
پشتیبانی جعلی صرافی یک کلاهبرداری ساده اما بسیار مؤثر است: کسی که خودش را کارشناس پشتیبانی صرافی جا میزند، در تلگرام به شما پیام میدهد، مشکلتان را «حل میکند» و در میانهٔ همان گفتوگوی دوستانه یا عبارت بازیابی کیف پول را میگیرد یا وادارتان میکند دارایی را به آدرس خودش منتقل کنید. هیچ بدافزار پیچیدهای در کار نیست؛ ابزار اصلی مهاجم اعتماد شما در لحظهٔ استرس است.
چیزی که این حمله را خطرناک میکند زمانبندی آن است. مهاجم وقتی سراغتان میآید که واقعاً مشکلی دارید: برداشت گیر کرده یا حساب محدود شده است. در آن لحظه پروفایلی با لوگوی صرافی که فوراً جواب میدهد، دقیقاً همان چیزی است که دنبالش بودید. پژوهشهای آنچین هم نشان میدهند کلاهبرداریهای مبتنی بر جعل هویت در ۲۰۲۵ بیش از ۱٬۴۰۰ درصد رشد کردهاند.
در ادامه میبینیم مهاجم چطور شما را پیدا میکند، شش نشانهٔ قطعی را میشماریم، سناریوی کامل حمله را باز میکنیم، تفاوت پشتیبانی واقعی و جعلی را در یک جدول میگذاریم و در آخر قدمهای ساعت اول را میگوییم.
مهاجم اصلاً چطور شما را پیدا میکند؟
تصور رایج این است که قربانی تصادفی انتخاب میشود. واقعیت برعکس است: در بیشتر موارد خودِ کاربر ناخواسته خودش را معرفی میکند.
- کامنت و پست عمومی: هر جا بنویسید «برداشتم دو روزه گیر کرده»، عملاً یک آگهی منتشر کردهاید؛ رباتها این کلیدواژهها را رصد میکنند و دایرکت خودکار میفرستند.
- گروههای عمومی تلگرام: همین که یک سؤال فنی بپرسید چند پروفایل «ادمین» خصوصی پیام میدهند. اصل گروه ممکن است واقعی باشد؛ پیامدهنده نه.
- جستوجوی نام صرافی در خود تلگرام: دهها کانال با همان نام و لوگو بالا میآید که بیشترشان ساختهٔ مهاجماند.
- نشت اطلاعات تماس: شمارهای که در سرویس دیگری لو رفته به فهرست هدف اضافه میشود و پیام «تیم امنیت صرافی» مستقیم میآید.
این سازوکار تفاوت مهمی با فیشینگ کلاسیک دارد. در فیشینگ معمولی شما روی لینکی کلیک میکنید و به صفحهٔ جعلی میرسید؛ اینجا یک انسان — یا رباتی که شبیه انسان حرف میزند — با شما گفتوگو میکند و اعتماد میسازد. مبانی این دسته حمله در فیشینگ چیست آمده است.
نکتهٔ کلیدی را همینجا بگذاریم: هیچ صرافی معتبری برای اطلاعرسانی مشکل امنیتی، اولین تماس را از تلگرام شروع نمیکند. کانال رسمی ارتباط، تیکت داخل حساب کاربری یا ایمیل ثبتشده است.
۶ نشانهٔ قطعی پشتیبانی جعلی صرافی
این شش نشانه ترتیب اهمیت ندارند، اما هر کدامشان بهتنهایی برای پایان دادن به گفتوگو کافی است. لازم نیست منتظر بمانید تا چند نشانه با هم جمع شوند.
- ۱. او اول پیام داده است. پشتیبانی واقعی به تیکت شما پاسخ میدهد، در دایرکت شما را شکار نمیکند. پیام ناخواسته از طرف «پشتیبانی» تقریباً همیشه جعلی است.
- ۲. عبارت بازیابی یا کلید خصوصی میخواهد. خط قرمز مطلق. هیچ کارمند، ادمین یا رباتِ قانونی دوازده کلمهٔ شما را نمیخواهد؛ بهانهها متنوعاند — «همگامسازی»، «تأیید مالکیت» — نتیجه یکی است.
- ۳. درخواست نصب نرمافزار دسترسی از راه دور. «مشکل در چت حل نمیشود، اِنیدسک نصب کنید» یعنی مهاجم میخواهد در لحظهٔ ورود رمز، پشت صفحهٔ شما باشد.
