چگونه از شر توکنهای جعلی و کلاهبرداری خلاص شویم؟
پارادوکس هدیهی ناخواسته
دنیای ارزهای دیجیتال، اقیانوسی از نوآوری و فرصت است؛ اما در اعماق آن، خطرات پنهانی نیز وجود دارد. یکی از رایجترین تجربیات برای هر کاربر فعال در حوزه کریپتو، باز کردن کیف پول دیجیتال (Wallet) و مواجه شدن با توکنهایی است که هرگز آنها را خریداری نکردهاید.خوب یادم است اولین مرتبه که کیف پولم هک شده بود . تا یک هفته در شوک بودم .چطور همچنین چیزی امکان پذیراست.
اغلب، این توکنها با نامهای وسوسهانگیز و مقادیر دلاری شگفتانگیز (مانند ۵۰,۰۰۰ دلار از توکنی به نام ZKSync-Claim.io یا مشابه آن) ظاهر میشوند. اولین واکنش، هیجان است؛ آیا این یک ایردراپ (Airdrop) واقعی و ارزشمند است؟ اما متأسفانه، در ۹۹.۹٪ موارد، پاسخ منفی است. اینها توکنهای جعلی یا توکنهای کلاهبرداری (Scam Tokens) هستند و نه تنها ارزشی ندارند، بلکه تلههایی پیشرفته برای خالی کردن کیف پول شما محسوب میشوند.
این مقاله، راهنمای کامل شما برای شناسایی، درک خطر و در نهایت، خلاص شدن ایمن از این داراییهای مخرب است
بخش اول :آناتومی یک توکن جعلی (Scam Token)
توکن جعلی چیست؟
یک توکن جعلی، دارایی دیجیتالی است که بر بستر بلاکچینهایی مانند اتریوم (ERC-20)، بایننس اسمارت چین (BEP-20) یا پالیگان ساخته شده و هدف اصلی آن فریب کاربران و سرقت داراییهای آنهاست.
چگونه وارد کیف پول شما میشوند؟
کلاهبرداران از دو روش اصلی برای توزیع این توکنها استفاده میکنند:

- ایردراپ اسپم (Spam Airdrop): کلاهبرداران با بررسی تراکنشهای عمومی روی بلاکچین، آدرسهای فعال را شناسایی کرده و به صورت انبوه، توکنهای بیارزش خود را به دهها هزار کیف پول ارسال میکنند. این کار هزینه بسیار پایینی برای آنها دارد.
- حمله داستینگ (Dusting Attack): در این روش، مقادیر بسیار ناچیزی از یک توکن (به ارزش کسری از سنت) به کیف پولها ارسال میشود. هدف اصلی در اینجا، ردیابی فعالیتهای آتی آن کیف پول برای شکستن ناشناسی (De-anonymization) و شناسایی اهداف بزرگ و ارزشمند است.
هدف نهایی کلاهبردار چیست؟
هدف، خودِ توکن نیست؛ هدف، واکنش شما به آن توکن است. کلاهبرداران میخواهند شما یکی از این سه کار را انجام دهید:
- بازدید از وبسایت آنها: نام توکن یا نماد آن، اغلب آدرس یک وبسایت فیشینگ است (مانند Claim-Rewards.net)
- تلاش برای فروش یا سواپ (Swap)
- تعامل با قرارداد هوشمند (Smart Contract) آن
بخش دوم: چرا تعامل با توکن جعلی مرگبار است؟
توکن جعلی که در کیف پول شما نشسته است، به خودی خود بیخطر است. مانند یک ایمیل اسپم در اینباکس شماست؛ تا زمانی که روی آن کلیک نکنید، آسیبی نمیزند. خطر واقعی زمانی آغاز میشود که شما سعی میکنید با آن تعامل کنید.
خطر ۱: وبسایتهای فیشینگ و سرقت عبارات بازیابی (Seed Phrase)
وقتی توکنی با نام Visit-Our-Site-to-Claim.com میبینید، وسوسه میشوید که آن سایت را بررسی کنید. این سایتها معمولاً کلونهای دقیق پلتفرمهای معروف (Uniswap یا OpenSea) هستند. آنها از شما میخواهند که برای آزاد کردن یا فعالسازی توکنها، کیف پول خود را متصل کنید و در یک پنجره پاپآپ جعلی، عبارات بازیابی (Seed Phrase) یا کلید خصوصی خود را وارد نمایید.
قانون طلایی شماره ۱: هرگز، تحت هیچ شرایطی، عبارات بازیابی ۱۲ یا ۲۴ کلمهای خود را در هیچ وبسایتی وارد نکنید. کیف پول شما (مانند متامسک یا تراست ولت) هرگز این را از شما نخواهد خواست.
