You need to enable JavaScript to run this app.
Bankless Academy

إدارة سماحيات الرموز

احم محفظتك من تفاعلات العقود الذكية غير المرغوب فيها.
ابدأ الدرس

أهم النقاط

  • تشير سماحيات الرموز إلى الأذونات الممنوحة لـ عقود ذكية لإنفاق الرموز من محفظة دون الحاجة إلى موافقة إضافية.

  • يمكن استغلالها من قبل جهات خبيثة إذا لم يكن المستخدم على علم بوجود هذه الأذونات.

  • تتيح أدوات مثل Revoke.cash للمستخدمين فحص سماحيات الرموز وإلغاءها بسهولة.

مقدمة

تمنح DeFi المستخدمين تحكمًا كاملًا في أصولهم، بما في ذلك المفاتيح الخاصة، وتوفر لهم سيادة وسلطة غير مسبوقتين على أموالهم. لكن مع القوة الكبيرة تأتي مسؤولية أكبر، إذ يجب على المستخدمين تحمل المسؤولية الكاملة عن أمان أصولهم وإدارتها.

هناك أربع فئات شائعة من الاحتيال يجب أن يكون مستخدمو DeFi على دراية بها:

  • اختراق عبارة الاسترداد: يحاول المهاجمون خداع المستخدمين للكشف عن عباراتهم السرية، ما يمنحهم وصولًا غير مصرح به إلى الأموال. مع عبارة الاسترداد، يمكن للمهاجم سحب كل أموالك، ويستمر في ذلك إذا أودعت أموالًا إضافية في المحفظة. للأسف، لا توجد طريقة للتعافي من هذا الموقف، والحل الوحيد هو إنشاء محفظة جديدة تمامًا مع عبارة الاسترداد الجديدة الخاصة بها.

  • تحويلات ETH المباشرة: يمكن للمحتالين إخفاء تحويلات ETH بتمويهها كاستدعاء وظيفة، مثل "تحديث أمني". أُزيلت من MetaMask طريقة التوقيع الخام التي كانت وراء الإصدارات القديمة من هذا الاحتيال؛ أما عدة التصيد الحديثة فتستغل بدلًا من ذلك طلبات توقيع تبدو عادية، معتمدة على توقيعك دون قراءة ما تعرضه محفظتك. الوقوع في هذا الاحتيال يعني أنك لن تتمكن من استرداد أموالك، لكن يمكنك مع ذلك استخدام محفظتك بأمان في معاملات أخرى.

  • قوائم أسواق NFT: كن حذرًا من القوائم المزيفة والعقود الخبيثة التي تستغل السماحيات التي تمنحها لأسواق مثل OpenSea. قد يخدعك المحتالون لتوقيع رسالة خارج السلسلة تُدرج رموز NFT الخاصة بك للبيع، دون حدوث أي معاملة رموز فعلية.

  • سماحيات الرموز: قد يتلاعب المهاجمون بالأذونات للوصول إلى أموال أكثر مما تمت الموافقة عليه في البداية. "الموافقات" هي معاملات على السلسلة تمنح الوصول إلى رموزك أو رموز NFT الخاصة بك. أما "التصاريح" فتمنح نفس الوصول لكنها تتطلب فقط توقيعًا خارج السلسلة بدون رسوم غاز. تستخدم Uniswap ومعظم تطبيقات التداول الحديثة هذا النظام (يُسمى Permit2). لا تظهر توقيعات التصريح كموافقات على السلسلة حتى يتم استخدامها، ويمكن أن تحمل تواريخ انتهاء صلاحية؛ يتيح لك عرض "التوقيعات" في Revoke.cash التحقق منها وإلغاءها.

    مع تزايد شعبية العقود الذكية، أصبحت سماحيات الرموز ضرورية لتمكين العقود الموثوقة من تنفيذ المعاملات دون كشف المفاتيح الخاصة. تتيح سماحيات الرموز لتطبيقات dApp نقل الرموز في محفظتك تلقائيًا نيابة عنك. ورغم أن هذه الراحة تعزز الكفاءة، إلا أنها تعرّض المستخدمين أيضًا لمتجهات هجوم محتملة عبر الاحتيال والوصول غير المصرح به.

في هذا المقال، سنناقش "سماحيات الرموز" ونقدم أداة مجتمعية بُنيت لمساعدتك على إدارة أذوناتك.

سماحيات الرموز: الفهم والإدارة وضمان الأمان

سماحيات الرموز هي أذونات تُمنح مسبقًا لعقود ذكية لإنفاق الرموز من محفظة. تلعب دورًا حاسمًا في تسهيل المعاملات دون الحاجة إلى إذن صريح في كل مرة لعمليات نقل الأصول المباشرة من المحفظة. ولكن عند إساءة استخدامها، يمكن أن تصبح سماحيات الرموز متجه هجوم على غير المنتبهين. لمعالجة هذا الخطر، من المهم أن يتوخى مستخدمو DeFi الحذر، وأن يثقفوا أنفسهم حول المشهد الأمني، وأن يفهموا كيفية عمل سماحيات الرموز فعليًا.

