تراست والت یک کیف پول غیرامانی یا Self-Custody است؛ یعنی کنترل عبارت بازیابی و داراییها در اختیار خود کاربر قرار دارد. این ویژگی وابستگی به یک صرافی یا شرکت واسطه را کاهش میدهد، اما مسئولیت امنیت کیف پول را نیز مستقیماً بر عهده شما میگذارد.
فعالکردن اثر انگشت یا PIN بهتنهایی برای جلوگیری از هک کافی نیست. امنیت تراست والت زمانی جدیتر میشود که محافظت از گوشی، قفل برنامه، نگهداری آفلاین عبارت بازیابی، بررسی دامنه DApp، توجه به هشدارهای Security Scanner و مدیریت مجوز قراردادها در کنار یکدیگر قرار بگیرند.
چکلیست سریع امنیت تراست والت
اگر فقط چند دقیقه فرصت دارید، ابتدا این موارد را انجام دهید:
برای خود گوشی یک رمز قوی و اثر انگشت یا تشخیص چهره فعال کنید.
در تراست والت، Passcode یا App Lock را روشن کنید.
زمان Auto-Lock را روی فوری یا کوتاهترین بازه مناسب قرار دهید.
در صورت وجود، تأیید بیومتریک و تأیید هنگام امضای تراکنش را فعال کنید.
عبارت بازیابی را از گالری، فضای ابری، ایمیل، پیامرسان و یادداشتهای گوشی حذف کنید.
برنامه، سیستمعامل و مرورگر را بهروز نگه دارید.
قبل از اتصال کیف پول، دامنه DApp را از منبع رسمی بررسی کنید.
هیچ هشدار Security Scanner را بدون شناخت دقیق تراکنش نادیده نگیرید.
مجوزهای قدیمی و Unlimited Approval را بهصورت دورهای بررسی کنید.
آدرس مقصد را از تاریخچه تراکنش کپی نکنید و تمام بخشهای آن را تطبیق دهید.
برای استفاده از DAppهای ناشناس، کیف پولی جدا با موجودی محدود بسازید.
هیچگاه عبارت بازیابی را برای پشتیبانی، ربات تلگرام یا «همگامسازی کیف پول» وارد نکنید.
امنیت تراست والت چگونه کار میکند؟
هیچ تنظیم واحدی نمیتواند تمام مسیرهای حمله را مسدود کند. هر ابزار فقط برای یک تهدید مشخص ساخته شده است.
تهدید | لایه دفاعی مناسب | محدودیت این لایه |
|---|---|---|
دسترسی فیزیکی به گوشی | قفل گوشی، App Lock، PIN و بیومتریک | از کیف پولی که عبارت بازیابی آن افشا شده محافظت نمیکند |
برنامه جعلی یا بدافزار | نصب از منبع معتبر، بهروزرسانی سیستمعامل و بررسی مجوزهای برنامه | نمیتواند تصمیم اشتباه کاربر هنگام امضای تراکنش را جبران کند |
افشای عبارت بازیابی | نگهداری کاملاً آفلاین و ایجاد کیف پول جدید پس از افشا | تغییر PIN یا حذف برنامه، عبارت افشاشده را دوباره امن نمیکند |
قرارداد یا DApp مخرب | بررسی دامنه، Security Scanner و مدیریت Approval | نبود هشدار به معنی سالمبودن قطعی قرارداد نیست |
Address Poisoning | تطبیق کامل آدرس و انتقال آزمایشی | بررسی فقط چند کاراکتر اول و آخر کافی نیست |
اصل مهم این است که PIN از «برنامه روی گوشی شما» محافظت میکند، اما عبارت بازیابی مالکیت «خود کیف پول روی بلاکچین» را در اختیار دارد. اگر فردی به عبارت بازیابی برسد، میتواند کیف پول را روی دستگاه دیگری وارد کند و دیگر نیازی به PIN یا اثر انگشت گوشی شما نخواهد داشت.
ابتدا امنیت گوشی را جدی بگیرید
کلیدهای کیف پول روی دستگاه کاربر نگهداری میشوند؛ بنابراین گوشی آلوده یا ناامن میتواند تمام لایههای بعدی را تضعیف کند.
برای افزایش امنیت دستگاه:
رمز صفحه گوشی را با رمز تراست والت یکسان انتخاب نکنید.
از الگوهای ساده، تاریخ تولد و اعداد تکراری استفاده نکنید.
