
اگر نمیدانید فیشینگ چیست، این حملات سایبری یک روش کلاهبرداری هستند که افراد با دست خود اطلاعاتی را به اشتباه در اختیار فرد مهاجم قرار میدهند و در دام میافتند. اتفاق تلخی که متاسفانه در بازاری مثل کریپتو زیاد رخ میدهد.
وقتی کسی از شما دزدی کند، اما نه به زور بلکه با فریب دادن، چه احساسی پیدا میکنید؟ برافروخته میشوید، اینطور نیست؟ شاید حتی خود را سرزنش کنید که چطور انقدر ساده بودم، چرا فریب خوردم، کاش اعتماد نمیکردم، کاش کمی بیشتر به جزئیات توجه کرده بودم.
در این مقاله از ارزیکال این نوع کلاهبرداری و رایجترین انواع آن در بازار ارزهای دیجیتال و نحوه در امان ماندن از آن میپردازیم.
فیشینگ چیست؟
فیشینگ (Phishing) نوعی کلاهبرداری اینترنتی از طریق فریب دادن افراد برای دسترسی به اطلاعات شخصی آنها است. این اطلاعات میتواند شماره کارت و اطلاعات بانکی، آدرس کلید خصوصی کیف پول ارز دیجیتال، عبارت بازیابی (Seed Phrase) یا هر اطلاعات شخصی و محرمانه دیگر شما باشد.
در این روش، فرد یا گروه کلاهبردار خود را بهجای سایت معتبر، صرافی کریپتو، بانک و… معرفی میکند. این فرد سعی میکند از طریق وارد کردن اطلاعات، کلیک روی لینک، دانلود فایل و هر روشی که افراد شک نکنند به اطلاعات آنها دسترسی پیدا کنند.
اگر ساده بگوییم، فیشینگ یعنی دزدی اطلاعات از طریق فریب دادن نه به زور! در این روش از کلاهبرداری، این خود افراد هستند که اطلاعاتشان را در اختیار فرد کلاهبردار قرار میدهند و دقیقا به همین دلیل است که بیشتر افسوس میخورند.
رایجترین انواع فیشینگ چیست؟
چند مورد از پرتکرارترین نواع حملات فیشینگ عبارتند از:
- فیشینگ ایمیلی: در Email Phishing ایمیلی دریافت میکنید که برخلاف ظاهر رسمی، حاوی لینکی است که شما را به سایت جعلی منتقل میکند تا برخی اطلاعات خود را وارد کنید.
- فیشینگ هدفدار: در Spear Phishing بعضی افراد بهطور خاص مورد هدف هستند و ایمیلی که دریافت میکنند به نام خودشان است. همین باعث میشود فرد ناخودآگاه به آن اعتماد کرده و خیلی سریع واکنش دهد.
- فیشینگ پیامکی: در روش Smishing لینکی از طریق SMS در اختیارتان قرار میگیرد که شما را به اپراتور جعلی یا یک بدافزار متصل میکند.
- فیشینگ صوتی: در روش Vishing با شما تماس میگیرند و خود را بهعنوان پشتیبان سایت یا حتی پلیس معرفی میکنند. این افراد با ترساندن و گفتن عباراتی مثل «از حساب شما تراکنش مشکوکی انجام شده سریعا کد تایید خود را برای لغو آن اعلام کنید» شما را فریب میدهند.
- فیشینگ کپی شده: در روش Clone Phishing یک ایمیل کپی مشابه آنچه قبلا دریافت کردید، با لینک جدیدی ارسال میشود و خود را نسخه جدید معرفی میکند. در این روش چون قبلا یکبار به آن اعتماد کرده و ضرر نکرده بودید مجدد اعتماد میکنید.
- فارمینگ: در روش Pharming حتی اگر آدرس صحیح سایت را وارد کنید، به واسطه بدافزاری که DNS را دستکاری کرده به نسخه جعلی سایت هدایت میشوید. ظاهر این نسخه نیز مشابه سایت رسمی است و اگر به جزئیات توجه نداشته باشید، در دام میافتید.
حالا میدانید انواع فیشینگ ارز دیجیتال چیست. آیا تابهحال با آنها مواجه شده بودید؟
فیشینگ ارز دیجیتال
با اینکه احتمال وقوع فیشینگ در هر بازاری وجود دارد اما بیشتر افراد آن را بهعنوان یک روش کلاهبرداری در بازار کریپتو میشناسند. فکر میکنید چرا؟ چون این بازار بسیار گسترده و متنوع است. هنوز خیلی از افراد فرق بین نسخه اصلی و تقلبی سایت، صرافی یا کیفپولها را نمیشناسند و بیشتر در دام میافتند.
