرداخت هزینه وکالت، مالیات یا هزینههای آزادسازی دارید.
نوع پنجم: انجام حملات مهندسی اجتماعی از طریق کانالهای آفلاین
مهندسی اجتماعی فقط در صفحه نمایش اتفاق نمیافتد.
حملهکنندگان ممکن است از طریق تلفن، نامههای فیزیکی، بستهها و حتی ارسال مستقیم آنچه که به عنوان "دستگاه جایگزین" شناخته میشود، به کاربران بگویند که دستگاه دارای خطر است و نیاز به اسکن برای بهروزرسانی، وارد کردن مجدد کیف پول یا تعویض سختافزار دارد.
بنابراین، هر دستگاه کیف پولی که خودتان به طور فعال خریداری یا درخواست نکردهاید و به طور ناگهانی دریافت کردهاید، نباید به طور مستقیم استفاده شود و نباید کلمات عبور کیف پول قبلی را به آن وارد کنید.
دو. یک حمله مهندسی اجتماعی معمولاً چگونه انجام میشود؟
اگرچه اشکال زیادی دارد، اما بیشتر حملات را میتوان به چند مرحله مشابه تقسیم کرد.
مرحله اول: ایجاد اعتبار
حملهکنندگان ممکن است به عنوان کیف پول، صرافی، خدمات مشتری، پروژه، شرکت لجستیک یا حتی اطلاعات شخصی واقعی جعل کنند یا از طریق ارتباطات طولانیمدت اعتبار ایجاد کنند.
بنابراین، "طرف مقابل اطلاعات واقعی من را میداند" نمیتواند هویت او را تأیید کند.
مرحله دوم: ایجاد دلیلی برای اقدام
دلیل ممکن است ناشی از ترس (سرقت دارایی، مسدود شدن حساب)، منافع (ایردراپ، بازپرداخت، دارایی بازگردانی شده) یا "کمک" (من میخواهم به شما کمک کنم) باشد.
هر یک از اینها هدفشان فشرده کردن زمان قضاوت مستقل شما و فشار دادن شما به مرحله بعدی است.
مرحله سوم: اجرای حمله واقعی
حملهکنندگان معمولاً از شما میخواهند: به وبسایت مشخصی مراجعه کنید، کد QR را اسکن کنید، نرمافزار را دانلود کنید، صفحه را به اشتراک بگذارید، کیف پول را متصل کنید، کد تأیید را وارد کنید، تراکنش را امضا کنید، کلمات عبور یا کلیدهای خصوصی را ارائه دهید یا مستقیماً به یک آدرس خاص انتقال وجه کنید.
این نیز مهمترین مرحله برای ارزیابی ریسک است.
فقط نپرسید: "آیا این شخص به نظر رسمی میرسد؟" بلکه باید بپرسید: "او در نهایت چه چیزی را از من میخواهد؟"
اگر نتیجه یک "هشدار ایمنی" این باشد که شما کنترل داراییها را واگذار کنید، پس حتی اگر در ابتدا به نظر واقعی بیاید، کلاهبرداری است.
سه. در برابر حملات مهندسی اجتماعی، چهار خط قرمز را حفظ کنید
روشهای کلاهبرداری میتوانند همیشه تغییر کنند، اما اصول ایمنی آنچنان پیچیده نیستند.
اول: به هیچکس کلمات عبور و کلیدهای خصوصی، کد PIN یا رمز عبور کیف پول ارائه ندهید
کلمات عبور نه کد تأیید، نه مدارک شناسایی، نه رسید بازپرداخت و نه به اصطلاح "کد بهروزرسانی ایمن" هستند.
کیف پولهای خودمدیریتی معتبر ممکن است هنگام بازیابی کیف پول توسط کاربر، نیاز به وارد کردن کلمات عبور در دستگاههای معتبر یا نرمافزارهای رسمی داشته باشند، اما این با ارسال کلمات عبور به خدمات مشتری، مدیران یا وارد کردن آنها در وبسایتهای ناشناس کاملاً متفاوت است.
