کلاهبرداری ارز دیجیتال؛ از پانزی و راگپول تا مسمومیت آدرس
کلاهبرداری ارز دیجیتال چه شکلهایی دارد؟ پانزی، راگپول، پامپودامپ، سیگنال جعلی و مسمومیت آدرس را بشناسید و با یک چکلیست عملی از داراییتان محافظت کنید.

فهرست مطالب
- خلاصه در یک نگاه
- کلاهبرداری ارز دیجیتال چقدر جدی است؟
- طرح پانزی: سود نفر قبلی از جیب نفر بعدی
- راگپول: وقتی سازنده پروژه فرار میکند
- پامپودامپ و کانالهای سیگنالفروشی
- صرافی جعلی، ایردراپ قلابی و فیشینگ
- مسمومیت آدرس: خطر کپیکردن از تاریخچه
- کلاهبرداری عاشقانه: اعتمادسازی طولانی، سرمایهگذاری جعلی
- چکلیست عملی پیش از هر واریز
- اگر قربانی کلاهبرداری شدید چه کنید؟
کلاهبرداری ارز دیجیتال تقریباً همیشه با یک وعده شروع میشود: سود ثابت، سیگنال طلایی، ایردراپ رایگان یا دوستی آنلاین که از «فرصتی ویژه» خبر دارد. چون تراکنش روی بلاکچین برگشتپذیر نیست، شناختن الگوها پیش از واریز مهمترین دفاع شماست. در این راهنما رایجترین شگردها را از طرح پانزی و راگپول تا مسمومیت آدرس توضیح میدهیم و یک چکلیست عملی و مسیر گزارشدادن را مرور میکنیم.
خلاصه در یک نگاه
- هر وعده سود تضمینی در کریپتو نشانه خطر است؛ بازار واقعی سود تضمینی ندارد.
- بیشترین زیانها از «سرمایهگذاری» جعلی و مهندسی اجتماعی میآید، نه از شکستن رمزنگاری.
- آدرس مقصد را کامل بررسی کنید، نه فقط چند کاراکتر ابتدا و انتها.
- هیچکس که واقعاً قصد کمک دارد، عبارت بازیابی (Seed Phrase) شما را نمیخواهد.
- اگر قربانی شدید، شواهد را نگه دارید، به پلیس فتا گزارش دهید و به «بازگردانندگان دارایی» پول ندهید.
کلاهبرداری ارز دیجیتال چقدر جدی است؟
دو گزارش معتبر تصویر روشنی میدهند. طبق گزارش سالانه ۲۰۲۵ مرکز شکایات جرائم اینترنتی FBI (IC3) که سال ۲۰۲۶ منتشر شد، در سال ۲۰۲۵ حدود ۱۸۱ هزار شکایت مرتبط با رمزارز ثبت شد و زیان گزارششده به حدود ۱۱٫۴ میلیارد دلار رسید. بزرگترین سهم، حدود ۷٫۲ میلیارد دلار، به کلاهبرداری سرمایهگذاری رمزارزی تعلق داشت.
شرکت تحلیل بلاکچین Chainalysis هم در گزارش جرائم رمزارزی ۲۰۲۶ گزارش داده است که در سال ۲۰۲۵ دستکم ۱۴ میلیارد دلار از راه کلاهبرداری رمزارزی روی زنجیره به دست مجرمان رسیده و برآورد میکند با شناسایی کیف پولهای مجرمانه بیشتر، این رقم به حدود ۱۷ میلیارد دلار برسد. همین گزارش از رشد بیش از ۱۴۰۰ درصدی کلاهبرداریهای جعل هویت (Impersonation) خبر میدهد.
این اعداد فقط شکایتهای ثبتشده در یک کشور یا ردپای قابلردیابی روی زنجیرهاند، نه تصویر کامل. اما پیامشان روشن است: تهدید اصلی کاربر عادی، فریب است، نه هک پیچیده.