از طرفی بسیاری از این سایتها هزینه میکنند تا در نتایج اوایل جستجو نمایش داده شوند یا حتی در یوتیوب، اینستاگرام یا دیگر رسانهها تبلیغ شوند.
در بازار ارز دیجیتال مسئولیت حفظ امنیت دارایی بیشتر از هر زمان دیگری به عهده خود افراد است و باید از همیشه محتاطتر بود. مثلا اگر کسی به کلید خصوصی یا عبارت بازیابی شما دسترسی پیدا کند خیلی راحت دارایی شما را برداشت میکند و هیچ هم راهی برای برگشت آن وجود ندارد.
یک نمونه واقعی از حملات فیشینگ ارز دیجیتال مربوط به سایت جعلی که برای کیف پول متامسک (MetaMask) ساخته بودند ست. در این کلاهبرداری وقتی کاربر عبارت «metamask login» را جستجو میکرد، لینک تبلیغاتی جعلی که دقیقا شبیه سایت اصلی بود در رتبه اول گوگل نمایش داده میشد. افراد با کلیک روی این لینک وارد سایتی میشدند که در همان ابتدا از آنها میخواست کد بازیابی ۱۲ کلمهای خود را وارد کنند. بعد از وارد کردن این کد کیف پول آنها در عرض چند دقیقه خالی میشد.
نکته: دقت کنید! یک کیف پول معتبر هیچوقت از شما نمیخواهد کد بازیابی خود را وارد کنید، پس در مواجهه با چنین درخواستهایی به تقلبی بودن آنها شک کنید.
انواع فیشینگ در دنیای کریپتو
ماهیت و چیستی این نوع کلاهبرداری را شناختید و با انواع کلی آن نیز آشنا شدید. اما در بازار ارزهای دیجیتال، اصلیترین انواع فیشینگ چیست؟ در ادامه 6 مورد از اصلیترین انواع حملات فیشینگ ارز دیجیتال در بازار کریپتو را بیشتر توضیح میدهیم با ما همراه باشید.
۱) فیشینگ با سایت جعلی کیف پولها
یکی از رایجترین روشهای فیشینگ کریپتو ساخت سایتهای تقلبی است که از نظر ظاهری شباهت بسیار زیادی به نسخههای اصلی دارند. ظاهر حرفهای این سایتها باعث میشود کاربر شک نکند و به راحتی فریب بخورد. پس حتما به آدرس URL آنها توجه داشته باشید؛ کوچکترین تفاوت مثل کم و زیاد شدن یا جابهجایی حروف نشاندهنده جعلی بودن است. صرفا داشتن HTTPS کافی نیست و داشتن گواهی SSL نیز واجب است.
یکی از راههای شناسایی سایت های کلاهبرداری ارز دیجیتال درخواست عبارت بازیابی یا کلید خصوصی است. فقط کیف پولهای تقلبی از شما چنین درخواستی میکنند پس حتما به آنها مشکوک شوید.
مقاله پیشنهادی: کلید خصوصی و عمومی در کیف پول
۲) ایردراپهای جعلی
میدانید نوع Airdrop Scam از انوع فیشینگ چیست؟ بعضی سایتها یا کانالهای تلگرامی شما را به وسیله ایردراپهای رایگان وسوسه میکنند. این افراد اعلام میکنند که اگر کیف پول خود را به یک سایت خاص متصل کنید، مقدار مشخصی ایردراپ دریافت میکنید. اما در عوض به محض اتصال کیف پول خود و یک تایید ساده، به سایت میزبان اجازه برداشت میدهید و طولی نمیکشد که کیف پولتان تخلیه میشود.
بدتر اینکه گاهی حتی لازم نیست چیزی را تایید کنید و تنها اتصال به آن سایت کافی است تا دارایی خود را از دست دهید!
بیشتر اوقات شرط رسیدن به ایردراپها طی کردن برخی مراحل ساده است. اگر سایت وعده دهد که فقط با اتصال کیف پول خود به ایردراپها دسترسی پیدا میکنید، جا دارد که به آن شک کنید.
۳) جعل پشتیبان در دیسکورد یا تلگرام
یکی از روشهای فیشینگ ارز دیجیتال فریب کاربر با هویت جعلی است. گاهی کاربران تازهوارد و مبتدی در گروههای تلگرامی یا سرورهای دیسکورد سوالهایی میپرسند یا از افراد باتجربهتر راهنمایی میخواهند.
