وقتی قصد داریم در یک صرافی ارز دیجیتال ایرانی سرمایه‌گذاری کنیم، اولین و مهم‌ترین دغدغه ما امنیت دارایی‌هایمان است. آیا پلتفرمی که انتخاب کرده‌ایم به اندازه کافی امن است؟ چه خطراتی پول ما را تهدید می‌کند؟ این سوالات فقط نگرانی‌های شخصی نیستند، بلکه بازتابی از ریسک‌های واقعی و پیچیده‌ای هستند که در اکوسیستم رمزارز ایران وجود دارد. حادثه هک ۹۰ میلیون دلاری صرافی نوبیتکس در خرداد ۱۴۰۴ زنگ خطر را برای همه به صدا درآورد و نشان داد که حتی بزرگترین بازیگران بازار نیز از این خطرات مصون نیستند .

در این مقاله، هدف ما این است که با نگاهی ساختاریافته، خطرات موجود را در چهار لایه اصلی تحلیل کنیم: ریسک‌های فنی و امنیتی (آسیب‌پذیری‌های زیرساختی و حملات سایبری)، ریسک‌های انسانی و کلاهبرداری (از فیشینگ تا مهندسی اجتماعی)، ریسک‌های مالی و ساختاری (عدم شفافیت و کلاهبرداری‌های سازمان‌یافته) و ریسک‌های قانونی و نظارتی (فضای خاکستری قانون‌گذاری و تحریم‌ها). با درک این خطرات، می‌توانیم راهکارهای عملی برای مدیریت آن‌ها پیدا کنیم و با اطمینان بیشتری در این بازار فعالیت کنیم. قبل از هر چیز، بیایید ببینیم یک صرافی ارز دیجیتال دقیقاً چه نقشی در این اکوسیستم ایفا می‌کند.

ریسک‌های فنی و امنیتی

این دسته از ریسک‌ها مستقیماً به زیرساخت، معماری نرم‌افزار و پروتکل‌های امنیتی صرافی‌ها مربوط می‌شود. یک ضعف کوچک در این لایه می‌تواند منجر به فاجعه‌های مالی بزرگ برای میلیون‌ها کاربر شود.

ریسک‌های فنی و امنیتی

ضعف در زیرساخت‌های امنیتی

بسیاری از صرافی‌های داخلی به دلیل محدودیت‌های فنی، مالی و تحریم‌ها، از زیرساخت‌های امنیتی چندلایه و پیشرفته‌ای که در سطح جهانی استاندارد محسوب می‌شوند، بی‌بهره‌اند. برخلاف بانک‌ها که تحت نظارت شدید رگولاتوری قرار دارند و ملزم به دریافت گواهینامه‌های امنیتی متعدد هستند، صرافی‌های رمزارز در ایران اغلب خود را ملزم به رعایت این استانداردها نمی‌دانند . این مسئله باعث می‌شود که در صورت وقوع حملات سایبری، مشخص نباشد چه نهادی مسئولیت حفاظت از دارایی کاربران را بر عهده دارد.

این ضعف‌ها شامل موارد متعددی است، از جمله:

  • عدم مدیریت صحیح کلیدهای خصوصی: بسیاری از صرافی‌ها پروتکل‌های دقیقی برای مدیریت کلیدهای خصوصی کیف پول‌های خود ندارند.
  • عدم تفکیک دارایی‌ها: دارایی‌های کاربران و صرافی در بسیاری از موارد به صورت تفکیک‌شده نگهداری نمی‌شود.
  • آسیب‌پذیری در فرآیندهای واریز و برداشت: فرآیندهای واریز و برداشت ممکن است دارای حفره‌های امنیتی باشند که امکان سوءاستفاده را فراهم می‌کند.

هک و حملات سایبری

حادثه هک صرافی نوبیتکس در خرداد ۱۴۰۴ که منجر به سرقت بیش از ۹۰ میلیون دلار از دارایی کاربران شد، یک نمونه واقعی و هشداردهنده از این ریسک‌هاست. این حمله که گفته می‌شود با انگیزه‌های سیاسی و توسط گروه‌های هکری مرتبط با اسرائیل انجام شده، عمدتاً کیف پول‌های گرم (Hot Wallets) صرافی را هدف قرار داد. این حادثه ضعف ساختاری بسیاری از صرافی‌ها را در مدیریت دارایی‌ها آشکار کرد.