- ۴. نام کاربری شبیه است، نه یکسان. جایگزینی حرفهای همشکل، یک زیرخط یا عدد اضافه، ابزار اصلی جعل هویت است. نام کاربری را کاراکتر به کاراکتر با سایت رسمی مقایسه کنید؛ «تیک آبی در بایو» ارزشی ندارد.
- ۵. فشار زمانی و محرمانگی. «تا ده دقیقهٔ دیگر حساب قفل میشود» یا «به کسی نگویید»؛ فوریت ساختگی فرصت راستیآزمایی را میگیرد.
- ۶. لینک یا آدرسی بیرون از سایت رسمی میفرستد. هر مسیری که از داخل چت شروع شود و به بیرون از دامنهٔ رسمی صرافی برود، تله است.
نشانهٔ ششم خویشاوندی نزدیک هم دارد: مهاجم گاهی بهجای فرستادن آدرس، تاریخچهٔ تراکنش شما را با آدرسهای مشابه آلوده میکند تا هنگام کپیکردن اشتباه کنید. سازوکارش در حملهٔ مسمومسازی آدرس توضیح داده شده است.
در مقابل این شش مورد، یک اصل ساده کافی است: هیچکدام از کارهایی که پشتیبانی واقعی از شما میخواهد، بیرون از محیط رسمی صرافی انجام نمیشود.
سناریوی کامل یک حمله؛ از پیام اول تا خالی شدن کیف پول
برای اینکه ترتیب کار دستتان بیاید، الگوی تکرارشوندهٔ این حمله را مرحلهبهمرحله میبینیم.
کاربر زیر پست یک صرافی مینویسد که برداشت تتریاش انجام نشده. چند دقیقه بعد پروفایلی با همان لوگو و نامی شبیه پشتیبانی رسمی پیام میدهد، حرفهای عذرخواهی میکند و شمارهٔ تیکت میسازد — همین شمارهسازی بیشترین نقش را در اعتمادسازی دارد.
در مرحلهٔ دوم گفتوگو کاملاً فنی و بیخطر پیش میرود: چند سؤال دربارهٔ شبکهٔ انتقال، ساعت ثبت درخواست و مرورگر. مهاجم عمداً چیزی نمیخواهد تا درخواست بعدی غیرعادی بهنظر نرسد.

مرحلهٔ سوم نقطهٔ چرخش است. «کارشناس» میگوید باید «تأیید مالکیت» انجام شود؛ یا لینک صفحهای شبیه سایت رسمی میفرستد، یا میخواهد کیف پول را وصل کنید، یا نصب نرمافزار دسترسی از راه دور را پیشنهاد میدهد. هر سه مسیر به یک جا میرسند: کلید یا امضای تراکنش.
مرحلهٔ چهارم برداشت است و اغلب فوری. اگر عبارت بازیابی لو رفته باشد، انتقال دارایی در چند ثانیه انجام میشود و برگشتپذیر نیست. در نسخهای دیگر، کاربر به یک «پنل» جعلی با نمودار زنده هدایت میشود؛ موجودی روی صفحه بالا میرود، حتی یک برداشت کوچک واقعی هم پرداخت میشود، و بعد برای برداشت اصلی «کارمزد» و «مالیات» مطالبه میکنند.
آن برداشت کوچک موفق مهمترین جزء طراحی است، نه یک اشتباه؛ با پرداخت یک مبلغ ناچیز آخرین تردید قربانی حذف میشود تا مبلغ بزرگ وارد شود. نشانههای عمومیتر این الگو در ۱۰ نشانهٔ پروژهٔ کلاهبرداری جمع شدهاند.
پشتیبانی واقعی در برابر پشتیبانی جعلی؛ جدول تشخیص
جدول زیر همان تفاوتهایی را کنار هم میگذارد که در لحظهٔ گفتوگو قابل بررسیاند — بدون نیاز به هیچ ابزار فنی:
خلاصهٔ یکخطی جدول: پشتیبانی واقعی را شما پیدا میکنید، پشتیبانی جعلی شما را پیدا میکند. برای بررسی یک حساب مشکوک هم مرجع معتبر فقط مرکز پشتیبانی رسمی تلگرام است، نه کانالی که مدعی «تأیید رسمی» شده باشد.
