۱۴۰۵ مهر ۱۵, چهارشنبه
دلار آمریکا۲۶۷٬۲۸۰▼ ۰٫۵۸٪یورو۲۹۹٬۶۰۰▼ ۱٫۲٪درهم امارات۷۳٬۰۲۱▼ ۰٫۵۵٪سکه امامی۲۷۲٬۰۵۰٬۰۰۰▲ ۰٫۰۵٪طلای ۱۸ عیار (گرم)۲۶٬۳۶۳٬۶۰۰▼ ۱٫۴۲٪انس طلا۴٬۱۳۵ $▼ ۰٫۶۸٪تتر۲۶۷٬۲۹۰▼ ۰٫۶۴٪بیت‌کوین۸۴٬۰۸۱ $▼ ۱٫۸۵٪اتریوم۲٬۶۱۶ $▼ ۲٫۹۵٪سولانا۱۱۸٫۶۱ $▼ ۲٫۰۹٪اپل۳۳۳٫۶۳ $▲ ۰٫۲۲٪انویدیا۲۳۹٫۲۴ $▲ ۰٫۱۴٪مایکروسافت۵۲۹٫۳۰ $▲ ۰٫۷۸٪آلفابت (گوگل)۳۴۷٫۶۸ $▲ ۰٫۳۵٪تسلا۳۸۰٫۶۸ $▲ ۰٫۵۲٪شاخص نزدک۲۷٬۶۰۰ $▲ ۰٫۴۵٪
نرخ ارز

کلاهبرداری ارز دیجیتال؛ از پانزی و راگ‌پول تا مسمومیت آدرس

کلاهبرداری ارز دیجیتال چه شکل‌هایی دارد؟ پانزی، راگ‌پول، پامپ‌ودامپ، سیگنال جعلی و مسمومیت آدرس را بشناسید و با یک چک‌لیست عملی از دارایی‌تان محافظت کنید.

کاور گرافیکی DevNA با عنوان «Rug Pull»: از پانزی تا مسمومیت آدرس؛ کلاهبرداری کریپتو
کاور گرافیکی DevNA با عنوان «Rug Pull»: از پانزی تا مسمومیت آدرس؛ کلاهبرداری کریپتو
فهرست مطالب
  1. خلاصه در یک نگاه
  2. کلاهبرداری ارز دیجیتال چقدر جدی است؟
  3. طرح پانزی: سود نفر قبلی از جیب نفر بعدی
  4. راگ‌پول: وقتی سازنده پروژه فرار می‌کند
  5. پامپ‌ودامپ و کانال‌های سیگنال‌فروشی
  6. صرافی جعلی، ایردراپ قلابی و فیشینگ
  7. مسمومیت آدرس: خطر کپی‌کردن از تاریخچه
  8. کلاهبرداری عاشقانه: اعتمادسازی طولانی، سرمایه‌گذاری جعلی
  9. چک‌لیست عملی پیش از هر واریز
  10. اگر قربانی کلاهبرداری شدید چه کنید؟

کلاهبرداری ارز دیجیتال تقریباً همیشه با یک وعده شروع می‌شود: سود ثابت، سیگنال طلایی، ایردراپ رایگان یا دوستی آنلاین که از «فرصتی ویژه» خبر دارد. چون تراکنش روی بلاکچین برگشت‌پذیر نیست، شناختن الگوها پیش از واریز مهم‌ترین دفاع شماست. در این راهنما رایج‌ترین شگردها را از طرح پانزی و راگ‌پول تا مسمومیت آدرس توضیح می‌دهیم و یک چک‌لیست عملی و مسیر گزارش‌دادن را مرور می‌کنیم.

خلاصه در یک نگاه

  • هر وعده سود تضمینی در کریپتو نشانه خطر است؛ بازار واقعی سود تضمینی ندارد.
  • بیشترین زیان‌ها از «سرمایه‌گذاری» جعلی و مهندسی اجتماعی می‌آید، نه از شکستن رمزنگاری.
  • آدرس مقصد را کامل بررسی کنید، نه فقط چند کاراکتر ابتدا و انتها.
  • هیچ‌کس که واقعاً قصد کمک دارد، عبارت بازیابی (Seed Phrase) شما را نمی‌خواهد.
  • اگر قربانی شدید، شواهد را نگه دارید، به پلیس فتا گزارش دهید و به «بازگردانندگان دارایی» پول ندهید.

کلاهبرداری ارز دیجیتال چقدر جدی است؟

دو گزارش معتبر تصویر روشنی می‌دهند. طبق گزارش سالانه ۲۰۲۵ مرکز شکایات جرائم اینترنتی FBI (IC3) که سال ۲۰۲۶ منتشر شد، در سال ۲۰۲۵ حدود ۱۸۱ هزار شکایت مرتبط با رمزارز ثبت شد و زیان گزارش‌شده به حدود ۱۱٫۴ میلیارد دلار رسید. بزرگ‌ترین سهم، حدود ۷٫۲ میلیارد دلار، به کلاهبرداری سرمایه‌گذاری رمزارزی تعلق داشت.

