اگر کسی «اشتباهی» ۱۲ کلمه بازیابی کیف پولش را برایتان فرستاده و نوشته چند هزار تتر TRC20 در آن گیر کرده چون TRX برای کارمزد ندارد، با یک کلاهبرداری حساب‌شده روبه‌رو هستید. کیف پول واقعی است و تتر داخلش هم واقعی است، ولی کلاهبردار قبل از پخش کردن کلمه‌ها، کنترل کیف پول را با قابلیت چندامضایی (مولتی‌سیگ) به کلید دیگری سپرده است. با آن ۱۲ کلمه فقط موجودی را می‌بینید و نمی‌توانید هیچ چیزی از کیف پول خارج کنید. هر TRX هم که به امید پرداخت کارمزد به آن آدرس بفرستید، ظرف چند ثانیه تا یکی دو دقیقه به کیف پول کلاهبردار منتقل می‌شود. کلمه‌ها را وارد هیچ کیف پولی نکنید و حتی یک TRX هم به آن آدرس نفرستید.

پیامی که امروز به دست ما رسید

این مقاله از یک پیام واقعی شروع شد. امروز، ۱۴ مهر ۱۴۰۵، یکی از اعضای تیم سواپ‌ولت از یک مخاطب ناشناس پیامی به انگلیسی گرفت. فرستنده نوشته بود: «لطفاً به مدیر بگو نمی‌توانم پول را از کیف پولم منتقل کنم، چون TRX کافی برای کارمزد ندارم. فکر کنم همه کلمه‌ها را درست وارد کرده‌ام، خودت ببین.» بعد ۱۲ کلمه را کامل آورده بود و ادامه داده بود که حدود ۷۰۰۰ تتر TRC20 در کیف پول گیر کرده، «سانیا» منتظر است پول را برایش بفرستد و خودش عصر آنلاین می‌شود.

ما کلمه‌ها را این‌جا نمی‌آوریم، ولی همه نشانه‌های این کلاهبرداری در همین چند خط هست. فرستنده را نمی‌شناسید و او وانمود می‌کند پیام را برای کس دیگری فرستاده است. بی‌هیچ دلیلی عبارت بازیابی را کامل نوشته است. مبلغ آن‌قدر بزرگ است که وسوسه کند. مشکل را هم از قبل برایتان گفته: «TRX کافی نیست». پایان پیام هم حس فوریت می‌سازد، چون کسی منتظر است و فرستنده تا عصر آنلاین نمی‌شود.

این روش تازه نیست. کسپرسکی همین ترفند را در کامنت‌های یوتیوب پیدا کرده بود، با کیف پولی که حدود ۸ هزار دلار تتر روی ترون داشت. مرکز SANS هم در بهمن ۱۴۰۳ نمونه مشابهی با بیش از ۵ هزار دلار موجودی را تحلیل کرد. حالا همان سناریو در پیام خصوصی هم به دست مردم می‌رسد.

کلاهبردار چطور این تله را می‌سازد؟

برای فهمیدن این کلاهبرداری باید یک ویژگی کمتر شناخته‌شده شبکه ترون را بشناسید. در ترون، کیف پول لزوماً با یک کلید خصوصی کنترل نمی‌شود. صاحب حساب می‌تواند تعیین کند که چه کلیدهایی اجازه امضای تراکنش دارند و هر کدام چقدر وزن دارند. مستندات رسمی ترون این قابلیت را «مدیریت مجوز حساب» می‌نامد. هر حساب یک مجوز اصلی (Owner) برای اختیار کامل دارد و یک یا چند مجوز عملیاتی (Active) برای کارهای روزمره. هر مجوز یک آستانه دارد. تراکنش فقط وقتی پذیرفته می‌شود که جمع وزن امضاها به آن آستانه برسد.