دوم: از ورودیهای ارائه شده توسط طرف مقابل برای تأیید هویت او استفاده نکنید
اگر ایمیل رسمی دریافت کردید، دیگر روی لینک "وبسایت رسمی" در ایمیل کلیک نکنید تا صحت آن را تأیید کنید؛ اگر تماس مشکوکی دریافت کردید، از شماره تلفن ارائه شده توسط طرف مقابل استفاده نکنید.
از منبع اطلاعات فعلی خارج شوید و خودتان وبسایت رسمی، اپلیکیشن رسمی یا حساب تأیید شده را پیدا کنید و دوباره تأیید کنید.
سوم: امضاها و مجوزهای نامفهوم را تأیید نکنید
عدم افشای کلمات عبور به معنای ایمنی نیست.
مجوزهای مخرب، امضای Permit، تأیید توکن و حتی یک انتقال عادی، ممکن است منجر به از دست دادن دارایی شود.
اگر نمیدانید چه چیزی را در حال مجوز دادن هستید، به خاطر "خدمات مشتری میگوید که نیاز به تأیید دارد" تأیید نکنید.
چهارم: هرچه بیشتر شما را تحت فشار قرار دهند، بیشتر باید متوقف شوید.
"باید فوراً بهروزرسانی کنید" "دارایی در حال سرقت است" "اگر در عرض ده دقیقه اقدام نکنید، مسدود خواهد شد"، این عبارات خود فشار روانی هستند. فرآیندهای ایمنی واقعی میتوانند چند دقیقه بیشتر برای تأیید شما را تحمل کنند.
کلاهبرداریها بیشتر از هر چیز دیگری میخواهند که شما زمان فکر کردن نداشته باشید.
چهار. اگر قبلاً عملی مشکوک انجام دادهاید، چه باید کرد؟
اگر فقط ایمیل، پیامک، تماس یا پیام خصوصی مشکوکی دریافت کردهاید و بر روی هیچ چیزی کلیک نکردهاید، امضا نکردهاید یا انتقال وجهی انجام ندادهاید، ارتباط را متوقف کنید و شواهد مربوطه را نگه دارید.
اگر قبلاً رمز عبور حساب، کد تأیید را وارد کردهاید یا نرمافزار مشکوکی را دانلود کردهاید، باید هر چه سریعتر رمز عبور حسابهای مربوطه را تغییر دهید، 2FA را بازنشانی کنید و سوابق ورود به حسابهای مهم مانند ایمیل و صرافی را بررسی کنید.
اگر به DApp ناشناخته متصل شدهاید، مجوزها یا امضاهای مشکوکی انجام دادهاید، باید به سرعت تراکنشها و وضعیت مجوزهای کیف پول خود را بررسی کنید و مجوزهای ناشناخته یا غیرقابل استفاده را لغو کنید.
اگر کلمات عبور یا کلیدهای خصوصی شما افشا شدهاند، باید کیف پول اصلی را به عنوان کیف پولی که از دست رفته است در نظر بگیرید. در این زمان باید از دستگاه معتبر برای ایجاد یک کیف پول و کلمات عبور جدید استفاده کنید و هر چه سریعتر داراییهای موجود در کیف پول اصلی را به کیف پول جدید منتقل کنید. کلمات عبور افشا شده نباید دوباره استفاده شوند.
در پایان
خطرناکترین جنبه مهندسی اجتماعی این است که نه به خاطر پیچیدگی تکنولوژی، بلکه به خاطر درک روانشناسی انسان است.
در مواجهه با هرگونه ارتباط غیرعادی مربوط به دارایی، مهمترین نکته این نیست که چند روش کلاهبرداری را به خاطر بسپارید، بلکه این است که در ترس، طمع و فشار تصمیم نگیرید.
هرچه شما را بیشتر تحت فشار قرار دهند، باید آرامتر باشید؛ هرچه شما را بیشتر به هیجان بیاورند، باید بیشتر تأیید کنید.
قیمت --
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.
ممکن است شما نیز علاقهمند باشید

