
امنیت حساب صرافی و فیلترشکن به هم گره خوردهاند، چون فیلترشکن تمام ترافیک گوشی را از سرور شخص ثالث عبور میدهد. اپ رایگان ناشناس میتواند داده را نشت دهد یا بدافزار داشته باشد، تغییر IP میتواند به محدودشدن حساب در صرافی خارجی برسد، و سیمسواپ، پیامک ناامن و ایمیل بیحفاظ مسیرهای دیگر تصاحب حساباند.
- امنیت حساب صرافی و فیلترشکن چه ربطی به هم دارند؟
- فیلترشکن رایگان دقیقاً چه چیزی را در خطر میگذارد؟
- چرا تغییر IP به قفل یا بستهشدن حساب صرافی خارجی میرسد؟
- سیمسواپ چطور کد پیامکی را به دست دیگری میدهد؟
- کدام نوع احراز دومرحلهای مقاومتر است؟
- وایفای عمومی و ایمیل بازیابی
- ممیزی ۱۵ دقیقهای حساب با جدول تهدیدها
امنیت حساب صرافی و فیلترشکن چه ربطی به هم دارند؟
بیشتر توصیههای امنیتی دربارهٔ رمز عبور و فیشینگ است؛ آنها را در هفت نکتهٔ پایهای افزایش امنیت حساب صرافی مرور کردهایم و اینجا تکرارشان نمیکنیم. این مقاله سراغ لایهای میرود که کمتر دیده میشود: مسیری که داده از گوشی شما تا سرور صرافی طی میکند و ابزارهایی که روی همین مسیر نشستهاند.
برای کاربر ایرانی، فیلترشکن ابزار روزمره است و همین باعث میشود فراموش کنیم چه دسترسیای دارد. وقتی روشنش میکنید، همهٔ ترافیک گوشی، از پیامرسان تا اپ صرافی، اول به سرور آن ارائهدهنده میرود؛ یعنی به کسی اعتماد کردهاید که معمولاً نه نامش را میدانید و نه محل سرورش را.
آژانس امنیت سایبری آمریکا (CISA) در راهنمای امنیت ارتباطات موبایل که نسخهٔ 2.0 آن 24 نوامبر 2025 منتشر شد، همین نکته را صریح گفته است: VPN شخصی ریسک باقیمانده را از ISP به ارائهدهندهٔ VPN منتقل میکند و اغلب سطح حمله را بزرگتر میکند؛ به نوشتهٔ همین سند، بسیاری از VPNهای رایگان و تجاری سیاست امنیتی و حریم خصوصی مشکوکی دارند. مخاطب اصلی این راهنما افراد پرخطر است، اما CISA آن را برای همه قابلاستفاده میداند.
فیلترشکن رایگان دقیقاً چه چیزی از حساب شما را در خطر میگذارد؟
برای جواب دادن به این سؤال، بهجای حدس سراغ دو پژوهش دانشگاهی میرویم که اپهای VPN اندرویدی را واقعاً باز کرده و آزمودهاند. اولی پژوهش مشترک CSIRO، دانشگاه نیوساوتولز و UC Berkeley است که در کنفرانس IMC 2016 ارائه شد و 283 اپ دارای مجوز VPN را از میان بیش از 1.4 میلیون اپ گوگلپلی بررسی کرد. دومی پژوهش «Hidden Links» در کارگاه FOCI 2025 است که خانوادههای پنهان اپهای VPN را ردیابی کرده.
نکتهٔ پایه این است: مجوز VPN در اندروید، طبق همان پژوهش IMC، به اپ اجازه میدهد کل ترافیک کاربر را رهگیری کند و کنترلش را در دست بگیرد. این مجوز ذاتاً بد نیست؛ هر فیلترشکنی برای کار کردن به آن نیاز دارد. مسئله این است که این قدرت دست چه کسی میافتد.
نشت داده و ردیابهای پنهان
در نمونهٔ IMC، 67٪ اپها وعدهٔ حریم خصوصی یا امنیت بیشتر داده بودند، اما 75٪ کتابخانهٔ ردیاب شخص ثالث داشتند و 82٪ مجوز دسترسی به منابع حساس مثل حسابهای کاربری و پیامکها را درخواست میکردند. اپ فیلترشکنی که به پیامکها دسترسی دارد، از نظر فنی در جایگاهی است که کد تأیید پیامکی صرافی را هم ببیند.
