کلاهبرداری در دیفای (DeFi) چیست و چگونه از سرمایه خود محافظت کنیم؟
کلاهبرداری در دیفای (DeFi) چیست و چگونه از سرمایه خود محافظت کنیم؟
دیفای یا امور مالی غیرمتمرکز امکان استفاده از خدمات مالی مبتنی بر بلاکچین و قراردادهای هوشمند را بدون اتکا به بسیاری از واسطههای سنتی فراهم میکند؛ اما همین ساختار میتواند ریسکهای خاصی مانند قراردادهای هوشمند مخرب، Rug Pull، توکنهای جعلی، فیشینگ و مجوزهای خطرناک کیف پول ایجاد کند. شناخت این روشها میتواند به کاهش احتمال از دست رفتن سرمایه کمک کند.
کلاهبرداری در دیفای چیست؟
کلاهبرداری در DeFi به روشهایی گفته میشود که در آن یک فرد، گروه یا پروژه با سوءاستفاده از ساختار مالی غیرمتمرکز، قرارداد هوشمند، توکن، وبسایت یا تعاملات کیف پول، کاربر را به انتقال دارایی یا اعطای دسترسی غیرضروری ترغیب میکند.
در دیفای ممکن است کاربر تصور کند در حال انجام یک عملیات عادی مانند Swap، Staking، تأمین نقدینگی یا دریافت یک توکن رایگان است؛ اما در واقع قرارداد یا سایت مورد استفاده میتواند مخرب باشد.
یکی از نکات مهم این است که ایجاد و استقرار قرارداد هوشمند در بسیاری از شبکهها برای افراد مختلف امکانپذیر است. بنابراین صرف استفاده پروژه از عنوانهایی مانند DeFi، Web3 یا Decentralized Finance به معنای معتبر بودن آن نیست.
در دیفای، «غیرمتمرکز بودن» به معنی «بدون ریسک بودن» نیست. کاربر همچنان باید قرارداد، سایت، مجوزها، توکن و تراکنشی را که امضا میکند بررسی کند.
رایجترین روشهای کلاهبرداری در DeFi
فیشینگ و سایت جعلی
کاربر به سایتی هدایت میشود که ظاهر یک پروتکل واقعی را تقلید میکند و سپس از او خواسته میشود کیف پول را متصل یا تراکنشی را امضا کند.
قرارداد هوشمند مخرب
قرارداد میتواند با ایجاد یک تعامل ظاهراً عادی، مجوز یا عملیاتی را از کاربر دریافت کند که خطر مالی ایجاد میکند.
Rug Pull
تیم یا افراد کنترلکننده پروژه ممکن است پس از جذب سرمایه، نقدینگی را خارج کرده یا پروژه را رها کنند.
Approval مخرب
کاربر ممکن است بدون توجه کافی، به یک قرارداد اجازه دهد مقدار مشخص یا حتی بسیار زیادی از توکنهای او را جابهجا کند.
تفاوت اتصال کیف پول با اعطای Approval چیست؟
یکی از مهمترین نکات امنیتی در دیفای این است که اتصال کیف پول به یک dApp با اعطای مجوز انتقال توکن یکسان نیست.
در حالت اتصال، dApp میتواند اطلاعات عمومی مانند آدرس کیف پول و موجودیهای قابل مشاهده روی بلاکچین را ببیند؛ اما برای انتقال دارایی، معمولاً باید کاربر تراکنش یا مجوز مربوطه را تأیید و امضا کند.
Approval یا Allowance به یک dApp اجازه میدهد نوع مشخصی از توکن را تا سقف تعیینشده از کیف پول کاربر جابهجا کند. برخی dAppها ممکن است مجوزهای بسیار بزرگ یا حتی عملاً نامحدود درخواست کنند.
صرفاً به این دلیل که یک سایت از شما درخواست «Approve» میکند، آن را تأیید نکنید. ابتدا بررسی کنید چه توکنی، چه مقدار و برای چه قرارداد یا کاربردی در حال مجوز گرفتن است.
