پرش به محتوای اصلی
سرزمین رایانه

تراست والت هک شده یا عبارت بازیابی لو رفته؛ چه کنیم؟

راهنمای تشخیص سه وضعیت «Approval مشکوک»، «افشای عبارت بازیابی یا کلید خصوصی» و «آلودگی احتمالی دستگاه یا افزونه» و انجام اقدامات فوری برای مهار خسارت، انتقال دارایی باقی‌مانده، ثبت مدارک و گزارش رخداد.

اگر برداشت ناشناس دیده‌اید، عبارت بازیابی را در سایتی وارد کرده‌اید یا به آلوده‌بودن گوشی و افزونه شک دارید، فعلاً هیچ پیام، تراکنش یا درخواست جدیدی را تأیید نکنید. اقدام درست به نوع رخداد بستگی دارد: گاهی لغو یک Approval کافی است؛ اما اگر عبارت بازیابی یا Private Key افشا شده باشد، تنها راه کاهش خطر، انتقال دارایی باقی‌مانده به کیف پولی با کلیدهای کاملاً جدید است.

درخت تصمیم فوری؛ کدام وضعیت برای شما رخ داده است؟

  1. آیا عبارت بازیابی یا Private Key را در سایت، فرم، ربات یا پیام خصوصی وارد یا برای کسی ارسال کرده‌اید؟
    اگر بله، وضعیت را «افشای کلید» در نظر بگیرید؛ با دستگاه سالم کیف پول جدید بسازید و دارایی باقی‌مانده را منتقل کنید.

  2. آیا فقط یک Approval ناشناس می‌بینید، اما هیچ انتقال خروجی ناشناس وجود ندارد و عبارت بازیابی نیز افشا نشده است؟
    Approval را روی همان شبکه لغو کنید، نتیجه را در بلاک‌اکسپلورر بررسی و دارایی در معرض خطر را زیر نظر بگیرید.

  3. آیا افزونه، مرورگر یا گوشی رفتار غیرعادی دارد؛ برنامه از منبع نامطمئن نصب شده یا پنجره‌های ناشناس باز می‌شوند؟
    استفاده از آن دستگاه را متوقف کنید. ساخت کیف پول و عملیات نجات باید روی دستگاهی انجام شود که سالم‌بودن آن قابل‌اعتمادتر است.

  4. مطمئن نیستید چه اتفاقی افتاده، اما انتقال خروجی ناشناس یا برداشت چند دارایی را می‌بینید؟
    تا زمانی که خلافش ثابت نشده، آن را مانند افشای کلید مدیریت کنید. کم‌برآوردکردن خطر معمولاً پرهزینه‌تر از مهاجرت به یک کیف پول تازه است.

اگر برداشت‌ها همین حالا ادامه دارد: وقت را صرف تغییر PIN، حذف و نصب مجدد برنامه یا گفت‌وگو با افراد ناشناس نکنید. از یک دستگاه سالم وضعیت آدرس را در بلاک‌اکسپلورر ببینید و برای انتقال دارایی باقی‌مانده به آدرس جدید اقدام کنید. اگر ارز Gas بلافاصله پس از واریز ناپدید می‌شود، احتمال Sweeper Bot وجود دارد؛ پشت‌سرهم Gas نفرستید.

درخت تصمیم هک‌شدن بر اساس Approval، عبارت بازیابی و دستگاه آلوده: تراست والت هک شده یا عبارت بازیابی لو رفته؛ چه کنیم؟

در ده دقیقه اول چه کارهایی انجام دهیم؟

۱. امضا و اتصال‌های جدید را متوقف کنید

صفحه DApp، لینک ایردراپ یا فرم پشتیبانی‌ای را که پیش از رخداد باز کرده بودید ببندید. هیچ درخواست Sign، Approve، Permit یا تراکنش «نجات دارایی» را تأیید نکنید. اگر دستگاه مشکوک است، اتصال آن را به اینترنت قطع کنید؛ این کار کلید سرقت‌شده را امن نمی‌کند، اما می‌تواند فعالیت بیشتر بدافزار روی همان دستگاه را محدود کند.

۲. از دستگاه سالم استفاده کنید

ترجیحاً با گوشی یا رایانه دیگری که به‌روز و بدون نرم‌افزار ناشناس است وارد عمل شوید. برای مشاهده تراکنش‌ها نیازی به اتصال کیف پول نیست؛ آدرس عمومی را می‌توان به‌صورت فقط‌خواندنی در بلاک‌اکسپلورر شبکه جست‌وجو کرد.

