پرش به محتوای اصلی
سرزمین رایانه

امنیت تراست والت؛ تنظیمات و چک‌لیست جلوگیری از هک

این مقاله با ارائه یک مدل امنیتی چندلایه، روش‌های افزایش امنیت تراست والت و جلوگیری از هک را بررسی می‌کند. فعال‌سازی PIN، اثر انگشت و App Lock، نگهداری آفلاین عبارت بازیابی، استفاده صحیح از Security Scanner، بررسی دامنه DAppها، مدیریت Token Approval و مقابله با فیشینگ و Address Poisoning از مهم‌ترین بخش‌های آن هستند. همچنین یک چک‌لیست عملی برای بررسی امنیت کیف پول پیش از هر تراکنش ارائه می‌شود.

تراست والت یک کیف پول غیرامانی یا Self-Custody است؛ یعنی کنترل عبارت بازیابی و دارایی‌ها در اختیار خود کاربر قرار دارد. این ویژگی وابستگی به یک صرافی یا شرکت واسطه را کاهش می‌دهد، اما مسئولیت امنیت کیف پول را نیز مستقیماً بر عهده شما می‌گذارد.

فعال‌کردن اثر انگشت یا PIN به‌تنهایی برای جلوگیری از هک کافی نیست. امنیت تراست والت زمانی جدی‌تر می‌شود که محافظت از گوشی، قفل برنامه، نگهداری آفلاین عبارت بازیابی، بررسی دامنه DApp، توجه به هشدارهای Security Scanner و مدیریت مجوز قراردادها در کنار یکدیگر قرار بگیرند.

چک‌لیست سریع امنیت تراست والت

اگر فقط چند دقیقه فرصت دارید، ابتدا این موارد را انجام دهید:

  • برای خود گوشی یک رمز قوی و اثر انگشت یا تشخیص چهره فعال کنید.

  • در تراست والت، Passcode یا App Lock را روشن کنید.

  • زمان Auto-Lock را روی فوری یا کوتاه‌ترین بازه مناسب قرار دهید.

  • در صورت وجود، تأیید بیومتریک و تأیید هنگام امضای تراکنش را فعال کنید.

  • عبارت بازیابی را از گالری، فضای ابری، ایمیل، پیام‌رسان و یادداشت‌های گوشی حذف کنید.

  • برنامه، سیستم‌عامل و مرورگر را به‌روز نگه دارید.

  • قبل از اتصال کیف پول، دامنه DApp را از منبع رسمی بررسی کنید.

  • هیچ هشدار Security Scanner را بدون شناخت دقیق تراکنش نادیده نگیرید.

  • مجوزهای قدیمی و Unlimited Approval را به‌صورت دوره‌ای بررسی کنید.

  • آدرس مقصد را از تاریخچه تراکنش کپی نکنید و تمام بخش‌های آن را تطبیق دهید.

  • برای استفاده از DAppهای ناشناس، کیف پولی جدا با موجودی محدود بسازید.

  • هیچ‌گاه عبارت بازیابی را برای پشتیبانی، ربات تلگرام یا «همگام‌سازی کیف پول» وارد نکنید.

امنیت تراست والت چگونه کار می‌کند؟

هیچ تنظیم واحدی نمی‌تواند تمام مسیرهای حمله را مسدود کند. هر ابزار فقط برای یک تهدید مشخص ساخته شده است.

