پرش به محتوای اصلی
سرزمین رایانه

هک شدن کیف پول فانتوم؛ اقدامات فوری پس از خالی شدن والت

این مقاله یک چک‌لیست فوری برای زمانی ارائه می‌دهد که کیف پول فانتوم هک یا خالی شده است. قطع اتصال برنامه‌های مشکوک، بررسی تراکنش‌ها در اکسپلورر، انتقال دارایی باقی‌مانده به کیف پول جدید، کنار گذاشتن Seed Phrase آلوده، ثبت TXIDها و بررسی دستگاه آموزش داده می‌شود. همچنین محدودیت‌های واقعی بازیابی دارایی سرقت‌ شده توضیح داده می‌شود.

هک شدن کیف پول فانتوم؛ اقدامات فوری پس از خالی شدن والت

اگر انتقال خروجی ناشناس در کیف پول خود مشاهده کرده‌اید یا دارایی‌های فانتوم ناگهان خالی شده‌اند، فعلاً وقت را صرف پیدا کردن علت دقیق حادثه نکنید. ابتدا باید جلوی سرقت بیشتر را بگیرید، دارایی باقی‌مانده را به کیف پولی با کلیدهای کاملاً جدید منتقل کنید و مدارک تراکنش‌ها را ذخیره کنید.

چک‌لیست فوری بعد از هک کیف پول فانتوم

این اقدامات را به‌ ترتیب انجام دهید:

  • هیچ درخواست جدیدی را Sign، Approve یا Confirm نکنید.

  • اتصال برنامه‌ها و سایت‌های مشکوک را از بخش Connected Apps قطع کنید.

  • مجوزهای امضا و Token Approvalهای ناشناس را لغو کنید.

  • تراکنش‌های خروجی را در بلاک‌ اکسپلورر همان شبکه بررسی کنید.

  • دارایی‌های سالم را به یک کیف پول کاملاً جدید منتقل کنید.

  • از Seed Phrase یا Private Key مشکوک دوباره استفاده نکنید.

  • TXID، آدرس مهاجم، زمان، شبکه و مقدار هر تراکنش را ذخیره کنید.

  • دامنه، حساب اجتماعی، قرارداد یا آدرس کلاهبردار را گزارش دهید.

  • گوشی، مرورگر و افزونه‌های نصب‌شده را از نظر بدافزار بررسی کنید.

  • به افرادی که وعده «بازیابی قطعی ارز» می‌دهند پاسخ ندهید.

فانتوم یک کیف پول Self-custodial است؛ یعنی شرکت Phantom کلیدهای خصوصی و کنترل دارایی کاربران را در اختیار ندارد. به همین دلیل، فانتوم نمی‌تواند تراکنش تأیید شده را برگشت دهد، دارایی منتقل‌شده را فریز کند یا ارز دزدیده‌شده را مستقیماً بازیابی کند. با این‌ حال، هنوز می‌توان دارایی باقی‌مانده را ایمن کرد، مجوزهای خطرناک را بست و حادثه را برای بررسی‌های بعدی گزارش داد.

در ده دقیقه اول چه کاری انجام دهیم؟

در دقایق ابتدایی، هدف اصلی پیدا کردن روش هک یا تلاش برای بازگرداندن فوری ارز نیست؛ ابتدا باید مسیر دسترسی مهاجم را محدود کنید و مانع ثبت تراکنش‌های بیشتر شوید. هر امضا، تأیید یا اتصال جدید می‌تواند مجوز تازه‌ای در اختیار سایت یا قرارداد مخرب قرار دهد، بنابراین تا زمان بررسی وضعیت کیف پول، هیچ درخواست جدیدی را تأیید نکنید.

۱. تمام امضاها و تعامل‌های جدید را متوقف کنید

سایت، DApp، صفحه ایردراپ، ربات یا فرم پشتیبانی‌ای را که پیش از برداشت باز کرده بودید ببندید. هیچ درخواست جدیدی با عنوان‌هایی مانند موارد زیر را تأیید نکنید:

  • Sign Message

  • Approve

  • Permit

  • Claim

  • Validate Wallet

  • Sync Wallet

  • Recover Funds

کلاهبرداران گاهی پس از سرقت اولیه، درخواست دیگری با عنوان «نجات باقی‌مانده دارایی» نمایش می‌دهند تا مجوز کامل‌تری دریافت کنند. برای بررسی TXID، موجودی یا آدرس مهاجم به امضای پیام و وارد کردن عبارت بازیابی نیازی نیست.

