در چند سال گذشته، تعداد طرحهای کلاهبرداری در بازار داراییهای رمزنگاری به سرعت افزایش یافته است. یکی از رایجترین این طرحها، کلاهبرداریهای رمزنگاری است. این ابزارها به مجرمان اجازه میدهند تا داراییها را از کیف پولهای قربانیان برداشت کنند. وکیل و مشاور حقوقی «واسیل کیسیل و شرکا» مارکو هلاواچ در مورد نحوه کار کلاهبرداریهای رمزنگاری و چگونگی محافظت از پولهای خود توضیح میدهد.
رایجترین مثال برای استفاده از کلاهبرداریهای رمزنگاری، کمپینهای airdrop یا NFT است که در آن به کاربر پیشنهاد میشود که داراییها را با چند کلیک دریافت کند. برای این کار تنها کافی است کیف پول خود را متصل کرده و تراکنش را تأیید کند، که در واقع دسترسی به وجوه را باز میکند یا به سرعت مکانیزم برداشت آنها را فعال میکند.
استفاده از وبسایتهای جعلی خدمات معروف نیز از نظر منطقی مشابه است. این منابع از نظر ظاهری میتوانند به طور کامل شبیه به نسخه اصلی باشند و تفاوتها به جزئیات ناچیزی در دامنه یا رابط کاربری محدود میشود. در نتیجه، کاربر تهدید را شناسایی نمیکند و با منبع به عنوان یک منبع قانونی تعامل میکند.
علاوه بر این، مجرمان به طور فعال از عامل اعتماد به منبع اطلاعات استفاده میکنند. این شامل نفوذ به حسابهای شبکههای اجتماعی یا جوامع پروژهها است که در آنها لینکهای مخرب منتشر میشود. از آنجا که این پیامها به نظر میرسد از یک پروژه معروف ارسال شدهاند، خطر درک آنها به عنوان امن به طور قابل توجهی افزایش مییابد.
به طور جداگانه، باید به آنچه که به عنوان طرحهای approve شناخته میشود، توجه کرد. در این حالت، کاربر بلافاصله پول خود را از دست نمیدهد، بلکه تراکنشی را امضا میکند که به قرارداد هوشمند اجازه میدهد در آینده به داراییها دسترسی پیدا کند. در عمل، این مکانیزمها اغلب در صرافیهای جعلی یا خدمات شبه-DeFi استفاده میشوند: پس از امضای approve، مجرمان به سادگی منتظر میمانند تا داراییها به کیف پول واریز شود یا موجودی افزایش یابد، و سپس برداشت خودکار آنها را بدون هیچ تأیید اضافی از سوی کاربر انجام میدهند. به همین دلیل، قربانی ممکن است حتی برای مدتی متوجه نشود که دسترسی به داراییهای او در واقع به اشخاص ثالث منتقل شده است.
در سناریوهای پیچیدهتر، از پلتفرمهای جعلی DeFi یا خدمات سرمایهگذاری استفاده میشود که تعامل واقعی با پروتکلهای بلاکچین را شبیهسازی میکنند. با این حال، نتیجه نهایی همان است --- کاربر به طور دستی به داراییهای خود دسترسی میدهد و سپس آنها به آدرسهای کنترلشده توسط مجرمان منتقل میشوند.
تصویر شماتیک از حرکت وجوه دزدیده شده

یکی از افسانههای کلیدی که به نفع کلاهبرداران عمل میکند، تصور کامل از ناشناسی ارزهای دیجیتال است. در واقع، اکثر بلاکچینهای عمومی، از جمله اتریوم، بر اساس اصل شفافیت کامل کار میکنند: هر تراکنش، آدرس و حرکت داراییها در یک دفتر عمومی ذخیره میشود. این بدان معناست که پس از دزدی، وجوه ناپدید نمیشوند، بلکه به حرکت خود ادامه میدهند و میتوان آنها را ردیابی کرد.
تحلیل دادههای بلاکچین به منظور تعیین ارتباطات بین آدرسها و ردیابی جریانهای داراییها بر این اساس استوار است. در عمل، دو رویکرد اساسی استفاده میشود.
