بایننس برخی از کاربران Commerce را به فرآیند بازیابی عبارت بازیابی قبل از مهلت انتقال 31 مارس هدایت میکند.
این مسئله در برنامه تعطیلی بایننس برای کیف پولهای قدیمی Commerce قرار دارد. در راهنمای انتقال خود، بایننس میگوید کاربرانی که وجوهی در کیف پول Commerce دارند باید آنها را قبل از 31 مارس 2026 برداشت کنند، زمانی که پورتال Commerce و ابزار برداشت غیرقابل دسترس خواهد شد.
برای کاربرانی که کیف پول خود را در Google Drive پشتیبانگیری کردهاند، بایننس میگوید باید به داشبورد Commerce بروند، تنظیمات و امنیت را باز کنند، عبارت بازیابی 12 کلمهای را نمایش دهند و از ابزار برداشت در withdraw.commerce.coinbase.com استفاده کنند.
بایننس میگوید این فرآیند به ویژه برای بازرگانانی که Bitcoin یا سایر داراییهای مبتنی بر UTXO دریافت کردهاند مهم است زیرا موجودیها ممکن است در کیف پولهای استاندارد به سختی نمایش داده شوند.
عبارت بازیابی کلید اصلی بازیابی برای یک کیف پول خود نگهداری است. مستندات کیف پول خود بایننس آن را به عنوان یک عبارت بازیابی 12 کلمهای توصیف میکند که فقط کاربر به آن دسترسی دارد.
هر کسی که آن عبارت را کنترل کند، دسترسی به کیف پول و وجوه آن را کنترل میکند. آن را گم کنید و دسترسی به وجوه میتواند از دست برود. آن را افشا کنید و وجوه کیف پول میتواند تخلیه شود.
این جایی است که تناقض به سختی قابل نادیده گرفتن است. راهنمای کیف پول بایننس به کاربران میگوید هرگز عبارت بازیابی را به اشتراک نگذارند، میگوید شرکت هرگز آن را نخواهد خواست و هشدار جداگانهای اضافه میکند: "هرگز آن را در هیچ وبسایتی قرار ندهید."
با این حال راهنمای انتقال Commerce به برخی کاربران میگوید همان عبارت را به عنوان بخشی از مسیر بازیابی رسمی میزبانی شده توسط بایننس نمایش دهند.
توضیح شرکت این است که کیف پولهای Commerce خود نگهداری هستند و بایننس به عبارت یا وجوه دسترسی ندارد، که کاربران را مسئول بازیابی قبل از تعطیلی میکند.
با این وجود، این تقاضای بایننس زنگ خطر را برای بسیاری از کارشناسان امنیتی به صدا درآورده است که از پلتفرم به خاطر رفتاری که صفحه آن به کاربران یاد میدهد بپذیرند انتقاد میکنند.
Yu Xian، بنیانگذار شرکت امنیت بلاک چین SlowMist گفت که متحیر است که بایننس صفحهای را میزبانی کند که از کاربران میخواهد عبارت یادآوری را به صورت متن ساده برای بازیابی دارایی وارد کنند و گفت این عمل آنقدر ناامن است که ابتدا فکر کرد زیردامنه هک شده است.
این هشدار انتقاد اصلی پیرامون صفحه را تشدید کرد: یک برند رسمی، یک مهلت فوری و یک گردش کار عبارت بازیابی به فرمتی ترکیب میشوند که مهاجمان به طور منظم تقلید میکنند.
در همین حال، 23pds مدیر امنیت اطلاعات SlowMist در X نوشت که "دو مسئله" با این جریان وجود دارد. اول، او گفت:
ثانیاً، او اشاره کرد که سایت دارای نقشه سایت معیوبی است که میتواند به مهاجمان اجازه دهد front end را کپی کنند و یک کلون تقریبی را در یک دامنه شبیه مستقر کنند و یک طعمه فیشینگ قوی برای کاربرانی که قبلاً برای اعتماد به نسخه بایننس آماده شدهاند ایجاد کنند.
علاوه بر این، محقق بلاک چین ZachXBT بر این نکته حتی مستقیمتر تأکید کرد. او در پستی در X نوشت:
نگرانیهای آنها با توجه به اینکه کلاهبرداریهای فیشینگ و مهندسی اجتماعی همچنان یکی از قدرتمندترین بردارهای حمله علیه صنعت کریپتو باقی ماندهاند، غیرمنتظره نیست.
سال گذشته، ZachXBT فاش کرد که کاربران بایننس سالانه بیش از 300 میلیون دلار به دلیل کلاهبرداریهای مهندسی اجتماعی از دست میدهند.
این نشان میدهد که چرا جریان Commerce چنین واکنش شدیدی را ایجاد کرده است. تیمهای امنیتی سالها صرف آموزش به کاربران کردهاند که هر درخواستی که شامل عبارت بازیابی باشد شروع یک کلاهبرداری است.
با این حال، یک صفحه متعلق به بایننس که همان عبارت را مدیریت میکند میتواند نشانههای بصری و رفتاری که به کاربران آموزش داده شده است تکیه کنند را تغییر دهد.
در همین حال، بحث امنیتی سختتر فرود میآید زیرا بایننس در حال حاضر در حال مقابله با پیامدهای حوادث مهندسی اجتماعی گذشته است.
در می 2025، بایننس گزارش داد که مجرمان سایبری گروهی از نمایندگان پشتیبانی خارج از کشور را رشوه دادند تا دادههای مشتری را برای حملات مهندسی اجتماعی بدزدند.
صرافی تحت رهبری Brian Armstrong گفت که مهاجمان دادههای حساب کمتر از 1% کاربران تراکنش ماهانه را به دست آوردند و از آن برای تهیه فهرست مشتریانی که میتوانستند با آنها تماس بگیرند استفاده کردند و وانمود کردند که از پلتفرم هستند.
شرکت گفت که هیچ کلید خصوصی افشا نشده است و متعهد شد که به مشتریانی که فریب خوردند و وجوه را به مهاجمان ارسال کردند، بازپرداخت کند.
جدای از آن، شرکت همچنین سابقه نقض قبلی دارد.
بایننس در گزارش سالانه 2024 خود گفت که در سال 2021، اشخاص ثالث اطلاعات ورود و اطلاعات شخصی حداقل 6000 مشتری را به دست آوردند و از آن جزئیات برای سوء استفاده از آسیبپذیری در فرآیند بازیابی حساب استفاده کردند. شرکت گفت حدود 25.1 میلیون دلار به مشتریان تحت تأثیر بازپرداخت کرد.
آن تاریخچه خطرات را در مورد هر گردش کار رسمی که از کاربران میخواهد عبارت بازیابی را در یک صفحه وب زنده مدیریت کنند، افزایش میدهد.
محققان امنیتی هشدار میدهند که چنین رابط برندی که ورود عبارت بازیابی را عادی میکند، حملات فیشینگ و جعل هویت را بیشتر تقویت میکند که همچنان از مؤثرترین روشهای حمله صنعت باقی میمانند.
پست بایننس به کاربران دستور میدهد که همان مراحل 'احمقانه' را که کلاهبرداران برای برداشت وجوه از کیف پول استفاده میکنند دنبال کنند، ابتدا در CryptoSlate ظاهر شد.


