هک شدن کیف پول فانتوم؛ اقدامات فوری پس از خالی شدن والت
اگر انتقال خروجی ناشناس در کیف پول خود مشاهده کردهاید یا داراییهای فانتوم ناگهان خالی شدهاند، فعلاً وقت را صرف پیدا کردن علت دقیق حادثه نکنید. ابتدا باید جلوی سرقت بیشتر را بگیرید، دارایی باقیمانده را به کیف پولی با کلیدهای کاملاً جدید منتقل کنید و مدارک تراکنشها را ذخیره کنید.
چکلیست فوری بعد از هک کیف پول فانتوم
این اقدامات را به ترتیب انجام دهید:
هیچ درخواست جدیدی را Sign، Approve یا Confirm نکنید.
اتصال برنامهها و سایتهای مشکوک را از بخش Connected Apps قطع کنید.
مجوزهای امضا و Token Approvalهای ناشناس را لغو کنید.
تراکنشهای خروجی را در بلاک اکسپلورر همان شبکه بررسی کنید.
داراییهای سالم را به یک کیف پول کاملاً جدید منتقل کنید.
از Seed Phrase یا Private Key مشکوک دوباره استفاده نکنید.
TXID، آدرس مهاجم، زمان، شبکه و مقدار هر تراکنش را ذخیره کنید.
دامنه، حساب اجتماعی، قرارداد یا آدرس کلاهبردار را گزارش دهید.
گوشی، مرورگر و افزونههای نصبشده را از نظر بدافزار بررسی کنید.
به افرادی که وعده «بازیابی قطعی ارز» میدهند پاسخ ندهید.
فانتوم یک کیف پول Self-custodial است؛ یعنی شرکت Phantom کلیدهای خصوصی و کنترل دارایی کاربران را در اختیار ندارد. به همین دلیل، فانتوم نمیتواند تراکنش تأیید شده را برگشت دهد، دارایی منتقلشده را فریز کند یا ارز دزدیدهشده را مستقیماً بازیابی کند. با این حال، هنوز میتوان دارایی باقیمانده را ایمن کرد، مجوزهای خطرناک را بست و حادثه را برای بررسیهای بعدی گزارش داد.
در ده دقیقه اول چه کاری انجام دهیم؟
در دقایق ابتدایی، هدف اصلی پیدا کردن روش هک یا تلاش برای بازگرداندن فوری ارز نیست؛ ابتدا باید مسیر دسترسی مهاجم را محدود کنید و مانع ثبت تراکنشهای بیشتر شوید. هر امضا، تأیید یا اتصال جدید میتواند مجوز تازهای در اختیار سایت یا قرارداد مخرب قرار دهد، بنابراین تا زمان بررسی وضعیت کیف پول، هیچ درخواست جدیدی را تأیید نکنید.
۱. تمام امضاها و تعاملهای جدید را متوقف کنید
سایت، DApp، صفحه ایردراپ، ربات یا فرم پشتیبانیای را که پیش از برداشت باز کرده بودید ببندید. هیچ درخواست جدیدی با عنوانهایی مانند موارد زیر را تأیید نکنید:
Sign Message
Approve
Permit
Claim
Validate Wallet
Sync Wallet
Recover Funds
کلاهبرداران گاهی پس از سرقت اولیه، درخواست دیگری با عنوان «نجات باقیمانده دارایی» نمایش میدهند تا مجوز کاملتری دریافت کنند. برای بررسی TXID، موجودی یا آدرس مهاجم به امضای پیام و وارد کردن عبارت بازیابی نیازی نیست.
۲. برنامههای متصل را در فانتوم قطع کنید
در اپلیکیشن موبایل فانتوم مسیر زیر را باز کنید:
Profile Avatar > Settings > Connected Apps
برنامههایی را که نمیشناسید یا دیگر به آنها اعتماد ندارید، باز کرده و گزینه Disconnect را بزنید. برای واکنش سریعتر میتوانید از منوی سهنقطه بالای صفحه، گزینه Disconnect from all را انتخاب کنید.
سپس دوباره منوی سه نقطه را باز و در صورت نمایش، گزینه Revoke permissions for all را نیز بزنید. این گزینه توانایی برنامههای متصل برای درخواست امضا و ارسال تراکنش از طرف شما را متوقف میکند، اما برنامهها ممکن است همچنان در فهرست باقی بمانند.