نشت فقط از ردیابها نیست. همان پژوهش گزارش کرد که 18٪ اپها از پروتکل تونلزنی بدون رمزنگاری استفاده میکردند و حدود 84٪ ترافیک IPv6 و 66٪ ترافیک DNS را از تونل عبور نمیدادند. یعنی بخشی از اطلاعات اینکه به کدام سرویسها وصل میشوید، بیرون از تونل و قابلمشاهده میماند. وقتی برای اپی پولی نمیدهید و همان اپ ردیاب تبلیغاتی دارد، منطقی است بپرسید هزینهٔ سرورهایش از کجا تأمین میشود؛ پاسخ را معمولاً سیاست حریم خصوصی همان اپ، اگر اصلاً وجود داشته باشد، میدهد.
بدافزار و رهگیری ترافیک امن
طبق گزارش VirusTotal که پژوهشگران IMC به کار بردند، بیش از 38٪ اپهای VPN بررسیشده دستکم یک نشانهٔ بدافزار داشتند. خطرناکتر از آن، چهار اپ مخزن گواهی ریشهٔ کاربر را دستکاری میکردند و رهگیری TLS انجام میدادند؛ همان لایهای که قفل کنار نشانی سایت را میسازد. 16٪ هم پراکسی غیرشفاف داشتند که سرصفحههای ترافیک وب را تغییر میداد و دو اپ کد جاوااسکریپت برای تبلیغ و ردیابی تزریق میکردند.
اگر اپی بتواند ترافیک رمزنگاریشده را باز کند، رمز عبور و توکن نشست صرافی هم از جلوی چشمش میگذرد. اینجاست که امنیت حساب دیگر فقط به رمز قوی شما بستگی ندارد.
کانفیگ و سرور ناشناس
ممکن است بگویید این پژوهش مال 2016 است. پژوهش FOCI 2025 نشان میدهد مشکل حل نشده است: پژوهشگران دانشگاه ایالتی آریزونا و Citizen Lab سه خانوادهٔ ارائهدهندهٔ VPN با بیش از 700 میلیون دانلود در گوگلپلی پیدا کردند که مالکیت مشترکشان را پنهان کرده بودند. در دو خانواده، رمز پروتکل Shadowsocks داخل خود اپ هاردکد شده بود و به نوشتهٔ پژوهشگران، مهاجمی که بین کاربر و سرور باشد میتواند با آن ترافیک همهٔ کاربران را رمزگشایی کند.
کانفیگهایی که در کانالها دستبهدست میشوند حتی همین شفافیت اپ فروشگاهی را ندارند؛ مثل سپردن کلید خانه به رانندهای که فقط شماره تلفنش را دارید.
چرا تغییر IP میتواند به قفل یا بستهشدن حساب صرافی خارجی برسد؟

این بخش آموزش دور زدن محدودیت نیست؛ هدفش توضیح ریسکی است که بسیاری از کاربران آن را دستکم میگیرند. صرافیهای بزرگ خارجی تحت مقررات تحریم آمریکا و کشورهای دیگر کار میکنند و ایران در شرایط استفادهٔ بسیاری از آنها جزو حوزههای ممنوع است. پس حتی اگر حسابی باز شده باشد، شرایط استفادهٔ خود پلتفرم ادامهٔ استفاده از آن را برای ساکن ایران مجاز نمیداند.
چند نمونهٔ رسمی:
- کراکن: صفحهٔ پشتیبانی کراکن ایران را در فهرست مناطقی آورده که از آنها مشتری نمیپذیرد و واریز نقدی و رمزارزی قبول نمیکند. شرایط جهانی کراکن (بهروزشده 6 اکتبر 2026) ارائهٔ اطلاعات نادرست یا گمراهکننده را ممنوع کرده و به پلتفرم اجازه میدهد بدون اطلاع قبلی دسترسی را تعلیق یا محدود کند یا حساب را ببندد.
- بایننس: شرایط استفادهٔ بایننس ایران را جزو حوزههای پرخطر نام برده، گفته در سفر به کشور ممنوع ممکن است دسترسی مسدود شود و صریحاً هر تلاشی برای دور زدن این محدودیت، از جمله با VPN برای تغییر نشانی IP، را ممنوع کرده است.
چرا IP اینقدر مهم است؟ سند تسویهٔ دفتر کنترل داراییهای خارجی خزانهداری آمریکا (OFAC) با کراکن در 28 نوامبر 2022 جواب را نشان میدهد. طبق این سند، کراکن بین حدود اکتبر 2015 و ژوئن 2019 تعداد 826 تراکنش به ارزش حدود $1,680,577 برای افرادی پردازش کرد که به نظر میرسید در ایراناند. ایراد اصلی این بود که کنترل IP فقط هنگام ثبتنام انجام میشد، نه در تراکنشهای بعدی.
