رمز ارز

کلاهبرداری در دیفای (DeFi) چیست و چگونه از سرمایه خود محافظت کنیم؟

defi-scam-protection
حقوق ارز دیجیتال | امنیت DeFi

کلاهبرداری در دیفای (DeFi) چیست و چگونه از سرمایه خود محافظت کنیم؟

دیفای یا امور مالی غیرمتمرکز امکان استفاده از خدمات مالی مبتنی بر بلاکچین و قراردادهای هوشمند را بدون اتکا به بسیاری از واسطه‌های سنتی فراهم می‌کند؛ اما همین ساختار می‌تواند ریسک‌های خاصی مانند قراردادهای هوشمند مخرب، Rug Pull، توکن‌های جعلی، فیشینگ و مجوزهای خطرناک کیف پول ایجاد کند. شناخت این روش‌ها می‌تواند به کاهش احتمال از دست رفتن سرمایه کمک کند.

کلاهبرداری در دیفای چیست؟

کلاهبرداری در DeFi به روش‌هایی گفته می‌شود که در آن یک فرد، گروه یا پروژه با سوءاستفاده از ساختار مالی غیرمتمرکز، قرارداد هوشمند، توکن، وب‌سایت یا تعاملات کیف پول، کاربر را به انتقال دارایی یا اعطای دسترسی غیرضروری ترغیب می‌کند.

در دیفای ممکن است کاربر تصور کند در حال انجام یک عملیات عادی مانند Swap، Staking، تأمین نقدینگی یا دریافت یک توکن رایگان است؛ اما در واقع قرارداد یا سایت مورد استفاده می‌تواند مخرب باشد.

یکی از نکات مهم این است که ایجاد و استقرار قرارداد هوشمند در بسیاری از شبکه‌ها برای افراد مختلف امکان‌پذیر است. بنابراین صرف استفاده پروژه از عنوان‌هایی مانند DeFi، Web3 یا Decentralized Finance به معنای معتبر بودن آن نیست.

نکته مهم:
در دیفای، «غیرمتمرکز بودن» به معنی «بدون ریسک بودن» نیست. کاربر همچنان باید قرارداد، سایت، مجوزها، توکن و تراکنشی را که امضا می‌کند بررسی کند.

رایج‌ترین روش‌های کلاهبرداری در DeFi

🎣

فیشینگ و سایت جعلی

کاربر به سایتی هدایت می‌شود که ظاهر یک پروتکل واقعی را تقلید می‌کند و سپس از او خواسته می‌شود کیف پول را متصل یا تراکنشی را امضا کند.

🧩

قرارداد هوشمند مخرب

قرارداد می‌تواند با ایجاد یک تعامل ظاهراً عادی، مجوز یا عملیاتی را از کاربر دریافت کند که خطر مالی ایجاد می‌کند.

💧

Rug Pull

تیم یا افراد کنترل‌کننده پروژه ممکن است پس از جذب سرمایه، نقدینگی را خارج کرده یا پروژه را رها کنند.

🔑

Approval مخرب

کاربر ممکن است بدون توجه کافی، به یک قرارداد اجازه دهد مقدار مشخص یا حتی بسیار زیادی از توکن‌های او را جابه‌جا کند.

تفاوت اتصال کیف پول با اعطای Approval چیست؟

یکی از مهم‌ترین نکات امنیتی در دیفای این است که اتصال کیف پول به یک dApp با اعطای مجوز انتقال توکن یکسان نیست.

در حالت اتصال، dApp می‌تواند اطلاعات عمومی مانند آدرس کیف پول و موجودی‌های قابل مشاهده روی بلاکچین را ببیند؛ اما برای انتقال دارایی، معمولاً باید کاربر تراکنش یا مجوز مربوطه را تأیید و امضا کند.

Approval یا Allowance به یک dApp اجازه می‌دهد نوع مشخصی از توکن را تا سقف تعیین‌شده از کیف پول کاربر جابه‌جا کند. برخی dAppها ممکن است مجوزهای بسیار بزرگ یا حتی عملاً نامحدود درخواست کنند.

هشدار:
صرفاً به این دلیل که یک سایت از شما درخواست «Approve» می‌کند، آن را تأیید نکنید. ابتدا بررسی کنید چه توکنی، چه مقدار و برای چه قرارداد یا کاربردی در حال مجوز گرفتن است.

