امنیت اتریوم و جلوگیری از کلاهبرداری
افزایش علاقه به رمزارز ریسک فزایندهای را از سوی کلاهبرداران و هکرها به همراه دارد. این مقاله برخی از بهترین شیوهها برای کاهش این خطرات را ارائه میدهد.
امنیت رمزارزها 101
دانش خود را ارتقا دهید
سوءتفاهمها در مورد نحوه عملکرد رمزارز میتواند منجر به اشتباهات پرهزینه شود. به عنوان مثال، اگر شخصی وانمود کند که یک نماینده خدمات مشتری است که میتواند در ازای کلیدهای خصوصی شما اتر از دست رفته را برگرداند، افرادی را که نمیدانند اتریوم یک شبکه غیرمتمرکز و فاقد این نوع عملکرد است، شکار میکند. بالا بردن دانشتان در مورد نحوه کار اتریوم یک سرمایهگذاری ارزشمند است.
امنیت کیف پول
کلید خصوصیتان را اعلام نکنید
هیچگاه به هیچ دلیلی کلید خصوصیتان را بهاشتراک نگذارید!
کلید خصوصی کیفپول شما، رمزعبور کیفپول اتریوم شما است. این تنها چیزی است که نمیگذارد افرادی که آدرس کیف پول شما را میدانند تمام داراییهای حسابتان را خالی کنند!
از کلید خصوصی/عبارت بذر خود اسکرینشات نگیرید
اسکرینشات گرفتن از عبارات بذر یا کلیدهای خصوصی شما ممکن است آنها را با یک ارائه دهنده خدمات دیتای ابری همگام کند، که ممکن است آنها را در معرض دسترسی هکرها قرار دهد. دستیابی به کلید خصوصی از فضای ابری یک مسیر متداول حمله برای هکرها است.
از کیف پول سختافزاری استفاده کنید
کیف پول سختافزاری یک حافظه آفلاین برای کلید خصوصی است. آنها امن ترین روش برای نگهداری امن کلید خصوصی کیف پول شما به حساب می آیند: کلید خصوصی شما هرگز به اینترنت متصل نمیشود و کاملا در دستگاه محلی شما میماند.
نگهداری کلیدهای خصوصی بهصورت آفلاین به شدت ریسک هک شدن را پایین میآورد، حتی اگر هکر بتواند کنترل کامپیوتر شما را به دست آورد.
یک کیف پول سختافزاری را امتحان کنید:
پیش از ارسال تراکنش، صحت آن را دوباره بررسی کنید
فرستادن ارز رمزنگاریشده به آدرس کیف پول نادرست، اشتباهی رایج است. تراکنش ارسال شده در اتریوم برگشتناپذیر است. مگر اینکه مالک آدرس را بشناسید و بتوانید او را متقاعد کنید که وجوه شما را پس بدهد، وگرنه نمیتوانید وجوهتان را باز گردانید.
همیشه مطمئن شوید آدرسی که میخواهید به آن وجه ارسال کنید، با آدرسی که در حال ارسال وجه به آن هستید دقیقاً تطابق داشته باشد. هنگام تعامل با یک قرارداد هوشمند، خواندن پیام تراکنش قبل از امضا، روش خوبی است.
برای قرارداد هوشمند محدودیت خرج کردن وضع کنید
وقتی با قراردادهای هوشمند تعامل میکنید، اجازهی خرج کردن نامحدود را به آنها ندهید. خرج کردن نامحدود میتواند به قرارداد هوشمند امکان دهد تمام کیف پول شما را خالی کند. در عوض، بهاندازهای که برای تراکنش نیاز است، حد خرج کردن مشخص کنید.
بسیاری از کیف پولهای اتریوم برای حفاظت کردن از حسابها در مقابل خالی شدن، محافظت با وضع محدودیت را پیشنهاد میدهند.
