You need to enable JavaScript to run this app.
Bankless Academy

أمان Web3

احم نفسك ومحفظتك من أكثر عمليات الاحتيال شيوعا في Web3.
ابدأ الدرس

مقدمة

الملكية الرقمية هي السمة الجديدة لـWeb3. فباستخدام البلوكتشينات والعملات المشفرة وNFT، يعيد Web3 الملكية والسلطة إلى المستخدمين. وهذه الملكية عبر الإنترنت لمنتجات مالية رقمية جديدة على كثيرين، وقلة الخبرة هذه تمنح فرصا لأشخاص متربصين للاحتيال وسرقة أصول الآخرين. وتنجح هذه الاحتيالات لأن معظم الناس لا يدركون كيفية عملها.

لكن ليست web3 وحدها التي تعاني من الاحتيال، فخدمات web2 مثل البريد الإلكتروني ووسائل التواصل الاجتماعي مليئة بالاحتيالات أيضا. كما لا يزال كثير من أدوات web3 مرتبطا بخدمات web2 مثل الحسابات المصرفية أو منصات التداول المركزية، لذا حماية تلك الخدمات مهمة أيضا. فتهانينا، أيها المستكشف الأكاديمي، على تخصيصك الوقت لتسلح نفسك بالمعرفة التي ستحميك وأنت تخوض غمار Web3!

سيغطي هذا الدرس:

  • أمان web2 وweb3.
  • أكثر الطرق شيوعا لفقدان الناس لأموالهم وكيفية حماية النفس منها.
  • استراتيجية عامة لأمان المحفظة.
  • كيف يمكن للشخص التعافي إذا وقع ضحية لعملية احتيال.

المال في Web2

في web2، تحتفظ المؤسسات بالمال نيابة عن الناس. ويجب على المستخدم إثبات هويته لمؤسسة ما للوصول إلى ماله واستخدامه. الأمر نفسه ينطبق على حساب مصرفي أو منصة تداول مركزية (CEX): يحتاج المرء إلى معرف دخول وكلمة مرور.

ولكي يصل محتال إلى مالك، يحتاج إلى تركيبة المعرف وكلمة المرور هذه. ولأن المؤسسات مكلفة بحماية مالك، يمكن عكس المعاملات الاحتيالية، تماما كما في نزاع معاملة بطاقة ائتمان.

المال في Web3

في web3، يعمل المال بطريقة مختلفة. إنه أشبه بمحفظة نقدية مغلقة؛ فبمجرد إنفاق المال، يذهب إلى الأبد. وعبارة الاسترداد الخاصة بك (تلك المجموعة الخاصة من الكلمات السرية) تفتح المفاتيح الخاصة بك، فأي شخص يحصل عليها يتحكم في محفظتك. لا تعطها لأحد أبدا، ولا تخزنها رقميا أبدا؛ فتطبيقات الصور والملاحظات يمكن اختراقها.

لكن عبارة الاسترداد ليست الهدف الوحيد: فتوقيع خبيث واحد (معاملة أو رسالة توافق عليها) يمكن أن يسمح لمحتال بسحب رموزك دون رؤية عبارة استردادك على الإطلاق. احم عبارة استردادك وتوقيعك معا.

اختبار المعرفة 1

صحيح أم خطأ؟ يمكن للمحتالين سحب الرموز من محفظتك بخداعك للتوقيع على معاملة أو موافقة خبيثة، دون معرفة عبارة استردادك على الإطلاق.

  • [ ] صحيح

  • [ ] خطأ

تخزين آمن لعبارة الاسترداد

هناك طرق عديدة لتخزين عبارات الاسترداد بأمان، لكن بداية جيدة هي الاحتفاظ بها على وسيط مادي (ورق مغلف بالبلاستيك أو ما شابه) وتخزينها في خزنة مقاومة للماء والحريق في منزلك. لا تخزن عبارة الاسترداد كصورة أو بأي طريقة رقمية أخرى، حتى في مدير كلمات مرور.

من الأماكن السيئة لتخزين عبارات الاسترداد:

  • في خزانة ملفات
  • تطبيق ملاحظات رقمي
  • في مكان عملك
  • صورة رقمية

أينما خزنت عبارة استردادك، تأكد من أنك وحدك من يملك الوصول إليها، وأنها محمية من الضياع والتلف. فلا أحد يعرف ما قد يحدث في المستقبل!

