چگونه در سال ۲۰۲۶ کریپتوی خود را در یک صرافی امن نگه داریم

On this page
امن نگهداشتن کریپتو در یک صرافی به سه چیز خلاصه میشود: انتخاب پلتفرمی که قابل بررسی باشد، قفلکردن درست حساب خود، و نگهنداشتن بیش از آنچه برای معامله فعال لازم دارید روی صرافی. هیچ اقدام امنیتی صرافی شما را از رمز عبور ایمیل هکشده یا یک عامل پشتیبانی جعلی محافظت نمیکند، پس بهداشت حساب بهاندازه سابقه خود پلتفرم اهمیت دارد.
از خود صرافی شروع کنید، نه از منوی تنظیمات
پیش از هر چیز، بررسی کنید واقعاً کدام تنظیمکننده بر صرافی نظارت دارد و آخرین باری که مورد حمله قرار گرفت چه اتفاقی افتاد. این پارانویا نیست — سابقه عمومی است. Coinbase تحت مجوزهای انتقال پول ایالتی آمریکا و بیمه FDIC روی موجودیهای نقدی مشتریان فعالیت میکند، و حتی در طول نقض دادهای پیمانکار پشتیبانی خود در سال ۲۰۲۵ نیز سرقت مستقیم وجوه مشتری گزارش نکرد. Kraken از سال ۲۰۱۱ بدون هیچ نقض گزارششده وجوه مشتری فعالیت کرده است؛ یک اکسپلویت در سال ۲۰۲۴ خزانه شرکتی آن را حدود ۳ میلیون دلار تحت تأثیر قرار داد، نه حسابهای کاربران را. Bybit، در مقابل، در فوریه ۲۰۲۵ حدود ۱.۵ میلیارد دلار اتریوم از یک کیف پول سرد از دست داد، پس از اینکه مهاجمان یک تراکنش چندامضایی Safe{Wallet} را به خطر انداختند — بزرگترین هک صرافی ثبتشده — هرچند Bybit ملائت خود را حفظ کرد و ظرف ۷۲ ساعت کاربران را بهطور کامل جبران کرد.
- عبارت "هک [نام صرافی]" را جستجو کنید و بخوانید واقعاً چه اتفاقی افتاده است، نه فقط تیتر خبر
- بررسی کنید آیا صرافی اثبات ذخایر منتشر میکند و با چه تناوبی
- تأیید کنید نهادی که با آن ثبتنام میکنید همان نهاد تحت نظارت است، نه یک آینه منطقهای بدون نظارت
از یک اپ احراز هویت استفاده کنید، نه پیامک
حملات سیم-سواپ — که در آن یک مجرم شماره تلفن شما را به دستگاه خودش منتقل میکند — همچنان یکی از رایجترین راههای خالیشدن حسابهای کریپتو هستند. یک کد پیامکی ارسالشده به شماره ربودهشده هیچ کمکی به توقف یک سارق نمیکند. هر صرافی بزرگی، از جمله Binance، Coinbase و Kraken، احراز هویت دومرحلهای مبتنی بر اپ (Google Authenticator، Authy) یا یک کلید امنیتی سختافزاری (YubiKey) را پشتیبانی میکند، و هر دو بسیار سختتر از یک پیامک قابل رهگیری هستند. این را همان روزی که حساب باز میکنید تنظیم کنید، و کدهای پشتیبان را جایی آفلاین نگه دارید، نه در یک اسکرینشات روی گوشیتان.
لیستسفید آدرسهای برداشت، بزرگترین حفره را میبندد
بیشتر صرافیهای بزرگ به شما اجازه میدهند برداشت را به فهرستی ازپیشتأییدشده از آدرسها محدود کنید، با یک تأخیر اجباری (اغلب ۲۴ تا ۴۸ ساعت) پیش از فعالشدن یک آدرس جدید. همین یک تنظیم، سهم بزرگی از حملات تصاحب حساب را خنثی میکند، زیرا حتی اگر کسی از رمز عبور و احراز هویت دومرحلهای شما عبور کند، نمیتواند بدون سپریکردن آن تأخیر وجوه را به آدرس جدیدی هدایت کند — که به شما فرصتی میدهد تا متوجه شوید و حساب را مسدود کنید. این را برای هر صرافیای که بیش از مبالغ خرد در آن نگه میدارید فعال کنید.
