پرش به محتوای اصلی
سرزمین رایانه

Security Scanner تراست والت چیست؟ معنی هشدارهای امنیتی قبل از تراکنش

Security Scanner تراست والت پیش از امضای تراکنش، اثر احتمالی آن را شبیه‌سازی می‌کند و بعضی نشانه‌های خطر مانند قراردادهای شناخته‌شده کلاهبرداری، Crypto Drainer، انتقال‌های پنهان و Token Approvalهای مشکوک را بررسی می‌کند. در این راهنما با Transaction Simulation، معنی هشدارهای امنیتی، اقدام درست پس از Warning، محدودیت‌های Scanner و تفاوت آن با MEV Protection آشنا می‌شوید.

اگر هنگام ارسال ارز، استفاده از DApp یا تأیید یک قرارداد در تراست والت با هشدارهایی مثل High Risk یا توضیحی درباره یک تراکنش مشکوک روبه‌رو شده‌اید، این هشدار از Security Scanner تراست والت می‌آید. وظیفه این قابلیت این است که قبل از Sign، بعضی اثرهای واقعی تراکنش را بررسی کند و اگر نشانه خطر شناخته‌شده‌ای وجود داشت، قبل از اینکه امضای شما روی بلاکچین اثر بگذارد هشدار بدهد.

Security Scanner در نسخه فعلی بخشی از فرایند بررسی تراکنش است و برای شبکه‌های تحت پوشش به فعال‌سازی دستی نیاز ندارد. Trust Wallet اعلام کرده این بررسی هم در اپ موبایل و هم Browser Extension در Signing Flow انجام می‌شود. بااین‌حال، ندیدن هشدار هرگز به معنی امن‌بودن صددرصدی تراکنش نیست؛ قراردادهای کلاهبرداری تازه، بعضی درخواست‌های خارج از زنجیره و تهدیدهایی که هنوز شناسایی نشده‌اند ممکن است از محدوده Scanner خارج باشند.

اگر برنامه شما قدیمی است، قبل از بررسی منوها و هشدارها بهتر است از نسخه رسمی تراست والت استفاده کنید؛ متن، محل و شکل Warningها ممکن است در نسخه‌های مختلف تغییر کند.

Security Scanner تراست والت دقیقاً چه کاری انجام می‌دهد؟

مشکل بسیاری از تراکنش‌های مخرب این نیست که کاربر هیچ چیزی را تأیید نکرده؛ برعکس، در تعداد زیادی از حملات خود کاربر درخواست را Sign می‌کند، اما نمی‌داند آن امضا دقیقاً چه اجازه‌ای ایجاد می‌کند.

فرض کنید وارد سایتی شده‌اید که دکمه Claim Airdrop دارد. چیزی که روی سایت می‌بینید یک Claim ساده است، اما درخواست ارسال‌شده به Wallet ممکن است به قراردادی اجازه بدهد توکن مشخصی را از کیف پول شما خرج کند. اگر فقط نام دکمه سایت را ببینید و بدون بررسی تراکنش Confirm بزنید، عملاً چیزی متفاوت از چیزی که تصور می‌کردید امضا کرده‌اید.

Trust Wallet از این مسئله با عنوان Blind Signing یاد می‌کند. Security Scanner تلاش می‌کند فاصله بین داده خام قرارداد و اثری را که کاربر باید بفهمد کمتر کند؛ یعنی قبل از امضا مشخص‌تر شود چه دارایی‌ای جابه‌جا می‌شود، چه Permissionی تغییر می‌کند و مقصد تراکنش چیست.

Security Scanner چگونه تراکنش را بررسی می‌کند؟

در توضیحات رسمی جدید Trust Wallet که در اوت ۲۰۲۶ منتشر شده، فرایند Scanner را می‌توان در چهار مرحله خلاصه کرد.

1. شبیه‌سازی نتیجه تراکنش

ابتدا Transaction Simulation انجام می‌شود. تراکنش با وضعیت فعلی بلاکچین شبیه‌سازی می‌شود تا مشخص شود در صورت اجرا چه تغییری ایجاد خواهد کرد؛ مثلاً چه دارایی‌ای از Wallet خارج می‌شود، چه چیزی دریافت می‌کنید یا چه Permissionی تغییر می‌کند.