قرارداد هوشمند مخرب چگونه سرمایه را به خطر میاندازد؟
قرارداد هوشمند یک برنامهای است که روی بلاکچین اجرا میشود و میتواند عملیات مختلفی مانند Swap، واریز، برداشت، Staking یا مدیریت توکن را انجام دهد. از آنجا که هر شخصی میتواند قراردادهایی ایجاد کند، کاربر باید نسبت به قراردادهای ناشناس احتیاط داشته باشد.
یکی از خطرات مهم این است که کاربر تصور کند فقط در حال انجام یک عملیات ساده است، اما در واقع در حال تأیید مجوزی است که به قرارداد اجازه میدهد توکن مشخصی را جابهجا کند.
به همین دلیل، بررسی آدرس قرارداد و عملکرد تراکنش پیش از تأیید آن اهمیت زیادی دارد. ابزارهای امنیتی کیف پول نیز ممکن است بر اساس دامنه، رفتار قرارداد و سابقه فعالیت، هشدارهایی درباره ریسک ارائه کنند؛ با این حال هیچ هشدار امنیتی تضمین نمیکند که تمام تهدیدها شناسایی شوند.
نشانههای یک پروژه DeFi مشکوک
| نشانه | دلیل نگرانی |
|---|---|
| سود غیرواقعی | وعده APY بسیار بالا یا سود تضمینی میتواند نشانه خطر باشد. |
| سایت با دامنه مشکوک | ممکن است نسخه جعلی یک پروتکل واقعی باشد. |
| درخواست Approval نامتناسب | ممکن است مجوز بیش از نیاز واقعی عملیات باشد. |
| تیم غیرقابل بررسی | اعتبار و مسئولیت افراد پشت پروژه بهسختی قابل ارزیابی است. |
| فشار برای اقدام فوری | کاربر فرصت بررسی قرارداد و تراکنش را از دست میدهد. |
| نقدینگی متمرکز | خروج نقدینگی ممکن است تحت کنترل تعداد محدودی از افراد باشد. |
| اطلاعات فنی مبهم | نحوه عملکرد پروژه یا قرارداد بهروشنی توضیح داده نشده است. |
| هشدار امنیتی کیف پول | میتواند نشاندهنده ریسک شناختهشده در سایت یا قرارداد باشد. |
وعده APY بسیار بالا؛ آیا نشانه کلاهبرداری است؟
در دیفای، ممکن است برخی پروتکلها برای جذب نقدینگی یا در دورههای خاص، بازدههای بالا نمایش دهند. بنابراین صرفاً بالا بودن APY به معنی کلاهبرداری نیست.
اما زمانی که یک پروژه سود بسیار بالا را بهعنوان درآمد قطعی و بدون ریسک معرفی میکند، باید با احتیاط جدی برخورد کرد. MetaMask نیز «بازدههای غیرواقعی» را یکی از نشانههایی میداند که باید هنگام بررسی dAppها مورد توجه قرار گیرد.
قبل از توجه به عدد APY، بفهمید این بازده دقیقاً از کجا ایجاد میشود و چه ریسکهایی در مقابل آن وجود دارد.
Rug Pull در DeFi چگونه اتفاق میافتد؟
یکی از مدلهای شناختهشده کلاهبرداری در پروژههای دیفای، Rug Pull است. در چنین شرایطی، تیم یا افراد دارای کنترل ممکن است پس از جذب سرمایه، نقدینگی را خارج کنند یا پروژه را رها نمایند.
در یک پروژه DeFi باید مشخص باشد نقدینگی در کجا قرار دارد، چه اشخاص یا قراردادهایی بر آن کنترل دارند و چه سازوکارهایی برای مدیریت آن تعریف شده است.
قفل شدن نقدینگی میتواند یکی از عوامل بررسی باشد، اما به تنهایی تضمین نمیکند پروژه معتبر است؛ زیرا سایر بخشهای قرارداد و توزیع توکن نیز باید بررسی شوند.
چگونه سایت جعلی DeFi را تشخیص دهیم؟
- دامنه سایت را حرفبهحرف بررسی کنید.
- لینک پروتکل را از منبع رسمی و مستقل پیدا کنید.
- به غلطهای املایی و تفاوت جزئی در نام دامنه توجه کنید.
- آدرس قرارداد هوشمند را پیش از تعامل بررسی کنید.
