امنیت حساب صرافی ایرانی | لایهها و چکلیست

فهرست مطالب
امنیت حساب صرافی ایرانی: تهدید واقعی کجاست؟
بیشتر کاربران وقتی میگویند «صرافی امن میخواهم» فقط برند را مقایسه میکنند. در عمل، بخش بزرگی از زیانها از حساب خود کاربر میآید: فیشینگ، رمز تکراری، تعویض سیمکارت (SIM swap)، ۲FA ضعیف، و گذاشتن همه دارایی روی صرافی بهجای تفکیک نگهداری. صرافی هم میتواند هدف حمله زیرساختی باشد — تجربه تلخ بازار ایران در سالهای اخیر این را ثابت کرد — پس امنیت یعنی لایهلایه بودن، نه یک تیک سبزرنگ در تبلیغات.
اگر بعد از امنسازی حساب سراغ خرید میروید، مسیر محصول را از صفحه رمزارز FinAI شروع کنید و قبل از واریز سنگین، یک برداشت آزمایشی انجام دهید.
این راهنما مدل تهدید را باز میکند و چکلیست عملی برای حسابهای صرافیهای داخلی میدهد. انتخاب صرافی جداست: انتخاب صرافی ایرانی و مقایسه ۱۴۰۵. کیف پول شخصی: امنیت کیف پول.
مدل تهدید به زبان ساده
| سطح حمله | نمونه | دفاع اصلی شما |
|---|---|---|
| حساب کاربری | سرقت رمز، فیشینگ لینک جعلی، بازیابی از طریق پشتیبانی فیک | رمز یکتا + ۲FA اپلیکیشنی + ضد فیشینگ |
| شماره موبایل / پیامک | سیمسواپ، رهگیری SMS | ترجیح Authenticator بهجای SMS؛ قفل اپراتوری |
| دستگاه | بدافزار، کلیپبورد دزد، دسترسی فیزیکی | بهروز بودن سیستم، جدا کردن موبایل معاملاتی |
| صرافی / زیرساخت | نفوذ به کیف داغ، اختلال برداشت | نگهنداشتن مبلغ غیرضروری روی صرافی |
| مهندسی اجتماعی | «پشتیبانی در تلگرام»، کد یکبارمصرف خواستن | هیچکس کد ۲FA یا رمز را از شما نمیخواهد |
لایه ۱: هویت و ورود
- رمز عبور یکتا مخصوص همان صرافی؛ مدیر رمز عبور بهتر از حافظه است.
- احراز هویت (KYC) را کامل کنید تا در بازیابی حساب گیر نکنید — ولی بدانید احراز هویت امنیت ورود شما نیست؛ الزام نظارتی است.
- ایمیل بازیابی را با ۲FA جدا محافظت کنید؛ اگر ایمیل بیفتد، بازیابی حساب صرافی هم در خطر است.
- نشستهای فعال و دستگاههای واردشده را دورهای در پنل امنیت قطع کنید.
لایه ۲: تأیید دوعاملی درست
۲FA مبتنی بر اپلیکیشن (مثل Google Authenticator یا معادل معتبر) معمولاً از SMS امنتر است چون سیمسواپ SMS را دور میزند. نکات حیاتی:
- کدهای پشتیبان را همان لحظهٔ فعالسازی آفلاین و امن یادداشت کنید.
- بعد از تعویض گوشی، قبل از پاک کردن اپ قدیم، انتقال ۲FA را کامل کنید.
- اگر صرافی پس از حادثه امنیتی همه ۲FAها را باطل کرد، حتماً از مسیر رسمی دوباره بسازید؛ کد قدیمی را اصرار نکنید.
- ۲FA را برای ورود و برداشت هر دو فعال نگه دارید اگر صرافی اجازه میدهد.
هرگز از کسی که در دایرکت «پشتیبان» است نخواهید ۲FA را برایتان «درست» کند.
لایه ۳: برداشت و لیست سفید
- اگر صرافی فهرست سفید آدرس برداشت دارد، برای کیف شخصیتان فعال کنید.
- برداشت آزمایشی با مبلغ خیلی کوچک قبل از جابهجایی بزرگ.
- تأخیر امنیتی برداشت بعد از تغییر رمز/۲FA را دور نزنید؛ همان تأخیر مانع مهاجم است.
- شبکه درست را انتخاب کنید (مثلاً اشتباه TRC20/ERC20 میتواند دارایی را بسوزاند) — نکته شبکهها و تتر.