اول، خوشهبندی آدرسها. این به معنای گروهبندی آدرسهای مختلف رمزنگاری به گروههای فرضی است که با احتمال بالا توسط یک شخص یا سرویس کنترل میشوند. این کار بر اساس الگوهای رفتاری انجام میشود: استفاده مشترک از وجوه، نوع تراکنشها، تعامل با قراردادهای هوشمند خاص و غیره. در نتیجه، به جای مجموعهای از آدرسهای پراکنده، تصویر جامعتری شکل میگیرد.
دوم، ردیابی جریانهای وجوه. پس از وقوع حادثه، زنجیرهای از تراکنشها ساخته میشود: دقیقاً وجوه به کجا منتقل شدهاند، چگونه تقسیم شدهاند، و آیا از طریق خدمات دیگر عبور کردهاند. این تحلیل به شناسایی نقاط کلیدی، از جمله مکانهایی که وجوه به زیرساختهای متمرکز میرسند، کمک میکند.
برای این کار از ابزارهای تخصصی مانند Chainalysis و TRM Labs استفاده میشود. این ابزارها تحلیل فنی بلاکچین را با پایگاههای داده خود (به عنوان مثال، آدرسهای صرافیها، خدمات و طرحهای شناسایی شده قبلی) ترکیب میکنند که به ما این امکان را میدهد که نه تنها حرکت وجوه را ببینیم، بلکه بفهمیم که آدرس با چه کسی یا چه چیزی تعامل دارد.
یک عنصر مهم، به اصطلاح علامتگذاری (نشانهگذاری) داراییها به عنوان سرقت شده است. این فرآیند چگونه در عمل کار میکند؟ پس از ثبت حادثه و انجام تحلیل اولیه، آدرسهایی که داراییهای سرقت شده را دریافت کردهاند یا در طرحها استفاده شدهاند، شناسایی میشوند. این آدرسها به پلتفرمهای تحلیلی یا به طور مستقیم به خدمات متمرکز (مانند صرافیهای رمزنگاری) منتقل میشوند. در سیستمهای تطابق آنها، این آدرسها وضعیت ریسک دریافت میکنند.
در ادامه، اگر داراییها از این آدرسها یا خوشههای مرتبط به پلتفرمی با رویههای KYC منتقل شوند، این ممکن است به طور خودکار منجر به:
به زبان ساده، داراییها نشانهگذاری میشوند: استفاده از آنها بدون تعامل با خدمات تطابق دشوارتر میشود و هر گونه تلاش برای قانونی کردن آنها خطر شناسایی کاربر را افزایش میدهد.
برای قربانی، این موضوع اهمیت عملی دارد. بسته به شرایط، نتیجه چنین کاری میتواند شامل:
بنابراین، اگرچه دزدان رمزنگاری توهم عدم کنترل را ایجاد میکنند، ماهیت عمومی بلاکچین اجازه میدهد تا حرکت داراییها به یک فرآیند قابل ردیابی تبدیل شود. نتیجه بعدی بستگی به این دارد که این تحلیل فنی تا چه حد با ابزارهای قانونی پشتیبانی شود.
با وجود اینکه حرکت داراییها در بلاکچینهای عمومی قابل تحلیل است، در عمل شناسایی نهایی ذینفع طرح همچنان یک چالش پیچیده باقی میماند. این به این دلیل است که مجرمان به طور هدفمند از ابزارها و رویکردهایی استفاده میکنند که زنجیره ردیابی را دشوار یا قطع میکند.
یکی از این ابزارها میکسرها هستند. ماهیت آنها در مخلوط کردن داراییها از تعداد زیادی کاربر است: داراییها به یک استخر مشترک وارد میشوند و سپس به آدرسهای دیگر با ساختار تغییر یافته منتقل میشوند. در نتیجه، ارتباط مستقیم بین تراکنش اولیه و نهایی به شدت دشوار میشود یا به یک ارتباط آماری تبدیل میشود. برای تحلیلگران، این به معنای از دست دادن زنجیره خالص حرکت داراییها و نیاز به کار با مدلهای احتمالی است.
