چکلیست امنیت wallet قبل از testnet
فقط میخواستید توکن آزمایشی بگیرید، اما صفحه اجازهٔ خرجکردن دارایی شبکهٔ اصلی را میخواهد. یا برای ورود، چند درخواست امضا پشت سر هم ظاهر میشود. اینجا توصیهٔ کلیِ «مراقب باشید» کافی نیست؛ باید بفهمید هر درخواست چه اختیاری میدهد. این راهنما برای کیف پولهای رایجِ خودحضانتی و شبکههای سازگار با اتریوم است. منوها و مدل مجوز در کیف پولهای دیگر ممکن است متفاوت باشند.
اول مشخص کنید این فعالیت به کدام کیف پول دسترسی دارد
آدرسی را که دارایی بلندمدت در آن نگه میدارید، نقطهٔ شروع آزمایش سایتهای تازه نکنید. کیف پولی مخصوص تستنت در نظر بگیرید، فقط دارایی لازم برای فعالیت فعلی را در آن قرار دهید و نامش را روشن انتخاب کنید. ساختن حساب جدید زیر همان عبارت بازیابی، آدرس تازه میدهد اما راز بازیابی را مستقل نمیکند. اگر جداسازیِ اطلاعات بازیابی هم لازم است، باید کیف پول تازهای با پشتیبان مستقل بسازید.
این جداسازی هم تضمین کامل نیست. اگر چند کیف پول روی یک رایانهٔ آلوده باشند، آدرس جدید مشکل دستگاه را حل نمیکند. هنگام دیدن افزونههای ناشناس یا پنجرههای غیرعادی، ابتدا وضعیت دستگاه را بررسی کنید؛ عجله برای ساخت کیف پول و واریز دارایی کمک نمیکند.
پشتیبان را در فرایند معتبر خود کیف پول تهیه کنید، آفلاین نگه دارید و ترتیب کلمات را کنترل کنید. فرم پروژه، پیامرسان و یادداشت ابری محل نگهداری آن نیستند. راهنمای پشتیبان Trezor نقش اطلاعات بازیابی را توضیح میدهد؛ بااینحال قالب پشتیبان همهٔ کیف پولها یکسان نیست و شبیهبودن فهرست کلمات، سازگاری را ثابت نمیکند.
پیش از شروع، هدف را در یک جمله بنویسید
مثلاً: «امروز در این شبکهٔ آزمایشی توکن میگیرم و یک انتقال آزمایشی انجام میدهم؛ از دارایی شبکهٔ اصلی استفاده نمیکنم.» هر پنجره را با این قرار مقایسه کنید. اگر کار روی تستنت است، چرا کیف پول شبکهٔ اصلی را نشان میدهد؟ اگر فقط اثبات مالکیت آدرس لازم است، چرا اجازهٔ خرجکردن توکن میخواهد؟ وقتی پاسخ روشن نیست، لغو کنید.
از مسیری وارد شوید که با اطلاعات عمومی پروژه بررسی کردهاید، نه لینک «تعمیر فوری» در پیام خصوصی. نشانک احتمال انتخاب لینک اشتباه را کم میکند، اما تضمین نمیکند سایت هرگز آلوده نشود. حساب و شبکهٔ انتخابشده را در خود کیف پول ببینید؛ نوشتهٔ Testnet روی صفحه کافی نیست. اگر هزینه یا اطلاعات شخصی موردنیاز فعالیت برای شما قابلقبول نیست، کنارگذاشتن آن تصمیم معتبری است.
اگر برآورد gas میبینید، مشخص کنید هزینه با دارایی بومی کدام شبکه پرداخت میشود. gwei واحد قیمت gas است، نه امتیاز ایمنی. کارمزد کم یا نبود هشدار در شبیهسازی، قابلاعتمادبودن قرارداد را ثابت نمیکند. در صورت ابهام، ابتدا راهنمای کارمزد و کمبود موجودی را بخوانید.