۲. برنامه‌های متصل را در فانتوم قطع کنید

در اپلیکیشن موبایل فانتوم مسیر زیر را باز کنید:

Profile Avatar > Settings > Connected Apps

برنامه‌هایی را که نمی‌شناسید یا دیگر به آن‌ها اعتماد ندارید، باز کرده و گزینه Disconnect را بزنید. برای واکنش سریع‌تر می‌توانید از منوی سه‌نقطه بالای صفحه، گزینه Disconnect from all را انتخاب کنید.

سپس دوباره منوی سه‌ نقطه را باز و در صورت نمایش، گزینه Revoke permissions for all را نیز بزنید. این گزینه توانایی برنامه‌های متصل برای درخواست امضا و ارسال تراکنش از طرف شما را متوقف می‌کند، اما برنامه‌ها ممکن است همچنان در فهرست باقی بمانند.

نکته مهم این است که فهرست Connected Apps موبایل و افزونه مرورگر مستقل است. سایتی که از طریق افزونه به آن متصل شده‌اید ممکن است در برنامه موبایل دیده نشود؛ بنابراین اگر از هر دو نسخه استفاده کرده‌اید، هرکدام را جداگانه بررسی کنید.

قطع اتصال برنامه‌ها و مجوزهای مشکوک پس از هک کیف پول فانتوم

قطع اتصال با لغو Token Approval یکسان نیست

Disconnect فقط ارتباط جاری سایت با رابط کیف پول را می‌بندد. اگر پیش‌تر به یک قرارداد اجازه خرج‌کردن توکن داده باشید، آن Approval ممکن است پس از قطع اتصال همچنان روی بلاک‌چین فعال بماند.

راهنمای رسمی فانتوم برای بررسی مجوزهای توکن، ابزار Famous Fox’s Revoker را برای Solana و ابزارهای بررسی Approval مانند Revoke.cash را برای شبکه‌های EVM معرفی می‌کند. آدرس ابزار را فقط از منبع رسمی فانتوم دریافت کنید و قرارداد، شبکه، توکن و Spender را پیش از تأیید Revoke بررسی کنید.

اگر فقط یک Approval مشکوک وجود دارد، هیچ برداشت ناشناسی انجام نشده و مطمئن هستید Seed Phrase یا Private Key افشا نشده است، لغو همان مجوز می‌تواند از برداشت‌های بعدی جلوگیری کند. اما اگر چند دارایی مستقیماً منتقل شده‌اند یا علت حادثه را نمی‌دانید، نباید Revoke را راه‌حل نهایی در نظر بگیرید.

تراکنش‌های سرقت را در بلاک‌ اکسپلورر بررسی کنید

به موجودی داخل برنامه اکتفا نکنید. بلاک‌ اکسپلورر مشخص می‌کند کدام دارایی، در چه زمانی، از چه آدرسی به چه مقصدی منتقل شده است.

در موبایل فانتوم:

  1. روی آیکون پروفایل بالا سمت چپ بزنید.

  2. وارد History شوید.

  3. تراکنش ناشناس را باز کنید.

  4. گزینه‌ای مانند View on Solscan یا گزینه اکسپلورر همان شبکه را انتخاب کنید.

  5. در صفحه تراکنش، Status، زمان، From، To، Token Transfers و Transaction Hash را بررسی کنید.

برای Solana معمولاً از Solscan، برای Ethereum از Etherscan، برای Base از BaseScan و برای Polygon از PolygonScan استفاده می‌شود. اکسپلورر باید دقیقاً با شبکه تراکنش تطابق داشته باشد.

