کلاهبرداری مجوز توکن (Token Approval Scam) چیست؟ چگونه با یک تأیید ساده دارایی کیف پول سرقت میشود؟
کلاهبرداری مجوز توکن (Token Approval) چیست؟ چگونه با یک تأیید ساده دارایی کیف پول سرقت میشود؟
در برخی کلاهبرداریهای رمزارزی، کاربر تصور میکند فقط در حال دریافت جایزه، اتصال به یک سرویس یا انجام یک معامله ساده است؛ اما با تأیید یک مجوز هوشمند، ممکن است دسترسی مشخصی به توکنهای کیف پول خود اعطا کند. در این مقاله مفهوم Token Approval، روشهای فریب، نشانههای درخواست خطرناک و راههای پیشگیری و پیگیری را بررسی میکنیم.
راهنمای مقاله
Token Approval چیست؟تفاوت Approve با انتقال مستقیمکلاهبرداری مجوز توکن چگونه انجام میشود؟فیشینگ برای دریافت مجوزایردراپ و NFT جعلیسایتهای DeFi جعلیمجوز نامحدود چیست؟نشانههای Approval مشکوکچگونه یک درخواست Approve را بررسی کنیم؟لغو مجوز توکناگر مجوز مخرب را تأیید کرده باشیم چه کنیم؟پیگیری قانونیسؤالات متداول
Token Approval چیست؟
در برخی شبکهها و قراردادهای هوشمند، کاربر میتواند به یک قرارداد اجازه دهد مقدار مشخصی از یک توکن را از طرف او استفاده یا منتقل کند.
این مجوز ممکن است برای استفاده از یک صرافی غیرمتمرکز، برنامه DeFi یا سرویس دیگری مورد نیاز باشد. مشکل زمانی ایجاد میشود که کاربر بدون شناخت قرارداد، مجوزی را تأیید کند که بیش از نیاز واقعی سرویس دسترسی ایجاد میکند.
تفاوت Approve با انتقال مستقیم رمزارز
در انتقال مستقیم، کاربر یک تراکنش برای ارسال دارایی به یک مقصد مشخص انجام میدهد. در Approval، بسته به نوع قرارداد و توکن، کاربر ممکن است مجوزی برای استفاده از دارایی خود به یک قرارداد بدهد.
| عملیات | مفهوم کلی | نکته امنیتی |
|---|---|---|
| Transfer | انتقال دارایی | بررسی مقصد |
| Approve | اعطای مجوز استفاده از توکن | بررسی قرارداد و مقدار مجوز |
| Connect Wallet | اتصال کیف پول به برنامه | اتصال به دامنه معتبر |
| Sign | امضای درخواست | بررسی دقیق پیام یا تراکنش |
کلاهبرداری مجوز توکن چگونه انجام میشود؟
کلاهبردار ابتدا کاربر را به یک سایت، برنامه یا صفحه جعلی هدایت میکند. سپس از او میخواهد برای دریافت جایزه، معامله، استیکینگ یا اتصال به سرویس، تراکنشی را تأیید کند.
ورود به سایت جعلی
صفحه از نظر ظاهری شبیه یک پروژه واقعی طراحی شده است.
اتصال کیف پول
کاربر برای ادامه فرایند کیف پول خود را متصل میکند.
درخواست Approve
یک مجوز برای توکن در قالب تراکنش نمایش داده میشود.
سوءاستفاده از مجوز
در صورت وجود اختیار کافی، قرارداد یا عامل مرتبط ممکن است از مجوز سوءاستفاده کند.
فیشینگ برای دریافت مجوز توکن
یکی از رایجترین روشها ایجاد صفحهای شبیه سایت یک پروژه معتبر است. کاربر ممکن است تصور کند برای Claim، Swap یا اتصال به سرویس باید یک مجوز را تأیید کند.
دامنه مشابه
تفاوت دامنه با نسخه اصلی ممکن است بسیار کم باشد.
لوگوی معتبر
از برند و طراحی یک پروژه واقعی تقلید میشود.
دکمه Claim
برای دریافت جایزه، کاربر به یک درخواست مجوز هدایت میشود.
فشار زمانی
ادعا میشود فرصت دریافت جایزه یا معامله در حال پایان است.
ایردراپ و NFT جعلی
در برخی طرحها، کاربر یک NFT یا توکن رایگان دریافت میکند یا وعده دریافت آن را میبیند و برای Claim به یک سایت ناشناس هدایت میشود.