تهدید

لایه دفاعی مناسب

محدودیت این لایه

دسترسی فیزیکی به گوشی

قفل گوشی، App Lock، PIN و بیومتریک

از کیف پولی که عبارت بازیابی آن افشا شده محافظت نمی‌کند

برنامه جعلی یا بدافزار

نصب از منبع معتبر، به‌روزرسانی سیستم‌عامل و بررسی مجوزهای برنامه

نمی‌تواند تصمیم اشتباه کاربر هنگام امضای تراکنش را جبران کند

افشای عبارت بازیابی

نگهداری کاملاً آفلاین و ایجاد کیف پول جدید پس از افشا

تغییر PIN یا حذف برنامه، عبارت افشاشده را دوباره امن نمی‌کند

قرارداد یا DApp مخرب

بررسی دامنه، Security Scanner و مدیریت Approval

نبود هشدار به معنی سالم‌بودن قطعی قرارداد نیست

Address Poisoning

تطبیق کامل آدرس و انتقال آزمایشی

بررسی فقط چند کاراکتر اول و آخر کافی نیست

اصل مهم این است که PIN از «برنامه روی گوشی شما» محافظت می‌کند، اما عبارت بازیابی مالکیت «خود کیف پول روی بلاکچین» را در اختیار دارد. اگر فردی به عبارت بازیابی برسد، می‌تواند کیف پول را روی دستگاه دیگری وارد کند و دیگر نیازی به PIN یا اثر انگشت گوشی شما نخواهد داشت.

ابتدا امنیت گوشی را جدی بگیرید

کلیدهای کیف پول روی دستگاه کاربر نگهداری می‌شوند؛ بنابراین گوشی آلوده یا ناامن می‌تواند تمام لایه‌های بعدی را تضعیف کند.

برای افزایش امنیت دستگاه:

  • رمز صفحه گوشی را با رمز تراست والت یکسان انتخاب نکنید.

  • از الگوهای ساده، تاریخ تولد و اعداد تکراری استفاده نکنید.

  • گوشی روت‌شده یا آیفون Jailbreak‌شده گزینه مناسبی برای نگهداری دارایی مهم نیست.

  • برنامه‌های ناشناس، نسخه‌های مودشده و فایل‌های دریافتی از کانال‌ها را نصب نکنید.

  • دسترسی Accessibility، نمایش روی سایر برنامه‌ها و Screen Sharing را فقط به برنامه‌های ضروری بدهید.

  • هنگام کار با کیف پول، نرم‌افزارهای کنترل از راه دور مانند AnyDesk را ببندید.

  • اعلان‌های تراست والت را روی صفحه قفل مخفی کنید تا موجودی یا جزئیات تراکنش دیده نشود.

  • قابلیت پیدا‌کردن و قفل‌کردن از راه دور دستگاه را فعال کنید.

  • به‌روزرسانی امنیتی اندروید یا iOS را به تعویق نیندازید.

برای تراکنش‌های مهم، بهتر است از وای‌فای عمومی استفاده نکنید. البته خطر اصلی صرفاً عمومی‌بودن شبکه نیست؛ نصب گواهی ناشناس، بازکردن لینک فیشینگ یا استفاده از گوشی آلوده معمولاً تهدید جدی‌تری محسوب می‌شود.

فعال‌کردن PIN، اثر انگشت و App Lock

در نسخه موبایل، وارد بخش Settings و سپس Security شوید. بسته به سیستم‌عامل و نسخه برنامه، گزینه قفل ممکن است با نام Passcode یا App Lock نمایش داده شود.

پس از فعال‌سازی:

  1. یک رمز شش‌رقمی غیرقابل‌حدس تعیین کنید.

  2. گزینه تأیید بیومتریک مانند Fingerprint یا Face ID را فعال کنید.

  3. زمان Auto-Lock را روی Immediate یا بازه‌ای کوتاه قرار دهید.

  4. اگر گزینه Transaction Signing در نسخه شما وجود دارد، درخواست رمز پیش از امضای تراکنش را فعال کنید.

راهنمای رسمی Trust Wallet که در ژانویه ۲۰۲۶ به‌روزرسانی شده، از Passcode، زمان‌بندی Auto-Lock، احراز هویت بیومتریک و تأیید هنگام امضای تراکنش نام می‌برد. نام یا محل گزینه‌ها ممکن است در اندروید، iOS و نسخه‌های جدید کمی تغییر کند. منبع رسمی فعال‌سازی Passcode در تراست والت

اگر اثر انگشت شخص دیگری در تنظیمات سیستم‌عامل گوشی ثبت شده است، فعال‌کردن ورود بیومتریک به‌تنهایی جداسازی کاملی ایجاد نمی‌کند. تراست والت برای تشخیص اثر انگشت یا چهره به سازوکار امنیتی خود دستگاه متکی است.

