
مسمومیت آدرس حملهای است که در آن مهاجم یک تراکنش بیارزش و معمولاً صفر به کیف پول شما میفرستد، از آدرسی که چند کاراکتر اول و آخرش دقیقاً شبیه آدرسی است که شما مرتب به آن پول میفرستید. هدف سرقت مستقیم نیست؛ هدف این است که آدرس جعلی در تاریخچهٔ تراکنشهای شما بنشیند تا دفعهٔ بعد خودتان آن را کپی کنید.
این حمله هیچ آسیبپذیری فنی در کیف پول شما لازم ندارد. تنها چیزی که میخواهد یک عادت رایج است: کپیکردن آدرس مقصد از لیست تراکنشهای قبلی.
مسمومیت آدرس دقیقاً چه چیزی را هدف میگیرد؟
نه کیف پول شما را، نه کلیدتان را، نه حتی صرافیتان را. این حمله حافظهٔ عضلانی شما را هدف میگیرد: همان حرکت خودکاری که هنگام ارسال پول، بدون فکر کردن، آخرین آدرس مشابه را از تاریخچه کپی میکند.
به همین دلیل است که مسمومیت آدرس روی کاربران باتجربه بهتر جواب میدهد تا تازهواردها. تازهوارد هنوز تاریخچهٔ پرباری ندارد و آدرس را با دقت وارد میکند؛ کاربر باتجربه همان مسیر را صدها بار رفته و دیگر نگاه نمیکند. اعتماد به تکرار، همان چیزی است که مهاجم رویش حساب کرده.
پیامد مهم این نکته: هیچ کیف پول امنتری شما را از این حمله نجات نمیدهد. کیف پول سختافزاری هم اگر آدرس مقصدِ اشتباه را امضا کند، دقیقاً همان کار را میکند که از آن خواستهاید. دفاع اینجا فنی نیست، رفتاری است.
چرا این حمله اصلاً جواب میدهد؟
چون هیچکس آدرس ۴۲ کاراکتری را کامل نمیخواند. تقریباً همهٔ ما فقط چهار پنج کاراکتر اول و آخر را نگاه میکنیم و بقیه را «درست فرض میکنیم». کیف پولها هم دقیقاً همین بخشها را نمایش میدهند و وسط آدرس را با سه نقطه خلاصه میکنند.
مهاجم با قدرت محاسباتی، آدرسی میسازد که ابتدا و انتهایش با آدرس واقعی شما یکی باشد. نتیجه این است که در فهرست تراکنشها، ردیف جعلی و ردیف واقعی عملاً از هم تشخیصپذیر نیستند.
سناریوی کامل حمله، مرحله به مرحله
خطرناکترین ویژگی این حمله زمانبندیاش است: بین کاشت و برداشت ممکن است هفتهها فاصله باشد. وقتی شما بالاخره از تاریخچه کپی میکنید، آن تراکنش صفرِ قدیمی دیگر در ذهنتان نیست.

نسخهٔ خطرناکتر: توکن جعلی همنام
گونهٔ پیشرفتهتر این حمله بهجای تراکنش صفر، یک توکن تقلبی با نام و نماد یک استیبلکوین معروف به کیف پول شما میفرستد و مبلغی نزدیک به مبالغ واقعی شما رویش میگذارد. اینطور ردیف جعلی حتی طبیعیتر هم بهنظر میرسد و احتمال کپیشدنش بالاتر میرود.
در بعضی نسخهها آن توکن جعلی اصلاً قابل فروش نیست و صرفاً طعمه است. دیده شدن یک دارایی ناشناس در کیف پول، بهخودیخود خطرناک نیست؛ خطر وقتی شروع میشود که با آن تعامل کنید. دستهبندی کامل این نوع طعمهها در انواع کلاهبرداری در ارز دیجیتال آمده است.
چهار قاعدهای که این حمله را کاملاً بیاثر میکنند
- هرگز از تاریخچهٔ تراکنش کپی نکنید. این تنها قاعدهای است که بهتنهایی کل حمله را خنثی میکند.
- از دفترچهٔ آدرس یا لیست سفید استفاده کنید. آدرس را یک بار با دقت ثبت کنید و از آن به بعد فقط از همان انتخاب کنید.
- وسط آدرس را چک کنید، نه فقط دو سرش. مهاجم ابتدا و انتها را میسازد؛ میانه تقریباً هیچوقت جور در نمیآید.
- اول یک مبلغ آزمایشی کوچک بفرستید. برای مبالغ بزرگ، کارمزد این تست ناچیزترین بیمهٔ ممکن است.
کیف پولهای معتبر امکان ذخیرهٔ آدرس امن را دارند؛ وبسایت رسمی تراست ولت و وبسایت رسمی Safe هر دو این قابلیت را مستند کردهاند.

اگر قربانی شدید چه کنید؟
صادقانه: تراکنش بلاک چین برگشتپذیر نیست و اگر مبلغ به آدرس مهاجم رسیده باشد، بازگرداندنش عملاً ناممکن است. ولی سه کار همچنان ارزش دارند:
- هش تراکنش و آدرس مقصد را ثبت کنید. اگر پول بعداً به یک صرافی متمرکز برود، همین اطلاعات تنها شانس پیگیری است.
- آدرس جعلی را در کیف پولتان علامتگذاری یا مسدود کنید تا دوباره اشتباه نشود.