چطور دست رسی یک قرارداد هوشمند را به دارایی های خود ممنوع کنیم
کلاهبرداریهای رایج
جلوگیری کامل از کلاهبرداران غیرممکن است، ولی میتوانیم با آگاهی از تکنیکهای مورد استفاده کلاهبرداران، اثربخشی آنها را کاهش دهیم. روشهای زیادی برای کلاهبرداری وجود دارد، اما آنها بهطور کلی الگوهای سطح بالای مشابهی را دنبال میکنند. در هر صورت، به یاد داشته باشید:
- همیشه محتاط باشید
- هیچکس نمیخواهد به شما اتریوم رایگان یا با تخفیف بدهد
- هیچکس به کلید خصوصی و اطلاعات شخصی شما نیاز ندارد
توییتر و فیشینگ
روشی برای جعل کردن ویژگی پیشنمایش (باز کردن) لینک توییتر (همان X) وجود دارد تا کاربران را به طور بالقوه فریب دهد فکر کنند در حال بازدید از یک وبسایت قانونی هستند. این تکنیک، از مکانیزم توییتر برای ایجاد پیشنمایش آدرسهای اینترنتی به اشتراک گذاشته شده در توییتها سوءاستفاده میکند و برای مثال عبارت از ethereum.org (نشان داده شده در بالا) را نشان میدهد، در حالی که در واقع به یک سایت مخرب هدایت میشوند.
همیشه مطمئن شوید که به یک دامنه درست هدایت شدهاید، به خصوص پس از کلیک کردن روی یک لینک.
اطلاعات بیشتر در اینجا(opens in a new tab).
کلاهبرداری ارسال هدیه
یکی از شایعترین انواع کلاهبرداری مربوط به ارزهای رمزنگاریشده، کلاهبرداری ارسال هدیه است. کلاهبرداری با وعده واریز پاداش، میتواند اشکال مختلف داشته باشد، اما ایده کلی این است که اگر اتر را به آدرس کیفپول ارائه شده ارسال کنید، دو برابر اتر ارسالی خود را دریافت خواهید کرد. به همین دلیل، به کلاهبرداری 2 به 1 نیز معروف است.
برای ایجاد احساس کاذب فوریت، این کلاهبرداریها معمولاً فرصت محدودی را برای درخواست واریز مبلغ تعیین میکنند.
هکهای رسانههای اجتماعی
یک مورد معروف این نوع کلاهبرداری در ژوئیه 2020 اتفاق افتاد که حساب توییتر افراد مشهور و سازمانها هک شدند. هکر بهطور همزمان یک هدیه بیتکوینی را در شبکههای هکشده ارسال کرد. علیرغم کشف سریع و حذف توییتهای فریبنده، هکرها توانستند 11 بیت کوین (معادل 500،000 دلار در سپتامبر 2021) را به جیب بزنند.
هدیه افراد مشهور
کلاهبرداری در قالب هدیه افراد مشهور یکی دیگر از انواع رایج کلاهبرداری هدیه است. کلاهبرداران یک مصاحبه ویدیویی ضبطشده یا سخنرانی در همایش با حضور یک فرد مشهور را در یوتوب بهصورت زنده پخش میکنند - جوری که به نظر برسد آن فرد مشهور یک مصاحبه ویدیویی زنده دارد که در آن هدیهای در قالب ارز رمزنگاریشده را تأیید میکند.
ویتالیک بوترین بیشتر اوقات در این کلاهبرداری مورد استفاده قرار میگیرد، اما بسیاری از افراد مطرح دیگر در حوزه ارزهای رمزنگاریشده نیز استفاده میشوند (مثال ایلان ماسک و چارلز هاسکینسون). دخیل کردن یک فرد بسیار مشهور میتواند به پخش زنده ویدیویی کلاهبرداران نوعی حس مشروعیت ببخشد (به نظر بودار میآید، اما پای ویتالیک هم وسط است، پس نباید مشکلی باشد!).
هدیهها همیشه کلاهبرداری هستند. اگر پولتان را به این حسابها بفرستید، آن را برای همیشه از دست خواهید داد.
