رفتن به محتوای اصلی

وبلاگ

امنیت حساب صرافی ایرانی | لایه‌ها و چک‌لیست

تصویر امنیت حساب صرافی ایرانی | لایه‌ها و چک‌لیست - FinAI

امنیت حساب صرافی ایرانی: تهدید واقعی کجاست؟

بیشتر کاربران وقتی می‌گویند «صرافی امن می‌خواهم» فقط برند را مقایسه می‌کنند. در عمل، بخش بزرگی از زیان‌ها از حساب خود کاربر می‌آید: فیشینگ، رمز تکراری، تعویض سیم‌کارت (SIM swap)، ۲FA ضعیف، و گذاشتن همه دارایی روی صرافی به‌جای تفکیک نگهداری. صرافی هم می‌تواند هدف حمله زیرساختی باشد — تجربه تلخ بازار ایران در سال‌های اخیر این را ثابت کرد — پس امنیت یعنی لایه‌لایه بودن، نه یک تیک سبزرنگ در تبلیغات.

اگر بعد از امن‌سازی حساب سراغ خرید می‌روید، مسیر محصول را از صفحه رمزارز FinAI شروع کنید و قبل از واریز سنگین، یک برداشت آزمایشی انجام دهید.

مسیر صرافی در FinAI

این راهنما مدل تهدید را باز می‌کند و چک‌لیست عملی برای حساب‌های صرافی‌های داخلی می‌دهد. انتخاب صرافی جداست: انتخاب صرافی ایرانی و مقایسه ۱۴۰۵. کیف پول شخصی: امنیت کیف پول.

مدل تهدید به زبان ساده

سطح حمله نمونه دفاع اصلی شما
حساب کاربری سرقت رمز، فیشینگ لینک جعلی، بازیابی از طریق پشتیبانی فیک رمز یکتا + ۲FA اپلیکیشنی + ضد فیشینگ
شماره موبایل / پیامک سیم‌سواپ، رهگیری SMS ترجیح Authenticator به‌جای SMS؛ قفل اپراتوری
دستگاه بدافزار، کلیپ‌بورد دزد، دسترسی فیزیکی به‌روز بودن سیستم، جدا کردن موبایل معاملاتی
صرافی / زیرساخت نفوذ به کیف داغ، اختلال برداشت نگه‌نداشتن مبلغ غیرضروری روی صرافی
مهندسی اجتماعی «پشتیبانی در تلگرام»، کد یک‌بارمصرف خواستن هیچ‌کس کد ۲FA یا رمز را از شما نمی‌خواهد

لایه ۱: هویت و ورود

  • رمز عبور یکتا مخصوص همان صرافی؛ مدیر رمز عبور بهتر از حافظه است.
  • احراز هویت (KYC) را کامل کنید تا در بازیابی حساب گیر نکنید — ولی بدانید احراز هویت امنیت ورود شما نیست؛ الزام نظارتی است.
  • ایمیل بازیابی را با ۲FA جدا محافظت کنید؛ اگر ایمیل بیفتد، بازیابی حساب صرافی هم در خطر است.
  • نشست‌های فعال و دستگاه‌های واردشده را دوره‌ای در پنل امنیت قطع کنید.

لایه ۲: تأیید دوعاملی درست

۲FA مبتنی بر اپلیکیشن (مثل Google Authenticator یا معادل معتبر) معمولاً از SMS امن‌تر است چون سیم‌سواپ SMS را دور می‌زند. نکات حیاتی:

  1. کدهای پشتیبان را همان لحظهٔ فعال‌سازی آفلاین و امن یادداشت کنید.
  2. بعد از تعویض گوشی، قبل از پاک کردن اپ قدیم، انتقال ۲FA را کامل کنید.
  3. اگر صرافی پس از حادثه امنیتی همه ۲FAها را باطل کرد، حتماً از مسیر رسمی دوباره بسازید؛ کد قدیمی را اصرار نکنید.
  4. ۲FA را برای ورود و برداشت هر دو فعال نگه دارید اگر صرافی اجازه می‌دهد.

هرگز از کسی که در دایرکت «پشتیبان» است نخواهید ۲FA را برایتان «درست» کند.

لایه ۳: برداشت و لیست سفید

  • اگر صرافی فهرست سفید آدرس برداشت دارد، برای کیف شخصی‌تان فعال کنید.
  • برداشت آزمایشی با مبلغ خیلی کوچک قبل از جابه‌جایی بزرگ.
  • تأخیر امنیتی برداشت بعد از تغییر رمز/۲FA را دور نزنید؛ همان تأخیر مانع مهاجم است.
  • شبکه درست را انتخاب کنید (مثلاً اشتباه TRC20/ERC20 می‌تواند دارایی را بسوزاند) — نکته شبکه‌ها و تتر.

