
کلاهبرداری ارز دیجیتال یعنی هر ترفندی که شما را وادار کند رمزارز، رمز حساب یا عبارت بازیابی کیف پولتان را با دست خودتان به دیگری بسپارید؛ از پیام فیشینگ و ایردراپ جعلی تا پیگبوچرینگ، دیپفیک و «بازیابی دارایی». تقریباً همهٔ این روشها با یک الگو لو میروند: عجلهای که برایتان میسازند و وعدهٔ سودی که ریسک ندارد.
- کلاهبرداری ارز دیجیتال در ۲۰۲۶ چقدر جدی است؟
- ۱۲ روش رایج کلاهبرداری ارز دیجیتال کداماند؟
- کدام روشها بیشترین ضرر را زدهاند؟
- چرا آدمهای باهوش هم فریب میخورند؟
- چکلیست امنیت پیش از هر واریز چیست؟
- اگر کلاهبرداری شدید، اولین قدمها چیست؟
- کاربران ایرانی به چه نشانههایی بیشتر دقت کنند؟
- جمعبندی
کلاهبرداری ارز دیجیتال در ۲۰۲۶ چقدر جدی است؟
جدیتر از هر زمان دیگری. طبق گزارش سالانهٔ 2025 مرکز شکایات جرایم اینترنتی افبیآی (IC3)، فقط در آمریکا 181,565 شکایت مرتبط با رمزارز ثبت شد و زیان گزارششده به 11.366 میلیارد دلار رسید؛ یعنی 21٪ شکایت بیشتر و 22٪ زیان بیشتر از سال قبل. میانگین زیان هر شاکی 62,604 دلار بود و 18,589 نفر هرکدام بیش از 100 هزار دلار از دست دادند.
این فقط بخش گزارششده است. شرکت دادهکاوی بلاکچین Chainalysis در فصل کلاهبرداری گزارش جرایم رمزارزی 2026 درآمد کلاهبرداران را در سال 2025 حدود 17 میلیارد دلار برآورد کرده که دستکم 14 میلیارد دلار آن روی زنجیره تأیید شده است. همین گزارش میگوید کلاهبرداری با جعل هویت 1400٪ رشد کرده و میانگین پولی که هر قربانی میپردازد از 782 به 2,764 دلار رسیده است.
آمار تفکیکشدهٔ رسمی برای ایران اعلام نشده است. ولی الگوها جهانیاند: همان کانال تلگرامی که وعدهٔ سود روزانه میدهد، همان «پشتیبان» واتساپی و همان لینک ایردراپ، به زبان فارسی هم ترجمه میشود.
۱۲ روش رایج کلاهبرداری ارز دیجیتال کداماند؟
روشها را به ترتیب رایج بودن در گزارشها نچیدهایم؛ به ترتیبی چیدهایم که یک کاربر معمولی احتمالاً با آنها روبهرو میشود. برای هرکدام یک نشانهٔ هشدار و یک واکنش درست نوشتهایم. اگر فهرست کوتاهتر و فوری میخواهید، راههای جلوگیری از کلاهبرداریهای رمزارزی را هم ببینید.
۱. فیشینگ: سایت و پیام تقلبی
یک ایمیل، پیامک یا پیام تلگرامی میگوید حسابتان مسدود شده یا جایزه بردهاید و لینکی میدهد که شبیه سایت صرافی یا کیف پول است. هر چیزی آنجا تایپ کنید، مستقیم به دست مهاجم میرسد. IC3 در سال 2025 در دستهٔ فیشینگ و جعل، 7,164 شکایت با نشانهٔ رمزارز ثبت کرده است. واکنش: آدرس سایت را خودتان تایپ کنید یا از نشانک ذخیرهشده باز کنید، نه از لینک پیام.
۲. پیگبوچرینگ: دوستی طولانی، سرمایهگذاری ساختگی
به گفتهٔ افبیآی، تماس معمولاً با یک پیامک «اشتباهی»، شبکهٔ اجتماعی یا اپ دوستیابی شروع میشود و سریع به پیامرسان میرود. هفتهها اعتمادسازی، بعد معرفی یک پلتفرم سرمایهگذاری که سود ساختگی نشان میدهد و حتی وام پیشنهاد میکند. موقع برداشت، «مالیات» و «کارمزد» میخواهند و بعد ناپدید میشوند. IC3 زیان کلاهبرداری سرمایهگذاری رمزارزی را در 2025 بیش از 7.2 میلیارد دلار ثبت کرده است. واکنش: کسی را که ندیدهاید، مشاور مالی خودتان نکنید.