در پنجرهٔ کیف پول دنبال معنی کار باشید، نه فقط دکمهٔ تأیید
اتصال: ببینید کدام سایت میخواهد به کدام حساب وصل شود. اتصال بهتنهایی انتقال دارایی نیست، اما میتواند آدرس عمومی را به هویت اجتماعی شما مرتبط کند. فقط حساب و دسترسی لازم را انتخاب کنید.
تراکنش: شبکه، حساب فرستنده، دارایی، مقدار و مقصد تعامل را با هدف خود تطبیق دهید. اگر صفحه از «بررسی رایگان» میگوید ولی کیف پول انتقال دارایی به آدرس ناشناس نشان میدهد، عمل واقعی را ملاک بگیرید. در تعامل توکن، مقصد تراکنش ممکن است قرارداد باشد، نه گیرندهٔ نهایی. اگر مفهوم روشن نیست، تصویر بدون اطلاعات محرمانه نگه دارید و پیش از ادامه بررسی کنید.
مجوز خرجکردن: روشن کنید چه کسی، کدام توکن را و تا چه مقدار میتواند خرج کند. spender همان آدرسی است که اختیار میگیرد. اگر قرار است ۳ توکن آزمایشی مصرف کنید ولی مجوز نامحدود دارایی شبکهٔ اصلی ظاهر میشود، «آموزش گفته همین را بزن» پاسخ کافی نیست. محدودکردن مقدار میتواند بخشی از خسارت احتمالی را محدود کند، نه اینکه قرارداد مخرب را امن کند.
امضای پیام: نداشتن gas به معنی بیاثر بودن نیست. ERC-2612 امکان تغییر سقف مجوز توکن با پیام امضاشده را فراهم میکند. با دیدن Permit، spender، value یا deadline آن را احتمالاً مرتبط با اختیار دارایی بدانید، نه یک پیام خوشامدگویی. متن خوانا هم ممکن است اثر مجوز داشته باشد؛ معیار ایمنی صرفاً ناخوانا نبودن نیست. توضیح بیشتر در انواع درخواست و امضای کیف پول آمده است.

در میانهٔ فعالیت هم میتوانید توقف کنید
فرض کنید برای یک مبادلهٔ آزمایشی، حساب تست را وصل کردهاید و قرارداد مبادله مجوز توکن میخواهد. ابتدا شبکه، سپس توکن و مقدار را کنترل کنید. فقط وقتی علت این اختیار را میدانید تصمیم بگیرید. پنجرهٔ تراکنش بعدی را هم دوباره بخوانید؛ قبولکردن درخواست اول، اعتبار همهٔ درخواستهای بعدی را ثابت نمیکند.
اگر حساب دیگری، دارایی شبکهٔ اصلی یا شمارش معکوس نامرتبط ظاهر شد، درخواست را لغو کنید و به توضیحات پروژه برگردید. هنگام جستوجوی پاسخ، درخواستهای امضا را پشت سر هم تأیید نکنید. خراببودن صفحهٔ فعالیت هم دلیل دادن کنترل از راه دور به فرد ناشناس نیست. باید بتوانید بگویید چه چیزی را تأیید کردهاید و چه چیزی را هنوز نه؛ در غیر این صورت همانجا متوقف شوید.
اگر قبلاً کلیک کردهاید: برای اتصال، approve، امضا یا افشای عبارت بازیابی جداگانه چه کنیم
فقط اتصال انجام شده: اتصال فقط به سایت اجازه میدهد آدرس شما را ببیند و به کیف پول درخواست بفرستد؛ بهتنهایی دارایی را جابهجا نمیکند. سایت را از فهرست سایتهای متصل کیف پول حذف کنید، بعد بخش فعالیت کیف پول (در MetaMask، Activity) را باز کنید و ببینید تراکنش تأییدشدهٔ ناشناسی هست یا نه. اگر نیست، کار همینجا تمام است و لازم نیست همهٔ دارایی را منتقل کنید؛ تهدید صفحهٔ مشکوک مثل «کیف پول شما آلوده است» مدرک سرقت نیست. اگر هست، طبق وضعیت مشابه در ادامه عمل کنید.