در حالت عادی، آستانه ۱ است و تنها کلید حساب هم وزن ۱ دارد. یعنی هر کس عبارت بازیابی را داشته باشد، اختیار کامل کیف پول را دارد. کلاهبردار همین تنظیم را عوض می‌کند:

  1. یک کیف پول تازه می‌سازد و عبارت بازیابی‌اش را نگه می‌دارد. این همان ۱۲ کلمه‌ای است که بعداً پخش می‌کند.
  2. مجوزهای حساب را تغییر می‌دهد. کلید دیگری را که فقط خودش دارد با وزن بیشتر اضافه می‌کند و آستانه را طوری بالا می‌برد که کلید اصلی به‌تنهایی به آن نرسد. طبق همان مستندات، این تغییر در شبکه اصلی ترون حدود ۱۰۰ TRX کارمزد دارد. کلاهبردار این هزینه را فقط یک بار برای هر تله می‌پردازد.
  3. چند هزار تتر واقعی به کیف پول می‌ریزد. این پول هیچ ریسکی برایش ندارد، چون جز خودش کسی نمی‌تواند آن را جابه‌جا کند.
  4. TRX کیف پول را تقریباً صفر نگه می‌دارد. فرستادن تتر روی ترون به منابع شبکه نیاز دارد و اگر منابعی در کار نباشد، کارمزد با TRX پرداخت می‌شود. پس هر کس بخواهد تترها را بیرون بکشد، اول باید TRX بفرستد. دام اصلی همین‌جاست.
  5. رباتی می‌گذارد که آدرس را زیر نظر دارد و به محض رسیدن TRX، آن را با کلید خودش به آدرس دیگری می‌فرستد.
  6. کلمه‌ها را پخش می‌کند: در کامنت‌ها، گروه‌ها یا پیام خصوصی به آدم‌های تصادفی.

وقتی شما کلمه‌ها را در یک کیف پول وارد می‌کنید، برنامه موجودی را نشان می‌دهد و چیزی شبیه این می‌بینید: ۷۰۰۰ تتر و کمتر از ۲ TRX. اگر بخواهید تتر بفرستید، کیف پول می‌گوید کارمزد کافی نیست. اینجاست که بیشتر مردم فکر می‌کنند مشکل فقط چند TRX است.

یک نمونه واقعی: همین کیف پول را روی بلاکچین بررسی کردیم

ما عبارت بازیابی همان پیام را بی‌آنکه در کیف پولی وارد کنیم، به‌صورت آفلاین به آدرس ترونش تبدیل کردیم و آن آدرس را روی بلاکچین بررسی کردیم. هر کسی می‌تواند همین داده‌ها را در صفحه این آدرس در ترون‌اسکن ببیند. وضعیت آن در روز ۱۴ مهر ۱۴۰۵ این بود:

مورد

آنچه روی بلاکچین دیدیم

موجودی تتر

حدود ۷۰۸۳ USDT، با قرارداد رسمی تتر روی ترون

موجودی TRX

۱٫۹۳ TRX، که برای فرستادن تترها کافی نیست

کلید ساخته‌شده از ۱۲ کلمه

وزن ۱

کلید دوم (متعلق به کلاهبردار)

وزن ۲

آستانه لازم برای هر تراکنش

۲

حساب کردنش ساده است. کسی که ۱۲ کلمه را دارد فقط وزن ۱ دارد و هرگز به آستانه ۲ نمی‌رسد. کلید کلاهبردار به‌تنهایی وزن ۲ دارد و هر کاری بخواهد بدون شما انجام می‌دهد. جالب است که آدرس کلید دوم با همان پنج حرف آخر آدرس طعمه تمام می‌شود (L1Ruf). وقتی کیف پول‌ها آدرس را کوتاه نشان می‌دهند، این دو آدرس در نگاه اول یکی به نظر می‌رسند.

تاریخچه تراکنش‌ها هم کل داستان را تعریف می‌کند (ساعت‌ها به وقت تهران):

  • ساعت ۲:۳۰ بامداد ۱۳ مهر: کیف پول با اولین واریز TRX فعال می‌شود. یازده دقیقه بعد، مجوزهایش تغییر می‌کند و کلید دوم اضافه می‌شود.
  • از ۳:۲۲ بامداد تا ۵ عصر همان روز: در چند نوبت تتر به کیف پول ریخته می‌شود تا موجودی به حدود ۷۰۸۳ برسد. این همان «۷۰۰۰ تتر گیرکرده» پیام است.
  • ساعت ۸:۱۶ صبح ۱۳ مهر: کسی حدود ۱۵ TRX می‌فرستد. سه ثانیه بعد، تقریباً همه‌اش به آدرس کلاهبردار می‌رود.
  • ساعت ۰:۲۳ بامداد ۱۴ مهر: نفر دیگری ۲۰ TRX می‌فرستد. در همان ثانیه، ۱۹٫۷ TRX از کیف پول خارج می‌شود.
  • از ۰:۴۵ تا ۰:۴۷ بامداد: همان شخص چهار بار دیگر TRX می‌فرستد، احتمالاً با این فکر که شاید کم فرستاده است. هر بار پولش چند ثانیه تا یکی دو دقیقه بعد ناپدید می‌شود.