۳. اگر کلید افشا شده، کیف پول کاملاً جدید بسازید

روی دستگاه سالم و با نسخه رسمی تراست والت گزینه ساخت کیف پول جدید را انتخاب کنید. عبارت بازیابی جدید باید مستقل از عبارت قبلی باشد. ساخت Account دیگری زیر همان عبارت لو‌رفته، تغییر نام Wallet، عوض‌کردن PIN یا تعیین رمز جدید برای افزونه، کلیدهای بلاکچینی را عوض نمی‌کند.

عبارت جدید را آفلاین یادداشت کنید. آن را در گوشی مشکوک، ایمیل، پیام‌رسان، فضای ابری یا همان رایانه‌ای که احتمال آلودگی دارد ذخیره نکنید.

۴. انتقال را با شبکه و آدرس صحیح انجام دهید

آدرس Receive کیف پول جدید را برای همان دارایی و همان شبکه بردارید. ابتدای آدرس، چند کاراکتر میانی و انتهای آن را روی دستگاه مقصد و صفحه Send مقایسه کنید؛ بدافزارهای Clipboard می‌توانند آدرس کپی‌شده را جایگزین کنند.

اگر برداشت فعال نیست، برای مبلغ بالا ابتدا انتقال کوچکی انجام دهید. در حمله فعال، تأخیر نیز ریسک دارد؛ آدرس و شبکه را دقیق کنترل و دارایی‌های باارزش‌تر را در اولویت قرار دهید. برای انتقال توکن‌ها مقداری ارز بومی جهت Gas نگه دارید و مانده آن را در پایان جابه‌جا کنید.

همه Accountها، شبکه‌ها، توکن‌ها و NFTهای مرتبط را بررسی کنید. دارایی استیک‌شده یا موقعیت DeFi ممکن است برای خروج به تراکنش جداگانه نیاز داشته باشد؛ فقط از رابط رسمی پروتکل استفاده کنید.

اگر هر مقدار Gas که به کیف پول قدیمی می‌فرستید فوراً خارج می‌شود، احتمالاً ربات مهاجم تراکنش‌ها را پایش می‌کند. مسابقه دستی با ربات ممکن است خسارت را بیشتر کند. از واریزهای تکراری خودداری و فقط از پشتیبانی رسمی، مرجع قضایی یا متخصص امنیت بلاکچین با هویت قابل‌راستی‌آزمایی کمک بگیرید؛ عبارت بازیابی را در اختیار هیچ‌کدام قرار ندهید.

انتقال دارایی پس از هک شدن تراست والت به کیف‌پول جدید؛ تراست والت هک شده یا عبارت بازیابی لو رفته؛ چه کنیم؟

وضعیت اول: فقط یک Approval مشکوک ثبت شده است

Token Approval به یک Spender اجازه می‌دهد مقدار مشخص یا نامحدودی از یک توکن را خرج کند. Approval ناشناس به‌تنهایی ثابت نمی‌کند عبارت بازیابی لو رفته است، اما قطع‌کردن Session نیز آن را از بلاکچین حذف نمی‌کند.

اگر هیچ برداشت ناشناسی نمی‌بینید و مطمئن هستید عبارت بازیابی یا Private Key فاش نشده است:

  1. Account و شبکه درست را انتخاب کنید.

  2. در بخش Approvals، توکن، Spender، مقدار دسترسی و برچسب ریسک را بررسی کنید.

  3. مجوز ناشناس یا غیرضروری را Revoke کنید؛ این کار به Gas همان شبکه نیاز دارد.

  4. TXID تراکنش Revoke را در بلاک‌اکسپلورر باز کنید و از Success بودن آن مطمئن شوید.

  5. فهرست Approvals را دوباره Refresh کنید و صفرشدن یا حذف دسترسی را بررسی کنید.

مراحل کامل و تفاوت Revoke با Disconnect در راهنمای لغو دسترسی قراردادها در تراست والت توضیح داده شده است. اگر علاوه بر Approval، انتقال مستقیم ارز بومی، برداشت چند توکن یا فعالیت ناشناس روی چند شبکه وجود دارد، دیگر نباید مسئله را صرفاً یک مجوز مشکوک فرض کنید؛ به شاخه «افشای کلید» بروید.

