لأغراض تعليمية فقط؛ لا يُعد نصيحة استثمارية. قد يؤدي الاستثمار إلى خسائر.
الإجابة المباشرة
مُفرِّغ المحفظة حزمة أو مسار احتيالي يعرض موقعًا مزيفًا لانتزاع إذن بالسرقة. الاتصال وحده لا يكفي؛ يلزم كشف عبارة الاسترداد أو المفتاح، أو إرسال أصل، أو توقيع معاملة أو رسالة تمنح صلاحية. قد تكون تحويلًا أو allowance لـ ERC-20 أو permit لـ ERC-2612 أو موافقة ERC-721 أو setApprovalForAll تُنفّذ الآن أو لاحقًا.
إن استكمال هذه المراجعة لا يثبت أن الأصل أو المعاملة أو النظام آمن.
آلية العمل
يقلّد الطُعم airdrop أو mint أو ترحيلًا أو دعمًا أو dApp ثم يطلب أكثر الصلاحيات فائدة:
- قد ترسل المعاملة المباشرة عملة أصلية أو تستدعي عقدًا خبيثًا.
- يتيح ERC-20
approveللـ spender استخدامtransferFromحتى الحد المعتمد. - ينشئ ERC-2612
permitallowance عندما يرسل طرف ثالث التوقيع ويدفع gas. - يغطي ERC-721
approveرمز NFT واحدًا، بينما يغطيsetApprovalForAllمجموعة المالك. - يعرض EIP-712 الحقول ويفصل النطاقات لكنه لا يضمن منع replay أو صحة القصد.
الصلاحيات خاصة بكل شبكة، وفصل الموقع لا يلغيها.
مثال
تطلب صفحة mint مزيفة setApprovalForAll وpermit بلا حاجة. يستطيع المشغّل المجهول نقل NFT، ثم إرسال permit لاحقًا واستدعاء transferFrom. يجب أن تطابق الشبكة والعقد والدالة وspender والرمز والمبلغ أو النطاق والمستلم وnonce والمهلة قصد المستخدم.
المخاطر والضوابط
- استخدم نطاقًا رسميًا متحققًا منه مستقلًا ولا تثق بالإعلانات أو الرسائل أو رموز QR أو الدعم الزائف.
- اقرأ شاشة المحفظة والجهاز وارفض الشبكة أو spender أو المبلغ غير المتوقع.
- قلّص المدة والمبلغ، وافصل المدخرات عن محفظة التجربة، وراجع كل شبكة.
- المحاكاة والتنبيه والمحفظة المادية تساعد، لكنها لا تجعل الطلب الخبيث المؤكَّد آمنًا.
- تحمي المحفظة المادية مادة المفتاح، لكنها لا تجعل طلبًا خبيثًا آمنًا إذا أكده مالكها. إذا انكشف السر، أنشئ محفظة بسر جديد وانقل الباقي؛ الإلغاء لا يصلح مفتاحًا مخترقًا. وإلا فألغِ allowance أو المشغّل عبر واجهة موثوقة وانقل الأصول إن تعذر إبطال التوقيع؛ قد يخسر الإلغاء السباق. احفظ الأدلة وتجاهل من يطلب سرًا أو توقيعًا أو دفعة لاسترداد الأموال.
مفاهيم خاطئة شائعة
- الاتصال ينقل الحفظ. يعرض العناوين عادة؛ ويلزم فعل آخر للتفويض.
- لا gas يعني لا خطر. يستطيع طرف ثالث تنفيذ permit.
- EIP-712 أو الجهاز يثبت الأمان. لا يثبت موثوقية العقد أو spender أو القصد.
- الفصل أو إلغاء واحد ينهي الحادث. قد تبقى شبكات أو تواقيع أو مفاتيح مكشوفة.
- الإلغاء يعيد المسروق. يحد الاستخدام المستقبلي ولا يعكس التحويل.
موضوعات ذات صلة
- التصيد بالعملات المشفرة
- موافقة المحفظة
- توقيع المحفظة
- محاكاة المعاملة
- توقيع EIP-712 المنمّط
- إدارة المفتاح الخاص
المصادر
- Ethereum security and scam prevention - Ethereum.org (تاريخ الاطلاع: 2026-08-22)
- Signature phishing - MetaMask Help Center (تاريخ الاطلاع: 2026-08-22)
- How to revoke smart contract allowances and token approvals - MetaMask Help Center (تاريخ الاطلاع: 2026-08-22)
- ERC-20: Token Standard - Ethereum Improvement Proposals (تاريخ الاطلاع: 2026-08-22)
- EIP-712: Typed structured data hashing and signing - Ethereum Improvement Proposals (تاريخ الاطلاع: 2026-08-22)
- ERC-2612: Permit Extension for EIP-20 Signed Approvals - Ethereum Improvement Proposals (تاريخ الاطلاع: 2026-08-22)
- ERC-721: Non-Fungible Token Standard - Ethereum Improvement Proposals (تاريخ الاطلاع: 2026-08-22)