در این شرایط افراد کلاهبردار نیز وارد عمل میشوند و خود را پشتیبان معرفی میکنند. آنها محترمانه درخواست میکنند برخی اطلاعات محرمانه خود را با آنها به اشتراک بگذاریم. کاربر نیز ممکن است تحت تاثیر قرار بگیرد، شک نکند و اطلاعات خواسته شده را در دسترس فردی که بهظاهر خود را پشتیبان معرفی کرده است قرار دهد. هیچ پشتیبانی اجازه دسترسی به اطلاعات محرمانه حساب شما را ندارد و نباید چنین درخواستی کند. پس اگر کرد بدانید که او کلاهبردار است.
۴) فیشینگ از طریق پروژههای NFT و DAO
اگر بدون اینکه در پروژهای شرکت کرده باشید دعوتنامهای بابت رایدهی در یک DAO یا حتی دریافت NFT رایگان دریافت کردید حتما به آن شک کنید. در این شرایط به احتمال بسیار زیاد مورد فیشینگ کریپتو هستید. مخصوصا اگر لینکی که از طریق ایمیل دریافت کردید شما را به کیف پول Web3 متصل کند.
گاهی اوقات نیز ممکن است برخی dAppها از شما درخواست کنند توکن خاصی را بخرید یا اگر دارید بفروشید. محتاط باشید و هرگز برای ایردراپ و وعدههای این چنینی کیف پول خود را به هر سایت ناشناسی متصل تکنید.
۵) توکنهای فریبنده اما تقلبی
ارسال توکن اسکم یکی از رایجترین روشهای فیشینگ است. نام این توکنها بسیار شبیه توکنهای معروف است و گاهی حتی لوگوی مشابهی هم دارند و شما را به اشتباه میاندازند. یا گاهی اوقات در کیف پول خود نام ارزی را میبینید که مطمئن هستید که آن را نخریدید.
این توکن در ظاهر ارزش بالایی هم دارد پس ممکن است وسوسه شوید آن را بفروشید یا به کیف پول دیگری منتقل کنید. اما وقتی برای معامله آن اقدام میکنید به یک پلتفرم جعلی متصل میشوید که امکان دسترسی به کیف پول شما را دارد و امنیت دارایی شما را تهدید میکند.
پس اگر توکنی را نخریدید اما آن را در کیف پول خود میبینید، به هیچعنوان اقدام به فروش یا حذف آن نکنید.
بهعنوان یک توصیه دوستانه از ارزیکال بهخاطر داشته باشید که پیش از اتصال کیف پول خود به هر پلتفرمی حتما از معتبر بودن آن مطمئن شده و وجود آن را از منابعی مثل CoinGecko یا CoinMarketCap بررسی کنید.
۶) فیشینگ با تراکنشهای جعلی
در این نوع فیشینگ اطلاعات شما در دسترس فرد مهاجم قرار نمیگیرد، بلکه هدف فقط اخاذی است. در نوع Pending از انواع فیشینگ، پیامی با این محتوا برای شما ارسال میشود که تراکنشی در حال انجام است و برای تکمیل و یا لغو آن باید مبلغی بپردازید.
ظاهر این پیامها بهقدری حرفهای است که شما را قانع میکند که یک پیام رسمی و معتبر است در حالی که هیچ پشتوانه قابل اعتمادی ندارد. اگر در مواجهه با این نوع پیامها آن را به پای هزینه کارمزد بگذارید ممکن است فریب بخورید و مبلغ خواسته شده را بپردازید.
هوشیار باشید، کارمزد تراکنشهای معتبر در بلاکچین بهصورت خودکار و در زمان تکمیل تراکنش از کیف پول شما کم میشود و نیازی به پرداخت جداگانه ندارد. از طرفی گاهی این مبالغ چندین برابر گس فی است و حتما باید به آن شک کرد.
راههای در امان ماندن از فیشینگ چیست؟
اگر اینکه راههای در امان ماندن از فیشینگ چیست، دغدغه شماست توجهتان را به نکات زیر جلب میکنیم:
- از هر کیف پولی استفاده نکنید، در انتخاب ولت امن و معتبر سختگیر باشید و بهترین کیف پول ارز دیجیتال را انتخاب کنید. حتی در صورت تمایل میتوانید بهجای کیف پولهای نرم افزاری از ولتهای سخت افزاری نیز استفاده کنید.
- اپلیکیشن صرافیها یا کیف پولها را فقط از منابع معتبر مثل App Store یا Google Play دانلود کنید.