2. بررسی مقصد و قرارداد

آدرس مقصد و Contract با اطلاعات مربوط به Scamها، Drainerها و تهدیدهای شناخته‌شده مقایسه می‌شوند. این مرحله به سابقه و داده‌های امنیتی موجود وابسته است؛ به همین دلیل قرارداد کاملاً جدید ممکن است هنوز سابقه‌ای برای شناسایی نداشته باشد.

3. تبدیل نتیجه فنی به اطلاعات قابل فهم‌تر

به‌جای اینکه کاربر مجبور باشد Hex Data یا جزئیات پیچیده قرارداد را تفسیر کند، Wallet تلاش می‌کند اثر مهم درخواست را نمایش دهد؛ برای مثال اینکه تراکنش دارایی مشخصی را ارسال می‌کند یا یک Spending Permission ایجاد می‌شود.

4. نمایش Warning در صورت تشخیص ریسک

اگر درخواست دارای نشانه خطر شناخته‌شده باشد، قبل از امضا هشدار ظاهر می‌شود. تصمیم نهایی همچنان با کاربر است؛ Security Scanner امضا را از طرف شما انجام نمی‌دهد.

Security Scanner تراست والت چیست؟ معنی هشدارهای امنیتی قبل از تراکنش؛ مراحل بررسی تراکنش در Trust Wallet

Transaction Simulation چیست و چه چیزی را نشان می‌دهد؟

Transaction Simulation یعنی بررسی نتیجه احتمالی یک درخواست قبل از اجرای واقعی آن. این بخش به‌خصوص زمانی مفید است که تراکنش از یک Smart Contract یا DApp آمده و صرف نگاه‌کردن به عنوان دکمه سایت برای فهمیدن نتیجه کافی نیست.

برای مثال ممکن است قصد Swap یک توکن را داشته باشید. در یک تعامل معمولی انتظار دارید توکن مشخصی خرج شود و دارایی دیگری دریافت کنید. اگر Simulation نشان دهد دارایی نامرتبطی نیز از Wallet خارج می‌شود یا قرارداد Permission بسیار گسترده‌ای می‌گیرد، نتیجه با کاری که شما قصد انجامش را داشتید هم‌خوانی ندارد.

در مقابل، اگر Simulation نتیجه مورد انتظار را نمایش دهد، فقط یک مرحله از بررسی را پشت سر گذاشته‌اید. این موضوع ثابت نمی‌کند پروژه معتبر است، قیمت معامله مناسب است یا قرارداد در آینده هیچ مشکلی نخواهد داشت.

خود Trust Wallet نیز تأکید می‌کند که Scanner برای آشکارکردن ریسک‌هایی است که ممکن است از داده خام تراکنش قابل فهم نباشند، نه اینکه هر درخواست را به یک تراکنش تضمین‌شده تبدیل کند.

Security Scanner چه خطرهایی را می‌تواند شناسایی کند؟

پوشش دقیق به شبکه، نوع درخواست و داده‌های امنیتی در دسترس بستگی دارد، اما Trust Wallet در مستندات فعلی چهار نمونه مشخص را مطرح کرده است.

خطر

Security Scanner چه چیزی را بررسی می‌کند؟

کاربر باید به چه چیزی دقت کند؟

Crypto Drainer

قراردادهای Drainer شناخته‌شده و الگوهای Approval مشکوک

مقصد و علت دسترسی قرارداد

Token Approval مخرب

ایجاد Spending Right برای یک Contract

Token، Spender و میزان دسترسی

انتقال پنهان

جابه‌جایی دارایی که ممکن است سایت درباره آن توضیح نداده باشد

دارایی‌های خروجی در Review

Address Poisoning

مقصد واقعی تراکنش در Preview

تطبیق آدرس با منبع اصلی

Security Scanner می‌تواند مقصدهای مرتبط با تهدیدهای شناخته‌شده را هم Flag کند. اما واژه «شناخته‌شده» مهم است؛ یک قرارداد تازه که هنوز در داده‌های امنیتی علامت‌گذاری نشده، لزوماً Warning ایجاد نمی‌کند.

