فهرست مطالب
- گام اول؛ انتخاب یک صرافی معتبر و دارای مجوز
- چه چیزی یک صرافی ایرانی را «معتبر» میکند؟
- گام دوم؛ فعالسازی احراز هویت دومرحلهای (2FA)
- کیف پول گرم در برابر کیف پول سرد؛ کدام را انتخاب کنیم؟
- گام سوم؛ محافظت از عبارت بازیابی (Seed Phrase)
- اشتباهات رایجی که حتی کیف پول سختافزاری را ناامن میکنند
- رایجترین روشهای کلاهبرداری که باید بشناسید
- قانون و نظارت؛ نقش پلیس فتا در بازار ارز دیجیتال ایران
- نکات کلیدی
- جمعبندی
- سؤالات متداول
گام اول؛ انتخاب یک صرافی معتبر و دارای مجوز
اولین و مهمترین تصمیم در مسیر خرید ارز دیجیتال، انتخاب صرافی است؛ چون در صرافیهای متمرکز، کنترل کلید خصوصی دارایی کاربر تا زمان برداشت، در اختیار خود صرافی است، نه کاربر.
طبق گزارش میهن بلاکچین، صرافیهای متمرکز برای مدیریت دارایی کاربران معمولاً چند لایه امنیتی و ساختار ذخیرهسازی متفاوت (ترکیب کیف پول گرم و سرد) دارند؛ اما همین تمرکز، صرافی را به یک هدف جذاب برای مهاجمان هم تبدیل میکند.
برخی صرافیهای ایرانی طی سالهای اخیر به دلایل مختلف از جمله نداشتن مجوز رسمی یا مشکلات ساختاری تعطیل شدهاند. به همین دلیل، پیش از افتتاح حساب در هر صرافی، بررسی سابقه فعالیت، شفافیت تیم مدیریتی و وجود مجوز رسمی ضروری است.
چه چیزی یک صرافی ایرانی را «معتبر» میکند؟
بر اساس سند «الزامات انتظامی و امنیتی صرافیهای ارز دیجیتال» پلیس فتا، صرافیهای معتبر باید چند استاندارد مشخص را رعایت کنند:
- احراز هویت چندمرحلهای کاربران، شامل کارت ملی، تصویر سلفی، آدرس و تأیید شماره تماس
- تعیین سقف تدریجی برای حجم معاملات کاربران تازهوارد که پس از گذشت یک بازه زمانی مشخص افزایش مییابد
- نگهداری رکورد تراکنشها برای مدت طولانی جهت پیگیریهای احتمالی
- انتقال داراییهای رمزارزی به کیف پولهای مشخص و قابل نظارت
- انجام تست امنیتی دورهای توسط کارشناسان مستقل
طبق گزارش خانه سرمایه، رعایت این الزامات توسط صرافیها به شناسایی و جلوگیری از تعداد قابلتوجهی از موارد کلاهبرداری کمک کرده است.
پیش از افتتاح حساب، بررسی اینکه آیا یک صرافی این استانداردها را رعایت میکند یا نه، اولین قدم عملی برای کاهش ریسک محسوب میشود.
گام دوم؛ فعالسازی احراز هویت دومرحلهای (2FA)
بعد از انتخاب صرافی، مهمترین اقدام بعدی، فعالسازی احراز هویت دومرحلهای روی حساب کاربری است.
بدون 2FA، دسترسی به حساب صرافی فقط به رمز عبور وابسته است؛ و رمزهای عبور بهراحتی از طریق فیشینگ، نشت پایگاه داده یا حملات Brute Force به دست مهاجمان میرسند. با فعالبودن 2FA، حتی اگر رمز عبور لو برود، مهاجم بدون کد دوم (از اپلیکیشن Authenticator یا پیامک) نمیتواند وارد حساب شود.
توصیه میشود از اپلیکیشنهای احراز هویت (Authenticator App) بهجای کد پیامکی استفاده شود؛ چون کد پیامکی در برابر حملات تعویض سیمکارت (SIM Swap) آسیبپذیرتر است.
کیف پول گرم در برابر کیف پول سرد؛ کدام را انتخاب کنیم؟
بعد از خرید ارز دیجیتال، سؤال مهم بعدی این است که دارایی کجا نگهداری شود.
کیف پول گرم (Hot Wallet) به اینترنت متصل است و برای معاملات روزانه و برداشتهای سریع مناسب است، اما بهدلیل اتصال دائم به اینترنت، در معرض ریسک بیشتری قرار دارد.