برای درک بهتر این ریسک، باید تفاوت بین کیف پول‌های گرم و سرد را بدانیم:

ویژگی
کیف پول گرم (Hot Wallet)
کیف پول سرد (Cold Wallet)
اتصال به اینترنت
همیشه متصل
همیشه آفلاین
سطح امنیت
پایین‌تر (آسیب‌پذیر به حملات آنلاین)
بسیار بالا (ایمن در برابر حملات آنلاین)
سرعت دسترسی
سریع (مناسب برای معاملات روزانه)
کندتر (مناسب برای نگهداری بلندمدت)
کاربرد اصلی
تامین نقدینگی و معاملات سریع
ذخیره‌سازی امن و بلندمدت دارایی‌ها

صرافی‌ها برای تامین نقدینگی و انجام سریع معاملات، مجبورند بخشی از دارایی‌ها را در کیف پول‌های گرم نگهداری کنند. اما استاندارد جهانی این است که بیش از ۹۵٪ دارایی‌ها در کیف پول‌های سرد نگهداری شود. حمله به نوبیتکس نشان داد که حتی اگر بخش کوچکی از دارایی‌ها در کیف پول گرم باشد، باز هم می‌تواند منجر به خسارت‌های هنگفت شود.

مطالب مرتبط

  1. داستان هک صرافی نوبیتکس
  2. کیف پول ارز دیجیتال چیست
  3. بهترین کیف پول ارز دیجیتال کدام است

مشکل وابستگی امنیت به اشخاص

یکی دیگر از ریسک‌های جدی در صرافی‌های ایرانی، وابستگی امنیت به افراد خاص است. در بسیاری از موارد، کلیدهای خصوصی کیف پول‌های سرد صرافی نزد مدیرعامل یا چند نفر از اعضای هیئت مدیره نگهداری می‌شود . این ساختار که فاقد یک نهاد کاستودین (Custodian) مورد اعتماد است، خطرات زیر را به همراه دارد:

  • خطر از دست رفتن کلیدها: در صورت فوت، مهاجرت بی‌بازگشت یا بروز هرگونه مشکل برای این افراد، دسترسی به دارایی‌ها برای همیشه از بین می‌رود.
  • خطر سرقت یا ارعاب: این افراد ممکن است مورد تهدید، ارعاب یا سرقت قرار گیرند و مجبور به افشای کلیدها شوند.
  • خطر سوءاستفاده داخلی: احتمال سوءاستفاده توسط خود این افراد نیز وجود دارد.

راه‌حل‌های عملی برای کاهش ریسک‌های فنی

به عنوان کاربر، ما نمی‌توانیم زیرساخت صرافی را تغییر دهیم، اما می‌توانیم با چند اقدام هوشمندانه، ریسک خود را به حداقل برسانیم:

  1. اصل طلایی را فراموش نکنید: “Not your keys, not your coins” (اگر کلیدهای خصوصی در اختیار شما نباشد، دارایی‌ها واقعاً متعلق به شما نیستند). دارایی‌های بلندمدت خود را حتماً در کیف پول‌های سخت‌افزاری (مانند Ledger یا Trezor) نگهداری کنید.
  2. از صرافی فقط برای معامله استفاده کنید: صرافی یک پلتفرم معاملاتی است، نه یک حساب بانکی. پس از انجام معامله، دارایی خود را به کیف پول شخصی‌تان منتقل کنید.
  3. امنیت صرافی را بررسی کنید: قبل از ثبت‌نام، درباره سابقه امنیتی، تیم فنی و پروتکل‌های امنیتی صرافی تحقیق کنید.

ریسک‌های انسانی و کلاهبرداری

بسیاری از موفق‌ترین حملات، نه به دلیل شکستن کدهای پیچیده، بلکه با فریب دادن کاربران و سوءاستفاده از خطای انسانی رخ می‌دهند. این حملات که به مهندسی اجتماعی معروفند، از طمع، ترس، عجله و عدم آگاهی کاربران بهره می‌برند.

ریسک‌های انسانی و کلاهبرداری

کلاهبرداری فیشینگ (Phishing) و وب‌سایت‌های جعلی

فیشینگ یکی از رایج‌ترین و در عین حال ساده‌ترین روش‌های کلاهبرداری است. در این روش، هکرها با ارسال ایمیل‌ها، پیامک‌ها یا پیام‌هایی در شبکه‌های اجتماعی که ظاهراً از سوی صرافی ارسال شده، کاربر را به یک وب‌سایت جعلی که شباهت زیادی به سایت اصلی دارد، هدایت می‌کنند. کاربر با وارد کردن اطلاعات ورود خود در این سایت جعلی، عملاً کلید ورود به حساب خود را به هکرها تقدیم می‌کند. طبق گزارش‌ها، تنها در سال ۲۰۲۲ بیش از ۳۰۰ هزار نفر قربانی این نوع کلاهبرداری شده‌اند و مجموعاً ۵۲ میلیون دلار از دست داده‌اند .