کراکن $362,158.70 جریمهٔ تسویه پرداخت و بعد از آن مسدودسازی خودکار IPهای مرتبط با حوزههای تحریمی و ابزارهای تحلیل بلاکچین را اضافه کرد. نتیجه برای کاربر روشن است: صرافیها انگیزهٔ قانونی دارند که نشانی IP را در طول عمر حساب، نه فقط روز ثبتنام، پایش کنند. اینکه هر پلتفرم دقیقاً با چه سیگنالهایی تصمیم میگیرد، بهصورت عمومی اعلام نشده است.
پیامد عملی این است که دارایی در پلتفرمی که شرایطش محل سکونت شما را پوشش نمیدهد، در هر لحظه در معرض محدودیت است و تصمیم آزادسازی آن دست شما نیست. اگر قبلاً دربارهٔ شارژ حساب صرافیهای خارجی خواندهاید، این ریسک را هم کنار آن بگذارید. برای مقایسهٔ گزینههای داخلی هم میتوانید معیارهای انتخاب امنترین صرافی ایرانی را ببینید.
سیمسواپ چطور کد پیامکی را به دست دیگری میدهد؟
سیمسواپ یعنی شمارهٔ موبایل شما روی سیمکارت دیگری فعال شود که دست مهاجم است. از آن لحظه پیامکها و تماسها به گوشی او میرود و او میتواند درخواست «فراموشی رمز» بفرستد و کد تأیید را خودش دریافت کند. FBI در هشدار عمومی فوریهٔ 2022 سه روش اصلی را نام برده: مهندسی اجتماعی و جعل هویت مشترک نزد اپراتور، رشوه به کارمند اپراتور، و فیشینگ کارکنان اپراتور برای نفوذ به سامانهها.
عددها رشد سریع را نشان میدهد. طبق همین هشدار، مرکز شکایات اینترنتی FBI از ژانویهٔ 2018 تا دسامبر 2020 در مجموع 320 شکایت سیمسواپ با زیان حدود $12 میلیون دریافت کرد، اما فقط در 2021 تعداد شکایتها به 1,611 و زیان به بیش از $68 میلیون رسید. FBI صریحاً حسابهای رمزارزی را جزو اهداف اصلی این روش نام برده است. آمار مشابهی برای ایران اعلام نشده است.
اگر گوشی بیدلیل آنتن یا پیامک را از دست داد، فوراً با اپراتور تماس بگیرید. برای پیشگیری، CISA توصیه میکند روی حساب اپراتور تلفن همراه یک PIN یا رمز جداگانه بگذارید تا عملیات حساسی مثل انتقال شماره بدون آن انجام نشود. اینکه هر اپراتور ایرانی چنین قابلیتی را ارائه میدهد یا نه، در منابع رسمی که بررسی کردیم اعلام نشده است؛ از اپراتور خود بپرسید. FBI هم توصیه میکند جزئیات داراییتان را در شبکههای اجتماعی و گروهها نگویید؛ کسی که میداند بیت کوین دارید، هدف ارزشمندتری برای سیمسواپ است.
کدام نوع احراز دومرحلهای واقعاً مقاومتر است؟
همهٔ روشهای دومرحلهای هموزن نیستند. CISA در همان راهنما میگوید پیامک را عامل دوم نکنید، چون پیامک رمزنگاری نمیشود و در برابر فیشینگ مقاوم نیست. کد اپهای احرازگر از پیامک بهتر است، اما به گفتهٔ CISA همچنان در برابر فیشینگ آسیبپذیر است؛ اگر کد ششرقمی را در صفحهٔ جعلی وارد کنید، مهاجم هم میتواند فوراً از آن استفاده کند. فقط احراز FIDO، یعنی کلید امنیتی سختافزاری یا passkey، مقاوم در برابر فیشینگ معرفی شده است.
نکتهای که کمتر کسی میداند: به نوشتهٔ CISA، فعال کردن اپ احرازگر بهطور خودکار پیامک را از حساب حذف نمیکند و همین میتواند یک مسیر جایگزین ضعیف باقی بگذارد. پس بعد از فعال کردن روش قویتر، اگر صرافی اجازه میدهد، پیامک را جداگانه غیرفعال کنید. CISA همچنین یادآوری میکند که برخی سرویسها در بازیابی حساب بهطور پیشفرض از پیامک استفاده میکنند و حذف کامل آن همیشه ممکن نیست.