فعال‌سازی PIN و اثر انگشت در برنامه امنیت تراست والت؛ تنظیمات و چک‌لیست جلوگیری از هک

عبارت بازیابی را کاملاً آفلاین نگه دارید

عبارت بازیابی مهم‌ترین بخش امنیت تراست والت است. هرکس این کلمات را با ترتیب صحیح داشته باشد، می‌تواند روی دستگاه دیگری به تمام آدرس‌های وابسته به آن دسترسی پیدا کند.

برای نگهداری امن عبارت بازیابی:

  • کلمات را روی کاغذ یا صفحه فلزی مخصوص ثبت کنید.

  • حداقل دو نسخه را در محل‌های امن و جدا از یکدیگر قرار دهید.

  • از عبارت بازیابی عکس یا اسکرین‌شات نگیرید.

  • آن را در Google Drive، iCloud، ایمیل، تلگرام، واتساپ یا Notes ذخیره نکنید.

  • عبارت را برای چاپ به فروشگاه یا دستگاه متصل به اینترنت نبرید.

  • کلمات را در هیچ وب‌سایت، DApp، فرم پشتیبانی یا رباتی وارد نکنید.

  • هنگام نوشتن عبارت، دوربین‌ها و افراد اطراف را در نظر بگیرید.

جزئیات ساخت کیف پول و تهیه نسخه پشتیبان باید در صفحه اصلی تراست والت باقی بماند؛ در این مقاله نکته اصلی این است که PIN، اثر انگشت و Security Scanner هیچ‌کدام نمی‌توانند عبارت بازیابی افشاشده را دوباره امن کنند.

هشدار فوری: اگر عبارت بازیابی را در سایت، ربات، افزونه یا دستگاه مشکوکی وارد کرده‌اید، آن کیف پول را آلوده فرض کنید. تغییر PIN، حذف برنامه یا قطع اتصال DApp کافی نیست؛ دارایی باید به کیف پولی جدید با عبارت بازیابی مستقل منتقل شود. جزئیات ترتیب اقدامات در راهنمای جداگانه «اقدامات فوری پس از هک تراست والت» بررسی می‌شود.

برنامه اصلی را نصب و مرتب به‌روزرسانی کنید

برنامه‌های جعلی معمولاً ظاهر و حتی نامی بسیار شبیه تراست والت دارند، اما هدف آن‌ها دریافت عبارت بازیابی یا نصب بدافزار است. Trust Wallet نیز تأکید می‌کند که برنامه باید از منبع رسمی یا فروشگاه معتبر دریافت شود و هیچ پیام یا ایمیلی نباید مبنای دانلود فایل قرار بگیرد. راهنمای رسمی تشخیص برنامه جعلی

برای دریافت نسخه معتبر، به صفحه دانلود امن تراست والت مراجعه کنید و از نصب فایل‌هایی که در گروه‌ها، تبلیغات یا پیام خصوصی ارسال می‌شوند خودداری کنید.

پس از نصب، به‌روزرسانی برنامه و مرورگر را جدی بگیرید. نسخه‌های جدید ممکن است شامل اصلاح آسیب‌پذیری‌ها، بهبود تحلیل تراکنش و قابلیت‌های امنیتی تازه باشند. افزونه‌های مرورگر غیرضروری را نیز حذف کنید؛ زیرا یک افزونه مخرب ممکن است محتوای صفحه، کلیپ‌بورد یا آدرس‌های واردشده را دست‌کاری کند.

Security Scanner چه کاری انجام می‌دهد؟

Security Scanner تراست والت تراکنش، آدرس، DApp و قرارداد هوشمند را پیش از تأیید بررسی می‌کند و در صورت شناسایی خطر، هشدار نمایش می‌دهد. طبق توضیحات رسمی، این بررسی به‌صورت خودکار انجام می‌شود و ممکن است سطح خطر را به شکل کم، متوسط یا زیاد نشان دهد. توضیحات رسمی Security Scanner

اگر هشدار مشاهده کردید:

  1. تراکنش را متوقف کنید و فوراً دکمه تأیید را نزنید.

  2. دامنه، آدرس قرارداد، شبکه، دارایی و مقدار مجوز را دوباره بررسی کنید.

  3. آدرس قرارداد را از وب‌سایت رسمی پروژه یا بلاک اکسپلورر معتبر تطبیق دهید.

