رفتن به محتوای اصلی

ایردراپ جعلی؛ چطور کیف پول را خالی می‌کند و راه جلوگیری

انتشار 24 ساعت قبل
آنچه می‌خوانید...

ایردراپ جعلی با وعدهٔ توکن رایگان شما را به سایتی تقلبی می‌کشاند تا یک امضای مخرب را تأیید کنید. در این راهنما سازوکار درینرها، امضاهای خطرناک، نشانه‌های هشدار و کارهایی را که بعد از امضا باید انجام دهید با آمار رسمی مرور کرده‌ایم.

با دنبال کردن ارزینجا در گوگل، خبرها و مطالب ما در بخش «اخبار برتر» جست‌وجوهایتان بیشتر به شما نشان داده می‌شود.

ایردراپ جعلی به شکل جعبهٔ هدیهٔ شیشه‌ای با قلاب ماهیگیری در کنار کیف پول سخت‌افزاری

ایردراپ جعلی وعدهٔ توکن رایگانی است که شما را به سایتی تقلبی می‌کشاند تا کیف پولتان را وصل کنید و یک امضا یا تراکنش را تأیید کنید. همان امضا به مهاجم اجازه می‌دهد توکن‌ها یا NFTهای شما را منتقل کند. راه جلوگیری ساده است: به توکن ناخواسته دست نزنید، هر امضا را بخوانید و تأییدیه‌های قدیمی را لغو کنید.

ایردراپ جعلی چیست و چه فرقی با ایردراپ واقعی دارد؟

ایردراپ واقعی توزیع رایگان توکن یک پروژه بین کاربران واجد شرایط است. پروژه معمولاً شرایط را از قبل در سایت و حساب‌های رسمی خودش اعلام می‌کند و برای دریافت، فقط آدرس عمومی کیف پول لازم است. هیچ ایردراپ معتبری عبارت بازیابی (Seed Phrase)، کلید خصوصی یا «کارمزد آزادسازی» از شما نمی‌خواهد.

نسخهٔ جعلی همین تجربه را تقلید می‌کند، ولی هدفش برعکس است: به‌جای اینکه چیزی به کیف شما اضافه کند، می‌خواهد چیزی از آن بردارد. ظاهر کار تقریباً یکی است؛ صفحه‌ای با لوگوی آشنا، شمارش معکوس و دکمهٔ «Claim». تفاوت در جزئیاتی است که در لحظهٔ هیجان دیده نمی‌شود: دامنه‌ای که یک حرفش فرق دارد، یا پنجرهٔ امضایی که به‌جای «دریافت» در واقع «اجازهٔ برداشت» است.

یک قیاس ساده: فرض کنید کسی پشت در خانه می‌گوید برایتان هدیه آورده، فقط باید یک برگه را امضا کنید. اگر آن برگه در واقع وکالت‌نامهٔ فروش خانه باشد، هدیه‌ای در کار نیست. ایردراپ جعلی همان وکالت‌نامه است که لای کاغذ کادو پیچیده شده.

ایردراپ جعلی چطور کیف پول را خالی می‌کند؟

بیشتر این حمله‌ها با ابزاری به نام «درینر» (Wallet Drainer) انجام می‌شوند: کیت آماده‌ای که روی سایت فیشینگ نصب می‌شود، موجودی کیف متصل را می‌خواند و ارزشمندترین دارایی‌ها را هدف می‌گیرد. توضیح کامل‌تر این ابزار را در مطلب درینر کیف پول و روش لغو تأییدیه‌ها نوشته‌ایم. مسیر معمول حمله چهار مرحله دارد.

مرحلهٔ اول و دوم: لینک و اتصال کیف

اول، شما به سایت ادعای توکن می‌رسید؛ از طریق یک توییت، پیام تلگرام، تبلیغ در نتایج جست‌وجو یا لینکی که داخل یک توکن ناخواسته در کیفتان آمده. سایت معمولاً کپی دقیق صفحهٔ یک پروژهٔ معروف است. برای شناختن این صفحه‌ها، راهنمای تشخیص سایت‌های فیشینگ کریپتو را ببینید.