- هشدارهای امنیتی کیف پول را جدی بگیرید.
- درخواست Approval را با عملیات موردنظر تطبیق دهید.
- از کلیک روی لینکهای ارسالشده در پیام خصوصی خودداری کنید.
- پیش از سپردهگذاری مقدار قابل توجه، پروتکل را مستقل بررسی کنید.
MetaMask برای برخی dAppها و آدرسها از سیگنالهای اعتماد و هشدارهای امنیتی استفاده میکند که میتواند شامل تشخیص دامنههای فیشینگ، الگوهای قراردادی، جعل هویت و فعالیتهای زنجیرهای مرتبط با کمپینهای مخرب باشد؛ با این حال این هشدارها تضمین کامل امنیت نیستند.
چگونه قبل از Approve کردن یک توکن بررسی کنیم؟
نام dApp
بررسی کنید سایت و dApp همان پروژهای باشد که قصد استفاده از آن را دارید.
آدرس قرارداد
آدرس قرارداد درخواستکننده مجوز را بررسی و با اطلاعات رسمی تطبیق دهید.
نوع توکن
بررسی کنید مجوز مربوط به همان توکنی باشد که قرار است در معامله استفاده شود.
مقدار مجوز
اگر امکان تعیین سقف مجوز وجود دارد، مقدار دسترسی را متناسب با نیاز واقعی تنظیم کنید.
مجوزهای قدیمی کیف پول چه خطری دارند؟
ممکن است کاربر در طول زمان با چندین dApp تعامل کرده باشد و برای هرکدام مجوز انتقال توکن صادر کرده باشد. قطع اتصال کیف پول از یک سایت لزوماً همان مجوزهای توکن را لغو نمیکند.
به همین دلیل، بررسی دورهای Approvalهای فعال اهمیت دارد. اگر دیگر از یک dApp استفاده نمیکنید یا نسبت به یک مجوز اطمینان ندارید، بررسی و در صورت نیاز لغو آن میتواند سطح ریسک را کاهش دهد. لغو Approval یک تراکنش آنچین است و معمولاً به پرداخت Gas نیاز دارد.
Disconnect کردن کیف پول و Revoke کردن Token Approval دو اقدام متفاوت هستند. قطع اتصال بهتنهایی لزوماً مجوز انتقال توکن قبلی را از بین نمیبرد.
فیشینگ در دیفای چگونه انجام میشود؟
در فیشینگ، کاربر ممکن است از طریق تبلیغات، موتور جستوجو، پیام خصوصی یا شبکههای اجتماعی به سایتی هدایت شود که ظاهر آن شبیه یک پروتکل معتبر است.
سایت جعلی ممکن است از کاربر بخواهد کیف پول را متصل کند، یک توکن را Approve کند یا تراکنشی را برای دریافت جایزه، Staking یا Swap امضا نماید.
جعل هویت، فشار زمانی و وعده بازده غیرواقعی از الگوهای رایج در این نوع حملات هستند. MetaMask نیز نسبت به فیشینگ، جعل هویت و درخواستهای Approval مخرب هشدار داده است.
چگونه از سرمایه خود در دیفای محافظت کنیم؟
قبل از اتصال کیف پول، دامنه و قرارداد را بررسی کنید.
از لینکهایی که از طریق پیام خصوصی یا حسابهای ناشناس دریافت میکنید برای ورود به پروتکل استفاده نکنید. آدرس رسمی پروژه را از منابع مستقل پیدا کنید و سپس وارد سایت شوید.
قبل از هر Approval، مقدار و نوع دسترسی را بررسی کنید. در صورت امکان، سقف دسترسی را محدود و از اعطای دسترسی بسیار گسترده به dAppهای ناشناس خودداری کنید.
همچنین بهتر است برای فعالیتهای پرریسک، تمام داراییهای خود را در یک کیف پول قرار ندهید و سرمایه مورد نیاز برای تعامل با dApp را از داراییهای اصلی جدا کنید.
آیا استفاده از کیف پول سختافزاری همه خطرات دیفای را از بین میبرد؟
خیر. کیف پول سختافزاری میتواند لایه امنیتی مهمی ایجاد کند، اما اگر کاربر یک تراکنش مخرب را خودش تأیید کند، وجود سختافزار بهتنهایی تضمین نمیکند که دارایی در امان بماند.