کیف پول سرد (Cold Wallet) کلیدهای خصوصی را بهطور کامل آفلاین نگه میدارد و ارتباطی با اینترنت ندارد؛ رایجترین نوع آن، کیف پولهای سختافزاری (Hardware Wallet) مثل Ledger و Trezor هستند.
طبق راهنمای منتشرشده در Cobo، اصل کلی و رایج در صنعت این است که حدود ۸۰ تا ۹۰ درصد کل دارایی رمزارزی در کیف پول سرد نگهداری شود و فقط مقدار مورد نیاز برای معاملات فعال، در کیف پول گرم باقی بماند.
نکته مهم درباره کیف پول سختافزاری این است که حتی زمانی که برای انجام تراکنش به دستگاه متصل میشوید، کلید خصوصی هرگز از داخل دستگاه خارج نمیشود؛ امضای تراکنش داخل خود دستگاه انجام و سپس فقط تراکنش امضاشده به شبکه ارسال میشود.
گام سوم؛ محافظت از عبارت بازیابی (Seed Phrase)
عبارت بازیابی یا Seed Phrase، ترکیبی از ۱۲ تا ۲۴ کلمه است که کلید اصلی دسترسی به تمام داراییهای یک کیف پول محسوب میشود.
طبق راهنمای TechLasi، اگر شخصی به این کلمات دسترسی پیدا کند، میتواند بدون هیچ محدودیت دیگری، به تمام داراییهای کیف پول دسترسی پیدا کند؛ فارغ از اینکه چه تدابیر امنیتی دیگری روی حساب یا دستگاه اعمال شده باشد.
اصول پایهای برای محافظت از این عبارت:
- عبارت بازیابی را هرگز بهصورت دیجیتال (عکس، فایل متنی، ایمیل) ذخیره نکنید.
- آن را روی کاغذ یا فلز، در یک مکان امن و ترجیحاً ضدآب و ضدحریق نگهداری کنید.
- عبارت بازیابی را با هیچکس، حتی پشتیبانی صرافی یا سازنده کیف پول، به اشتراک نگذارید؛ هیچ سرویس معتبری این عبارت را از کاربر درخواست نمیکند.
- پیش از اعتماد کامل به یک کیف پول جدید با مقدار زیاد دارایی، امکان بازیابی موفق آن را با یک تست کوچک بررسی کنید.
اشتباهات رایجی که حتی کیف پول سختافزاری را ناامن میکنند
داشتن یک کیف پول سختافزاری، بهتنهایی تضمین امنیت کامل نیست. طبق گزارش ایرانیکارت، حتی این نوع کیف پولها هم با یک اشتباه ساده میتوانند کاملاً خالی شوند.
نمونه واقعی این ریسک، کلاهبرداریهایی هستند که در آنها مهاجمان بستههایی با ظاهر تقریباً مشابه محصولات اصلی Ledger برای قربانیان ارسال کردهاند؛ در حالی که این کیف پولها از پیش دستکاری شده بودند.
توصیههای عملی برای پیشگیری از این نوع حملات:
- کیف پول سختافزاری را فقط از فروشنده رسمی و معتبر خریداری کنید، نه از فروشندگان ناشناس یا آگهیهای آنلاین ارزانتر.
- پیش از استفاده، بستهبندی محصول را از نظر علائم دستکاری یا بازشدگی بررسی کنید.
- فریمور دستگاه را همیشه بهروزرسانی نگه دارید.
- هرگز عبارت بازیابی از پیش تولیدشده (که همراه دستگاه ارسال شده) را نپذیرید؛ عبارت بازیابی باید فقط توسط خود دستگاه، در لحظه راهاندازی اول، تولید شود.
نکته دیگری که کمتر به آن توجه میشود، ریسک بدافزارهای ربایش کلیپبورد (Clipboard Hijacking) است؛ این بدافزارها آدرس کیف پولی را که کاربر کپی کرده، بدون اطلاع او با آدرس مهاجم جایگزین میکنند. تنها راه مطمئن برای جلوگیری از این حمله، بررسی و تطبیق دقیق آدرس مقصد روی صفحه نمایش خود کیف پول سختافزاری، پیش از تأیید نهایی تراکنش است.
رایجترین روشهای کلاهبرداری که باید بشناسید
بخش بزرگی از سرقتهای ارز دیجیتال، نه از طریق نفوذ فنی پیچیده، بلکه از طریق مهندسی اجتماعی رخ میدهد؛ یعنی فریب مستقیم کاربر برای افشای اطلاعات حساس.