وضعیت دوم: عبارت بازیابی یا Private Key لو رفته است

عبارت بازیابی و کلید خصوصی را نمی‌توان مانند رمز ورود عوض یا با پشتیبانی مسدود کرد. دارنده آن‌ها می‌تواند کیف پول را روی دستگاه دیگری وارد و بدون PIN شما تراکنش بسازد. راهنمای رسمی Trust Wallet درباره کلیدها نیز تأکید می‌کند Private Key کنترل دارایی را می‌دهد.

ارسال ۱۲ کلمه برای فرد دیگر، واردکردن آن در سایت یا برنامه غیررسمی، ذخیره عبارت روی دستگاه آلوده، برداشت‌های ناشناس متعدد یا استفاده از نسخه‌ای که رسماً آلوده اعلام شده است، نشانه افشای جدی محسوب می‌شود.

پس از انتقال، کیف پول قدیمی را بازنشسته کنید. حتی اگر برداشت تازه‌ای دیده نشد، دوباره به آن دارایی نفرستید؛ مهاجم می‌تواند واریزهای بعدی را نیز خارج کند.

وضعیت سوم: گوشی، مرورگر یا افزونه احتمالاً آلوده است

در این حالت نباید عبارت جدید را روی همان دستگاه بسازید یا عبارت قدیمی را دوباره وارد کنید. ابتدا دستگاه مشکوک را از شبکه جدا و برای عملیات مالی کنار بگذارید. سپس روی دستگاه سالم، کیف پول تازه بسازید و موجودی را منتقل کنید.

پس از حفظ دارایی و ثبت مدارک، افزونه‌ها، برنامه‌ها، منبع APK و مجوزهای حساس را بررسی کنید. حذف یک افزونه یا اسکن معمولی اثبات نمی‌کند دستگاه پاک شده است؛ برای مبالغ مهم، بازنشانی کامل سیستم‌عامل یا بررسی متخصص معتبر می‌تواند منطقی باشد.

اگر عبارت بازیابی روی دستگاه آلوده نمایش داده یا وارد شده، حتی پس از پاک‌سازی دستگاه نیز همان عبارت را امن فرض نکنید. پاک‌شدن بدافزار با تغییر کلیدهای قبلی یکی نیست.

چگونه مدارک حادثه را بدون به‌خطرانداختن کیف پول ثبت کنیم؟

ثبت مدرک نباید انتقال فوری دارایی باقی‌مانده را عقب بیندازد. اطلاعات عمومی را می‌توان بعداً از بلاک‌اکسپلورر بازیابی کرد، اما بهتر است این موارد را در یک فایل آفلاین نگه دارید:

مدرک

چه چیزی ثبت شود؟

آدرس کیف پول قربانی

آدرس کامل و شبکه مربوط

TXID یا Transaction Hash

هش کامل هر برداشت ناشناس، نه فقط اسکرین‌شات

زمان

Timestamp اکسپلورر و منطقه زمانی؛ ترجیحاً UTC

دارایی و مبلغ

نماد، آدرس قرارداد توکن، مقدار و ارزش تقریبی در زمان رخداد

آدرس مقصد

آدرس دریافت‌کننده مستقیم و انتقال‌های بعدی قابل‌مشاهده

منبع احتمالی

دامنه سایت، لینک DApp، نام و نسخه افزونه یا APK و زمان نصب

ارتباطات

ایمیل، نام کاربری، لینک پیام و شماره پرونده پشتیبانی

برای انتشار عمومی اسکرین‌شات‌ها، بخش میانی آدرس‌ها و TXIDها را محو کنید؛ اما نسخه اصلی و بدون ویرایش را برای گزارش رسمی نگه دارید. عبارت بازیابی، Private Key، رمز افزونه، کد تأیید پشتیبانی یا QR خصوصی هرگز جزو مدارک قابل‌ارسال عمومی نیستند.

ثبت TXID و آدرس مقصد پس از هک شدن تراست والت در بلاک‌اکسپلورر؛ تراست والت هک شده یا عبارت بازیابی لو رفته؛ چه کنیم؟

بررسی آدرس مهاجم و گزارش موضوع

TXID را در بلاک‌اکسپلورر همان شبکه باز و وضعیت، From، To، Token Transfers و زمان را ثبت کنید. تراکنش Confirmed یا Success طبق توضیح رسمی Trust Wallet درباره وضعیت تراکنش‌ها نهایی و برگشت‌ناپذیر است. دنبال‌کردن مسیر دارایی می‌تواند برای گزارش مفید باشد، اما خودِ ردیابی تراکنش آن را برنمی‌گرداند.

