مقدماتیsafety

فیشینگ — رایج‌ترین تهدید

15 دقیقه
فیشینگ — رایج‌ترین تهدید

تشخیص حملات و دفاع.

فیشینگ — رایج‌ترین تهدید در دنیای کریپتو

هدف یادگیری: پس از مطالعه این درس، می‌توانید یک حمله فیشینگ را شناسایی کنید، تفاوت سایت اصلی از جعلی را تشخیص دهید و با چند اقدام ساده از دارایی دیجیتال خود محافظت کنید.

---

فیشینگ چیست و چرا در کریپتو خطرناک‌تر است؟

فیشینگ (Phishing) به معنای «ماهیگیری» است — مهاجم طعمه‌ای می‌اندازد و منتظر می‌ماند شما گاز بزنید. در دنیای سنتی اگر کسی رمز بانکی شما را بدزدد، بانک می‌تواند تراکنش را برگرداند. اما در کریپتو، تراکنش‌ها برگشت‌ناپذیر هستند. وقتی کسی به کیف پول شما دسترسی پیدا کند و رمزارزتان را منتقل کند، هیچ مرجعی برای شکایت وجود ندارد.

فیشینگ ساده‌ترین و در عین حال مؤثرترین روش سرقت دارایی دیجیتال است. نیازی به مهارت فنی خاصی ندارد — فقط کافی است یک صفحه جعلی بسازید که شبیه صرافی واقعی باشد و لینک آن را برای هزاران نفر بفرستید.

---

انواع رایج حملات فیشینگ در کریپتو

۱. فیشینگ از طریق ایمیل

یک ایمیل دریافت می‌کنید با عنوان «حساب شما در بایننس مسدود شده — فوری اقدام کنید». لوگو، رنگ‌بندی و فونت دقیقاً مثل ایمیل‌های اصلی بایننس است. لینکی در ایمیل هست که وقتی کلیک می‌کنید، به صفحه‌ای می‌رسید که شبیه سایت اصلی است. نام کاربری و رمز عبور وارد می‌کنید — و همین لحظه اطلاعاتتان دزدیده می‌شود.

نشانه خطر: آدرس فرستنده را دقیق بخوانید. ایمیل واقعی بایننس از @binance.com می‌آید، نه از @binance-security.net یا @binance.support.info.

۲. فیشینگ از طریق دامنه‌های مشابه (Typosquatting)

مهاجمان دامنه‌هایی ثبت می‌کنند که یک حرف با سایت اصلی فرق دارند: - binnance.com به جای binance.com - coinbаse.com (حرف «a» سیریلیک) به جای coinbase.com - metamask-wallet.io به جای metamask.io

این سایت‌ها ظاهر کاملاً یکسانی دارند. اگر آدرس را تایپ کنید و یک حرف اشتباه بزنید، ممکن است وارد سایت جعلی شوید.

۳. فیشینگ از طریق شبکه‌های اجتماعی

یک پیام تلگرامی از «پشتیبانی بایننس» دریافت می‌کنید که می‌گوید مشکلی در حساب شماست و باید seed phrase خود را تأیید کنید. یا یک حساب توییتر با ۵۰۰ هزار دنبال‌کننده (که اکثرشان فیک هستند) اعلام می‌کند «۲ بیت‌کوین بفرست، ۴ تا برمی‌گردونم».

قانون طلایی: هیچ سرویس معتبری هرگز seed phrase شما را نمی‌خواهد. اگر کسی این را خواست، ۱۰۰٪ کلاهبرداری است.

۴. فیشینگ از طریق افزونه‌های مرورگر

افزونه‌های جعلی MetaMask یا کیف پول‌های دیگر در Chrome Web Store و Firefox Add-ons منتشر می‌شوند. این افزونه‌ها seed phrase شما را در لحظه وارد کردن می‌دزدند یا آدرس مقصد تراکنش‌ها را بدون اطلاع شما تغییر می‌دهند.

---

چطور یک سایت جعلی را تشخیص دهیم؟

بررسی گواهی SSL

قبل از هر چیز، آدرس بار مرورگر را نگاه کنید. سایت‌های معتبر: - با https:// شروع می‌شوند (نه http://) - قفل سبز یا خاکستری کنار آدرس دارند

اما توجه کنید: داشتن HTTPS به تنهایی امنیت را تضمین نمی‌کند — سایت‌های فیشینگ هم می‌توانند گواهی SSL داشته باشند. HTTPS فقط یعنی ارتباط شما با سرور رمزنگاری شده، نه اینکه سرور معتبر است.

بررسی دقیق آدرس سایت

قبل از ورود اطلاعات، آدرس کامل را بخوانید:

| آدرس | وضعیت |
|---|---|
| binance.com | ✅ اصلی |
| bìnance.com | ❌ جعلی (i با لهجه) |
| binance.com.login-verify.net | ❌ جعلی (دامنه اصلی .net است) |
| secure-binance.com | ❌ جعلی |

دامنه اصلی همیشه آخرین بخش قبل از / است. در binance.com.login-verify.net دامنه اصلی login-verify.net است، نه binance.com.

