کلاهبرداری Token Migration چیست؟ ۷ نشانه مهاجرت جعلی توکن و تخلیه کیف پول
کلاهبرداری Token Migration چیست؟ ۷ نشانه مهاجرت جعلی توکن و تخلیه کیف پول
در کلاهبرداری Token Migration، مهاجم با ادعای تغییر شبکه، انتقال قرارداد، ارتقای توکن یا تبدیل یک دارایی قدیمی به نسخه جدید، کاربر را به یک سایت یا قرارداد جعلی هدایت میکند.
فهرست مطالب
Token Migration چیست؟
Token Migration یا مهاجرت توکن به فرآیندی گفته میشود که در آن یک پروژه دارایی دیجیتال خود را از یک قرارداد، شبکه یا ساختار قدیمی به نسخه جدید منتقل میکند.
برای مثال ممکن است قرارداد قدیمی کنار گذاشته شود، توکن جدید منتشر شود یا پروژه از کاربران بخواهد دارایی قدیمی خود را طبق یک فرآیند رسمی با نسخه جدید جایگزین کنند.
خود مفهوم مهاجرت توکن کاملاً قانونی و متداول است؛ مشکل زمانی آغاز میشود که مهاجم یک صفحه جعلی بسازد و وانمود کند همین فرآیند برای کاربر اتفاق افتاده است.
مهاجرت جعلی توکن چگونه کار میکند؟
در این مدل، کلاهبردار معمولاً از یک اتفاق واقعی یا قابلتصور در پروژه استفاده میکند؛ مانند تغییر نام توکن، تغییر قرارداد، انتقال شبکه، توقف نسخه قدیمی یا یک رویداد امنیتی.
ساخت یک ادعای معتبرنما
پیام میتواند اعلام کند توکن قدیمی منقضی شده و دارندگان باید دارایی خود را به قرارداد جدید منتقل کنند.
ایجاد سایت جعلی
صفحهای با ظاهر حرفهای ساخته میشود که معمولاً دکمههایی مانند Connect Wallet، Migrate، Claim یا Upgrade دارد.
ایجاد فوریت
کاربر ممکن است با پیامهایی مانند «تا پایان امروز فرصت دارید» یا «توکن قدیمی دیگر قابل استفاده نیست» تحت فشار قرار گیرد.
اتصال کیف پول
کاربر برای انجام مهاجرت، کیف پول خود را به سایت متصل میکند.
درخواست امضا یا تراکنش
ممکن است یک Approval، Permit، Signature یا Transaction به کاربر نمایش داده شود که با وعده مهاجرت توکن ارتباط داده شده است.
انتقال یا از دست رفتن دارایی
در صورت تأیید یک درخواست مخرب، ممکن است داراییها یا دسترسیهای کیف پول در معرض خطر قرار بگیرند.
۷ نشانه Token Migration Scam
وجود یک مورد بهتنهایی اثبات کلاهبرداری نیست، اما ترکیب چند نشانه زیر باید باعث توقف فرآیند و بررسی مستقل شود.
فقط یک سایت ناشناس درباره مهاجرت اطلاعرسانی کرده است
اگر هیچ اطلاعیهای در کانالهای رسمی پروژه وجود ندارد، ادعای مهاجرت باید با احتیاط جدی بررسی شود.
دامنه سایت با دامنه رسمی تفاوت دارد
گاهی دامنه جعلی فقط یک حرف، خط فاصله یا پسوند متفاوت دارد و برای کاربر شبیه نسخه واقعی به نظر میرسد.
مهاجرت نیاز به Seed Phrase دارد
درخواست Seed Phrase از طریق یک صفحه وب برای انجام Migration یک علامت هشدار بسیار جدی است.
قرارداد جدید قابل تأیید نیست
اگر پروژه نتواند آدرس قرارداد جدید را از یک منبع رسمی معرفی کند، نباید صرفاً به آدرس ارائهشده در سایت مهاجرت اعتماد کرد.
دکمه Migrate همراه با درخواست دسترسی گسترده است
اگر بهجای یک فرآیند روشن، مجوزهای گسترده برای انتقال توکنها درخواست میشود، قبل از تأیید باید عملیات را دقیق بررسی کنید.
تایمر یا فشار زمانی
ایجاد اضطرار برای اینکه کاربر فرصت بررسی قرارداد را نداشته باشد، یکی از نشانههای رایج صفحات فیشینگ است.
وعده پاداش اضافه برای مهاجرت
ممکن است سایت جعلی علاوه بر مهاجرت، پاداش یا ایردراپ ویژهای وعده دهد تا احتمال تأیید تراکنش افزایش پیدا کند.