نکته مهم این است که فهرست Connected Apps موبایل و افزونه مرورگر مستقل است. سایتی که از طریق افزونه به آن متصل شدهاید ممکن است در برنامه موبایل دیده نشود؛ بنابراین اگر از هر دو نسخه استفاده کردهاید، هرکدام را جداگانه بررسی کنید.

قطع اتصال با لغو Token Approval یکسان نیست
Disconnect فقط ارتباط جاری سایت با رابط کیف پول را میبندد. اگر پیشتر به یک قرارداد اجازه خرجکردن توکن داده باشید، آن Approval ممکن است پس از قطع اتصال همچنان روی بلاکچین فعال بماند.
راهنمای رسمی فانتوم برای بررسی مجوزهای توکن، ابزار Famous Fox’s Revoker را برای Solana و ابزارهای بررسی Approval مانند Revoke.cash را برای شبکههای EVM معرفی میکند. آدرس ابزار را فقط از منبع رسمی فانتوم دریافت کنید و قرارداد، شبکه، توکن و Spender را پیش از تأیید Revoke بررسی کنید.
اگر فقط یک Approval مشکوک وجود دارد، هیچ برداشت ناشناسی انجام نشده و مطمئن هستید Seed Phrase یا Private Key افشا نشده است، لغو همان مجوز میتواند از برداشتهای بعدی جلوگیری کند. اما اگر چند دارایی مستقیماً منتقل شدهاند یا علت حادثه را نمیدانید، نباید Revoke را راهحل نهایی در نظر بگیرید.
تراکنشهای سرقت را در بلاک اکسپلورر بررسی کنید
به موجودی داخل برنامه اکتفا نکنید. بلاک اکسپلورر مشخص میکند کدام دارایی، در چه زمانی، از چه آدرسی به چه مقصدی منتقل شده است.
در موبایل فانتوم:
روی آیکون پروفایل بالا سمت چپ بزنید.
وارد History شوید.
تراکنش ناشناس را باز کنید.
گزینهای مانند
View on Solscanیا گزینه اکسپلورر همان شبکه را انتخاب کنید.در صفحه تراکنش، Status، زمان، From، To، Token Transfers و Transaction Hash را بررسی کنید.
برای Solana معمولاً از Solscan، برای Ethereum از Etherscan، برای Base از BaseScan و برای Polygon از PolygonScan استفاده میشود. اکسپلورر باید دقیقاً با شبکه تراکنش تطابق داشته باشد.

چه اطلاعاتی را از هر تراکنش ذخیره کنیم؟
اطلاعات | آنچه باید ثبت شود |
|---|---|
TXID یا Transaction Signature | شناسه کامل تراکنش، نه فقط تصویر صفحه |
شبکه | Solana، Ethereum، Base، Polygon یا شبکه مربوط |
زمان | تاریخ، ساعت و منطقه زمانی؛ ترجیحاً UTC |
دارایی | نام توکن، مقدار و Contract یا Mint Address |
آدرس مبدأ | آدرس حساب فانتوم شما |
آدرس مقصد | نخستین آدرسی که دارایی را دریافت کرده است |
انتقالهای بعدی | آدرسهایی که مهاجم بعداً ارز را به آنها فرستاده است |
منبع احتمالی | دامنه، DApp، افزونه، APK، پیام یا حساب اجتماعی مشکوک |
مدرک ارتباط | لینک پیام، ایمیل، نام کاربری و اسکرین شاتها |
TXID و آدرس عمومی امکان خرج کردن دارایی را نمیدهند، اما تاریخچه مالی حساب را آشکار میکنند. نسخه اصلی مدارک را برای گزارش رسمی نگه دارید و در تصاویر عمومی، بخش میانی آدرسها را محو کنید.
Seed Phrase یا کلید خصوصی لو رفته است؟
اگر عبارت بازیابی یا Private Key را در سایت، ربات، پیام خصوصی، اپلیکیشن غیررسمی یا فرم پشتیبانی وارد کردهاید، کیف پول قدیمی را برای همیشه آلوده در نظر بگیرید.
تغییر PIN، رمز افزونه، اثر انگشت، نام Account یا حذف و نصب دوباره فانتوم، کلیدهای بلاکچینی را تغییر نمیدهد. مهاجم میتواند همان کیف پول را روی دستگاه دیگری بازیابی کند و داراییهایی را که بعداً وارد آن میشوند نیز برداشت کند. فانتوم نیز تأکید میکند که کیف پول دارای عبارت بازیابی افشاشده نباید دوباره استفاده شود.
