در مقالهی کلاهبرداری ایردراپ جعلی چیست؟ دربارهی تهدیدهای مبتنی بر وب صحبت کردیم. اما یه تهدید دیگه هم هست که مستقیماً از داخل فروشگاههای رسمی مثل گوگلپلی و اپاستور سراغتون میاد: اپلیکیشنهای جعلی کیف پول.
یک نمونهی واقعی: بدافزار جعلی WalletConnect
طبق گزارش شرکت امنیتی Check Point Research، یه اپلیکیشن جعلی که خودش رو بهجای WalletConnect (یه پروتکل معروف وب۳) جا زده بود، به مدت ۴ ماه روی گوگلپلی در دسترس بود، ۱۰ هزار بار دانلود شد و در نهایت بیش از ۷۰ هزار دلار از کاربران رو به سرقت برد.
⚠️ نکتهی مهم
این اتفاق نشون میده حتی حضور یه اپلیکیشن توی فروشگاه رسمی (گوگلپلی یا اپاستور) هم بهتنهایی تضمین امنیت نیست. تعداد دانلود بالا هم لزوماً به معنی معتبر بودن نیست.
چطور اپلیکیشنهای جعلی کیف پول عمل میکنند؟
۱. جعل هویت یه برند یا پروتکل معروف
اپلیکیشن با نام و آیکون مشابه یه کیف پول یا پروتکل شناختهشده (مثل تراستولت، متامسک یا WalletConnect) منتشر میشه تا کاربر فکر کنه نسخهی رسمیه.
۲. درخواست عبارت بازیابی هنگام «بازیابی حساب»
اپلیکیشن جعلی معمولاً یه صفحهی «Import Wallet» یا «بازیابی کیف پول» داره که از کاربر میخواد عبارت بازیابی (Seed Phrase) خودش رو وارد کنه — همین یه قدم، کافیه تا کل دارایی به سرقت بره.
۳. طراحی حرفهای و نظرات جعلی
برای افزایش اعتبار ظاهری، این اپلیکیشنها معمولاً ریویوهای مثبت جعلی (از طریق ربات یا حسابهای ساختگی) هم دارن.
چطور اپلیکیشن واقعی را از جعلی تشخیص دهیم؟
نشانهاپلیکیشن واقعیاپلیکیشن جعلی (احتمالی)نام توسعهدهندهدقیقاً مطابق نام رسمی شرکتنام مشابه ولی با تفاوت جزئیتعداد دانلود و سابقهمعمولاً میلیونی و باسابقهممکن است هزاران و تازه باشدلینک دانلودفقط از سایت رسمی پروژهاز تبلیغات، پیام یا نتایج جستوجوی مشکوکدرخواست عبارت بازیابیفقط برای Import در همون دستگاه خودتونهنگام «فعالسازی» یا بلافاصله بعد از نصبنظرات کاربرانمتنوع، شامل نظرات منفی واقعی هم هستهمهی نظرات مثبت و مشابه بهنظر میرسند
چکلیست قبل از نصب هر اپلیکیشن کیف پول
- لینک دانلود را مستقیماً از سایت رسمی پروژه دریافت کردم، نه از تبلیغ یا جستوجوی گوگل
- نام دقیق توسعهدهنده را با اطلاعات رسمی سایت مقایسه کردم
- نظرات کاربران را با دقت بررسی کردم (نه فقط امتیاز کلی)
- پیش از وارد کردن عبارت بازیابی، مطمئن شدم این اپلیکیشن دقیقاً همونیه که قصد نصبش رو داشتم
- برای داراییهای بزرگ، از کیف پول سختافزاری (Cold Wallet) استفاده میکنم، نه فقط اپلیکیشن موبایل
چرا این نوع کلاهبرداری اینقدر خطرناک است؟
برخلاف سایتهای فیشینگ که با دقت به آدرس URL قابلشناسایی هستن، اپلیکیشنهای موبایل این لایهی محافظتی رو ندارن — کاربر معمولاً فقط به نام و آیکون اعتماد میکنه، بدون بررسی دقیقتر.
اگر اپلیکیشن جعلی نصب کردیم و متوجه شدیم، چه کنیم؟
فوراً اپلیکیشن رو حذف کنید و اگه عبارت بازیابی هر کیف پولی رو داخلش وارد کردهاید، بلافاصله دارایی باقیمانده رو به یه کیف پول کاملاً جدید (با عبارت بازیابی متفاوت، ساختهشده روی یه اپلیکیشن معتبر) منتقل کنید.
جمعبندی
اپلیکیشنهای جعلی کیف پول، حتی از فروشگاههای رسمی مثل گوگلپلی هم میتونن سر در بیارن. تنها راه امن، دانلود همیشگی از لینک رسمی سایت پروژه و بررسی دقیق نام توسعهدهنده و نظرات کاربران پیش از هر نصبیه.
سوالات متداول
آیا حضور یک اپلیکیشن در گوگلپلی یا اپاستور، تضمین امنیت آن است؟
خیر، همانطور که در نمونهی واقعی WalletConnect دیدیم، اپلیکیشنهای جعلی هم میتوانند ماهها در فروشگاههای رسمی باقی بمانند.
اگر اپلیکیشن کیف پول را نصب کردهام ولی هنوز عبارت بازیابی وارد نکردهام، در خطرم؟
معمولاً خیر، اما بهتر است فوراً اپلیکیشن را حذف و از منبع رسمی دوباره بررسی کنید.
بهترین راه دانلود امن یک اپلیکیشن کیف پول چیست؟
همیشه لینک دانلود را مستقیماً از سایت رسمی پروژه بردارید، نه از جستوجوی مستقیم در فروشگاه اپلیکیشن یا تبلیغات.