حمله تعویض سیم‌کارت (SIM Swap)

این یکی از خطرناک‌ترین و پیچیده‌ترین حملات است که ضعف بزرگ احراز هویت دو عاملی (2FA) مبتنی بر پیامک را هدف می‌گیرد. در این روش، کلاهبردار با جعل هویت شما و فریب دادن اپراتور تلفن همراه، شماره موبایل شما را به یک سیم‌کارت جدید که در اختیار خودش است، منتقل می‌کند. سپس با استفاده از گزینه «بازیابی رمز عبور» در صرافی و دریافت کدهای پیامکی، به راحتی به حساب شما دسترسی پیدا می‌کند.

این حمله آنقدر جدی است که شرکت مخابراتی T-Mobile در آمریکا مجبور به پرداخت ۳۳ میلیون دلار غرامت به قربانیان این نوع حملات شد و وزارت دادگستری آمریکا نیز بیش از ۵ میلیون دلار بیت‌کوین سرقتی از این طریق را ضبط کرده است.

باج‌گیری و اخاذی (Sextortion)

در این روش، کلاهبرداران با ارسال ایمیل‌هایی ادعا می‌کنند که به اطلاعات شخصی و خصوصی شما (مانند سوابق وب‌گردی یا تصاویر شخصی) دسترسی پیدا کرده‌اند و تهدید می‌کنند که اگر مبلغی را به صورت رمزارز پرداخت نکنید، این اطلاعات را افشا خواهند کرد. در ۹۹٪ موارد، این ادعاها دروغین هستند و هدف آن‌ها ایجاد ترس و اخاذی است.

راه‌حل‌های عملی: چک‌لیست امنیتی حساب کاربری

  • فعال‌سازی 2FA مبتنی بر اپلیکیشن: به جای پیامک، حتماً از اپلیکیشن‌های تولیدکننده کد مانند Google Authenticator یا Authy برای احراز هویت دو عاملی استفاده کنید. این اپلیکیشن‌ها در برابر حملات SIM Swap ایمن هستند.
  • نشانه‌گذاری آدرس صحیح صرافی: آدرس وب‌سایت اصلی صرافی را در مرورگر خود ذخیره (Bookmark) کنید و همیشه فقط از آن برای ورود استفاده نمایید.
  • احتیاط در برابر پیشنهادات وسوسه‌انگیز: به ایمیل‌ها و پیام‌هایی که وعده سودهای غیرمتعارف، ایردراپ‌های رایگان یا جوایز ویژه می‌دهند، به هیچ وجه اعتماد نکنید.

ریسک‌های مالی و ساختاری

این دسته از ریسک‌ها به مدل کسب‌وکار، شفافیت و سلامت مالی صرافی‌ها بازمی‌گردد و می‌تواند به طور مستقیم امنیت سرمایه کاربران را تهدید کند.

عدم شفافیت مالی و خطر خالی‌فروشی

بسیاری از صرافی‌های داخلی صورت‌های مالی شفافی ارائه نمی‌دهند و اطلاعات دقیقی درباره میزان دارایی‌ها، بدهی‌ها و وضعیت نقدینگی خود در اختیار کاربران قرار نمی‌دهند. این عدم شفافیت می‌تواند منجر به سوءاستفاده‌هایی مانند خالی‌فروشی (Fractional Reserve) شود. در این حالت، صرافی به جای خرید واقعی رمزارز برای کاربر، تنها عددی را در پروفایل او نمایش می‌دهد و از پول کاربر برای سرمایه‌گذاری در بازارهای دیگر مانند طلا، املاک یا حتی پرداخت سود به کاربران دیگر (شبیه به طرح پانزی) استفاده می‌کند.

مشکل زمانی آشکار می‌شود که تعداد زیادی از کاربران به صورت همزمان قصد برداشت دارایی‌های خود را داشته باشند. در این شرایط، صرافی با کمبود نقدینگی مواجه شده و با بهانه‌های مختلف مانند “مشکلات فنی” یا “ارتقای سیستم”، جلوی برداشت‌ها را می‌گیرد.

قفل شدن دارایی به دلیل تحریم‌ها

یکی از ریسک‌های خاص اکوسیستم ایران، خطر قفل شدن دارایی‌ها به دلیل تحریم‌هاست. شرکت صادرکننده استیبل‌کوین تتر (Tether) بارها اعلام کرده که با نهادهای نظارتی آمریکا همکاری می‌کند و آدرس‌های مرتبط با نهادها و افراد تحریم‌شده را مسدود می‌کند. این خطر وجود دارد که آدرس‌های کیف پول صرافی‌های ایرانی نیز در لیست ردیابی و تحریم قرار گیرند و دارایی‌های تتری آن‌ها مسدود شود.