کلاهبرداریهای پشتیبانی
ارز رمزنگاری شده یک فناوری نسبتاً نوپا است که خیلی وقتها درست فهمیده نمیشود. یکی از کلاهبرداریهای رایج که از این موضوع سوء استفاده میکند کلاهبرداری پشتیبانی است که در آن، کلاهبرداران خود را بهعنوان عامل پشتیبانی کیف پولها، صرافیها یا بلاکچینهای شناختهشده جا میزنند.
اکثر بحث و گفتگوها درباره اتریوم روی Discord انجام میشود. کلاهبرداران پشتیبانی معمولاً افراد هدف خود را با جستجوی کسانی که در کانالهای عمومی Discord سؤالات مربوط به پشتیبانی مطرح میکنند پیدا میکنند، و سپس جهت ارائه پشتیبانی به آنها پیام خصوصی میفرستند. کلاهبرداران پشتیبانی با اعتمادسازی سعی میکنند شما را فریب دهند تا کلید خصوصیتان را افشا کنید یا پولتان را به کیف پول آنها بفرستید.
بهعنوان یک قانون کلی، کارکنان هرگز ار راههای خصوصی و غیررسمی با شما ارتباط برقرار نمیکنند. چند نکته ساده که در برخورد با کلاهبرداری پشتیبانی باید در ذهن داشت از این قرار است:
- هیچگاه کلید خصوصی، عبارت seed یا گذرواژه خود را به اشتراک نگذارید
- به هیچکس اجازه دسترسی از راه دور به کامپیوترتان را ندهید
- هیچگاه خارج از کانالهای اختصاصی یک سازمان با آن ارتباط برقرار نکنید
کلاهبرداری توکن 'Eth2'
در آستانه ادغام، کلاهبرداران از سردرگمی در مورد عبارت "Eth2" استفاده کردند و سعی کردند کاربران را وادار کنند ETH خود را در قبال "ETH2" بازخرید کنند. «ETH2» وجود ندارد، و هیچ توکن قانونی دیگری با ادغام معرفی نشد. ETH که قبل از ادغام مالک آن بودید، اکنون همان ETH است. نیازی به انجام هیچ گونه اقدام در رابطه با اتریوم شما برای محاسبه تغییر از اثبات کار به اثبات سهام وجود ندارد.
کلاهبرداران ممکن است به عنوان "پشتیبانی" ظاهر شوند و به شما بگویند اگر ETH خود را واریز کنید، "ETH2" پس خواهید گرفت. پشتیبانی رسمی اتریوم وجود خارجی ندارد و هیچ توکن جدیدی در کار نیست. هرگز عبارت بذر کیف پول خود را با کسی به اشتراک نگذارید.
توجه: توکنها/تیکرهای مشتقی وجود دارند که ممکن است نشاندهنده اتر سهام گذاریشده (یعنی rETH از استخر Rocket و stETH از Lido و ETH2 از Coinbase) باشند، اما اینها چیزی نیستند که شما نیاز به «مهاجرت به آن» داشته باشید.
کلاهبرداری فیشینگ
کلاهبرداریهای فیشینگ روش در حال رواج دیگری بین کلاهبرداران است که سعی میکنند از طریق آن موجودی کیف پول شما را بدزدند.
برخی ایمیلهای فیشینگ از کاربران میخواهند روی لینکهایی کلیک کنند که آنها را به سایتهایی میبرند که از آنها میخواهند عبارت بذر را وارد کنند، گذرواژهشان را بازیابی کنند یا اتر بفرستند. برخی دیگر ممکن است از شما بخواهند ناآگاهانه بدافزاری را نصب کنید تا کامپیوترتان را آلوده کند و دسترسی به فایلهایتان را در اختیار کلاهبرداران قرار بدهد.