هشدار Risky، High Risk یا Malicious در تراست والت یعنی چه؟

متن دقیق Warning می‌تواند با نسخه برنامه، نوع تراکنش و نوع خطری که شناسایی شده تغییر کند. در مستندات رسمی Trust Wallet نمونه‌هایی از High Risk و Risk Description دیده می‌شود و در توضیحات جدیدتر نیز از Risky Requests و قراردادهای Malicious صحبت شده است. بنابراین بهتر است روی دلیل Warning تمرکز کنید، نه اینکه دنبال یک واژه ثابت در همه نسخه‌ها باشید.

اگر هشدار درباره Destination است، آدرس مقصد یا قرارداد از نظر داده‌های امنیتی نیازمند بررسی است.

اگر درباره Token Approval هشدار دریافت کرده‌اید، بررسی کنید کدام Token، چه مقدار دسترسی و به کدام Spender داده می‌شود.

اگر Simulation یک Asset Transfer غیرمنتظره نشان می‌دهد، ببینید چرا تراکنشی که قصد انجامش را داشتید باید آن دارایی را از Wallet خارج کند.

و اگر توضیح Warning برایتان روشن نیست، همین نامشخص‌بودن دلیل خوبی برای Sign نکردن است. تراکنش بلاکچین جایی برای «اول تأیید کنم، بعداً می‌فهمم چه بوده» نیست.
در صفحه Security Scanner تراست والت چیست؟ معنی هشدارهای امنیتی قبل از تراکنش، هشدار High Risk پیش از تأیید تراکنش دیده می‌شود

Trust Wallet در نسخه V2 نیز نشان داده بود که برای آدرس‌های High Risk، کاربر می‌تواند جزئیات Risk Description را باز کند و مسیر برگشت از تراکنش را انتخاب کند. رابط امروزی الزاماً دقیقاً شبیه Screenshotهای سال ۲۰۲۳ نیست، بنابراین همان صفحه‌ای که در نسخه فعلی می‌بینید معیار عمل باشد.

بعد از دریافت هشدار Security Scanner چه کنیم؟

اگر Warning ظاهر شد، اولین کار این نیست که سریع Continue را بزنید و امیدوار باشید هشدار اشتباه بوده است. ابتدا باید بفهمید Scanner به کدام قسمت تراکنش اعتراض دارد.

  1. فعلاً تراکنش را Sign نکنید. صفحه Review و Risk Description را کامل بخوانید.

  2. درخواست را با کاری که خودتان شروع کرده‌اید مقایسه کنید. برای مثال اگر وارد صفحه Mint شده‌اید اما Wallet درباره انتقال USDT یا Approval یک Token دیگر صحبت می‌کند، این تفاوت را نادیده نگیرید.

  3. Contract یا Destination را از منبع مستقل بررسی کنید. آدرس را فقط از همان سایت مشکوکی که تراکنش را ساخته دوباره کپی نکنید. وب‌سایت و مستندات رسمی پروژه یا Block Explorer شبکه منبع مناسب‌تری برای تطبیق هستند.

  4. اگر Approval است، میزان دسترسی را ببینید. Unlimited بودن به‌تنهایی اثبات کلاهبرداری نیست، اما اگر قرارداد ناشناس است یا مقدار دسترسی با کاری که انجام می‌دهید تناسب ندارد، ادامه‌دادن منطقی نیست.

  5. اگر علت هشدار را نمی‌توانید با اطمینان توضیح دهید، درخواست را Reject کنید. از دست‌دادن یک Mint یا Claim قابل جبران‌تر از امضای مجوزی است که ماهیت آن را نمی‌دانید.

برای اصول عمومی‌تر مثل نگهداری Recovery Phrase، تشخیص سایت جعلی، امنیت گوشی و مدیریت نشست‌ها، راهنمای امنیت تراست والت کامل‌تر است. اینجا تمرکز فقط روی بررسی درخواست قبل از Sign است.

آیا با وجود هشدار Security Scanner می‌توان Continue کرد؟

در بعضی Warningها ممکن است Wallet همچنان امکان ادامه را در اختیار کاربر قرار دهد. Trust Wallet از ابتدا Security Scanner را ابزاری برای آگاه‌کردن کاربر پیش از تصمیم نهایی طراحی کرده است، نه سیستمی که در همه شرایط اختیار امضا را از کاربر بگیرد. مستندات V2 نیز گزینه‌ای مانند Continue anyway را برای بعضی هشدارهای High Risk نشان می‌دهد.