قرارداد هوشمند مخرب چگونه سرمایه را به خطر می‌اندازد؟

قرارداد هوشمند یک برنامه‌ای است که روی بلاکچین اجرا می‌شود و می‌تواند عملیات مختلفی مانند Swap، واریز، برداشت، Staking یا مدیریت توکن را انجام دهد. از آنجا که هر شخصی می‌تواند قراردادهایی ایجاد کند، کاربر باید نسبت به قراردادهای ناشناس احتیاط داشته باشد.

یکی از خطرات مهم این است که کاربر تصور کند فقط در حال انجام یک عملیات ساده است، اما در واقع در حال تأیید مجوزی است که به قرارداد اجازه می‌دهد توکن مشخصی را جابه‌جا کند.

به همین دلیل، بررسی آدرس قرارداد و عملکرد تراکنش پیش از تأیید آن اهمیت زیادی دارد. ابزارهای امنیتی کیف پول نیز ممکن است بر اساس دامنه، رفتار قرارداد و سابقه فعالیت، هشدارهایی درباره ریسک ارائه کنند؛ با این حال هیچ هشدار امنیتی تضمین نمی‌کند که تمام تهدیدها شناسایی شوند.

نشانه‌های یک پروژه DeFi مشکوک

نشانه دلیل نگرانی
سود غیرواقعی وعده APY بسیار بالا یا سود تضمینی می‌تواند نشانه خطر باشد.
سایت با دامنه مشکوک ممکن است نسخه جعلی یک پروتکل واقعی باشد.
درخواست Approval نامتناسب ممکن است مجوز بیش از نیاز واقعی عملیات باشد.
تیم غیرقابل بررسی اعتبار و مسئولیت افراد پشت پروژه به‌سختی قابل ارزیابی است.
فشار برای اقدام فوری کاربر فرصت بررسی قرارداد و تراکنش را از دست می‌دهد.
نقدینگی متمرکز خروج نقدینگی ممکن است تحت کنترل تعداد محدودی از افراد باشد.
اطلاعات فنی مبهم نحوه عملکرد پروژه یا قرارداد به‌روشنی توضیح داده نشده است.
هشدار امنیتی کیف پول می‌تواند نشان‌دهنده ریسک شناخته‌شده در سایت یا قرارداد باشد.

وعده APY بسیار بالا؛ آیا نشانه کلاهبرداری است؟

در دیفای، ممکن است برخی پروتکل‌ها برای جذب نقدینگی یا در دوره‌های خاص، بازده‌های بالا نمایش دهند. بنابراین صرفاً بالا بودن APY به معنی کلاهبرداری نیست.

اما زمانی که یک پروژه سود بسیار بالا را به‌عنوان درآمد قطعی و بدون ریسک معرفی می‌کند، باید با احتیاط جدی برخورد کرد. MetaMask نیز «بازده‌های غیرواقعی» را یکی از نشانه‌هایی می‌داند که باید هنگام بررسی dAppها مورد توجه قرار گیرد.

قاعده مهم:
قبل از توجه به عدد APY، بفهمید این بازده دقیقاً از کجا ایجاد می‌شود و چه ریسک‌هایی در مقابل آن وجود دارد.

Rug Pull در DeFi چگونه اتفاق می‌افتد؟

یکی از مدل‌های شناخته‌شده کلاهبرداری در پروژه‌های دیفای، Rug Pull است. در چنین شرایطی، تیم یا افراد دارای کنترل ممکن است پس از جذب سرمایه، نقدینگی را خارج کنند یا پروژه را رها نمایند.

در یک پروژه DeFi باید مشخص باشد نقدینگی در کجا قرار دارد، چه اشخاص یا قراردادهایی بر آن کنترل دارند و چه سازوکارهایی برای مدیریت آن تعریف شده است.

قفل شدن نقدینگی می‌تواند یکی از عوامل بررسی باشد، اما به تنهایی تضمین نمی‌کند پروژه معتبر است؛ زیرا سایر بخش‌های قرارداد و توزیع توکن نیز باید بررسی شوند.

چگونه سایت جعلی DeFi را تشخیص دهیم؟

  1. دامنه سایت را حرف‌به‌حرف بررسی کنید.
  2. لینک پروتکل را از منبع رسمی و مستقل پیدا کنید.
  3. به غلط‌های املایی و تفاوت جزئی در نام دامنه توجه کنید.
  4. آدرس قرارداد هوشمند را پیش از تعامل بررسی کنید.
  5. هشدارهای امنیتی کیف پول را جدی بگیرید.
  6. درخواست Approval را با عملیات موردنظر تطبیق دهید.
  7. از کلیک روی لینک‌های ارسال‌شده در پیام خصوصی خودداری کنید.
  8. پیش از سپرده‌گذاری مقدار قابل توجه، پروتکل را مستقل بررسی کنید.

