راهنمای جلوگیری از کلاهبرداری در زمانه هوش مصنوعی

یک کلاهبردار در زیر نور ماه به یک نقطه درخشان نگاه می‌کند.

این روزها که توان پردازشی ربات‌ها و دستیارهای هوش مصنوعی به هر انسانی می‌چربد، دیگر نمی‌شود فقط با دیدن غلط املایی یا جمله‌بندی بد، کلاهبرداری‌های کریپتویی را تشخیص داد. این روزها قبل از امضای هر تراکنش یا تایید دسترسی کیف پول، باید چیزهای مهم‌تری را بررسی کرد.

کلاهبرداری‌های هوش مصنوعی، فیشینگ را عوض کرده‌اند

سال‌ها به کاربران اینترنت یک توصیه ساده داده می‌شد: اگر متنی پر از غلط املایی، جمله‌های عجیب یا ظاهر نامرتب دیدید، مراقب باشید؛ احتمالا با یک کلاهبرداری طرف هستید.

این روش در سال‌های اول فیشینگ تا حد زیادی جواب می‌داد. ایمیل‌های جعلی معمولا با عجله نوشته می‌شدند، ترجمه‌های ناجوری داشتند یا از همان نگاه اول مشخص بود که قابل اعتماد نیستند. کم‌کم کاربران یاد گرفتند که متن ضعیف می‌تواند نشانه خطر باشد. اما حالا هوش مصنوعی این بازی را تغییر داده است.

ابزارهای پیشرفته هوش مصنوعی می‌توانند در چند ثانیه ایمیل‌های حرفه‌ای، چت‌های پشتیبانی واقعی‌نما، سایت‌های قابل‌باور و پست‌های متقاعدکننده در شبکه‌های اجتماعی بسازند. کلاهبرداران دیگر لازم نیست نویسنده‌های خوبی باشند تا یک پیام فریبنده تولید کنند؛ بدذات بودن کافی است.

در دنیای ارز دیجیتال، این موضوع خطرناک‌تر است؛ چون گاهی فقط با تایید یک تراکنش، دارایی کاربر بلافاصله در معرض خطر قرار می‌گیرد.

تهدید اصلی دیگر پیام‌های واضحا جعلی نیستند. تهدید اصلی، کلاهبرداری‌هایی هستند که خوب نوشته شده‌اند، حرفه‌ای به نظر می‌رسند و آن‌قدر قابل اعتماد جلوه می‌کنند که کاربر راحت‌تر سپر دفاعی خود را پایین می‌آورد.

با بهتر شدن این ابزارها، کاربران کریپتو هم باید نگاه خود را عوض کنند. دیگر سوال اصلی این نیست که «آیا این پیام مشکوک به نظر می‌رسد؟» بلکه پیش از انجام هر کار، باید از چند منبع مختلف امن بودن آن عمل را بررسی کرد.

نمودار نسبت روش‌های کلاهبرداری در فضای ارز دیجیتال
نسبت روش‌های کلاهبرداری در فضای ارز دیجیتال

چرا تشخیص کلاهبرداری بر اساس غلط املایی قبلا جواب می‌داد؟

در گذشته، بسیاری از کمپین‌های فیشینگ بیشتر روی تعداد بالا تمرکز داشتند تا کیفیت. کلاهبرداران پیام‌های زیادی می‌فرستادند و امیدوار بودند حتی درصد کمی از کاربران هم فریب بخورند.

از آنجا که بسیاری از این افراد در کشورهای مختلف فعالیت می‌کردند یا از ابزارهای ترجمه ساده استفاده می‌کردند، پیام‌هایشان معمولا پر از ایراد بود؛ جمله‌ها طبیعی نبودند، دستور زبان مشکل داشت یا ظاهر پیام عجیب به نظر می‌رسید.

به همین دلیل، کاربران کم‌کم یاد گرفتند این موارد را نشانه خطر بدانند:

  • بررسی متن از نظر غلط املایی
  • بی‌اعتماد شدن به پیام‌هایی با دستور زبان ضعیف
  • توجه به جمله‌بندی‌های غیرطبیعی
  • دقت به ظاهر و قالب‌بندی عجیب

این نشانه‌ها مثل میان‌بُرهایی ساده عمل می‌کردند و کمک می‌کردند کاربران کلاهبرداری‌های بی‌کیفیت‌تر را سریع‌تر شناسایی کنند.