طرح‌های کلاهبرداری سازمان‌یافته

  • طرح پانزی (Ponzi Scheme): برخی پلتفرم‌ها در قالب یک صرافی یا پروژه سرمایه‌گذاری، یک طرح پانزی را اجرا می‌کنند که در آن سود سرمایه‌گذاران قدیمی با پول سرمایه‌گذاران جدید پرداخت می‌شود. این طرح‌ها تا زمانی که ورودی پول جدید ادامه داشته باشد، پابرجا هستند، اما در نهایت فرو می‌پاشند و آخرین سرمایه‌گذاران تمام پول خود را از دست می‌دهند.
  • راگ پول (Rug Pull): در این نوع کلاهبرداری، تیم یک پروژه پس از جمع‌آوری سرمایه از طریق فروش توکن، پروژه را رها کرده و با تمام دارایی‌ها ناپدید می‌شود. این اتفاق معمولاً در پروژه‌های دیفای (DeFi) و توکن‌های جدید رخ می‌دهد .
  • پامپ و دامپ (Pump and Dump): در این روش، گروهی با ایجاد هیجان و تبلیغات دروغین، قیمت یک ارز دیجیتال کم‌ارزش را به صورت مصنوعی بالا می‌برند (پامپ). سپس، پس از هجوم خریداران جدید، تمام دارایی خود را به یکباره می‌فروشند و باعث سقوط شدید قیمت (دامپ) می‌شوند.

ریسک‌های قانونی و نظارتی

فضای قانونی مبهم و عدم وجود رگولاتوری مشخص، یکی از بزرگترین چالش‌های صرافی‌های ایرانی و کاربران آن‌هاست.

عدم وجود قانون‌گذاری مشخص

با وجود گذشت بیش از یک دهه از فعالیت صرافی‌های رمزارز در ایران، هنوز قانون‌گذاری جامع و مشخصی برای این حوزه وجود ندارد. این فضای خاکستری باعث بلاتکلیفی صرافی‌ها در برنامه‌ریزی بلندمدت و سردرگمی کاربران در پیگیری حقوق خود می‌شود. به گفته مدیران صرافی‌های بزرگ، آن‌ها از قانون‌گذاری استقبال می‌کنند و حاضر به پرداخت مالیات و فعالیت تحت نظارت هستند، اما این اتفاق هنوز رخ نداده است.

این ابهام قانونی با بیانیه‌های ناگهانی نهادهای مختلف تشدید می‌شود. برای مثال، بیانیه شاپرک در سال ۱۴۰۰ مبنی بر قطع درگاه پرداخت صرافی‌ها، باعث وحشت گسترده کاربران و خروج سریع دارایی‌ها شد که ضربه بزرگی به اعتماد کل اکوسیستم وارد کرد .

الزامات سختگیرانه پلیس فتا

در غیاب قانون‌گذاری جامع، پلیس فتا سندی تحت عنوان «الزامات انتظامی و امنیتی صرافی‌های ارز دیجیتال» منتشر کرده که چارچوب فعالیت صرافی‌ها را مشخص می‌کند. این سند شامل الزامات سختگیرانه‌ای است، از جمله:

  • ممنوعیت ارائه خدمات به اتباع خارجی و افراد زیر ۱۸ سال.
  • لزوم در اختیار قرار دادن اطلاعات کیف پول‌های گرم و سرد صرافی به پلیس فتا.
  • اختیار پلیس فتا برای مسدودسازی درگاه پرداخت صرافی در صورت عدم رعایت الزامات.

این الزامات اگرچه با هدف افزایش امنیت ایجاد شده‌اند، اما محدودیت‌هایی را نیز برای توسعه کسب‌وکار صرافی‌ها به همراه دارند.

محدودیت در ارائه خدمات

به دلیل محدودیت‌های قانونی و شرعی، صرافی‌های ایرانی قادر به ارائه برخی از خدمات پرطرفدار مانند معاملات مارجین و فیوچرز نیستند. این مسئله باعث می‌شود که بسیاری از معامله‌گران حرفه‌ای برای دسترسی به این ابزارها، به سمت صرافی‌های خارجی پرخطر سوق داده شوند.

چگونه صرافی معتبر را تشخیص دهیم؟

با وجود تمام این ریسک‌ها، صرافی‌های معتبری نیز در ایران فعالیت می‌کنند. برای تشخیص یک صرافی قابل اعتماد، باید چند معیار کلیدی را به دقت بررسی کنید.