شرکت تحلیل بلاکچین Chainalysis هم در گزارش جرائم رمزارزی ۲۰۲۶ گزارش داده است که در سال ۲۰۲۵ دست‌کم ۱۴ میلیارد دلار از راه کلاهبرداری رمزارزی روی زنجیره به دست مجرمان رسیده و برآورد می‌کند با شناسایی کیف پول‌های مجرمانه بیشتر، این رقم به حدود ۱۷ میلیارد دلار برسد. همین گزارش از رشد بیش از ۱۴۰۰ درصدی کلاهبرداری‌های جعل هویت (Impersonation) خبر می‌دهد.

این اعداد فقط شکایت‌های ثبت‌شده در یک کشور یا ردپای قابل‌ردیابی روی زنجیره‌اند، نه تصویر کامل. اما پیامشان روشن است: تهدید اصلی کاربر عادی، فریب است، نه هک پیچیده.

طرح پانزی: سود نفر قبلی از جیب نفر بعدی

طرح پانزی (Ponzi Scheme) وعده سود بالا و منظم می‌دهد، اما کسب‌وکار واقعی پشتش نیست. سود سرمایه‌گذاران قدیمی از پول تازه‌واردها پرداخت می‌شود و گرداننده سهمی برای خودش برمی‌دارد. تا وقتی پول تازه می‌رسد همه‌چیز عالی به نظر می‌رسد؛ وقتی ورودی کم شود، برداشت‌ها «موقتاً» بسته می‌شود و سایت ناپدید می‌شود.

نسخه‌های کریپتویی معمولاً اسم‌های فنی دارند: «ربات آربیتراژ»، «استخر استیکینگ با سود روزانه» یا «ماینینگ ابری با بازده تضمینی». طرح‌های هرمی (Pyramid) هم پاداش را به جذب زیرمجموعه گره می‌زنند. نشانه‌های مشترک این‌هاست:

  • سود ثابت و بالا، مستقل از وضعیت بازار؛
  • پاداش برای آوردن دوستان و خانواده؛
  • ابهام درباره منبع سود و نبود صورت مالی قابل حسابرسی؛
  • سخت‌شدن تدریجی برداشت با بهانه‌هایی مثل «به‌روزرسانی سیستم».

کمیسیون تجارت فدرال آمریکا (FTC) در راهنمای مصرف‌کننده‌اش صریح می‌گوید فقط کلاهبرداران سود یا بازده بزرگ را تضمین می‌کنند.

راگ‌پول: وقتی سازنده پروژه فرار می‌کند

راگ‌پول (Rug Pull) یعنی تیم یک توکن یا پروژه دیفای، پس از جذب پول کاربران، نقدینگی را بیرون می‌کشد یا توکن را بی‌ارزش می‌کند و ناپدید می‌شود. سناریوی رایج این است: توکنی تازه ساخته می‌شود، در یک صرافی غیرمتمرکز (DEX) کنار یک رمزارز شناخته‌شده استخر نقدینگی می‌گیرد، با تبلیغ و «پیش‌فروش» قیمتش بالا می‌رود و سپس سازنده نقدینگی استخر را برمی‌دارد.

نشانه‌های فنی راگ‌پول در قرارداد هوشمند

بخشی از خطر را می‌شود پیش از خرید در کد قرارداد دید. اگر با onlyOwner و توابع مدیریتی در آموزش نوشتن اولین قرارداد هوشمند با Solidity آشنا شده باشید، این موارد برایتان آشناست:

  • ضرب نامحدود: مالک هر وقت بخواهد توکن تازه می‌سازد و در بازار می‌فروشد.
  • لیست سیاه یا کارمزد فروش قابل‌تغییر: مالک می‌تواند فروش را برای دیگران ببندد. به این حالت هانی‌پات (Honeypot) می‌گویند: می‌خرید، اما نمی‌توانید بفروشید.
  • قرارداد قابل ارتقا (Upgradeable Proxy) که کلید ارتقایش فقط دست یک نفر است.
  • نقدینگی قفل‌نشده و تمرکز بیشتر عرضه در چند کیف پول معدود.
  • کد تأییدنشده در بلاک‌اکسپلورر و تیمی کاملاً ناشناس.

هیچ‌کدام به‌تنهایی اثبات کلاهبرداری نیست، اما جمع‌شدن چند نشانه باید شما را متوقف کند.