احم كلمات مرورك

استخدام كلمات المرور وإدارتها بشكل صحيح جزء مهم من استكشاف الإنترنت اليومي.

يجب أن تكون كلمات المرور مختلفة لكل خدمة web2 تستخدمها عبر الإنترنت. ويشمل هذا خدمات مثل البريد الإلكتروني ومنصات التداول المركزية وحسابات الخدمات الأخرى. فمن السيء أن يتمكن أحد من الحصول على معرف وكلمة مرور حساب واحد، لكن الأسوأ أن تفتح تلك التركيبة كل حساباتك!

تخزن تطبيقات مدير كلمات المرور مثل 1Password وBitwarden وKeePass كلمات مرور متعددة بأمان وتشفرها؛ بل ويمكنها إنشاء كلمات مرور جديدة عالية الأمان وتخزينها تلقائيا. ولا يحتاج المستخدم إلا لتذكر كلمة مرور رئيسية واحدة.

لا تخزن عبارة الاسترداد الخاصة بـweb3 في مدير كلمات المرور؛ فاختراق كلمة مرور واحدة يكفي للحصول على كل أصولك في web3، ولا يوجد من يسترد أصولك نيابة عنك.

اختبار المعرفة 2

لماذا تعد مديرات كلمات المرور مفيدة؟

  • [ ] لا يحتاج الناس إلا لتذكر كلمة مرورهم الرئيسية لاستخدامها.

  • [ ] تنشئ كلمات مرور قوية وفريدة وتخزنها.

  • [ ] تشفر كلمات المرور للحفاظ على أمانها.

  • [ ] كل ما سبق

المصادقة الثنائية

المصادقة الثنائية، المعروفة أيضا بـ2FA، طبقة أمان ثانوية في web2.

تعرض كثير من الناس لاختراق حساباتهم أو سرقة بياناتهم رغم استخدام كلمات مرور قوية. وغالبا ما تدعم مواقع web2 (وحتى مديرو كلمات المرور) المصادقة الثنائية كطبقة ثانية: إثبات من جهاز أو تطبيق آخر، بالإضافة إلى كلمة مرورك المعتادة.

ليست كل أشكال المصادقة الثنائية متساوية:

🥉 رموز الرسائل النصية هي الخيار الأضعف: يستخدم المحتالون الهندسة الاجتماعية لنقل رقم هاتفك إلى جهازهم الخاص واستقبال رموزك. ومع ذلك، تبقى الرسائل النصية أفضل من عدم وجود مصادقة ثنائية على الإطلاق.

🥈 تطبيقات المصادقة (مثل Google Authenticator وأو2FAS وAegis) تنشئ رموزا على جهازك، وهي خيار جيد لمعظم الحسابات.

🥇 مفاتيح المرور ومفاتيح الأمان المادية (مثل YubiKey) هي المعيار الذهبي المقاوم للتصيد الاحتيالي: مرتبطة بالموقع الحقيقي، فلن تعمل ببساطة على موقع مزيف مطابق.

اختبار المعرفة 3

لماذا يوصى بشدة بالمصادقة الثنائية؟

  • [ ] من المستحيل اختراق حساب عندما يفعل المستخدم المصادقة الثنائية.

  • [ ] تضيف طبقة أمان أخرى إلى حسابات web2.

  • [ ] تجعل كلمات المرور أقوى.

  • [ ] كل ما سبق

احتيالات الهندسة الاجتماعية

في كل من web2 وweb3، يستخدم المحتالون أساليب التصيد الاحتيالي لخداع الناس للتخلي عن كلمات مرورهم وعبارات استردادهم، أو التوقيع على معاملة خبيثة. وغالبا ما يتظاهرون بأنهم طاقم دعم المنتج يقدمون المساعدة، "مرحبا، هذا دعم Metamask"، أو يتظاهرون بأنهم مشرف مجتمع، "سك NFT جديد، حصري لمجتمعنا".

يستخدمون الهندسة الاجتماعية للضغط على الناس. من الأمثلة على ذلك:

  • "الوقت ينفد!" - لجعلك تشعر بالاستعجال.
  • "تهانينا، فزت في سحبنا!" - لجعل الأمر يبدو حصريا.
  • "احصل على وصول مبكر لسكنا التمهيدي!" - لخلق FOMO لدى الشخص المستهدف بالاحتيال.