چگونه صرافی معتبر را تشخیص دهیم؟

معیارهای اعتبارسنجی

  1. سابقه و شهرت: صرافی چه مدت است که فعالیت می‌کند؟ آیا سابقه هک یا مشکلات امنیتی جدی داشته است؟ نظرات کاربران دیگر درباره آن چیست؟
  2. شفافیت تیم و اطلاعات تماس: آیا هویت تیم مدیریت و آدرس دفتر صرافی به صورت شفاف اعلام شده است؟ آیا راه‌های ارتباطی و پشتیبانی معتبری ارائه می‌دهند؟
  3. امنیت فنی: آیا صرافی از کیف پول سرد برای نگهداری عمده دارایی‌ها استفاده می‌کند؟ آیا از 2FA مبتنی بر اپلیکیشن پشتیبانی می‌کند؟
  4. حجم معاملات و نقدینگی: آیا صرافی حجم معاملات قابل قبولی دارد؟ نقدینگی بالا به معنای امکان انجام معاملات سریع و با قیمت منصفانه است.
  5. رعایت الزامات قانونی: آیا صرافی الزامات پلیس فتا را رعایت می‌کند و فرآیندهای احراز هویت (KYC) دقیقی دارد؟

در جدول زیر، مقایسه‌ای کلی بین صرافی‌های ایرانی و خارجی (که به ایرانیان خدمات می‌دهند) ارائه شده است:

معیار
صرافی ایرانی معتبر
صرافی خارجی (بدون احراز هویت)
امنیت قانونی
بالاتر (قابل پیگیری در داخل کشور)
بسیار پایین (غیرقابل پیگیری)
کیفیت سرویس
متوسط (محدودیت در ابزارها)
بالا (ابزارهای پیشرفته معاملاتی)
تنوع ارزها
محدود
بسیار زیاد
خطر بلاک شدن
ندارد
بسیار بالا (به دلیل ملیت ایرانی)
پشتیبانی
فارسی و در دسترس
ضعیف یا عدم پشتیبانی

چک‌لیست نهایی برای انتخاب صرافی امن

انتخاب یک صرافی امن نیازمند بررسی دقیق و هوشمندانه است. ما به شما یک چک‌لیست عملی ارائه می‌دهیم تا با استفاده از آن، ریسک‌های خود را به حداقل برسانید:

  1. سابقه و اعتبار را بررسی کنید: آیا صرافی سابقه فعالیت طولانی و معتبری دارد؟
  2. شفافیت را جدی بگیرید: آیا تیم توسعه‌دهنده و آدرس دفتر صرافی مشخص است؟
  3. امنیت فنی را در اولویت قرار دهید: آیا صرافی از کیف پول سرد برای نگهداری دارایی‌ها و 2FA مبتنی بر اپلیکیشن پشتیبانی می‌کند؟
  4. پشتیبانی را تست کنید: آیا تیم پشتیبانی به صورت ۲۴ ساعته و از طریق کانال‌های معتبر پاسخگو است؟
  5. حجم معاملات را بسنجید: آیا صرافی نقدینگی و حجم معاملات قابل قبولی دارد؟

بنابراین، با در نظر گرفتن تمام این موارد فنی و امنیتی، می‌بینیم که پیدا کردن صرافی خوب برای ایرانیان نیازمند بررسی دقیق این چک‌لیست امنیتی است.

نتیجه‌گیری و گام بعدی

فعالیت در بازار ارزهای دیجیتال ایران با مجموعه‌ای از ریسک‌های پیچیده فنی، انسانی، مالی و قانونی همراه است. از ضعف‌های زیرساختی و خطر هک گرفته تا کلاهبرداری‌های سازمان‌یافته و ابهامات قانونی، کاربران ایرانی با چالش‌های متعددی روبرو هستند. با این حال، با درک عمیق این ریسک‌ها و به کارگیری استراتژی‌های هوشمندانه مانند استفاده از کیف پول‌های سخت‌افزاری، رعایت اصول امنیتی و انتخاب دقیق صرافی، می‌توان این خطرات را به طور قابل توجهی مدیریت کرد. به یاد داشته باشید که در این بازار، مسئولیت اصلی حفاظت از دارایی‌ها بر عهده خود شماست.

اکنون که با بزرگترین ریسک‌های صرافی‌های ایرانی آشنا شدید، گام بعدی، مقایسه گزینه‌های موجود است. پیشنهاد می‌کنیم صفحه ی ما در مورد بهترین صرافی‌های ایرانی را مشاهده کنید تا انتخابی آگاهانه‌تر داشته باشید.