رفتن به محتوا
BrokerSift

چگونه در سال ۲۰۲۶ کریپتوی خود را در یک صرافی امن نگه داریم

7 دقیقه مطالعه
How to Keep Crypto Safe on an Exchange in 2026
On this page

امن نگه‌داشتن کریپتو در یک صرافی به سه چیز خلاصه می‌شود: انتخاب پلتفرمی که قابل بررسی باشد، قفل‌کردن درست حساب خود، و نگه‌نداشتن بیش از آنچه برای معامله فعال لازم دارید روی صرافی. هیچ اقدام امنیتی صرافی شما را از رمز عبور ایمیل هک‌شده یا یک عامل پشتیبانی جعلی محافظت نمی‌کند، پس بهداشت حساب به‌اندازه سابقه خود پلتفرم اهمیت دارد.

از خود صرافی شروع کنید، نه از منوی تنظیمات

پیش از هر چیز، بررسی کنید واقعاً کدام تنظیم‌کننده بر صرافی نظارت دارد و آخرین باری که مورد حمله قرار گرفت چه اتفاقی افتاد. این پارانویا نیست — سابقه عمومی است. Coinbase تحت مجوزهای انتقال پول ایالتی آمریکا و بیمه FDIC روی موجودی‌های نقدی مشتریان فعالیت می‌کند، و حتی در طول نقض داده‌ای پیمانکار پشتیبانی خود در سال ۲۰۲۵ نیز سرقت مستقیم وجوه مشتری گزارش نکرد. Kraken از سال ۲۰۱۱ بدون هیچ نقض گزارش‌شده وجوه مشتری فعالیت کرده است؛ یک اکسپلویت در سال ۲۰۲۴ خزانه شرکتی آن را حدود ۳ میلیون دلار تحت تأثیر قرار داد، نه حساب‌های کاربران را. Bybit، در مقابل، در فوریه ۲۰۲۵ حدود ۱.۵ میلیارد دلار اتریوم از یک کیف پول سرد از دست داد، پس از اینکه مهاجمان یک تراکنش چندامضایی Safe{Wallet} را به خطر انداختند — بزرگ‌ترین هک صرافی ثبت‌شده — هرچند Bybit ملائت خود را حفظ کرد و ظرف ۷۲ ساعت کاربران را به‌طور کامل جبران کرد.

  • عبارت "هک [نام صرافی]" را جستجو کنید و بخوانید واقعاً چه اتفاقی افتاده است، نه فقط تیتر خبر
  • بررسی کنید آیا صرافی اثبات ذخایر منتشر می‌کند و با چه تناوبی
  • تأیید کنید نهادی که با آن ثبت‌نام می‌کنید همان نهاد تحت نظارت است، نه یک آینه منطقه‌ای بدون نظارت

از یک اپ احراز هویت استفاده کنید، نه پیامک

حملات سیم-سواپ — که در آن یک مجرم شماره تلفن شما را به دستگاه خودش منتقل می‌کند — همچنان یکی از رایج‌ترین راه‌های خالی‌شدن حساب‌های کریپتو هستند. یک کد پیامکی ارسال‌شده به شماره ربوده‌شده هیچ کمکی به توقف یک سارق نمی‌کند. هر صرافی بزرگی، از جمله Binance، Coinbase و Kraken، احراز هویت دومرحله‌ای مبتنی بر اپ (Google Authenticator، Authy) یا یک کلید امنیتی سخت‌افزاری (YubiKey) را پشتیبانی می‌کند، و هر دو بسیار سخت‌تر از یک پیامک قابل رهگیری هستند. این را همان روزی که حساب باز می‌کنید تنظیم کنید، و کدهای پشتیبان را جایی آفلاین نگه دارید، نه در یک اسکرین‌شات روی گوشی‌تان.