اگر ایمیلی از فرستندهای ناشناس دریافت کردید، به یاد داشته باشید:
- هیچگاه لینک یا پیوست ارسالی از آدرسهای ایمیل ناشناس را باز نکنید
- هیچگاه رمزها یا اطلاعات شخصیتان را برای کسی فاش نکنید
- ایمیلهای افراد ناشناس را پاک کنید
اطلاعات بیشتر درباره پرهیز از کلاهبرداری فیشینگ(opens in a new tab)
کلاهبرداری کارگزاری معامله ارزهای رمزنگاریشده
کارگزارهای جعلی معامله رمزارز ادعا می کنند کارگزارهای تخصصی رمزارز هستند و پیشنهاد می کنند پول شما را بگیرند تا از طرف شما سرمایهگذاری کنند. پس از آن که کلاهبردار سرمایه شما را گرفت، ممکن است رفتار شما را هدایت کند و از شما بخواهد سرمایه بیشتری به او بدهید تا از دریافت سود بیشتر جا نمانید، یا اینکه ممکن است به کلی ناپدید شود.
این کلاهبرداران اغلب با استفاده از حسابهای جعلی در یوتیوب طعمههایی را پیدا میکنند تا مکالمات به ظاهر طبیعی درباره «کارگزاری» را شروع کنند. این صحبتها عموما به شدت رای مثبت دریافت میکنند تا وجهه آنها بهتر نشان داده شود اما این رأیهای مثبت از طرف حسابهای روباتی هستند.
به غریبههای اینترنتی برای سرمایهگذاری بهجای شما اعتماد نکنید. رمزارز خود را از دست خواهید داد.
کلاهبرداریهای استخر استخراج رمزارز
از سپتامبر 2022، استخراج در اتریوم دیگر امکان پذیر نیست. با این حال، کلاهبرداری استخر استخراج هنوز وجود دارد. کلاهبرداری استخر استخراج از افرادی سر میزند که به طور ناخواسته با شما تماس می گیرند و ادعا می کنند که می توانید با پیوستن به یک استخر استخراج اتریوم، بازدهی زیادی داشته باشید. کلاهبردار ادعاهایی را مطرح میکند و تا وقتی لازم باشد با شما در ارتباط باقی میماند. در اصل، کلاهبردار سعی میکند شما را متقاعد کند وقتی به یک استخر استخراج اتریوم میپیوندید، از رمزارز شما برای تولید اتر استفاده میشود و سود سهامگذاری اتر به شما پرداخت میشود. سپس خواهید دید که رمزارز شما بازدهی کمی دارد. هدف صرفاً ترغیب شما به سرمایهگذاری بیشتر است. در نهایت، تمام وجوه شما به یک آدرس نامعلوم ارسال میشود و کلاهبردار یا ناپدید میشود یا در برخی موارد مانند موردی که اخیرا رخ داده، در تماس باقی میماند.
موضوع اساسی: مراقب افرادی باشید که در رسانههای اجتماعی با شما ارتباط میگیرند و از شما میخواهند عضوی از یک استخر استخراج باشید. وقتی رمزارزتان را از دست بدهید، دیگر نمیتوانید آن را برگردانید.
چند نکته برای بهخاطرسپاری:
- در مقابل کسانی که به شما درباره پول درآوردن از رمزارزتان پیام میدهند هشیار باشید
- در مورد سهامگذاری، استخرهای نقدینگی یا هر روش دیگر سرمایهگذاری با رمزارزهایتان تحقیق کنید
- اگر نخواهیم بگوییم هرگز، چنین طرحهایی بهندرت موجه هستند. اگر موجه بودند، احتمالاً بهشدت رایج بودند و شما درباره آنها میشنیدید.
مردی 200 هزار دلار را در یک کلاهبرداری استخر استخراج از دست داد(opens in a new tab)
کلاهبرداریهای ایردراپ
کلاهبرداریهای ایردراپ پروژههای جعلی هستند که یک دارایی (NFT، توکن) را به کیف پول شما ایردراپ میکنند و شما را به یک وبسایت کلاهبرداری هدایت میکنند تا دارایی ایردراپشده را دریافت کنید. از شما خواسته میشود با کیف پول اتریومتان وارد وبسایت شوید و با یک تراکنش برای پذیرش آن دارایی «موافقت کنید». این تراکنش با فرستادن کلیدهای خصوصی و عمومی شما به کلاهبردار، حسابتان را فاش میکند. شکل دیگر این کلاهبرداری اینگونه است که شما تراکنشی را تأیید کنید که مبلغی را به حساب کلاهبردار واریز میکند.