اثر مشابهی از طریق استفاده از پلهای بین زنجیرهای به دست میآید. در این حالت، داراییها از یک بلاکچین به بلاکچین دیگر منتقل میشوند (به عنوان مثال، از Ethereum به یک شبکه دیگر)، اغلب با تغییر همزمان شکل آنها (توکنهای wrapped و غیره). این انتقال یک نقطه قطع اضافی برای ردیابی ایجاد میکند، زیرا تحلیل بعدی نیاز به همگامسازی دادهها از شبکههای مختلف و در نظر گرفتن ویژگیهای هر یک از آنها دارد.
به طور جداگانه، باید به استفاده از آنچه به اصطلاح ارزهای رمزنگاری خصوصی (ناشناس) نامیده میشود، توجه کرد، جایی که خود معماری بلاکچین به گونهای طراحی شده است که ردیابی تراکنشها را غیرممکن یا به طور قابل توجهی محدود کند. معروفترین مثال Monero است.
برخلاف شبکههای عمومی، در مورد Monero از فناوریهایی استفاده میشود که هم فرستنده و هم گیرنده و همچنین مبلغ تراکنش را پنهان میکند (به ویژه، امضای حلقه، آدرسهای مخفی و تراکنشهای محرمانه). در بعد عملی، این به این معناست که تحلیل کلاسیک بلاکچین، که بر اساس شفافیت دادهها است، یا به طور کلی کار نمیکند یا محدودیتهای قابل توجهی دارد. اگر داراییهای سرقت شده به چنین داراییهایی تبدیل شوند، ردیابی بعدی به شدت دشوار میشود.
عامل دیگری که وجود دارد، استفاده از صرافیهای متمرکز است که اثر دوگانهای دارد. از یک سو، ورود داراییها به پلتفرمی با رویههای KYC امکان شناسایی کاربر را فراهم میکند. از سوی دیگر، مجرمان اغلب از چندین صرافی به طور متوالی، در حوزههای قضایی مختلف استفاده میکنند یا داراییها را از طریق خدمات با الزامات تأیید هویت کمتر منتقل میکنند. این باعث میشود که ردیابی دشوارتر شود و واکنش سریع را پیچیدهتر کند.
این موضوع به طور مستقیم با چالشهای قضایی مرتبط است. معاملات رمزارز به طور طبیعی به یک کشور خاص وابسته نیستند، در حالی که دسترسی به اطلاعات کاربران صرافیها یا خدمات به قوانین ملی بستگی دارد. در نتیجه، به دست آوردن دادههای لازم ممکن است نیاز به:
در نهایت، استفاده از افراد واسطه (money mules، drop) یک عمل رایج است. در چنین مواردی، حسابهای صرافیها یا سایر خدمات به نام اشخاص ثالثی ثبت میشوند که به طور آگاهانه یا ناآگاهانه در این طرحها درگیر هستند. این امر یک سطح اضافی از جدایی بین مجری مستقیم و سازماندهنده ایجاد میکند و اثبات نقش آنها را دشوار میسازد.
بنابراین، اگرچه امکان فنی ردیابی وجوه در اکثر موارد وجود دارد، اما در عمل با مجموعهای از موانع ابزاری و حقوقی مواجه است. این عوامل پیچیدگی پرونده خاص و دامنه اقداماتی را که برای شناسایی افراد درگیر و حفاظت از منافع قربانی لازم است، تعیین میکنند.
تصویر شماتیک ردیابی بلاکچین

با وجود پیچیدگیهای فناوری چنین طرحهایی، رمزارزها به تدریج دیگر یک منطقه خاکستری برای سیستمهای قضایی و انتظامی نیستند. تجربه اوکراین شامل پروندههای کیفری علیه سازماندهندگان چنین طرحهایی و همچنین احکام قضایی برای توقیف داراییهای رمزارز است که نشاندهنده شکلگیری تدریجی مکانیسمهای حقوقی برای حفاظت از قربانیان است.