دوم، سایت از شما می‌خواهد کیف پول را وصل کنید. خود اتصال معمولاً فقط آدرس و موجودی شما را به سایت نشان می‌دهد و به‌تنهایی پولی جابه‌جا نمی‌کند. اما همین اطلاعات به درینر می‌گوید کدام توکن‌ها ارزش سرقت دارند و درخواست بعدی را برای همان‌ها می‌سازد.

مرحلهٔ سوم و چهارم: امضای مخرب و تخلیه

سوم، پنجره‌ای برای امضا باز می‌شود. این مرحلهٔ اصلی حمله است. امضا ممکن است یک تأییدیه (approve)، یک پیام Permit بدون کارمزد گس، اجازهٔ کامل روی کلکسیون NFT یا یک تراکنش مستقیم انتقال باشد. Chainalysis این الگو را «فیشینگ تأییدیه» می‌نامد: کاربر فریب می‌خورد و تراکنشی را امضا می‌کند که به آدرس مهاجم اجازهٔ خرج‌کردن توکن‌های مشخصی از کیف قربانی را می‌دهد.

چهارم، مهاجم از آن اجازه استفاده می‌کند و توکن‌ها را منتقل می‌کند؛ گاهی چند ثانیه بعد، گاهی هفته‌ها بعد. نکتهٔ خطرناک همین فاصله است. چون تأییدیه روی بلاک‌چین باقی می‌ماند، ممکن است امروز امضا کنید و ماه بعد که موجودی کیف را بیشتر کرده‌اید، خالی شود.

کدام امضاها در ایردراپ جعلی خطرناک‌اند؟

کیف پول‌ها پیش از امضا خلاصه‌ای از درخواست را نشان می‌دهند. اگر بدانید هر نوع امضا چه کاری می‌کند، می‌توانید درخواست مشکوک را در همان لحظه تشخیص دهید. جدول زیر رایج‌ترین درخواست‌ها را مقایسه می‌کند.

امضایی که از شما می‌خواهندچه اجازه‌ای می‌دهدخطر
approve / increaseAllowanceیک قرارداد یا آدرس می‌تواند تا سقف تعیین‌شده (گاهی نامحدود) از یک توکن مشخص شما خرج کندبالا؛ تا وقتی خودتان لغوش نکنید فعال می‌ماند، حتی ماه‌ها بعد
Permit / Permit2همان اجازهٔ خرج توکن، ولی به شکل پیام امضاشدهٔ خارج از زنجیره که مهاجم خودش ثبتش می‌کندخیلی بالا؛ کارمزد گس نمی‌خواهد و شبیه یک «ورود» بی‌خطر به نظر می‌رسد
setApprovalForAllیک اپراتور می‌تواند همهٔ NFTهای شما از یک کلکسیون را جابه‌جا کندبالا برای دارندگان NFT؛ با یک امضا کل کلکسیون در خطر است
transfer مستقیمخود دارایی همان لحظه به آدرس دیگری فرستاده می‌شودقطعی و فوری؛ چیزی برای لغو باقی نمی‌ماند
setOwner / تغییر مالکمالکیت یک قرارداد یا والت هوشمند متعلق به شما به مهاجم منتقل می‌شودبسیار بالا؛ همهٔ دارایی داخل آن قرارداد از دست می‌رود
تراکنش دسته‌ای EIP-7702کیف معمولی شما اجرای کد یک قرارداد را می‌پذیرد و چند عمل در یک امضا انجام می‌شودبالا و تازه؛ کاربر معمولاً نمی‌فهمد چند انتقال را با هم تأیید کرده
خالی شدن کیف پول با درینر پس از امضای تراکنش ایردراپ جعلی

این جدول فقط نظری نیست. در گزارش سالانهٔ Scam Sniffer برای 2025، در پرونده‌های بالای یک میلیون دلار، Permit و Permit2 با $8.72M، approve و increaseApproval با $5.62M و setApprovalForAll با $1.23M از روش‌های اصلی سرقت بوده‌اند. همان گزارش دو پروندهٔ مبتنی بر EIP-7702 با مجموع $2.54M را هم ثبت کرده است.

