
اگر کیف پول هک شد، ده دقیقهٔ اول تعیینکنندهٔ چیزی است که باقی میماند. در این بازه سه کار و فقط سه کار اهمیت دارد: انتقال فوری داراییهای باقیمانده به یک کیف پول کاملاً تازه، لغو دسترسیهایی که قبلاً به قراردادها دادهاید، و ثبت ردپای تراکنشها. بازیابی خودِ پول رفته تقریباً همیشه ناممکن است؛ نجات باقیمانده کاملاً ممکن است.
این مقاله برای لحظهٔ بحران نوشته شده، نه برای مطالعهٔ آرام. اگر هنوز مطمئن نیستید که واقعاً هک شدهاید، اول نشانههای هکشدن کیف پول را ببینید و بعد برگردید.
وقتی کیف پول هک شد، اول چه چیزی را نجات میدهید؟
پاسخ کوتاه: آنچه هنوز هست، نه آنچه رفته. بیشتر کاربران ده دقیقهٔ طلایی را صرف فهمیدن «چطور این اتفاق افتاد» میکنند و در همان مدت بقیهٔ دارایی هم میرود. تحقیق دربارهٔ علت کاملاً لازم است، ولی جایش بعد از عملیات نجات است.
ترتیب اولویت ساده است: اول داراییهای آزاد و نقدشونده، بعد قفلشدهها، و در آخر اقلام کمارزش. اگر مهاجم هنوز فعال باشد، هر دقیقه تأخیر یعنی سهم کمتری از باقیمانده. و اگر مهاجم هنوز شروع نکرده باشد، شما برندهاید — ولی فقط تا وقتی که سریع عمل کنید.
یک نکتهٔ عملی که اغلب فراموش میشود: پیش از هر کاری، نوتیفیکیشنها را خاموش نکنید. همان هشدارهایی که آزاردهنده بهنظر میرسند، تنها راه فهمیدن این هستند که آیا برداشت غیرمجاز هنوز ادامه دارد یا متوقف شده.
قانون طلایی: کیف پول آلوده دیگر هرگز امن نمیشود
مهمترین سوءبرداشت این است که با عوضکردن رمز یا نصب دوبارهٔ اپلیکیشن، کیف پول پاک میشود. اینطور نیست. اگر سید فریز یا کلید خصوصی شما لو رفته باشد، مهاجم نسخهٔ دائمی مالکیت را دارد؛ رمز اپلیکیشن فقط یک قفل روی همان در است، نه تعویض قفل.
پس هدف عملیات این نیست که کیف پول فعلی را نجات دهید. هدف این است که هرچه زودتر از آن خارج شوید و هرگز به آن برنگردید. تحلیل گستردهتر اینکه چرا سرقت کلید بزرگترین بردار حمله است در سهم سرقت کلید خصوصی از کل هکهای کریپتو آمده.
۱۰ دقیقهٔ اول، دقیقه به دقیقه
اگر مجبور به انتخاب شدید، ترتیب بالا را به هم نزنید. ساختن مقصد امن پیش از انتقال، تنها کاری است که نباید از قلم بیفتد؛ وگرنه ممکن است در شتاب، دارایی را به کیف پولی بفرستید که آن هم روی همان دستگاه آلوده ساخته شده است.

قدم ۱ — داراییهای باقیمانده را جابهجا کنید
کیف پول جدید را حتماً روی یک دستگاه دیگر بسازید. اگر بدافزار روی گوشی یا لپتاپ آلوده نشسته باشد، سید فریز کیف پول جدید را هم در همان لحظهٔ ساخت میبیند و شما فقط دارایی را از یک جیب مهاجم به جیب دیگرش منتقل کردهاید.
- اول داراییهای نقدشونده و آزاد را ببرید. هر چیزی که بدون قفل و بدون دورهٔ انتظار قابل انتقال است.
- بعد سراغ داراییهای قفلشده بروید. استیکشدهها و نقدینگیهای استخر معمولاً چند دقیقه زمان میبرند.