درس حوادث: صرافی هم میتواند نقطه شکست باشد
حمله به زیرساخت یک صرافی بزرگ ایرانی نشان داد حتی با احراز هویت و ۲FA کاربر، دارایی روی کیفهای صرافی با ریسک طرف مقابل روبهروست. نتیجه عملی برای کاربر عادی:
- مبلغی که برای معامله روزانه لازم نیست روی صرافی نماند.
- پس از خرید میانمدت/بلندمدت، به کیف تحت کنترل خودتان منتقل کنید (با درک مسئولیت کلید خصوصی).
- سبد رمزارزی را با کل پسانداز زندگی یکی نکنید؛ اندازه موقعیت را محدود نگه دارید.
این بهمعنی «همه صرافیها بدند» نیست؛ یعنی ریسک را توزیع کنید. مقایسه کارمزد و برداشت: کارمزد نوبیتکس، نوبیتکس و والکس.
فیشینگ به سبک ایرانی؛ نمونههای پرتکرار
- لینک کوتاهشده در تلگرام/اینستاگرام با ظاهر دامنه شبیه صرافی
- صفحه جعلی «احراز هویت مجدد» که رمز و ۲FA میگیرد
- تماس یا پیام با لحن اورژانسی: «حسابت تا ۱ ساعت مسدود میشود»
- رباتهایی که میگویند برای دریافت ایردراپ باید به صرافی واریز کنید
عادت طلایی: دامنه را خودتان در بوکمارک تایپشده باز کنید، نه از روی پیام. اگر شک دارید، از مسیر رسمی اپ/سایت وارد شوید و هیچ کدی را برای کسی نخوانید.
چکلیست ۱۵ دقیقهای امنیت حساب
- رمز یکتا عوض شود اگر تکراری بوده.
- ۲FA اپلیکیشنی فعال + بکاپ نوشته شود.
- SMS بهعنوان تنها عامل دوم کافی فرض نشود.
- خروج از نشستهای ناشناس.
- آدرس برداشت تست شود.
- اعلان ایمیل/پیامک برای ورود و برداشت روشن باشد.
- موجودی مازاد به کیف شخصی (در صورت آمادگی) منتقل شود.
- اپ صرافی فقط از منبع رسمی نصب شود.
- روی وایفای عمومی معامله سنگین نکنید.
- اسکرینشات موجودی و API را در کلاد عمومی نگذارید.
سناریوی واقعی: دو کاربر، یک حمله فیشینگ
کاربر A لینک «پشتیبانی» را باز کرد، ۲FA را وارد کرد و ظرف دقیقه برداشت غیرمجاز دید. بازیابی دشوار شد چون مهاجم سریع دارایی را جابهجا کرد.
کاربر B همان پیام را دید، بوکمارک رسمی را باز کرد، چیزی غیرعادی نبود، پیام را گزارش کرد و داراییاش سر جایش ماند. تفاوت ابزار نبود؛ عادت تأیید دامنه بود.
چه چیزهایی امنیت نیستند (ولی تبلیغ میشوند)
- «ما سردخانه داریم» بهتنهایی — باید رویه برداشت و شفافیت حادثه را هم دید
- فقط داشتن مجوز یا احراز هویت زیاد کاربران
- حجم معاملات بالا بهعنوان پروکسی امنیت
- گروههای سیگنال که «امنیت سرمایه» را تضمین میکنند
تفکیک نقشها: صرافی، کیف نرمافزاری، کیف سختافزاری
| محل نگهداری | نقطه قوت | نقطه ضعف | کاربرد پیشنهادی |
|---|---|---|---|
| صرافی ایرانی | تبدیل ریال، معامله سریع | ریسک طرف مقابل و نفوذ زیرساخت | مبلغ در گردش معاملاتی |
| کیف نرمافزاری موبایل/دسکتاپ | کنترل کلید توسط شما | بدافزار، پشتیبانگیری غلط، گم کردن عبارت بازیابی | مبالغ متوسط با انضباط بکاپ |
| کیف سختافزاری | جداسازی کلید از اینترنت روزمره | هزینه، پیچیدگی، ریسک فیزیکی گمشدن | مبالغ بزرگتر بلندمدت |
اشتباه رایج: فکر کردن که «خارج کردن از صرافی» بهتنهایی امنیت کامل است. اگر عبارت بازیابی را در گالری گوشی یا ایمیل نگه دارید، فقط نقطه شکست را جابهجا کردهاید. راهنمای مکمل: امنیت کیف پول.
سیاست خانوادگی و دسترسی مشترک
اگر همسر یا شریک به همان حساب دسترسی دارد:
- مشخص کنید چه کسی حق برداشت دارد و سقف روزانه چیست.