کلاهبرداران از چه راه‌هایی ایردراپ جعلی را پخش می‌کنند؟

مهاجم برای موفقیت به ترافیک نیاز دارد. Scam Sniffer در گزارش 2024 خود چند منبع اصلی ترافیک سایت‌های فیشینگ را برشمرده است: هک اکانت‌های رسمی دیسکورد و توییتر یا فرانت‌اند سایت، ایردراپ توکن و NFT، و تبلیغات پولی در گوگل، X و تلگرام. در عمل این روش‌ها چند شکل آشنا پیدا می‌کنند.

توکن‌های ناخواسته‌ای که با لینک به کیف می‌آیند

روزی کیف را باز می‌کنید و توکن یا NFTای می‌بینید که نخریده‌اید و اسم یا توضیحش یک آدرس سایت دارد. این روش روی شبکه‌های کم‌کارمزد مثل سولانا رایج است، چون ارسال انبوه برای مهاجم تقریباً هزینه‌ای ندارد. راهنمای رسمی کیف پول Phantom می‌گوید دارایی ناآشنایی که به کیف می‌آید معمولاً اسپم است و نباید از لینک یا دستورالعمل همراهش پیروی کرد. همان راهنما تأکید می‌کند که صرف دریافت چنین توکنی به معنی هک شدن کیف نیست؛ خطر از لحظه‌ای شروع می‌شود که روی لینک آن کلیک کنید.

اکانت جعلی یا اکانت رسمیِ هک‌شده

اکانت جعلی با یک حرف اضافه یا تیک تقلبی خودش را جای پروژه جا می‌زند و در پاسخ توییت‌های رسمی لینک می‌گذارد. خطرناک‌تر وقتی است که خود اکانت یا سایت رسمی هک شود؛ آن‌وقت حتی کاربر محتاط هم ممکن است فریب بخورد. یک نمونهٔ واقعی را در خبر هک سایت یک رسانهٔ خبری کریپتو با پاپ‌آپ ایردراپ جعلی پوشش دادیم: در تیر ۱۴۰۴ (ژوئن 2025)، مهاجمان با نفوذ به فرانت‌اند سایت، پاپ‌آپی نشان می‌دادند که از بازدیدکننده می‌خواست برای دریافت توکن کیفش را وصل کند. طبق همان گزارش، چند روز قبل حمله‌ای مشابه روی سایت CoinMarketCap دیده شده بود.

ربات تلگرام جعلی و پیام خصوصی

ربات‌هایی با نام پروژه‌های معروف از شما می‌خواهند برای «تأیید» کیف را از داخل یک مینی‌اپ وصل کنید یا عبارت بازیابی را وارد کنید. پیام خصوصی از «ادمین» هم همین الگو را دارد؛ ادمین واقعی یک کانال رسمی معمولاً اول پیام نمی‌دهد.

«کارمزد بده تا آزاد شود»

نوع کم‌فنی‌تر ماجرا این است: می‌گویند سهم ایردراپ شما آماده است، ولی برای آزادسازی باید مقداری تتر یا کارمزد شبکه بفرستید. پول شما می‌رود و توکنی نمی‌آید. این الگو خویشاوند نزدیک کلاهبرداری تسک با تتر است که در آن هم «درآمد» قفل است تا شما واریز کنید.

ابعاد واقعی کلاهبرداری با ایردراپ جعلی چقدر است؟

هیچ آماری فقط «ایردراپ جعلی» را جدا نمی‌شمارد؛ بنابراین عدد دقیق این نوع خاص اعلام نشده است. نزدیک‌ترین داده، آمار سرقت درینرها از طریق سایت‌های فیشینگ است که ایردراپ قلابی یکی از طعمه‌های اصلی آن است.

  • 2024: طبق گزارش Scam Sniffer، حدود $494M از 332,000 آدرس دزدیده شد. بزرگ‌ترین سرقت تکی $55.48M بود و Permit در 56.7٪ از پرونده‌های بزرگ نقش داشت.
  • 2025: زیان به $83.85M از 106,106 قربانی رسید؛ یعنی 83٪ کاهش در مبلغ و 68٪ در تعداد قربانی نسبت به 2024. بزرگ‌ترین سرقت $6.5M با یک امضای Permit در سپتامبر بود.
  • فیشینگ تأییدیه: پژوهش Chainalysis دربارهٔ فیشینگ تأییدیه دست‌کم $374.6M سرقت مشکوک را تا نوامبر 2023 و حدود $1.0B را از مه 2021 برآورد کرد.