اطلاعات بیشتر درباره کلاهبرداری ایردراپ(opens in a new tab)
امنیت شبکه 101
از رمزهای قوی استفاده کنید
بیش از 80% هک شدن حسابهای کاربری ناشی از رمزهای ضعیف یا بهسرقترفته است(opens in a new tab). ترکیب طولانی کاراکترها، اعداد و نمادها به حفظ امنیت حسابهای شما کمک میکند.
یک اشتباه رایج استفاده از ترکیب چند کلمه رایج و مرتبط است. رمزهای شبیه این ناامن هستند زیرا مستعد یک تکنیک هک به نام حمله دیکشنری هستند.
نمونه یک رمز ضعیف: CuteFluffyKittens!
نمونه یک رمز قوی: ymv\*azu.EAC8eyp8umf
یکی دیگر از اشتباهات رایج استفاده از رمزهایی است که بهراحتی میتوان آنها را از طریق مهندسی اجتماعی(opens in a new tab) حدس زد یا کشف کرد. گنجاندن نام مادر، نام فرزندان یا حیوانات خانگی یا تاریخ تولد در رمز عبور، خطر هک شدن را افزایش میدهد.
ویژگیهای رمز خوب:
- تا جایی که برنامه رمزساز شما یا فرمی که مشغول پُر کردن آن هستید اجازه میدهد، رمزتان را طولانی بنویسید
- از ترکیب حروف بزرگ، کوچک، اعداد و علامت ها استفاده کنید
- از اطلاعات شخصی، مانند نام خانوادگی، در رمز خود استفاده نکنید
- از کلمات رایج بپرهیزید
اطلاعات بیشتر درباره ساخت رمز قدرتمند(opens in a new tab)
برای همهچیز، از گذرواژههای منحصربهفرد استفاده کنید
رمز قوی که در لو رفتن اطلاعات فاش شده باشد، دیگر یک رمز قوی نیست. از طریق وبسایت Have I Been Pwned(opens in a new tab) میتوانید بررسی کنید که آیا حسابهای شما در هر گونه نشت دادههای عمومی لو رفتهاند یا نه. اگر لو رفتهاند، آن رمزها را فوراً تغییر دهید. استفاده از رمزهای منحصر به فرد برای هر حساب، خطر دسترسی هکرها به تمام حسابهای شما را در صورت به خطر افتادن یکی از رمزهایتان، کاهش میدهد.
از یک برنامه مدیریت رمز استفاده کنید
بهخاطرسپاری رمزهای قوی و منحصربهفرد برای هر حساب راهکار ایدهآلی نیست. یک برنامه مدیریت رمز، محلی امن و رمزنگاریشده برای تمام رمزها در اختیارتان قرار میدهد که میتوانید از طریق یک رمز مادر به آن دسترسی داشته باشید. بهعلاوه، این برنامهها هنگام ثبتنام در یک سرویس جدید به شما رمزهای قوی پیشنهاد میدهند تا لازم نباشد خودتان رمز بسازید. بسیاری از برنامههای مدیریت رمز همچنین به شما خواهند گفت که اطلاعاتتان در نشت داده ها درز کرده است یا خیر. در این صورت میتوانید پیش از هرگونه حمله خرابکارانه رمزهایتان را عوض کنید.