پامپ‌ودامپ و کانال‌های سیگنال‌فروشی

در پامپ‌ودامپ (Pump and Dump) گروهی توکنی کم‌حجم را از قبل می‌خرند، با تبلیغ در شبکه‌های اجتماعی و گروه‌های پیام‌رسان دیگران را به خرید تشویق می‌کنند و در اوج قیمت می‌فروشند. کمیسیون بورس و اوراق بهادار آمریکا (SEC) در هشدار سرمایه‌گذاری‌اش توضیح می‌دهد که این الگو در میم‌کوین‌ها (Memecoin) هم دیده می‌شود و پس از فروش گردانندگان، قیمت معمولاً به‌سرعت سقوط می‌کند و بیشتر خریداران بخش عمده پولشان را از دست می‌دهند.

کانال‌های «سیگنال VIP» نسخه آشنای همین ماجرا در فضای فارسی‌اند. برخی حق اشتراک می‌گیرند و سیگنال بی‌پایه می‌دهند، برخی از اعضا به‌عنوان خریدار آخرِ پامپ استفاده می‌کنند و برخی با اسکرین‌شات سود جعلی، شما را به پلتفرم معاملاتی قلابی می‌برند. درصد برد نزدیک به صد، شمارش معکوس و پاک‌شدن سیگنال‌های ضررده از تاریخچه، نشانه‌های هشدارند.

صرافی جعلی، ایردراپ قلابی و فیشینگ

صرافی یا اپلیکیشن معاملاتی جعلی ظاهری حرفه‌ای دارد، موجودی و سود شما را روی داشبورد نشان می‌دهد و حتی اجازه یک برداشت کوچک اولیه می‌دهد تا اعتماد بسازد. مشکل وقتی آشکار می‌شود که بخواهید مبلغ اصلی را برداشت کنید: ناگهان «مالیات»، «کارمزد احراز هویت» یا «ودیعه» طلب می‌شود. هشدار SEC و گزارش FBI هر دو همین الگو را توصیف می‌کنند.

ایردراپ (Airdrop) جعلی معمولاً با توکنی ناشناس در کیف پول یا لینکی در شبکه‌های اجتماعی شروع می‌شود که شما را به سایتی برای «دریافت جایزه» می‌برد. آن سایت یا عبارت بازیابی را می‌خواهد یا از شما امضای تراکنشی می‌گیرد که اجازه خرج‌کردن توکن‌هایتان را به مهاجم می‌دهد. قاعده ساده است: با توکن ناشناسی که بی‌دلیل به کیف پولتان آمده تعامل نکنید و هیچ امضایی را بدون فهمیدن محتوایش تأیید نکنید. درباره امضا و نگهداری امن، مقایسه کیف پول سخت‌افزاری و نرم‌افزاری را بخوانید.

مسمومیت آدرس: خطر کپی‌کردن از تاریخچه

آدرس‌های بلاکچین طولانی‌اند و بیشتر ما فقط چند کاراکتر ابتدا و انتهایشان را نگاه می‌کنیم. در مسمومیت آدرس (Address Poisoning)، مهاجم با ابزار ساخت آدرس دلخواه (Vanity Address) آدرسی می‌سازد که ابتدا و انتهایش شبیه آدرسی است که شما مرتب با آن تراکنش دارید. سپس تراکنشی بسیار کوچک به کیف پول شما می‌فرستد تا این آدرس در تاریخچه‌تان بنشیند. دفعه بعد که عجله دارید و آدرس را از تاریخچه کپی می‌کنید، پول به مهاجم می‌رسد.

راهکارهای مرکز راهنمای MetaMask ساده و مؤثرند: آدرس را از تاریخچه تراکنش کپی نکنید، آدرس‌های پرکاربرد را در دفترچه آدرس کیف پول ذخیره کنید و کاراکترهای میانی را هم بررسی کنید. برای مبلغ بالا، اول یک تراکنش آزمایشی کوچک بفرستید. این حمله برای کسانی که مرتب استیبل‌کوین جابه‌جا می‌کنند جدی‌تر است؛ درباره شبکه‌ها و آدرس‌ها راهنمای استیبل‌کوین را ببینید.

کلاهبرداری عاشقانه: اعتمادسازی طولانی، سرمایه‌گذاری جعلی

در این الگو، کلاهبردار هفته‌ها یا ماه‌ها رابطه‌ای دوستانه یا عاشقانه می‌سازد و گاهی کار را با یک پیام به‌ظاهر «اشتباهی» شروع می‌کند. پس از جلب اعتماد، از فرصتی ویژه در یک پلتفرم معاملاتی حرف می‌زند، سود جعلی نشان می‌دهد و قربانی را به واریزهای بزرگ‌تر تشویق می‌کند. در منابع انگلیسی به این شیوه Pig Butchering می‌گویند و FBI در گزارش ۲۰۲۵ خود می‌گوید بخش بزرگی از آن را شبکه‌های سازمان‌یافته در جنوب شرق آسیا اداره می‌کنند.