دو نکته برای خواندن درست این اعداد: Scam Sniffer فقط شبکه‌های سازگار با اتریوم (EVM) و فقط حمله‌های درینر از طریق سایت فیشینگ را شمرده و خودش عدد را برآورد حداقلی می‌داند. پس کاهش 2025 به معنی ازبین‌رفتن خطر نیست؛ میانگین زیان کمتر شده، ولی هنوز بیش از صد هزار قربانی ثبت شده است.

نشانه‌های هشدار ایردراپ جعلی کدام‌اند؟

اگر حتی یکی از این نشانه‌ها را دیدید، کار را متوقف کنید. فهرست کامل‌تر الگوهای فریب را در مطلب نشانه‌های رایج پروژه‌های اسکم آورده‌ایم.

  1. توکن یا NFTای در کیف دارید که خودتان نگرفته‌اید و در اسم یا توضیحش آدرس سایت آمده است.
  2. لینک از پیام خصوصی، کامنت زیر توییت، تبلیغ یا ایمیل آمده، نه از سایت و کانال رسمی پروژه.
  3. دامنه با دامنهٔ رسمی یک حرف، یک خط تیره یا یک پسوند فرق دارد.
  4. صفحه با شمارش معکوس و جملهٔ «فقط چند دقیقه فرصت دارید» عجله می‌سازد.
  5. از شما عبارت بازیابی، کلید خصوصی یا «همگام‌سازی کیف» خواسته می‌شود.
  6. برای «آزادسازی» توکن باید اول کارمزد یا ارز بفرستید.
  7. پنجرهٔ امضا به‌جای دریافت، عبارت‌هایی مثل Permit، approve، setApprovalForAll یا «Allow to spend» نشان می‌دهد.
  8. کیف پول یا افزونهٔ امنیتی هشدار قرمز می‌دهد و سایت از شما می‌خواهد آن را نادیده بگیرید.
  9. پروژه هیچ اعلام رسمی دربارهٔ این ایردراپ در سایت خودش ندارد.
قفل فولادی محکم به نشانهٔ جلوگیری از ایردراپ جعلی و لغو تأییدیه‌های کیف پول

نشانهٔ ششم در پروژه‌های تازه با وعدهٔ سود سریع هم دیده می‌شود. اگر ایردراپ از توکنی است که تازه ساخته شده و نقدینگی کمی دارد، راهنمای راگ پول را هم بخوانید؛ گاهی توکن واقعاً به کیف شما می‌آید، ولی هیچ‌وقت قابل فروش نیست.

چطور جلوی ایردراپ جعلی را بگیریم؟

امنیت در این‌جا بیشتر عادت است تا ابزار. چند کار ساده جلوی بخش بزرگی از حمله‌ها را می‌گیرد. اگر هنوز کیف پولتان را از پایه ایمن نکرده‌اید، از اصول امنیت کیف پول ارز دیجیتال شروع کنید.

  1. کیف جدا برای ایردراپ: یک کیف «سوخته» با موجودی کم فقط برای امتحان پروژه‌های تازه بسازید و دارایی اصلی را در کیف دیگری، ترجیحاً سخت‌افزاری، نگه دارید. اگر کیف ایردراپ خالی شد، ضرر محدود است.
  2. به توکن ناخواسته دست نزنید: روی لینک‌های توکن مشکوک کلیک نکنید و سراغ فروش یا جابه‌جایی‌اش هم نروید؛ راهنمای Phantom هشدار می‌دهد بعضی توکن‌های کلاهبرداری طوری طراحی شده‌اند که با تعامل، عمل مخربی را اجرا کنند. فقط آن را به‌عنوان اسپم گزارش و مخفی کنید.
  3. آدرس را خودتان تایپ کنید: سایت پروژه را از بوک‌مارک یا حساب رسمی تأییدشده باز کنید، نه از لینک داخل پیام.
  4. هر امضا را بخوانید: پیش از تأیید ببینید کیف چه چیزی را نشان می‌دهد. برای دریافت ایردراپ واقعی، اجازهٔ خرج توکن‌های شما لازم نیست.
  5. شبیه‌سازی تراکنش: از کیف یا افزونه‌ای استفاده کنید که پیش از امضا نتیجهٔ تراکنش را شبیه‌سازی می‌کند و نشان می‌دهد چه دارایی‌ای از کیف خارج می‌شود.
  6. تأییدیه‌ها را مرتب پاک کنید: با ابزاری مثل Revoke.cash فهرست قراردادهایی را که اجازهٔ خرج توکن شما را دارند ببینید و موارد قدیمی یا ناشناس را لغو کنید. لغو هم یک تراکنش است و کارمزد شبکه می‌خواهد.
  7. سقف محدود بدهید: وقتی یک اپ معتبر تأییدیه می‌خواهد، به‌جای «نامحدود» فقط به اندازهٔ نیاز اجازه بدهید.