کلاهبردار چه چیزهایی از قربانی میخواهد؟
| درخواست | سطح خطر | دلیل |
|---|---|---|
| Connect Wallet | متوسط | اتصال بهتنهایی انتقال دارایی را ثابت نمیکند، اما میتواند مقدمه مراحل بعد باشد. |
| Token Approval | بالا | ممکن است اجازه انتقال توکن ایجاد کند. |
| Permit Signature | بسیار بالا | ممکن است بدون انتقال فوری، اختیار انجام تراکنش آینده ایجاد کند. |
| Seed Phrase | بسیار بالا | افشای آن میتواند کنترل کیف پول را در معرض خطر قرار دهد. |
| Private Key | بسیار بالا | نباید در اختیار سایت یا شخص ناشناس قرار گیرد. |
| انتقال مستقیم توکن | بسیار بالا | ممکن است دارایی به آدرس مهاجم منتقل شود. |
چگونه مهاجرت واقعی را بررسی کنیم؟
اطلاعیه رسمی پروژه را پیدا کنید
وبسایت رسمی، مستندات، حسابهای رسمی و کانالهای معتبر پروژه باید اطلاعات Migration را منتشر کرده باشند.
قرارداد قدیمی و جدید را مقایسه کنید
باید مشخص باشد کدام قرارداد قدیمی است و قرارداد جدید دقیقاً چه آدرسی دارد.
دامنه را خودتان وارد کنید
بهجای کلیک روی لینک ارسالی، دامنه رسمی پروژه را خودتان پیدا کنید.
میزان مجوز را بررسی کنید
اگر Migration درخواست Approval گسترده یا دسترسی نامتناسب دارد، دلیل دقیق آن را بررسی کنید.
Seed Phrase را وارد نکنید
مهاجرت توکن نباید بهانهای برای دریافت عبارت بازیابی کیف پول باشد.
مهاجرت واقعی با چه اطلاعاتی باید همراه باشد؟
| اطلاعات | چرا اهمیت دارد؟ |
|---|---|
| نام قرارداد قدیمی | مشخص میکند کدام دارایی در حال جایگزینی است. |
| آدرس قرارداد جدید | امکان تطبیق با منابع رسمی را فراهم میکند. |
| شبکه مورد استفاده | از انتقال به قرارداد یا شبکه اشتباه جلوگیری میکند. |
| نسبت تبدیل | مشخص میکند چه مقدار دارایی قدیمی با نسخه جدید جایگزین میشود. |
| زمانبندی Migration | برای تشخیص پیامهای جعلی و ادعاهای فوری اهمیت دارد. |
| کانال رسمی | مرجع اصلی برای تأیید لینک و قرارداد است. |
چرا توکنهای قدیمی هدف مناسبی هستند؟
وقتی یک پروژه واقعاً قرارداد یا شبکه خود را تغییر میدهد، کاربران بهطور طبیعی به دنبال اطلاعات درباره نحوه انتقال دارایی خود هستند. همین شرایط میتواند فرصت مناسبی برای ایجاد سایتهای جعلی باشد.
در ژوئن ۲۰۲۶، Blockchain.com نیز درباره برخی توکنهای قدیمی و مهاجرتی مانند PORT3 هشدار داد و توصیه کرد کاربران آدرس قرارداد را از کانالهای رسمی بررسی کنند و نسبت به افرادی که مدعی «باز کردن» یا مهاجرت دارایی هستند، محتاط باشند.
اعتماد کاربر به پروژه
کاربر معمولاً تصور میکند Migration یک اقدام رسمی و ضروری است.
تغییر واقعی قرارداد
وقتی قرارداد واقعاً تغییر کرده باشد، تشخیص سایت جعلی برای کاربر عادی سختتر میشود.
ترس از بیارزش شدن دارایی قدیمی
کلاهبردار میتواند با ادعای از بین رفتن توکن قدیمی، کاربر را برای اقدام فوری تحت فشار قرار دهد.
اگر در سایت مهاجرت جعلی تراکنش تأیید کرده باشیم چه کنیم؟
اگر فقط سایت را باز کردهاید، وضعیت با زمانی که Approval یا Signature تأیید کردهاید متفاوت است. ابتدا مشخص کنید دقیقاً چه عملی در کیف پول انجام دادهاید.
اگر هنوز تراکنش را تأیید نکردهاید
تراکنش را متوقف کنید، سایت را ببندید و از تعامل دوباره با قرارداد خودداری کنید.
اگر Approval تأیید کردهاید
مجوزهای فعال توکن را بررسی و در صورت لزوم مجوز مشکوک را لغو کنید.
اگر Permit Signature دادهاید
جزئیات امضا را ثبت کنید و وضعیت دسترسی یا تراکنشهای مرتبط را بررسی کنید.
اگر دارایی منتقل شده است
Transaction Hash، آدرس مقصد، شبکه و مقدار دارایی را فوراً ثبت کنید.
اگر Seed Phrase افشا شده است
موضوع را بسیار جدی بگیرید؛ یک Seed افشاشده دیگر نباید بهعنوان مرجع امن نگهداری دارایی مورد استفاده قرار گیرد.