بررسی تراکنش مشکوک و TXID پس از هک کیف پول فانتوم در Solscan

چه اطلاعاتی را از هر تراکنش ذخیره کنیم؟

اطلاعات

آنچه باید ثبت شود

TXID یا Transaction Signature

شناسه کامل تراکنش، نه فقط تصویر صفحه

شبکه

Solana، Ethereum، Base، Polygon یا شبکه مربوط

زمان

تاریخ، ساعت و منطقه زمانی؛ ترجیحاً UTC

دارایی

نام توکن، مقدار و Contract یا Mint Address

آدرس مبدأ

آدرس حساب فانتوم شما

آدرس مقصد

نخستین آدرسی که دارایی را دریافت کرده است

انتقال‌های بعدی

آدرس‌هایی که مهاجم بعداً ارز را به آن‌ها فرستاده است

منبع احتمالی

دامنه، DApp، افزونه، APK، پیام یا حساب اجتماعی مشکوک

مدرک ارتباط

لینک پیام، ایمیل، نام کاربری و اسکرین‌ شات‌ها

TXID و آدرس عمومی امکان خرج‌ کردن دارایی را نمی‌دهند، اما تاریخچه مالی حساب را آشکار می‌کنند. نسخه اصلی مدارک را برای گزارش رسمی نگه دارید و در تصاویر عمومی، بخش میانی آدرس‌ها را محو کنید.

Seed Phrase یا کلید خصوصی لو رفته است؟

اگر عبارت بازیابی یا Private Key را در سایت، ربات، پیام خصوصی، اپلیکیشن غیررسمی یا فرم پشتیبانی وارد کرده‌اید، کیف پول قدیمی را برای همیشه آلوده در نظر بگیرید.

تغییر PIN، رمز افزونه، اثر انگشت، نام Account یا حذف و نصب دوباره فانتوم، کلیدهای بلاک‌چینی را تغییر نمی‌دهد. مهاجم می‌تواند همان کیف پول را روی دستگاه دیگری بازیابی کند و دارایی‌هایی را که بعداً وارد آن می‌شوند نیز برداشت کند. فانتوم نیز تأکید می‌کند که کیف پول دارای عبارت بازیابی افشاشده نباید دوباره استفاده شود.

یک Account جدید در همان کیف پول کافی نیست

ساخت Account 2 یا Account 3 زیر همان Seed Phrase، یک کیف پول مستقل ایجاد نمی‌کند. حساب‌های مشتق‌ شده همچنان به همان عبارت بازیابی اصلی وابسته‌اند. راه‌حل، ساخت یک Wallet کاملاً جدید با اطلاعات بازیابی تازه است.

دارایی باقی‌مانده را به کیف پول کاملاً جدید منتقل کنید

عملیات نجات را ترجیحاً روی گوشی یا رایانه‌ای انجام دهید که:

  • سیستم‌عامل و مرورگر آن به‌روز است؛

  • افزونه یا برنامه ناشناس ندارد؛

  • فایل کرک‌شده یا APK نامطمئن روی آن نصب نشده است؛

  • قبلاً Seed Phrase آلوده در آن وارد نشده است.

کیف پول جدید را فقط با نسخه معتبر فانتوم ایجاد کنید. عبارت بازیابی یا اطلاعات دسترسی جدید باید مستقل از کیف پول قبلی باشد و به‌صورت آفلاین نگهداری شود.

راهنمای رسمی فانتوم نیز انتقال دارایی از کیف پول مشکوک به یک Wallet کاملاً جدید را توصیه می‌کند. پیش از انتقال، فقط موجودی ساده صفحه Home را بررسی نکنید؛ توکن‌ها، NFTها، دارایی استیک‌ شده، موقعیت‌های DeFi، معاملات باز و موجودی Cash نیز ممکن است به مراحل جداگانه نیاز داشته باشند.

ترتیب پیشنهادی انتقال دارایی

در شرایطی که برداشت مهاجم متوقف شده و فرصت بررسی وجود دارد:

  1. دارایی‌های نقد شونده و باارزش‌تر را در اولویت قرار دهید.

  2. توکن‌های معتبر هر شبکه را منتقل کنید.

  3. NFTها و Collectibleهای معتبر را بررسی کنید.

  4. دارایی‌های استیک‌ شده یا موقعیت‌های DeFi را فقط از رابط رسمی پروتکل خارج کنید.

  5. مقدار لازم از ارز بومی را برای پرداخت Gas نگه دارید.

  6. باقی‌مانده SOL، ETH یا ارز کارمزد را در پایان منتقل کنید.

  7. رسیدن دارایی‌ها به آدرس جدید را در اکسپلورر تأیید کنید.

