اگر برداشت ناشناس دیدهاید، عبارت بازیابی را در سایتی وارد کردهاید یا به آلودهبودن گوشی و افزونه شک دارید، فعلاً هیچ پیام، تراکنش یا درخواست جدیدی را تأیید نکنید. اقدام درست به نوع رخداد بستگی دارد: گاهی لغو یک Approval کافی است؛ اما اگر عبارت بازیابی یا Private Key افشا شده باشد، تنها راه کاهش خطر، انتقال دارایی باقیمانده به کیف پولی با کلیدهای کاملاً جدید است.
درخت تصمیم فوری؛ کدام وضعیت برای شما رخ داده است؟
آیا عبارت بازیابی یا Private Key را در سایت، فرم، ربات یا پیام خصوصی وارد یا برای کسی ارسال کردهاید؟
اگر بله، وضعیت را «افشای کلید» در نظر بگیرید؛ با دستگاه سالم کیف پول جدید بسازید و دارایی باقیمانده را منتقل کنید.آیا فقط یک Approval ناشناس میبینید، اما هیچ انتقال خروجی ناشناس وجود ندارد و عبارت بازیابی نیز افشا نشده است؟
Approval را روی همان شبکه لغو کنید، نتیجه را در بلاکاکسپلورر بررسی و دارایی در معرض خطر را زیر نظر بگیرید.آیا افزونه، مرورگر یا گوشی رفتار غیرعادی دارد؛ برنامه از منبع نامطمئن نصب شده یا پنجرههای ناشناس باز میشوند؟
استفاده از آن دستگاه را متوقف کنید. ساخت کیف پول و عملیات نجات باید روی دستگاهی انجام شود که سالمبودن آن قابلاعتمادتر است.مطمئن نیستید چه اتفاقی افتاده، اما انتقال خروجی ناشناس یا برداشت چند دارایی را میبینید؟
تا زمانی که خلافش ثابت نشده، آن را مانند افشای کلید مدیریت کنید. کمبرآوردکردن خطر معمولاً پرهزینهتر از مهاجرت به یک کیف پول تازه است.
اگر برداشتها همین حالا ادامه دارد: وقت را صرف تغییر PIN، حذف و نصب مجدد برنامه یا گفتوگو با افراد ناشناس نکنید. از یک دستگاه سالم وضعیت آدرس را در بلاکاکسپلورر ببینید و برای انتقال دارایی باقیمانده به آدرس جدید اقدام کنید. اگر ارز Gas بلافاصله پس از واریز ناپدید میشود، احتمال Sweeper Bot وجود دارد؛ پشتسرهم Gas نفرستید.

در ده دقیقه اول چه کارهایی انجام دهیم؟
۱. امضا و اتصالهای جدید را متوقف کنید
صفحه DApp، لینک ایردراپ یا فرم پشتیبانیای را که پیش از رخداد باز کرده بودید ببندید. هیچ درخواست Sign، Approve، Permit یا تراکنش «نجات دارایی» را تأیید نکنید. اگر دستگاه مشکوک است، اتصال آن را به اینترنت قطع کنید؛ این کار کلید سرقتشده را امن نمیکند، اما میتواند فعالیت بیشتر بدافزار روی همان دستگاه را محدود کند.
۲. از دستگاه سالم استفاده کنید
ترجیحاً با گوشی یا رایانه دیگری که بهروز و بدون نرمافزار ناشناس است وارد عمل شوید. برای مشاهده تراکنشها نیازی به اتصال کیف پول نیست؛ آدرس عمومی را میتوان بهصورت فقطخواندنی در بلاکاکسپلورر شبکه جستوجو کرد.
۳. اگر کلید افشا شده، کیف پول کاملاً جدید بسازید
روی دستگاه سالم و با نسخه رسمی تراست والت گزینه ساخت کیف پول جدید را انتخاب کنید. عبارت بازیابی جدید باید مستقل از عبارت قبلی باشد. ساخت Account دیگری زیر همان عبارت لورفته، تغییر نام Wallet، عوضکردن PIN یا تعیین رمز جدید برای افزونه، کلیدهای بلاکچینی را عوض نمیکند.