قاعده FTC در این مورد کوتاه است: اگر کسی را در اپلیکیشن دوست‌یابی یا فضای آنلاین شناختید و او سراغ آموزش سرمایه‌گذاری کریپتو یا درخواست رمزارز رفت، با کلاهبردار طرفید.

کلاهبرداری دوم: «بازگرداندن دارایی»

قربانیان اغلب دوباره هدف قرار می‌گیرند. افرادی خود را وکیل، کارشناس ردیابی بلاکچین یا حتی مأمور رسمی معرفی می‌کنند و در ازای «کارمزد» قول بازگرداندن پول را می‌دهند. گزارش IC3 برای سال ۲۰۲۵ بیش از ۱۰ هزار شکایت از این نوع با حدود ۱٫۴ میلیارد دلار زیان ثبت کرده است؛ البته به تصریح خود گزارش، این رقم ممکن است زیان کلاهبرداری اولیه را هم در بر بگیرد.

چک‌لیست عملی پیش از هر واریز

پیش از هر سرمایه‌گذاری یا انتقال، این پرسش‌ها را از خودتان بپرسید. اگر پاسخ حتی یکی نگران‌کننده بود، دست نگه دارید:

  1. آیا سود «تضمینی» یا ثابت وعده داده شده است؟
  2. آیا تحت فشار زمانی هستم؛ «فقط تا امشب» یا «ظرفیت محدود»؟
  3. آیا نشانی سایت یا اپلیکیشن را خودم وارد کرده‌ام یا از لینک پیام و تبلیغ آمده‌ام؟
  4. آیا کسی عبارت بازیابی، کلید خصوصی یا کد تأیید مرا خواسته است؟ پاسخ درست به چنین درخواستی همیشه «نه» است.
  5. آیا برداشت را واقعاً آزموده‌ام، آن هم پس از چند روز و نه فقط در ابتدای کار؟
  6. آیا آدرس مقصد را کامل و از منبعی مطمئن تطبیق داده‌ام؟
  7. آیا قرارداد توکن در بلاک‌اکسپلورر تأییدشده است و مالک اختیار ضرب یا مسدودسازی نامحدود ندارد؟
  8. آیا این پیشنهاد از طرف آشنایی آنلاین آمده که هرگز او را حضوری ندیده‌ام؟
  9. آیا فقط مبلغی را وارد می‌کنم که از دست دادنش زندگی‌ام را مختل نمی‌کند؟

اگر قربانی کلاهبرداری شدید چه کنید؟

  1. تعامل را قطع کنید و پول بیشتری نفرستید، حتی اگر برای «آزادسازی» دارایی کارمزد خواستند.
  2. شواهد را نگه دارید: شناسه تراکنش‌ها (TxID)، آدرس‌ها، نشانی سایت، نام‌های کاربری، اسکرین‌شات گفت‌وگوها و رسیدهای واریز.
  3. دسترسی‌ها را ببندید: اگر امضایی داده‌اید، مجوزهای خرج (Approval) را لغو کنید؛ اگر عبارت بازیابی لو رفته، باقی دارایی را فوراً به کیف پولی تازه منتقل کنید.
  4. به صرافی مقصد خبر دهید: اگر دارایی به یک صرافی متمرکز رفته، پشتیبانی آن گاهی می‌تواند حساب مقصد را بررسی یا مسدود کند.
  5. گزارش رسمی بدهید: در ایران، مرجع رسیدگی به جرائم سایبری پلیس فتا است. مرکز فوریت‌های سایبری آن با شماره ۰۹۶۳۸۰ راهنمایی می‌کند و شکایت رسمی معمولاً از طریق سامانه ثنا و دفاتر خدمات الکترونیک قضایی ثبت می‌شود. نشانی وب‌سایت پلیس فتا در سال‌های اخیر تغییر کرده است؛ آن را از مجاری رسمی بررسی کنید، نه از لینکی که کسی برایتان فرستاده.

یادتان باشد نهاد رسمی برای پیگیری پرونده از شما رمزارز یا عبارت بازیابی نمی‌خواهد.

سلب مسئولیت: این مطلب صرفاً آموزشی است و توصیه سرمایه‌گذاری، مالی یا حقوقی نیست. بازار رمزارز پرریسک است؛ پیش از هر تصمیم، تحقیق مستقل کنید و قوانین کشور خود را در نظر بگیرید.

دیدگاه‌ها

۰/۲٬۰۰۰

دیدگاه‌ها پس از بررسی تحریریه منتشر می‌شوند. توهین، تبلیغ و لینک‌های بی‌ربط حذف می‌شوند؛ نقد فنی و مستند همیشه خوش‌آمد است.

$ comments --count۰

هنوز کسی چیزی ننوشته. اولین دیدگاه را شما ثبت کنید.

مطالب مرتبط