هناك خطوتان عند منح أذونات لعقد طرف ثالث:

  1. الاتصال بالمحفظة: عند ربط محفظتك بتطبيق dApp، فإنك تشارك فقط العنوان الخاص بمحفظتك مع واجهته الأمامية، ما يتيح له عرض أرصدتك ونشاطك. الاتصال وحده لا يمنح أي أذونات على السلسلة.

  2. الموافقة على الرمز: للتعامل مع تطبيق dApp، تقوم بعد ذلك بالموافقة على عقده الذكي لنقل رموز محددة نيابة عنك. هذه هي الخطوة التي تمنح صلاحية إنفاق حقيقية.

من خلال إدارة سماحيات الرموز بشكل استباقي، يمكن للمستخدمين التأكد من ألا يسحب أي عقد أكثر من المبلغ المحدد أصلًا من محفظتهم. لحسن الحظ، توجد أدوات مجتمعية بُنيت لمنح مستخدمي DeFi الثقة وراحة البال.

شرح خطوة بخطوة: استخدام Revoke.cash

تمكّن أداة Revoke.cash المستخدمين من إدارة سماحيات الرموز الخاصة بهم بسهولة عبر موقع بسيط يساعد على فحص ومراقبة السماحيات الممنوحة لتطبيقات dApp مختلفة. لنستعرض كيف يمكنك استخدام هذه الأداة المجتمعية القوية لحماية أصولك واستعادة السيطرة على محفظتك.

1. اربط محفظتك:

لبدء عملية إلغاء سماحيات الرموز الخاصة بك، توجه إلى Revoke.cash وانقر على "Connect Wallet" الموجود في الزاوية العلوية اليمنى. بدلًا من ذلك، يمكنك إدخال العنوان العام لمحفظتك يدويًا في شريط البحث. بمجرد اكتمال التحميل، سترى قائمة بجميع الموافقات على الرموز الخاصة بك على تلك الشبكة.

2. افحص سماحياتك:

بعد ربط محفظتك، يمكنك فحص موافقاتك الحالية. يمكنك الترتيب والتصفية والبحث عن موافقات محددة بناءً على عنوان المُنفق المصرح له. الترتيب حسب "الأحدث إلى الأقدم" مفيد بشكل خاص إذا كنت تشك في موافقة خبيثة حديثة. استخدم خيارات الترتيب والتصفية المتاحة للحصول على نظرة عامة على سماحيات الرموز التي منحتها. تُمنح السماحيات لكل شبكة على حدة، لذا استخدم اختيار الشبكة لتكرار المراجعة على كل شبكة تستخدمها.

3. ألغِ السماحيات غير المرغوب فيها:

بعد تحديد الموافقات التي تريد إلغاءها، انقر ببساطة على زر "Revoke" بجانب كل واحدة منها. يمكنك اختياريًا تحديث الموافقة إلى مبلغ مختلف بالنقر على أيقونة القلم بجانب المبلغ المعتمد إذا كنت لا تزال بحاجة إلى الموافقة مستقبلًا لكنك ترغب في تقليل مخاطرك.

قد يكون من مصلحتك إلغاء سماحية رمز أو تعديلها إذا:

  1. تعرّض عقد ذكي نُشر حديثًا للاستغلال وأنشأ ثغرة في منصة تداول لامركزية تستخدمها بانتظام.

    في أبريل 2023، تعرضت منصة DEX الشهيرة SushiSwap لاستغلال مشابه، حيث سُرق نحو 3.5 مليون دولار من المستخدمين. ظل المستخدمون المتضررون معرضين للخطر إذا لم يكونوا قد ألغوا سماحية الرموز الخاصة بهم.

  2. حدّث اقتراح حوكمة خبيث عدة عقود بنية استنزاف أموال المستخدمين.

    تم اختراق أكثر من 2.5 مليون دولار من الأصول عندما نفّذ بروتوكول Atlantis Loans، وهو بروتوكول DeFi على سلسلة BNB، اقتراح حوكمة استهدف عدة عقود. المستخدمون الذين أداروا حد موافقتهم قلّلوا من خطر استنزاف محافظهم بالكامل بسبب الاقتراح الخبيث.

لا تنسَ التفويضات

منذ ترقية Pectra في إيثيريوم (مايو 2025)، لم تعد السماحيات الإذن الوحيد الذي يستحق المراجعة. تتيح ميزة أحدث في المحفظة (EIP-7702) لمحفظتك تفويض تنفيذ شيفرة إضافية، ما يمكّن راحة مثل تجميع المعاملات في دفعة واحدة، لكنه أيضًا يفتح حيلة استنزاف جديدة: يمكن لتوقيع خبيث واحد تثبيت شيفرة "كاسحة" تُحوّل فورًا أي شيء تودعه إلى مهاجم، دون كشف عبارة الاسترداد الخاصة بك على الإطلاق. في عام 2025، وجد باحثون في Wintermute أن أكثر من 97% من تفويضات المحفظة المبكرة كانت تشير إلى نفس شيفرة الكسح.