یک نکتهٔ مهم: قطع اتصال کیف از یک سایت، تأییدیه‌ای را که قبلاً امضا کرده‌اید لغو نمی‌کند. قطع اتصال فقط دسترسی سایت به دیدن آدرس شما را می‌بندد؛ اجازهٔ خرج توکن روی بلاک‌چین باقی است تا خودتان لغوش کنید.

اگر امضای ایردراپ جعلی را تأیید کردم چه کنم؟

سرعت مهم‌ترین عامل است. درینرها معمولاً سریع عمل می‌کنند، ولی گاهی هنوز وقت هست. اول بررسی کنید چه چیزی را امضا کرده‌اید؛ اگر مطمئن نیستید، نشانه‌های هک شدن کیف پول را مرور کنید. بعد این کارها را به ترتیب انجام دهید.

  1. دارایی سالم را منتقل کنید: از یک دستگاه مطمئن، یک کیف کاملاً تازه با عبارت بازیابی جدید بسازید و دارایی‌هایی را که هنوز در کیف قدیمی مانده‌اند به آن منتقل کنید. توکن‌های مشکوک و ناشناس را منتقل نکنید.
  2. تأییدیه‌ها را لغو کنید: در شبکه‌های EVM با Revoke.cash یا بخش Token Approvals اکسپلورر شبکه، و روی سولانا طبق راهنمای Phantom با ابزارهای لغو مجوز. این کار پول رفته را برنمی‌گرداند، ولی جلوی برداشت بعدی را می‌گیرد.
  3. اگر عبارت بازیابی را وارد کرده‌اید: لغو تأییدیه کافی نیست؛ آن کیف دیگر امن نیست و باید کاملاً کنار گذاشته شود.
  4. مستند کنید: هش تراکنش، آدرس مهاجم و آدرس سایت را نگه دارید و به کیف پول و پروژه‌ای که جعل شده گزارش دهید.
  5. دنبال «بازگرداننده» نروید: کسی که در شبکه‌های اجتماعی وعدهٔ برگرداندن دارایی می‌دهد و پیش‌پرداخت می‌خواهد، معمولاً کلاهبردار دوم است. طبق راهنمای Phantom، خود کیف پول هم نمی‌تواند تراکنش را برگرداند یا دارایی را مسدود کند.
اگر کیفتان خالی شده، ضرر را با یک کلاهبرداری دوم بیشتر نکنید. هیچ سرویس معتبری برای بازگرداندن دارایی از شما عبارت بازیابی یا پیش‌پرداخت نمی‌خواهد.

جمع‌بندی

ایردراپ جعلی بیشتر از آنکه به هک پیچیده تکیه کند، روی یک لحظه بی‌دقتی حساب باز می‌کند: کلیک روی لینکی که ناخواسته آمده و تأیید امضایی که خوانده نشده. آمار Scam Sniffer نشان می‌دهد زیان درینرها در 2025 نسبت به 2024 کمتر شده، ولی هنوز ده‌ها میلیون دلار و بیش از صد هزار قربانی در یک سال ثبت شده است. قاعدهٔ طلایی ساده است: هدیه‌ای که برای گرفتنش باید اجازهٔ برداشت بدهید، هدیه نیست.

کیف ایردراپ را از کیف اصلی جدا کنید، توکن‌های ناشناس را نادیده بگیرید و هر چند وقت یک‌بار تأییدیه‌ها را بازبینی کنید. اگر هم دارایی مثل سولانا را برای نگهداری بلندمدت می‌خرید، در ارزینجا می‌توانید قیمت لحظه‌ای را ببینید و بعد آن را به کیف شخصی امن خودتان منتقل کنید. با این عادت‌ها، ایردراپ جعلی دیگر راهی به دارایی اصلی شما ندارد.