۳. پانزی، طرح هرمی و کانال سیگنال پولی
«ماهانه 20٪ سود ثابت»، «پلن طلایی» یا «سیگنال با دقت 95٪». سود قدیمیها از پول تازهواردها پرداخت میشود تا روزی که ورودی کم شود. Chainalysis طرحهای سود بالا (HYIP) و پیگبوچرینگ را همچنان غالبترین نوع کلاهبرداری در 2025 دانسته است. واکنش: هیچ بازار واقعی سود ثابت تضمینی نمیدهد؛ هر عدد ثابت و قطعی یعنی پرچم قرمز.
۴. ایردراپ جعلی و کیفخالیکن
«توکن رایگان؛ فقط کیف پولتان را وصل کنید.» پشت این لینک یک قرارداد کیفخالیکن (Drainer) است که با یک امضای شما اجازهٔ برداشت توکنها را میگیرد. طبق گزارش سالانهٔ شرکت امنیتی Scam Sniffer، این نوع فیشینگ در 2025 از 106,106 قربانی 83.85 میلیون دلار برده و امضای Permit در 38٪ سرقتهای بزرگ دیده شده است. واکنش: هر پنجرهٔ امضا را بخوانید و برای ادعای ایردراپ از کیف پول جداگانه و کمموجودی استفاده کنید.
۵. آدرس پویزنینگ (مسمومسازی آدرس)
مهاجم یک تراکنش ناچیز از آدرسی میفرستد که اول و آخرش شبیه آدرسی است که قبلاً استفاده کردهاید. دفعهٔ بعد که آدرس را از تاریخچه کپی کنید، پول به او میرسد. راهنمای پشتیبانی MetaMask توصیه میکند کل آدرس، بهخصوص کاراکترهای میانی را چک کنید. MetaMask اعلام کرده Blockaid بهتنهایی 65.4 میلیون تلاش از این نوع را علامت زده است. واکنش: آدرس را از تاریخچه کپی نکنید؛ از دفترچهٔ آدرس ذخیرهشده استفاده کنید.
۶. ربات و پلتفرم «هوش مصنوعی» جعلی
ربات معاملاتی که «با هوش مصنوعی روزی 3٪ سود میدهد» معمولاً نسخهٔ تازهٔ همان پانزی است. Chainalysis برآورد کرده کلاهبرداریهایی که ابزار هوش مصنوعی خریدهاند حدود 4.5 برابر کلاهبرداریهای سنتی پول گرفتهاند. در پروندههای رمزارزی IC3 هم 8,712 شکایت با برچسب هوش مصنوعی و 741.6 میلیون دلار زیان ثبت شده است. شگردهای تازهتر را در مطلب کلاهبرداریهای مبتنی بر هوش مصنوعی مرور کردهایم.
۷. پشتیبانی جعلی

در گروه عمومی یک سوال میپرسید و چند دقیقه بعد «ادمین پشتیبانی» در خصوصی پیام میدهد و برای «همگامسازی کیف پول» عبارت بازیابی را میخواهد. IC3 در دستهٔ پشتیبانی فنی و مشتری، 17,355 شکایت با نشانهٔ رمزارز و حدود 1.226 میلیارد دلار زیان ثبت کرده است. واکنش: پشتیبانی واقعی هیچوقت عبارت بازیابی نمیخواهد و اول پیام نمیدهد؛ فقط از داخل سایت یا اپ رسمی تیکت بزنید.
۸. دیپفیک و شبیهسازی صدا
ویدیوی یک چهرهٔ مشهور که «پلتفرم جدید» را تبلیغ میکند، یا تماس صوتی با صدای یکی از اعضای خانواده که پول فوری میخواهد. افبیآی در هشدار دسامبر 2024 دربارهٔ همین ویدیوها و صداهای ساختگی هشدار داده و پیشنهاد کرده خانوادهها یک «کلمهٔ رمز» مشترک داشته باشند. در هشدار ژوئیهٔ 2026 هم گفته کلاهبرداران با ویدیوی ساختگی از مدیران خود افبیآی، سایت جعلی IC3 تبلیغ کردهاند. واکنش: با یک کانال مستقل دوباره تماس بگیرید.