مجوز مشکوک دادهاید: روی شبکهٔ درست همان توکن و spender را پیدا کنید، با راهنمای لغو مجوز آن را لغو کنید و پس از تأیید تراکنش دوباره ببینید مقدار مجوز صفر شده باشد. اگر میبینید همان توکن پشتسرهم منتقل میشود، اول باقیماندهٔ آن را به آدرس امن دیگری از خودتان بفرستید و بعد لغو کنید. قطع اتصال، مجوز روی زنجیره را حذف نمیکند و لغو هم دارایی خارجشده را برنمیگرداند.
پیام نامفهوم امضا کردهاید: درخواست ذخیرهشده را دوباره ببینید. اگر فیلدهایی مثل spender، value و deadline دارد (امضای Permit یا Permit2 اینها را دارد)، فرض کنید مجوز توکن دادهاید: توکن مربوط را به آدرس امن دیگری منتقل کنید — حتی اگر امضا دست دیگری باشد، توکنی که دیگر در آن آدرس نیست قابل برداشت نیست؛ بعد با راهنمای لغو بررسی کنید که به مجوز روی زنجیره تبدیل نشده باشد. امضای متنیِ مخصوص ورود که مبلغ یا spender ندارد، بهتنهایی مجوز توکن نمیدهد؛ کافی است امضاهای تازه را متوقف کنید. امضای کامل را مثل رسید عادی منتشر نکنید؛ پاککردن تاریخچهٔ مرورگر هم امضا را باطل نمیکند.
عبارت بازیابی یا کلید خصوصی را دادهاید، یا افزونه یا برنامهٔ کنترل از راه دور ناشناس نصب کردهاید: فرض کنید اختیار کیف پول دست دیگری افتاده است. ترتیب مرکز راهنمای MetaMask را دنبال کنید: در مرورگر دیگر یا پروفایل تازهٔ مرورگر (در موبایل، دستگاه دیگر) کیف پول جدید بسازید و عبارت تازه را روی کاغذ بنویسید؛ دارایی باقیمانده را به آن بفرستید — اول توکنها، در آخر کوین اصلی شبکه، چون ارسال توکن هم gas را از همان کوین کم میکند؛ بعد استفاده از همهٔ حسابهای عبارت قدیمی را متوقف کنید. رمز بازکردن برنامه، نام حساب یا لغو یک مجوز، کلید افشاشده را عوض نمیکند. اگر gas تازهواریزشده بلافاصله خارج میشود، این sweeper bot خودکار است؛ دیگر شارژ نکنید و عبارت را به «گروه بازیابی» نسپارید.
دارایی رفته است: تراکنش بلاکچین برنمیگردد و شرکت کیف پول هم نمیتواند آن را متوقف کند یا پس بدهد (MetaMask صریح میگوید نمیتواند وجوه کاربر را نجات دهد). طبق بخش بعد شواهد را نگه دارید و گزارش بدهید.
MetaMask — Disconnect a wallet from a dapp · MetaMask — I've been hacked or scammed
پس از سرقت دارایی کجا گزارش دهیم، چه مدارکی لازم است و چقدر امید به بازگشت هست
اول شواهد را کامل جمع کنید، بعد گزارش بدهید. اینها لازم است: hash تراکنش سرقت (TxID) و زمان آن؛ آدرس کیف پول خودتان و آدرسی که دارایی به آن رفته؛ URL سایتی که در آن امضا کردید یا اطلاعات دادید، و پیام خصوصی، پیام گروه یا تبلیغی که شما را به آنجا برد؛ screenshot پنجرهٔ تأیید کیف پول، گفتوگوها و سوابق انتقال (بدون اینکه عبارت بازیابی دیده شود)؛ و شرح اتفاق به ترتیب زمان. صفحهٔ تراکنش در block explorer را بهصورت PDF یا screenshot ذخیره کنید؛ از توضیح شفاهی خیلی روشنتر است.
