امنیت کیف پول فانتوم؛ ۱۲ روش جلوگیری از هک و فیشینگ
امنیت کیف پول فانتوم فقط به رمز ورود برنامه وابسته نیست. بیشتر سرقتهای مرتبط با کیف پولهای غیرحضانتی از طریق افشای عبارت بازیابی، نصب نسخه جعلی، ورود به سایت فیشینگ یا تأیید یک تراکنش مخرب اتفاق میافتند؛ نه از طریق شکستن مستقیم رمزنگاری کیف پول.
Phantom یک کیف پول غیرحضانتی یا Self-Custodial است؛ یعنی کنترل کلیدها و داراییها در اختیار خود کاربر قرار دارد. در مقابل، تراکنشهای تأییدشده قابل بازگشت نیستند و فانتوم نیز نمیتواند دارایی سرقتشده را مسدود یا بازیابی کند. بنابراین چند ثانیه بررسی قبل از اتصال کیف پول یا امضای تراکنش، میتواند از یک زیان جبرانناپذیر جلوگیری کند.
خلاصه ۱۲ اقدام ضروری برای افزایش امنیت فانتوم
اقدام امنیتی | مهمترین نکته |
|---|---|
نگهداری آفلاین عبارت بازیابی | آن را در عکس، ایمیل، فضای ابری یا پیامرسان ذخیره نکنید |
تشخیص نسخه اصلی فانتوم | برنامه را فقط از منبع قابلاعتماد دریافت و مشخصات آن را بررسی کنید |
ایمنسازی گوشی و مرورگر | سیستمعامل، مرورگر و افزونهها را بهروز نگه دارید |
فعالکردن قفل خودکار | زمان قفل را روی Immediately یا کوتاهترین بازه مناسب قرار دهید |
بررسی پیشنمایش تراکنش | تغییر موجودی، مجوزها، مقصد و هشدارها را پیش از امضا بخوانید |
مقابله با فیشینگ | به پیامهای پشتیبانی، ایردراپ و لینکهای اضطراری اعتماد نکنید |
بیاعتنایی به توکن و NFT اسپم | روی لینک آنها نزنید و برای فروش یا انتقالشان اقدام نکنید |
استفاده از کیف پول جداگانه برای DAppها | دارایی اصلی را در حساب روزمره نگهداری نکنید |
بازبینی Connected Apps | اتصال برنامههای قدیمی و ناشناس را حذف کنید |
لغو مجوزهای توکن | Disconnect کردن بهتنهایی مجوز خرجکردن توکن را حذف نمیکند |
اتصال Ledger | کلید خصوصی داراییهای مهم را آفلاین نگه دارید |
کنترل آدرس و انتقال آزمایشی | آدرس مقصد را کامل بررسی و ابتدا مبلغ کمی ارسال کنید |
۱. عبارت بازیابی را کاملاً آفلاین نگهداری کنید
عبارت بازیابی، کلید اصلی کنترل کیف پول است. هر شخصی که این کلمات را با ترتیب صحیح در اختیار داشته باشد، میتواند کیف پول را روی دستگاه دیگری بازیابی و داراییها را منتقل کند؛ حتی اگر رمز ورود برنامه یا اثر انگشت شما را نداند.
عبارت بازیابی را روی کاغذ بنویسید و در مکانی امن نگه دارید. برای مبالغ قابلتوجه میتوان از صفحات فلزی مقاوم در برابر آتش و رطوبت استفاده کرد. بهتر است نسخه پشتیبان در محلی قرار گیرد که افراد دیگر بهسادگی به آن دسترسی نداشته باشند.
این عبارت را در موارد زیر ذخیره نکنید:
گالری و اسکرینشات گوشی
اپلیکیشن Notes یا فایل متنی
ایمیل، تلگرام، واتساپ یا پیامرسانها
Google Drive، iCloud و سایر فضاهای ابری
مدیریت رمز عبور بدون بررسی دقیق مدل امنیتی آن
فرمهای آنلاین، سایتهای اتصال کیف پول یا صفحات پشتیبانی
فانتوم تأکید میکند که پشتیبانی رسمی هرگز عبارت بازیابی را درخواست نمیکند. اگر کیف پول را با حساب Google یا Apple و PIN ساختهاید، رمز حساب و PIN چهاررقمی را نیز مانند اطلاعات بازیابی محرمانه نگه دارید.