در همین مرحله ممکن است مجوزی برای داراییهای موجود در کیف پول درخواست شود.
قبل از تأیید
- دامنه سایت را بررسی کنید.
- آدرس قرارداد را با منبع رسمی تطبیق دهید.
- نوع مجوز را بررسی کنید.
- مقدار توکن تحت مجوز را ببینید.
- اگر مفهوم درخواست روشن نیست، آن را تأیید نکنید.
سایتهای DeFi جعلی
ممکن است یک سایت با عنوان صرافی غیرمتمرکز، استیکینگ یا فارمینگ ساخته شود و کاربر برای استفاده از خدمات آن به تأیید قراردادهای مختلف هدایت شود.
| خدمت ادعایی | درخواست احتمالی | ریسک |
|---|---|---|
| Swap | Approve | اعطای مجوز به قرارداد ناشناس |
| Staking | Approve / Sign | تعامل با قرارداد جعلی |
| Yield Farming | Token Approval | اعطای دسترسی بیش از نیاز |
| NFT Mint | Approve / Sign | فیشینگ و برداشت دارایی |
مجوز نامحدود چیست؟
برخی توکنها و قراردادها میتوانند مجوزی دریافت کنند که سقف بسیار بالایی برای استفاده از توکن تعیین میکند. این ساختار ممکن است در برخی سرویسهای واقعی نیز وجود داشته باشد، اما استفاده بیاحتیاط از آن میتواند ریسک بیشتری ایجاد کند.
مقدار مجوز
بررسی کنید چه مقدار از توکن تحت اختیار قرارداد قرار میگیرد.
آدرس قرارداد
باید با قرارداد رسمی سرویس تطبیق داده شود.
نوع توکن
بررسی کنید مجوز مربوط به کدام دارایی است.
نیاز واقعی سرویس
معلوم باشد چرا برنامه به چنین مجوزی نیاز دارد.
نشانههای Approval مشکوک
دامنه ناشناس
سایت از منبع رسمی پروژه قابل تأیید نیست.
درخواست نامفهوم
کاربر نمیداند چرا یک قرارداد باید به توکن او دسترسی داشته باشد.
مجوز بزرگ
مقدار مجوز بسیار بیشتر از نیاز مورد انتظار است.
فشار برای تأیید
پیام سایت مانع بررسی دقیق تراکنش میشود.
توکن یا NFT رایگان
مجوز در ازای یک جایزه ظاهراً رایگان درخواست میشود.
قرارداد جدید یا ناشناس
هیچ سابقه معتبر و قابل بررسی از قرارداد وجود ندارد.
درخواست چند امضا
کاربر پشت سر هم چند مجوز مختلف را تأیید میکند.
هشدار کیف پول
کیف پول یا مرورگر درباره تعامل هشدار نشان میدهد.
چگونه یک درخواست Approve را بررسی کنیم؟
۱. توکن موردنظر
بررسی کنید مجوز مربوط به چه داراییای است.
۲. قرارداد دریافتکننده مجوز
آدرس قرارداد را با منبع رسمی تطبیق دهید.
۳. مقدار مجوز
محدوده دسترسی را بررسی کنید.
۴. کاربرد سرویس
معلوم شود مجوز دقیقاً برای چه عملیاتی لازم است.
۵. دامنه سایت
آدرس سایت را مستقل از لینک تبلیغاتی پیدا کنید.
۶. هشدارهای کیف پول
پیامهای امنیتی کیف پول را نادیده نگیرید.
| مورد | اهمیت |
|---|---|
| آدرس قرارداد | بسیار بالا |
| مقدار مجوز | بسیار بالا |
| نوع توکن | بالا |
| دامنه سایت | بسیار بالا |
| کاربرد مجوز | بسیار بالا |
لغو مجوز توکن چگونه انجام میشود؟
اگر یک مجوز غیرضروری یا مشکوک ایجاد شده باشد، در برخی شبکهها و برای برخی توکنها امکان بررسی و لغو آن از طریق ابزارهای مدیریت مجوز وجود دارد.
لغو مجوز با انتقال دارایی تفاوت دارد و انجام آن نیز بسته به شبکه، توکن و ابزار مورد استفاده ممکن است متفاوت باشد.