خطر ۲: کلاهبرداری مجوز دسترسی نامحدود (Unlimited Approval Scam)
این رایجترین و فنیترین نوع کلاهبرداری است. فرض کنید توکنی به ارزش ۵۰,۰۰۰ دلار در کیف پول خود میبینید و میخواهید آن را در یک صرافی غیرمتمرکز (DEX) مانند PancakeSwap بفروشید.
- شما به DEX میروید و سعی میکنید توکن جعلی را با یک توکن معتبر (مانند USDT) مبادله کنید.
- DEX از شما میخواهد که ابتدا توکن جعلی را “Approve” (تأیید) کنید. این یک فرآیند استاندارد در DeFi است که به قرارداد هوشمند DEX اجازه میدهد تا از طرف شما، آن توکن را خرج کند.
- اما، قرارداد هوشمند توکن جعلی به گونهای طراحی شده که وقتی شما دکمه “Approve” را میزنید، در واقع در حال امضای یک تراکنش مخرب هستید.
- این تراکنش به جای اینکه فقط به آن توکن جعلی دسترسی بدهد، یک مجوز دسترسی نامحدود (Unlimited Approval) به تمام توکنهای دیگر شما (مانند USDT, USDC, ETH, WBTC) به آدرس کیف پول کلاهبردار میدهد.
شما فکر میکنید در حال فروش یک توکن بیارزش هستید، اما در واقع، در حال امضای مجوزی برای سرقت تمام داراییهای با ارزش خود هستید. چند دقیقه یا چند ساعت بعد، تمام موجودی USDT یا اتریوم شما به صورت خودکار از کیف پولتان خارج میشود.
بخش سوم : چگونه یک توکن جعلی را شناسایی کنیم؟
قبل از هر اقدامی، مانند یک کارآگاه عمل کنید:
- منشأ ناشناخته: آیا شما این توکن را خریدهاید یا در ایردراپ معتبری شرکت کردهاید؟ اگر پاسخ “نه” است، ۹۹.۹٪ جعلی است.
- ارزشگذاری غیر واقعی: اگر کیف پول شما ارزشی معادل دهها هزار دلار برای توکنی که نمیشناسید نشان میدهد، این یک فریب است. این ارزش توسط کلاهبردار به صورت ساختگی در قرارداد هوشمند کدنویسی شده تا شما را وسوسه کند.
- بررسی در مرورگر بلاکچین (Block Explorer):
- آدرس قرارداد (Contract Address) توکن را در کیف پول خود کپی کنید.
- آن را در مرورگر بلاکچین مربوطه (مانند Etherscan برای اتریوم، BscScan برای BSC) جستجو کنید.
به دنبال این پرچمهای قرمز باشید:
- وبسایت: آیا وبسایت رسمی دارد؟ آیا در CoinMarketCap یا CoinGecko لیست شده است؟ (توکنهای جعلی لیست نشدهاند).
- بخش Holders (دارندگان): آیا توکن به صورت یکسان بین هزاران نفر توزیع شده یا ۹۹٪ آن در دست یک یا دو آدرس است؟
- بخش Comments (نظرات): کاربران دیگر اغلب در این بخش، هشدارهای “SCAM” یا “HONEYPOT” را ثبت میکنند.
- هشدار خود مرورگر: BscScan و Etherscan اغلب توکنهای کلاهبرداری شناختهشده را با یک پرچم قرمز و پیام هشدار مشخص میکنند.
- نام و نماد مشکوک: نامهایی که شبیه پروژههای معروف با املای کمی متفاوت هستند، یا مستقیما آدرس وبسایت در آنها گنجانده شده، همگی نشانههای کلاهبرداری هستند.
بخش چهارم : راهحل نهایی چگونه واقعا از شر آنها خلاص شویم؟
بسیاری از کاربران میپرسند: چگونه آنها را حذف کنم یا بسوزانم؟ پاسخ کوتاه و ایمن، غافلگیرکننده است:
بهترین، ایمنترین و تنها راهحل توصیه شده: هیچ کاری نکنید!
شما نمیتوانید چیزی را که روی بلاکچین ثبت شده حذف کنید. این توکنها برای همیشه در رکورد آدرس شما باقی خواهند ماند. اما شما میتوانید آنها را نادیده بگیرید و از دید خود پنهان کنید.
راهحل اول : پنهان کردن توکن (Hide Token)
این بهترین روش است. با پنهان کردن توکن، شما آن را از لیست داراییهای قابل مشاهده در کیف پول خود حذف میکنید.
- وسوسه تعامل با آن را از بین میبرد.
- از کلیک تصادفی روی آن جلوگیری میکند.
- کیف پول شما را تمیز و مرتب نگه میدارد.
نحوه انجام:
- در Trust Wallet: توکن را به سمت چپ بکشید و گزینه “Disable” یا “Hide” را بزنید.
- در MetaMask: روی توکن مورد نظر کلیک کنید، منوی سهنقطه را باز کرده و “Hide Token” را انتخاب کنید.