یک Account جدید در همان کیف پول کافی نیست
ساخت Account 2 یا Account 3 زیر همان Seed Phrase، یک کیف پول مستقل ایجاد نمیکند. حسابهای مشتق شده همچنان به همان عبارت بازیابی اصلی وابستهاند. راهحل، ساخت یک Wallet کاملاً جدید با اطلاعات بازیابی تازه است.
دارایی باقیمانده را به کیف پول کاملاً جدید منتقل کنید
عملیات نجات را ترجیحاً روی گوشی یا رایانهای انجام دهید که:
سیستمعامل و مرورگر آن بهروز است؛
افزونه یا برنامه ناشناس ندارد؛
فایل کرکشده یا APK نامطمئن روی آن نصب نشده است؛
قبلاً Seed Phrase آلوده در آن وارد نشده است.
کیف پول جدید را فقط با نسخه معتبر فانتوم ایجاد کنید. عبارت بازیابی یا اطلاعات دسترسی جدید باید مستقل از کیف پول قبلی باشد و بهصورت آفلاین نگهداری شود.
راهنمای رسمی فانتوم نیز انتقال دارایی از کیف پول مشکوک به یک Wallet کاملاً جدید را توصیه میکند. پیش از انتقال، فقط موجودی ساده صفحه Home را بررسی نکنید؛ توکنها، NFTها، دارایی استیک شده، موقعیتهای DeFi، معاملات باز و موجودی Cash نیز ممکن است به مراحل جداگانه نیاز داشته باشند.
ترتیب پیشنهادی انتقال دارایی
در شرایطی که برداشت مهاجم متوقف شده و فرصت بررسی وجود دارد:
داراییهای نقد شونده و باارزشتر را در اولویت قرار دهید.
توکنهای معتبر هر شبکه را منتقل کنید.
NFTها و Collectibleهای معتبر را بررسی کنید.
داراییهای استیک شده یا موقعیتهای DeFi را فقط از رابط رسمی پروتکل خارج کنید.
مقدار لازم از ارز بومی را برای پرداخت Gas نگه دارید.
باقیمانده SOL، ETH یا ارز کارمزد را در پایان منتقل کنید.
رسیدن داراییها به آدرس جدید را در اکسپلورر تأیید کنید.
توکن یا NFT ناشناسی را که انتظار دریافتش را نداشتهاید، منتقل، Swap یا Burn نکنید. دریافت یک توکن اسپم بهتنهایی کیف پول را هک نمیکند؛ خطر معمولاً زمانی ایجاد میشود که روی لینک آن کلیک یا تراکنشی برای فروش و دریافت جایزه تأیید شود.

اگر ارز Gas بلافاصله ناپدید میشود چه کنیم؟
اگر هر بار SOL یا ETH برای پرداخت کارمزد وارد کیف پول قدیمی میکنید، دارایی طی چند ثانیه خارج میشود، احتمال دارد Sweeper Bot فعال باشد.
Sweeper Bot اسکریپتی خودکار است که آدرس آلوده را بهصورت مداوم زیر نظر میگیرد و بلافاصله پس از مشاهده واریز، تراکنش خروجی میسازد. این حالت معمولاً زمانی ممکن است که مهاجم به Seed Phrase یا Private Key دسترسی پیدا کرده باشد.
در این وضعیت:
واریز پشت سرهم Gas را متوقف کنید.
برای شکست دادن ربات با تراکنش دستی مسابقه ندهید.
دارایی تازهای به آدرس آلوده نفرستید.
کیف پولی با Seed Phrase جدید بسازید.
دستگاههای استفادهشده را از نظر بدافزار بررسی کنید.
برای مبالغ قابلتوجه، از متخصص امنیت بلاکچین با هویت قابل راستی آزمایی و مسیر قراردادی روشن کمک بگیرید.
هیچ متخصص یا پشتیبان معتبری برای بررسی Sweeper Bot به عبارت بازیابی شما نیاز ندارد.
گوشی، افزونه و منبع نصب فانتوم را بررسی کنید
اگر علت سرقت مشخص نیست، دستگاه را نیز مشکوک در نظر بگیرید؛ به خصوص اگر یکی از این نشانهها وجود دارد:
فانتوم یا افزونهای را از کانال و سایت ناشناس نصب کردهاید؛
برنامهای با نام Phantom Mod یا نسخه هک شده نصب شده است؛
افزونههای ناشناس به مرورگر اضافه شدهاند؛
آدرس کپی شده هنگام Paste تغییر میکند؛
پنجرهها و تبهای ناشناس خودکار باز میشوند؛
Seed Phrase در گالری، Notes، ایمیل یا فضای ابری ذخیره شده است؛
برنامه کنترل از راه دور روی دستگاه نصب شده است.