طرح پانزی: سود نفر قبلی از جیب نفر بعدی
طرح پانزی (Ponzi Scheme) وعده سود بالا و منظم میدهد، اما کسبوکار واقعی پشتش نیست. سود سرمایهگذاران قدیمی از پول تازهواردها پرداخت میشود و گرداننده سهمی برای خودش برمیدارد. تا وقتی پول تازه میرسد همهچیز عالی به نظر میرسد؛ وقتی ورودی کم شود، برداشتها «موقتاً» بسته میشود و سایت ناپدید میشود.
نسخههای کریپتویی معمولاً اسمهای فنی دارند: «ربات آربیتراژ»، «استخر استیکینگ با سود روزانه» یا «ماینینگ ابری با بازده تضمینی». طرحهای هرمی (Pyramid) هم پاداش را به جذب زیرمجموعه گره میزنند. نشانههای مشترک اینهاست:
- سود ثابت و بالا، مستقل از وضعیت بازار؛
- پاداش برای آوردن دوستان و خانواده؛
- ابهام درباره منبع سود و نبود صورت مالی قابل حسابرسی؛
- سختشدن تدریجی برداشت با بهانههایی مثل «بهروزرسانی سیستم».
کمیسیون تجارت فدرال آمریکا (FTC) در راهنمای مصرفکنندهاش صریح میگوید فقط کلاهبرداران سود یا بازده بزرگ را تضمین میکنند.
راگپول: وقتی سازنده پروژه فرار میکند
راگپول (Rug Pull) یعنی تیم یک توکن یا پروژه دیفای، پس از جذب پول کاربران، نقدینگی را بیرون میکشد یا توکن را بیارزش میکند و ناپدید میشود. سناریوی رایج این است: توکنی تازه ساخته میشود، در یک صرافی غیرمتمرکز (DEX) کنار یک رمزارز شناختهشده استخر نقدینگی میگیرد، با تبلیغ و «پیشفروش» قیمتش بالا میرود و سپس سازنده نقدینگی استخر را برمیدارد.
نشانههای فنی راگپول در قرارداد هوشمند
بخشی از خطر را میشود پیش از خرید در کد قرارداد دید. اگر با onlyOwner و توابع مدیریتی در آموزش نوشتن اولین قرارداد هوشمند با Solidity آشنا شده باشید، این موارد برایتان آشناست:
- ضرب نامحدود: مالک هر وقت بخواهد توکن تازه میسازد و در بازار میفروشد.
- لیست سیاه یا کارمزد فروش قابلتغییر: مالک میتواند فروش را برای دیگران ببندد. به این حالت هانیپات (Honeypot) میگویند: میخرید، اما نمیتوانید بفروشید.
- قرارداد قابل ارتقا (Upgradeable Proxy) که کلید ارتقایش فقط دست یک نفر است.
- نقدینگی قفلنشده و تمرکز بیشتر عرضه در چند کیف پول معدود.
- کد تأییدنشده در بلاکاکسپلورر و تیمی کاملاً ناشناس.
هیچکدام بهتنهایی اثبات کلاهبرداری نیست، اما جمعشدن چند نشانه باید شما را متوقف کند.
پامپودامپ و کانالهای سیگنالفروشی
در پامپودامپ (Pump and Dump) گروهی توکنی کمحجم را از قبل میخرند، با تبلیغ در شبکههای اجتماعی و گروههای پیامرسان دیگران را به خرید تشویق میکنند و در اوج قیمت میفروشند. کمیسیون بورس و اوراق بهادار آمریکا (SEC) در هشدار سرمایهگذاریاش توضیح میدهد که این الگو در میمکوینها (Memecoin) هم دیده میشود و پس از فروش گردانندگان، قیمت معمولاً بهسرعت سقوط میکند و بیشتر خریداران بخش عمده پولشان را از دست میدهند.
کانالهای «سیگنال VIP» نسخه آشنای همین ماجرا در فضای فارسیاند. برخی حق اشتراک میگیرند و سیگنال بیپایه میدهند، برخی از اعضا بهعنوان خریدار آخرِ پامپ استفاده میکنند و برخی با اسکرینشات سود جعلی، شما را به پلتفرم معاملاتی قلابی میبرند. درصد برد نزدیک به صد، شمارش معکوس و پاکشدن سیگنالهای ضررده از تاریخچه، نشانههای هشدارند.