نمونهای از این نوع حملات، رشوهدادن به کارمندان داخلی یک پلتفرم برای دسترسی به اطلاعات کاربران است؛ در یکی از پروندههای شناختهشده در می ۲۰۲۵، از طریق همین روش، بیش از ۴۵ میلیون دلار از کاربران Coinbase سرقت شد و مهاجمان حتی درخواست باج ۲۰ میلیون دلاری هم مطرح کردند.
سایر روشهای رایج کلاهبرداری شامل موارد زیر است:
- پیامها یا ایمیلهای جعلی با ظاهر پشتیبانی صرافی که درخواست عبارت بازیابی یا رمز عبور میکنند.
- سایتهای فیشینگ با آدرس بسیار مشابه صرافیهای اصلی.
- پروژههای سرمایهگذاری وعده بازده تضمینشده و غیرواقعی، بدون مجوز رسمی و تیم شفاف.
- اپلیکیشنهای جعلی کیف پول در فروشگاههای نامعتبر که ظاهری کاملاً مشابه اپلیکیشن اصلی دارند.
قانون و نظارت؛ نقش پلیس فتا در بازار ارز دیجیتال ایران
پلیس فتا نقش نظارتی مشخصی در بازار ارز دیجیتال ایران دارد و صرافیهایی که مطابق با الزامات این نهاد فعالیت میکنند، معمولاً از سطح شفافیت و امنیت بالاتری برخوردارند.
از نظر فنی، امکان معامله ارز دیجیتال از طریق پلتفرمهای خارجی هم برای کاربر ایرانی وجود دارد؛ اما این موضوع با «دسترسی رسمی و قانونی» در چارچوب نظارتی داخلی متفاوت است. کاربری که از صرافیهای دارای مجوز و ناظر بر الزامات فتا استفاده میکند، در صورت بروز مشکل، امکان پیگیری قانونی داخلی هم خواهد داشت؛ مزیتی که معمولاً در استفاده از پلتفرمهای خارجی وجود ندارد.
نکات کلیدی
- انتخاب یک صرافی دارای مجوز و پایبند به الزامات پلیس فتا، اولین و مهمترین قدم امنیتی است.
- فعالسازی احراز هویت دومرحلهای (ترجیحاً از طریق اپلیکیشن Authenticator) در برابر سرقت حساب بسیار مؤثر است.
- توصیه رایج صنعت، نگهداری ۸۰ تا ۹۰ درصد دارایی در کیف پول سرد و استفاده از کیف پول گرم فقط برای معاملات فعال است.
- عبارت بازیابی (Seed Phrase) هرگز نباید بهصورت دیجیتال ذخیره یا با کسی به اشتراک گذاشته شود.
- بیشتر سرقتهای ارز دیجیتال از طریق فیشینگ، کیف پولهای جعلی یا مهندسی اجتماعی رخ میدهند، نه شکستن مستقیم رمزنگاری.
جمعبندی
امنیت واقعی در دنیای ارز دیجیتال، کمتر به فناوری پیچیده و بیشتر به رعایت چند اصل پایهای وابسته است: انتخاب صرافی معتبر، فعالسازی احراز هویت دومرحلهای، انتقال دارایی به کیف پول سرد و محافظت جدی از عبارت بازیابی. کاربر ایرانی که این چهار اصل را رعایت کند، بخش بزرگی از ریسک واقعی سرقت یا کلاهبرداری را از بین برده است؛ چیزی که هیچ فناوری امنیتی پیشرفتهای نمیتواند جایگزین بیاحتیاطی کاربر شود.
سؤالات متداول
نگهداری مقدار کم برای معاملات فعال مشکلی ندارد، اما توصیه میشود بخش عمده دارایی به یک کیف پول سرد که کنترل کامل کلید خصوصی در اختیار کاربر است، منتقل شود.
کیف پول سختافزاری کلیدهای خصوصی را بهطور کامل آفلاین نگه میدارد و حتی در صورت آلودهشدن کامپیوتر کاربر به بدافزار، کلیدها در معرض خطر قرار نمیگیرند.
در این حالت مهاجم میتواند بدون نیاز به هیچ اطلاعات دیگری، تمام داراییهای کیف پول را بازیابی و برداشت کند؛ این اتفاق قابل بازگشت نیست.
صرافی معتبر معمولاً احراز هویت چندمرحلهای دقیق دارد، الزامات پلیس فتا را رعایت میکند، سابقه فعالیت شفاف دارد و تستهای امنیتی دورهای را انجام میدهد.
بهتر است بهجای کد پیامکی، از اپلیکیشنهای Authenticator استفاده شود؛ چون کد پیامکی در برابر حملات تعویض سیمکارت آسیبپذیرتر است.










ارسال دیدگاه
مشاهده دیدگاهها