توکن یا NFT ناشناسی را که انتظار دریافتش را نداشته‌اید، منتقل، Swap یا Burn نکنید. دریافت یک توکن اسپم به‌تنهایی کیف پول را هک نمی‌کند؛ خطر معمولاً زمانی ایجاد می‌شود که روی لینک آن کلیک یا تراکنشی برای فروش و دریافت جایزه تأیید شود.

انتقال دارایی باقی‌مانده پس از هک کیف پول فانتوم به کیف پول امن جدید

اگر ارز Gas بلافاصله ناپدید می‌شود چه کنیم؟

اگر هر بار SOL یا ETH برای پرداخت کارمزد وارد کیف پول قدیمی می‌کنید، دارایی طی چند ثانیه خارج می‌شود، احتمال دارد Sweeper Bot فعال باشد.

Sweeper Bot اسکریپتی خودکار است که آدرس آلوده را به‌صورت مداوم زیر نظر می‌گیرد و بلافاصله پس از مشاهده واریز، تراکنش خروجی می‌سازد. این حالت معمولاً زمانی ممکن است که مهاجم به Seed Phrase یا Private Key دسترسی پیدا کرده باشد.

در این وضعیت:

  • واریز پشت‌ سرهم Gas را متوقف کنید.

  • برای شکست‌ دادن ربات با تراکنش دستی مسابقه ندهید.

  • دارایی تازه‌ای به آدرس آلوده نفرستید.

  • کیف پولی با Seed Phrase جدید بسازید.

  • دستگاه‌های استفاده‌شده را از نظر بدافزار بررسی کنید.

  • برای مبالغ قابل‌توجه، از متخصص امنیت بلاک‌چین با هویت قابل‌ راستی‌ آزمایی و مسیر قراردادی روشن کمک بگیرید.

هیچ متخصص یا پشتیبان معتبری برای بررسی Sweeper Bot به عبارت بازیابی شما نیاز ندارد.

گوشی، افزونه و منبع نصب فانتوم را بررسی کنید

اگر علت سرقت مشخص نیست، دستگاه را نیز مشکوک در نظر بگیرید؛ به‌ خصوص اگر یکی از این نشانه‌ها وجود دارد:

  • فانتوم یا افزونه‌ای را از کانال و سایت ناشناس نصب کرده‌اید؛

  • برنامه‌ای با نام Phantom Mod یا نسخه هک‌ شده نصب شده است؛

  • افزونه‌های ناشناس به مرورگر اضافه شده‌اند؛

  • آدرس کپی‌ شده هنگام Paste تغییر می‌کند؛

  • پنجره‌ها و تب‌های ناشناس خودکار باز می‌شوند؛

  • Seed Phrase در گالری، Notes، ایمیل یا فضای ابری ذخیره شده است؛

  • برنامه کنترل از راه دور روی دستگاه نصب شده است.

ابتدا دارایی باقی‌مانده را با دستگاه سالم منتقل کنید. سپس برنامه‌ها و افزونه‌های ناشناس را حذف، سیستم‌عامل و مرورگر را به‌روزرسانی و اسکن کامل امنیتی اجرا کنید. اگر عبارت بازیابی روی دستگاه آلوده نمایش داده یا وارد شده است، پاک‌ کردن بدافزار باعث امن‌ شدن همان عبارت قدیمی نمی‌شود.

آیا ارز دزدیده‌شده از فانتوم قابل بازیابی است؟

در بیشتر موارد، تراکنشی که با وضعیت Success یا Confirmed روی بلاک‌چین ثبت شده باشد قابل لغو نیست. فانتوم نیز به کلید آدرس مهاجم یا حساب مقصد دسترسی ندارد و سرویس بازیابی دارایی ارائه نمی‌دهد.

با این‌ حال، گزارش سریع ممکن است در بعضی پرونده‌ها مفید باشد؛ به‌ خصوص اگر دارایی وارد یک صرافی متمرکز شود. صرافی معمولاً فقط پس از بررسی داخلی یا دریافت درخواست قانونی می‌تواند حساب دریافت‌کننده را محدود کند. این احتمال به معنای تضمین بازیابی نیست.