MetaMask برای برخی dAppها و آدرس‌ها از سیگنال‌های اعتماد و هشدارهای امنیتی استفاده می‌کند که می‌تواند شامل تشخیص دامنه‌های فیشینگ، الگوهای قراردادی، جعل هویت و فعالیت‌های زنجیره‌ای مرتبط با کمپین‌های مخرب باشد؛ با این حال این هشدارها تضمین کامل امنیت نیستند.

چگونه قبل از Approve کردن یک توکن بررسی کنیم؟

01

نام dApp

بررسی کنید سایت و dApp همان پروژه‌ای باشد که قصد استفاده از آن را دارید.

02

آدرس قرارداد

آدرس قرارداد درخواست‌کننده مجوز را بررسی و با اطلاعات رسمی تطبیق دهید.

03

نوع توکن

بررسی کنید مجوز مربوط به همان توکنی باشد که قرار است در معامله استفاده شود.

04

مقدار مجوز

اگر امکان تعیین سقف مجوز وجود دارد، مقدار دسترسی را متناسب با نیاز واقعی تنظیم کنید.

مجوزهای قدیمی کیف پول چه خطری دارند؟

ممکن است کاربر در طول زمان با چندین dApp تعامل کرده باشد و برای هرکدام مجوز انتقال توکن صادر کرده باشد. قطع اتصال کیف پول از یک سایت لزوماً همان مجوزهای توکن را لغو نمی‌کند.

به همین دلیل، بررسی دوره‌ای Approvalهای فعال اهمیت دارد. اگر دیگر از یک dApp استفاده نمی‌کنید یا نسبت به یک مجوز اطمینان ندارید، بررسی و در صورت نیاز لغو آن می‌تواند سطح ریسک را کاهش دهد. لغو Approval یک تراکنش آن‌چین است و معمولاً به پرداخت Gas نیاز دارد.

توجه:
Disconnect کردن کیف پول و Revoke کردن Token Approval دو اقدام متفاوت هستند. قطع اتصال به‌تنهایی لزوماً مجوز انتقال توکن قبلی را از بین نمی‌برد.

فیشینگ در دیفای چگونه انجام می‌شود؟

در فیشینگ، کاربر ممکن است از طریق تبلیغات، موتور جست‌وجو، پیام خصوصی یا شبکه‌های اجتماعی به سایتی هدایت شود که ظاهر آن شبیه یک پروتکل معتبر است.

سایت جعلی ممکن است از کاربر بخواهد کیف پول را متصل کند، یک توکن را Approve کند یا تراکنشی را برای دریافت جایزه، Staking یا Swap امضا نماید.

جعل هویت، فشار زمانی و وعده بازده غیرواقعی از الگوهای رایج در این نوع حملات هستند. MetaMask نیز نسبت به فیشینگ، جعل هویت و درخواست‌های Approval مخرب هشدار داده است.

چگونه از سرمایه خود در دیفای محافظت کنیم؟

اصل اول:
قبل از اتصال کیف پول، دامنه و قرارداد را بررسی کنید.

از لینک‌هایی که از طریق پیام خصوصی یا حساب‌های ناشناس دریافت می‌کنید برای ورود به پروتکل استفاده نکنید. آدرس رسمی پروژه را از منابع مستقل پیدا کنید و سپس وارد سایت شوید.

قبل از هر Approval، مقدار و نوع دسترسی را بررسی کنید. در صورت امکان، سقف دسترسی را محدود و از اعطای دسترسی بسیار گسترده به dAppهای ناشناس خودداری کنید.

همچنین بهتر است برای فعالیت‌های پرریسک، تمام دارایی‌های خود را در یک کیف پول قرار ندهید و سرمایه مورد نیاز برای تعامل با dApp را از دارایی‌های اصلی جدا کنید.

آیا استفاده از کیف پول سخت‌افزاری همه خطرات دیفای را از بین می‌برد؟

خیر. کیف پول سخت‌افزاری می‌تواند لایه امنیتی مهمی ایجاد کند، اما اگر کاربر یک تراکنش مخرب را خودش تأیید کند، وجود سخت‌افزار به‌تنهایی تضمین نمی‌کند که دارایی در امان بماند.