  4. اگر معنی درخواست امضا را نمی‌دانید، آن را رد کنید.

  5. صرفاً به‌دلیل عجله، ایردراپ یا وعده سود از هشدار عبور نکنید.

Security Scanner جایگزین بررسی کاربر نیست. قراردادهای تازه، حملات جدید یا آدرس‌هایی که هنوز گزارش نشده‌اند ممکن است بدون هشدار باشند. نمایش‌ندادن اخطار، سالم‌بودن قطعی تراکنش را ثابت نمی‌کند.

عملکرد Security Scanner در امنیت تراست والت؛ تنظیمات و چک‌لیست جلوگیری از هک، تهدیدهای امنیتی کیف‌پول را شناسایی می‌کند

پیش از اتصال به DApp، دامنه و درخواست امضا را بررسی کنید

نماد قفل مرورگر یا HTTPS فقط رمزنگاری ارتباط را نشان می‌دهد؛ این علامت ثابت نمی‌کند که سایت متعلق به پروژه اصلی است. مهاجم نیز می‌تواند برای دامنه جعلی گواهی HTTPS تهیه کند.

برای کاهش خطر فیشینگ:

  • دامنه را از وب‌سایت یا شبکه اجتماعی رسمی پروژه پیدا کنید.

  • برای ورودهای بعدی، دامنه تأییدشده را Bookmark کنید.

  • روی تبلیغات بالای نتایج جست‌وجو کلیک نکنید.

  • املای دامنه، پسوند و کاراکترهای مشابه را دقیق بررسی کنید.

  • دامنه نمایش‌داده‌شده در پنجره اتصال کیف پول را با نوار آدرس مرورگر مقایسه کنید.

  • اگر سایت برای رفع خطا عبارت بازیابی می‌خواهد، صفحه را ببندید.

همچنین میان چهار درخواست تفاوت وجود دارد:

  • Connect: سایت فقط آدرس عمومی کیف پول را می‌بیند.

  • Sign Message: شما یک پیام را امضا می‌کنید؛ متن آن باید قابل فهم باشد.

  • Transaction: تراکنشی مانند انتقال، Swap یا تعامل با قرارداد ایجاد می‌شود.

  • Token Approval: به قرارداد اجازه خرج‌کردن توکن داده می‌شود و این مجوز ممکن است بعد از بستن سایت نیز باقی بماند.

به همین دلیل «وصل‌کردن کیف پول» با «اجازه برداشت دارایی» یکسان نیست. پیش از تأیید، شبکه، قرارداد دریافت‌کننده، مقدار و نوع عملیات را بخوانید. اگر صفحه فقط داده‌های ناخوانا نشان می‌دهد و هدف امضا روشن نیست، امن‌ترین کار ردکردن درخواست است.

صفحه بررسی دامنه DApp و درخواست تراکنش در امنیت تراست والت؛ تنظیمات و چک‌لیست جلوگیری از هک

Token Approvalهای قدیمی را فراموش نکنید

قطع Session در WalletConnect فقط ارتباط فعال سایت و کیف پول را می‌بندد؛ این کار الزاماً Approval ثبت‌شده روی بلاکچین را حذف نمی‌کند. قرارداد ممکن است همچنان اجازه خرج‌کردن یک توکن را داشته باشد.

مجوزهای زیر در اولویت بررسی قرار دارند:

  • قرارداد ناشناس یا مربوط به سایتی که دیگر استفاده نمی‌کنید؛

  • مجوز Unlimited یا مقدار بسیار بیشتر از نیاز؛

  • Approval مربوط به پروژه‌ای که هک یا متوقف شده است؛

  • مجوزهای قدیمی بازارهای NFT؛

  • قراردادی که نام یا آدرس آن با منبع رسمی تطابق ندارد.

بررسی ماهانه برای کاربران فعال DApp معمولاً عادت مناسبی است. لغو مجوز یک تراکنش آن‌چین است و ممکن است به ارز بومی شبکه برای کارمزد نیاز داشته باشد. مراحل کامل شناسایی و Revoke باید در مقاله تخصصی «لغو Token Approval تراست والت» دنبال شود تا این مقاله وارد Intent آموزشی آن صفحه نشود.

