چک‌لیست امنیت wallet قبل از testnet

فقط می‌خواستید توکن آزمایشی بگیرید، اما صفحه اجازهٔ خرج‌کردن دارایی شبکهٔ اصلی را می‌خواهد. یا برای ورود، چند درخواست امضا پشت سر هم ظاهر می‌شود. اینجا توصیهٔ کلیِ «مراقب باشید» کافی نیست؛ باید بفهمید هر درخواست چه اختیاری می‌دهد. این راهنما برای کیف پول‌های رایجِ خودحضانتی و شبکه‌های سازگار با اتریوم است. منوها و مدل مجوز در کیف پول‌های دیگر ممکن است متفاوت باشند.

اول مشخص کنید این فعالیت به کدام کیف پول دسترسی دارد

آدرسی را که دارایی بلندمدت در آن نگه می‌دارید، نقطهٔ شروع آزمایش سایت‌های تازه نکنید. کیف پولی مخصوص تستنت در نظر بگیرید، فقط دارایی لازم برای فعالیت فعلی را در آن قرار دهید و نامش را روشن انتخاب کنید. ساختن حساب جدید زیر همان عبارت بازیابی، آدرس تازه می‌دهد اما راز بازیابی را مستقل نمی‌کند. اگر جداسازیِ اطلاعات بازیابی هم لازم است، باید کیف پول تازه‌ای با پشتیبان مستقل بسازید.

این جداسازی هم تضمین کامل نیست. اگر چند کیف پول روی یک رایانهٔ آلوده باشند، آدرس جدید مشکل دستگاه را حل نمی‌کند. هنگام دیدن افزونه‌های ناشناس یا پنجره‌های غیرعادی، ابتدا وضعیت دستگاه را بررسی کنید؛ عجله برای ساخت کیف پول و واریز دارایی کمک نمی‌کند.

پشتیبان را در فرایند معتبر خود کیف پول تهیه کنید، آفلاین نگه دارید و ترتیب کلمات را کنترل کنید. فرم پروژه، پیام‌رسان و یادداشت ابری محل نگهداری آن نیستند. راهنمای پشتیبان Trezor نقش اطلاعات بازیابی را توضیح می‌دهد؛ بااین‌حال قالب پشتیبان همهٔ کیف پول‌ها یکسان نیست و شبیه‌بودن فهرست کلمات، سازگاری را ثابت نمی‌کند.

Trezor — Understanding wallet backups

پیش از شروع، هدف را در یک جمله بنویسید

مثلاً: «امروز در این شبکهٔ آزمایشی توکن می‌گیرم و یک انتقال آزمایشی انجام می‌دهم؛ از دارایی شبکهٔ اصلی استفاده نمی‌کنم.» هر پنجره را با این قرار مقایسه کنید. اگر کار روی تست‌نت است، چرا کیف پول شبکهٔ اصلی را نشان می‌دهد؟ اگر فقط اثبات مالکیت آدرس لازم است، چرا اجازهٔ خرج‌کردن توکن می‌خواهد؟ وقتی پاسخ روشن نیست، لغو کنید.

از مسیری وارد شوید که با اطلاعات عمومی پروژه بررسی کرده‌اید، نه لینک «تعمیر فوری» در پیام خصوصی. نشانک احتمال انتخاب لینک اشتباه را کم می‌کند، اما تضمین نمی‌کند سایت هرگز آلوده نشود. حساب و شبکهٔ انتخاب‌شده را در خود کیف پول ببینید؛ نوشتهٔ Testnet روی صفحه کافی نیست. اگر هزینه یا اطلاعات شخصی موردنیاز فعالیت برای شما قابل‌قبول نیست، کنارگذاشتن آن تصمیم معتبری است.

اگر برآورد gas می‌بینید، مشخص کنید هزینه با دارایی بومی کدام شبکه پرداخت می‌شود. gwei واحد قیمت gas است، نه امتیاز ایمنی. کارمزد کم یا نبود هشدار در شبیه‌سازی، قابل‌اعتمادبودن قرارداد را ثابت نمی‌کند. در صورت ابهام، ابتدا راهنمای کارمزد و کمبود موجودی را بخوانید.