۹. راگپول (Rug Pull)
یک توکن تازه با تبلیغات سنگین، گروه تلگرامی شلوغ و نمودار عمودی. سازندگان نقدینگی را از استخر صرافی غیرمتمرکز بیرون میکشند یا تابعی در قرارداد دارند که فروش را برای دیگران میبندد. قیمت در چند دقیقه به نزدیک صفر میرسد. واکنش: قفل نقدینگی، مالکیت قرارداد و سهم کیفهای بزرگ را پیش از خرید بررسی کنید؛ جزئیات فنی را در راهنمای شناسایی راگ پول و اسکم نوشتهایم.
۱۰. اپلیکیشن جعلی کیف پول و سرمایهگذاری
اپی که ظاهرش دقیقاً شبیه یک کیف پول یا پلتفرم معروف است. افبیآی در یک هشدار 244 قربانی و حدود 42.7 میلیون دلار زیان از چنین اپهایی گزارش کرده و در هشداری دیگر گفته کلاهبرداران قربانی را به نصب «نسخهٔ آزمایشی» (بتا) اپ میکشانند که از بازبینی فروشگاه رسمی رد نمیشود. سایت صرافی جعلی هم نسخهٔ وب همین ترفند است و تشخیصش موضوعی جداگانه است. واکنش: اپ را فقط از لینک سایت رسمی سازنده نصب کنید.
۱۱. کلاهبرداری در معاملههای همتابههمتا (P2P)
خریدار رسید جعلی یا پیامک بانکی ساختگی نشان میدهد و میخواهد زودتر رمزارز را آزاد کنید. نوع پیچیدهترش «کلاهبرداری مثلثی» است: پول یک قربانی دیگر به حساب شما واریز میشود و شما ناخواسته وسط پرونده قرار میگیرید. راهنمای P2P صرافیهای بزرگ بینالمللی هم همین هشدار را میدهد. واکنش: فقط وقتی پول را در اپ بانک خودتان دیدید و نام واریزکننده با طرف معامله یکی بود، رمزارز را آزاد کنید.
۱۲. بازیابی دارایی جعلی
بیرحمانهترین روش، چون سراغ کسی میآید که یکبار باخته است. «وکیل» یا «کارشناس ردیابی» قول میدهد پول را برگرداند، فقط کارمزد میخواهد. IC3 در 2025 دقیقاً 10,516 شکایت و 1.4 میلیارد دلار زیان در این دسته ثبت کرده است. هشدار افبیآی دربارهٔ شرکتهای حقوقی جعلی میگوید این افراد گاهی جزئیات دقیق تراکنشهای قبلی قربانی را هم میدانند. واکنش: هر کسی که برای پس گرفتن پول، پیشپرداخت بخواهد، کلاهبردار است.
کدام روشها بیشترین ضرر را زدهاند؟
جدول زیر دستهبندیهای گزارش IC3 را به روشهای بالا وصل میکند. اعداد فقط پروندههایی است که نشانهٔ رمزارز داشتهاند و قربانیان خودشان در آمریکا گزارش کردهاند؛ پس کف واقعیت است، نه سقف آن.
یک نکتهٔ مهم از همین گزارش: در کلاهبرداریهای سرمایهگذاری، 72٪ پول قربانیان با رمزارز پرداخت شده است. یعنی رمزارز ابزار پرداخت محبوب کلاهبردار است، نه لزوماً موضوع فریب. فیشینگ با وجود تعداد شکایت بالا، در زیان دلاری پایینتر است؛ ضربهٔ بزرگ را روشهای اعتمادمحور و طولانی میزنند.
چرا آدمهای باهوش هم فریب میخورند؟
چون این بازی دربارهٔ هوش نیست، دربارهٔ لحظه است. کلاهبردار حرفهای منتظر لحظهای میماند که خستهاید، از ضرر قبلی عصبانی هستید یا از جا ماندن از یک فرصت میترسید. پیگبوچرینگ هفتهها صبر میکند تا اعتماد ساخته شود و بعد درخواست اول را کوچک نگه میدارد.