اما این روش مصونیت کامل ایجاد نمی‌کرد. این موارد فقط چراغ‌های خطر بودند. با گذشت زمان، خیلی از کاربران ناخودآگاه تصور کردند اگر متنی روان، حرفه‌ای و تمیز نوشته شده باشد، احتمالا واقعی است.

هوش مصنوعی حالا دقیقا از همین فرض برای نفوذ به ذهن‌ها استفاده کرده است.

هوش مصنوعی چطور کیفیت کلاهبرداری‌ها را بهتر می‌کند؟

مدل‌های زبانی بزرگ یا همان LLMها می‌توانند پیام‌هایی روان، طبیعی و قابل‌قبول در زبان‌های مختلف تولید کنند. کلاهبرداران از این ابزارها برای ساخت مواردی مثل این‌ها استفاده می‌کنند:

  • چت‌های جعلی پشتیبانی مشتری
  • ایمیل‌های فیشینگ حرفه‌ای
  • هشدارهای جعلی اما قابل‌باور از طرف صرافی‌ها
  • پیشنهادهای سرمایه‌گذاری متقاعدکننده
  • اطلاعیه‌های واقعی‌نما در تلگرام
  • درخواست‌های سفارشی‌سازی‌شده برای بازیابی کیف پول

هوش مصنوعی حتی می‌تواند حملات هدفمندتر بسازد. اطلاعاتی که از نشت داده‌ها یا پلتفرم‌هایی مثل لینکدین، ایکس، دیسکورد و تلگرام جمع‌آوری می‌شود، به کلاهبرداران کمک می‌کند پیام‌هایی بنویسند که برای هر کاربر شخصی‌سازی شده به نظر برسد.

به جای پیام‌های عمومی و تکراری، ممکن است کاربر با پیام‌هایی مواجه شود که به موارد زیر اشاره می‌کنند:

  • خرید اخیر یک توکن
  • اطلاعاتی از حساب کاربری او در یک صرافی خاص
  • سرویس کیف پولی که واقعا از آن استفاده می‌کند
  • یک پلتفرم دیفای که قبلا با آن کار کرده
  • سوالی واقعی که کاربر در فضای عمومی درباره پشتیبانی پرسیده است

همین شخصی‌سازی باعث می‌شود کلاهبرداری واقعی‌تر و قابل‌اعتمادتر به نظر برسد.

از طرف دیگر، تولید تصویر با هوش مصنوعی و شبیه‌سازی صدا هم جعل هویت را آسان‌تر کرده است. ویدئوهای جعلی از مدیران، صدای شبیه‌سازی‌شده پشتیبانی و عناصر بصری کپی‌شده از برندها، روزبه‌روز راحت‌تر ساخته می‌شوند.

فرض کنید ایمیلی از آدرسی به شما ارسال شود که بسیار شبیه به کیف پول شماست و به تراکنشی که اخیرا انجام داده‌اید نیز اشاره کرده باشد. باور نمی‌کنید؟

چرا کاربران کریپتو با ریسک‌های مهمی روبه‌رو هستند؟

کریپتو ریسک‌های امنیتی متفاوتی نسبت به بانکداری سنتی دارد. در خدمات مالی معمولی، انتقال‌های اشتباه یا کلاهبردارانه در بسیاری از موارد با کمک بانک، شرکت پرداخت یا تیم‌های ضدتقلب قابل پیگیری یا برگشت هستند.

اما در کریپتو، وقتی یک تراکنش روی بلاکچین تایید شد، معمولا برگشت‌ناپذیر است.

خود-امانی (Self-Custodial) یا نگهداری شخصی دارایی هم باعث می‌شود کلاهبرداران از نقاط متنوعی امکان حمله داشته باشند. کلاهبرداران همیشه لازم نیست رمز عبور یا کلید خصوصی کاربر را به دست بیاورند. در بسیاری از موارد، کافی است کاربر یک تراکنش مخرب را تایید کند یا به یک قرارداد هوشمند، دسترسی خطرناک بدهد.

بنابراین، حتی اگر کاربر هیچ‌وقت عبارت بازیابی خود را لو ندهد، یک رابط کاربری حرفه‌ای و فریبنده می‌تواند خطر جدی ایجاد کند.