بررسی ظاهر و محتوا

- غلط‌های دستوری و تایپی در متن سایت - ترجمه ماشینی ضعیف (اگر سایت چند زبانه است) - فرم‌هایی که اطلاعات غیرضروری می‌خواهند - پیشنهادهای باورنکردنی مثل «۱۰۰٪ سود در ۲۴ ساعت»

---

راهکارهای دفاعی عملی

۱. بوک‌مارک کردن سایت‌های مهم

به جای تایپ آدرس یا کلیک روی لینک، سایت‌های مهم مثل صرافی‌ها را بوک‌مارک کنید. هر بار از همان بوک‌مارک وارد شوید. این ساده‌ترین و مؤثرترین روش جلوگیری از Typosquatting است.

۲. احراز هویت دو مرحله‌ای (2FA)

2FA یعنی حتی اگر رمز عبورتان دزدیده شود، مهاجم نمی‌تواند وارد حسابتان شود مگر اینکه دستگاه فیزیکی شما را هم داشته باشد.

انواع 2FA به ترتیب امنیت:

  • کلید سخت‌افزاری (YubiKey) — قوی‌ترین گزینه، تقریباً غیرقابل فیشینگ

  • اپلیکیشن احراز هویت (Google Authenticator, Authy) — بسیار خوب

  • پیامک (SMS) — بهتر از هیچی اما ضعیف‌تر است (حملات SIM Swap)

> نکته مهم: 2FA مبتنی بر SMS در برابر فیشینگ پیشرفته کاملاً امن نیست چون مهاجم می‌تواند سایت جعلی را طوری طراحی کند که کد SMS شما را هم در لحظه بگیرد. اپلیکیشن 2FA ترجیح داده می‌شود.

۳. مدیریت رمز عبور

از یک رمز عبور منحصربه‌فرد و قوی برای هر سایت استفاده کنید. اگر رمز بایننس و ایمیلتان یکی باشد و ایمیلتان هک شود، بایننس هم در خطر است.

از password manager هایی مثل Bitwarden (رایگان و متن‌باز) یا 1Password استفاده کنید. این ابزارها علاوه بر مدیریت رمزها، یک قابلیت حیاتی دارند: فقط برای دامنه‌ای که رمز در آن ثبت شده، رمز را پیشنهاد می‌دهند. اگر وارد سایت جعلی شوید، password manager رمز را پیشنهاد نمی‌دهد — این یک هشدار خودکار است.

۴. بررسی لینک قبل از کلیک

قبل از کلیک روی لینک، موس را روی آن نگه دارید. در گوشه پایین مرورگر آدرس واقعی نمایش داده می‌شود. اگر آدرس با چیزی که انتظار دارید فرق دارد، کلیک نکنید.

در موبایل، انگشتتان را روی لینک نگه دارید (long press) تا آدرس واقعی نمایش داده شود.

۵. آپدیت نگه داشتن نرم‌افزارها

مرورگر، سیستم‌عامل و آنتی‌ویروس را همیشه آپدیت نگه دارید. مرورگرهای مدرن لیست سایت‌های فیشینگ شناخته‌شده را داشته و هشدار می‌دهند.

---

اگر فکر می‌کنید قربانی فیشینگ شده‌اید

اقدام فوری — هر ثانیه مهم است:

  • بلافاصله رمز عبور را عوض کنید — از یک دستگاه دیگر و شبکه اینترنت دیگر
  • 2FA را غیرفعال و دوباره فعال کنید — Session های فعال را ببندید
  • با پشتیبانی صرافی تماس بگیرید — برخی صرافی‌ها می‌توانند برداشت را موقتاً مسدود کنند
  • API key ها را حذف کنید — اگر API داشتید، همه را revoke کنید
  • کیف پول را بررسی کنید — اگر به seed phrase دسترسی داده‌اید، باید فوراً دارایی را به کیف پول جدید منتقل کنید

نکته مهم: اگر seed phrase را به کسی داده‌اید، هیچ اقدامی در همان کیف پول نمی‌تواند دارایی شما را نجات دهد. باید قبل از مهاجم، دارایی‌ها را به آدرس جدید منتقل کنید — و این یک مسابقه است که معمولاً سیستم‌های خودکار مهاجمان در آن سریع‌تر هستند.

---

نتیجه‌گیری

فیشینگ به خاطر سادگی و اثربخشی‌اش همچنان یکی از رایج‌ترین روش‌های سرقت دارایی دیجیتال است. تفاوت اصلی بین کریپتو و بانکداری سنتی این است که در کریپتو شما خودتان بانک خود هستید — و این یعنی مسئولیت امنیت هم کاملاً با شماست.

خوشبختانه، دفاع در برابر فیشینگ نیاز به دانش فنی پیشرفته‌ای ندارد. چند عادت ساده کافی است:

---

خلاصه نقطه‌ای:

- 🔒 هرگز seed phrase خود را به کسی ندهید — هیچ سرویس معتبری آن را نمی‌خواهد
- 🔖 سایت‌های مهم را بوک‌مارک کنید — به لینک‌های ایمیل و تلگرام اعتماد نکنید
- 🔍 آدرس سایت را دقیق بخوانید — یک حرف اشتباه می‌تواند فاجعه‌بار باشد
- 📱 2FA را فعال کنید — ترجیحاً اپلیکیشن، نه SMS
- 🔑 رمزهای منحصربه‌فرد بسازید — password manager کمک می‌کند
- ⚡ اگر مشکوک شدید، فوری اقدام کنید — در سرقت کریپتو هر ثانیه اهمیت دارد
- ❌ پیشنهادهای باورنکردنی دروغند — «پول بده، بیشتر بگیر» همیشه کلاهبرداری است

فیشینگ — رایج‌ترین تهدید | آکادمی تریدیار | تریدیار