- ۲FA روی دستگاهی باشد که هر دو روی قواعدش توافق دارند؛ یک گوشی گمشده نباید کل دارایی را قفل یا باز کند بدون برنامه.
- وصیت/دسترسی اضطراری را جدی بگیرید: بدون برنامه، فوت یا ازکارافتادگی میتواند دارایی را غیرقابلبازیابی کند.
این بخش خستهکننده است ولی بیش از هر اندیکاتور تکنیکال دارایی را حفظ میکند.
نشانههای حساب در خطر — واکنش ۳۰ دقیقهای
- ایمیل/پیامک ورود ناشناس دیدید → فوراً رمز را از دستگاه امن عوض کنید و نشستها را ببندید.
- ۲FA ناگهانی از کار افتاد بدون اقدام شما → فقط از دامنه بوکمارکشده وارد شوید و با پشتیبانی رسمی تیکت بزنید؛ لینک پیامکی را باز نکنید.
- برداشتی که شما نزدهاید → اگر هنوز موجودی مانده، سفیدسازی آدرس و قفل امنیت را طبق پنل اعمال کنید و مدارک را ذخیره کنید.
- دستگاه مشکوک → از شبکه دیگر و سیستم تمیز وارد شوید؛ روی همان لپتاپ آلوده جنگ امنیتی نکنید.
رمز عبور، ایمیل و بازیابی؛ مثلث فراموششده
بسیاری فقط روی خود صرافی قفل میکنند و ایمیل بازیابی را با رمز تکراری سالهاست رها کردهاند. اگر ایمیل بیفتد، مسیر تغییر رمز صرافی هم اغلب میافتد. ایمیل مالی را با تأیید دوعاملی قوی ببندید، بازیابی سیمکارت را نزد اپراتور سختتر کنید، و عبارت بازیابی کیف را در همان ایمیلی که ورود صرافی را تأیید میکند ذخیره نکنید. امنیت زنجیرهای است؛ ضعیفترین حلقه، حلقه واقعی شماست.
جمعبندی سردبیر
امنیت حساب صرافی ایرانی ترکیبی است از عادتهای ورود و تأیید دوعاملی، انضباط برداشت، و قبول اینکه صرافی محل نگهداری بلندمدت همه دارایی نیست. لایه انسانی را جدی بگیرید؛ بیشتر نفوذها با یک کلیک عجلهای شروع میشوند. قدم بعدی: همین امروز چکلیست ۱۵ دقیقهای را روی حسابتان اجرا کنید، بعد اگر دارایی مازاد دارید مسیر کیف شخصی را در راهنمای والت بخوانید.
دستگاه مشترک و وایفای عمومی؛ دو نقطه کور رایج
ورود به صرافی از لپتاپ مشترک اداره یا کافه، حتی با رمز قوی، سطح حمله را بالا میبرد: کیلاگر، نشست بازمانده، یا ذخیره خودکار رمز. برای کار با دارایی، تا حد امکان دستگاه شخصی و شبکه قابلاعتماد استفاده کنید و بعد از کار حتماً خارج شوید.
اگر مجبور به دستگاه عمومی شدید، از رمز یکبارمصرف و خروج کامل نشست استفاده کنید و بلافاصله از دستگاه خودتان نشستهای فعال را بررسی کنید. امنیت حساب صرافی بیشتر از انتخاب برند، به عادت روزانه شما وابسته است — فیشینگ و نشست دزدیدهشده از «هک صرافی» شایعترند.
سوالات متداول
۲FA پیامکی کافی است؟
بهتر از هیچ است، ولی در برابر سیمسواپ ضعیفتر از Authenticator است؛ اگر صرافی اپلیکیشن میدهد همان را اولویت دهید.
آیا باید همه رمزارز را از صرافی خارج کنم؟
مبلغ لازم برای معامله میتواند بماند؛ مانده بلندمدت معمولاً امنتر است روی کیف تحت کنترل شما — به شرط پشتیبانگیری صحیح از کلید/عبارت بازیابی.
بعد از خبر هک صرافی چه کار کنم؟
از کانال رسمی وضعیت برداشت و احراز را بخوانید؛ لینکهای متفرقه را باز نکنید؛ در صورت امکان دارایی را طبق دستورالعمل رسمی امنسازی کنید.
API تریدینگ خطرناک است؟
اگر لازم نیست نسازید؛ اگر میسازید مجوز برداشت را خاموش کنید و کلید را مثل رمز رفتار کنید.
پشتیبانی واقعی چه چیزی از من نمیخواهد؟
رمز عبور، کد ۲FA، و عبارت بازیابی کیف را هیچ پشتیبان معتبری نمیپرسد.