مشکل اصلی بسیاری از حملات دیفای، فریب کاربر برای امضای یک تراکنش یا Approval خطرناک است؛ بنابراین بررسی چیزی که قرار است امضا شود اهمیت زیادی دارد.
امنیت کیف پول فقط به نحوه نگهداری کلید خصوصی محدود نمیشود؛ رفتار کاربر هنگام اتصال به dApp و امضای تراکنش نیز اهمیت دارد.
اگر کیف پول در دیفای مورد سوءاستفاده قرار گرفت چه کنیم؟
اگر تراکنش غیرمجاز مشاهده کردید، ابتدا جزئیات تراکنش را در Block Explorer بررسی کنید؛ از جمله تاریخ، آدرس مقصد، dApp یا قرارداد درگیر و مقدار منتقلشده. این اطلاعات میتواند مشخص کند چه اتفاقی روی زنجیره رخ داده است.
اگر احتمال میدهید یک Approval مخرب فعال است، مجوزهای توکن را بررسی کنید و در صورت لزوم آنها را لغو کنید. همچنین از تعامل مجدد با سایت یا قرارداد مشکوک خودداری نمایید.
اگر عبارت بازیابی کیف پول افشا شده باشد، موضوع از نظر امنیتی جدیتر است و باید داراییهای باقیمانده در یک کیف پول امن قرار گیرند. در هر حال، اطلاعات فنی حادثه مانند TXID، آدرسها و قراردادهای مرتبط را حذف نکنید.
TXID، آدرس کیف پول، آدرس قرارداد، URL سایت، تصاویر تراکنش، پیامها و اطلاعات dApp میتوانند برای بررسی فنی و حقوقی حادثه اهمیت داشته باشند.
چه مدارکی برای پیگیری کلاهبرداری DeFi اهمیت دارد؟
TXID
شناسه تراکنشهای غیرمجاز یا تراکنشهایی که منجر به از دست رفتن دارایی شدهاند.
آدرس قرارداد
قرارداد هوشمند یا dAppای که با کیف پول تعامل داشته است.
URL سایت
دامنهای که کاربر از طریق آن به پروتکل یا قرارداد متصل شده است.
مکالمات
پیامهای Telegram، WhatsApp، Discord، X و ایمیلهایی که کاربر را به پروژه هدایت کردهاند.
چگونه ریسک سرمایهگذاری در DeFi را کاهش دهیم؟
- پروتکل را فقط از لینک رسمی و مستقل باز کنید.
- آدرس قرارداد هوشمند را قبل از تعامل بررسی کنید.
- هیچگاه عبارت بازیابی کیف پول را در سایت یا پیام خصوصی وارد نکنید.
- هر Approval را قبل از تأیید بررسی کنید.
- در صورت امکان سقف دسترسی توکن را محدود کنید.
- Approvalهای قدیمی و غیرضروری را بهصورت دورهای بررسی و در صورت نیاز لغو کنید.
- هشدارهای امنیتی کیف پول را نادیده نگیرید.
- برای پروژههای ناشناس ابتدا با سرمایه محدود و قابلتحمل از نظر ریسک بررسی کنید.
- تمام سرمایه خود را در یک dApp یا پروتکل قرار ندهید.
- به وعده سود غیرواقعی و فشار برای سرمایهگذاری سریع اعتماد نکنید.
راهنماهای امنیتی MetaMask نیز بررسی dApp، دقت در Approvalها، تحقیق مستقل و توجه به هشدارهای امنیتی را از اقدامات مهم برای کاهش ریسک میدانند.
تفاوت کلاهبرداری DeFi با هک پروتکل
هر از دست رفتن دارایی در دیفای الزاماً به معنی کلاهبرداری نیست. ممکن است یک پروتکل در اثر آسیبپذیری فنی، خطای برنامهنویسی، حمله به قرارداد یا نقص امنیتی مورد سوءاستفاده قرار گیرد.
در مقابل، در کلاهبرداری ممکن است از ابتدا قصد فریب سرمایهگذاران وجود داشته باشد یا پس از جذب سرمایه، افراد عمداً از کنترل خود بر پروژه برای خارج کردن دارایی استفاده کنند.