اگر دارایی به آدرس یک صرافی متمرکز رسیده است، TXIDها را از مسیر پشتیبانی صرافی و مرجع قضایی پیگیری کنید؛ صرافی ممکن است برای محدودکردن حساب به درخواست قانونی نیاز داشته باشد. به مهاجم پیام ندهید و ارز دیگری ارسال نکنید.

برای Trust Wallet فقط از لینک Support داخل وب‌سایت رسمی وارد شوید. پشتیبان واقعی برای بررسی رخداد به عبارت بازیابی، Private Key یا رمز شما نیاز ندارد و درخواست نصب ابزار کنترل از راه دور، اتصال کیف پول به «سرور بازیابی» یا پرداخت کارمزد به یک آدرس شخصی نشانه خطر است.

واقعیت درباره بازگشت دارایی: هیچ فرد یا سایتی نمی‌تواند بازگشت قطعی ارز سرقت‌شده را تضمین کند. پشتیبانی، صرافی یا پلیس ممکن است در ردیابی و پیگیری کمک کند، اما تراکنش تأییدشده بلاکچینی دکمه برگشت ندارد. Trust Wallet نیز در توضیح خدمات حمایتی خود می‌گوید به‌دلیل ساختار غیرمتمرکز، وعده بازیابی دارایی ناشی از خطای کاربر نمی‌دهد.

رخداد امنیتی افزونه Trust Wallet نسخه 2.68 چه بود؟

این رخداد باید دقیق و محدود توضیح داده شود؛ نه به‌عنوان مدرکی برای ناامن‌بودن همه نسخه‌های تراست والت.

طبق اطلاعیه رسمی Trust Wallet، در ۲۴ دسامبر ۲۰۲۵ یک نسخه غیرمجاز و مخرب از افزونه مرورگر با شماره 2.68 خارج از فرایند عادی انتشار در Chrome Web Store قرار گرفت. کد مخرب می‌توانست به داده‌های حساس کیف پول دسترسی پیدا کند و تراکنش بدون مجوز انجام دهد.

دامنه اعلام‌شده رخداد فقط شامل کاربرانی بود که افزونه مرورگر نسخه 2.68 را در فاصله ۲۴ تا ۲۶ دسامبر ۲۰۲۵ باز کردند و وارد کیف پول شدند. طبق اعلام رسمی، موارد زیر تحت تأثیر این رخداد مشخص نبودند:

  • کاربران نسخه موبایل Trust Wallet؛

  • کاربران سایر نسخه‌های افزونه؛

  • کاربران نسخه 2.68 که پس از ۲۶ دسامبر ۲۰۲۵ ساعت 11:00 UTC افزونه را باز و وارد شدند؛

  • کاربرانی که بنر هشدار امنیتی مرتبط را در افزونه نمی‌دیدند.

Trust Wallet در واکنش اولیه نسخه سالم 2.69 را منتشر کرد. این شماره، نسخه پاک جایگزین در زمان حادثه بود و نباید آن را «آخرین نسخه فعلی» دانست؛ اکنون باید افزونه را فقط از مسیر رسمی به جدیدترین نسخه موجود به‌روزرسانی کرد. مهم‌تر اینکه اگر کیف پول در بازه مذکور با نسخه 2.68 باز شده باشد، صرف به‌روزرسانی افزونه کلیدهای قبلی را امن نمی‌کند؛ راهنمای رسمی انتقال دارایی به کیف پولی تازه را توصیه کرده است.

در به‌روزرسانی ۱۷ ژوئیه ۲۰۲۶، Trust Wallet از شناسایی ۲٬۵۲۰ آدرس آسیب‌دیده و حدود ۸٫۵ میلیون دلار دارایی مرتبط خبر داد؛ ارقام ممکن است تغییر کنند. شرکت برای این حادثه فرایند بازپرداخت داوطلبانه و بررسی موردی ایجاد کرده، اما ثبت فرم تأیید قطعی درخواست نیست.

اگر دقیقاً در دامنه این حادثه قرار می‌گیرید، از فرم رسمی پرونده افزونه 2.68 استفاده کنید. این فرم در زمان آخرین بررسی، آدرس کیف پول آسیب‌دیده، TXID برداشت‌ها، شرح دارایی ازدست‌رفته، آدرس جدید و Customer Service Verification Code را می‌خواست و صراحتاً هشدار می‌داد که Private Key، عبارت بازیابی یا رمز ارسال نشود.