ابزار اصلی در اکثر موارد همچنان پروندههای کیفری است. بسته به شرایط، اقدامات ممکن است به عنوان تقلب، دخالت غیرمجاز در کار سیستمهای اطلاعاتی یا سایر جرایم در زمینه استفاده از فناوریهای الکترونیکی طبقهبندی شوند.
در این زمینه، حکم صادره در تاریخ 26.02.2026 قابل توجه است، که در آن دادگاه به بررسی طرحی با استفاده از درینر پرداخته است. بر اساس پرونده، قربانی از طریق پیامرسان تلگرام متقاعد شد که داراییهای خود را به یک کیف پول منتقل کند و آن را به یک سرویس جعلی بررسی شفافیت رمزارز متصل کند. پس از آن، مجرمان به داراییهای دیجیتال دسترسی پیدا کردند و آنها را برداشت کردند. نکته مهم این است که مکانیک درینر اکنون به طور مستقیم در پرونده کیفری ذکر شده و مورد ارزیابی حقوقی دادگاه قرار گرفته است.
مسئله شناسایی داراییهای رمزارز به عنوان اموال اهمیت خاصی پیدا میکند. این امر به ما اجازه میدهد تا مکانیسمهای حقوقی کلاسیک را به آنها اعمال کنیم --- توقیف اموال، تضمین حفظ داراییها، و حل و فصل بعدی مسئله بازگشت آنها یا مصادره ویژه. رویه قضایی سالهای اخیر نشان میدهد که دادگاههای اوکراین به طور فزایندهای با امکان توقیف داراییهای مجازی موافقت میکنند.
در عمل، یکی از مؤثرترین مکانیسمها، مراجعه به صرافیهای متمرکز با درخواست برای مسدود کردن داراییها است. اگر در حین تحلیل بلاکچین مشخص شود که وجوه دزدیده شده به پلتفرمی با رویههای KYC منتقل شدهاند، طرف قربانی یا نهادهای انتظامی میتوانند اقدام به محدود کردن عملیات با این داراییها کنند.
و اگرچه صرافیها همیشه به طور یکسان سریع واکنش نشان نمیدهند، تجربه نشان میدهد که در صورت مستندسازی مناسب حادثه و وجود مدارک حقوقی، تعامل کاملاً ممکن است. به ویژه زمانی که صحبت از پلتفرمهای بزرگ متمرکز است.
به طور موازی، ابزارهای حقوقی تأمین نیز استفاده میشوند. به ویژه، در سالهای 2024 تا 2026، دادگاههای اوکراین بارها احکامی برای توقیف داراییهای رمزارز که از طریق حسابهای صرافی Binance خدماتدهی میشدند، صادر کردند. در برخی موارد، دادگاهها به طور مستقیم استفاده و تصرف در داراییهای مجازی را ممنوع کرده و عملکرد حسابهای مربوطه را مسدود کردند.
در واقع، این موضوع به تطبیق مکانیزم کلاسیک توقیف اموال با داراییهای دیجیتال مربوط میشود. این موضوع به ویژه با توجه به سرعت جابجایی ارزهای دیجیتال اهمیت دارد: بدون تأمین فوری، داراییها میتوانند از طریق چندین حوزه قضایی خارج شوند یا به ارزهای دیجیتال ناشناس مانند Monero تبدیل شوند که پیگیری بعدی آنها به شدت دشوار میشود.
مکانیزم مهم دیگر در این فرآیند، درخواست اطلاعات است. در چارچوب یک پرونده کیفری یا همکاری بینالمللی میتوان به اطلاعات زیر دست یافت:
این دادهها اغلب برای انتقال از یک آدرس ناشناس به یک شخص خاص حیاتی میشوند. از آنجا که بخش قابل توجهی از زیرساختهای ارز دیجیتال خارج از اوکراین قرار دارد، همکاری حقوقی بینالمللی نقش مهمی ایفا میکند. در عمل، این همکاری میتواند شامل موارد زیر باشد:
بدون این مرحله، تحقیقات مؤثر در مورد طرحهای فرامرزی اغلب غیرممکن است.
