Safety

چک‌لیست امنیت wallet قبل از testnet

چک‌لیست امنیت wallet قبل از testnet

تعامل تست‌نت لزوماً پول واقعی درگیر نمی‌کند، اما شامل مجوز wallet، اتصال اکانت اجتماعی، افشای عمومی screenshot و تشخیص هویت پروژه است. بررسی امنیتی سرعت شما را کم نمی‌کند، بلکه به شما نشان می‌دهد دقیقاً چه چیزی را به چه کسی می‌سپارید.

۱. جداسازی کیف پول

Main wallet، wallet نگه‌داری بلندمدت، wallet کاری و wallet تست‌نت باید جدا باشند. wallet تست‌نت فقط مقدار کمی دارایی تست نگه دارد، با API صرافی، ایمیل معمول یا اکانت اجتماعی مهم قاطی نشود.

۲. بررسی دامنه

از سایت رسمی، مستندات رسمی، X رسمی و اطلاعیه Discord دامنه را متقابل تأیید کنید. لینک کوتاه، mirror site، دامنه با املای مشابه و «ورودی اختصاصی» گروه چت همه باید با احتیاط بررسی شوند.

۳. پاپ‌آپ امضا

قبل از امضا نوع درخواست را دقیق ببینید. امضای login، مجوز token و تعامل contract سطوح ریسک متفاوتی دارند. اگر متوجه نشدید، امضا نکنید.

۴. مجوز اکانت اجتماعی

اتصال X، Discord، Telegram می‌تواند هویت و روابط اجتماعی شما را افشا کند. از اکانت کاری یا اکانت خصوصی فقط برای تکمیل task استفاده نکنید.

۵. حذف اطلاعات از اسکرین‌شات

قبل از انتشار عمومی screenshot، آدرس کامل wallet، ایمیل، اکانت، فهرست extension، موجودی دارایی و نوار بوکمارک مرورگر را پنهان کنید.

۶. پاکسازی بعد از اتمام کار

بعد از اتمام تست، connected sites غیرضروری را از wallet حذف کنید، به‌طور منظم مجوزها و extension مرورگر را بررسی کنید.

برای چه کسی مناسب است / نیست

مناسب:

  • کاربران تازه‌ای که می‌خواهند تعامل تست‌نت انجام دهند اما هنوز عادت امنیتی ندارند
  • کاربرانی که با چند پروژه تعامل داشته‌اند اما هرگز به‌طور سیستماتیک مجوز wallet و وضعیت اتصال را بررسی نکرده‌اند

مناسب نیست:

  • کسانی که دنبال ابزاری «یک کلیک و امن» هستند تا جای بررسی دستی را بگیرد — ابزار می‌تواند کمک کند، اما تصمیم‌گیری فقط با خودتان است

مقایسه سه نوع مجوز پاپ‌آپ wallet

نوع مجوزنمایش پاپ‌آپسطح ریسکروش برخورد
مشاهده آدرس (eth_accounts) «این سایت می‌خواهد آدرس wallet شما را ببیند» پایین اتصال معمول login، می‌توانید قبول کنید
امضای login (personal_sign) «این سایت درخواست امضا دارد» + یک پیام متوسط قبل از امضا محتوای پیام را کامل بخوانید، مطمئن شوید فراخوانی مجوز پنهانی نیست
مجوز token (approve) «اجازه دهید این contract مقدار XXX شما را خرج کند» بالا آدرس contract، مقدار مجوز و نامحدود بودن را تأیید کنید

سناریوهای رایج مجوز اشتباه

  1. سایت جعلی درخواست approve نشان می‌دهد و مقدار مجوز را نامحدود تنظیم کرده — کاربر بدون دیدن مبلغ مستقیم تأیید زده و token زنجیره اصلی منتقل شده است.
  2. در Discord یک «ربات تأیید امنیتی» ظاهر می‌شود که می‌خواهد wallet وصل کنید و امضا کنید. محتوای امضا در واقع یک تراکنش مجوز است، نه تأیید هویت.
  3. دامنه سایت رسمی پروژه تست‌نت hijack یا DNS poisoning شده، ظاهر صفحه تغییر نکرده اما آدرس contract عوض شده است. اتصال با main wallet مجوز مخرب را trigger می‌کند.
  4. در گروه دکمه «دریافت پاداش» فوروارد می‌شود، بعد از کلیک پاپ‌آپ درخواست claim نیست بلکه transfer است — دارایی مستقیم به آدرس مهاجم ارسال می‌شود.

اشتباهات رایج

  1. اتصال مستقیم کیف پول اصلی به سایت تست‌نت تأیید نشده — از کیف پول تست جداگانه استفاده کنید.
  2. برابر دانستن «قطع اتصال» با «لغو مجوز» — قطع اتصال فقط در سمت فرانت‌اند است، مجوز روی زنجیره فعال می‌ماند.
  3. اشتراک‌گذاری اسکرین‌شات حاوی آدرس و موجودی در گروه چت.
  4. ورود مستقیم به تست‌نت از لینک گروه چت بدون بررسی دامنه.
  5. استفاده از ایمیل کاری یا حساب اجتماعی با نام واقعی برای کار تست‌نت.

نشانه‌های توقف

در هر یک از موارد زیر، فوراً عملیات را متوقف کنید و صفحه را ببندید:

  • پاپ‌آپ درخواست مجوز token یا مبلغی می‌کند که به task فعلی شما ربطی ندارد
  • صفحه شما را برای «عملیات محدود زمانی» یا «بدون امضا واجد شرایط نیستید» عجله می‌کند
  • بعد از اتصال wallet چند درخواست امضای پشت‌سرهم ظاهر می‌شود که محتوایش را متوجه نمی‌شوید
  • هر صفحه، ربات یا پیام خصوصی که از شما seed phrase یا private key بخواهد
  • دامنه با آدرس رسمی که قبلاً ثبت کرده‌اید مطابقت ندارد، حتی اگر فقط یک حرف فرق داشته باشد

سؤالات متداول

آیا wallet تست‌نت هم به این بررسی امنیتی سخت‌گیرانه نیاز دارد؟

بله. تعامل تست‌نت معمولاً نیاز به اتصال main wallet برای social binding یا تأیید هویت دارد، اگر مجوز اشتباه بدهید، دارایی زنجیره اصلی تحت تأثیر قرار می‌گیرد. جداسازی wallet و بررسی امضا فرقی بین تست‌نت و main net ندارد.

به یک contract مشکوک مجوز اشتباه داده‌ام، چه کنم؟

با ابزار مدیریت مجوز مثل Revoke.cash مجوز مربوطه را ببینید و لغو کنید. اگر دارایی با ارزش بالا درگیر است، اول دارایی را به آدرس جدید منتقل کنید، سپس به مجوز آدرس قدیمی رسیدگی کنید.

آیا امضای login (personal_sign) باعث از دست رفتن دارایی می‌شود؟

personal_sign استاندارد به‌خودی‌خود دارایی را منتقل نمی‌کند، اما مهاجم می‌تواند محتوای امضا را جعل کند. قبل از امضا مطمئن شوید محتوای پیام متن قابل‌خواندن است، نه داده تراکنش hex.

چطور سایت رسمی واقعی پروژه را از سایت جعلی تشخیص دهیم؟

از اکانت X رسمی پروژه، کانال اطلاعیه Discord، یا پلتفرم aggregate مثل CoinGecko یا DefiLlama دامنه را متقابل تأیید کنید. به لینک فوروارد شده در گروه چت یا نتیجه تبلیغاتی موتور جستجو اعتماد نکنید.

منابع