اما اینجا یک اشتباه رایج رخ می‌دهد: کاربر تصور می‌کند «اگر تراست والت واقعاً خطرناک می‌دانست، اجازه Continue نمی‌داد.»

این برداشت درست نیست.

وجود Continue فقط یعنی تصمیم نهایی هنوز در اختیار شماست. این دکمه تأیید امنیت قرارداد نیست.

False Positive نیز از نظر فنی ممکن است رخ دهد. اگر مطمئن هستید هشدار به یک تراکنش مورد انتظار مربوط است، باید علت آن را از منابع مستقل بررسی کنید؛ نه اینکه صرف شناخت نام پروژه یا ظاهر سایت، Warning را نادیده بگیرید.

اگر هیچ هشداری نمایش داده نشد، یعنی تراکنش امن است؟

خیر. این مهم‌ترین نکته‌ای است که باید درباره Security Scanner تراست والت بدانید.

Trust Wallet صراحتاً می‌گوید هیچ Scannerی نمی‌تواند تمام Signatureها را امن کند. قراردادهای کلاهبرداری تازه ممکن است هنوز در پایگاه‌های تشخیص خطر ثبت نشده باشند و Simulation نیز نمی‌تواند تشخیص دهد یک معامله از نظر اقتصادی تصمیم خوبی است یا نه.

Security Scanner همچنین روی شبکه‌های پشتیبانی‌شده عمل می‌کند. Trust Wallet در توضیح فعلی خود فهرست ثابت و دائمی از تمام شبکه‌ها و تمام نوع درخواست‌های تحت پوشش منتشر نکرده است. پس نبود Warning را نباید به این معنا گرفت که هر بخش تراکنش با همان عمق بررسی شده است.

یک محدودیت مهم دیگر مربوط به بعضی Off-chain Signatureهاست. درخواست‌هایی مثل Token Permit یا امضای سفارش Marketplace ممکن است به شکل Message باشند، نه یک تراکنش معمول On-chain؛ Trust Wallet توضیح داده که چنین درخواست‌هایی ممکن است به‌طور کامل توسط Transaction Simulation پوشش داده نشوند.

پس این دو جمله با هم فرق دارند:

Security Scanner هشدار نشان نداده است.

و:

این تراکنش کاملاً امن است.

از جمله اول نمی‌توان دومی را نتیجه گرفت.

Security Scanner چه ارتباطی با Token Approval دارد؟

یکی از کاربردهای مهم Scanner، زمانی است که یک DApp از شما Token Approval می‌خواهد.

Approval یعنی به یک Smart Contract اجازه می‌دهید تا در محدوده مشخصی به یک Token دسترسی داشته باشد. این Permission برای بسیاری از Swapها و فعالیت‌های DeFi عادی است، اما اگر Approval به Contract اشتباه داده شود، همان دسترسی می‌تواند زمینه برداشت دارایی را ایجاد کند.

Security Scanner قبل از Sign کمک می‌کند متوجه شوید Permission در حال ایجادشدن است و در موارد مشکوک Warning ببینید. Trust Wallet نیز Malicious Token Approval را یکی از تهدیدهایی می‌داند که Scanner برای بررسی آن طراحی شده است.

اما اگر Approval قبلاً ثبت شده باشد، موضوع وارد مرحله دیگری می‌شود. Trust Wallet اکنون در موبایل و Browser Extension بخشی به نام Approvals دارد که برای مشاهده و Revoke مجوزهای فعال استفاده می‌شود.

یعنی:

Security Scanner → قبل از ایجاد یا تأیید Permission

Approvals → بررسی Permissionهایی که از قبل فعال شده‌اند

اگر قبلاً مجوزی به یک قرارداد داده‌اید و حالا به آن مشکوک هستید، مراحل کامل را در آموزش لغو Token Approval تراست والت ببینید.