نکته مهم: اگر عبارت بازیابی را در یک سایت وارد کردهاید یا برای فرد دیگری فرستادهاید، تغییر رمز فانتوم مشکل را برطرف نمیکند. آن کیف پول را برای همیشه آلوده در نظر بگیرید و داراییهای معتبر باقیمانده را به کیف پولی تازه با عبارت بازیابی جدید منتقل کنید.
۲. نسخه اصلی فانتوم را از نسخه جعلی تشخیص دهید
برنامهها و افزونههای جعلی ممکن است ظاهری کاملاً مشابه فانتوم داشته باشند؛ اما هنگام ساخت یا بازیابی کیف پول، عبارت بازیابی را برای مهاجم ارسال کنند. حتی تبلیغات بالای نتایج جستوجو نیز میتوانند به سایتهای شبیهسازیشده منتهی شوند.
مطمئنترین روش، استفاده از لینکهایی است که در وبسایت رسمی Phantom معرفی شدهاند. اگر برای نصب اندروید به فایل APK نیاز دارید، اطلاعات نسخه امن و بهروز کیف پول فانتوم را با نسخه رسمی، نام ناشر و مشخصات فایل مقایسه کنید و از فایلهایی که در کانالها، گروهها یا پیامهای خصوصی ارسال میشوند استفاده نکنید.
هنگام بررسی نسخه برنامه به این موارد توجه کنید:
نام و هویت توسعهدهنده با اطلاعات رسمی مطابقت داشته باشد.
صفحه دانلود دارای شماره نسخه، تاریخ انتشار و مشخصات فایل باشد.
برنامه مجوزهای نامرتبط مانند دسترسی دائمی به پیامک، مخاطبان یا تماسها درخواست نکند.
افزونه مرورگر از لینکی نصب شود که وبسایت رسمی به آن ارجاع داده است.
پس از نصب، هیچ صفحهای از شما نخواهد عبارت بازیابی را برای «تأیید حساب» وارد کنید.
بهروزرسانی را از پنجرههای تبلیغاتی یا لینکهای ارسالی در شبکههای اجتماعی دریافت نکنید.
Phantom رسماً هشدار میدهد که سایتها و برنامههای مشابه وجود دارند و نباید نرمافزار را از لینکی نصب کرد که فردی ناشناس برای شما فرستاده است.
۳. امنیت گوشی، رایانه و مرورگر را جدی بگیرید
حتی نسخه اصلی فانتوم روی دستگاه آلوده نمیتواند امنیت کامل ایجاد کند. بدافزارهای Clipboard Hijacker ممکن است آدرس کپیشده را با آدرس مهاجم جایگزین کنند و Keyloggerها نیز قادرند رمزها و اطلاعات تایپشده را ثبت کنند.
برای کاهش ریسک:
سیستمعامل، مرورگر و خود فانتوم را مرتب بهروزرسانی کنید.
برای گوشی و رایانه رمز یا PIN قابل حدس انتخاب نکنید.
از نصب نرمافزار کرکشده، افزونه ناشناس و فایلهای اجرایی نامطمئن خودداری کنید.
افزونههای بلااستفاده مرورگر را حذف کنید.
روی دستگاه مشترک یا رایانه عمومی وارد کیف پول نشوید.
برای افزونه فانتوم از یک پروفایل جداگانه مرورگر استفاده کنید.
اعلانهای ورود به حساب Google یا Apple را فعال نگه دارید.
دستگاه روتشده یا Jailbreakشده را برای نگهداری دارایی مهم به کار نبرید.
رمز ورود فانتوم فقط دسترسی محلی به برنامه یا افزونه را محدود میکند و جایگزین عبارت بازیابی نیست. اگر عبارت بازیابی افشا شود، قویترین رمز ورود نیز مانع بازیابی کیف پول روی دستگاه مهاجم نخواهد شد.
۴. قفل خودکار فانتوم را فعال کنید
بازماندن کیف پول روی گوشی یا مرورگر، به شخصی که برای چند دقیقه به دستگاه دسترسی پیدا میکند فرصت مشاهده داراییها یا آمادهسازی تراکنش میدهد.