مقابله با Address Poisoning

در حمله Address Poisoning، مهاجم تراکنشی بسیار کم‌مقدار از آدرسی شبیه آدرس مقصد قبلی شما ایجاد می‌کند. هدف این است که بعداً آدرس تقلبی را از تاریخچه تراکنش کپی کنید. گاهی چند کاراکتر اول و آخر دو آدرس یکسان به نظر می‌رسند، اما بخش میانی متفاوت است.

برای جلوگیری از این حمله:

  • آدرس مقصد را از تاریخچه تراکنش کپی نکنید.

  • آدرس را هر بار از منبع اصلی گیرنده دریافت کنید.

  • فقط ابتدا و انتهای آدرس را بررسی نکنید؛ بخش‌های میانی را نیز تطبیق دهید.

  • برای مقصدهای پرتکرار از Address Book یا فهرست تأییدشده استفاده کنید.

  • قبل از انتقال مبلغ زیاد، یک تراکنش آزمایشی کم‌مقدار بفرستید.

  • شبکه انتخاب‌شده را نیز همراه آدرس کنترل کنید.

Trust Wallet در مارس ۲۰۲۶ قابلیت تشخیص خودکار Address Poisoning را برای مجموعه‌ای از شبکه‌های EVM معرفی کرد. این قابلیت هنگام واردکردن یا کپی آدرس، مقصد مشکوک را بررسی می‌کند و برای تهدیدهای شدید هشدار نمایش می‌دهد؛ اما پوشش شبکه‌ها و پایگاه داده خطر می‌تواند تغییر کند. اعلام رسمی محافظت در برابر Address Poisoning

امنیت تراست والت؛ تنظیمات و چک‌لیست جلوگیری از هک برای بررسی آدرس مقصد و پیشگیری از Address Poisoning در Trust Wallet

برای DAppها کیف پول جدا داشته باشید

یکی از مؤثرترین روش‌های کاهش خسارت، جداکردن محل نگهداری اصلی دارایی از کیف پول روزمره Web3 است:

  • کیف پول اصلی: برای نگهداری بلندمدت و بدون اتصال مداوم به DAppها؛

  • کیف پول تراکنش روزانه: برای انتقال‌ها و Swapهای معمول؛

  • کیف پول DApp: با موجودی محدود برای پروژه‌های جدید، Mint یا فعالیت‌های پرریسک‌تر.

اگر هدف جداسازی واقعی است، کیف پول DApp باید عبارت بازیابی مستقلی داشته باشد. ساخت یک Account دیگر زیر همان عبارت بازیابی، Approvalها را در سطح آدرس جدا می‌کند؛ اما در صورت افشای عبارت اصلی، تمام حساب‌های وابسته به آن در خطر خواهند بود.

چک‌لیست قبل از هر تراکنش

پیش از لمس دکمه Confirm، این پنج سؤال را پاسخ دهید:

  1. آیا دامنه یا برنامه را از منبع معتبر باز کرده‌ام؟

  2. آیا شبکه و آدرس مقصد را کامل بررسی کرده‌ام؟

  3. آیا درخواست یک انتقال، امضای پیام یا Approval است؟

  4. آیا مقدار Approval محدود است یا دسترسی نامحدود می‌دهم؟

  5. آیا Security Scanner هشدار یا نشانه غیرعادی نشان می‌دهد؟

اگر پاسخ هرکدام روشن نیست، تراکنش را رد کنید و اطلاعات را از منبعی مستقل بررسی کنید. عجله، ترس از ازدست‌دادن فرصت و پیام‌هایی مانند «حساب شما تا چند دقیقه دیگر مسدود می‌شود» از ابزارهای رایج فیشینگ هستند.

برنامه نگهداری امنیتی پیشنهادی

زمان انجام

اقدام

قبل از هر تراکنش

بررسی دامنه، شبکه، آدرس، مقدار و نوع امضا

پس از استفاده از DApp

قطع Session غیرضروری و ثبت نام قرارداد

ماهانه

بررسی Approvalها، Sessionها و تاریخچه تراکنش

پس از هر به‌روزرسانی

کنترل فعال‌بودن Passcode، بیومتریک و Transaction Signing

هنگام تعویض گوشی

پاک‌سازی امن دستگاه قبلی پس از اطمینان از نسخه پشتیبان

پس از مشاهده فعالیت مشکوک

توقف تعامل و بررسی کیف پول از دستگاه سالم

اشتباهات رایج در امنیت تراست والت

اعتماد کامل به اثر انگشت

اثر انگشت مانع ورود ساده به برنامه می‌شود، اما عبارت بازیابی افشاشده یا Approval مخرب را خنثی نمی‌کند.