در مجموع، فقط در روز اول حدود ۵۸ TRX از این دو نفر به آدرس کلاهبردار رسید و تترها سر جایشان ماندند. نفر دوم پنج بار تلاش کرد و حدود ۴۴ TRX از دست داد. حتی اگر ربات کند بود و TRX چند دقیقه در کیف پول می‌ماند، باز چیزی عوض نمی‌شد، چون آن شخص نه می‌توانست تتر را بفرستد و نه TRX خودش را پس بگیرد. هر دو کار امضای کلید کلاهبردار را لازم دارد.

چرا این‌همه آدم گول می‌خورند؟

اول اینکه برنامه‌های کیف پول بیشتر موجودی را نشان می‌دهند تا تنظیمات مجوز را. تحلیلگر SANS هم حدس زده که یکی از دلایل موفقیت این ترفند همین است: کیف پولی که در کامنت آن کلاهبرداری نام برده شده بود، تنظیمات چندامضایی را نشان نمی‌داد. کاربر فقط عدد بزرگ تتر را می‌بیند و هشداری نمی‌گیرد.

دوم اینکه خطای «کارمزد کافی نیست» کاملاً عادی و قابل باور است. هر کس یک بار تتر TRC20 را از کیف پول شخصی فرستاده باشد، می‌داند که بدون TRX یا منابع ترون این کار ممکن نیست. (اینجا توضیح داده‌ایم چرا.) پس فرستادن چند TRX به نظر هزینه کوچکی برای رسیدن به هزاران دلار است.

سوم، همه قربانی‌ها هم الزاماً قصد دزدی ندارند. پیام طوری نوشته شده که آدم دلسوز را هم درگیر کند: «ببین درست وارد کرده‌ام یا نه». ممکن است کسی فقط بخواهد کمک کند، کلمه‌ها را امتحان کند، موجودی را ببیند و برای اینکه آن «تازه‌کار» پولش را بفرستد، خودش چند TRX کارمزد بفرستد. نتیجه برای او هم همان است.

نسخه دیگر همین تله: کیف پول هک‌شده و ربات جاروکش

گاهی عبارت بازیابی واقعاً کیف پول را کنترل می‌کند و خبری از مولتی‌سیگ نیست. ولی کلاهبردار هم همان کلمه‌ها را دارد و رباتی به اسم ربات جاروکش (Sweeper Bot) روی آدرس گذاشته است. پشتیبانی متامسک این ربات‌ها را اسکریپت‌هایی توصیف می‌کند که آدرس لو رفته را زیر نظر دارند و هر دارایی‌ای را که به آن برسد، بلافاصله به آدرس مهاجم منتقل می‌کنند. TRX شما زودتر از آنکه فرصت امضای انتقال تتر را داشته باشید، برداشته می‌شود.

در هر دو حالت تتر داخل کیف پول فقط برای نمایش است و چیزی که واقعاً جابه‌جا می‌شود، TRX شماست.

اگر چنین پیامی گرفتید چه کنید؟

  • کلمه‌ها را در هیچ کیف پولی وارد نکنید، حتی اگر فقط می‌خواهید موجودی را ببینید. دیدن موجودی همان چیزی است که کلاهبردار می‌خواهد.
  • هیچ TRX یا ارز دیگری به آن آدرس نفرستید. نه از کیف پول شخصی و نه از حساب صرافی. مبلغ کم «برای امتحان» هم همان سرنوشت را دارد. نفر دوم در نمونه بالا سه بار کمتر از ۳ TRX فرستاد و هر سه را از دست داد.
  • جواب ندهید و فرستنده را بلاک و گزارش کنید. ادامه گفت‌وگو فقط به او فرصت می‌دهد بیشتر فریب‌تان بدهد.
  • اگر کسی عبارت بازیابی شما را خواست، او کلاهبردار است. هیچ مدیر، پشتیبان یا «ناظر»ی به عبارت بازیابی شما نیاز ندارد. اگر هنوز دقیق نمی‌دانید این ۱۲ کلمه چه قدرتی دارد، راهنمای کیف پول و کلید خصوصی را بخوانید.
  • به دوستان و خانواده‌تان هم بگویید. این پیام‌ها برای خیلی‌ها و کاملاً تصادفی فرستاده می‌شوند.