سوالات متداول

چطور ایردراپ واقعی را از ایردراپ جعلی تشخیص دهیم؟

ایردراپ واقعی را خود پروژه در سایت و حساب‌های رسمی‌اش اعلام می‌کند و برای دریافت فقط آدرس عمومی کیف لازم است. اگر لینک از پیام خصوصی یا توکن ناخواسته آمده، دامنه با دامنهٔ رسمی کمی فرق دارد، عبارت بازیابی یا کارمزد آزادسازی خواسته می‌شود یا کیف از شما امضای Permit و approve می‌خواهد، با نسخهٔ جعلی روبه‌رو هستید.

اگر توکن ناشناس به کیف پولم آمد چه کنم؟

به آن دست نزنید. طبق راهنمای رسمی کیف پول Phantom، دارایی ناآشنا معمولاً اسپم است و صرف دریافتش به معنی هک شدن کیف نیست. روی لینک داخل اسم یا توضیحش کلیک نکنید و سراغ فروش یا انتقالش نروید، چون به هشدار همین کیف پول بعضی توکن‌های کلاهبرداری با تعامل، عمل مخربی را اجرا می‌کنند. فقط آن را به‌عنوان اسپم گزارش و مخفی کنید.

آیا فقط وصل کردن کیف پول به سایت ایردراپ جعلی خطرناک است؟

اتصال کیف به‌تنهایی معمولاً پولی جابه‌جا نمی‌کند و فقط آدرس و موجودی شما را به سایت نشان می‌دهد. خطر اصلی در مرحلهٔ بعد است که سایت از شما امضای approve، Permit، setApprovalForAll یا تراکنش انتقال می‌خواهد. با این حال اتصال به سایت مشکوک را قطع کنید و هیچ درخواست امضایی را از آن تأیید نکنید.

اگر تراکنش ایردراپ جعلی را امضا کردم، چطور جلوی خالی شدن کیف را بگیرم؟

سریع یک کیف تازه با عبارت بازیابی جدید بسازید و دارایی‌های باقی‌مانده را به آن منتقل کنید، بدون جابه‌جا کردن توکن‌های مشکوک. بعد تأییدیه‌های فعال را با Revoke.cash یا بخش Token Approvals اکسپلورر شبکه لغو کنید. لغو، پول رفته را برنمی‌گرداند اما جلوی برداشت بعدی را می‌گیرد. اگر عبارت بازیابی را هم وارد کرده‌اید، آن کیف را کاملاً کنار بگذارید.

آیا دارایی دزدیده‌شده با ایردراپ جعلی قابل بازگشت است؟

تراکنش‌های بلاک‌چین برگشت‌پذیر نیستند و طبق راهنمای Phantom، خود کیف پول هم نمی‌تواند تراکنش را برگرداند یا دارایی را مسدود کند. هش تراکنش و آدرس مهاجم را نگه دارید و گزارش دهید، اما به افرادی که در شبکه‌های اجتماعی وعدهٔ بازگرداندن دارایی می‌دهند و پیش‌پرداخت یا عبارت بازیابی می‌خواهند اعتماد نکنید؛ آن‌ها معمولاً کلاهبردار دوم هستند.

دانیال ده حقی
مدیریت دپارتمان محتوا
من به‌عنوان مدیر واحد محتوا در حوزه ارزهای دیجیتال فعالیت می‌کنم و تمرکزم روی تولید محتوای دقیق، ساده و کاربردیه. سعی می‌کنم موضوعات پیچیده بازار کریپتو رو طوری توضیح بدم که برای همه قابل‌فهم باشه و به کاربرها کمک کنه با آگاهی بیشتری تصمیم بگیرن.
نظرات کاربران
می‌خواهم از پاسخ به کامنتم مطلع شوم
اطلاع از
guest

0 دیدکاه های این نوشته
قدیمی ترین‌ها
جدیدترین‌ها رای بیشتر
0
در سریعترین زمان ممکن به شما پاسخ خواهیم دادx