در نسخههای فعلی فانتوم، مسیر تنظیم قفل به شکل زیر است:
در اپلیکیشن موبایل
روی تصویر پروفایل در گوشه بالا بزنید.
وارد Settings شوید.
بخش Security & Privacy را باز کنید.
گزینه Require authentication را انتخاب کنید.
زمان قفل را روی Immediately یا بازهای کوتاه قرار دهید.
در موبایل برای بازکردن مجدد برنامه از روش احراز هویت دستگاه مانند اثر انگشت یا Face ID استفاده میشود. فانتوم در موبایل دکمه قفل دستی جداگانه ندارد و با قفلشدن دستگاه یا خروج از برنامه قفل میشود.
در افزونه مرورگر
مسیر Settings → Security & Privacy → Auto-Lock Timer را باز و بازه موردنظر را انتخاب کنید. افزونه را میتوان از پایین صفحه تنظیمات با گزینه Lock Wallet بهصورت دستی نیز قفل کرد.

۵. پیشنمایش تراکنش را پیش از امضا بخوانید
یکی از مهمترین ابزارهای امنیتی فانتوم، شبیهسازی تراکنش قبل از امضا است. کیف پول تلاش میکند نتیجه احتمالی تراکنش را با زبان قابلفهم نمایش دهد و در صورت مشاهده رفتار مشکوک هشدار بدهد.
قبل از تأیید هر تراکنش بررسی کنید:
چه داراییهایی از کیف پول خارج میشوند؟
چه مقدار کارمزد پرداخت میشود؟
آدرس یا قرارداد دریافتکننده چیست؟
آیا به قرارداد اجازه دسترسی یا خرجکردن توکن داده میشود؟
آیا دارایی یا NFT دیگری نیز همراه تراکنش منتقل میشود؟
آیا پیامهایی مانند Malicious، Suspicious یا Unable to Simulate نمایش داده شده است؟
اگر انتظار دارید فقط یک پیام ساده برای ورود به سایت امضا کنید، اما پیشنمایش از انتقال توکن یا اعطای مجوز خبر میدهد، تراکنش را لغو کنید. همچنین هشدار «امکان شبیهسازی دقیق وجود ندارد» به معنای امنبودن تراکنش نیست؛ بلکه یعنی کیف پول نتوانسته نتیجه را با اطمینان پیشبینی کند.

۶. لینکها و پیامهای فیشینگ را شناسایی کنید
کلاهبرداران معمولاً با ایجاد احساس فوریت تصمیمگیری منطقی کاربر را مختل میکنند. پیامهایی مانند «کیف پول شما مسدود میشود»، «برای دریافت ایردراپ فقط چند دقیقه فرصت دارید» یا «حساب شما نیاز به احراز هویت دارد» از الگوهای رایج فیشینگ هستند.
Phantom Support بهصورت ناگهانی در تلگرام، Discord، X یا پیام خصوصی با شما تماس نمیگیرد و از شما درخواست ارسال ارز، انتقال به آدرس امن یا ارائه عبارت بازیابی نمیکند.
قبل از اتصال کیف پول به یک سایت:
دامنه را حرفبهحرف بررسی کنید.
به تفاوتهایی مانند خط تیره، پسوند غیرمعمول یا جایگزینی حروف توجه کنید.
روی تبلیغات نتایج جستوجو بهعنوان منبع قطعی اعتماد نکنید.
آدرس پروژه را از چند کانال رسمی مستقل تطبیق دهید.
صفحههای ارسالشده در کامنت، دایرکت و گروهها را باز نکنید.
برای ورود به سرویسهای پرکاربرد، آدرس تأییدشده را Bookmark کنید.
وجود HTTPS و علامت قفل کنار آدرس فقط ارتباط رمزگذاریشده را نشان میدهد؛ یک سایت فیشینگ نیز میتواند گواهی HTTPS معتبر داشته باشد.
۷. با NFTها و توکنهای اسپم تعامل نکنید
ظاهرشدن یک توکن یا NFT ناشناس در کیف پول، بهتنهایی به معنای هکشدن فانتوم نیست. آدرسهای عمومی بلاکچین برای همه قابل مشاهدهاند و مهاجم میتواند بدون اجازه شما دارایی اسپم ارسال کند. خطر اصلی زمانی ایجاد میشود که روی لینک درجشده در نام یا توضیحات آن کلیک کنید، برای فروش آن به سایت ناشناس متصل شوید یا تراکنشی مرتبط با آن را امضا کنید.