چه مدارکی برای پیگیری لازم است؟
| مدرک | کاربرد |
|---|---|
| URL سایت Migration | مستندسازی صفحه جعلی |
| تصویر صفحه | ثبت متن و درخواستهای سایت |
| Contract Address | بررسی قرارداد مورد تعامل |
| Transaction Hash | بررسی تراکنش ثبتشده روی شبکه |
| Permit Signature یا جزئیات امضا | بررسی مجوز احتمالی ایجادشده |
| آدرس مقصد | بررسی مسیر دارایی |
| مکالمات و پیامها | ثبت روش فریب و منبع لینک |
آیا مهاجرت جعلی توکن قابل پیگیری است؟
اگر فرد یا گروهی با جعل هویت یک پروژه، ساخت صفحه مهاجرت جعلی یا ارائه قرارداد مخرب موجب انتقال غیرمجاز دارایی شود، موضوع میتواند از نظر حقوقی و کیفری قابل بررسی باشد.
در چنین پروندهای باید مشخص شود کاربر از چه منبعی به سایت هدایت شده، چه اطلاعاتی نمایش داده شده، چه چیزی در کیف پول امضا شده و دارایی به چه آدرسی منتقل شده است.
وجود قرارداد و تراکنش روی بلاکچین میتواند به تحلیل فنی کمک کند؛ با این حال، شناسایی شخص پشت قرارداد یا آدرس معمولاً نیازمند بررسیهای تکمیلی است.
اشتباهات رایج کاربران
کلیک روی اولین لینک Migration
جستوجوی یک پروژه یا کلمه Token Migration میتواند چندین نتیجه جعلی ایجاد کند. منبع لینک باید از کانال رسمی تأیید شود.
اعتماد به دامنه دارای HTTPS
داشتن قفل HTTPS به معنی معتبر بودن مالک سایت یا قرارداد آن نیست.
تأیید Approval بدون مطالعه
دکمه Migrate نباید باعث شود جزئیات مجوز و قرارداد نادیده گرفته شود.
پرداخت هزینه برای «فعالسازی مهاجرت»
درخواست پرداخت به یک فرد یا کیف پول ناشناس برای آزادسازی یا فعالسازی دارایی باید بررسی شود.
جمعبندی
Token Migration یک فرآیند واقعی در اکوسیستم رمزارز است، اما همین مفهوم میتواند برای ساخت یک سناریوی فیشینگ بسیار باورپذیر مورد سوءاستفاده قرار گیرد.
مهاجرت جعلی معمولاً با یک پیام یا اطلاعیه شروع میشود، سپس کاربر را به یک سایت مشابه نسخه رسمی هدایت میکند و در نهایت ممکن است از او Approval، Permit، Signature یا حتی Seed Phrase درخواست شود.
مهمترین اقدام پیشگیرانه این است که لینک، قرارداد جدید، نسبت تبدیل و شرایط Migration را از منابع رسمی پروژه و بهصورت مستقل بررسی کنید. اگر تراکنش مشکوکی تأیید شده، مستندات فنی و مسیر انتقال دارایی را حفظ کنید.
سؤالات متداول
آیا Token Migration همیشه کلاهبرداری است؟
خیر. پروژههای واقعی ممکن است قرارداد یا شبکه خود را تغییر دهند. مشکل زمانی است که فرد یا سایت ناشناس با استفاده از مفهوم Migration، کاربر را به یک قرارداد یا صفحه جعلی هدایت کند.
آیا برای Migration باید Seed Phrase را وارد کنیم؟
در برابر صفحات ناشناس، ارائه Seed Phrase یک اقدام بسیار پرخطر است. عبارت بازیابی نباید در اختیار سایت یا شخص ناشناس قرار گیرد.
آیا HTTPS نشانه رسمی بودن سایت Migration است؟
خیر. HTTPS ارتباط مرورگر با سایت را رمزنگاری میکند، اما مالکیت یا معتبر بودن خود سایت و قرارداد را ثابت نمیکند.
اگر Approval سایت Migration را تأیید کرده باشم چه کنم؟
مجوزهای فعال مربوط به توکن را بررسی کنید، در صورت نیاز Approval مشکوک را لغو کنید و تراکنشها و قرارداد مورد تعامل را مستند کنید.
اگر توکن قدیمی واقعاً مهاجرت کرده باشد از کجا لینک اصلی را پیدا کنیم؟
لینک Migration و قرارداد جدید را از وبسایت و کانالهای رسمی خود پروژه پیدا کنید و هرگز فقط به لینک ارسالشده در پیام، تبلیغ یا کانال ناشناس اعتماد نکنید.
برای مهاجرت توکن به یک سایت ناشناس هدایت شدهاید؟
قبل از اتصال کیف پول یا تأیید هر تراکنش، قرارداد جدید، دامنه سایت و اطلاعیه رسمی پروژه را مستقل بررسی کنید. اگر تراکنش مشکوک انجام شده، مستندات آن را حفظ کنید.