- عادت کپیکردن را همان لحظه عوض کنید. اگر یک بار جواب داده، مهاجم دوباره تلاش میکند.
شرکتهای تحلیل زنجیره مثل وبسایت رسمی Chainalysis گزارشهای عمومی دربارهٔ رصد این نوع آدرسها منتشر میکنند، هرچند در عمل پیگیری فردی بهندرت به بازگشت دارایی میرسد.
چرا این حمله در سالهای اخیر بیشتر شده؟
سه عامل با هم جمع شدهاند. اول اینکه ساختن آدرس مشابه دیگر گران نیست و با سختافزار معمولی هم در زمان معقول انجام میشود. دوم اینکه کارمزد روی شبکههای سبک آنقدر ناچیز است که مهاجم میتواند هزاران تراکنش طعمه بفرستد و فقط با یک موفقیت، کل هزینهاش را جبران کند.
عامل سوم مهمتر از دو تای دیگر است: افزایش تعداد کاربرانی که مرتب و با مبالغ بزرگ بین آدرسهای ثابت جابهجا میکنند. هرچه الگوی انتقال شما منظمتر باشد، برای مهاجم قابلپیشبینیتر و ارزشمندتر است.
نتیجهٔ عملی: اگر شما هم یک مسیر انتقال تکراری دارید — مثلاً هر هفته از صرافی به کیف پول شخصی — دقیقاً در گروه هدف این حمله هستید و باید همین امروز آن آدرس را در دفترچهٔ آدرس ذخیره کنید.
این حمله با انتقال به شبکهٔ اشتباه فرق دارد
دو اشتباه شبیه بهنظر میرسند ولی کاملاً متفاوتاند و راهحلشان هم یکی نیست. در انتقال به شبکهٔ اشتباه، آدرس درست است ولی مسیر غلط انتخاب شده و گاهی بازیابی ممکن است. در مسمومیت آدرس، مسیر درست است ولی مقصد از اول مهاجم بوده و هیچ بازیابیای وجود ندارد.
تفکیک این دو مهم است چون کاربر در حالت اول وقتش را صرف پیگیری میکند و در حالت دوم باید فوراً روی پیشگیری از تکرار تمرکز کند. جزئیات حالت اول در انتقال به شبکهٔ اشتباه توضیح داده شده.
لایهٔ دفاعی بلندمدت
مسمومیت آدرس فقط یکی از خانوادهٔ حملاتی است که به جای نفوذ فنی، به عادت کاربر حمله میکنند. دفاع پایدار در برابر همهٔ آنها سه لایه دارد: کلید خصوصی جدا از دستگاه متصل، فهرست آدرسهای تأییدشده، و عادت تأیید دوگانه پیش از هر انتقال بزرگ.
راهنمای نگهداری کلید در راهنمای امنیت کیف پول و کلید خصوصی، مقایسهٔ گزینههای سختافزاری در مقایسهٔ کیف پولهای سختافزاری و الگوهای فیشینگ مرتبط در مقابله با دامهای فیشینگ آمده است. برای بخشی از دارایی که مرتب در گردش است هم نگهداشتن آن در یک حساب احرازهویتشده با پشتیبانی انسانی، ریسک خطای تکنفره را کم میکند؛ حساب امن در اپ ارزینجا همین گزینه را میدهد.
جمعبندی
مسمومیت آدرس نه رمز شما را میخواهد نه کلیدتان را؛ فقط روی یک عادت حساب باز کرده است. مهاجم آدرسی شبیه مقصد همیشگیتان میسازد، با یک تراکنش صفر آن را در تاریخچهتان میکارد و منتظر میماند تا خودتان کپیاش کنید. یک قاعده کل این زنجیره را قطع میکند: آدرس مقصد را هرگز از تاریخچه برندارید — از دفترچهٔ آدرس تأییدشده بردارید.
سوالات متداول
تراکنش صفری که برایم آمده خطرناک است؟
خودِ دریافت آن تراکنش هیچ ضرری ندارد و دارایی شما را تهدید نمیکند. خطر وقتی شروع میشود که آدرس فرستنده را از تاریخچه کپی کنید و پول واقعی به آن بفرستید؛ کل هدف حمله همین لحظه است.
چطور بفهمم آدرس مقصد جعلی است؟
وسط آدرس را مقایسه کنید، نه فقط چند کاراکتر ابتدا و انتها. مهاجم معمولاً فقط همان دو سر را شبیهسازی میکند و بخش میانی تقریباً هیچوقت مطابقت ندارد. مطمئنترین راه، استفاده از دفترچه آدرس ذخیرهشده است.
توکن ناشناسی در کیف پولم ظاهر شده؛ چه کنم؟
هیچ کاری نکنید و با آن تعامل نکنید. صرف حضور یک توکن ناخواسته در کیف پول خطری ندارد، ولی تلاش برای فروش، تأیید یا سواپ آن میتواند مجوز برداشت به قرارداد مهاجم بدهد. بهتر است پنهانش کنید.
اگر اشتباهی به آدرس جعلی فرستادم، برمیگردد؟
خیر. تراکنش بلاک چین برگشتپذیر نیست و آدرس مقصد از ابتدا متعلق به مهاجم بوده است. تنها کار مفید، ثبت هش تراکنش و آدرس مقصد برای پیگیری احتمالی و تغییر فوری عادت کپیکردن از تاریخچه است.