Security Scanner تراست والت چیست؟ معنی هشدارهای امنیتی قبل از تراکنش؛ تفاوت آن با بخش Approvals برای بررسی Token Approval

Security Scanner هنگام اتصال به DApp چه کاری انجام می‌دهد؟

Security Scanner را با «اسکن کامل سایت» اشتباه نگیرید. صرف اینکه یک DApp را در مرورگر تراست والت باز کرده‌اید یا Wallet را به آن Connect کرده‌اید، به این معنی نیست که Scanner تمام کدها و فعالیت‌های آن سایت را بررسی و تأیید کرده است.

نقش Scanner زمانی مهم‌تر می‌شود که DApp یک Transaction یا Signature Request برای Wallet ارسال می‌کند. در آن مرحله Trust Wallet می‌تواند در محدوده قابلیت‌های Scanner، نتیجه درخواست را بررسی کند.

به همین دلیل Connect، Sign و Confirm Transaction را یکی ندانید.

Connect معمولاً امکان مشاهده آدرس عمومی و تعامل سایت با Wallet را فراهم می‌کند.

Sign می‌تواند امضای یک Message یا درخواست خاص باشد.

Confirm Transaction باعث می‌شود تراکنش امضاشده برای شبکه ارسال شود.

اگر هنوز این تفاوت‌ها یا نحوه بررسی دامنه را نمی‌دانید، قبل از کار با پروژه‌های ناشناس راهنمای مرورگر DApp تراست والت را بخوانید.

حتی اگر DApp را از قبل می‌شناسید، هر Request را جداگانه بررسی کنید. معتبربودن خود پروژه تضمین نمی‌کند که دامنه‌ای که باز کرده‌اید جعلی نیست یا درخواست فعلی دقیقاً همان عملی را انجام می‌دهد که انتظار دارید.

تفاوت Security Scanner با MEV Protection چیست؟

این دو قابلیت هر دو با امنیت تراکنش مرتبط‌اند، اما دو مشکل کاملاً متفاوت را هدف گرفته‌اند.

قابلیت

چه خطری را بررسی می‌کند؟

چه زمانی وارد عمل می‌شود؟

Security Scanner

قرارداد مخرب، Drainer، Approval مشکوک، انتقال پنهان و بعضی مقصدهای پرریسک

قبل از Sign

MEV Protection

سوءاستفاده از ترتیب اجرای Swap مثل Front-running و Sandwich Attack

هنگام ارسال و اجرای Swap

Approvals

Permissionهایی که قبلاً به قراردادها داده‌اید

پس از ایجاد Approval

Security Scanner بیشتر به سؤال «دقیقاً چه چیزی را امضا می‌کنم؟» مربوط است.

MEV Protection با سؤال «این Swap چگونه اجرا شود تا ریسک سوءاستفاده از ترتیب تراکنش کمتر شود؟» سروکار دارد.

بنابراین فعال بودن MEV Protection یک قرارداد مخرب را امن نمی‌کند و Security Scanner نیز Slippage، Price Impact یا Sandwich Attack را جایگزین ابزار تخصصی آن‌ها نمی‌کند. جزئیات این بخش در راهنمای MEV Protection تراست والت توضیح داده شده است.

قبل از Sign این چهار مورد را همیشه کنار هم ببینید

Security Scanner زمانی بیشترین فایده را دارد که جای بررسی کاربر را نگیرد، بلکه آن را کامل کند.

قبل از امضای یک درخواست، ببینید دقیقاً چه عملیاتی در حال انجام است، چه Asset یا Permissionی تغییر می‌کند، مقصد یا Contract کدام است و آیا نتیجه با کاری که خودتان شروع کرده‌اید هم‌خوانی دارد.

اگر Warning ظاهر شد، دلیل آن را بررسی کنید. اگر Warning ظاهر نشد اما درخواست برایتان قابل توضیح نیست، باز هم Sign نکنید.

Security Scanner قرار نیست به شما بگوید «چشم‌بسته ادامه بده»؛ قرار است Blind Signing را سخت‌تر کند.

سؤالات متداول درباره Security Scanner تراست والت

آیا Security Scanner تراست والت باید فعال شود؟

خیر. طبق راهنمای رسمی اوت ۲۰۲۶، Transaction Screening در شبکه‌های پشتیبانی‌شده داخل Signing Flow قرار گرفته و در اپ موبایل و Browser Extension به‌صورت خودکار انجام می‌شود. گزینه جداگانه‌ای برای فعال‌کردن روزمره آن لازم نیست.