بنابراین، با وجود ویژگیهای خاص داراییهای دیجیتال و پیچیدگیهای فنی آنها، مکانیزمهای حقوقی مدرن اکنون نه تنها امکان مستندسازی سرقت را فراهم میکنند، بلکه اقداماتی واقعی برای جستجو، مسدود کردن و بازگرداندن داراییها نیز انجام میدهند. رویههای قضایی در این زمینه هنوز در حال شکلگیری است، اما در حال حاضر نشاندهنده تطبیق تدریجی ابزارهای حقوقی کلاسیک با داراییهای دیجیتال است.
در مورد درایورهای ارز دیجیتال، سرعت واکنش اهمیت حیاتی دارد. به دلیل ویژگیهای تراکنشهای بلاکچین، داراییها میتوانند در عرض چند دقیقه بین دهها آدرس جابجا شوند، بنابراین اولین اقدامها پس از حادثه به طور مستقیم بر شانس پیگیری و مسدود کردن وجوه تأثیر میگذارد.
اولین قدم این است که تمام تراکنشها و دادههای مرتبط را ثبت کنید. این فقط شامل آدرسهای کیف پول و TXID تراکنشها نیست، بلکه شامل موارد زیر نیز میشود:
در عمل، حتی جزئیات کوچک میتوانند برای تحلیلهای بعدی و تشکیل شواهد اهمیت داشته باشند.
به طور همزمان، بهتر است هر چه سریعتر به دنبال کمک حقوقی باشید. در چنین مواردی، نه تنها پیگیری فنی وجوه مهم است، بلکه ثبت صحیح حادثه از مراحل اولیه نیز اهمیت دارد. جذب به موقع وکلا امکان میدهد:
گام بعدی انجام تحلیل بلاکچین است. هدف آن تعیین مسیر حرکت داراییها، شناسایی آدرسهای مرتبط و بررسی این است که آیا وجوه به خدمات متمرکز وارد شدهاند یا خیر. این مرحله به درک این که آیا امکان واقعی برای توقیف داراییها یا شناسایی کاربر وجود دارد کمک میکند.
در این میان، مهم است که دوباره با منبع کلاهبرداری تعامل نداشته باشید. در عمل، قربانیان اغلب سعی میکنند تراکنش را لغو کنند، دوباره کیف پول را متصل کنند یا اقداماتی اضافی انجام دهند که به نظر میرسد به بازگرداندن وجوه کمک میکند. در نتیجه، این ممکن است منجر به نقض مجدد یا از دست دادن سایر داراییها شود.
همچنین بهتر است:
پس از این، با مشارکت وکلا، پرونده کیفری آغاز میشود و تعامل با نهادهای اجرای قانون ادامه مییابد. با وجود پیچیدگی و ماهیت فرامرزی چنین طرحهایی، پرونده کیفری مکانیزمهای حقوقی را برای:
در مجموع، این موضوع پایهای برای حفاظت از منافع قربانی و احتمال بازگشت داراییها را تشکیل میدهد.
پاسخ جهانی به سوال درباره بازگشت داراییهای رمزنگاری وجود ندارد. چشماندازهای عملی بستگی به این دارد که مجرمان پس از سرقت وجوه چه اقداماتی انجام دادهاند، آیا نقاطی برای شناسایی بیشتر داراییها باقی مانده و اینکه قربانی چقدر سریع واکنش نشان داده است.
مواردی که در آن وجوه سرقت شده به صرافیهای متمرکز (CEX) منتقل میشوند، بیشترین شانس را برای بازگشت دارند. در این موارد، امکان شناسایی پلتفرمی که داراییها از آن عبور کردهاند، ایجاد میشود، میتوان وجوه را مسدود کرد و اطلاعات کاربر را از طریق فرآیندهای KYC دریافت کرد. به همین دلیل، سرعت واکنش اهمیت حیاتی دارد: هر چه زودتر تحلیل بلاکچین انجام شود و درخواستهای مربوطه ارسال گردد، شانس بیشتری وجود دارد که وجوه هنوز برداشت نشده یا به داراییهای دیگر تبدیل نشدهاند.