درس حوادث: صرافی هم می‌تواند نقطه شکست باشد

حمله به زیرساخت یک صرافی بزرگ ایرانی نشان داد حتی با احراز هویت و ۲FA کاربر، دارایی روی کیف‌های صرافی با ریسک طرف مقابل روبه‌روست. نتیجه عملی برای کاربر عادی:

  • مبلغی که برای معامله روزانه لازم نیست روی صرافی نماند.
  • پس از خرید میان‌مدت/بلندمدت، به کیف تحت کنترل خودتان منتقل کنید (با درک مسئولیت کلید خصوصی).
  • سبد رمزارزی را با کل پس‌انداز زندگی یکی نکنید؛ اندازه موقعیت را محدود نگه دارید.

این به‌معنی «همه صرافی‌ها بدند» نیست؛ یعنی ریسک را توزیع کنید. مقایسه کارمزد و برداشت: کارمزد نوبیتکس، نوبیتکس و والکس.

فیشینگ به سبک ایرانی؛ نمونه‌های پرتکرار

  • لینک کوتاه‌شده در تلگرام/اینستاگرام با ظاهر دامنه شبیه صرافی
  • صفحه جعلی «احراز هویت مجدد» که رمز و ۲FA می‌گیرد
  • تماس یا پیام با لحن اورژانسی: «حسابت تا ۱ ساعت مسدود می‌شود»
  • ربات‌هایی که می‌گویند برای دریافت ایردراپ باید به صرافی واریز کنید

عادت طلایی: دامنه را خودتان در بوکمارک تایپ‌شده باز کنید، نه از روی پیام. اگر شک دارید، از مسیر رسمی اپ/سایت وارد شوید و هیچ کدی را برای کسی نخوانید.

چک‌لیست ۱۵ دقیقه‌ای امنیت حساب

  1. رمز یکتا عوض شود اگر تکراری بوده.
  2. ۲FA اپلیکیشنی فعال + بکاپ نوشته شود.
  3. SMS به‌عنوان تنها عامل دوم کافی فرض نشود.
  4. خروج از نشست‌های ناشناس.
  5. آدرس برداشت تست شود.
  6. اعلان ایمیل/پیامک برای ورود و برداشت روشن باشد.
  7. موجودی مازاد به کیف شخصی (در صورت آمادگی) منتقل شود.
  8. اپ صرافی فقط از منبع رسمی نصب شود.
  9. روی وای‌فای عمومی معامله سنگین نکنید.
  10. اسکرین‌شات موجودی و API را در کلاد عمومی نگذارید.

سناریوی واقعی: دو کاربر، یک حمله فیشینگ

کاربر A لینک «پشتیبانی» را باز کرد، ۲FA را وارد کرد و ظرف دقیقه برداشت غیرمجاز دید. بازیابی دشوار شد چون مهاجم سریع دارایی را جابه‌جا کرد.

کاربر B همان پیام را دید، بوکمارک رسمی را باز کرد، چیزی غیرعادی نبود، پیام را گزارش کرد و دارایی‌اش سر جایش ماند. تفاوت ابزار نبود؛ عادت تأیید دامنه بود.

چه چیزهایی امنیت نیستند (ولی تبلیغ می‌شوند)

  • «ما سردخانه داریم» به‌تنهایی — باید رویه برداشت و شفافیت حادثه را هم دید
  • فقط داشتن مجوز یا احراز هویت زیاد کاربران
  • حجم معاملات بالا به‌عنوان پروکسی امنیت
  • گروه‌های سیگنال که «امنیت سرمایه» را تضمین می‌کنند

تفکیک نقش‌ها: صرافی، کیف نرم‌افزاری، کیف سخت‌افزاری

محل نگهداری نقطه قوت نقطه ضعف کاربرد پیشنهادی
صرافی ایرانی تبدیل ریال، معامله سریع ریسک طرف مقابل و نفوذ زیرساخت مبلغ در گردش معاملاتی
کیف نرم‌افزاری موبایل/دسکتاپ کنترل کلید توسط شما بدافزار، پشتیبان‌گیری غلط، گم کردن عبارت بازیابی مبالغ متوسط با انضباط بکاپ
کیف سخت‌افزاری جداسازی کلید از اینترنت روزمره هزینه، پیچیدگی، ریسک فیزیکی گم‌شدن مبالغ بزرگ‌تر بلندمدت

اشتباه رایج: فکر کردن که «خارج کردن از صرافی» به‌تنهایی امنیت کامل است. اگر عبارت بازیابی را در گالری گوشی یا ایمیل نگه دارید، فقط نقطه شکست را جابه‌جا کرده‌اید. راهنمای مکمل: امنیت کیف پول.

سیاست خانوادگی و دسترسی مشترک

اگر همسر یا شریک به همان حساب دسترسی دارد:

  • مشخص کنید چه کسی حق برداشت دارد و سقف روزانه چیست.
  • ۲FA روی دستگاهی باشد که هر دو روی قواعدش توافق دارند؛ یک گوشی گم‌شده نباید کل دارایی را قفل یا باز کند بدون برنامه.
  • وصیت/دسترسی اضطراری را جدی بگیرید: بدون برنامه، فوت یا ازکارافتادگی می‌تواند دارایی را غیرقابل‌بازیابی کند.