'اثبات ذخایر' را با یک تضمین اشتباه نگیرید
گزارشهای اثبات ذخایر (که با جزئیات بیشتر در مقاله همراه ما درباره این موضوع بررسی شده) نشان میدهند یک صرافی در یک لحظه مشخص از زمان، با استفاده از یک اسنپشات درخت مرکل، بهاندازه کافی کریپتو برای پوشش موجودی مشتریان در اختیار دارد. Binance، Kraken، OKX، Bybit، KuCoin، Bitget، MEXC، Gate.io، Crypto.com و Bitfinex همگی نوعی از این گزارش را منتشر میکنند. این سیگنال مفیدی از ملائت است، اما درباره بدهیها (آنچه صرافی جای دیگری بدهکار است)، هیچ چیزی درباره امنیت کیف پولهای گرم، و هیچ چیزی درباره اینکه آیا صرافی سال بعد هنوز وجود خواهد داشت نمیگوید. Coinbase و CoinEx در حال حاضر گزارش استاندارد اثبات ذخایر منتشر نمیکنند، که بهخودیخود ردکننده نیست — Coinbase در عوض یک شرکت سهامی عام پذیرفتهشده با صورتهای مالی حسابرسیشده توسط SEC است — اما به این معناست که شما به نوع دیگری از شفافیت متکی هستید.
بدانید اگر مشکلی پیش بیاید چه چیزی پشتیبان شماست
بپرسید اگر خود صرافی هک شود چه اتفاقی میافتد، نه فقط اگر حساب شما به خطر بیفتد. Binance صندوق بیمه SAFU را با ارزش گزارششده بیش از ۱ میلیارد دلار حفظ میکند؛ این صندوق پس از نقض کیف پول گرم در سال ۲۰۱۹ کاربران را بهطور کامل جبران کرد. Bitget یک صندوق حفاظتی بهارزش تقریباً ۵,۵۰۰ بیتکوین گزارش میکند، و MEXC از Guardian Fund بهارزش ۱۰۰ میلیون دلار خبر میدهد. بسیاری از صرافیهای بدون یک صندوق عمومی اختصاصی، همچنان سابقهای از جبران خسارت کاربران از ذخایر شرکت دارند — KuCoin باقیمانده نقض سال ۲۰۲۰ خود را پس از تلاشهای بازیابی صنعتی پوشش داد، و CoinEx بدون رقیقکردن عرضه توکن خود، ۱۰۰٪ زیانهای ناشی از هک سال ۲۰۲۳ را جبران کرد. یک صندوق بیمه نامگذاریشده اطمینانبخش است، اما سابقه پرداخت واقعی بیش از صفحه بازاریابی اهمیت دارد.
- Binance: صندوق SAFU، ارزش گزارششده بیش از ۱ میلیارد دلار
- Bitget: صندوق حفاظتی، ارزش گزارششده حدود ۵,۵۰۰ بیتکوین
- MEXC: Guardian Fund اعلامشده بهارزش ۱۰۰ میلیون دلار
- Kraken، KuCoin، Bybit، Gate.io، Crypto.com، Bitfinex: بدون صندوق عمومی نامگذاریشده، اما هرکدام سابقهای مستند از پوشش زیانهای کاربر پس از حوادث گذشته دارند
احراز هویت مشتری (KYC) فقط کاغذبازی نیست — بخشی از مسیر بازیابی شماست
تأیید کامل هویت مانند اصطکاک احساس میشود، اما همچنین همان چیزی است که به صرافی امکان میدهد در صورت بهخطرافتادن حساب یا ازدستدادن دستگاه احراز هویت دومرحلهای، دسترسی شما را بازگرداند. صرافیهایی که KYC معنادار را نادیده میگیرند، تمایل دارند دقیقاً همان نوع کلاهبرداری تصاحب حساب را جذب کنند که سختترین نوع برای معکوسکردن است، چون هیچ هویت تأییدشدهای پشت حساب برای تطبیق مالکیت وجود ندارد. هنگام مقایسه پلتفرمها، یک فرایند KYC دقیق را بهعنوان امتیازی بهنفع صرافی در نظر بگیرید، نه یک مزاحمت که باید دورش زد، و آن را بهطور کامل تکمیل کنید بهجای اینکه حساب خود را در سطحی پایینتر و تأییدنشده با گزینههای پشتیبانی کاهشیافته رها کنید.