- حتما برای بالا بردن سطح امنیت حساب خود، احراز هویت دو مرحلهای (2FA) را فعال کنید.
- یکی از رایجترین اشتباهات تریدرها اعتماد بیجا است. روی هر لینکی کلیک نکنید تا از خود در برابر بدافزارها محافظت کنید. محتاط باشید و اگر کوچکترین نکته مشکوکی دیدید وارد سایت، لینک یا کانالها نشوید.
- به پیامهای مربوط به Cancellation Cost یا Confirm Transaction و Pending Fee حساس باشید. تا زمانی که از وضعیت تراکنش خود مطمئن نیستید هیچ اقدامی نکرده و هزینه مازاد پرداخت نکنید.
- متاسفانه خیلی اوقات موتورهای جستجوگر گوگل پیامهای تبلیغاتی نمایش میدهد که معتبر نیست و دارای محتویات اسکم و کلاهبرداری است؛ به این تبلیغات اعتماد نکنید.
- روی گوشی یا لپ تاپ خود آنتی ویروس نصب کنید و از افزونههایی مثل MetaMask anti-phishing feature یا PhishFort استفاده کنید تا بتوانید نشانههای مشکوک و خطرناک را شناسایی کنید.
اینها تنها بخشی از مواردی است که باید رعایت کنید؛ واکنش شما در مواجهه با فیشینگ چیست؟ شما چه روشهایی برای جلوگیری از حمله فیشینگ در کریپتو میشناسید؟
نتیجهگیری: آگاهی، بهترین راه مقابله با فیشینگ
حالا کامل میدانید فیشینگ چیست؛ یک کلاهبرداری هوشمندانه که در لینک مشکوک و ایمیلهای جعلی خلاصه نمیشود! در این روش کلاهبرداری، بدون ذرهای اجبار فریب ظاهر حرفهای سایت را میخورید و متقاعد میشوید اطلاعات مهم خود را فاش کنید. پس احتیاط کنید!
اگر فکر میکنید فقط کاربران تازهکار و کمتوجه در دام حملات فیشینگ میافتند، اشتباه میکنید. درست است که هر چه بیشتر تجربه کسب کنید کمتر دچار اشتباه میشوید، اما حتی قدیمیترین کاربران حوزه کریپتو نیز همچنان در خطر فریب خوردن هستند.
به کوچکترین نشانهها توجه داشته باشید، تحقیق کنید، آدرس سایتها را با دقت بررسی کنید و تحت تاثیر وعدههای هیجانانگیز قرار نگیرید.
زودباور نباشید! عجولانه تصمیم نگیرید و علاوه بر کنترل احساسات در ترید، به اقدامات جانبی پس و پیش آن نیز توجه داشته باشید.
با ما از مشکوکترین پیامهایی که تا به حال دریافت کردید بگویید؛ آیا تا به حال در دام چنین تلههایی افتادید؟
سوالات متداول
چطور بفهمم یه سایت یا لینک یک حمله فیشینگ است؟
اگر به آدرس URL سایت مشکوک بودید یا بهنظرتان آشنا و تکراری میآمد، ممکن است با نسخه کپی سایتها مواجهه باشید. از طرفی اگر با سایت یا لینکی روبهرو شدید که وعده ایردراپ رایگان یا سودهای فضایی میداد و از شما خواسته بود کیف پول خود را به آن متصل کنید، شک کنید. از همه مهمتر اگر کیف پولی از شما خواست کلید خصوصی یا عبارت بازیابی خود را وارد کنید مطمئن باشید مورد حمله فیشینگ هستید.
اگه قربانی فیشینگ شدم چیکار کنم؟
بلافاصله اتصال کیف پول خود را قطع کنید. در صورت امکان حتما با پشتیبان صرافی یا کیف پول ارتباط بگیرید. متاسفانه امکان تغییر عبارت بازیابی و کلید خصوصی وجود ندارد اما میتوانید خیلی سریع دارایی خود را به آدرس ولت دیگری منتقل کنید.
اگه روی لینک فیشینگ کلیک کردم ولی اطلاعات نداده باشم، باز هم در خطر هستم؟
گاهی اوقات حتی لازم نیست اطلاعات خواسته شده را وارد کرده باشید، متاسفانه همین که کیف پول خود را متصل میکنید به بدافزارهایی متصل میشوید که به حساب شما دسترسی پیدا کرده و آن را تخلیه میکنند. پس حتما احتیاط کنید، به سایت و لینکی اعتماد نکنید و روی دستگاه خود آنتی ویروس داشته باشید.