رفتار صحیح با دارایی ناشناس:
روی لینک داخل نام، توضیحات یا تصویر آن نزنید.
برای Swap، فروش، ارسال یا Claim کردن آن اقدام نکنید.
دارایی را باز کرده و از مسیر More → Report as Spam گزارش کنید.
اگر درباره یک توکن مطمئن نیستید، آدرس Contract یا Mint آن را با منبع رسمی پروژه تطبیق دهید.
شباهت نام و لوگو را نشانه اصالت ندانید.
فانتوم بخشی از توکنها و NFTهای مشکوک را بهصورت خودکار مخفی میکند؛ بااینحال فیلتر خودکار نباید جایگزین بررسی کاربر شود.
۸. برای اتصال به DAppها حساب یا کیف پول جداگانه بسازید
نگهداری سرمایه اصلی و استفاده روزمره از برنامههای غیرمتمرکز در یک حساب، دامنه خسارت احتمالی را افزایش میدهد. بهتر است ساختار زیر را در نظر بگیرید:
کیف پول اصلی: برای نگهداری بلندمدت و دریافت دارایی
حساب روزمره: برای انتقالهای عادی و سواپهای محدود
کیف پول Burner: برای NFT Mint، پروژههای جدید و DAppهای پرریسک
در کیف پول Burner فقط مبلغ موردنیاز همان فعالیت را نگه دارید. پس از پایان کار نیز مجوزها را لغو و باقیمانده دارایی را خارج کنید. فانتوم نیز استفاده از حساب جداگانه برای تعامل با برنامهها و کیف پول موقت برای فعالیتهای پرریسک را توصیه میکند.
تفاوت مهم: چند Account ساختهشده از یک عبارت بازیابی، فعالیتها را از نظر آدرس و موجودی جدا میکند؛ اما اگر همان عبارت بازیابی افشا شود، همه حسابهای وابسته در معرض خطر قرار میگیرند. برای جداسازی امنیتی واقعی، کیف پول پرریسک باید عبارت بازیابی مستقلی داشته باشد.
۹. فهرست برنامههای متصل را مرتب بررسی کنید
اتصال کیف پول به یک DApp معمولاً امکان مشاهده آدرس عمومی و ارسال درخواست امضا را فراهم میکند. باقیماندن اتصالهای قدیمی، احتمال اشتباه یا سوءاستفاده از یک سرویس هکشده را افزایش میدهد.
برای بازبینی اتصالها:
تصویر پروفایل را انتخاب کنید.
وارد Settings شوید.
بخش Connected Apps را باز کنید.
برنامههای ناشناس یا بلااستفاده را Disconnect کنید.
در صورت تردید، گزینه Disconnect from all را به کار ببرید.
گزینه Revoke permissions for all را نیز بررسی کنید تا دسترسیهای امضای قبلی حذف شوند.
اتصالهای موبایل و افزونه ممکن است جداگانه نمایش داده شوند؛ بنابراین هر دو محیط را بررسی کنید.

۱۰. مجوزهای قدیمی توکن را لغو کنید
Disconnect کردن یک برنامه با Revoke کردن مجوز توکن تفاوت دارد. قطع اتصال معمولاً دسترسی برنامه به اطلاعات کیف پول و درخواستهای جدید را محدود میکند؛ اما مجوزی که قبلاً به یک قرارداد برای انتقال توکن دادهاید، ممکن است همچنان روی بلاکچین فعال بماند.
طبق راهنمای فعلی فانتوم:
برای شبکه Solana میتوان مجوزها را با ابزار Famous Fox’s Revoker بررسی کرد.
برای Ethereum و شبکههای سازگار EVM مانند Base، Polygon و Monad میتوان از Revoke.cash استفاده کرد.
هنگام استفاده از ابزارهای لغو مجوز:
آدرس ابزار را از راهنمای رسمی و منبع معتبر باز کنید.
شبکه صحیح را انتخاب کنید.
مجوزهای نامحدود یا مربوط به برنامههای ناشناس را در اولویت قرار دهید.
خود تراکنش Revoke را نیز پیش از امضا بررسی کنید.
