چکلیست امنیت wallet قبل از testnet

تعامل تستنت لزوماً پول واقعی درگیر نمیکند، اما شامل مجوز wallet، اتصال اکانت اجتماعی، افشای عمومی screenshot و تشخیص هویت پروژه است. بررسی امنیتی سرعت شما را کم نمیکند، بلکه به شما نشان میدهد دقیقاً چه چیزی را به چه کسی میسپارید.
۱. جداسازی کیف پول
Main wallet، wallet نگهداری بلندمدت، wallet کاری و wallet تستنت باید جدا باشند. wallet تستنت فقط مقدار کمی دارایی تست نگه دارد، با API صرافی، ایمیل معمول یا اکانت اجتماعی مهم قاطی نشود.
۲. بررسی دامنه
از سایت رسمی، مستندات رسمی، X رسمی و اطلاعیه Discord دامنه را متقابل تأیید کنید. لینک کوتاه، mirror site، دامنه با املای مشابه و «ورودی اختصاصی» گروه چت همه باید با احتیاط بررسی شوند.
۳. پاپآپ امضا
قبل از امضا نوع درخواست را دقیق ببینید. امضای login، مجوز token و تعامل contract سطوح ریسک متفاوتی دارند. اگر متوجه نشدید، امضا نکنید.
۴. مجوز اکانت اجتماعی
اتصال X، Discord، Telegram میتواند هویت و روابط اجتماعی شما را افشا کند. از اکانت کاری یا اکانت خصوصی فقط برای تکمیل task استفاده نکنید.
۵. حذف اطلاعات از اسکرینشات
قبل از انتشار عمومی screenshot، آدرس کامل wallet، ایمیل، اکانت، فهرست extension، موجودی دارایی و نوار بوکمارک مرورگر را پنهان کنید.
۶. پاکسازی بعد از اتمام کار
بعد از اتمام تست، connected sites غیرضروری را از wallet حذف کنید، بهطور منظم مجوزها و extension مرورگر را بررسی کنید.
برای چه کسی مناسب است / نیست
مناسب:
- کاربران تازهای که میخواهند تعامل تستنت انجام دهند اما هنوز عادت امنیتی ندارند
- کاربرانی که با چند پروژه تعامل داشتهاند اما هرگز بهطور سیستماتیک مجوز wallet و وضعیت اتصال را بررسی نکردهاند
مناسب نیست:
- کسانی که دنبال ابزاری «یک کلیک و امن» هستند تا جای بررسی دستی را بگیرد — ابزار میتواند کمک کند، اما تصمیمگیری فقط با خودتان است
مقایسه سه نوع مجوز پاپآپ wallet
| نوع مجوز | نمایش پاپآپ | سطح ریسک | روش برخورد |
|---|---|---|---|
| مشاهده آدرس (eth_accounts) | «این سایت میخواهد آدرس wallet شما را ببیند» | پایین | اتصال معمول login، میتوانید قبول کنید |
| امضای login (personal_sign) | «این سایت درخواست امضا دارد» + یک پیام | متوسط | قبل از امضا محتوای پیام را کامل بخوانید، مطمئن شوید فراخوانی مجوز پنهانی نیست |
| مجوز token (approve) | «اجازه دهید این contract مقدار XXX شما را خرج کند» | بالا | آدرس contract، مقدار مجوز و نامحدود بودن را تأیید کنید |
سناریوهای رایج مجوز اشتباه
- سایت جعلی درخواست approve نشان میدهد و مقدار مجوز را نامحدود تنظیم کرده — کاربر بدون دیدن مبلغ مستقیم تأیید زده و token زنجیره اصلی منتقل شده است.
- در Discord یک «ربات تأیید امنیتی» ظاهر میشود که میخواهد wallet وصل کنید و امضا کنید. محتوای امضا در واقع یک تراکنش مجوز است، نه تأیید هویت.
- دامنه سایت رسمی پروژه تستنت hijack یا DNS poisoning شده، ظاهر صفحه تغییر نکرده اما آدرس contract عوض شده است. اتصال با main wallet مجوز مخرب را trigger میکند.
- در گروه دکمه «دریافت پاداش» فوروارد میشود، بعد از کلیک پاپآپ درخواست claim نیست بلکه transfer است — دارایی مستقیم به آدرس مهاجم ارسال میشود.
اشتباهات رایج
- اتصال مستقیم کیف پول اصلی به سایت تستنت تأیید نشده — از کیف پول تست جداگانه استفاده کنید.
- برابر دانستن «قطع اتصال» با «لغو مجوز» — قطع اتصال فقط در سمت فرانتاند است، مجوز روی زنجیره فعال میماند.
- اشتراکگذاری اسکرینشات حاوی آدرس و موجودی در گروه چت.
- ورود مستقیم به تستنت از لینک گروه چت بدون بررسی دامنه.
- استفاده از ایمیل کاری یا حساب اجتماعی با نام واقعی برای کار تستنت.
نشانههای توقف
در هر یک از موارد زیر، فوراً عملیات را متوقف کنید و صفحه را ببندید:
- پاپآپ درخواست مجوز token یا مبلغی میکند که به task فعلی شما ربطی ندارد
- صفحه شما را برای «عملیات محدود زمانی» یا «بدون امضا واجد شرایط نیستید» عجله میکند
- بعد از اتصال wallet چند درخواست امضای پشتسرهم ظاهر میشود که محتوایش را متوجه نمیشوید
- هر صفحه، ربات یا پیام خصوصی که از شما seed phrase یا private key بخواهد
- دامنه با آدرس رسمی که قبلاً ثبت کردهاید مطابقت ندارد، حتی اگر فقط یک حرف فرق داشته باشد
سؤالات متداول
آیا wallet تستنت هم به این بررسی امنیتی سختگیرانه نیاز دارد؟
بله. تعامل تستنت معمولاً نیاز به اتصال main wallet برای social binding یا تأیید هویت دارد، اگر مجوز اشتباه بدهید، دارایی زنجیره اصلی تحت تأثیر قرار میگیرد. جداسازی wallet و بررسی امضا فرقی بین تستنت و main net ندارد.
به یک contract مشکوک مجوز اشتباه دادهام، چه کنم؟
با ابزار مدیریت مجوز مثل Revoke.cash مجوز مربوطه را ببینید و لغو کنید. اگر دارایی با ارزش بالا درگیر است، اول دارایی را به آدرس جدید منتقل کنید، سپس به مجوز آدرس قدیمی رسیدگی کنید.
آیا امضای login (personal_sign) باعث از دست رفتن دارایی میشود؟
personal_sign استاندارد بهخودیخود دارایی را منتقل نمیکند، اما مهاجم میتواند محتوای امضا را جعل کند. قبل از امضا مطمئن شوید محتوای پیام متن قابلخواندن است، نه داده تراکنش hex.
چطور سایت رسمی واقعی پروژه را از سایت جعلی تشخیص دهیم؟
از اکانت X رسمی پروژه، کانال اطلاعیه Discord، یا پلتفرم aggregate مثل CoinGecko یا DefiLlama دامنه را متقابل تأیید کنید. به لینک فوروارد شده در گروه چت یا نتیجه تبلیغاتی موتور جستجو اعتماد نکنید.