چشماندازهای بازگشت داراییها همچنین در مواردی که موفق به شناسایی یک شخص خاص یا ایجاد ارتباط بین آدرسها و حسابهای واقعی میشویم، به طور قابل توجهی افزایش مییابد. در این صورت، موضوع تنها به ردیابی فنی محدود نمیشود، بلکه امکان استفاده از سازوکارهای حقوقی کامل وجود دارد: توقیف داراییها، درخواست اطلاعات، پیگرد کیفری و بازپسگیری داراییها.
در عین حال، سناریوهایی وجود دارد که در آن بازگشت وجوه به مراتب دشوارتر میشود. این موضوع به ویژه در مواردی صدق میکند که داراییها از طریق میکسرها، پروتکلهای DeFi یا خدمات بین زنجیرهای عبور میکنند و همچنین به ارزهای رمزنگاری ناشناس، به ویژه Monero تبدیل میشوند. در چنین مواردی، زنجیره تراکنشها به طور جزئی یا کامل شفافیت خود را از دست میدهد و امکانات تحلیل کلاسیک بلاکچین به طور قابل توجهی محدود میشود.
علاوه بر این، وضعیت با استفاده از تعداد زیادی آدرسهای واسطه، حسابهای جعلی و خدمات در حوزههای قضایی با همکاری حداقلی با مقامات قضایی خارجی پیچیدهتر میشود.
به طور جداگانه، باید در نظر گرفت که در حال حاضر، درینرهای مدرن به ندرت به یک وبسایت جعلی یا یک حمله فیشینگ محدود میشوند. در واقع، یک اکوسیستم هیبریدی کامل شکل میگیرد که جنایات سایبری کلاسیک، زیرساختهای نرمافزارهای مخرب و مکانیزمهای بلاکچین را ترکیب میکند. محققان امنیت سایبری، به ویژه SOC Prime، به این موضوع توجه دارند.
در عمل، این بدان معناست که پس از سرقت اولیه وجوه، مجرمان میتوانند از:
در نتیجه، قربانی گاهی نه تنها با یک برداشت یکباره از داراییها مواجه میشود، بلکه با یک نفوذ طولانیمدت به محیط خود. به همین دلیل، پس از وقوع حادثه، کافی نیست که فقط وبسایت را ببندید یا یک کیف پول جدید ایجاد کنید، در برخی موارد لازم است که خود دستگاه را نیز برای وجود نرمافزارهای مخرب یا نفوذ مرورگر بررسی کنید.
علاوه بر این، درینرهای مدرن به طور فزایندهای بر اساس مدل درینر به عنوان خدمات کار میکنند، به این معنی که عملاً به عنوان یک زیرساخت جنایی آماده عمل میکنند: برخی افراد بخش فنی را مدیریت میکنند، برخی دیگر به کمپینهای فیشینگ و جستجوی قربانیان میپردازند و سود بین شرکتکنندگان در طرح تقسیم میشود.
این موضوع همچنین بر چشماندازهای بازگشت داراییها تأثیر میگذارد. از یک سو، تعداد بیشتر شرکتکنندگان و استفاده از زیرساخت متمرکز گاهی اوقات ردپای دیجیتال بیشتری برای تحلیل باقی میگذارد. از سوی دیگر، خود طرح به طور فزایندهای مقیاسپذیر و حرفهایتر میشود و بنابراین برای واکنش سریعتر دشوارتر است.
به همین دلیل، در موارد مربوط به درینرها، مهم است که نه تنها به خود واقعیت سرقت وجوه توجه کنیم، بلکه همچنین بررسی کنیم که آیا قربانی بخشی از یک حادثه بزرگتر از نفوذ است که به حسابها، مرورگر، ایمیل یا سایر خدمات مرتبط دسترسی دارد یا خیر. این موضوع به طور مستقیم بر امنیت آینده داراییها و همچنین بر کارایی اقدامات حقوقی و فنی برای بازگشت آنها تأثیر میگذارد.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





