نشانه‌های کلاهبرداری بازیابی ارز

به فرد یا سایتی که یکی از درخواست‌های زیر را دارد اعتماد نکنید:

  • تضمین صددرصدی بازگشت ارز؛

  • دریافت هزینه اولیه برای فعال‌سازی Recovery؛

  • درخواست Seed Phrase، Private Key یا PIN؛

  • اتصال کیف پول به Recovery Server؛

  • امضای پیام یا تراکنش برای آزادسازی دارایی؛

  • نصب AnyDesk یا ابزار کنترل از راه دور؛

  • ارسال Gas به آدرس معرفی‌شده؛

  • معرفی خود به‌ عنوان پشتیبانی فانتوم در پیام خصوصی.

پشتیبانی رسمی فانتوم ابتدا با کاربر تماس نمی‌گیرد، شماره تلفن پشتیبانی یا ایمیل عمومی ندارد و هرگز عبارت بازیابی، کلید خصوصی، PIN یا انتقال دارایی درخواست نمی‌کند. مسیر تماس رسمی از بخش Help & Support برنامه یا چت وب‌سایت پشتیبانی فانتوم آغاز می‌شود.

حادثه را کجا گزارش کنیم؟

پس از ایمن‌ کردن دارایی باقی‌مانده و ذخیره مدارک، گزارش‌ها را از مسیرهای زیر ثبت کنید:

پشتیبانی رسمی Phantom

در اپلیکیشن موبایل:

Profile Avatar > Help & Support

در گزارش، TXIDها، آدرس عمومی، شبکه، زمان، نام دارایی و شرح اتفاق را ارائه کنید. Seed Phrase، Private Key، PIN و رمز حساب را ارسال نکنید.

Chainabuse

Chainabuse یک پلتفرم عمومی گزارش تهدیدهای بلاک‌چینی است. ثبت آدرس مهاجم و TXIDها می‌تواند سابقه‌ای قابل‌ جست‌وجو برای پژوهشگران امنیتی، صرافی‌ها و قربانیان دیگر ایجاد کند. ثبت گزارش به‌ تنهایی دارایی را برنمی‌گرداند.

صرافی دریافت‌کننده

اگر مسیر دارایی در اکسپلورر به آدرس یک صرافی رسیده است، موارد زیر را برای پشتیبانی رسمی همان صرافی ارسال کنید:

  • TXID سرقت؛

  • آدرس مهاجم؛

  • آدرس واریز صرافی؛

  • زمان و شبکه انتقال؛

  • شماره پرونده پلیس، در صورت وجود.

پلیس و مراجع قانونی

برای مبالغ قابل‌توجه، گزارش رسمی ثبت و شماره پرونده دریافت کنید. فانتوم اعلام کرده است که در بعضی پرونده‌ها، نهادهای قانونی با همکاری صرافی‌ها توانسته‌اند دارایی یا حساب مهاجم را محدود کنند؛ اما نتیجه به کشور، شواهد و مسیر انتقال بستگی دارد.

دامنه و حساب‌های کلاهبردار

دامنه فیشینگ را به شرکت میزبان، ثبت‌کننده دامنه و سرویس‌های گزارش سایت مخرب اعلام کنید. حساب‌های جعلی در تلگرام، اینستاگرام، X، دیسکورد یا سایر پلتفرم‌ها را نیز با گزینه Scam، Phishing یا Impersonation گزارش دهید.

چک‌لیست تصمیم‌گیری پس از هک کیف پول فانتوم و اقدامات فوری برای حفظ دارایی‌های باقی‌مانده

چک‌لیست نهایی مهار هک کیف پول فانتوم

  • درخواست‌های Sign، Approve و Confirm متوقف شدند.

  • Connected Apps در موبایل و افزونه جداگانه بررسی شد.

  • اتصال برنامه‌های ناشناس قطع شد.

  • مجوزهای امضا و Token Approvalهای مشکوک لغو شدند.

  • تمام برداشت‌های ناشناس در اکسپلورر بررسی شدند.

  • TXID، زمان، مقدار و آدرس مهاجم ذخیره شدند.

  • کیف پولی با اطلاعات بازیابی کاملاً جدید ساخته شد.

  • دارایی‌های معتبر باقی‌مانده به آدرس جدید منتقل شدند.

  • توکن‌ها و NFTهای ناشناس جابه‌جا نشدند.

  • دارایی استیک‌شده، DeFi، NFT و موجودی شبکه‌های مختلف بررسی شد.

  • کیف پول قدیمی برای همیشه کنار گذاشته شد.