عبارت جدید را آفلاین یادداشت کنید. آن را در گوشی مشکوک، ایمیل، پیامرسان، فضای ابری یا همان رایانهای که احتمال آلودگی دارد ذخیره نکنید.
۴. انتقال را با شبکه و آدرس صحیح انجام دهید
آدرس Receive کیف پول جدید را برای همان دارایی و همان شبکه بردارید. ابتدای آدرس، چند کاراکتر میانی و انتهای آن را روی دستگاه مقصد و صفحه Send مقایسه کنید؛ بدافزارهای Clipboard میتوانند آدرس کپیشده را جایگزین کنند.
اگر برداشت فعال نیست، برای مبلغ بالا ابتدا انتقال کوچکی انجام دهید. در حمله فعال، تأخیر نیز ریسک دارد؛ آدرس و شبکه را دقیق کنترل و داراییهای باارزشتر را در اولویت قرار دهید. برای انتقال توکنها مقداری ارز بومی جهت Gas نگه دارید و مانده آن را در پایان جابهجا کنید.
همه Accountها، شبکهها، توکنها و NFTهای مرتبط را بررسی کنید. دارایی استیکشده یا موقعیت DeFi ممکن است برای خروج به تراکنش جداگانه نیاز داشته باشد؛ فقط از رابط رسمی پروتکل استفاده کنید.
اگر هر مقدار Gas که به کیف پول قدیمی میفرستید فوراً خارج میشود، احتمالاً ربات مهاجم تراکنشها را پایش میکند. مسابقه دستی با ربات ممکن است خسارت را بیشتر کند. از واریزهای تکراری خودداری و فقط از پشتیبانی رسمی، مرجع قضایی یا متخصص امنیت بلاکچین با هویت قابلراستیآزمایی کمک بگیرید؛ عبارت بازیابی را در اختیار هیچکدام قرار ندهید.

وضعیت اول: فقط یک Approval مشکوک ثبت شده است
Token Approval به یک Spender اجازه میدهد مقدار مشخص یا نامحدودی از یک توکن را خرج کند. Approval ناشناس بهتنهایی ثابت نمیکند عبارت بازیابی لو رفته است، اما قطعکردن Session نیز آن را از بلاکچین حذف نمیکند.
اگر هیچ برداشت ناشناسی نمیبینید و مطمئن هستید عبارت بازیابی یا Private Key فاش نشده است:
Account و شبکه درست را انتخاب کنید.
در بخش Approvals، توکن، Spender، مقدار دسترسی و برچسب ریسک را بررسی کنید.
مجوز ناشناس یا غیرضروری را Revoke کنید؛ این کار به Gas همان شبکه نیاز دارد.
TXID تراکنش Revoke را در بلاکاکسپلورر باز کنید و از
Successبودن آن مطمئن شوید.فهرست Approvals را دوباره Refresh کنید و صفرشدن یا حذف دسترسی را بررسی کنید.
مراحل کامل و تفاوت Revoke با Disconnect در راهنمای لغو دسترسی قراردادها در تراست والت توضیح داده شده است. اگر علاوه بر Approval، انتقال مستقیم ارز بومی، برداشت چند توکن یا فعالیت ناشناس روی چند شبکه وجود دارد، دیگر نباید مسئله را صرفاً یک مجوز مشکوک فرض کنید؛ به شاخه «افشای کلید» بروید.
وضعیت دوم: عبارت بازیابی یا Private Key لو رفته است
عبارت بازیابی و کلید خصوصی را نمیتوان مانند رمز ورود عوض یا با پشتیبانی مسدود کرد. دارنده آنها میتواند کیف پول را روی دستگاه دیگری وارد و بدون PIN شما تراکنش بسازد. راهنمای رسمی Trust Wallet درباره کلیدها نیز تأکید میکند Private Key کنترل دارایی را میدهد.
ارسال ۱۲ کلمه برای فرد دیگر، واردکردن آن در سایت یا برنامه غیررسمی، ذخیره عبارت روی دستگاه آلوده، برداشتهای ناشناس متعدد یا استفاده از نسخهای که رسماً آلوده اعلام شده است، نشانه افشای جدی محسوب میشود.