چرا Security Scanner برای من هیچ هشداری نشان نمی‌دهد؟

ممکن است تراکنش نشانه خطر شناخته‌شده‌ای نداشته باشد، نوع درخواست تحت پوشش کامل Simulation نباشد یا شبکه و تراکنش موردنظر جزو مواردی نباشد که همان سطح بررسی روی آن انجام می‌شود. نبود Warning را تأیید امنیت قرارداد در نظر نگیرید.

آیا High Risk در تراست والت یعنی حتماً کلاهبرداری است؟

High Risk یک هشدار جدی است و نباید بدون بررسی نادیده گرفته شود؛ اما بهتر است Risk Description و علت Flag شدن را بخوانید. سیستم‌های تشخیص خطر می‌توانند False Positive داشته باشند و خود Trust Wallet نیز Scanner را ضمانت قطعی امنیت معرفی نمی‌کند.

آیا بعد از Warning می‌توان تراکنش را ادامه داد؟

در بعضی سناریوها بله. نمونه‌های رسمی Security Scanner V2 گزینه ادامه با وجود Warning را نشان داده‌اند و مستندات فعلی نیز تصمیم نهایی را در اختیار کاربر می‌دانند. امکان Continue به معنی امن بودن تراکنش نیست.

آیا Security Scanner جلوی خالی‌شدن کیف پول را می‌گیرد؟

این ابزار می‌تواند بعضی Drainerها، Approvalهای مشکوک و انتقال‌های غیرمنتظره را قبل از Sign آشکار کند، اما تضمین نمی‌کند همه حملات را تشخیص دهد. اگر Recovery Phrase یا Private Key افشا شده باشد، Security Scanner نیز نمی‌تواند مهاجم را از امضای تراکنش با آن کلیدها بازدارد.

آیا Security Scanner همه DAppهای تراست والت را امن می‌کند؟

خیر. Scanner یک DApp را برای همیشه «تأییدشده» اعلام نمی‌کند. نقش آن بررسی بعضی ریسک‌های Request و تراکنش در زمان امضاست. اعتبار دامنه، Contract، پروژه و عملی که انجام می‌دهید همچنان باید جداگانه بررسی شود.

Transaction Simulation همان انجام تراکنش است؟

خیر. Simulation برای پیش‌بینی نتیجه احتمالی درخواست قبل از امضای واقعی استفاده می‌شود. دارایی فقط با دیدن نتیجه Simulation جابه‌جا نمی‌شود؛ تراکنش واقعی به امضای کاربر نیاز دارد.

آیا Security Scanner توکن کلاهبرداری را هم تشخیص می‌دهد؟

ممکن است هنگام تعامل با یک Token یا Contract، نشانه‌های خطر مرتبط با تراکنش، مقصد یا Approval شناسایی شوند؛ اما Scanner تضمین نمی‌کند ماهیت اقتصادی یا آینده یک Token را تشخیص دهد. نبود Warning درباره یک معامله به معنی معتبر یا سودآوربودن آن Token نیست.

منابع رسمی

  • Trust Wallet، How the Trust Wallet Security Scanner Works؛ منتشرشده ۱۳ اوت و به‌روزرسانی‌شده ۱۴ اوت ۲۰۲۶.

  • Trust Wallet، Security & Privacy؛ معرفی Security Scanner به‌عنوان یکی از ابزارهای داخلی Risk Monitoring.

  • Trust Wallet، A Safer Web3 Experience with Trust Wallet Security Scanner V2؛ توضیح Warning، Risk Description و امکان ادامه یا بازگشت در نسخه V2.

  • Trust Wallet، Control and Revoke Token Approvals in Trust Wallet؛ توضیح مدیریت Approvalهای فعال در موبایل و Browser Extension.

نظرات و دیدگاه‌ها

هنوز نظری ثبت نشده است. اولین نظر را شما بنویسید!

نظر شما ثبت شد و پس از بررسی منتشر خواهد شد. سپاسگزاریم!

ثبت نظر

آدرس ایمیل شما منتشر نخواهد شد.

همه نظرات پیش از انتشار بررسی می‌شوند.