- انافتیها و داراییهای کمارزش را آخر بگذارید. ارزش زمان صرفشده برایشان کمتر است.
- کارمزد را بالا بگذارید. در این بازه سرعت از صرفهجویی مهمتر است؛ تراکنش گیرکرده یعنی دارایی از دسترفته.
اگر نگران تکرار ماجرا هستید، کیف پول مقصد را سختافزاری انتخاب کنید. وبسایت رسمی لجر و وبسایت رسمی متامسک هر دو راهنمای رسمی راهاندازی امن منتشر کردهاند.
قدم ۲ — دسترسیهای دادهشده را لغو کنید
خیلی از سرقتها با لو رفتن کلید اتفاق نمیافتند؛ با یک امضای بیدقت اتفاق میافتند. شما در گذشته به یک قرارداد هوشمند اجازهٔ برداشت نامحدود از یک توکن دادهاید و آن مجوز تا وقتی که خودتان لغوش نکنید فعال میماند.
نتیجهٔ عملی مهم: در این حالت انتقال دارایی به کیف پول جدید کافی نیست، چون مجوز روی کیف پول قدیمی باقی است و هر دارایی تازهای که به آن برسد دوباره خالی میشود. لغو مجوزها با ابزارهای رسمی مثل ابزار رسمی Revoke.cash انجام میشود.
- همهٔ توکنهایی که مجوز نامحدود دارند را در اولویت لغو بگذارید.
- مجوزهای مربوط به صرافیهای غیرمتمرکز و پروژههای ناشناس را کامل پاک کنید.
- اگر روی چند شبکه فعال بودهاید، برای هر شبکه جداگانه لغو را تکرار کنید؛ مجوزها بین شبکهها مشترک نیستند.
قدم ۳ — ردپا را ثبت کنید
بازیابی دارایی در کریپتو نادر است، ولی غیرممکن مطلق هم نیست؛ مخصوصاً وقتی پول به یک صرافی متمرکز برسد و شما بهموقع گزارش داده باشید. شرط این کار داشتن مستندات دقیق است و بهترین زمان جمعآوریاش همین حالاست.
- هش تراکنشهای خروجی غیرمجاز — کد پیگیری هر انتقال.
- آدرس مقصد مهاجم و شبکهای که روی آن انجام شده.
- زمان دقیق اولین تراکنش مشکوک.
- آخرین کاری که قبل از حادثه کردید — نصب کدام اپ، کلیک روی کدام لینک، امضای کدام تراکنش.
مورد آخر بیشترین کمک را به تشخیص علت میکند و معمولاً همان چیزی است که کاربر زودتر از همه فراموشش میکند. همین حالا بنویسیدش.

سه کاری که در بحران نباید بکنید
- به هیچ «سرویس بازیابی» پیام ندهید. تقریباً همهٔ کسانی که در پاسخ به پست شما در شبکههای اجتماعی پیشنهاد کمک میدهند، موج دوم کلاهبرداریاند. الگوی رفتاریشان در ده نشانهٔ پروژهٔ کلاهبردار توضیح داده شده.
- سید فریز قدیمی را در هیچ سایتی وارد نکنید. هیچ ابزار قانونیای برای «اسکن امنیتی» سید فریز نمیخواهد.
- دارایی جدید به کیف پول قدیمی نفرستید. حتی مبلغ کوچک برای پرداخت کارمزد؛ همان هم بلافاصله برداشت میشود.
اگر حساب صرافی هدف بوده، نه کیف پول شخصی
سناریو کمی فرق میکند و خبر خوب این است که اینجا واقعاً امکان مداخله وجود دارد، چون طرف مقابل یک نهاد با پشتیبانی انسانی است، نه یک قرارداد بیصاحب روی بلاک چین.
- بلافاصله تیکت بزنید و درخواست تعلیق موقت برداشت بدهید. بیشتر صرافیهای معتبر این امکان را دارند.