گفتوگو با تحلیلگر مشهور رمزنگاری: به دقت پایینترین قیمت را انتظار نداشته باشید، میانگین متحرک 200 هفتهای هنوز فرصت خوبی برای سرمایهگذاری است

صرافی ارزهای دیجیتال در روسیه: سه سرویس برتر برای تبادل در سال 2026

CZ درباره نوآوری Memestock صحبت میکند، سناتور خواستار ممنوعیت ارزهای دیجیتال است

ذخیرهسازی سرد بیتکوین در سال 2026: چرا کیف پولهای سختافزاری دیگر غیرقابل نفوذ به نظر نمیرسند

SafePal در حال بررسی شرکتهای ضد فیشینگ و نهادهای امنیتی مستقل است

گفتوگو با تحلیلگر مشهور رمزنگاری: به دقت پایینترین نقطه را نشانهگذاری نکنید، میانگین متحرک 200 هفتهای هنوز فرصت سرمایهگذاری خوبی است

کیف پول Web3 «فصل پرچالش»: در عصر هوش مصنوعی، چگونه باید به تکامل «سپر و نیزه» امنیت کریپتو نگاه کرد؟

بیش از ۵۳,۰۰۰ مالک ارز دیجیتال در این هفته چیزی را از دست دادند که پول نیست

انتخاب کیف پول سرد برای ارزهای دیجیتال، بهترین مدلها برای سال 2026

دادهها: بخش عمدهای از بازار ارزهای دیجیتال با کاهش مواجه شده است، به طوری که بخش گیمفای بیش از ۵ درصد افت کرده است، در حالی که تنها بخشهای سفی و میم نسبتاً قوی باقی ماندهاند.

سیفپال از طرح محدود کارت مسترکارت ویژه سال نو ۲۰۲۶ رونمایی کرد

آشنایی با SafePal Crypto Wallet: راهنمای کامل برای مبتدیان
اگر به دنیای ارزهای دیجیتال وارد شدهاید یا قصد دارید داراییهای دیجیتال خود را مدیریت کنید، حتماً به…

برترین کیف پولهای سوی که میتوانید در 2025 به آنها اعتماد کنید – کوینکو

شریک Dragonfly، حسیب: آیا پرداختهای Agent یک فرض نادرست است؟ ارزش واقعی رمزنگاری در حفاظت از افراد است

چه کسی واقعاً سهام توکنیزه شده را در اختیار دارد؟

سیدرها: نرخهای رکوردی، شوق به هوش مصنوعی و برزیل نقشه سهام را دوباره سازماندهی میکنند، اکنون چه میتواند اتفاق بیفتد؟

بازدیدکنندگان در غرفه WEEX TOKEN2049 چه تجربههایی خواهند داشت؟
هدایای WEEX TOKEN2049: نگاهی به اقلام تبلیغاتی نسخه محدود
نگاهی به تجربه دریافت محصولات تبلیغاتی WEEX در TOKEN2049 سنگاپور، نکاتی که بازدیدکنندگان پیش از دریافت هدایا باید بدانند و راه دسترسی به تازهترین اطلاعات رسمی.

Bitget در حال تغییر نحوه نگهداری و تجارت ارزهای دیجیتال توسط مؤسسات است

حرکت 470 میلیون دلار در ارزهای دیجیتال توسط ایالات متحده: این چه معنایی دارد

MBTI ترید ارز دیجیتال شما چیست؟ آزمون شخصیتشناسی WEEX را انجام دهید
با آزمون MBTI ترید WEEX در TOKEN2049 سنگاپور آشنا شوید؛ ببینید عادتهای معاملاتی چگونه بر تصمیمگیری اثر میگذارند و چطور میتوانید از نتیجه آزمون بهشکلی سازنده استفاده کنید.

بیتکوین در آستانه تصمیم فدرال رزرو در اکتبر: سطوح کلیدی و سیگنالهای بازار برای رصد

استاندارد چارترد برنامههایی برای ارائه خدمات نگهداری ارزهای دیجیتال در سنگاپور دارد
دموی معاملات هوش مصنوعی WEEX در TOKEN2049 سنگاپور چیست؟
با دموی معاملات هوش مصنوعی WEEX در TOKEN2049 سنگاپور آشنا شوید، ببینید بازدیدکنندگان با حساب شبیهسازیشده چه چیزهایی را میتوانند آزمایش کنند و در محل چه پرسشهایی ارزش مطرح کردن دارند.

ادغام بیتکوین در کسبوکار شما، راهحلی جدید برای مدیریت عملیات با حفظ کنترل بر روی کیفپولهای شما

آیا نسبت قیمت به درآمد Lighter دو برابر Hyperliquid است؟

ArkStream Capital: وقتی بایننس به "سهام بایننس" تبدیل میشود، کریپتو در حال تجربه یک تحول بیسابقه است

لوسنت بلاک "توزیع را برای 4 سال آزمایش کرد اما رد شد"... ایوگن "استثنای انتشار با تأیید توزیع متفاوت است" (جمع بندی)

نسخه ضد کوانتومی Zcash؟ بلاک چین جدید Quantus با سرمایهگذاری بالاجی و دیگران، پیشاستخراج بالا مورد انتقاد قرار گرفت