این بخش خسته‌کننده است ولی بیش از هر اندیکاتور تکنیکال دارایی را حفظ می‌کند.

نشانه‌های حساب در خطر — واکنش ۳۰ دقیقه‌ای

  1. ایمیل/پیامک ورود ناشناس دیدید → فوراً رمز را از دستگاه امن عوض کنید و نشست‌ها را ببندید.
  2. ۲FA ناگهانی از کار افتاد بدون اقدام شما → فقط از دامنه بوکمارک‌شده وارد شوید و با پشتیبانی رسمی تیکت بزنید؛ لینک پیامکی را باز نکنید.
  3. برداشتی که شما نزده‌اید → اگر هنوز موجودی مانده، سفیدسازی آدرس و قفل امنیت را طبق پنل اعمال کنید و مدارک را ذخیره کنید.
  4. دستگاه مشکوک → از شبکه دیگر و سیستم تمیز وارد شوید؛ روی همان لپ‌تاپ آلوده جنگ امنیتی نکنید.

رمز عبور، ایمیل و بازیابی؛ مثلث فراموش‌شده

بسیاری فقط روی خود صرافی قفل می‌کنند و ایمیل بازیابی را با رمز تکراری سال‌هاست رها کرده‌اند. اگر ایمیل بیفتد، مسیر تغییر رمز صرافی هم اغلب می‌افتد. ایمیل مالی را با تأیید دوعاملی قوی ببندید، بازیابی سیم‌کارت را نزد اپراتور سخت‌تر کنید، و عبارت بازیابی کیف را در همان ایمیلی که ورود صرافی را تأیید می‌کند ذخیره نکنید. امنیت زنجیره‌ای است؛ ضعیف‌ترین حلقه، حلقه واقعی شماست.

جمع‌بندی سردبیر

امنیت حساب صرافی ایرانی ترکیبی است از عادت‌های ورود و تأیید دوعاملی، انضباط برداشت، و قبول اینکه صرافی محل نگهداری بلندمدت همه دارایی نیست. لایه انسانی را جدی بگیرید؛ بیشتر نفوذها با یک کلیک عجله‌ای شروع می‌شوند. قدم بعدی: همین امروز چک‌لیست ۱۵ دقیقه‌ای را روی حساب‌تان اجرا کنید، بعد اگر دارایی مازاد دارید مسیر کیف شخصی را در راهنمای والت بخوانید.

دستگاه مشترک و وای‌فای عمومی؛ دو نقطه کور رایج

ورود به صرافی از لپ‌تاپ مشترک اداره یا کافه، حتی با رمز قوی، سطح حمله را بالا می‌برد: کی‌لاگر، نشست بازمانده، یا ذخیره خودکار رمز. برای کار با دارایی، تا حد امکان دستگاه شخصی و شبکه قابل‌اعتماد استفاده کنید و بعد از کار حتماً خارج شوید.

اگر مجبور به دستگاه عمومی شدید، از رمز یک‌بارمصرف و خروج کامل نشست استفاده کنید و بلافاصله از دستگاه خودتان نشست‌های فعال را بررسی کنید. امنیت حساب صرافی بیشتر از انتخاب برند، به عادت روزانه شما وابسته است — فیشینگ و نشست دزدیده‌شده از «هک صرافی» شایع‌ترند.

سوالات متداول

۲FA پیامکی کافی است؟

بهتر از هیچ است، ولی در برابر سیم‌سواپ ضعیف‌تر از Authenticator است؛ اگر صرافی اپلیکیشن می‌دهد همان را اولویت دهید.

آیا باید همه رمزارز را از صرافی خارج کنم؟

مبلغ لازم برای معامله می‌تواند بماند؛ مانده بلندمدت معمولاً امن‌تر است روی کیف تحت کنترل شما — به شرط پشتیبان‌گیری صحیح از کلید/عبارت بازیابی.

بعد از خبر هک صرافی چه کار کنم؟

از کانال رسمی وضعیت برداشت و احراز را بخوانید؛ لینک‌های متفرقه را باز نکنید؛ در صورت امکان دارایی را طبق دستورالعمل رسمی امن‌سازی کنید.

API تریدینگ خطرناک است؟

اگر لازم نیست نسازید؛ اگر می‌سازید مجوز برداشت را خاموش کنید و کلید را مثل رمز رفتار کنید.

پشتیبانی واقعی چه چیزی از من نمی‌خواهد؟

رمز عبور، کد ۲FA، و عبارت بازیابی کیف را هیچ پشتیبان معتبری نمی‌پرسد.

تمامی حقوق این وبسایت برای FinAI محفوظ است.