این موضوع همچنین بر محدودیتهای برداشت اثر میگذارد. حسابهای تأییدنشده یا نیمهتأییدشده در بیشتر صرافیها مشخصاً برای محدودکردن آسیب ناشی از یک حساب بهخطرافتاده، در مبالغ برداشت روزانه پایین سقفگذاری میشوند — دلیل دیگری برای تکمیل تأیید هویت پیش از انتقال مبالغ قابلتوجه به پلتفرم، نه در طول یک وضعیت اضطراری.
داراییهای بلندمدت را از صرافی خارج کنید
بزرگترین کاهش ریسک در دسترس هر دارنده کریپتویی ساده است: کوینهایی را که بهطور فعال معامله نمیکنید روی صرافی نگه ندارید. حسابهای صرافی نگهدارنده (custodial) هستند — شما کلیدهای خصوصی را نگه نمیدارید، صرافی نگه میدارد — و دقیقاً به همین دلیل است که نقضهای کیف پول گرم (Binance در ۲۰۱۹، KuCoin در ۲۰۲۰، Crypto.com در ۲۰۲۲، CoinEx در ۲۰۲۳، Bybit در ۲۰۲۵) در سراسر صنعت همچنان رخ میدهند، صرفنظر از اینکه پلتفرم چقدر خوب اداره شود. یک کیف پول سختافزاری (Ledger، Trezor) یا حتی یک کیف پول نرمافزاری با امنیت مناسب، وجوه شما را کاملاً از این سطح حمله خارج میکند. موجودی صرافی را سرمایه در گردش برای معاملات در حال انجام در نظر بگیرید، نه یک حساب پسانداز.
مراقب حملات سمت انسانی باشید، نه فقط حملات فنی
حادثه سال ۲۰۲۵ Coinbase روشنترین نمونه اخیر برای اهمیت این موضوع است: مهاجمان هیچ سیستمی را نقض نکردند، بلکه پیمانکاران پشتیبانی خارج از کشور را رشوه دادند تا داده مشتریان را افشا کنند، سپس از آن داده برای فیشینگ هدفمند و تماسهای مهندسی اجتماعی با جعل هویت پشتیبانی Coinbase استفاده کردند. هیچ عامل پشتیبانی مشروع صرافی هرگز رمز عبور، کد احراز هویت دومرحلهای شما را نمیخواهد، یا از شما نمیخواهد در طول یک تماس پشتیبانی وجوه را به یک "کیف پول امن" منتقل کنید. هر تماس، پیام مستقیم یا ایمیل ناخواستهای که ادعای پشتیبانی صرافی دارد را تا اثبات خلاف آن، خصمانه تلقی کنید، و از طریق اپ یا وبسایت رسمی صرافی تأیید کنید، هرگز از طریق لینک درون همان پیام.