روش‌های رایج کلاهبرداری در کریپتو شامل این موارد است:

  • سایت‌های جعلی دریافت ایردراپ
  • طرح‌های جعلی مینت NFT (ضرب کردن ان اف تی)
  • درگاه‌های ورود جعلی صرافی
  • درخواست‌های فریبنده برای اتصال کیف پول
  • درخواست‌های مخرب برای تایید دسترسی توکن
  • رابط‌های جعلی استیکینگ
  • نمایندگان پشتیبانی جعلی
  • حساب‌های جعلی در تلگرام و دیسکورد

هوش مصنوعی کمک می‌کند این کلاهبرداری‌ها در مقیاس بزرگ‌تر ساخته شوند، در حالی که ظاهرشان همچنان حرفه‌ای و قابل‌باور باقی می‌ماند.

کاربران به جای دستور زبان باید چه چیزهایی را بررسی کنند؟

وقتی کلاهبرداری‌ها حرفه‌ای‌تر می‌شوند، کاربران کریپتو باید از بررسی‌های سطحی عبور کنند و با دقت بیشتری پلتفرم‌ها را صحت‌سنجی کنند. مثلا در این تصویر می‌بینید که یک سایت جعلی مربوط به کیف پول ترزور در نتایج گوگل پیدا شده است.

وب‌سایت جعلی شبیه به کیف پول ترزور در نتایج گوگل

نام دامنه را با دقت بررسی کنید

یک سایت ممکن است دقیقا شبیه یک سرویس معتبر باشد، اما آدرس آن کمی تغییر کرده باشد. کلاهبرداران معمولا از این روش‌ها استفاده می‌کنند:

  • اضافه کردن چند کاراکتر کوچک
  • استفاده غیرعادی از خط تیره
  • استفاده از نمادهای شبیه به حروف واقعی
  • ساخت زیر‌دامنه‌های فریبنده
  • استفاده از پسوندهای دامنه نامعمول

برای مثال، یک سایت مخرب ممکن است بسیار شبیه آدرس یک صرافی بزرگ باشد، اما فقط یک بخش کوچک از آدرس را تغییر داده باشد. کاربران نباید فقط به لوگو یا طراحی کلی سایت اعتماد کنند.

روش‌های امن‌تر این موارد هستند:

  • آدرس‌های مهم را دستی وارد کنید
  • برای کیف پول‌ها و صرافی‌ها از بوکمارک‌های ذخیره‌شده استفاده کنید
  • قبل از اتصال کیف پول، دامنه سایت را بررسی کنید
  • از لینک‌هایی که در پیام‌ها یا تبلیغات ناخواسته دریافت می‌کنید، دوری کنید

ظاهر حرفه‌ای به‌تنهایی ثابت نمی‌کند که یک سایت واقعی است. دامنه رمزینکس را که یادتان هست؟ بیایید یک بار آن را یادآوری کنیم:

www.ramzinex.ir

تا حد امکان از لینک‌های رسمی استفاده کنید

اطلاعیه‌های فریبنده، پست‌های جعلی اینفلوئنسرها و حساب‌های تقلبی، بیشتر از قبل برای پخش کلاهبرداری‌های کریپتویی استفاده می‌شوند.

یکی از روش‌های رایج این است که کاربر از مسیرهای زیر به مقصدی جعلی هدایت شود:

  • گروه‌های تلگرامی
  • کانال‌های دیسکورد
  • ریپلای‌ها در ایکس
  • تبلیغات پولی در موتورهای جست‌وجو
  • پیام‌های جعلی پشتیبانی

کاربران باید بررسی کنند که لینک‌ها از وب‌سایت رسمی پروژه یا کانال‌های ارتباطی تاییدشده منتشر شده باشند. همچنین بهتر است خبرها و اطلاعیه‌ها از چند کانال رسمی مختلف بررسی شوند.

پیام‌های خصوصی‌ای که درباره مشکلی فوری در حساب کاربری هشدار می‌دهند، باید با احتیاط مثال‌زدنی بررسی شوند.

قبل از تایید، مجوزهای کیف پول را بررسی کنید

یکی از اشتباهات رایج در امنیت کریپتو این است که کاربران فکر می‌کنند همه پیام‌های کیف پول بی‌خطر هستند. بسیاری از کاربران درخواست‌ها را سریع تایید می‌کنند، مخصوصا وقتی سایت ظاهر حرفه‌ای دارد.