لیست‌سفید آدرس‌های برداشت، بزرگ‌ترین حفره را می‌بندد

بیشتر صرافی‌های بزرگ به شما اجازه می‌دهند برداشت را به فهرستی از‌پیش‌تأییدشده از آدرس‌ها محدود کنید، با یک تأخیر اجباری (اغلب ۲۴ تا ۴۸ ساعت) پیش از فعال‌شدن یک آدرس جدید. همین یک تنظیم، سهم بزرگی از حملات تصاحب حساب را خنثی می‌کند، زیرا حتی اگر کسی از رمز عبور و احراز هویت دومرحله‌ای شما عبور کند، نمی‌تواند بدون سپری‌کردن آن تأخیر وجوه را به آدرس جدیدی هدایت کند — که به شما فرصتی می‌دهد تا متوجه شوید و حساب را مسدود کنید. این را برای هر صرافی‌ای که بیش از مبالغ خرد در آن نگه می‌دارید فعال کنید.

'اثبات ذخایر' را با یک تضمین اشتباه نگیرید

گزارش‌های اثبات ذخایر (که با جزئیات بیشتر در مقاله همراه ما درباره این موضوع بررسی شده) نشان می‌دهند یک صرافی در یک لحظه مشخص از زمان، با استفاده از یک اسنپ‌شات درخت مرکل، به‌اندازه کافی کریپتو برای پوشش موجودی مشتریان در اختیار دارد. Binance، Kraken، OKX، Bybit، KuCoin، Bitget، MEXC، Gate.io، Crypto.com و Bitfinex همگی نوعی از این گزارش را منتشر می‌کنند. این سیگنال مفیدی از ملائت است، اما درباره بدهی‌ها (آنچه صرافی جای دیگری بدهکار است)، هیچ چیزی درباره امنیت کیف پول‌های گرم، و هیچ چیزی درباره اینکه آیا صرافی سال بعد هنوز وجود خواهد داشت نمی‌گوید. Coinbase و CoinEx در حال حاضر گزارش استاندارد اثبات ذخایر منتشر نمی‌کنند، که به‌خودی‌خود رد‌کننده نیست — Coinbase در عوض یک شرکت سهامی عام پذیرفته‌شده با صورت‌های مالی حسابرسی‌شده توسط SEC است — اما به این معناست که شما به نوع دیگری از شفافیت متکی هستید.

بدانید اگر مشکلی پیش بیاید چه چیزی پشتیبان شماست

بپرسید اگر خود صرافی هک شود چه اتفاقی می‌افتد، نه فقط اگر حساب شما به خطر بیفتد. Binance صندوق بیمه SAFU را با ارزش گزارش‌شده بیش از ۱ میلیارد دلار حفظ می‌کند؛ این صندوق پس از نقض کیف پول گرم در سال ۲۰۱۹ کاربران را به‌طور کامل جبران کرد. Bitget یک صندوق حفاظتی به‌ارزش تقریباً ۵,۵۰۰ بیت‌کوین گزارش می‌کند، و MEXC از Guardian Fund به‌ارزش ۱۰۰ میلیون دلار خبر می‌دهد. بسیاری از صرافی‌های بدون یک صندوق عمومی اختصاصی، همچنان سابقه‌ای از جبران خسارت کاربران از ذخایر شرکت دارند — KuCoin باقیمانده نقض سال ۲۰۲۰ خود را پس از تلاش‌های بازیابی صنعتی پوشش داد، و CoinEx بدون رقیق‌کردن عرضه توکن خود، ۱۰۰٪ زیان‌های ناشی از هک سال ۲۰۲۳ را جبران کرد. یک صندوق بیمه نام‌گذاری‌شده اطمینان‌بخش است، اما سابقه پرداخت واقعی بیش از صفحه بازاریابی اهمیت دارد.

  • Binance: صندوق SAFU، ارزش گزارش‌شده بیش از ۱ میلیارد دلار
  • Bitget: صندوق حفاظتی، ارزش گزارش‌شده حدود ۵,۵۰۰ بیت‌کوین
  • MEXC: Guardian Fund اعلام‌شده به‌ارزش ۱۰۰ میلیون دلار
  • Kraken، KuCoin، Bybit، Gate.io، Crypto.com، Bitfinex: بدون صندوق عمومی نام‌گذاری‌شده، اما هرکدام سابقه‌ای مستند از پوشش زیان‌های کاربر پس از حوادث گذشته دارند