  • دستگاه و افزونه‌ها از نظر بدافزار و منبع نصب بررسی شدند.

  • گزارش فقط از کانال‌های رسمی ثبت شد.

  • Seed Phrase، Private Key و PIN در اختیار هیچ فردی قرار نگرفت.

سؤالات متداول

آیا تغییر رمز یا PIN فانتوم، هکر را خارج می‌کند؟

خیر. رمز و PIN فقط دسترسی محلی به برنامه را محدود می‌کنند. اگر عبارت بازیابی یا کلید خصوصی افشا شده باشد، مهاجم می‌تواند کیف پول را روی دستگاه دیگری بازیابی کند. دارایی باید به Wallet جدیدی با اطلاعات بازیابی تازه منتقل شود.

اگر فقط یک توکن از کیف پول برداشت شده باشد، باید همه دارایی‌ها را منتقل کنیم؟

ابتدا TXID را بررسی کنید. اگر برداشت از طریق یک Token Approval محدود انجام شده، عبارت بازیابی افشا نشده و هیچ فعالیت دیگری وجود ندارد، Revoke می‌تواند خطر را مهار کند. اگر علت مشخص نیست یا چند دارایی و شبکه درگیر شده‌اند، انتقال کامل به کیف پول جدید امن‌تر است.

آیا Disconnect کردن DApp برای جلوگیری از سرقت کافی است؟

همیشه خیر. Disconnect ارتباط جاری برنامه را می‌بندد، اما Approval ثبت‌شده روی بلاک‌چین ممکن است همچنان فعال باشد. برای مدیریت کامل اتصال‌ها و مجوزها می‌توانید راهنمای اتصال کیف پول فانتوم به سایت و DApp را مطالعه کنید.

اگر کیف پول کاملاً خالی شده باشد، باز هم باید کیف پول جدید بسازیم؟

بله. کیف پول آلوده ممکن است واریزهای بعدی را نیز در معرض سرقت قرار دهد. آدرس قدیمی را از صرافی‌ها، فهرست مخاطبان و صفحات دریافت خود حذف کنید و برای واریزهای آینده فقط آدرس جدید را ارائه دهید.

آیا انتقال ناشناس همیشه به معنی لو رفتن Seed Phrase است؟

خیر. ممکن است یک Approval مخرب فقط اجازه انتقال توکن مشخصی را داده باشد. بااین‌حال، برداشت ارز بومی، انتقال چند دارایی، فعالیت روی چند شبکه یا برداشت‌های تکراری می‌تواند نشانه دسترسی گسترده‌تر باشد. اگر علت را نمی‌دانید، برخورد محافظه‌کارانه و ساخت کیف پول جدید منطقی‌تر است.

جمع‌بندی

پس از هک کیف پول فانتوم، اولویت اصلی بازیابی فوری ارز دزدیده‌شده نیست؛ ابتدا باید سرقت بیشتر را متوقف کنید. برنامه‌های مشکوک را قطع کنید، Token Approvalها را بررسی کنید، تراکنش‌ها را در اکسپلورر ببینید و دارایی‌های سالم را با دستگاهی مطمئن به کیف پولی با کلیدهای کاملاً جدید منتقل کنید.

اگر Seed Phrase یا Private Key افشا شده است، کیف پول قبلی دیگر قابل‌اعتماد نیست؛ حتی اگر رمز، PIN یا برنامه را تغییر دهید. تراکنش تأیید شده معمولاً برگشت‌پذیر نیست و فانتوم نیز نمی‌تواند آن را لغو، فریز یا بازیابی کند. ثبت TXIDها، گزارش سریع آدرس مهاجم و پیگیری مسیر دارایی ممکن است به بررسی صرافی‌ها یا مراجع قانونی کمک کند، اما هیچ شخص یا سایتی نمی‌تواند بازگشت قطعی ارز سرقت‌ شده را تضمین کند.

اپلیکیشن‌های مرتبط

۱

نظرات و دیدگاه‌ها

هنوز نظری ثبت نشده است. اولین نظر را شما بنویسید!

نظر شما ثبت شد و پس از بررسی منتشر خواهد شد. سپاسگزاریم!

ثبت نظر

آدرس ایمیل شما منتشر نخواهد شد.

همه نظرات پیش از انتشار بررسی می‌شوند.