گوشی روتشده یا آیفون Jailbreakشده گزینه مناسبی برای نگهداری دارایی مهم نیست.
برنامههای ناشناس، نسخههای مودشده و فایلهای دریافتی از کانالها را نصب نکنید.
دسترسی Accessibility، نمایش روی سایر برنامهها و Screen Sharing را فقط به برنامههای ضروری بدهید.
هنگام کار با کیف پول، نرمافزارهای کنترل از راه دور مانند AnyDesk را ببندید.
اعلانهای تراست والت را روی صفحه قفل مخفی کنید تا موجودی یا جزئیات تراکنش دیده نشود.
قابلیت پیداکردن و قفلکردن از راه دور دستگاه را فعال کنید.
بهروزرسانی امنیتی اندروید یا iOS را به تعویق نیندازید.
برای تراکنشهای مهم، بهتر است از وایفای عمومی استفاده نکنید. البته خطر اصلی صرفاً عمومیبودن شبکه نیست؛ نصب گواهی ناشناس، بازکردن لینک فیشینگ یا استفاده از گوشی آلوده معمولاً تهدید جدیتری محسوب میشود.
فعالکردن PIN، اثر انگشت و App Lock
در نسخه موبایل، وارد بخش Settings و سپس Security شوید. بسته به سیستمعامل و نسخه برنامه، گزینه قفل ممکن است با نام Passcode یا App Lock نمایش داده شود.
پس از فعالسازی:
یک رمز ششرقمی غیرقابلحدس تعیین کنید.
گزینه تأیید بیومتریک مانند Fingerprint یا Face ID را فعال کنید.
زمان Auto-Lock را روی Immediate یا بازهای کوتاه قرار دهید.
اگر گزینه Transaction Signing در نسخه شما وجود دارد، درخواست رمز پیش از امضای تراکنش را فعال کنید.
راهنمای رسمی Trust Wallet که در ژانویه ۲۰۲۶ بهروزرسانی شده، از Passcode، زمانبندی Auto-Lock، احراز هویت بیومتریک و تأیید هنگام امضای تراکنش نام میبرد. نام یا محل گزینهها ممکن است در اندروید، iOS و نسخههای جدید کمی تغییر کند. منبع رسمی فعالسازی Passcode در تراست والت
اگر اثر انگشت شخص دیگری در تنظیمات سیستمعامل گوشی ثبت شده است، فعالکردن ورود بیومتریک بهتنهایی جداسازی کاملی ایجاد نمیکند. تراست والت برای تشخیص اثر انگشت یا چهره به سازوکار امنیتی خود دستگاه متکی است.

عبارت بازیابی را کاملاً آفلاین نگه دارید
عبارت بازیابی مهمترین بخش امنیت تراست والت است. هرکس این کلمات را با ترتیب صحیح داشته باشد، میتواند روی دستگاه دیگری به تمام آدرسهای وابسته به آن دسترسی پیدا کند.
برای نگهداری امن عبارت بازیابی:
کلمات را روی کاغذ یا صفحه فلزی مخصوص ثبت کنید.
حداقل دو نسخه را در محلهای امن و جدا از یکدیگر قرار دهید.
از عبارت بازیابی عکس یا اسکرینشات نگیرید.
آن را در Google Drive، iCloud، ایمیل، تلگرام، واتساپ یا Notes ذخیره نکنید.
عبارت را برای چاپ به فروشگاه یا دستگاه متصل به اینترنت نبرید.
کلمات را در هیچ وبسایت، DApp، فرم پشتیبانی یا رباتی وارد نکنید.
هنگام نوشتن عبارت، دوربینها و افراد اطراف را در نظر بگیرید.
جزئیات ساخت کیف پول و تهیه نسخه پشتیبان باید در صفحه اصلی تراست والت باقی بماند؛ در این مقاله نکته اصلی این است که PIN، اثر انگشت و Security Scanner هیچکدام نمیتوانند عبارت بازیابی افشاشده را دوباره امن کنند.
هشدار فوری: اگر عبارت بازیابی را در سایت، ربات، افزونه یا دستگاه مشکوکی وارد کردهاید، آن کیف پول را آلوده فرض کنید. تغییر PIN، حذف برنامه یا قطع اتصال DApp کافی نیست؛ دارایی باید به کیف پولی جدید با عبارت بازیابی مستقل منتقل شود. جزئیات ترتیب اقدامات در راهنمای جداگانه «اقدامات فوری پس از هک تراست والت» بررسی میشود.