در پنجرهٔ کیف پول دنبال معنی کار باشید، نه فقط دکمهٔ تأیید

اتصال: ببینید کدام سایت می‌خواهد به کدام حساب وصل شود. اتصال به‌تنهایی انتقال دارایی نیست، اما می‌تواند آدرس عمومی را به هویت اجتماعی شما مرتبط کند. فقط حساب و دسترسی لازم را انتخاب کنید.

تراکنش: شبکه، حساب فرستنده، دارایی، مقدار و مقصد تعامل را با هدف خود تطبیق دهید. اگر صفحه از «بررسی رایگان» می‌گوید ولی کیف پول انتقال دارایی به آدرس ناشناس نشان می‌دهد، عمل واقعی را ملاک بگیرید. در تعامل توکن، مقصد تراکنش ممکن است قرارداد باشد، نه گیرندهٔ نهایی. اگر مفهوم روشن نیست، تصویر بدون اطلاعات محرمانه نگه دارید و پیش از ادامه بررسی کنید.

مجوز خرج‌کردن: روشن کنید چه کسی، کدام توکن را و تا چه مقدار می‌تواند خرج کند. spender همان آدرسی است که اختیار می‌گیرد. اگر قرار است ۳ توکن آزمایشی مصرف کنید ولی مجوز نامحدود دارایی شبکهٔ اصلی ظاهر می‌شود، «آموزش گفته همین را بزن» پاسخ کافی نیست. محدودکردن مقدار می‌تواند بخشی از خسارت احتمالی را محدود کند، نه اینکه قرارداد مخرب را امن کند.

امضای پیام: نداشتن gas به معنی بی‌اثر بودن نیست. ERC-2612 امکان تغییر سقف مجوز توکن با پیام امضاشده را فراهم می‌کند. با دیدن Permit، spender، value یا deadline آن را احتمالاً مرتبط با اختیار دارایی بدانید، نه یک پیام خوشامدگویی. متن خوانا هم ممکن است اثر مجوز داشته باشد؛ معیار ایمنی صرفاً ناخوانا نبودن نیست. توضیح بیشتر در انواع درخواست و امضای کیف پول آمده است.

ERC-2612 — Permit Extension for EIP-20 Signed Approvals

صفحهٔ عمومی ERC-2612 دربارهٔ مجوز توکن از طریق پیام امضاشده
تصویر واقعی صفحهٔ وب، تهیه‌شده در 2026-09-05. این سند استاندارد است، نه صفحهٔ عملیاتی کیف پول؛ نشان می‌دهد چرا امضای بدون gas نیز می‌تواند به مجوز توکن مربوط باشد. ERC-2612 — Permit Extension for EIP-20 Signed Approvals

در میانهٔ فعالیت هم می‌توانید توقف کنید

فرض کنید برای یک مبادلهٔ آزمایشی، حساب تست را وصل کرده‌اید و قرارداد مبادله مجوز توکن می‌خواهد. ابتدا شبکه، سپس توکن و مقدار را کنترل کنید. فقط وقتی علت این اختیار را می‌دانید تصمیم بگیرید. پنجرهٔ تراکنش بعدی را هم دوباره بخوانید؛ قبول‌کردن درخواست اول، اعتبار همهٔ درخواست‌های بعدی را ثابت نمی‌کند.

اگر حساب دیگری، دارایی شبکهٔ اصلی یا شمارش معکوس نامرتبط ظاهر شد، درخواست را لغو کنید و به توضیحات پروژه برگردید. هنگام جست‌وجوی پاسخ، درخواست‌های امضا را پشت سر هم تأیید نکنید. خراب‌بودن صفحهٔ فعالیت هم دلیل دادن کنترل از راه دور به فرد ناشناس نیست. باید بتوانید بگویید چه چیزی را تأیید کرده‌اید و چه چیزی را هنوز نه؛ در غیر این صورت همان‌جا متوقف شوید.