یک برنامه مدیریت رمز را امتحان کنید:
- Bitwarden(opens in a new tab)
- KeePass(opens in a new tab)
- 1Password(opens in a new tab)
- و یا دیگر نرم افزارهای مدیریت رمز توصیه شده(opens in a new tab) را بررسی کنید
از احراز هویت دو عاملی استفاده کنید
گاهی اوقات ممکن است از شما خواسته شود هویتتان را از طریق مدارک انحصاری تأیید کنید. به اینها میگوییم عوامل. سه عامل مهم شامل این مواردند:
- چیزی که میدانید (مانند یک رمز یا سؤال امنیتی)
- چیزی که هستید (مانند اثر انگشت یا اسکنر قرنیه/صورت)
- چیزی که دارید (مانند یک کلید امنیتی یا برنامههای احراز هویت روی تلفن همراه)
استفاده از احراز هویت دوعاملی (2FA) یک عامل امنیتی اضافی را برای حسابهای آنلاین شما فراهم میکند. احراز هویت دوعاملی تضمین میکند که صرف داشتن رمز برای دسترسی به یک حساب کاربری کافی نیست. عامل دوم معمولاً یک کد 6 رقمی تصادفی است که به آن رمز یکبارمصرف زماندار (TOTP) میگویند و با یک برنامه احراز هویت مثل Google Authenticator یا Authy میتوانید به آن دسترسی داشته باشید. اینها بهعنوان عامل «چیزی که دارید» عمل میکنند، چون هستهای که کد زماندار را میسازد روی دستگاه شما نگهداری میشود.
کلید امنیتی
کلید امنیتی نوع پیشرفته و ایمن 2FA است. کلیدهای امنیتی نوعی دستگاههای احراز هویت با سختافزار فیزیکی هستند که مانند برنامههای احراز هویت کار میکنند. استفاده از کلید امنیتی امنترین روش برای احراز هویت دو عاملی است. بسیاری از این کلیدها از استاندارد عامل دوم جهانی (U2F) FIDO استفاده میکنند. اطلاعات بیشتر دربارهی FIDO U2F(opens in a new tab).
بیشتر درباره 2FA ببینید:
افزونههای مرورگر را پاک کنید
افزونههای مرورگر، مانند افزونههای کروم یا افزونههای فایرفاکس، میتوانند عملکرد مرورگر را بهبود بخشند، اما خطراتی نیز دارند. بهطور پیشفرض، اکثر افزونههای مرورگرها برای «خواندن و تغییر دادههای سایت» دسترسی میخواهند که به آنها اجازه میدهد با دادههایتان تقریباً هر کاری بکنند. افزونههای Chrome معمولاً بهطور خودکار بهروزرسانی میشوند. در نتیجه، افزونهای که اکنون امن است، ممکن است پس از بهروزرسانی به یک افزونهی خرابکار تبدیل شود. اکثر افزونههای مرورگر قصد ندارند دادههای شما را بدزدند، اما باید بدانید که میتوانند این کار را بکنند.
با این کارها ایمن بمانید:
- افزونههای مرورگر را تنها از منابع مطمئن نصب کنید
- افزونههای مرورگر بیاستفاده را پاک کنید
- افزونههای Chrome را بهصورت محلی نصب کنید تا از بهروزرسانی خودکار جلوگیری کنید (پیشرفته)
اطلاعات بیشتر دربارهی ریسکهای افزونههای مرورگر(opens in a new tab)
بیشتر بخوانید
امنیت وب
- نزدیک به 3 میلیون دستگاه به بدافزاری روی افزونههای Chrome و Edge آلوده شدند(opens in a new tab) - دن گودین
- چگونه رمزی قوی بسازیم که فراموش نکنیم(opens in a new tab) - AVG
- کلید امنیتی چیست؟(opens in a new tab) - Coinbase
امنیت ارزهای رمزنگاریشده
- حفاظت از خود و سرمایهی خود(opens in a new tab) - MyCrypto
- مشکلات امنیتی رایج در نرم افزار معمول ارتباطی رمزنگاری(opens in a new tab) - Salus
- راهنمای امنیت برای تازهواردها و همچنین باهوشها(opens in a new tab) - MyCrypto
- امنیت ارزهای رمزنگاریشده: گذرواژهها و احراز هویت(opens in a new tab) - آندرس ام. آنتوپولوس
آموزش علیه کلاهبرداری
- راهنما: تشخیص توکن های کلاهبرداری
- ایمن ماندن: کلاهبرداریهای رایج(opens in a new tab) - MyCrypto
- جلوگیری از کلاهبرداری(opens in a new tab) - Bitcoin.org
- رشته توییتر در ایمیلها و پیامهای رایج فیشینگ رمزنگاری(opens in a new tab) - تیلور موناهان