صرافی جعلی، ایردراپ قلابی و فیشینگ
صرافی یا اپلیکیشن معاملاتی جعلی ظاهری حرفهای دارد، موجودی و سود شما را روی داشبورد نشان میدهد و حتی اجازه یک برداشت کوچک اولیه میدهد تا اعتماد بسازد. مشکل وقتی آشکار میشود که بخواهید مبلغ اصلی را برداشت کنید: ناگهان «مالیات»، «کارمزد احراز هویت» یا «ودیعه» طلب میشود. هشدار SEC و گزارش FBI هر دو همین الگو را توصیف میکنند.
ایردراپ (Airdrop) جعلی معمولاً با توکنی ناشناس در کیف پول یا لینکی در شبکههای اجتماعی شروع میشود که شما را به سایتی برای «دریافت جایزه» میبرد. آن سایت یا عبارت بازیابی را میخواهد یا از شما امضای تراکنشی میگیرد که اجازه خرجکردن توکنهایتان را به مهاجم میدهد. قاعده ساده است: با توکن ناشناسی که بیدلیل به کیف پولتان آمده تعامل نکنید و هیچ امضایی را بدون فهمیدن محتوایش تأیید نکنید. درباره امضا و نگهداری امن، مقایسه کیف پول سختافزاری و نرمافزاری را بخوانید.
مسمومیت آدرس: خطر کپیکردن از تاریخچه
آدرسهای بلاکچین طولانیاند و بیشتر ما فقط چند کاراکتر ابتدا و انتهایشان را نگاه میکنیم. در مسمومیت آدرس (Address Poisoning)، مهاجم با ابزار ساخت آدرس دلخواه (Vanity Address) آدرسی میسازد که ابتدا و انتهایش شبیه آدرسی است که شما مرتب با آن تراکنش دارید. سپس تراکنشی بسیار کوچک به کیف پول شما میفرستد تا این آدرس در تاریخچهتان بنشیند. دفعه بعد که عجله دارید و آدرس را از تاریخچه کپی میکنید، پول به مهاجم میرسد.
راهکارهای مرکز راهنمای MetaMask ساده و مؤثرند: آدرس را از تاریخچه تراکنش کپی نکنید، آدرسهای پرکاربرد را در دفترچه آدرس کیف پول ذخیره کنید و کاراکترهای میانی را هم بررسی کنید. برای مبلغ بالا، اول یک تراکنش آزمایشی کوچک بفرستید. این حمله برای کسانی که مرتب استیبلکوین جابهجا میکنند جدیتر است؛ درباره شبکهها و آدرسها راهنمای استیبلکوین را ببینید.
کلاهبرداری عاشقانه: اعتمادسازی طولانی، سرمایهگذاری جعلی
در این الگو، کلاهبردار هفتهها یا ماهها رابطهای دوستانه یا عاشقانه میسازد و گاهی کار را با یک پیام بهظاهر «اشتباهی» شروع میکند. پس از جلب اعتماد، از فرصتی ویژه در یک پلتفرم معاملاتی حرف میزند، سود جعلی نشان میدهد و قربانی را به واریزهای بزرگتر تشویق میکند. در منابع انگلیسی به این شیوه Pig Butchering میگویند و FBI در گزارش ۲۰۲۵ خود میگوید بخش بزرگی از آن را شبکههای سازمانیافته در جنوب شرق آسیا اداره میکنند.
قاعده FTC در این مورد کوتاه است: اگر کسی را در اپلیکیشن دوستیابی یا فضای آنلاین شناختید و او سراغ آموزش سرمایهگذاری کریپتو یا درخواست رمزارز رفت، با کلاهبردار طرفید.
کلاهبرداری دوم: «بازگرداندن دارایی»
قربانیان اغلب دوباره هدف قرار میگیرند. افرادی خود را وکیل، کارشناس ردیابی بلاکچین یا حتی مأمور رسمی معرفی میکنند و در ازای «کارمزد» قول بازگرداندن پول را میدهند. گزارش IC3 برای سال ۲۰۲۵ بیش از ۱۰ هزار شکایت از این نوع با حدود ۱٫۴ میلیارد دلار زیان ثبت کرده است؛ البته به تصریح خود گزارش، این رقم ممکن است زیان کلاهبرداری اولیه را هم در بر بگیرد.
