لأغراض تعليمية فقط؛ لا يشكل ذلك نصيحة استثمارية أو توصية استثمارية. قد تؤدي الاستثمارات إلى خسائر.
الإجابة المباشرة
التصيد الاحتيالي للعملات المشفرة هو هندسة اجتماعية تستهدف مستخدمي الأصول الرقمية. ينتحل المهاجم صفة محفظة أو منصة تداول أو مشروع أو موظف دعم، ويضغط على الضحية لكشف عبارة الاسترداد أو كلمة المرور أو تثبيت برنامج ضار أو إرسال أصول أو الموافقة على معاملة أو توقيع يفيد المهاجم.
مجرد عرض رمز أو ربط المحفظة لا يسمح عادة بالتحويل. العامل الحاسم هو ما يكشفه المستخدم أو يرسله أو يوقعه أو يوافق عليه. قد يمنح طلب يسمى «تحقق» أو «زامن» أو «طالب» أو «أمّن» حق إنفاق الرموز أو ينشئ توقيعاً خارج السلسلة يستخدم لاحقاً.
تشمل الطعوم الشائعة:
- نطاقات متشابهة ونتائج بحث إعلانية وإضافات مزيفة وتطبيقات محافظ منسوخة.
- رسائل دعم غير مطلوبة وتحذيرات حساب وعروض لاسترداد الأصول.
- عمليات إنزال وسك واسترداد وترحيل وهدايا استثمارية مزيفة.
- رموز QR أو مرفقات أو روابط إلى معاملة ضارة أو نموذج بيانات اعتماد.
إن استكمال هذه المراجعة لا يثبت أن الأصل أو المعاملة أو النظام آمن.
آلية العمل
يمر الهجوم غالباً بثلاث مراحل. يستعير الطعم الثقة ويخلق الاستعجال، ثم يطلب سراً أو إجراء من المحفظة. تكشف عبارة الاسترداد أو المفتاح الخاص السيطرة على كل الحسابات المشتقة؛ وقد تتيح بيانات المنصة المسروقة الاستيلاء على الحساب؛ وتترك الموافقة على السلسلة حداً مستمراً؛ ويمكن تقديم التوقيع خارج السلسلة لاحقاً إذا سمحت شروطه.
بعد ذلك ينقل المهاجم الأصول أو يمارس الصلاحية الممنوحة. قد تحدث السرقة فوراً، لكن استخدام توقيع أو حد لاحقاً يجعل التفاعل الأول يبدو سليماً. لا يستطيع مزود المحفظة أو مشغل الشبكة عادة عكس معاملة بلوكتشين مؤكدة.
فصل الموقع عن المحفظة لا يساوي إلغاء موافقة الرموز على السلسلة. الإلغاء نفسه معاملة على الشبكة المعنية ويتطلب عادة رسوماً.
مثال
يروج منشور لإنزال جوي عبر نطاق يختلف بحرف واحد عن الحقيقي. زر «مطالبة» يمنح عقداً حداً كبيراً أو يطلب توقيعاً خارج السلسلة لتحويل لاحق. قد لا تختفي الأصول فوراً، لكن المهاجم يستطيع استخدام الصلاحية ما دامت سارية.
قارن الطلب بالفعل المقصود: تحقق من النطاق عبر قناة رسمية مستقلة، ثم افحص الشبكة والعقد أو المنفق والأصل والمبلغ أو النطاق والموعد. ارفض الطلب إذا كان غامضاً أو يطلب صلاحية أكبر من اللازم.
المخاطر ووسائل الحماية
- لا تدخل عبارة الاسترداد أو المفتاح الخاص في موقع ولا تشاركهما مع الدعم؛ الدعم الحقيقي لا يحتاجهما.
- افتح الخدمات من إشارة مرجعية موثقة أو قناة رسمية مؤكدة، لا من إعلان أو رسالة غير مطلوبة.
- اقرأ كل طلب. قد تحمل رسالة بلا رسوم صلاحية، ولا تحمي محفظة الأجهزة إذا أكد مالكها طلباً ضاراً.
- حدّ صلاحيات الرموز وراجعها دورياً، وافصل الأصول طويلة الأجل عن محفظة التطبيقات غير المألوفة.
- استخدم كلمات مرور فريدة ومصادقة متعددة العوامل للحسابات الحاضنة، وحدّث البرامج وانتبه للتحذيرات.
إذا كنت قد تفاعلت مع محاولة تصيد
- إذا كُشفت عبارة أو مفتاح خاص، فاعتبر المحفظة مخترقة وانقل الباقي إلى محفظة جديدة بسر جديد. لا تعِد استخدام العبارة.
- بعد الموافقة على عقد أو توقيع مريب، ألغ الصلاحيات على الشبكة الصحيحة بمستكشف موثوق أو أداة متحقق منها، وانقل الأصول المعرضة عند الحاجة.
- غيّر كلمات مرور المنصة والبريد المتأثرة، وفعل المصادقة متعددة العوامل وأنهِ الجلسات المجهولة.
- احتفظ بالروابط والرسائل والعناوين وتجزئات المعاملات واللقطات، وأبلغ الخدمة والسلطات. احذر ممن يضمن الاسترداد مقابل دفعة مسبقة.
مفاهيم خاطئة شائعة
هل يتيح ربط المحفظة للموقع سحب الأصول؟
يكشف الربط عادة العنوان العام المختار ويسمح للموقع باقتراح طلبات؛ ولا يوافق وحده على كل تحويل. يبدأ الخطر عند كشف سر أو تأكيد معاملة أو موافقة أو توقيع ضار.
هل يؤدي فصل الموقع إلى إلغاء صلاحية الرموز؟
لا. فصل الواجهة وإلغاء حد على السلسلة إجراءان مختلفان. افحص الموافقات النشطة على الشبكة الصحيحة وأرسل معاملة إلغاء عند الحاجة.
هل تزيل محفظة الأجهزة خطر التصيد؟
لا. تعزل المفاتيح الخاصة وتتطلب تأكيداً مادياً، لكنها لا تعرف نية المستخدم. تحقق من التفاصيل على الجهاز الموثوق وارفض ما لا يطابق الفعل المقصود.
مواضيع ذات صلة
المصادر
- أمان Ethereum ومنع الاحتيال - Ethereum.org (تاريخ الاطلاع: 2026-08-21)
- المساعدة في الاحتيال والإبلاغ عنه - Ethereum.org (تاريخ الاطلاع: 2026-08-21)
- التصيد بالتوقيع - MetaMask Help Center (تاريخ الاطلاع: 2026-08-21)
- إلغاء بدلات العقود وموافقات الرموز - MetaMask Help Center (تاريخ الاطلاع: 2026-08-21)