شناسایی مجوز
مشخص کنید کدام قرارداد به کدام توکن دسترسی دارد.
بررسی قرارداد
مجوزهای ناشناس یا غیرضروری را بررسی کنید.
لغو دسترسی
در صورت پشتیبانی شبکه و ابزار، مجوز غیرضروری را لغو کنید.
بررسی دوباره
پس از لغو، وضعیت مجوزها و امنیت کیف پول را دوباره بررسی کنید.
اگر مجوز مخرب را تأیید کرده باشیم چه کنیم؟
اگر به یک قرارداد ناشناس مجوز دادهاید، اقدامات سریع امنیتی اهمیت دارد؛ مخصوصاً اگر هنوز انتقالی از کیف پول انجام نشده باشد.
ثبت قرارداد
آدرس قرارداد و توکن موردنظر را ذخیره کنید.
ثبت TXID
شناسه تراکنش تأیید مجوز را نگهداری کنید.
بررسی مجوز
مشخص کنید چه مقدار و با چه شرایطی مجوز داده شده است.
لغو مجوز
در صورت امکان و پس از بررسی، مجوز غیرضروری را لغو کنید.
بررسی تراکنشهای بعدی
فعالیتهای کیف پول را برای برداشتهای ناشناس زیر نظر بگیرید.
حفظ سایت و پیامها
منبعی که شما را به قرارداد هدایت کرده مستندسازی کنید.
پیگیری قانونی کلاهبرداری Token Approval
در پروندههای کلاهبرداری مجوز توکن، منبع هدایت قربانی، قرارداد هوشمند، نوع مجوز، تراکنش تأیید و برداشتهای بعدی اهمیت زیادی دارد.
اطلاعات بلاکچینی میتواند ارتباط زمانی میان تأیید مجوز و انتقال دارایی را برای بررسی فنی نشان دهد.
مدارک مهم برای پیگیری
- آدرس سایت یا DApp.
- دامنه مورد استفاده.
- آدرس قرارداد هوشمند.
- نام و آدرس توکن.
- TXID تراکنش Approval.
- TXID برداشتهای بعدی.
- آدرس کیف پول مقصد.
- تصاویر درخواست مجوز.
- پیامها و تبلیغات.
- اطلاعات فرد یا حساب منتشرکننده لینک.
در صورتی که دارایی پس از اعطای مجوز منتقل شده باشد، بررسی دقیق قرارداد و مسیر انتقال میتواند بخشی از تحلیل فنی پرونده باشد.
سؤالات متداول درباره Token Approval
Token Approval چیست؟
Approval در برخی استانداردهای توکن به کاربر اجازه میدهد اختیار مشخصی برای استفاده از توکنهای خود به یک قرارداد بدهد.
آیا هر Approval خطرناک است؟
خیر. بسیاری از برنامههای معتبر نیز برای انجام عملیات به مجوز نیاز دارند؛ اما قرارداد و مقدار مجوز باید بررسی شود.
مجوز نامحدود توکن چیست؟
به مجوزی گفته میشود که سقف بسیار بالایی برای استفاده قرارداد از توکن تعیین میکند. خطر آن به قرارداد و شرایط عملیاتی بستگی دارد.
اگر به یک قرارداد جعلی Approval داده باشیم چه کنیم؟
قرارداد، TXID و اطلاعات توکن را ثبت کنید، مجوز را بررسی و در صورت امکان لغو کنید و فعالیت کیف پول را زیر نظر بگیرید.
آیا لغو Approval دارایی سرقتشده را برمیگرداند؟
خیر. لغو مجوز با بازگرداندن دارایی تفاوت دارد و اگر انتقال قبلاً انجام شده باشد، مسیر تراکنش باید جداگانه بررسی شود.
آیا کلاهبرداری Token Approval قابل پیگیری است؟
امکان پیگیری به اطلاعات قرارداد، TXID، سایت، آدرسهای مقصد و سایر مدارک پرونده بستگی دارد.
به یک قرارداد مشکوک Approval دادهاید؟
اگر برای دریافت NFT، ایردراپ، استیکینگ یا استفاده از یک سایت ناشناس، مجوز توکن صادر کردهاید و احتمال میدهید دارایی شما در معرض خطر باشد، اطلاعات قرارداد و تراکنش را حفظ کنید و برای بررسی حقوقی موضوع درخواست مشاوره ثبت کنید.