احراز هویت مشتری (KYC) فقط کاغذبازی نیست — بخشی از مسیر بازیابی شماست

تأیید کامل هویت مانند اصطکاک احساس می‌شود، اما همچنین همان چیزی است که به صرافی امکان می‌دهد در صورت به‌خطرافتادن حساب یا از‌دست‌دادن دستگاه احراز هویت دومرحله‌ای، دسترسی شما را بازگرداند. صرافی‌هایی که KYC معنادار را نادیده می‌گیرند، تمایل دارند دقیقاً همان نوع کلاهبرداری تصاحب حساب را جذب کنند که سخت‌ترین نوع برای معکوس‌کردن است، چون هیچ هویت تأییدشده‌ای پشت حساب برای تطبیق مالکیت وجود ندارد. هنگام مقایسه پلتفرم‌ها، یک فرایند KYC دقیق را به‌عنوان امتیازی به‌نفع صرافی در نظر بگیرید، نه یک مزاحمت که باید دورش زد، و آن را به‌طور کامل تکمیل کنید به‌جای اینکه حساب خود را در سطحی پایین‌تر و تأییدنشده با گزینه‌های پشتیبانی کاهش‌یافته رها کنید.

این موضوع همچنین بر محدودیت‌های برداشت اثر می‌گذارد. حساب‌های تأییدنشده یا نیمه‌تأییدشده در بیشتر صرافی‌ها مشخصاً برای محدودکردن آسیب ناشی از یک حساب به‌خطرافتاده، در مبالغ برداشت روزانه پایین سقف‌گذاری می‌شوند — دلیل دیگری برای تکمیل تأیید هویت پیش از انتقال مبالغ قابل‌توجه به پلتفرم، نه در طول یک وضعیت اضطراری.

دارایی‌های بلندمدت را از صرافی خارج کنید

بزرگ‌ترین کاهش ریسک در دسترس هر دارنده کریپتویی ساده است: کوین‌هایی را که به‌طور فعال معامله نمی‌کنید روی صرافی نگه ندارید. حساب‌های صرافی نگهدارنده (custodial) هستند — شما کلیدهای خصوصی را نگه نمی‌دارید، صرافی نگه می‌دارد — و دقیقاً به همین دلیل است که نقض‌های کیف پول گرم (Binance در ۲۰۱۹، KuCoin در ۲۰۲۰، Crypto.com در ۲۰۲۲، CoinEx در ۲۰۲۳، Bybit در ۲۰۲۵) در سراسر صنعت همچنان رخ می‌دهند، صرف‌نظر از اینکه پلتفرم چقدر خوب اداره شود. یک کیف پول سخت‌افزاری (Ledger، Trezor) یا حتی یک کیف پول نرم‌افزاری با امنیت مناسب، وجوه شما را کاملاً از این سطح حمله خارج می‌کند. موجودی صرافی را سرمایه در گردش برای معاملات در حال انجام در نظر بگیرید، نه یک حساب پس‌انداز.

مراقب حملات سمت انسانی باشید، نه فقط حملات فنی

حادثه سال ۲۰۲۵ Coinbase روشن‌ترین نمونه اخیر برای اهمیت این موضوع است: مهاجمان هیچ سیستمی را نقض نکردند، بلکه پیمانکاران پشتیبانی خارج از کشور را رشوه دادند تا داده مشتریان را افشا کنند، سپس از آن داده برای فیشینگ هدفمند و تماس‌های مهندسی اجتماعی با جعل هویت پشتیبانی Coinbase استفاده کردند. هیچ عامل پشتیبانی مشروع صرافی هرگز رمز عبور، کد احراز هویت دومرحله‌ای شما را نمی‌خواهد، یا از شما نمی‌خواهد در طول یک تماس پشتیبانی وجوه را به یک "کیف پول امن" منتقل کنید. هر تماس، پیام مستقیم یا ایمیل ناخواسته‌ای که ادعای پشتیبانی صرافی دارد را تا اثبات خلاف آن، خصمانه تلقی کنید، و از طریق اپ یا وب‌سایت رسمی صرافی تأیید کنید، هرگز از طریق لینک درون همان پیام.