چکلیست عملی پیش از هر واریز
پیش از هر سرمایهگذاری یا انتقال، این پرسشها را از خودتان بپرسید. اگر پاسخ حتی یکی نگرانکننده بود، دست نگه دارید:
- آیا سود «تضمینی» یا ثابت وعده داده شده است؟
- آیا تحت فشار زمانی هستم؛ «فقط تا امشب» یا «ظرفیت محدود»؟
- آیا نشانی سایت یا اپلیکیشن را خودم وارد کردهام یا از لینک پیام و تبلیغ آمدهام؟
- آیا کسی عبارت بازیابی، کلید خصوصی یا کد تأیید مرا خواسته است؟ پاسخ درست به چنین درخواستی همیشه «نه» است.
- آیا برداشت را واقعاً آزمودهام، آن هم پس از چند روز و نه فقط در ابتدای کار؟
- آیا آدرس مقصد را کامل و از منبعی مطمئن تطبیق دادهام؟
- آیا قرارداد توکن در بلاکاکسپلورر تأییدشده است و مالک اختیار ضرب یا مسدودسازی نامحدود ندارد؟
- آیا این پیشنهاد از طرف آشنایی آنلاین آمده که هرگز او را حضوری ندیدهام؟
- آیا فقط مبلغی را وارد میکنم که از دست دادنش زندگیام را مختل نمیکند؟
اگر قربانی کلاهبرداری شدید چه کنید؟
- تعامل را قطع کنید و پول بیشتری نفرستید، حتی اگر برای «آزادسازی» دارایی کارمزد خواستند.
- شواهد را نگه دارید: شناسه تراکنشها (TxID)، آدرسها، نشانی سایت، نامهای کاربری، اسکرینشات گفتوگوها و رسیدهای واریز.
- دسترسیها را ببندید: اگر امضایی دادهاید، مجوزهای خرج (Approval) را لغو کنید؛ اگر عبارت بازیابی لو رفته، باقی دارایی را فوراً به کیف پولی تازه منتقل کنید.
- به صرافی مقصد خبر دهید: اگر دارایی به یک صرافی متمرکز رفته، پشتیبانی آن گاهی میتواند حساب مقصد را بررسی یا مسدود کند.
- گزارش رسمی بدهید: در ایران، مرجع رسیدگی به جرائم سایبری پلیس فتا است. مرکز فوریتهای سایبری آن با شماره ۰۹۶۳۸۰ راهنمایی میکند و شکایت رسمی معمولاً از طریق سامانه ثنا و دفاتر خدمات الکترونیک قضایی ثبت میشود. نشانی وبسایت پلیس فتا در سالهای اخیر تغییر کرده است؛ آن را از مجاری رسمی بررسی کنید، نه از لینکی که کسی برایتان فرستاده.
یادتان باشد نهاد رسمی برای پیگیری پرونده از شما رمزارز یا عبارت بازیابی نمیخواهد.
سلب مسئولیت: این مطلب صرفاً آموزشی است و توصیه سرمایهگذاری، مالی یا حقوقی نیست. بازار رمزارز پرریسک است؛ پیش از هر تصمیم، تحقیق مستقل کنید و قوانین کشور خود را در نظر بگیرید.
مطالب مرتبط

کیف پول سختافزاری یا نرمافزاری؟ راهنمای امنیت دارایی دیجیتال

هک بیتگت با خروج ۳۹۰ میلیون دلار؛ برداشت مرحلهای آغاز شد

OKX و ICE اطلاعیه بازار ۲۴ ساعته سهام توکنی را منتشر کردند

دیدگاهها
دیدگاهها پس از بررسی تحریریه منتشر میشوند. توهین، تبلیغ و لینکهای بیربط حذف میشوند؛ نقد فنی و مستند همیشه خوشآمد است.
هنوز کسی چیزی ننوشته. اولین دیدگاه را شما ثبت کنید.