اگر قبلاً کلیک کرده‌اید: برای اتصال، approve، امضا یا افشای عبارت بازیابی جداگانه چه کنیم

فقط اتصال انجام شده: اتصال فقط به سایت اجازه می‌دهد آدرس شما را ببیند و به کیف پول درخواست بفرستد؛ به‌تنهایی دارایی را جابه‌جا نمی‌کند. سایت را از فهرست سایت‌های متصل کیف پول حذف کنید، بعد بخش فعالیت کیف پول (در MetaMask، Activity) را باز کنید و ببینید تراکنش تأییدشدهٔ ناشناسی هست یا نه. اگر نیست، کار همین‌جا تمام است و لازم نیست همهٔ دارایی را منتقل کنید؛ تهدید صفحهٔ مشکوک مثل «کیف پول شما آلوده است» مدرک سرقت نیست. اگر هست، طبق وضعیت مشابه در ادامه عمل کنید.

مجوز مشکوک داده‌اید: روی شبکهٔ درست همان توکن و spender را پیدا کنید، با راهنمای لغو مجوز آن را لغو کنید و پس از تأیید تراکنش دوباره ببینید مقدار مجوز صفر شده باشد. اگر می‌بینید همان توکن پشت‌سرهم منتقل می‌شود، اول باقی‌ماندهٔ آن را به آدرس امن دیگری از خودتان بفرستید و بعد لغو کنید. قطع اتصال، مجوز روی زنجیره را حذف نمی‌کند و لغو هم دارایی خارج‌شده را برنمی‌گرداند.

پیام نامفهوم امضا کرده‌اید: درخواست ذخیره‌شده را دوباره ببینید. اگر فیلدهایی مثل spender، value و deadline دارد (امضای Permit یا Permit2 این‌ها را دارد)، فرض کنید مجوز توکن داده‌اید: توکن مربوط را به آدرس امن دیگری منتقل کنید — حتی اگر امضا دست دیگری باشد، توکنی که دیگر در آن آدرس نیست قابل برداشت نیست؛ بعد با راهنمای لغو بررسی کنید که به مجوز روی زنجیره تبدیل نشده باشد. امضای متنیِ مخصوص ورود که مبلغ یا spender ندارد، به‌تنهایی مجوز توکن نمی‌دهد؛ کافی است امضاهای تازه را متوقف کنید. امضای کامل را مثل رسید عادی منتشر نکنید؛ پاک‌کردن تاریخچهٔ مرورگر هم امضا را باطل نمی‌کند.

عبارت بازیابی یا کلید خصوصی را داده‌اید، یا افزونه یا برنامهٔ کنترل از راه دور ناشناس نصب کرده‌اید: فرض کنید اختیار کیف پول دست دیگری افتاده است. ترتیب مرکز راهنمای MetaMask را دنبال کنید: در مرورگر دیگر یا پروفایل تازهٔ مرورگر (در موبایل، دستگاه دیگر) کیف پول جدید بسازید و عبارت تازه را روی کاغذ بنویسید؛ دارایی باقی‌مانده را به آن بفرستید — اول توکن‌ها، در آخر کوین اصلی شبکه، چون ارسال توکن هم gas را از همان کوین کم می‌کند؛ بعد استفاده از همهٔ حساب‌های عبارت قدیمی را متوقف کنید. رمز بازکردن برنامه، نام حساب یا لغو یک مجوز، کلید افشاشده را عوض نمی‌کند. اگر gas تازه‌واریزشده بلافاصله خارج می‌شود، این sweeper bot خودکار است؛ دیگر شارژ نکنید و عبارت را به «گروه بازیابی» نسپارید.

دارایی رفته است: تراکنش بلاک‌چین برنمی‌گردد و شرکت کیف پول هم نمی‌تواند آن را متوقف کند یا پس بدهد (MetaMask صریح می‌گوید نمی‌تواند وجوه کاربر را نجات دهد). طبق بخش بعد شواهد را نگه دارید و گزارش بدهید.

MetaMask — Disconnect a wallet from a dapp · MetaMask — I've been hacked or scammed

پس از سرقت دارایی کجا گزارش دهیم، چه مدارکی لازم است و چقدر امید به بازگشت هست

اول شواهد را کامل جمع کنید، بعد گزارش بدهید. این‌ها لازم است: hash تراکنش سرقت (TxID) و زمان آن؛ آدرس کیف پول خودتان و آدرسی که دارایی به آن رفته؛ URL سایتی که در آن امضا کردید یا اطلاعات دادید، و پیام خصوصی، پیام گروه یا تبلیغی که شما را به آنجا برد؛ screenshot پنجرهٔ تأیید کیف پول، گفت‌وگوها و سوابق انتقال (بدون اینکه عبارت بازیابی دیده شود)؛ و شرح اتفاق به ترتیب زمان. صفحهٔ تراکنش در block explorer را به‌صورت PDF یا screenshot ذخیره کنید؛ از توضیح شفاهی خیلی روشن‌تر است.