برنامه اصلی را نصب و مرتب بهروزرسانی کنید
برنامههای جعلی معمولاً ظاهر و حتی نامی بسیار شبیه تراست والت دارند، اما هدف آنها دریافت عبارت بازیابی یا نصب بدافزار است. Trust Wallet نیز تأکید میکند که برنامه باید از منبع رسمی یا فروشگاه معتبر دریافت شود و هیچ پیام یا ایمیلی نباید مبنای دانلود فایل قرار بگیرد. راهنمای رسمی تشخیص برنامه جعلی
برای دریافت نسخه معتبر، به صفحه دانلود امن تراست والت مراجعه کنید و از نصب فایلهایی که در گروهها، تبلیغات یا پیام خصوصی ارسال میشوند خودداری کنید.
پس از نصب، بهروزرسانی برنامه و مرورگر را جدی بگیرید. نسخههای جدید ممکن است شامل اصلاح آسیبپذیریها، بهبود تحلیل تراکنش و قابلیتهای امنیتی تازه باشند. افزونههای مرورگر غیرضروری را نیز حذف کنید؛ زیرا یک افزونه مخرب ممکن است محتوای صفحه، کلیپبورد یا آدرسهای واردشده را دستکاری کند.
Security Scanner چه کاری انجام میدهد؟
Security Scanner تراست والت تراکنش، آدرس، DApp و قرارداد هوشمند را پیش از تأیید بررسی میکند و در صورت شناسایی خطر، هشدار نمایش میدهد. طبق توضیحات رسمی، این بررسی بهصورت خودکار انجام میشود و ممکن است سطح خطر را به شکل کم، متوسط یا زیاد نشان دهد. توضیحات رسمی Security Scanner
اگر هشدار مشاهده کردید:
تراکنش را متوقف کنید و فوراً دکمه تأیید را نزنید.
دامنه، آدرس قرارداد، شبکه، دارایی و مقدار مجوز را دوباره بررسی کنید.
آدرس قرارداد را از وبسایت رسمی پروژه یا بلاک اکسپلورر معتبر تطبیق دهید.
اگر معنی درخواست امضا را نمیدانید، آن را رد کنید.
صرفاً بهدلیل عجله، ایردراپ یا وعده سود از هشدار عبور نکنید.
Security Scanner جایگزین بررسی کاربر نیست. قراردادهای تازه، حملات جدید یا آدرسهایی که هنوز گزارش نشدهاند ممکن است بدون هشدار باشند. نمایشندادن اخطار، سالمبودن قطعی تراکنش را ثابت نمیکند.

پیش از اتصال به DApp، دامنه و درخواست امضا را بررسی کنید
نماد قفل مرورگر یا HTTPS فقط رمزنگاری ارتباط را نشان میدهد؛ این علامت ثابت نمیکند که سایت متعلق به پروژه اصلی است. مهاجم نیز میتواند برای دامنه جعلی گواهی HTTPS تهیه کند.
برای کاهش خطر فیشینگ:
دامنه را از وبسایت یا شبکه اجتماعی رسمی پروژه پیدا کنید.
برای ورودهای بعدی، دامنه تأییدشده را Bookmark کنید.
روی تبلیغات بالای نتایج جستوجو کلیک نکنید.
املای دامنه، پسوند و کاراکترهای مشابه را دقیق بررسی کنید.
دامنه نمایشدادهشده در پنجره اتصال کیف پول را با نوار آدرس مرورگر مقایسه کنید.
اگر سایت برای رفع خطا عبارت بازیابی میخواهد، صفحه را ببندید.
همچنین میان چهار درخواست تفاوت وجود دارد:
Connect: سایت فقط آدرس عمومی کیف پول را میبیند.
Sign Message: شما یک پیام را امضا میکنید؛ متن آن باید قابل فهم باشد.
Transaction: تراکنشی مانند انتقال، Swap یا تعامل با قرارداد ایجاد میشود.
Token Approval: به قرارداد اجازه خرجکردن توکن داده میشود و این مجوز ممکن است بعد از بستن سایت نیز باقی بماند.
به همین دلیل «وصلکردن کیف پول» با «اجازه برداشت دارایی» یکسان نیست. پیش از تأیید، شبکه، قرارداد دریافتکننده، مقدار و نوع عملیات را بخوانید. اگر صفحه فقط دادههای ناخوانا نشان میدهد و هدف امضا روشن نیست، امنترین کار ردکردن درخواست است.