یک چکلیست کوتاه پیش از پرواز
- نهاد تحت نظارت تأییدشده، و میدانید تحت کدام حوزه قضایی قرار دارد
- احراز هویت دومرحلهای مبتنی بر اپ یا کلید سختافزاری فعال شده، کدهای پشتیبان آفلاین ذخیره شدهاند
- لیستسفید آدرس برداشت با یک دوره تأخیر روشن شده
- آخرین حادثه امنیتی صرافی را (در صورت وجود) حتی بهطور مختصر خواندهاید
- داراییهای بلندمدت به کیف پولی که خودتان کنترل میکنید منتقل شدهاند
- میدانید چگونه مستقیماً با پشتیبانی رسمی تماس بگیرید، نه از طریق یک تبلیغ موتور جستجو یا پیام مستقیم
سوالات متداول
آیا نگهداشتن کریپتو در یک صرافی برای بلندمدت امن است؟
این کار پرریسکتر از نگهداری شخصی (self-custody) است، چون شما کلیدهای خصوصی را کنترل نمیکنید. حتی صرافیهای خوبادارهشده و تحت نظارت نیز دچار نقض کیف پول گرم شدهاند. فقط آنچه را که بهطور فعال معامله میکنید روی صرافی نگه دارید، و داراییهای بزرگتر و بلندمدت را به یک کیف پول سختافزاری یا نگهداری شخصی منتقل کنید.
آیا اثبات ذخایر به این معناست که وجوه من ۱۰۰٪ امن است؟
خیر. این فقط نشان میدهد صرافی در یک لحظه مشخص، دارایی کافی برای پوشش موجودیها داشته است، اما درباره بدهیها، ملائت مداوم، یا امنیت کیف پول گرم چیزی نمیگوید. این یک سیگنال مفید در کنار چند سیگنال دیگر است، نه یک تضمین.
مؤثرترین گام امنیتی واحدی که میتوانم بردارم چیست؟
احراز هویت دومرحلهای مبتنی بر اپ (نه پیامک) همراه با لیستسفید آدرس برداشت. این دو با هم رایجترین دو مسیر حمله را مسدود میکنند: تصاحب حساب و هدایت وجوه، حتی اگر رمز عبور شما به خطر بیفتد.
کدام صرافیها صندوق بیمه دارند؟
Binance (SAFU، ارزش گزارششده بیش از ۱ میلیارد دلار)، Bitget (صندوق حفاظتی، حدود ۵,۵۰۰ بیتکوین)، و MEXC (Guardian Fund اعلامشده بهارزش ۱۰۰ میلیون دلار) همگی صندوقهای نامگذاریشده منتشر میکنند. سایر صرافیهای بدون صندوق عمومی، از جمله Kraken و KuCoin، همچنان سابقهای مستند از جبران زیانهای کاربر پس از حوادث گذشته دارند.
چگونه بفهمم آیا یک صرافی پیشتر هک شده است؟
نام صرافی را در کنار "هک" یا "حادثه امنیتی" جستجو کنید و نتیجه را بخوانید، نه فقط رقم تیتر خبر. تمرکز کنید بر اینکه آیا در نهایت وجوه مشتری از دست رفته، صرافی چقدر سریع واکنش نشان داد، و آیا پس از آن رویههای امنیتی خود را تغییر داد.
آیا باید فقط به این دلیل که یک صرافی یکبار هک شده از آن دوری کنم؟
نه بهطور خودکار. آنچه اهمیت بیشتری دارد این است که صرافی چگونه واکنش نشان داد: آیا وجوه مشتری بهطور کامل جبران شد، این کار چقدر سریع انجام شد، و پس از آن چه چیزی تغییر کرد. Bitfinex، KuCoin و CoinEx همگی پس از نقضهای گذشته کاربران را بهطور کامل جبران کردند و امروز همچنان بهطور گسترده مورد استفاده هستند.
بهروزرسانی

اثبات ذخایر چیست: چه چیزی را ثابت میکند و چه چیزی را نه
گزارش اثبات ذخایر یک صرافی ارز دیجیتال در سال 2026 واقعاً چه چیزی را تأیید میکند، روش درخت مرکل چگونه کار میکند، و محدودیتهای واقعی آن بهعنوان یک سیگنال ایمنی چیست.

کارمزد میکر و تیکر در صرافیهای رمزارز، توضیح داده شده
چرا یک معامله یکسان میتواند ۰.۰۰٪ یا ۰.۶۰٪ هزینه داشته باشد، بسته به نحوه ثبت سفارش — و چگونه همیشه کارمزد کمتر را بپردازید.