يعرض Revoke.cash تفويضاتك النشطة تحت تبويب "Delegations"، لكن بما أن التفويضات تخضع لسيطرة محفظتك وليس تطبيقات dApp، فإنك تُلغي أي تفويض غير مرغوب فيه من داخل محفظتك نفسها. في MetaMask، افتح تفاصيل الحساب وأعد الحساب إلى حساب قياسي. إذا لم تختر يومًا الترقية إلى حساب ذكي، فعامل أي تفويض تجده على أنه معادٍ.


حان الوقت لتعزيز دفاعات محفظتنا! نأمل أن تكون قد استمتعت بهذا العدد من دليل المستكشف: "إدارة سماحيات الرموز".

لا تنسَ جمع هذا العدد إذا كنت ترغب في امتلاك نسخة منه للرجوع إليها بسهولة في رحلاتك، أو لدعم المحتوى المستقبلي في Bankless Academy. رحلة آمنة أيها المستكشف!


الأسئلة الشائعة

متى يجب أن أستخدم Revoke.cash؟

استخدم Revoke.cash بشكل دوري، خاصة خلال الفترات التي لا تستخدم فيها تطبيق dApp بنشاط، وخصوصًا أسواق NFT. يقلل تقييد الموافقات من خطر فقدان الأموال بسبب الاختراقات أو الاستغلال أو عمليات التصيد. من خلال ترتيب موافقاتك لعرض الأحدث، يمكنك تحديد الموافقات المشبوهة وإلغاءها فورًا، للحد من الضرر الإضافي.

هل يحميني قطع اتصال محفظتي من استغلال الموافقات؟

قطع اتصال محفظتك عن تطبيق dApp لا يحميك من الاستغلال، سواء تعلق الأمر بالموافقات أو غيرها. تظل الموافقات على الرموز التي منحتها سابقًا نشطة حتى بعد قطع الاتصال، لأنها مخزنة على السلسلة.

كيف يمكنني تجنب استغلال سماحيات الرموز والمخاطر المشابهة؟

يتضمن النهج الاستباقي تجاه سماحيات الرموز:

  • منح السماحيات فقط لتطبيقات dApp الموثوقة.

  • مراجعة سماحيات الرموز دوريًا.

  • إزالة السماحيات غير الضرورية أو المشبوهة.

  • التحقق من وجود تفويضات محفظة لا تتعرف عليها.

  • البقاء على اطلاع بتحديثات أمان تطبيقات dApp.

فكر في استخدام أدوات طرف ثالث مثل إضافة المتصفح الخاصة بـ Revoke.cash: فهي تعمل كإجراء استباقي ضد التهديدات المحتملة. تحذرك الإضافة إذا كنت على وشك توقيع شيء قد يكون ضارًا، ما يحميك من عمليات التصيد أو الأنشطة الخبيثة الأخرى.

هل يمكنني استرداد الأموال باستخدام Revoke.cash؟

للأسف، لا يمكن لـ Revoke.cash استرداد الأموال المسروقة. فهي تعمل كأداة وقائية للحد من احتمال الوقوع ضحية لاستغلال الموافقات. مع ذلك، فإن إلغاء الموافقات المستخدمة لسرقة أموالك يمكن أن يمنع المزيد من السرقة.

لماذا تستمر محفظتي في التعرض للاستنزاف كل مرة أُعيد فيها تعبئتها؟

قد تحتوي محفظتك على "روبوت كاسح"، وهو برنامج نصي يراقب محفظة مخترقة وينقل بسرعة أي إيداعات جديدة قبل أن تتمكن من التصرف. أحد الأسباب هو اختراق عبارة الاسترداد. في هذه الحالة، لن يفيد إلغاء الموافقات؛ تخلَّ عن المحفظة وأنشئ محفظة جديدة. لكن تفويض محفظة خبيثًا سبب محتمل بنفس القدر: شيفرة كسح تُثبَّت عبر توقيع خُدعت لتقديمه، دون تسريب عبارة الاسترداد الخاصة بك. تحقق من تبويب "Delegations" في Revoke.cash. إذا وجدت تفويضًا لا تتعرف عليه، ألغه من داخل محفظتك (مثلًا عبر تفاصيل الحساب في MetaMask). إذا لم يكن هناك تفويض واستمر الاستنزاف، افترض أن عبارة الاسترداد الخاصة بك مخترقة وانتقل إلى محفظة جديدة.


تأليف

Marcus ينشر نشرة ENS DAO الإخبارية. يبحث في كيفية إمكانية استخدام الإيرادات الفائضة الناتجة عن رسوم البروتوكول لدعم تطوير طبقة التطبيقات والبنية التحتية المفتوحة المصدر الأخرى.

تحرير

Tetranome هو بطل المشروع في Bankless Academy، ويركز على تجربة المستخدم والواجهة والتصميم والمحتوى.

Trewkat كاتبة ومحررة في BanklessDAO. تهتم بتعلم العملات المشفرة ورموز NFT، مع تركيز خاص على كيفية إيصال هذه المعرفة للآخرين بأفضل شكل.

رعاية

هذا المقال غير المموَّل جزء من تعليمك المجاني في Bankless Academy. اجمع المقال لدعم المحتوى المستقبلي!