تعامل با کیف پول می‌تواند درخواست‌های متفاوتی داشته باشد، مثل:

  • اتصال کیف پول
  • امضای پیام‌های مشخص
  • تایید اجازه خرج کردن توکن
  • دادن دسترسی‌های گسترده
  • شروع تعامل با قرارداد هوشمند

تاییدهای نامحدود یا Unlimited Approval بسیار خطرناک هستند؛ چون ممکن است به یک قرارداد مخرب اجازه بدهند بعدا دارایی کاربر را برداشت کند.

کاربران باید این موارد را بررسی کنند:

  • توکن مشخصی که در قرارداد درگیر است
  • مقدار دسترسی خرج کردن توکن
  • قراردادی که درخواست دسترسی داده
  • اینکه آیا درخواست با کاری که کاربر قصد انجامش را دارد همخوانی دارد یا نه

حتی سایت‌های قانع‌کننده هم می‌توانند درخواست‌های خطرناک کیف پول ایجاد کنند.

جزئیات تراکنش را قبل از امضا بررسی کنید

کلاهبرداری‌های انجام شده با هوش مصنوعی معمولا از حس فوریت استفاده می‌کنند تا کاربر را به تایید سریع وادار کنند.

قبل از تایید هر تراکنش، کاربر باید این موارد را بررسی کند:

  • آدرس مقصد
  • مقدار توکن‌ها
  • شبکه انتخاب‌شده
  • تعاملات احتمالی با قرارداد
  • میزان کارمزد گس
  • میزان دسترسی‌ها

تراکنشی که با عنوان «دریافت پاداش» نمایش داده می‌شود، نباید دسترسی نامحدود به توکن‌ها بخواهد. مرحله‌ای با عنوان «تایید کیف پول» هم نباید شامل انتقال دارایی باشد.

اگر جزئیات تراکنش با چیزی که کاربر انتظار داشته همخوانی ندارد، بهتر است توقف کند و دوباره شرایط را بررسی کند.

یکی از روش‌های کلاهبرداری این است که سودجویان منتظر می‌مانند کاربر سوالی در اینترنت مطرح کند. سپس سریعا خود را جای پشتیبانی یک صرافی یا سرویس جا می‌زنند و با شما وارد گفتگو می‌شوند تا به بهانه پاسخ به پرسش شما، کلاهبرداری خود را شروع کنند.

آدرس قرارداد را بررسی کنید، نه اسم توکن را

کلاهبرداران کریپتویی اغلب توکن‌های جعلی می‌سازند که نام و ظاهرشان تقریبا شبیه توکن‌های واقعی است. توکنی با نام «USDT» یا «ETH Rewards» ممکن است هیچ ارتباطی با صادرکننده اصلی نداشته باشد.

کاربران باید آدرس قرارداد را از مسیرهای زیر بررسی کنند:

  • وب‌سایت رسمی پروژه
  • بلاک اکسپلوررهای معتبر
  • اسناد و منابع تاییدشده پروژه
  • اطلاعات ثبت‌شده در صرافی‌های معتبر

اعتماد کردن فقط به نماد، اسم یا تصویر توکن با حرفه‌ای‌تر شدن کلاهبرداری‌های هوش مصنوعی، خطرناک‌تر از قبل شده است.

کوین‌مارکت‌کپ و کوین‌گکو هم دو وب‌سایت مفید برای بررسی آدرس قراردادهای توکن‌ها هستند.

به پیام‌های پشتیبانی ناخواسته شک کنید

جعل هویت پشتیبانی، هنوز یکی از موثرترین روش‌های کلاهبرداری در کریپتو است. کلاهبرداران معمولا شکایت‌های عمومی کاربران در شبکه‌های اجتماعی را دنبال می‌کنند و بعد در پیام خصوصی، خود را به‌عنوان نیروی پشتیبانی معرفی می‌کنند.

آن‌ها ممکن است تلاش کنند:

  • کاربر را به «تایید یک تراکنش در کیف پول» وادار کنند
  • عبارت بازیابی را بپرسند
  • لینک‌های جعلی پشتیبانی بفرستند
  • ابزارهای دسترسی از راه دور پیشنهاد دهند
  • پیشنهاد نصب یک نرم‌افزار مخرب بدهند

پشتیبانی واقعی هرگز از طریق یک پیام خصوصی ناخواسته شروع به ارتباط نمی‌کند. پلتفرم‌های رسمی هم هیچ‌وقت کلید خصوصی یا عبارت بازیابی نمی‌خواهند.