یک چک‌لیست کوتاه پیش از پرواز

  • نهاد تحت نظارت تأییدشده، و می‌دانید تحت کدام حوزه قضایی قرار دارد
  • احراز هویت دومرحله‌ای مبتنی بر اپ یا کلید سخت‌افزاری فعال شده، کدهای پشتیبان آفلاین ذخیره شده‌اند
  • لیست‌سفید آدرس برداشت با یک دوره تأخیر روشن شده
  • آخرین حادثه امنیتی صرافی را (در صورت وجود) حتی به‌طور مختصر خوانده‌اید
  • دارایی‌های بلندمدت به کیف پولی که خودتان کنترل می‌کنید منتقل شده‌اند
  • می‌دانید چگونه مستقیماً با پشتیبانی رسمی تماس بگیرید، نه از طریق یک تبلیغ موتور جستجو یا پیام مستقیم

سوالات متداول

آیا نگه‌داشتن کریپتو در یک صرافی برای بلندمدت امن است؟

این کار پرریسک‌تر از نگهداری شخصی (self-custody) است، چون شما کلیدهای خصوصی را کنترل نمی‌کنید. حتی صرافی‌های خوب‌اداره‌شده و تحت نظارت نیز دچار نقض کیف پول گرم شده‌اند. فقط آنچه را که به‌طور فعال معامله می‌کنید روی صرافی نگه دارید، و دارایی‌های بزرگ‌تر و بلندمدت را به یک کیف پول سخت‌افزاری یا نگهداری شخصی منتقل کنید.

آیا اثبات ذخایر به این معناست که وجوه من ۱۰۰٪ امن است؟

خیر. این فقط نشان می‌دهد صرافی در یک لحظه مشخص، دارایی کافی برای پوشش موجودی‌ها داشته است، اما درباره بدهی‌ها، ملائت مداوم، یا امنیت کیف پول گرم چیزی نمی‌گوید. این یک سیگنال مفید در کنار چند سیگنال دیگر است، نه یک تضمین.

مؤثرترین گام امنیتی واحدی که می‌توانم بردارم چیست؟

احراز هویت دومرحله‌ای مبتنی بر اپ (نه پیامک) همراه با لیست‌سفید آدرس برداشت. این دو با هم رایج‌ترین دو مسیر حمله را مسدود می‌کنند: تصاحب حساب و هدایت وجوه، حتی اگر رمز عبور شما به خطر بیفتد.

کدام صرافی‌ها صندوق بیمه دارند؟

Binance (SAFU، ارزش گزارش‌شده بیش از ۱ میلیارد دلار)، Bitget (صندوق حفاظتی، حدود ۵,۵۰۰ بیت‌کوین)، و MEXC (Guardian Fund اعلام‌شده به‌ارزش ۱۰۰ میلیون دلار) همگی صندوق‌های نام‌گذاری‌شده منتشر می‌کنند. سایر صرافی‌های بدون صندوق عمومی، از جمله Kraken و KuCoin، همچنان سابقه‌ای مستند از جبران زیان‌های کاربر پس از حوادث گذشته دارند.

چگونه بفهمم آیا یک صرافی پیش‌تر هک شده است؟

نام صرافی را در کنار "هک" یا "حادثه امنیتی" جستجو کنید و نتیجه را بخوانید، نه فقط رقم تیتر خبر. تمرکز کنید بر اینکه آیا در نهایت وجوه مشتری از دست رفته، صرافی چقدر سریع واکنش نشان داد، و آیا پس از آن رویه‌های امنیتی خود را تغییر داد.

آیا باید فقط به این دلیل که یک صرافی یک‌بار هک شده از آن دوری کنم؟

نه به‌طور خودکار. آنچه اهمیت بیشتری دارد این است که صرافی چگونه واکنش نشان داد: آیا وجوه مشتری به‌طور کامل جبران شد، این کار چقدر سریع انجام شد، و پس از آن چه چیزی تغییر کرد. Bitfinex، KuCoin و CoinEx همگی پس از نقض‌های گذشته کاربران را به‌طور کامل جبران کردند و امروز همچنان به‌طور گسترده مورد استفاده هستند.

به‌روزرسانی

همهٔ راهنماها