کجا گزارش بدهید:

  • با همین مدارک نزد پلیس یا مرجع رسیدگی به جرائم اینترنتی کشوری که در آن زندگی می‌کنید شکایت کنید و رسید یا شمارهٔ پرونده بگیرید.
  • اگر داده‌های زنجیره نشان می‌دهد دارایی به آدرس واریز یک صرافی رفته، فقط از پشتیبانی سایت یا اپ رسمی همان صرافی تیکت باز کنید و TxID و رسید شکایت را بدهید. مسدودشدن یا نشدن به سرعت اطلاع‌دادن شما و بررسی خود صرافی بستگی دارد؛ تضمینی نیست.
  • آدرس کلاهبردار را در Chainabuse گزارش کنید یا در صفحهٔ آدرس Etherscan از More Info → Report/Flag Address علامت بزنید؛ URL سایت جعلی را به Google Safe Browsing بفرستید تا دیگران هشدار ببینند.
  • به پشتیبانی رسمی کیف پولی که استفاده می‌کنید (از داخل اپ یا سایت رسمی) آدرس و سایت کلاهبردار را خبر بدهید. آن‌ها پول را برنمی‌گردانند، اما می‌توانند هشدارهای فیشینگ را به‌روز کنند.

انتظار واقع‌بینانه: تراکنش ثبت‌شده روی زنجیره برنمی‌گردد؛ صفحهٔ کمک به قربانیان کلاهبرداری در ethereum.org صاف می‌گوید هیچ‌کس نمی‌تواند تراکنش بلاک‌چین را برگرداند. فایدهٔ گزارش این است که سابقه ثبت می‌شود، صرافی فرصت دارد پولی را که هنوز برداشت نشده مسدود کند، و در پیگیری بعدی مدرک وجود دارد. برای این کار پول تازه خرج نکنید.

مراقب «سرویس بازیابی» باشید: پس از گزارش، اغلب کسی خودش تماس می‌گیرد و خود را وکیل، شرکت تحقیقات بلاک‌چین یا «تیم بازیابی همکار پلیس» معرفی می‌کند. درخواست کارمزد، مالیات یا «هزینهٔ آزادسازی» از قبل، درخواست عبارت بازیابی یا کلید خصوصی، کنترل کامپیوتر از راه دور، و تضمین بازگشت کامل پول، همه نشانهٔ کلاهبرداری دوم‌اند. مرکز IC3 وابسته به FBI آمریکا در اطلاعیهٔ سال 2024 نوشته است که نهادهای مجری قانون برای تحقیق دربارهٔ جرم از قربانی هزینه نمی‌گیرند.

اطلاعات مفید را نگه دارید، نه رازها را

نام پروژه، تاریخ، شبکه، آدرس عمومی، هش تراکنش و کار بعدی را ثبت کنید. عبارت بازیابی، کلید خصوصی، امضای کامل و کلید API صرافی در یادداشت فعالیت جایی ندارند. برای انتخاب اطلاعات لازم، راهنمای ثبت فعالیت را ببینید.

پیش از انتشار تصویر، حاشیه‌های آن را هم بررسی کنید: ایمیل، حساب‌های دیگر، موجودی، اعلان‌ها و تب‌ها. اگر واقعاً آدرس یا هش برای اثبات فعالیت لازم است، بدانید چه ارتباط تراکنشی را آشکار می‌کند و بعد تصمیم بگیرید؛ همه‌چیز را هم طوری نپوشانید که اثبات بی‌فایده شود. مجوز حساب اجتماعی را در همان پلتفرم جداگانه مدیریت کنید؛ قطع اتصال کیف پول آن را خودکار لغو نمی‌کند.

در پایان تراکنش معلق را بررسی کنید، اتصال و مجوز غیرضروری را سامان دهید و موضوعی را که باید دوباره به آن برگردید یادداشت کنید. دانستن اختیارهای باقی‌مانده از تیک سبز صفحهٔ فعالیت مهم‌تر است.

منابع و تصویرهای مستند