چه اطلاعاتی را هرگز نباید داد؟
فهرست زیر استثنا ندارد؛ هیچ مشکل فنی و هیچ فرایند بازیابیای افشای این موارد را توجیه نمیکند:
- عبارت بازیابی و کلید خصوصی: هرکس این را داشته باشد مالک دارایی است؛ نوشتنش در هر فرم یا چت یعنی واگذاری کامل.
- کد دومرحلهای و کد پیامکی: درخواستشان معنایی جز ورود همزمان مهاجم ندارد.
- رمز عبور و کلیدهای API: کلید API با دسترسی برداشت، عملاً همان کلید خصوصی است با ظاهری بیآزارتر.
- دسترسی از راه دور به دستگاه: اشتراک صفحه در لحظهٔ ورود رمز، همان لو دادن رمز است.
- تصویر کارت بانکی و مدارک هویتی در چت: احراز هویت فقط در فرم رسمی صرافی انجام میشود، نه در پیامرسان.

در کنار این فهرست یک لایهٔ دفاعی فنی هم لازم است: احراز هویت دومرحلهای با اپلیکیشن — نه پیامک — باعث میشود لو رفتن رمز عبور بهتنهایی کافی نباشد. راهاندازی درستش در احراز هویت دومرحلهای صرافی آمده است.
۲FA سپر مطلق نیست: اگر مهاجم وادارتان کند کد را در لحظه بخوانید، همان کد را بلافاصله در سایت واقعی استفاده میکند. پس قاعدهٔ «کد را به هیچ انسانی نگو» مهمتر از فعال بودن ۲FA است.
اگر فریب خوردید، ۶ قدم اول چیست؟
سرعت تعیینکننده است. اگر تازه متوجه شدهاید، این شش کار را به همین ترتیب انجام دهید و در قدمهای اول دنبال مقصر نگردید:
- ۱. گفتوگو را قطع کنید. بدون توضیح و بدون بحث؛ هر پیام بعدی فقط برای نگهداشتن شماست. حساب مهاجم را ریپورت و بلاک کنید.
- ۲. دارایی باقیمانده را جابهجا کنید. اگر عبارت بازیابی لو رفته، آن کیف پول سوخته است؛ روی دستگاهی سالم کیف پول تازه بسازید.
- ۳. دسترسیها را باطل کنید. رمز صرافی و ایمیل را عوض کنید، کلیدهای API را حذف، ۲FA را بازنشانی و مجوزهای قراردادهای متصل را لغو کنید.
- ۴. دستگاه را پاکسازی کنید. حذف نرمافزار دسترسی از راه دور کافی نیست؛ اسکن کنید و تا پاک شدن هیچ رمزی وارد نکنید.
- ۵. مستندسازی کنید. آیدی مهاجم، متن گفتوگو، لینکها، هش تراکنشها و ساعت هر رویداد را ذخیره کنید.
- ۶. گزارش رسمی ثبت کنید. موضوع را از مسیر تیکت به پشتیبانی واقعی صرافی اعلام و حساب مهاجم را به تلگرام گزارش دهید.
مرجع بینالمللی ثبت این شکایات مرکز شکایات جرائم اینترنتی FBI است و در فرم آن باید نام و روش تماس مهاجم، مسیر انتقال پول و تاریخها را وارد کنید؛ همان مستندات قدم پنجم. در داخل کشور هم پیگیری از مسیر پلیس فتا همزمان انجام شود.
یک هشدار دربارهٔ مرحلهٔ بعد: پیامهای «بازگرداندن پول از دست رفته» موج دوم همین کلاهبرداریاند و فقط میخواهند از قربانی بار دوم پول بگیرند.
پیشگیری؛ چطور دیگر طعمه نشویم
پیشگیری در این حمله بیشتر رفتاری است تا فنی؛ چند عادت ساده تقریباً کل سطح حمله را میبندد.
اول، مشکل حسابتان را در فضای عمومی ننویسید؛ هر پیام دربارهٔ برداشت گیرکرده برای مهاجم یک سرنخ مستقیم است. دوم، مسیر پشتیبانی را همیشه خودتان آغاز کنید: از داخل اپلیکیشن یا با تایپ دستی آدرس رسمی، نه از جستوجوی نام صرافی در تلگرام.