نادیده‌گرفتن هشدار به‌دلیل شناخت نام پروژه

دامنه یا رابط یک پروژه معتبر نیز ممکن است جعل شود. نام و لوگو به‌تنهایی معیار کافی نیستند.

تصور اینکه Disconnect همان Revoke است

قطع اتصال DApp، مجوز ثبت‌شده قرارداد برای خرج‌کردن توکن را لزوماً حذف نمی‌کند.

کپی آدرس از تاریخچه

این رفتار احتمال گرفتارشدن در Address Poisoning را افزایش می‌دهد. آدرس را از منبع اصلی مقصد دریافت کنید.

نگهداری عبارت بازیابی در گالری

قفل‌بودن گوشی، عکس عبارت بازیابی را در برابر همگام‌سازی ابری، بدافزار، تعمیرکار یا سرقت حساب کاربری مصون نمی‌کند.

سؤالات متداول

آیا تراست والت با وجود PIN هم هک می‌شود؟

بله. PIN فقط دسترسی محلی به برنامه را محدود می‌کند. افشای عبارت بازیابی، نصب بدافزار یا تأیید یک قرارداد مخرب می‌تواند بدون دانستن PIN نیز دارایی را در معرض خطر قرار دهد.

آیا Security Scanner تمام تراکنش‌های خطرناک را مسدود می‌کند؟

خیر. این ابزار هشدار و ارزیابی خطر ارائه می‌دهد، اما پوشش آن کامل و قطعی نیست و تصمیم نهایی همچنان با کاربر است. نبود هشدار نباید جای بررسی دامنه، قرارداد و جزئیات تراکنش را بگیرد.

آیا تغییر رمز برنامه بعد از افشای عبارت بازیابی کافی است؟

خیر. عبارت افشاشده قابل تعویض نیست. باید کیف پول جدیدی با عبارت بازیابی مستقل ساخته شود و دارایی‌ها به آدرس‌های جدید منتقل شوند.

آیا استفاده از یک Account دیگر برای DAppها کافی است؟

برای جداسازی Approvalها تا حدی مفید است، اما تمام Accountهای ساخته‌شده زیر یک عبارت بازیابی با افشای همان عبارت در خطر قرار می‌گیرند. برای جداسازی قوی‌تر، کیف پول DApp باید Seed مستقل داشته باشد.

جمع‌بندی

امنیت تراست والت نتیجه فعال‌کردن یک گزینه خاص نیست. قفل گوشی و App Lock جلوی دسترسی فیزیکی را می‌گیرند، نگهداری آفلاین عبارت بازیابی از مالکیت کیف پول محافظت می‌کند و Security Scanner، بررسی دامنه و مدیریت Approvalها خطر تعامل با Web3 را کاهش می‌دهند.

بهترین ترکیب برای بیشتر کاربران شامل PIN غیرتکراری، بیومتریک، Auto-Lock کوتاه، نگهداری آفلاین عبارت بازیابی، بررسی کامل آدرس مقصد، بازبینی دوره‌ای مجوزها و استفاده از کیف پول جداگانه برای DAppها است. هیچ هشدار خودکاری جای خواندن جزئیات تراکنش را نمی‌گیرد؛ اگر دقیقاً نمی‌دانید چه چیزی را امضا می‌کنید، آن درخواست را تأیید نکنید.

منابع رسمی

نظرات و دیدگاه‌ها

هنوز نظری ثبت نشده است. اولین نظر را شما بنویسید!

نظر شما ثبت شد و پس از بررسی منتشر خواهد شد. سپاسگزاریم!

ثبت نظر

آدرس ایمیل شما منتشر نخواهد شد.

همه نظرات پیش از انتشار بررسی می‌شوند.