برای لغو مجوز معمولاً باید کارمزد شبکه پرداخت شود.
مجوزی را که کاربردش را نمیدانید کورکورانه تأیید یا تمدید نکنید.
برای کاربران فعال DeFi، بررسی ماهانه مجوزها مناسب است. کاربران کمفعال نیز بهتر است بعد از هر کمپین، Mint یا استفاده آزمایشی از DApp، مجوز مرتبط را بازبینی کنند.
۱۱. برای داراییهای ارزشمند از Ledger استفاده کنید
کیف پول سختافزاری کلید خصوصی را خارج از گوشی و رایانه نگه میدارد و برای امضای تراکنش به تأیید فیزیکی روی دستگاه نیاز دارد. فانتوم امکان اتصال حسابهای Ledger را در افزونه مرورگر از طریق USB و در اپلیکیشن موبایل از طریق Bluetooth فراهم کرده است.
بااینحال Ledger کاربر را در برابر تأیید آگاهانه یک تراکنش مخرب مصون نمیکند. اگر جزئیات اشتباه را روی دستگاه سختافزاری تأیید کنید، تراکنش همچنان اجرا میشود.
هنگام استفاده از Ledger:
عبارت بازیابی Ledger را هرگز داخل فانتوم وارد نکنید.
Firmware دستگاه و اپلیکیشن شبکه موردنظر را بهروز کنید.
جزئیات نمایشدادهشده روی Ledger و فانتوم را با هم تطبیق دهید.
Blind Signing را فقط هنگام نیاز و برای برنامه مورداعتماد فعال کنید.
Ledger Live را هنگام اتصال افزونه ببندید؛ زیرا ممکن است ارتباط مرورگر را مختل کند.
داراییهای بلندمدت را از حسابهای پرتعامل جدا نگه دارید.

۱۲. آدرس مقصد را کامل بررسی و انتقال آزمایشی انجام دهید
مقایسه چند کاراکتر اول و آخر آدرس همیشه کافی نیست. کلاهبرداران ممکن است آدرسهایی شبیه آدرس مقصد بسازند یا با ارسال تراکنشهای کوچک، آدرس خود را وارد تاریخچه کیف پول کنند تا کاربر بعداً آن را اشتباه کپی کند.
برای انتقال امن:
آدرس را مستقیماً از گیرنده دریافت کنید.
از کپیکردن آدرس موجود در تاریخچه تراکنش خودداری کنید.
پس از Paste کردن، چند بخش از ابتدا، میانه و انتهای آدرس را تطبیق دهید.
شبکه انتخابشده در مبدأ و مقصد را کنترل کنید.
ابتدا مبلغ کمی بهعنوان انتقال آزمایشی بفرستید.
پس از مشاهده و تأیید دریافت، مبلغ اصلی را منتقل کنید.
اگر آدرس بعد از Paste تغییر کرد، دستگاه را آلوده فرض کرده و تراکنش را متوقف کنید.
Phantom نیز توصیه میکند آدرس کامل مقصد بررسی شود و از کپیکردن آدرس از تاریخچه تراکنش اجتناب شود.
اگر کیف پول فانتوم هک شد چه کار کنیم؟
اگر برداشت ناشناس مشاهده کردهاید، روی لینک مشکوک زدهاید یا احتمال میدهید عبارت بازیابی افشا شده است، زمان را صرف جستوجوی علت نکنید و ابتدا دارایی باقیمانده را ایمن کنید.
اقدامات فوری
اینترنت دستگاه مشکوک را قطع کنید و از دستگاهی امن استفاده کنید.
در Settings → Connected Apps اتصال برنامههای ناشناس را حذف کنید.
مجوزهای توکن را متناسب با شبکه Revoke کنید.
یک کیف پول کاملاً جدید با عبارت بازیابی تازه بسازید.
فقط داراییهای معتبر باقیمانده را به کیف پول جدید انتقال دهید.
توکن یا NFT ناشناس را ارسال، سواپ یا Burn نکنید.
موقعیتهای DeFi، داراییهای استیکشده و حسابهای دیگر را نیز بررسی کنید.
هش تراکنشها، آدرس مهاجم، دامنه سایت و اسکرینشات پیامها را ذخیره کنید.