مشکل اصلی بسیاری از حملات دیفای، فریب کاربر برای امضای یک تراکنش یا Approval خطرناک است؛ بنابراین بررسی چیزی که قرار است امضا شود اهمیت زیادی دارد.

نکته:
امنیت کیف پول فقط به نحوه نگهداری کلید خصوصی محدود نمی‌شود؛ رفتار کاربر هنگام اتصال به dApp و امضای تراکنش نیز اهمیت دارد.

اگر کیف پول در دیفای مورد سوءاستفاده قرار گرفت چه کنیم؟

اگر تراکنش غیرمجاز مشاهده کردید، ابتدا جزئیات تراکنش را در Block Explorer بررسی کنید؛ از جمله تاریخ، آدرس مقصد، dApp یا قرارداد درگیر و مقدار منتقل‌شده. این اطلاعات می‌تواند مشخص کند چه اتفاقی روی زنجیره رخ داده است.

اگر احتمال می‌دهید یک Approval مخرب فعال است، مجوزهای توکن را بررسی کنید و در صورت لزوم آن‌ها را لغو کنید. همچنین از تعامل مجدد با سایت یا قرارداد مشکوک خودداری نمایید.

اگر عبارت بازیابی کیف پول افشا شده باشد، موضوع از نظر امنیتی جدی‌تر است و باید دارایی‌های باقی‌مانده در یک کیف پول امن قرار گیرند. در هر حال، اطلاعات فنی حادثه مانند TXID، آدرس‌ها و قراردادهای مرتبط را حذف نکنید.

مدارک را حفظ کنید:
TXID، آدرس کیف پول، آدرس قرارداد، URL سایت، تصاویر تراکنش، پیام‌ها و اطلاعات dApp می‌توانند برای بررسی فنی و حقوقی حادثه اهمیت داشته باشند.

چه مدارکی برای پیگیری کلاهبرداری DeFi اهمیت دارد؟

🔗

TXID

شناسه تراکنش‌های غیرمجاز یا تراکنش‌هایی که منجر به از دست رفتن دارایی شده‌اند.

📜

آدرس قرارداد

قرارداد هوشمند یا dAppای که با کیف پول تعامل داشته است.

🌐

URL سایت

دامنه‌ای که کاربر از طریق آن به پروتکل یا قرارداد متصل شده است.

💬

مکالمات

پیام‌های Telegram، WhatsApp، Discord، X و ایمیل‌هایی که کاربر را به پروژه هدایت کرده‌اند.

چگونه ریسک سرمایه‌گذاری در DeFi را کاهش دهیم؟

  1. پروتکل را فقط از لینک رسمی و مستقل باز کنید.
  2. آدرس قرارداد هوشمند را قبل از تعامل بررسی کنید.
  3. هیچ‌گاه عبارت بازیابی کیف پول را در سایت یا پیام خصوصی وارد نکنید.
  4. هر Approval را قبل از تأیید بررسی کنید.
  5. در صورت امکان سقف دسترسی توکن را محدود کنید.
  6. Approvalهای قدیمی و غیرضروری را به‌صورت دوره‌ای بررسی و در صورت نیاز لغو کنید.
  7. هشدارهای امنیتی کیف پول را نادیده نگیرید.
  8. برای پروژه‌های ناشناس ابتدا با سرمایه محدود و قابل‌تحمل از نظر ریسک بررسی کنید.
  9. تمام سرمایه خود را در یک dApp یا پروتکل قرار ندهید.
  10. به وعده سود غیرواقعی و فشار برای سرمایه‌گذاری سریع اعتماد نکنید.

راهنماهای امنیتی MetaMask نیز بررسی dApp، دقت در Approvalها، تحقیق مستقل و توجه به هشدارهای امنیتی را از اقدامات مهم برای کاهش ریسک می‌دانند.

تفاوت کلاهبرداری DeFi با هک پروتکل

هر از دست رفتن دارایی در دیفای الزاماً به معنی کلاهبرداری نیست. ممکن است یک پروتکل در اثر آسیب‌پذیری فنی، خطای برنامه‌نویسی، حمله به قرارداد یا نقص امنیتی مورد سوءاستفاده قرار گیرد.

در مقابل، در کلاهبرداری ممکن است از ابتدا قصد فریب سرمایه‌گذاران وجود داشته باشد یا پس از جذب سرمایه، افراد عمداً از کنترل خود بر پروژه برای خارج کردن دارایی استفاده کنند.