- کلید امنیتی سختافزاری یا passkey (FIDO): مقاوم در برابر فیشینگ؛ قویترین گزینه هرجا پشتیبانی شود.
- اپ احرازگر: مستقل از سیمکارت و ایمن در برابر سیمسواپ، ولی کدش قابل فیشینگ است.
- پیامک: ضعیفترین گزینه؛ در برابر سیمسواپ و شنود آسیبپذیر.
اینکه هر صرافی کدام روش را پشتیبانی میکند، به خود آن پلتفرم بستگی دارد. نقش احراز هویت در صرافی هم جداست: احراز هویت هویت شما را ثابت میکند، احراز دومرحلهای ورود شما را.
وایفای عمومی و ایمیل بازیابی چه سهمی در تصاحب حساب دارند؟
وایفای عمومی هنوز خطرناک است؟

جواب امروز با ده سال پیش فرق دارد. کمیسیون تجارت فدرال آمریکا (FTC) در راهنمای فعلیاش میگوید چون بیشتر وبسایتها حالا رمزنگاری HTTPS دارند، اتصال از طریق وایفای عمومی معمولاً امن است و باید نشانهٔ قفل یا https را در نوار نشانی چک کرد. پس توصیهٔ مطلق «هرگز به وایفای کافه وصل نشوید» دیگر دقیق نیست.
اما ترکیب وایفای عمومی با فیلترشکن ناامن داستان دیگری است. پژوهش IMC هشدار داده که نبود رمزنگاری قوی و نشت ترافیک در اپهای VPN، ردیابی آنلاین را برای واسطههای مسیر، از جمله نقاط دسترسی وایفای تجاری که دادهٔ کاربران را جمع میکنند، آسانتر میکند. یعنی اگر فیلترشکنتان ترافیک را بدون رمزنگاری یا با نشت DNS عبور دهد، روی شبکهٔ عمومی بیشتر از قبل در معرض دیدید.
قاعدهٔ عملی: هشدار گواهی مرورگر را هرگز نادیده نگیرید و برداشت یا تغییر تنظیمات امنیتی را به اینترنت شخصی موکول کنید.
ایمیل حساب صرافی چرا کلید اصلی است؟
ایمیل معمولاً مسیر بازیابی همهچیز است. FBI توضیح میدهد که مهاجم بعد از تصاحب شماره، درخواست «فراموشی رمز» و «بازیابی حساب» را به ایمیل و حسابهای مرتبط با آن شماره میفرستد. اگر ایمیل شما خودش با پیامک بازیابی شود، یک سیمسواپ کافی است تا زنجیره کامل شود.
CISA توصیه میکند حسابهای ارزشمند، بهویژه ایمیل، را فهرست کنید و هرجا ممکن است روی آنها احراز FIDO فعال کنید. برای کاربر صرافی یعنی ایمیلی که فقط برای حسابهای مالی است، رمز یکتا با مدیر رمز عبور، احراز دومرحلهای مستقل از سیمکارت و شمارهٔ بازیابی که بهروز و تحت کنترل شماست. اگر این لایه را با امنیت دارایی دیجیتال از رمز عبور تا عبارت بازیابی کامل کنید، نقطهٔ شکست واحد کمتری میماند.
ممیزی ۱۵ دقیقهای امنیت حساب صرافی و فیلترشکن
پیش از گامها، این جدول جمعبندی منابع بالاست تا بدانید هر تهدید دقیقاً چه چیزی را هدف میگیرد:
حالا گامها را یکبار انجام دهید و هر چند ماه تکرار کنید:
- اپهای فیلترشکن را فهرست کنید. هر اپی که نمیدانید چه کسی ساخته یا دیگر استفاده نمیکنید را حذف کنید. در تنظیمات مجوزهای گوشی ببینید کدامیک به پیامک، مخاطبان یا حسابها دسترسی دارد و مجوزهای غیرضروری را ببندید.
- روشهای 2FA حساب صرافی را مرور کنید. اگر هنوز فقط پیامک فعال است و صرافی روش دیگری دارد، آن را فعال کنید و بعد پیامک را جداگانه خاموش کنید.
- کدهای پشتیبان را آفلاین نگه دارید. روی کاغذ یا جای امن، نه در گالری گوشی.
- از اپراتور دربارهٔ PIN یا قفل انتقال شماره بپرسید. اگر چنین امکانی وجود دارد، فعالش کنید.