این کار هیچ تراکنشی روی بلاکچین انجام نمیدهد و کاملا رایگان و ایمن است. توکن هنوز در بلاکچین متعلق به شماست، اما دیگر مزاحم شما نیست.
راهحل دوم: ارسال به آدرس سوخته (Burn Address)
برخی کاربران ترجیح میدهند توکن را به یک آدرس سوخته (مانند 0x00…00dead) ارسال کنند تا آن را به طور کامل از کیف پول خود خارج کنند.
چرا این کار توصیه نمیشود:
- هزینه گس (Gas Fee): شما باید برای انجام این تراکنش، کارمزد شبکه (Gas) واقعی (مانند ETH یا BNB) پرداخت کنید. شما در حال پرداخت پول هستید تا یک توکن بیارزش را جابجا کنید.
- خطر قرارداد هوشمند مخرب: برخی توکنهای کلاهبرداری بسیار پیشرفته، کدی در قرارداد خود دارند که حتی تابع transfer (انتقال) آنها نیز مخرب است. ممکن است با تلاش برای ارسال آن، یک مجوز مخرب را فعال کنید.
- غیرضروری: این کار هیچ فایده امنیتی نسبت به پنهان کردن ندارد.
قانون طلایی شماره ۲: هرگز، هرگز و هرگز سعی نکنید یک توکن کلاهبرداری را بفروشید، سواپ کنید، یا آن را در یک پلتفرم DeFi تأیید (Approve) کنید. این دقیقاً همان کاری است که کلاهبردار از شما میخواهد.
بخش پنجم: اقدامات اضطراری: “من اشتباه کردم و تعامل داشتم!”
اگر این مقاله را دیر خواندهاید و قبلاً روی “Approve” کلیک کردهاید یا به وبسایت مشکوکی متصل شدهاید، فوراً این اقدامات را انجام دهید:
1.لغو مجوزهای دسترسی (Revoke Permissions)
- شما باید فوراً دسترسیهایی را که به آن قرارداد مخرب دادهاید، لغو کنید.
- به یک ابزار معتبر “Token Approval Checker” بروید. (مانند cash که شناختهشدهترین ابزار برای این کار است).
- کیف پول خود را متصل کنید.
- لیستی از تمام مجوزهایی که به قراردادهای مختلف دادهاید را خواهید دید.
- هرگونه مجوز مشکوک، ناشناخته یا “Unlimited” (نامحدود) را پیدا کرده و روی دکمه “Revoke” (لغو) کلیک کنید. (انجام این کار نیازمند پرداخت مقداری هزینه گس است، اما برای نجات داراییهای شما ضروری است).
2.قطع اتصال (Disconnect from DApps)
به تنظیمات کیف پول خود (MetaMask یا Trust Wallet) بروید و در بخش “Connected Sites” یا “WalletConnect Sessions”، اتصال به هر سایت مشکوکی را قطع کنید.
- انتقال فوری داراییها (راهحل نهایی)
اگر مشکوک هستید که عبارات بازیابی شما لو رفته (مثلاً آنها را در سایتی وارد کردهاید) یا قرارداد مخربی کنترل کامل کیف پول شما را به دست گرفته است:
- دیگر به آن کیف پول اعتماد نکنید. آن کیف پول آلوده (Compromised) شده است.
- یک کیف پول کاملاً جدید بسازید (با عبارات بازیابی جدید).
- فقط داراییهای معتبر و با ارزش خود را (نه توکنهای جعلی!) از کیف پول قدیمی به کیف پول جدید خود منتقل کنید.
- کیف پول آلوده را برای همیشه رها کنید

بخش ششم : نتیجهگیری و چکلیست امنیت
در اکوسیستم کریپتو، شما بانک خودتان هستید. این یعنی مسئولیت کامل امنیت داراییها نیز بر عهده شماست. توکنهای جعلی بخشی اجتنابناپذیر از این فضا هستند.
چکلیست نهایی برای مقابله با توکنهای جعلی:
- بررسی: آیا توکن را میشناسید؟ اگر نه، جعلی فرض کنید.
- تحقیق: در BscScan/Etherscan بررسی کنید. آیا پرچم قرمز دارد؟
- اقدام ایمن: بهترین اقدام، پنهان کردن (Hide) توکن در کیف پول است.
- اقدام ممنوعه: هرگز، هرگز، هرگز آن را Approve، Swap یا در وبسایت آن تعامل نکنید.
- پیشگیری: به طور مرتب از ابزارهایی مانند cash برای بررسی و لغو دسترسیهای غیرضروری کیف پول خود استفاده کنید.
به یاد داشته باشید اگر چیزی آنقدر خوب به نظر میرسد که واقعی نباشد (مانند ۵۰,۰۰۰ دلار هدیه رایگان)، قطعا واقعی نیست. شکاک بمانید، ایمن بمانید.
دیدگاهتان را بنویسید