لأغراض تعليمية فقط؛ لا يشكل ذلك نصيحة استثمارية أو توصية استثمارية. قد تؤدي الاستثمارات إلى خسائر.
الإجابة المباشرة
المحفظة الساخنة تستخدم المفتاح الخاص أو قدرة التوقيع على جهاز متصل بالإنترنت. يشرح هذا المقال الفرق بين بيئات المفاتيح الساخنة والباردة، ولماذا يناسبها رصيد يومي صغير، وكيفية تقليل مخاطر الموافقات والتصيد الاحتيالي والبرامج الضارة والأخطاء التشغيلية.
Hot Wallet هي محفظة يوجد مفتاحها الخاص أو إمكانية التوقيع على جهاز متصل بالإنترنت، بما في ذلك ملحقات المتصفح وتطبيقات الهاتف المحمول وبرامج سطح المكتب. وتتمثل ميزته في أنه يمكنه تحويل الأموال والاتصال بالتطبيقات في أي وقت، ولكن الثمن هو أن المفتاح الخاص والواجهة وعملية التوقيع أقرب إلى البرامج الضارة ومواقع التصيد والهجمات عن بعد.
الساخنة والباردة ليست من أنواع الأصول، ولكن البيئات الرئيسية. إذا تم إنشاء العبارة التذكيرية أو استيرادها مرة واحدة على هاتف محمول متصل بالإنترنت، حتى لو تم إيقاف تشغيل الهاتف لاحقًا، فلا يمكنه استعادة نفس ضمان العزل كما لو لم يكن متصلاً بالإنترنت مطلقًا. على الرغم من أن حسابات البورصة متاحة عبر الإنترنت ومريحة، إلا أن المفاتيح الخاصة عادة ما تستضيفها البورصة. لنكون أكثر دقة، فهي حسابات وصاية ولا تعادل المحافظ الساخنة التي يتحكم فيها المستخدمون أنفسهم.
المحافظ الساخنة ليست آمنة أيضًا. يمكن للبرامج الرسمية استخدام مناطق أمان النظام، وتشفير كلمة المرور، وصناديق حماية الأذونات؛ لكن الأجهزة تتلامس مع صفحات الويب، وأكواد QR، والحافظات، والإشعارات، وتطبيقات الطرف الثالث كل يوم، وبالتالي فإن سطح الهجوم أكبر بكثير. الفكرة المناسبة هي استخدامها كمحفظة نقود محمولة بدلاً من وضع جميع أصولك في نفس العنوان الذي يتم التفاعل معه بشكل متكرر.
آلية العمل
عندما تقوم بإنشاء محفظة، يقوم البرنامج بإنشاء بذرة ويستمد مفتاحًا خاصًا وعنوانًا. عند بدء عملية النقل، تقوم المحفظة محليًا بفك تشفير المفتاح الخاص وتوقيع المعاملة وبثها. عند الاتصال بتطبيق DeFi، يمكن لموقع الويب فقط رؤية العنوان الذي يأذن المستخدم بالكشف عنه؛ ولا يمكن للموقع الحصول على نتيجة التوقيع إلا بعد تأكيد المستخدم للتوقيع.
عادةً لا يقوم “Connect Wallet” بنقل الأصول مباشرةً، ولكن قد يكون للتوقيعات اللاحقة عواقب. يمكن استخدام توقيعات الرسائل لتسجيل الدخول، وقد تسمح أيضًا بالأوامر أو التراخيص؛ سوف تستدعي توقيعات المعاملات العقود؛ يسمح ترخيص الرمز المميز للعقود المعينة بنقل الرموز ضمن الحصة النسبية. وجود نافذة منبثقة للمحفظة لا يعني أن الطلب آمن. يجب على المستخدمين فهم اسم النطاق والسلسلة والعقد والمبلغ والأذونات.
تحمي كلمة المرور الملفات المشفرة الموجودة على الجهاز الحالي فقط. إذا سيطر برنامج ضار على المتصفح بعد إلغاء قفل المحفظة، فقد يستمر في استبدال العناوين أو الحصول على التوقيعات أو قراءة الحافظة. يمكن للعبارة التذكيرية استعادة المحفظة بالكامل على جهاز آخر. لا فائدة من تغيير كلمة المرور المحلية بعد تسريبها.