اگر TRX فرستاده‌اید

پولی که روی بلاکچین فرستاده شده برنمی‌گردد. اگر TRX را از حساب یک صرافی، مثلاً سواپ‌ولت، به آن آدرس برداشت کرده باشید، صرافی هم نمی‌تواند تراکنش را لغو کند، چون انتقال روی بلاکچین ثبت شده است (فرق انتقال داخلی و انتقال بلاکچینی). چند کار می‌توانید بکنید:

  • دیگر چیزی نفرستید. هر بهانه‌ای بیاورند، چه «کارمزد بیشتر» و چه آزاد کردن تترها، هر پولی بفرستید همان راه قبلی را می‌رود.
  • به کسی که وعده برگرداندن پول را می‌دهد پول ندهید. ادعای «بازیابی رمزارز» در ازای پیش‌پرداخت، معمولاً فریب دوم است.
  • اگر برنامه یا لینکی را که فرستنده داده نصب یا باز کرده‌اید، دارایی‌های خودتان را به کیف پول تازه‌ای با عبارت بازیابی جدید منتقل کنید. اگر فقط کلمه‌ها را در یک کیف پول معتبر وارد کرده‌اید، آن کیف پول وارداتی را حذف کنید. وارد کردن کلمه‌ها به‌خودی‌خود به کیف پول‌های دیگرتان دسترسی نمی‌دهد.
  • شناسه تراکنش (TXID) را نگه دارید. اگر خواستید ماجرا را گزارش کنید، به آن نیاز دارید. (TXID چیست؟)

پرسش‌های رایج

تتر داخل این کیف پول‌ها واقعی است یا جعلی؟

در نمونه‌ای که ما بررسی کردیم، تتر واقعی و با قرارداد رسمی تتر روی ترون بود. کلاهبردار برای جذاب‌تر شدن طعمه از تتر واقعی استفاده می‌کند، چون می‌داند کسی جز خودش نمی‌تواند آن را جابه‌جا کند. با این حال همیشه قرارداد توکن را بررسی کنید. نشانه‌های تتر جعلی را در این راهنما آورده‌ایم.

اگر سریع‌تر از ربات عمل کنم، می‌توانم تترها را بیرون بکشم؟

نه. در نسخه مولتی‌سیگ، مشکل سرعت نیست. حتی اگر TRX شما در کیف پول بماند، امضای شما به‌تنهایی به آستانه لازم نمی‌رسد و شبکه ترون تراکنش را رد می‌کند.

چطور بفهمم یک کیف پول ترون چندامضایی است؟

آدرس را در ترون‌اسکن باز کنید. اگر کیف پول مولتی‌سیگ باشد، در بخش مجوزهای حساب بیش از یک کلید یا آستانه‌ای بالاتر از ۱ می‌بینید. ولی برای پیامی که از یک غریبه با ۱۲ کلمه رسیده، به این بررسی هم نیازی نیست. همین که کسی عبارت بازیابی‌اش را برای شما فرستاده، کافی است تا بدانید کلاهبرداری است.

این کلاهبرداری فقط روی شبکه ترون است؟

گزارش‌های منتشرشده و نمونه‌ای که ما دیدیم همه روی ترون بودند، چون تتر TRC20 پرطرفدار است و فرستادنش از کیف پول شخصی به TRX یا منابع ترون نیاز دارد. ولی ربات‌های جاروکش روی شبکه‌های دیگر، مثل اتریوم، هم دیده شده‌اند. قاعده همه‌جا یکی است: پول کیف پولی که کلیدش را یک غریبه به شما داده، مال شما نمی‌شود.

کیف پولم را با عبارت بازیابی خودم وارد کرده‌ام و حالا TRX واریزی‌ام فوراً خارج می‌شود. چه کار کنم؟

یعنی عبارت بازیابی شما لو رفته و ربات جاروکش روی آدرس‌تان فعال است. دیگر هیچ دارایی‌ای به آن آدرس نفرستید و یک کیف پول تازه با عبارت بازیابی جدید بسازید. هر چیزی را هم که هنوز جابه‌جا کردنش ممکن است، به کیف پول تازه منتقل کنید.