- ایمیل حساب صرافی را جدا کنید. رمز یکتا، 2FA مستقل از سیمکارت و شمارهٔ بازیابی بهروز.
- دستگاهها و نشستهای فعال را ببینید. هر نشست ناآشنا را ببندید و رمز را عوض کنید.
- شرایط استفادهٔ هر پلتفرم خارجی را بخوانید. اگر محل سکونت شما در فهرست ممنوع است، نگه داشتن دارایی در آن را ریسک دسترسی در نظر بگیرید.
اگر حین این ممیزی تراکنش یا ورود مشکوکی دیدید، اول با راهنمای نشانههای هک شدن کیف پول وضعیت را بسنجید و بعد سراغ تغییر رمزها از یک دستگاه سالم بروید.
جمعبندی
بیشتر حملهها به حساب صرافی از یک ضعف بزرگ شروع نمیشوند؛ از زنجیرهٔ چند ضعف کوچک ساخته میشوند. اپ فیلترشکنی که به پیامک دسترسی دارد، 2FA پیامکی، شمارهای که با یک تماس قابل انتقال است و ایمیلی که با همان شماره بازیابی میشود، کنار هم مسیر کاملی برای تصاحب حساب میسازند. شکستن هر حلقه کل زنجیره را ضعیف میکند.
اگر بعد از مرتب کردن این تنظیمات قصد خرید اتریوم دارید، در ارزینجا میتوانید روند قیمت آن را دنبال کنید؛ طبق دادههای CoinGecko در ۱۹ مهر ۱۴۰۵ هر واحد ETH حدود $2,505.62 معامله میشد. خلاصهٔ امنیت حساب صرافی و فیلترشکن این است: به ابزاری که تمام ترافیکتان از آن میگذرد به اندازهٔ رمز عبورتان حساس باشید، پیامک را از ستون اصلی امنیت حذف کنید و شرایط استفادهٔ هر پلتفرم را پیش از سپردن دارایی بخوانید.
سوالات متداول
آیا فیلترشکن پولی حتماً از فیلترشکن رایگان امنتر است؟
نه لزوماً. راهنمای CISA میگوید بسیاری از ارائهدهندگان VPN، چه رایگان و چه تجاری، سیاست امنیتی و حریم خصوصی مشکوکی دارند و هر VPN شخصی فقط اعتماد را از اپراتور اینترنت به ارائهدهندهٔ VPN منتقل میکند. پرداخت هزینه بهتنهایی تضمین نیست؛ مالک شناختهشده، سیاست حریم خصوصی روشن و مجوزهای محدود اپ معیار بهتریاند.
چطور بفهمم اپ فیلترشکن به پیامکها یا حسابهای گوشی دسترسی دارد؟
در اندروید از بخش تنظیمات، قسمت برنامهها، اپ مورد نظر را باز کنید و فهرست مجوزهایش را ببینید. در آیفون، CISA بازبینی مجوزها از مسیر Settings و بخش Privacy & Security را توصیه میکند. هر مجوزی که برای کار فیلترشکن لازم نیست، مثل پیامک، مخاطبان یا موقعیت مکانی، را لغو کنید و اگر اپ بدون آن کار نمیکند، حذفش را جدی بگیرید.
ورود به صرافی داخلی با فیلترشکن روشن مشکلی دارد؟
سیاست صرافیهای داخلی دربارهٔ ورود با IP خارجی در منابع رسمی که بررسی کردیم اعلام نشده است؛ برای جواب قطعی قوانین همان سایت را بخوانید یا از پشتیبانی رسمی بپرسید. از نظر امنیتی، ریسک اپ ناشناس در هر حال برقرار است، چون رمز عبور و کد تأیید شما از سرور ارائهدهندهٔ فیلترشکن عبور میکند.
اگر حساب صرافی خارجی محدود یا فقطبرداشت شد، چه باید کرد؟
طبق شرایط استفادهٔ پلتفرمهایی مثل کراکن، تصمیم تعلیق یا بستن حساب با خود صرافی است و جدول زمانی مشخصی برای آن اعلام نشده است. فقط از کانال رسمی پشتیبانی داخل سایت پیگیری کنید و به هر کسی که در پیامرسانها وعدهٔ «رفع مسدودی» در ازای پول یا اطلاعات ورود میدهد اعتماد نکنید؛ هیچ پشتیبانی رسمی رمز عبور یا کد تأیید شما را لازم ندارد.