کاربران باید فقط از طریق کانال‌های رسمی با پشتیبانی تماس بگیرند، نه از طریق پاسخ دادن به پیام‌های غیرمنتظره.

فوریت هنوز یکی از قوی‌ترین نشانه‌های کلاهبرداری است

حتی وقتی کلاهبرداری‌ها حرفه‌ای و تمیز به نظر می‌رسند، معمولا از فشار احساسی استفاده می‌کنند. کلاهبرداران ممکن است با چنین پیام‌هایی حس اضطرار بسازند:

  • «کیف پول شما در خطر است»
  • «قبل از پایان مهلت، توکن‌ها را دریافت کنید»
  • «حساب شما در آستانه تعلیق است»
  • «فرآیند احراز هویت شما ناموفق بوده است»
  • «به‌روزرسانی امنیتی فوری لازم است»

این فشار باعث می‌شود کاربر فرصت فکر کردن را از دست بدهد. هرچه پیام بیشتر روی اقدام فوری تاکید کند، کاربر باید با دقت بیشتری آن را بررسی کند.

یک قانون ساده برای امنیت کریپتو این است:

وقتی از شما خواسته می‌شود فورا با کیف پول خود کاری انجام دهید، آن کار را انجام ندهید.

چرا ظاهر پیام‌ها دیگر کافی نیست؟

پلتفرم‌های کلاهبرداری مدرن می‌توانند برندینگ، رنگ‌ها، طراحی صفحات و سبک نوشتاری پروژه‌های واقعی را با دقت زیادی کپی کنند.

ابزارهای هوش مصنوعی می‌توانند به ساخت این موارد کمک کنند:

  • بخش سوالات متداول حرفه‌ای
  • پاسخ‌های جعلی پشتیبانی
  • مقاله‌های قابل‌باور
  • مسیرهای ورود و ثبت‌نام روان
  • متن‌های تبلیغاتی حرفه‌ای

ظاهر جذاب دیگر نشانه قابل اعتمادی برای امنیت نیست. گاهی مهاجم فقط به یک لحظه کاهش دقت کاربر نیاز دارد تا سرقتی برگشت‌ناپذیر انجام دهد.

رویکرد امن‌تر این است که خودتان همه چیز را بررسی کنید:

  • دامنه را بررسی کنید
  • قرارداد را بررسی کنید
  • پیام کیف پول را دقیق بخوانید
  • جزئیات تراکنش را مرور کنید

هر وب‌سایت خوشگل و زیبایی لایق اعتماد شما نیست.

امنیت کریپتو در حال تبدیل شدن مسئله بررسی شخصی است

هوش مصنوعی روش‌های کلاهبرداری جدیدی ایجاد نکرده است؛ بلکه روش‌های قدیمی را حرفه‌ای‌تر، تمیزتر و قانع‌کننده‌تر اجرا می‌کند.

این موضوع مهم است، چون بسیاری از کاربران یاد گرفته‌اند تهدیدها را از روی نشانه‌های ظاهری تشخیص دهند، نه از طریق بررسی عمیق کاری که از آن‌ها خواسته شده است. آن‌ها دنبال ایرادهای واضح می‌گردند، نه خطر واقعی پشت یک درخواست.

در کریپتو، این عادت می‌تواند پرریسک باشد. یک پیام بی‌نقص هم ممکن است پشت خود یک لینک خطرناک داشته باشد. یک پاسخ پشتیبانی خوش‌نثر می‌تواند کاربر را به سمت تاییدهایی ببرد که دارایی او را خالی می‌کنند. یک سایت واقعی‌نما هم ممکن است مجوزهای خطرناک بخواهد. پس شما باید خودتان شخصا صحت یک پیام را بررسی و تایید کنید.

درس اصلی ساده است:

نوشتار خوب، طراحی تمیز و برندینگ آشنا، امنیت را تضمین نمی‌کنند.

کاربران کریپتو باید با هر پیام کیف پول، هر لینک و هر پیام پشتیبانی مثل تهدیدی برخورد کنند که نیاز به بررسی عمیق دارد.

سپهر صانعی

دوست دارم بنویسم و بسازم؛ با ویدیو و صدا و کلمه. از سال ۲۰۲۰ با بیت‌کوین آشنا و شیفته‌ی ساز و کار غیرمتمرکزش شدم. از آن زمان تا به حال مشغول جوریدن دنیای رمزارزها بوده‌ام.