بازار هم زمینه را آماده میکند. طبق دادههای CoinGecko در ۱۹ مهر ۱۴۰۵، بیت کوین حدود $82,880 معامله میشود و حدود 34٪ پایینتر از سقف تاریخی $126,080 است. در چنین بازاری، کسی که ضرر کرده بیشتر وسوسه میشود به «جبران سریع» گوش بدهد؛ دقیقاً همان جایی که سود تضمینی و بازیابی جعلی قلاب میاندازند. در شرایط بحرانی این فشار بیشتر هم میشود و نمونههایش را در مطلب کلاهبرداریهای دوران جنگ و رکود بررسی کردهایم.
قاعدهٔ ساده: هر پیامی که همزمان «فوری» و «سودآور» است، پیش از هر کاری یک شب صبر میخواهد.
چکلیست امنیت پیش از هر واریز چیست؟
این ده گام را مثل چکلیست خلبان پیش از پرواز ببینید. وقتی عادت شود، کمتر از دو دقیقه طول میکشد:
- هویت را از کانال مستقل تأیید کنید. شمارهٔ پشتیبانی یا سایت را خودتان پیدا کنید، نه از پیامی که برایتان آمده.
- عبارت بازیابی را هرگز جایی تایپ نکنید. نه در سایت، نه در ربات تلگرام، نه برای «همگامسازی».
- آدرس را از دفترچهٔ ذخیرهشده بردارید. کل آدرس را چک کنید، نه فقط چند کاراکتر اول و آخر.
- تراکنش آزمایشی بزنید. برای مقصد تازه اول مبلغ کوچکی بفرستید و رسیدنش را ببینید.
- شبکه را دو بار چک کنید. شبکهٔ برداشت و واریز باید یکی باشد؛ در کلاهبرداریهای رایج با تتر نمونههایش را آوردهایم.
- پنجرهٔ امضا را بخوانید. اگر سایتی اجازهٔ خرج نامحدود توکن میخواهد، رد کنید.
- اپ را فقط از لینک سایت رسمی نصب کنید. نسخهٔ بتا یا فایل نصبی که در چت فرستاده شده ممنوع.
- سود ثابت را رد کنید. هر پیشنهاد با عدد سود قطعی، بدون بحث کنار گذاشته شود.
- برای کارهای پرریسک کیف جدا داشته باشید. ایردراپ و سایتهای ناشناس فقط با کیف پول کمموجودی.
- تأیید دومرحلهای و رمز یکتا فعال باشد. برای جزئیات بیشتر، چکلیست امنیت کیف پول را قدمبهقدم انجام دهید.
اگر کلاهبرداری شدید، اولین قدمها چیست؟
تراکنش بلاکچین برگشتپذیر نیست، اما چند ساعت اول هنوز مهم است. هر قدمی که سریعتر برداشته شود، احتمال مسدود شدن بخشی از دارایی در یک صرافی متمرکز یا جلوگیری از ضرر بیشتر را بالا میبرد.
- اگر کیف پولتان لو رفته، باقیماندهٔ دارایی را فوراً به کیف تازهای با عبارت بازیابی جدید منتقل کنید و مجوزهای قراردادهای مشکوک را لغو کنید.
- هش تراکنشها، آدرسهای مقصد، اسکرینشات گفتگوها و نام کاربری کلاهبردار را بدون ویرایش نگه دارید.
- اگر پول به یک صرافی متمرکز رفته، با پشتیبانی رسمی همان صرافی تماس بگیرید و هش تراکنش را بدهید.
- در ایران موضوع را به پلیس فتا گزارش کنید؛ نشانی سایت را خودتان تایپ کنید، چون صفحههای جعلی «ثبت شکایت» هم وجود دارد.
- به هیچ «شرکت ردیابی» یا «وکیل» که خودش سراغتان آمده پول ندهید. طبق هشدار ژوئیهٔ 2026 مرکز IC3، این مرکز با شما مستقیم تماس نمیگیرد و برای بازگرداندن پول هزینه نمیخواهد.
کاربران ایرانی به چه نشانههایی بیشتر دقت کنند؟
کاربر ایرانی چند ریسک خاص دارد. اول، تلگرام و اینستاگرام: بخش بزرگی از پیشنهادهای سود و فروش ارزان تتر آنجا دستبهدست میشود و هویت گردانندهٔ کانال معمولاً معلوم نیست. پیش از هر خریدی، مطلب خرید رمزارز از کانالهای تلگرامی را بخوانید.