- رمز را عوض کنید و همهٔ نشستهای فعال را ببندید.
- احراز هویت دو مرحلهای را بازنشانی کنید، چون ممکن است مهاجم آن را به دستگاه خودش منتقل کرده باشد.
- آدرسهای برداشت ذخیرهشده را بازبینی کنید؛ مهاجم گاهی آدرس خودش را به لیست سفید اضافه میکند و منتظر میماند.
مورد آخر کمدیدهترین و در عین حال خطرناکترین است، چون حتی بعد از بازپسگیری حساب هم فعال میماند.
بعد از بحران: چطور دوباره تکرار نشود؟
وقتی گرد و خاک خوابید، علت را پیدا کنید. در عمل تقریباً همیشه یکی از این چهار مورد است: سید فریز در جایی دیجیتال ذخیره شده بود، یک سایت فیشینگ به جای سایت اصلی باز شده بود، یک اپلیکیشن خارج از فروشگاه رسمی نصب شده بود، یا یک تراکنش بدون خواندن امضا شده بود.
برای حساب صرافی هم دو لایهٔ ساده بیشترین اثر را دارند: رمز یکتا و احراز هویت دو مرحلهای با اپلیکیشن، نه پیامک. مسیر فعالسازی در فعالسازی احراز هویت دو مرحلهای آمده و چکلیست کامل بازسازی امنیت در چکلیست امنیت کیف پول.
اگر بخش زیادی از دارایی روزمرهتان در کیف پول شخصی میچرخد، نگهداشتن بخشی از آن در یک حساب احرازهویتشده با پشتیبانی انسانی، ریسک تکنقطهای را کم میکند. حساب امن در اپ ارزینجا همین گزینه را میدهد.
جمعبندی
وقتی کیف پول هک شد، تنها چیزی که در کنترل شماست سرعت است. سه کار را به همین ترتیب انجام دهید: یک کیف پول تازه روی دستگاهی دیگر بسازید و باقیمانده را منتقل کنید، مجوزهای قدیمی را لغو کنید، و ردپای دقیق را ثبت کنید. کیف پول آلوده را برای همیشه بازنشسته کنید — هیچ رمز و هیچ نصب مجددی آن را دوباره امن نمیکند.
سوالات متداول
بعد از هک، آیا میتوانم دارایی رفته را برگردانم؟
در عمل تقریباً هیچوقت، چون تراکنش بلاک چین برگشتپذیر نیست. تنها روزنهٔ واقعی وقتی است که پول به یک صرافی متمرکز برسد و شما سریع با هش تراکنش و آدرس مهاجم گزارش داده باشید؛ به همین دلیل ثبت ردپا جزو ده دقیقهٔ اول است.
عوضکردن رمز کیف پول کافی نیست؟
نه. رمز فقط دسترسی به اپلیکیشن را میبندد، ولی اگر سید فریز یا کلید خصوصی لو رفته باشد مهاجم مالکیت دائمی دارد و از هر دستگاهی میتواند دارایی را ببرد. تنها راه درست، ساخت کیف پول کاملاً جدید و بازنشستهکردن قبلی است.
چرا باید دسترسیها را لغو کنم وقتی دارایی را منتقل کردهام؟
چون مجوزهای دادهشده به قراردادها روی کیف پول قدیمی فعال میمانند. اگر بعداً هر دارایی تازهای به آن آدرس برسد، همان مجوز قدیمی دوباره آن را خالی میکند. لغو را باید برای هر شبکه جداگانه انجام دهید.
کسی در شبکههای اجتماعی پیشنهاد بازیابی داده؛ اعتماد کنم؟
نه. این تقریباً همیشه موج دوم کلاهبرداری است. هیچ سرویس قانونیای سید فریز یا کلید خصوصی شما را برای بازیابی نمیخواهد و هیچکس نمیتواند تراکنش ثبتشده روی بلاک چین را برگرداند.