پس از انتقال، کیف پول قدیمی را بازنشسته کنید. حتی اگر برداشت تازهای دیده نشد، دوباره به آن دارایی نفرستید؛ مهاجم میتواند واریزهای بعدی را نیز خارج کند.
وضعیت سوم: گوشی، مرورگر یا افزونه احتمالاً آلوده است
در این حالت نباید عبارت جدید را روی همان دستگاه بسازید یا عبارت قدیمی را دوباره وارد کنید. ابتدا دستگاه مشکوک را از شبکه جدا و برای عملیات مالی کنار بگذارید. سپس روی دستگاه سالم، کیف پول تازه بسازید و موجودی را منتقل کنید.
پس از حفظ دارایی و ثبت مدارک، افزونهها، برنامهها، منبع APK و مجوزهای حساس را بررسی کنید. حذف یک افزونه یا اسکن معمولی اثبات نمیکند دستگاه پاک شده است؛ برای مبالغ مهم، بازنشانی کامل سیستمعامل یا بررسی متخصص معتبر میتواند منطقی باشد.
اگر عبارت بازیابی روی دستگاه آلوده نمایش داده یا وارد شده، حتی پس از پاکسازی دستگاه نیز همان عبارت را امن فرض نکنید. پاکشدن بدافزار با تغییر کلیدهای قبلی یکی نیست.
چگونه مدارک حادثه را بدون بهخطرانداختن کیف پول ثبت کنیم؟
ثبت مدرک نباید انتقال فوری دارایی باقیمانده را عقب بیندازد. اطلاعات عمومی را میتوان بعداً از بلاکاکسپلورر بازیابی کرد، اما بهتر است این موارد را در یک فایل آفلاین نگه دارید:
مدرک | چه چیزی ثبت شود؟ |
|---|---|
آدرس کیف پول قربانی | آدرس کامل و شبکه مربوط |
TXID یا Transaction Hash | هش کامل هر برداشت ناشناس، نه فقط اسکرینشات |
زمان | Timestamp اکسپلورر و منطقه زمانی؛ ترجیحاً UTC |
دارایی و مبلغ | نماد، آدرس قرارداد توکن، مقدار و ارزش تقریبی در زمان رخداد |
آدرس مقصد | آدرس دریافتکننده مستقیم و انتقالهای بعدی قابلمشاهده |
منبع احتمالی | دامنه سایت، لینک DApp، نام و نسخه افزونه یا APK و زمان نصب |
ارتباطات | ایمیل، نام کاربری، لینک پیام و شماره پرونده پشتیبانی |
برای انتشار عمومی اسکرینشاتها، بخش میانی آدرسها و TXIDها را محو کنید؛ اما نسخه اصلی و بدون ویرایش را برای گزارش رسمی نگه دارید. عبارت بازیابی، Private Key، رمز افزونه، کد تأیید پشتیبانی یا QR خصوصی هرگز جزو مدارک قابلارسال عمومی نیستند.

بررسی آدرس مهاجم و گزارش موضوع
TXID را در بلاکاکسپلورر همان شبکه باز و وضعیت، From، To، Token Transfers و زمان را ثبت کنید. تراکنش Confirmed یا Success طبق توضیح رسمی Trust Wallet درباره وضعیت تراکنشها نهایی و برگشتناپذیر است. دنبالکردن مسیر دارایی میتواند برای گزارش مفید باشد، اما خودِ ردیابی تراکنش آن را برنمیگرداند.
اگر دارایی به آدرس یک صرافی متمرکز رسیده است، TXIDها را از مسیر پشتیبانی صرافی و مرجع قضایی پیگیری کنید؛ صرافی ممکن است برای محدودکردن حساب به درخواست قانونی نیاز داشته باشد. به مهاجم پیام ندهید و ارز دیگری ارسال نکنید.
برای Trust Wallet فقط از لینک Support داخل وبسایت رسمی وارد شوید. پشتیبان واقعی برای بررسی رخداد به عبارت بازیابی، Private Key یا رمز شما نیاز ندارد و درخواست نصب ابزار کنترل از راه دور، اتصال کیف پول به «سرور بازیابی» یا پرداخت کارمزد به یک آدرس شخصی نشانه خطر است.