ابتدا دارایی باقیمانده را با دستگاه سالم منتقل کنید. سپس برنامهها و افزونههای ناشناس را حذف، سیستمعامل و مرورگر را بهروزرسانی و اسکن کامل امنیتی اجرا کنید. اگر عبارت بازیابی روی دستگاه آلوده نمایش داده یا وارد شده است، پاک کردن بدافزار باعث امن شدن همان عبارت قدیمی نمیشود.
آیا ارز دزدیدهشده از فانتوم قابل بازیابی است؟
در بیشتر موارد، تراکنشی که با وضعیت Success یا Confirmed روی بلاکچین ثبت شده باشد قابل لغو نیست. فانتوم نیز به کلید آدرس مهاجم یا حساب مقصد دسترسی ندارد و سرویس بازیابی دارایی ارائه نمیدهد.
با این حال، گزارش سریع ممکن است در بعضی پروندهها مفید باشد؛ به خصوص اگر دارایی وارد یک صرافی متمرکز شود. صرافی معمولاً فقط پس از بررسی داخلی یا دریافت درخواست قانونی میتواند حساب دریافتکننده را محدود کند. این احتمال به معنای تضمین بازیابی نیست.
نشانههای کلاهبرداری بازیابی ارز
به فرد یا سایتی که یکی از درخواستهای زیر را دارد اعتماد نکنید:
تضمین صددرصدی بازگشت ارز؛
دریافت هزینه اولیه برای فعالسازی Recovery؛
درخواست Seed Phrase، Private Key یا PIN؛
اتصال کیف پول به Recovery Server؛
امضای پیام یا تراکنش برای آزادسازی دارایی؛
نصب AnyDesk یا ابزار کنترل از راه دور؛
ارسال Gas به آدرس معرفیشده؛
معرفی خود به عنوان پشتیبانی فانتوم در پیام خصوصی.
پشتیبانی رسمی فانتوم ابتدا با کاربر تماس نمیگیرد، شماره تلفن پشتیبانی یا ایمیل عمومی ندارد و هرگز عبارت بازیابی، کلید خصوصی، PIN یا انتقال دارایی درخواست نمیکند. مسیر تماس رسمی از بخش Help & Support برنامه یا چت وبسایت پشتیبانی فانتوم آغاز میشود.
حادثه را کجا گزارش کنیم؟
پس از ایمن کردن دارایی باقیمانده و ذخیره مدارک، گزارشها را از مسیرهای زیر ثبت کنید:
پشتیبانی رسمی Phantom
در اپلیکیشن موبایل:
Profile Avatar > Help & Support
در گزارش، TXIDها، آدرس عمومی، شبکه، زمان، نام دارایی و شرح اتفاق را ارائه کنید. Seed Phrase، Private Key، PIN و رمز حساب را ارسال نکنید.
Chainabuse
Chainabuse یک پلتفرم عمومی گزارش تهدیدهای بلاکچینی است. ثبت آدرس مهاجم و TXIDها میتواند سابقهای قابل جستوجو برای پژوهشگران امنیتی، صرافیها و قربانیان دیگر ایجاد کند. ثبت گزارش به تنهایی دارایی را برنمیگرداند.
صرافی دریافتکننده
اگر مسیر دارایی در اکسپلورر به آدرس یک صرافی رسیده است، موارد زیر را برای پشتیبانی رسمی همان صرافی ارسال کنید:
TXID سرقت؛
آدرس مهاجم؛
آدرس واریز صرافی؛
زمان و شبکه انتقال؛
شماره پرونده پلیس، در صورت وجود.
پلیس و مراجع قانونی
برای مبالغ قابلتوجه، گزارش رسمی ثبت و شماره پرونده دریافت کنید. فانتوم اعلام کرده است که در بعضی پروندهها، نهادهای قانونی با همکاری صرافیها توانستهاند دارایی یا حساب مهاجم را محدود کنند؛ اما نتیجه به کشور، شواهد و مسیر انتقال بستگی دارد.
دامنه و حسابهای کلاهبردار
دامنه فیشینگ را به شرکت میزبان، ثبتکننده دامنه و سرویسهای گزارش سایت مخرب اعلام کنید. حسابهای جعلی در تلگرام، اینستاگرام، X، دیسکورد یا سایر پلتفرمها را نیز با گزینه Scam، Phishing یا Impersonation گزارش دهید.