Token Approvalهای قدیمی را فراموش نکنید
قطع Session در WalletConnect فقط ارتباط فعال سایت و کیف پول را میبندد؛ این کار الزاماً Approval ثبتشده روی بلاکچین را حذف نمیکند. قرارداد ممکن است همچنان اجازه خرجکردن یک توکن را داشته باشد.
مجوزهای زیر در اولویت بررسی قرار دارند:
قرارداد ناشناس یا مربوط به سایتی که دیگر استفاده نمیکنید؛
مجوز Unlimited یا مقدار بسیار بیشتر از نیاز؛
Approval مربوط به پروژهای که هک یا متوقف شده است؛
مجوزهای قدیمی بازارهای NFT؛
قراردادی که نام یا آدرس آن با منبع رسمی تطابق ندارد.
بررسی ماهانه برای کاربران فعال DApp معمولاً عادت مناسبی است. لغو مجوز یک تراکنش آنچین است و ممکن است به ارز بومی شبکه برای کارمزد نیاز داشته باشد. مراحل کامل شناسایی و Revoke باید در مقاله تخصصی «لغو Token Approval تراست والت» دنبال شود تا این مقاله وارد Intent آموزشی آن صفحه نشود.
مقابله با Address Poisoning
در حمله Address Poisoning، مهاجم تراکنشی بسیار کممقدار از آدرسی شبیه آدرس مقصد قبلی شما ایجاد میکند. هدف این است که بعداً آدرس تقلبی را از تاریخچه تراکنش کپی کنید. گاهی چند کاراکتر اول و آخر دو آدرس یکسان به نظر میرسند، اما بخش میانی متفاوت است.
برای جلوگیری از این حمله:
آدرس مقصد را از تاریخچه تراکنش کپی نکنید.
آدرس را هر بار از منبع اصلی گیرنده دریافت کنید.
فقط ابتدا و انتهای آدرس را بررسی نکنید؛ بخشهای میانی را نیز تطبیق دهید.
برای مقصدهای پرتکرار از Address Book یا فهرست تأییدشده استفاده کنید.
قبل از انتقال مبلغ زیاد، یک تراکنش آزمایشی کممقدار بفرستید.
شبکه انتخابشده را نیز همراه آدرس کنترل کنید.
Trust Wallet در مارس ۲۰۲۶ قابلیت تشخیص خودکار Address Poisoning را برای مجموعهای از شبکههای EVM معرفی کرد. این قابلیت هنگام واردکردن یا کپی آدرس، مقصد مشکوک را بررسی میکند و برای تهدیدهای شدید هشدار نمایش میدهد؛ اما پوشش شبکهها و پایگاه داده خطر میتواند تغییر کند. اعلام رسمی محافظت در برابر Address Poisoning

برای DAppها کیف پول جدا داشته باشید
یکی از مؤثرترین روشهای کاهش خسارت، جداکردن محل نگهداری اصلی دارایی از کیف پول روزمره Web3 است:
کیف پول اصلی: برای نگهداری بلندمدت و بدون اتصال مداوم به DAppها؛
کیف پول تراکنش روزانه: برای انتقالها و Swapهای معمول؛
کیف پول DApp: با موجودی محدود برای پروژههای جدید، Mint یا فعالیتهای پرریسکتر.
اگر هدف جداسازی واقعی است، کیف پول DApp باید عبارت بازیابی مستقلی داشته باشد. ساخت یک Account دیگر زیر همان عبارت بازیابی، Approvalها را در سطح آدرس جدا میکند؛ اما در صورت افشای عبارت اصلی، تمام حسابهای وابسته به آن در خطر خواهند بود.
چکلیست قبل از هر تراکنش
پیش از لمس دکمه Confirm، این پنج سؤال را پاسخ دهید:
آیا دامنه یا برنامه را از منبع معتبر باز کردهام؟
آیا شبکه و آدرس مقصد را کامل بررسی کردهام؟
آیا درخواست یک انتقال، امضای پیام یا Approval است؟
آیا مقدار Approval محدود است یا دسترسی نامحدود میدهم؟
آیا Security Scanner هشدار یا نشانه غیرعادی نشان میدهد؟
اگر پاسخ هرکدام روشن نیست، تراکنش را رد کنید و اطلاعات را از منبعی مستقل بررسی کنید. عجله، ترس از ازدستدادن فرصت و پیامهایی مانند «حساب شما تا چند دقیقه دیگر مسدود میشود» از ابزارهای رایج فیشینگ هستند.