سوم، پیامهای خصوصی از ناشناسها را در تنظیمات محدود و نمایش شماره تلفن را ببندید. چهارم، دارایی بلندمدت را روی کیف پول گرم نگه ندارید؛ جداسازی «موجودی در گردش» از «پسانداز» باعث میشود یک اشتباه کل سرمایه را نبرد. مرور چکلیست امنیت کیف پول برای تنظیم همین لایهها کافی است.
و پنجم، اگر هدف شما از نگهداشتن تتر کسب بازده است، از ابزار رسمی خودِ صرافی استفاده کنید نه از «طرح ویژه»ای که کسی در دایرکت معرفی میکند؛ شرایط شفاف سود روزشمار ارزینجا در سایت قابل دیدن است و نیازی به چت با کسی ندارد.
جمعبندی؛ پشتیبانی جعلی صرافی را در سی ثانیه بشناسید
پشتیبانی جعلی صرافی نه با ابزار هک، بلکه با گفتوگو کار میکند؛ و دقیقاً به همین دلیل با یک قاعدهٔ رفتاری متوقف میشود: پشتیبانی واقعی را شما پیدا میکنید و همهٔ کارها داخل سایت رسمی انجام میشود. هر پیام ناخواستهای که خودش را پشتیبانی معرفی کند، تا اثبات خلافش جعلی است.
شش نشانه را به خاطر بسپارید: او اول پیام داده، عبارت بازیابی میخواهد، نصب نرمافزار دسترسی از راه دور پیشنهاد میدهد، نام کاربریاش شبیه است نه یکسان، شمارش معکوس میگذارد، و لینکی بیرون از دامنهٔ رسمی میفرستد. هر یک بهتنهایی برای بستن چت کافی است.
رشد بیش از ۱٬۴۰۰ درصدی کلاهبرداریهای جعل هویت در ۲۰۲۵ نشان میدهد این روش برای مهاجمان صرفه دارد و کنار نمیرود؛ تحلیلهای آنچین در گزارشهای پژوهشی چینالیسیس همین جهت را تأیید میکند. تنها متغیر در اختیار شما، واکنش همان سی ثانیهٔ اول است — و بهترین واکنش، پاسخ ندادن است.
سوالات متداول
آیا پشتیبانی صرافی واقعاً در تلگرام پیام میدهد؟
صرافیهای معتبر برای اطلاعرسانی مشکل حساب یا هشدار امنیتی، اولین تماس را از تلگرام شروع نمیکنند. مسیر رسمی، تیکت داخل حساب کاربری یا ایمیل ثبتشدهٔ شماست. اگر پیامی ناخواسته از طرف پشتیبانی دریافت کردید، تا اثبات خلافش آن را جعلی فرض کنید و خودتان از داخل اپلیکیشن رسمی تیکت بزنید.
چطور بفهمم اکانت تلگرام پشتیبانی جعلی است؟
نام کاربری را کاراکتر به کاراکتر با آنچه در سایت رسمی صرافی درج شده مقایسه کنید؛ حرفهای همشکل، زیرخط یا عدد اضافه رایجترین ترفند است. لوگو، بایو، تعداد عضو و اسکرینشات هیچکدام مدرک نیستند چون همه قابل کپیاند. تنها مرجع معتبر، آدرسی است که خودِ سایت رسمی معرفی کرده باشد.
عبارت بازیابی را به پشتیبانی دادم، الان چه کنم؟
آن کیف پول را از دست رفته فرض کنید. فوراً روی دستگاهی سالم کیف پول تازه با عبارت تازه بسازید و هر دارایی باقیمانده را منتقل کنید، رمز عبور صرافی و ایمیل را عوض کنید، کلیدهای API را حذف و مجوزهای قراردادهای متصل را لغو کنید. سپس گفتوگو، آیدی مهاجم و هش تراکنشها را ذخیره و شکایت رسمی ثبت کنید.
آیا میشود پول منتقلشده به کلاهبردار را برگرداند؟
تراکنش تأییدشده روی بلاکچین برگشتناپذیر است و هیچکس نمیتواند آن را لغو کند. تنها احتمال، مسدود شدن دارایی در صورتی است که به یک صرافی متمرکز منتقل شود و گزارش بهموقع ثبت شده باشد. هر فرد یا سرویسی که تضمین بازگرداندن دارایی میدهد، موج دوم همان کلاهبرداری است.