موضوع را از مسیر رسمی پشتیبانی فانتوم و سامانههای گزارش کلاهبرداری ثبت کنید.
اگر عبارت بازیابی افشا شده باشد، کیف پول قدیمی برای استفاده آینده امن نیست. مهاجم میتواند مدتها بعد نیز هر دارایی جدیدی را که به آن واریز میشود برداشت کند. همچنین به افراد یا شرکتهایی که در ازای دریافت هزینه وعده «بازیابی قطعی ارز دیجیتال» میدهند اعتماد نکنید؛ قربانیان سرقت اغلب دوباره هدف کلاهبرداران بازیابی قرار میگیرند.
چکلیست نهایی امنیت کیف پول فانتوم
پیش از نگهداری یا انتقال دارایی، این موارد را بررسی کنید:
عبارت بازیابی فقط بهصورت آفلاین نگهداری شده است.
هیچ عکس یا فایل ابری از عبارت بازیابی وجود ندارد.
نسخه فانتوم از منبع قابلاعتماد دریافت شده است.
سیستمعامل، مرورگر و کیف پول بهروز هستند.
قفل خودکار فانتوم فعال است.
برای دارایی مهم از حساب روزمره استفاده نمیشود.
URL سایت قبل از اتصال کنترل میشود.
پیشنمایش هر تراکنش پیش از امضا خوانده میشود.
توکنها و NFTهای ناشناس گزارش و مخفی میشوند.
Connected Apps مرتب بازبینی میشود.
مجوزهای قدیمی توکن لغو شدهاند.
انتقالهای بزرگ ابتدا با مبلغ کم آزمایش میشوند.
برای سرمایه قابلتوجه، استفاده از Ledger در نظر گرفته شده است.
سؤالات متداول
آیا کیف پول فانتوم امن است؟
فانتوم ابزارهایی مانند رمزگذاری محلی، احراز هویت دستگاه، قفل خودکار، شبیهسازی تراکنش، هشدار دامنههای مخرب و شناسایی اسپم دارد؛ اما غیرحضانتی است و مسئولیت محافظت از عبارت بازیابی و تأیید تراکنشها بر عهده کاربر قرار دارد. هیچ ویژگی امنیتی نمیتواند خطر واردکردن عبارت بازیابی در سایت فیشینگ یا امضای آگاهانه تراکنش مخرب را کاملاً حذف کند.
آیا دریافت NFT یا توکن ناشناس یعنی کیف پول هک شده است؟
خیر. دریافت ناخواسته یک توکن یا NFT بهتنهایی به معنای دسترسی مهاجم به کیف پول نیست. آن را باز نکنید، روی لینکهایش نزنید و از گزینه Report as Spam استفاده کنید.
آیا Disconnect کردن DApp برای حذف دسترسی آن کافی است؟
همیشه نه. Disconnect ارتباط برنامه با کیف پول را قطع میکند؛ اما مجوز خرجکردن توکن که قبلاً روی بلاکچین ثبت شده ممکن است باقی بماند. برای حذف آن باید Approval مرتبط نیز Revoke شود.
آیا تغییر رمز فانتوم بعد از افشای عبارت بازیابی کافی است؟
خیر. رمز فانتوم فقط دسترسی به نسخه نصبشده روی همان دستگاه را محدود میکند. اگر عبارت بازیابی افشا شده باشد، باید کیف پول جدیدی با عبارت تازه بسازید و داراییها را انتقال دهید.
آیا Ledger جلوی تمام سرقتها را میگیرد؟
Ledger احتمال سرقت مستقیم کلید خصوصی از گوشی یا رایانه را کاهش میدهد؛ اما اگر کاربر یک تراکنش مخرب را روی دستگاه سختافزاری تأیید کند، تراکنش اجرا خواهد شد. پیشنمایش و جزئیات تراکنش همچنان باید بررسی شوند.
پشتیبانی فانتوم میتواند تراکنش سرقتی را برگرداند؟
خیر. تراکنش تأییدشده بلاکچین قابل برگشت نیست و فانتوم به کلید خصوصی کاربران دسترسی ندارد. پشتیبانی میتواند برای شناسایی مشکل و اقدامات بعدی راهنمایی ارائه دهد، اما امکان لغو تراکنش یا بازیابی تضمینی دارایی را ندارد.