واقعیت درباره بازگشت دارایی: هیچ فرد یا سایتی نمیتواند بازگشت قطعی ارز سرقتشده را تضمین کند. پشتیبانی، صرافی یا پلیس ممکن است در ردیابی و پیگیری کمک کند، اما تراکنش تأییدشده بلاکچینی دکمه برگشت ندارد. Trust Wallet نیز در توضیح خدمات حمایتی خود میگوید بهدلیل ساختار غیرمتمرکز، وعده بازیابی دارایی ناشی از خطای کاربر نمیدهد.
رخداد امنیتی افزونه Trust Wallet نسخه 2.68 چه بود؟
این رخداد باید دقیق و محدود توضیح داده شود؛ نه بهعنوان مدرکی برای ناامنبودن همه نسخههای تراست والت.
طبق اطلاعیه رسمی Trust Wallet، در ۲۴ دسامبر ۲۰۲۵ یک نسخه غیرمجاز و مخرب از افزونه مرورگر با شماره 2.68 خارج از فرایند عادی انتشار در Chrome Web Store قرار گرفت. کد مخرب میتوانست به دادههای حساس کیف پول دسترسی پیدا کند و تراکنش بدون مجوز انجام دهد.
دامنه اعلامشده رخداد فقط شامل کاربرانی بود که افزونه مرورگر نسخه 2.68 را در فاصله ۲۴ تا ۲۶ دسامبر ۲۰۲۵ باز کردند و وارد کیف پول شدند. طبق اعلام رسمی، موارد زیر تحت تأثیر این رخداد مشخص نبودند:
کاربران نسخه موبایل Trust Wallet؛
کاربران سایر نسخههای افزونه؛
کاربران نسخه 2.68 که پس از ۲۶ دسامبر ۲۰۲۵ ساعت 11:00 UTC افزونه را باز و وارد شدند؛
کاربرانی که بنر هشدار امنیتی مرتبط را در افزونه نمیدیدند.
Trust Wallet در واکنش اولیه نسخه سالم 2.69 را منتشر کرد. این شماره، نسخه پاک جایگزین در زمان حادثه بود و نباید آن را «آخرین نسخه فعلی» دانست؛ اکنون باید افزونه را فقط از مسیر رسمی به جدیدترین نسخه موجود بهروزرسانی کرد. مهمتر اینکه اگر کیف پول در بازه مذکور با نسخه 2.68 باز شده باشد، صرف بهروزرسانی افزونه کلیدهای قبلی را امن نمیکند؛ راهنمای رسمی انتقال دارایی به کیف پولی تازه را توصیه کرده است.
در بهروزرسانی ۱۷ ژوئیه ۲۰۲۶، Trust Wallet از شناسایی ۲٬۵۲۰ آدرس آسیبدیده و حدود ۸٫۵ میلیون دلار دارایی مرتبط خبر داد؛ ارقام ممکن است تغییر کنند. شرکت برای این حادثه فرایند بازپرداخت داوطلبانه و بررسی موردی ایجاد کرده، اما ثبت فرم تأیید قطعی درخواست نیست.
اگر دقیقاً در دامنه این حادثه قرار میگیرید، از فرم رسمی پرونده افزونه 2.68 استفاده کنید. این فرم در زمان آخرین بررسی، آدرس کیف پول آسیبدیده، TXID برداشتها، شرح دارایی ازدسترفته، آدرس جدید و Customer Service Verification Code را میخواست و صراحتاً هشدار میداد که Private Key، عبارت بازیابی یا رمز ارسال نشود.
اگر اصلاً از افزونه 2.68 در آن بازه استفاده نکردهاید، این حادثه توضیح خودکار برای مشکل شما نیست و باید Approval، افشای عبارت، فیشینگ و آلودگی دستگاه جداگانه بررسی شود.

چکلیست نهایی مهار حادثه
امضا، Approve و اتصال جدید متوقف شد.
دستگاه مشکوک کنار گذاشته و از دستگاه سالم استفاده شد.
در صورت افشای کلید، کیف پولی با عبارت بازیابی کاملاً جدید ساخته شد.
آدرس مقصد و شبکه پیش از هر انتقال چندبخشی تطبیق داده شد.