برای تشخیص اینکه موضوع یک پرونده صرفاً نقص فنی، اختلاف قراردادی یا رفتار مجرمانه است، باید نحوه ایجاد خسارت، رفتار افراد، قراردادها، تراکنشها و سایر ادله بررسی شود.
آیا غیرمتمرکز بودن پروژه مانع پیگیری قضایی است؟
غیرمتمرکز بودن یک پروتکل به این معنا نیست که هرگونه رفتار مرتبط با آن خارج از چارچوب پیگیری حقوقی یا کیفری قرار دارد. در یک پرونده ممکن است اشخاص، توسعهدهندگان، مدیران حسابها، مالکان کیف پول یا سایر عوامل مرتبط با پروژه موضوع بررسی قرار گیرند.
سوابق بلاکچین نیز میتوانند مسیر تراکنشها را نشان دهند و در برخی شرایط، اطلاعات خارج از زنجیره مانند حساب کاربری، شماره تلفن، ایمیل یا اطلاعات صرافی میتواند به ارتباط دادن یک آدرس با یک شخص کمک کند.
سؤالات متداول درباره کلاهبرداری در DeFi
کلاهبرداری در دیفای چیست؟
به روشهایی گفته میشود که در آن با استفاده از پروژه جعلی، قرارداد هوشمند مخرب، فیشینگ، Rug Pull یا مجوزهای خطرناک، کاربر برای انتقال یا از دست دادن دارایی فریب داده میشود.
آیا اتصال کیف پول به یک dApp به معنی دسترسی به دارایی است؟
خیر. اتصال کیف پول با اعطای Approval متفاوت است. معمولاً برای جابهجایی توکن، کاربر باید مجوز یا تراکنش موردنظر را امضا کند.
Approval مخرب چیست؟
Approval به dApp اجازه میدهد توکن مشخصی را تا سقف تعیینشده جابهجا کند. اگر این مجوز به قرارداد مخرب یا بیش از نیاز واقعی داده شود، میتواند خطر از دست رفتن دارایی را افزایش دهد.
آیا لغو اتصال کیف پول Approval را هم لغو میکند؟
خیر. Disconnect کردن dApp و لغو Token Approval دو عملیات متفاوت هستند و قطع اتصال بهتنهایی مجوزهای قبلی را لغو نمیکند.
اگر در DeFi دارایی من سرقت شد چه اطلاعاتی حفظ کنم؟
TXID، آدرس کیف پولها، آدرس قرارداد، URL سایت، اطلاعات dApp، اسکرینشات تراکنش و مکالمات مرتبط را حفظ کنید.
در یک پروژه DeFi قربانی کلاهبرداری شدهاید؟
TXID، آدرس قرارداد، کیف پولهای مرتبط، URL سایت و مکالمات را حفظ کنید و از تعامل بیشتر با قرارداد مشکوک خودداری نمایید. مستندسازی دقیق تراکنشها میتواند برای بررسی فنی و پیگیری حقوقی یا کیفری اهمیت داشته باشد.
جمعبندی
کلاهبرداری در DeFi میتواند از طریق پروژههای جعلی، فیشینگ، Rug Pull، قراردادهای هوشمند مخرب و مهمتر از همه مجوزهای خطرناک کیف پول انجام شود. یکی از مهمترین اصول امنیتی این است که بدانیم اتصال کیف پول با اجازه انتقال توکن یکسان نیست و هر Approval باید با دقت بررسی شود.
برای کاهش ریسک، دامنه و قرارداد را بررسی کنید، از لینکهای ناشناس استفاده نکنید، Approvalهای غیرضروری را مدیریت کنید، هشدارهای امنیتی کیف پول را جدی بگیرید و به وعده سود غیرواقعی اعتماد نکنید.
در صورت وقوع کلاهبرداری یا انتقال غیرمجاز، TXID، آدرس کیف پول، قرارداد هوشمند، سایت و سایر مدارک دیجیتال را حفظ کنید. این اطلاعات میتوانند برای بازسازی مسیر تراکنش و بررسی ابعاد فنی و حقوقی پرونده اهمیت داشته باشند.