چکلیست نهایی مهار هک کیف پول فانتوم
درخواستهای Sign، Approve و Confirm متوقف شدند.
Connected Apps در موبایل و افزونه جداگانه بررسی شد.
اتصال برنامههای ناشناس قطع شد.
مجوزهای امضا و Token Approvalهای مشکوک لغو شدند.
تمام برداشتهای ناشناس در اکسپلورر بررسی شدند.
TXID، زمان، مقدار و آدرس مهاجم ذخیره شدند.
کیف پولی با اطلاعات بازیابی کاملاً جدید ساخته شد.
داراییهای معتبر باقیمانده به آدرس جدید منتقل شدند.
توکنها و NFTهای ناشناس جابهجا نشدند.
دارایی استیکشده، DeFi، NFT و موجودی شبکههای مختلف بررسی شد.
کیف پول قدیمی برای همیشه کنار گذاشته شد.
دستگاه و افزونهها از نظر بدافزار و منبع نصب بررسی شدند.
گزارش فقط از کانالهای رسمی ثبت شد.
Seed Phrase، Private Key و PIN در اختیار هیچ فردی قرار نگرفت.
سؤالات متداول
آیا تغییر رمز یا PIN فانتوم، هکر را خارج میکند؟
خیر. رمز و PIN فقط دسترسی محلی به برنامه را محدود میکنند. اگر عبارت بازیابی یا کلید خصوصی افشا شده باشد، مهاجم میتواند کیف پول را روی دستگاه دیگری بازیابی کند. دارایی باید به Wallet جدیدی با اطلاعات بازیابی تازه منتقل شود.
اگر فقط یک توکن از کیف پول برداشت شده باشد، باید همه داراییها را منتقل کنیم؟
ابتدا TXID را بررسی کنید. اگر برداشت از طریق یک Token Approval محدود انجام شده، عبارت بازیابی افشا نشده و هیچ فعالیت دیگری وجود ندارد، Revoke میتواند خطر را مهار کند. اگر علت مشخص نیست یا چند دارایی و شبکه درگیر شدهاند، انتقال کامل به کیف پول جدید امنتر است.
آیا Disconnect کردن DApp برای جلوگیری از سرقت کافی است؟
همیشه خیر. Disconnect ارتباط جاری برنامه را میبندد، اما Approval ثبتشده روی بلاکچین ممکن است همچنان فعال باشد. برای مدیریت کامل اتصالها و مجوزها میتوانید راهنمای اتصال کیف پول فانتوم به سایت و DApp را مطالعه کنید.
اگر کیف پول کاملاً خالی شده باشد، باز هم باید کیف پول جدید بسازیم؟
بله. کیف پول آلوده ممکن است واریزهای بعدی را نیز در معرض سرقت قرار دهد. آدرس قدیمی را از صرافیها، فهرست مخاطبان و صفحات دریافت خود حذف کنید و برای واریزهای آینده فقط آدرس جدید را ارائه دهید.
آیا انتقال ناشناس همیشه به معنی لو رفتن Seed Phrase است؟
خیر. ممکن است یک Approval مخرب فقط اجازه انتقال توکن مشخصی را داده باشد. بااینحال، برداشت ارز بومی، انتقال چند دارایی، فعالیت روی چند شبکه یا برداشتهای تکراری میتواند نشانه دسترسی گستردهتر باشد. اگر علت را نمیدانید، برخورد محافظهکارانه و ساخت کیف پول جدید منطقیتر است.
جمعبندی
پس از هک کیف پول فانتوم، اولویت اصلی بازیابی فوری ارز دزدیدهشده نیست؛ ابتدا باید سرقت بیشتر را متوقف کنید. برنامههای مشکوک را قطع کنید، Token Approvalها را بررسی کنید، تراکنشها را در اکسپلورر ببینید و داراییهای سالم را با دستگاهی مطمئن به کیف پولی با کلیدهای کاملاً جدید منتقل کنید.
اگر Seed Phrase یا Private Key افشا شده است، کیف پول قبلی دیگر قابلاعتماد نیست؛ حتی اگر رمز، PIN یا برنامه را تغییر دهید. تراکنش تأیید شده معمولاً برگشتپذیر نیست و فانتوم نیز نمیتواند آن را لغو، فریز یا بازیابی کند. ثبت TXIDها، گزارش سریع آدرس مهاجم و پیگیری مسیر دارایی ممکن است به بررسی صرافیها یا مراجع قانونی کمک کند، اما هیچ شخص یا سایتی نمیتواند بازگشت قطعی ارز سرقت شده را تضمین کند.