کجا گزارش بدهید:
- با همین مدارک نزد پلیس یا مرجع رسیدگی به جرائم اینترنتی کشوری که در آن زندگی میکنید شکایت کنید و رسید یا شمارهٔ پرونده بگیرید.
- اگر دادههای زنجیره نشان میدهد دارایی به آدرس واریز یک صرافی رفته، فقط از پشتیبانی سایت یا اپ رسمی همان صرافی تیکت باز کنید و TxID و رسید شکایت را بدهید. مسدودشدن یا نشدن به سرعت اطلاعدادن شما و بررسی خود صرافی بستگی دارد؛ تضمینی نیست.
- آدرس کلاهبردار را در Chainabuse گزارش کنید یا در صفحهٔ آدرس Etherscan از More Info → Report/Flag Address علامت بزنید؛ URL سایت جعلی را به Google Safe Browsing بفرستید تا دیگران هشدار ببینند.
- به پشتیبانی رسمی کیف پولی که استفاده میکنید (از داخل اپ یا سایت رسمی) آدرس و سایت کلاهبردار را خبر بدهید. آنها پول را برنمیگردانند، اما میتوانند هشدارهای فیشینگ را بهروز کنند.
انتظار واقعبینانه: تراکنش ثبتشده روی زنجیره برنمیگردد؛ صفحهٔ کمک به قربانیان کلاهبرداری در ethereum.org صاف میگوید هیچکس نمیتواند تراکنش بلاکچین را برگرداند. فایدهٔ گزارش این است که سابقه ثبت میشود، صرافی فرصت دارد پولی را که هنوز برداشت نشده مسدود کند، و در پیگیری بعدی مدرک وجود دارد. برای این کار پول تازه خرج نکنید.
مراقب «سرویس بازیابی» باشید: پس از گزارش، اغلب کسی خودش تماس میگیرد و خود را وکیل، شرکت تحقیقات بلاکچین یا «تیم بازیابی همکار پلیس» معرفی میکند. درخواست کارمزد، مالیات یا «هزینهٔ آزادسازی» از قبل، درخواست عبارت بازیابی یا کلید خصوصی، کنترل کامپیوتر از راه دور، و تضمین بازگشت کامل پول، همه نشانهٔ کلاهبرداری دوماند. مرکز IC3 وابسته به FBI آمریکا در اطلاعیهٔ سال 2024 نوشته است که نهادهای مجری قانون برای تحقیق دربارهٔ جرم از قربانی هزینه نمیگیرند.
اطلاعات مفید را نگه دارید، نه رازها را
نام پروژه، تاریخ، شبکه، آدرس عمومی، هش تراکنش و کار بعدی را ثبت کنید. عبارت بازیابی، کلید خصوصی، امضای کامل و کلید API صرافی در یادداشت فعالیت جایی ندارند. برای انتخاب اطلاعات لازم، راهنمای ثبت فعالیت را ببینید.
پیش از انتشار تصویر، حاشیههای آن را هم بررسی کنید: ایمیل، حسابهای دیگر، موجودی، اعلانها و تبها. اگر واقعاً آدرس یا هش برای اثبات فعالیت لازم است، بدانید چه ارتباط تراکنشی را آشکار میکند و بعد تصمیم بگیرید؛ همهچیز را هم طوری نپوشانید که اثبات بیفایده شود. مجوز حساب اجتماعی را در همان پلتفرم جداگانه مدیریت کنید؛ قطع اتصال کیف پول آن را خودکار لغو نمیکند.
در پایان تراکنش معلق را بررسی کنید، اتصال و مجوز غیرضروری را سامان دهید و موضوعی را که باید دوباره به آن برگردید یادداشت کنید. دانستن اختیارهای باقیمانده از تیک سبز صفحهٔ فعالیت مهمتر است.