اگر اصلاً از افزونه 2.68 در آن بازه استفاده نکرده‌اید، این حادثه توضیح خودکار برای مشکل شما نیست و باید Approval، افشای عبارت، فیشینگ و آلودگی دستگاه جداگانه بررسی شود.

تراست والت هک شده یا عبارت بازیابی لو رفته؛ چه کنیم؟ دامنه رخداد نسخه 2.68 افزونه و فرم رسمی گزارش امنیتی را نشان می‌دهد.

چک‌لیست نهایی مهار حادثه

  • امضا، Approve و اتصال جدید متوقف شد.

  • دستگاه مشکوک کنار گذاشته و از دستگاه سالم استفاده شد.

  • در صورت افشای کلید، کیف پولی با عبارت بازیابی کاملاً جدید ساخته شد.

  • آدرس مقصد و شبکه پیش از هر انتقال چندبخشی تطبیق داده شد.

  • تمام Accountها، شبکه‌ها، توکن‌ها، NFTها و موقعیت‌های DeFi بررسی شدند.

  • Approval مشکوک در صورت لزوم Revoke و نتیجه آن در اکسپلورر تأیید شد.

  • TXIDها، زمان، مبلغ و آدرس‌های مقصد ثبت شدند.

  • کیف پول قدیمی بازنشسته شد و برای واریزهای آینده استفاده نمی‌شود.

  • گزارش فقط از کانال رسمی ثبت شد و هیچ اطلاعات محرمانه‌ای ارسال نشد.

سؤالات متداول

آیا با عوض‌کردن رمز تراست والت، هکر خارج می‌شود؟

خیر؛ PIN یا رمز افزونه دسترسی محلی به برنامه را محدود می‌کند. اگر عبارت بازیابی یا Private Key فاش شده باشد، مهاجم می‌تواند همان کیف پول را روی دستگاه دیگری وارد کند. باید دارایی به کیف پولی با عبارت جدید منتقل شود.

اگر فقط یک توکن برداشت شده باشد، لازم است همه دارایی‌ها را منتقل کنم؟

ابتدا TXID را بررسی کنید. اگر برداشت از طریق یک Approval محدود انجام شده و هیچ نشانه‌ای از افشای کلید نیست، Revoke و پایش می‌تواند کافی باشد. اگر علت روشن نیست، انتقال مستقیم یا فعالیت روی چند دارایی دیده می‌شود، برخورد محافظه‌کارانه و مهاجرت کامل امن‌تر است.

آیا پشتیبانی Trust Wallet می‌تواند تراکنش سرقت را برگرداند؟

پشتیبانی می‌تواند گزارش و اطلاعات آن‌چین را بررسی کند، اما تراکنش تأییدشده را مستقیماً معکوس نمی‌کند. رخداد ویژه افزونه 2.68 مسیر مطالبه خسارت جداگانه دارد؛ این استثنا را نباید به همه موارد فیشینگ، افشای عبارت یا خطای کاربر تعمیم داد.

جمع‌بندی

در مواجهه با هک شدن تراست والت، اول نوع حادثه را مشخص کنید. Approval مشکوک بدون افشای کلید ممکن است با Revoke و تأیید آن در بلاک‌اکسپلورر مهار شود. افشای عبارت بازیابی یا Private Key وضعیت متفاوتی است: رمز، PIN و نصب مجدد کافی نیست و دارایی باید با دستگاه سالم به کیف پولی با عبارت کاملاً جدید منتقل شود. اگر دستگاه یا افزونه مشکوک است، عبارت جدید را روی همان محیط نسازید.

پس از مهار خطر، TXIDها و مسیر دارایی را ثبت و گزارش را فقط از کانال رسمی پیگیری کنید. ردیابی ممکن است به بررسی کمک کند، اما هیچ وعده قطعی برای بازگشت ارز سرقت‌شده وجود ندارد. رخداد افزونه 2.68 در دسامبر ۲۰۲۵ نیز یک حادثه محدود به نسخه و بازه زمانی مشخص بود و نباید به نسخه موبایل یا همه نسخه‌های افزونه تعمیم داده شود.

منابع بررسی‌شده

نظرات و دیدگاه‌ها

هنوز نظری ثبت نشده است. اولین نظر را شما بنویسید!

نظر شما ثبت شد و پس از بررسی منتشر خواهد شد. سپاسگزاریم!

ثبت نظر

آدرس ایمیل شما منتشر نخواهد شد.

همه نظرات پیش از انتشار بررسی می‌شوند.