مثال
على افتراض أن المستخدم لديه أصول طويلة الأجل بقيمة 100000 يوان، فإنه يحتاج فقط إلى 2000 يوان أسبوعيًا للمشاركة في الأنشطة الموجودة على السلسلة. يمكن وضع الأصول طويلة الأجل في عنوان حفظ مع تفاعل أقل، وتحتفظ المحفظة الساخنة فقط بما يتراوح بين 2000 إلى 5000 يوان وكمية صغيرة من الغاز. حتى في حالة فقدان المحفظة الساخنة بسبب ترخيص التصيد الاحتيالي، يتم عزل نطاق التعرض بواسطة الرصيد.
أثناء إحدى عمليات الاسترداد، زار المستخدم موقع ويب مزيفًا في إعلان بحث، وكان اسم النطاق مختلفًا بحرف واحد فقط. تطلب الصفحة أولاً الاتصال بالمحفظة، ثم تطلب التوقيع على “التحقق الأمني”. النافذة المنبثقة هي في الواقع ترخيص رمزي غير محدود. إذا قام المستخدم بالتوقيع، فقد يتمكن المهاجم من استدعاء عقد الرمز المميز لتحويل رصيد العنوان دون عبارة تذكيرية. لن يؤدي إلغاء الاتصال بموقع الويب إلى إلغاء التفويض الموجود على السلسلة تلقائيًا. تحتاج إلى الاتصال بعقد الترخيص على الشبكة المقابلة لتقليل المبلغ إلى الصفر.
السيناريو الآخر هو التسمم بالعنوان. يرسل المهاجم كمية صغيرة جدًا من الرموز المميزة إلى عنوان المستخدم، مما يؤدي إلى ظهور عنوان مشابه في سجل السجل. في المرة التالية التي يقوم فيها المستخدم بالنسخ من السجل، يمكنه نقل 5000 USDC إلى المهاجم. بدلاً من مجرد التحقق من الأرقام الأربعة الأولى والأخيرة، فإن خط الدفاع هو الحصول على العنوان الكامل من مصدر موثوق به، واستخدام دفتر العناوين، والاختبار بكميات صغيرة أولاً.
المخاطر
تتعرض المحفظة الساخنة للبرامج الضارة والتصيد الاحتيالي وسرقة الجلسات وملحقات المتصفح الخبيثة والصلاحيات المفرطة للعقود الذكية واستبدال محتوى الحافظة وأخطاء المستخدم. قلّل الأرصدة وحدود الموافقات، وافصل المحافظ بحسب الاستخدام، وتحقق من النطاقات وعناوين المستلمين، وجهّز إجراءات لنقل الأصول وإلغاء الصلاحيات. المحفظة الساخنة وسيلة للراحة وليست بديلاً عن حفظ المفاتيح دون اتصال بالإنترنت.
مفاهيم خاطئة شائعة
الخرافة 1: يتم إلغاء التفويض عند قطع الاتصال بالموقع
يؤدي قطع الاتصال إلى إلغاء جلسة الواجهة الأمامية فقط. لا يزال الترخيص الموجود على السلسلة موجودًا، ويجب تقديم معاملة الإلغاء بشكل منفصل.
الخرافة 2: المحفظة لديها كلمة مرور، ولا يهم إذا تم تسريب العبارة التذكيرية
يمكن للمهاجم استخدام العبارة التذكيرية في مكان آخر لاستعادة المفتاح الخاص، وتجاوز كلمة المرور المحلية بالكامل.
الخرافة 3: توقيع الرسائل لن يؤثر على الأصول
يمكن أن تشكل بعض الرسائل أوامر أو تصاريح أو تفويضات تسجيل دخول. يجب قراءة نوع التوقيع والمحتوى الفعلي.
الخرافة 4: العنوان آمن بشكل دائم بعد إجراء قدر بسيط من الاختبارات
وقد يتم استبدال النسخ اللاحقة بأحصنة طروادة، ويجب التحقق من كل معاملة قبل التوقيع.
مواضيع ذات صلة
المصادر
- نظرة عامة على تقنية البلوك تشين - NIST (تاريخ الاطلاع: 2026-08-20)
- أمان إيثريوم ومنع الاحتيال - Ethereum.org (تاريخ الاطلاع: 2026-08-20)
- ERC-20: معيار الرموز - Ethereum Improvement Proposals (تاريخ الاطلاع: 2026-08-20)