نکته حقوقی:
برای تشخیص اینکه موضوع یک پرونده صرفاً نقص فنی، اختلاف قراردادی یا رفتار مجرمانه است، باید نحوه ایجاد خسارت، رفتار افراد، قراردادها، تراکنش‌ها و سایر ادله بررسی شود.

آیا غیرمتمرکز بودن پروژه مانع پیگیری قضایی است؟

غیرمتمرکز بودن یک پروتکل به این معنا نیست که هرگونه رفتار مرتبط با آن خارج از چارچوب پیگیری حقوقی یا کیفری قرار دارد. در یک پرونده ممکن است اشخاص، توسعه‌دهندگان، مدیران حساب‌ها، مالکان کیف پول یا سایر عوامل مرتبط با پروژه موضوع بررسی قرار گیرند.

سوابق بلاکچین نیز می‌توانند مسیر تراکنش‌ها را نشان دهند و در برخی شرایط، اطلاعات خارج از زنجیره مانند حساب کاربری، شماره تلفن، ایمیل یا اطلاعات صرافی می‌تواند به ارتباط دادن یک آدرس با یک شخص کمک کند.

سؤالات متداول درباره کلاهبرداری در DeFi

کلاهبرداری در دیفای چیست؟

به روش‌هایی گفته می‌شود که در آن با استفاده از پروژه جعلی، قرارداد هوشمند مخرب، فیشینگ، Rug Pull یا مجوزهای خطرناک، کاربر برای انتقال یا از دست دادن دارایی فریب داده می‌شود.

آیا اتصال کیف پول به یک dApp به معنی دسترسی به دارایی است؟

خیر. اتصال کیف پول با اعطای Approval متفاوت است. معمولاً برای جابه‌جایی توکن، کاربر باید مجوز یا تراکنش موردنظر را امضا کند.

Approval مخرب چیست؟

Approval به dApp اجازه می‌دهد توکن مشخصی را تا سقف تعیین‌شده جابه‌جا کند. اگر این مجوز به قرارداد مخرب یا بیش از نیاز واقعی داده شود، می‌تواند خطر از دست رفتن دارایی را افزایش دهد.

آیا لغو اتصال کیف پول Approval را هم لغو می‌کند؟

خیر. Disconnect کردن dApp و لغو Token Approval دو عملیات متفاوت هستند و قطع اتصال به‌تنهایی مجوزهای قبلی را لغو نمی‌کند.

اگر در DeFi دارایی من سرقت شد چه اطلاعاتی حفظ کنم؟

TXID، آدرس کیف پول‌ها، آدرس قرارداد، URL سایت، اطلاعات dApp، اسکرین‌شات تراکنش و مکالمات مرتبط را حفظ کنید.

در یک پروژه DeFi قربانی کلاهبرداری شده‌اید؟

TXID، آدرس قرارداد، کیف پول‌های مرتبط، URL سایت و مکالمات را حفظ کنید و از تعامل بیشتر با قرارداد مشکوک خودداری نمایید. مستندسازی دقیق تراکنش‌ها می‌تواند برای بررسی فنی و پیگیری حقوقی یا کیفری اهمیت داشته باشد.

درخواست مشاوره حقوقی

جمع‌بندی

کلاهبرداری در DeFi می‌تواند از طریق پروژه‌های جعلی، فیشینگ، Rug Pull، قراردادهای هوشمند مخرب و مهم‌تر از همه مجوزهای خطرناک کیف پول انجام شود. یکی از مهم‌ترین اصول امنیتی این است که بدانیم اتصال کیف پول با اجازه انتقال توکن یکسان نیست و هر Approval باید با دقت بررسی شود.

برای کاهش ریسک، دامنه و قرارداد را بررسی کنید، از لینک‌های ناشناس استفاده نکنید، Approvalهای غیرضروری را مدیریت کنید، هشدارهای امنیتی کیف پول را جدی بگیرید و به وعده سود غیرواقعی اعتماد نکنید.

در صورت وقوع کلاهبرداری یا انتقال غیرمجاز، TXID، آدرس کیف پول، قرارداد هوشمند، سایت و سایر مدارک دیجیتال را حفظ کنید. این اطلاعات می‌توانند برای بازسازی مسیر تراکنش و بررسی ابعاد فنی و حقوقی پرونده اهمیت داشته باشند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

هفده + 11 =