وبلاگ
حملهٔ جایگزینی آدرس؛ بدافزاری که آدرس کیف پول را عوض میکند
خطرناکترین بدافزار ارز دیجیتال چیزی نمیدزدد؛ فقط آدرس مقصد را موقع کپیپیست عوض میکند و شما خودتان پول را میفرستید. راهنمای تشخیص و پیشگیری.
مطالب منتشرشده با این نام، کار مشترک تیم تحریریهٔ ویکی اکسچنج است؛ تیمی از کارشناسان بازار ارز دیجیتال و خدمات پرداخت بینالمللی که هر مطلب را پیش از انتشار از نظر صحت فنی و درستی اعداد بررسی میکنند. صفحهٔ نویسنده

بیشتر مردم فکر میکنند سرقت ارز دیجیتال یعنی کسی رمز عبورشان را میدزدد. خطرناکترین روش امروز اصلاً اینطور نیست: بدافزار هیچ رمزی نمیخواهد و هیچ چیزی برنمیدارد. فقط آدرس کیف پول مقصد را در لحظهٔ چسباندن عوض میکند و شما با دست خودتان پول را به حساب مهاجم میفرستید.
به این کار «حملهٔ جایگزینی آدرس» میگویند و دلیل خطرناک بودنش این است که هیچ هشداری در کار نیست. تراکنش کاملاً عادی است، شبکه آن را تأیید میکند، و چون بلاکچین برگشتناپذیر است هیچ راهی برای پسگرفتن وجود ندارد. در این مقاله میگوییم دقیقاً چطور کار میکند، از کجا وارد دستگاه میشود و با چه عادت سادهای کاملاً بیاثر میشود.
حملهٔ جایگزینی آدرس چطور کار میکند؟
آدرس کیف پول رشتهای طولانی و بیمعنی است — چیزی مثل چهل تا نود کاراکتر حروف و عدد. هیچکس آن را حفظ نمیکند و هیچکس هم کاراکتربهکاراکتر نمیخواندش. همه کپی میکنند و میچسبانند.
بدافزار دقیقاً روی همین حساب میکند. در پسزمینه حافظهٔ موقت دستگاه را زیر نظر دارد و بهمحض اینکه چیزی شبیه آدرس کیف پول در آن ببیند، جایش آدرس مهاجم را میگذارد. وقتی شما میچسبانید، آدرسی که ظاهر میشود شبیه همان است — طول یکسان، ظاهر یکسان — ولی مال شما نیست.
نسخههای پیشرفتهتر حتی آدرسی انتخاب میکنند که چند کاراکتر اول و آخرش با آدرس اصلی یکی باشد، چون میدانند کاربر دقیق حداکثر همان دو سر را نگاه میکند.
بدافزار از کجا وارد دستگاه میشود؟
گوشی تقلبی، آلوده از روز اول
شرکت امنیتی کسپرسکی در 2025 گزارش داد هزاران گوشی اندرویدی تقلبی کشف شده که پیش از رسیدن به دست خریدار به تروجانی به نام Triada آلوده بودهاند. این بدافزار در خود سیستمعامل نشسته، پس پاککردن اپلیکیشنها یا نصب آنتیویروس جلویش را نمیگیرد.
این گوشیها با قیمتی محسوس پایینتر از بازار فروخته میشوند. طبق همان گزارش، گردانندگان این بدافزار تا زمان انتشار حدود 270,000 دلار دارایی دیجیتال جمع کرده بودند.
اپلیکیشن خارج از فروشگاه رسمی
فایلهای نصبی که از کانالها و سایتهای واسط دانلود میشوند، رایجترین راه ورودند. مخصوصاً نسخههای «کرکشده» یا «بدون تحریم» اپلیکیشنهای صرافی و کیف پول.
افزونهٔ مرورگر
افزونهای که اجازهٔ خواندن و تغییر محتوای صفحهها را دارد، میتواند آدرس نمایشدادهشده در صفحه را هم عوض کند. افزونههای «تبدیل ارز» و «قیمت لحظهای» ناشناس، دستهٔ پرخطری هستند.
یک عادت که این حمله را کاملاً بیاثر میکند
پس از چسباندن آدرس و پیش از زدن دکمهٔ ارسال، آدرس روی صفحه را با آدرس مبدأ مقایسه کنید — نه فقط چند کاراکتر اول، بلکه چند کاراکتر اول، چند کاراکتر وسط، و چند کاراکتر آخر. کل حمله بر این استوار است که شما این کار را نمیکنید.
و مهمتر از آن: اولین انتقال به هر آدرس تازه را با مبلغی کوچک انجام دهید. رسیدنش را تأیید کنید، بعد بقیه را بفرستید. کارمزد این تست در برابر چیزی که نجات میدهد هیچ است.
برای اطمینان از اینکه آدرس اصلاً مال شبکهٔ درستی است، ابزار بررسی آدرس کیف پول قالب آدرس را داخل مرورگر خودتان تشخیص میدهد و هیچ آدرسی جایی فرستاده نمیشود.
چطور بفهمم دستگاهم آلوده است؟
نشانههای عملی که واقعاً به کار میآیند:

- آدرسی را کپی میکنید و وقتی در جای دیگری میچسبانید، با آنچه کپی کردید یکی نیست. این قطعیترین نشانه است و همین یک تست کافی است.
- گوشی نو، ولی نسخهٔ اندروید یا مشخصات سختافزاری با آنچه روی جعبه نوشته نمیخواند.
- اپلیکیشنهایی که خودتان نصب نکردهاید و پاک هم نمیشوند.
- مصرف باتری و دیتای غیرعادی در حالت بیکاری.
تست ساده: یک آدرس کیف پول را در یادداشتها کپی کنید و در یک برنامهٔ دیگر بچسبانید. اگر عوض شد، دستگاه آلوده است.
اگر گوشی آلوده باشد چه کنم؟
سه قدم، به همین ترتیب:
- با همان دستگاه هیچ کاری با داراییتان نکنید. نه انتقال، نه ورود به صرافی، نه وارد کردن عبارت بازیابی.
- از یک دستگاه دیگر که مطمئن هستید سالم است، کیف پول تازه بسازید و دارایی را به آن منتقل کنید.
- اگر عبارت بازیابیتان روی دستگاه آلوده وارد شده بود، آن کیف پول برای همیشه سوخته است. بازنشانی کارخانه هم آن را نجات نمیدهد، چون عبارت احتمالاً قبلاً ارسال شده.
بازنشانی کارخانه در مورد گوشیهای تقلبیِ آلودهشده از کارخانه معمولاً بیفایده است، چون بدافزار در خودِ سیستمعامل جاسازی شده و با بازنشانی برمیگردد.
پیشگیری: پنج قاعده
اول، گوشی را از فروشندهٔ معتبر بخرید. قیمت محسوس پایینتر از بازار، دلیل دارد.
دوم، اپلیکیشن را فقط از فروشگاه رسمی یا سایت رسمی خودِ سرویس نصب کنید. نسخهٔ کرکشدهٔ اپلیکیشن مالی، تعریفِ ریسک است.
سوم، برای مبالغ قابل توجه از کیف پول سختافزاری استفاده کنید. در آن حالت آدرس مقصد روی نمایشگر خودِ دستگاه نشان داده میشود و بدافزار گوشی نمیتواند تغییرش بدهد — این دقیقاً همان مشکلی است که سختافزار حل میکند. مقایسهٔ گزینهها در راهنمای کیف پول آمده است.
چهارم، افزونههای مرورگری که لازم ندارید را پاک کنید.
پنجم، عبارت بازیابی را هیچجا تایپ نکنید جز داخل خودِ کیف پول و آن هم فقط موقع بازیابی. هیچ صرافی، هیچ پشتیبانی و هیچ سایتی هرگز آن را نمیخواهد.
چرا خرید از صرافی داخلی این ریسک را کم میکند
وقتی از صرافی داخلی خرید میکنید، آدرس مقصد را خودتان از پنل کپی میکنید و طرف مقابلتان یک نهاد شناختهشده با پشتیبانی است، نه یک کانال ناشناس. سفارش شماره پیگیری دارد و اگر مشکلی پیش بیاید کسی هست که پاسخگو باشد.
جزئیات در صفحهٔ کارمزدها و مرکز راهنما. پرسشهای بیشتر در سؤالات متداول.
برای شروع کافی است در ویکی اکسچنج ثبتنام کنید و نماد ارز مورد نظرتان را در پنل کاربری جستوجو کنید؛ بیش از 1500 ارز دیجیتال روی بیش از 60 شبکه بلاکچین در دسترس است و نرخ لحظهای پیش از تایید سفارش نمایش داده میشود. جزئیات بهروز کارمزدها و سقفها در صفحه کارمزدها و سقفها و مراحل کار در مرکز راهنما آمده است.


گفتوگو
اولین دیدگاه را شما بنویسید