دوم، معاملههای کارتبهکارت با افراد ناشناس: همان کلاهبرداری مثلثی که بالاتر گفتیم، میتواند حساب بانکی شما را درگیر پروندهای کند که در آن نقشی نداشتهاید. سوم، درخواست اجارهٔ حساب بانکی یا احراز هویت به نام شما برای «یک تراکنش ساده»؛ این کار حساب شما را به ابزار جابهجایی پول دیگران تبدیل میکند.
یک مثال روزمره: کسی در گروه میگوید تتر را «2٪ زیر قیمت بازار» میفروشد، فقط باید اول پول را کارتبهکارت کنید. اختلاف کوچک قیمت طعمه است و ترتیب پرداخت، تله. در یک پلتفرم با دفتر سفارش و تسویهٔ داخلی، این ترتیب اصلاً وجود ندارد.
جمعبندی: با کلاهبرداری ارز دیجیتال چطور کنار بیاییم؟
همهٔ ۱۲ روشی که دیدیم، در نهایت یکی از این دو را از شما میخواهند: یا دسترسی (عبارت بازیابی، امضا، رمز) یا واریز داوطلبانه. اگر این دو را فقط در شرایطی که خودتان شروع کردهاید و از کانال رسمی تأیید کردهاید بدهید، بیشتر تلهها بیاثر میشوند. ابزارها عوض میشوند؛ دیروز ایمیل جعلی، امروز دیپفیک و ربات AI. ولی الگوی عجله و سود تضمینی ثابت مانده است.
اگر قصد خرید دارید، مسیر سادهتر و قابلپیگیریتر انتخاب کنید. در ارزینجا میتوانید خرید بیت کوین را مستقیم از داخل پلتفرم انجام دهید، بدون واسطهٔ تلگرامی و کارتبهکارت با ناشناس. یادتان باشد کلاهبرداری ارز دیجیتال با یک پیام شروع میشود و با یک مکث دوثانیهای هم میشود جلویش را گرفت.
سوالات متداول
اگر رمز صرافی را در سایت فیشینگ وارد کردم ولی هنوز پولی برداشت نشده، چه کنم؟
از دستگاهی سالم و با تایپ مستقیم آدرس صرافی وارد حساب شوید، رمز عبور را عوض کنید و تأیید دومرحلهای را از نو تنظیم کنید. همهٔ نشستهای فعال را ببندید، آدرسهای برداشت ذخیرهشده را بررسی کنید و اگر همان رمز را جای دیگری هم استفاده کردهاید، آنجا هم تغییرش دهید. بعد به پشتیبانی رسمی صرافی خبر دهید.
آیا اپی که در گوگلپلی یا اپاستور هست حتماً امن است؟
نه. بودن در فروشگاه رسمی یعنی اپ از یک بازبینی عمومی رد شده، نه اینکه سازندهاش مجاز یا قابلاعتماد است. افبیآی هشدار داده کلاهبرداران قربانی را به نصب نسخههای آزمایشی میکشانند که اصلاً از بازبینی فروشگاه عبور نمیکنند. امنترین راه این است که لینک دانلود را از سایت رسمی خود سازنده بردارید و نام ناشر را با آن تطبیق دهید.
کیف پول سختافزاری جلوی کلاهبرداری را میگیرد؟
فقط بخشی از آن را. کیف سختافزاری کلید خصوصی را از دسترس بدافزار دور نگه میدارد، اما اگر خودتان امضای یک قرارداد مخرب را روی دستگاه تأیید کنید یا عبارت بازیابی را در سایتی تایپ کنید، کاری از دستش برنمیآید. همچنین اگر به آدرس اشتباه یا به پلتفرم سرمایهگذاری جعلی واریز کنید، کیف سختافزاری هیچ محافظتی ندارد.
چرا کلاهبرداران اول یک سود کوچک واقعی پرداخت میکنند؟
برای خریدن اعتماد. یک برداشت موفق کوچک، قربانی را قانع میکند که پلتفرم واقعی است و او را به واریز مبلغ بزرگتر یا معرفی دوستانش ترغیب میکند. این پرداخت از پول همان قربانی یا قربانیان دیگر تأمین میشود. معمولاً وقتی مبلغ بزرگ واریز شد، برداشت با بهانهٔ مالیات، کارمزد یا تأیید هویت متوقف میشود.