الخوف من تفويت الفرصة

يعني FOMO "الخوف من تفويت الفرصة"، وهو ذلك الشعور المرهق بأنك لن تحصل على منفعة أو فرصة رائعة إلا إذا فعلت شيئا الآن فورا.

أفضل دفاع ضد FOMO هو ببساطة أن تبتعد قليلا عن حاسوبك وتأخذ استراحة. فالناس لا يفكرون بوضوح عندما يكونون متوترين، ولهذا السبب يعد FOMO أداة احتيال فعالة جدا. وبالابتعاد عن الموقف، يصبح من الأسهل بكثير اكتشاف الاحتيالات على حقيقتها.

اختبار المعرفة 4

كيف يستخدم المحتالون الهندسة الاجتماعية؟

  • [ ] التظاهر بأنهم سلطة في مجتمع ما.

  • [ ] الضغط على الناس بأطر زمنية قصيرة.

  • [ ] تقديم هبات أو NFT مجانية لخلق FOMO.

  • [ ] كل ما سبق

أمان وسائل التواصل الاجتماعي

يحب المحتالون التفاعل على وسائل التواصل الاجتماعي وفي خوادم Discord الخاصة بمشاريع الكريبتو، وغالبا ما ينقلون المحادثات إلى الرسائل المباشرة لتجنب اكتشاف الأعضاء ذوي الخبرة لهم. تحدث في المناطق العامة، ولا تعط عبارة الاسترداد الخاصة بك لأحد أبدا، أو توقع أي شيء من رابط أرسل في رسالة مباشرة.

علامات تحذير وسائل التواصل الاجتماعي:

🚩 أخطاء اللغة والقواعد: أخطاء إملائية ونحوية متكررة.

🚩 FOMO: "لا تفوت الفرصة!"

🚩 انتحال الشخصية: مشرف، أو مكتب دعم، أو شخصية مشهورة.

🚩 عوائد مضمونة: لا شيء مضمون في الكريبتو.

🚩 روابط وعروض غير مطلوبة، خاصة في الرسائل المباشرة.

أفضل ممارسات وسائل التواصل الاجتماعي

ممارسات للبقاء آمنا:

✅ إذا اضطروا لمراسلتك مباشرة لبيع منتجهم، فأنت على الأرجح لا تريده.

✅ تحقق من عدد متابعي المشروع وأعضائه، رغم أن هذا لا يضمن شرعية المشروع أو جودته أو استقراره.

✅ تحقق من كل شيء عبر مصدر خارجي، مثل حساب رسمي آخر للمشروع.

✅ إذا شككت في أي وقت، تحقق مع أعضاء موثوقين من مجتمع كبير تثق به، واسأل علنا.

الرموز الاحتيالية وتسميم العناوين

هل ظهرت رموز أو NFT عشوائية في محفظتك؟ ترسل الرموز الاحتيالية إلى آلاف المحافظ دفعة واحدة، أملا في أن يحاول أحدهم تحريكها أو بيعها، ما يفعل شفرة خبيثة مخفية في العقد الذكي للرمز، أو يجذب الضحايا إلى موقع تصيد احتيالي يطلب عبارة الاسترداد أو توقيعا خبيثا. أفضل استجابة: لا تتفاعل معها على الإطلاق؛ اتركها وشأنها أو أخفها في محفظتك.

حيلة مشابهة هي تسميم العناوين: يرسل المحتالون تحويلات صغيرة جدا من عنوان مصمم ليبدو مطابقا تقريبا لعنوان تستخدمه، بمطابقة أحرفه الأولى والأخيرة. وإذا نسخت عنوانا من سجل معاملاتك لاحقا، فقد تلتقط عنوان المحتال المطابق بدلا منه.

احم نفسك:

  • لا تنسخ عناوين من سجل معاملاتك.
  • تحقق من أكثر من الأحرف القليلة الأولى والأخيرة.
  • أرسل مبلغا اختباريا صغيرا قبل التحويلات الكبيرة.