تمام Accountها، شبکهها، توکنها، NFTها و موقعیتهای DeFi بررسی شدند.
Approval مشکوک در صورت لزوم Revoke و نتیجه آن در اکسپلورر تأیید شد.
TXIDها، زمان، مبلغ و آدرسهای مقصد ثبت شدند.
کیف پول قدیمی بازنشسته شد و برای واریزهای آینده استفاده نمیشود.
گزارش فقط از کانال رسمی ثبت شد و هیچ اطلاعات محرمانهای ارسال نشد.
سؤالات متداول
آیا با عوضکردن رمز تراست والت، هکر خارج میشود؟
خیر؛ PIN یا رمز افزونه دسترسی محلی به برنامه را محدود میکند. اگر عبارت بازیابی یا Private Key فاش شده باشد، مهاجم میتواند همان کیف پول را روی دستگاه دیگری وارد کند. باید دارایی به کیف پولی با عبارت جدید منتقل شود.
اگر فقط یک توکن برداشت شده باشد، لازم است همه داراییها را منتقل کنم؟
ابتدا TXID را بررسی کنید. اگر برداشت از طریق یک Approval محدود انجام شده و هیچ نشانهای از افشای کلید نیست، Revoke و پایش میتواند کافی باشد. اگر علت روشن نیست، انتقال مستقیم یا فعالیت روی چند دارایی دیده میشود، برخورد محافظهکارانه و مهاجرت کامل امنتر است.
آیا پشتیبانی Trust Wallet میتواند تراکنش سرقت را برگرداند؟
پشتیبانی میتواند گزارش و اطلاعات آنچین را بررسی کند، اما تراکنش تأییدشده را مستقیماً معکوس نمیکند. رخداد ویژه افزونه 2.68 مسیر مطالبه خسارت جداگانه دارد؛ این استثنا را نباید به همه موارد فیشینگ، افشای عبارت یا خطای کاربر تعمیم داد.
جمعبندی
در مواجهه با هک شدن تراست والت، اول نوع حادثه را مشخص کنید. Approval مشکوک بدون افشای کلید ممکن است با Revoke و تأیید آن در بلاکاکسپلورر مهار شود. افشای عبارت بازیابی یا Private Key وضعیت متفاوتی است: رمز، PIN و نصب مجدد کافی نیست و دارایی باید با دستگاه سالم به کیف پولی با عبارت کاملاً جدید منتقل شود. اگر دستگاه یا افزونه مشکوک است، عبارت جدید را روی همان محیط نسازید.
پس از مهار خطر، TXIDها و مسیر دارایی را ثبت و گزارش را فقط از کانال رسمی پیگیری کنید. ردیابی ممکن است به بررسی کمک کند، اما هیچ وعده قطعی برای بازگشت ارز سرقتشده وجود ندارد. رخداد افزونه 2.68 در دسامبر ۲۰۲۵ نیز یک حادثه محدود به نسخه و بازه زمانی مشخص بود و نباید به نسخه موبایل یا همه نسخههای افزونه تعمیم داده شود.
منابع بررسیشده
Trust Wallet Browser Extension v2.68 Incident: An Update to Our Community؛ منتشرشده ۳۰ دسامبر ۲۰۲۵ و بهروزرسانیشده ۱۷ ژوئیه ۲۰۲۶.
Browser Extension v2.68 Security Incident: Recommended Actions؛ راهنمای رسمی بهروزرسانی، ساخت کیف پول جدید و انتقال دارایی.
Trust Wallet Browser Extension Incident — Reimbursement Claim Form؛ فرم رسمی مختص رخداد نسخه 2.68، بررسیشده در ۱ اوت ۲۰۲۶.
Transaction Status: Understanding Crypto Transactions in Trust Wallet؛ بهروزرسانیشده ۱۷ ژوئیه ۲۰۲۶.
How to Backup Your Recovery Phrase and Export Private Keys in Trust Wallet؛ بهروزرسانیشده ۱۷ ژوئیه ۲۰۲۶.
How Trust Wallet Protects and Educates Users؛ توضیح رسمی درباره پیگیری کلاهبرداری و نبود تضمین بازیابی.