برنامه نگهداری امنیتی پیشنهادی
زمان انجام | اقدام |
قبل از هر تراکنش | بررسی دامنه، شبکه، آدرس، مقدار و نوع امضا |
پس از استفاده از DApp | قطع Session غیرضروری و ثبت نام قرارداد |
ماهانه | بررسی Approvalها، Sessionها و تاریخچه تراکنش |
پس از هر بهروزرسانی | کنترل فعالبودن Passcode، بیومتریک و Transaction Signing |
هنگام تعویض گوشی | پاکسازی امن دستگاه قبلی پس از اطمینان از نسخه پشتیبان |
پس از مشاهده فعالیت مشکوک | توقف تعامل و بررسی کیف پول از دستگاه سالم |
اشتباهات رایج در امنیت تراست والت
اعتماد کامل به اثر انگشت
اثر انگشت مانع ورود ساده به برنامه میشود، اما عبارت بازیابی افشاشده یا Approval مخرب را خنثی نمیکند.
نادیدهگرفتن هشدار بهدلیل شناخت نام پروژه
دامنه یا رابط یک پروژه معتبر نیز ممکن است جعل شود. نام و لوگو بهتنهایی معیار کافی نیستند.
تصور اینکه Disconnect همان Revoke است
قطع اتصال DApp، مجوز ثبتشده قرارداد برای خرجکردن توکن را لزوماً حذف نمیکند.
کپی آدرس از تاریخچه
این رفتار احتمال گرفتارشدن در Address Poisoning را افزایش میدهد. آدرس را از منبع اصلی مقصد دریافت کنید.
نگهداری عبارت بازیابی در گالری
قفلبودن گوشی، عکس عبارت بازیابی را در برابر همگامسازی ابری، بدافزار، تعمیرکار یا سرقت حساب کاربری مصون نمیکند.
سؤالات متداول
آیا تراست والت با وجود PIN هم هک میشود؟
بله. PIN فقط دسترسی محلی به برنامه را محدود میکند. افشای عبارت بازیابی، نصب بدافزار یا تأیید یک قرارداد مخرب میتواند بدون دانستن PIN نیز دارایی را در معرض خطر قرار دهد.
آیا Security Scanner تمام تراکنشهای خطرناک را مسدود میکند؟
خیر. این ابزار هشدار و ارزیابی خطر ارائه میدهد، اما پوشش آن کامل و قطعی نیست و تصمیم نهایی همچنان با کاربر است. نبود هشدار نباید جای بررسی دامنه، قرارداد و جزئیات تراکنش را بگیرد.
آیا تغییر رمز برنامه بعد از افشای عبارت بازیابی کافی است؟
خیر. عبارت افشاشده قابل تعویض نیست. باید کیف پول جدیدی با عبارت بازیابی مستقل ساخته شود و داراییها به آدرسهای جدید منتقل شوند.
آیا استفاده از یک Account دیگر برای DAppها کافی است؟
برای جداسازی Approvalها تا حدی مفید است، اما تمام Accountهای ساختهشده زیر یک عبارت بازیابی با افشای همان عبارت در خطر قرار میگیرند. برای جداسازی قویتر، کیف پول DApp باید Seed مستقل داشته باشد.
جمعبندی
امنیت تراست والت نتیجه فعالکردن یک گزینه خاص نیست. قفل گوشی و App Lock جلوی دسترسی فیزیکی را میگیرند، نگهداری آفلاین عبارت بازیابی از مالکیت کیف پول محافظت میکند و Security Scanner، بررسی دامنه و مدیریت Approvalها خطر تعامل با Web3 را کاهش میدهند.
بهترین ترکیب برای بیشتر کاربران شامل PIN غیرتکراری، بیومتریک، Auto-Lock کوتاه، نگهداری آفلاین عبارت بازیابی، بررسی کامل آدرس مقصد، بازبینی دورهای مجوزها و استفاده از کیف پول جداگانه برای DAppها است. هیچ هشدار خودکاری جای خواندن جزئیات تراکنش را نمیگیرد؛ اگر دقیقاً نمیدانید چه چیزی را امضا میکنید، آن درخواست را تأیید نکنید.