الموافقات الخبيثة والتوقيع الأعمى

اليوم، تفقد معظم الأموال ليس بسرقة عبارات الاسترداد بل بمنح التوقيعات. تعرض أدوات تصيد "استنزاف المحفظة" معاملة أو رسالة تبدو روتينية، لكنها ليست كذلك:

  • الموافقات الخبيثة: يمكن لمعاملة موافقة واحدة أن تمنح عقد المحتال سماحية الرموز غير محدودة لإنفاق رموزك أو NFT الخاصة بك.
  • تصيد التوقيع: يمكن لموافقات التوقيع بلا رسوم (مثل Permit2) أن تفوض تحويلات رموز، دون الحاجة إلى أي معاملة.
  • استنزاف التفويض: ميزة محفظة أحدث (EIP-7702) تتيح لتوقيع واحد تثبيت شفرة على حسابك؛ ويستغل مستنزفو المحافظ هذا لكسح المحافظ تلقائيا.

يسمى التوقيع على ما لا تفهمه التوقيع الأعمى، وحتى المحترفون يتعرضون له: ففي فبراير 2025، خسرت منصة Bybit نحو 1.5 مليار دولار بالموافقة على معاملة كان عرضها قد تلاعب به.

دفاعاتك: تمهل، اقرأ كل طلب توقيع، عامل مطالبات "تحقق من محفظتك" كتهديد، واستخدم محفظة تحاكي المعاملات قبل التوقيع.

اختبار المعرفة 5

تستلم رسالة مباشرة: "محفظتك بحاجة إلى ترحيل: اتصل على metamask-upgrade.app ووقع للتحقق من أصولك." ويطلب الموقع منك توقيع موافقة بلا رسوم. ما الخطأ هنا؟

  • [ ] لا شيء: التوقيعات مجانية ولا يمكنها تحريك الأموال.

  • [ ] هذا خطير فقط إذا كتبت أيضا عبارة استردادك.

  • [ ] هذا آمن لأن فرق الدعم تتواصل مع المستخدمين عبر الرسائل المباشرة.

  • [ ] هذا تصيد توقيع: يمكن للتوقيع أن يستنزف رموزك.

محافظ الأجهزة

إذا كنت تتذكر درسنا أساسيات المحفظة، فإن محفظة الأجهزة تحفظ المفاتيح الخاصة بك على جهاز مخصص، بعيدا عن حاسوبك المتصل بالإنترنت. وهذا يجعل أموالك أكثر أمانا بكثير: فلا يمكن للبرامج الخبيثة قراءة مفاتيحك، ويجب على أي لص سرقة الجهاز فعليا واختراقه. من الخيارات الشائعة Ledger وTrezor وKeystone. اشتر دائما مباشرة من الشركة المصنعة.

يمكنك حتى استخدام محفظة أجهزة عبر محافظ إضافات المتصفح مثل MetaMask، فتجمع بين الراحة وأمان الأجهزة. وقد كتبت Ledger دليلا خاصا بها لإعداد ذلك.

قيد واحد: توقع محفظة الأجهزة أي شيء توافق عليه، فالتوقيع الأعمى على معاملة خبيثة سيفقدك أموالك رغم ذلك. تحقق دائما من التفاصيل على شاشة الجهاز نفسه قبل التأكيد.

اختبار المعرفة 6

صحيح أم خطأ؟ تحافظ محفظة الأجهزة على أمان أموالك فقط إذا تحققت من كل معاملة قبل الموافقة عليها.

  • [ ] صحيح

  • [ ] خطأ

استراتيجيات المحفظة

بعد إضافة محفظة أجهزة إلى إعدادك، من أفضل طرق تأمين أموالك توزيعها بين محافظ متعددة. إليك استراتيجية تقسيم باستخدام ثلاث محافظ منفصلة:

  1. محفظة اجتماعية: محفظة ساخنة تحمل القليل من الأموال أو لا شيء، تستخدم لتسجيل الدخول والسك وتجربة تطبيقات لامركزية جديدة. افترض أن أي شيء فيها قد يضيع.
  2. محفظة تداول: محفظة ساخنة للتداول وأنشطة أخرى تشمل أموالا قد تحتاج إلى تحريكها بإشعار قصير.
  3. محفظة HODL: محفظة أجهزة لـHODL طويل الأجل: وهذه أموال يقصد الاحتفاظ بها لفترة طويلة. لا تستخدم هذه المحفظة أبدا للتفاعل مع عقود ذكية أو مواقع غير مألوفة.

👍 الإيجابيات: يضمن الفصل ألا تهدد الاحتيالات إلا الأموال في تلك المحفظة تحديدا بدلا من كل شيء.

👎 السلبيات: يصبح تتبعها أكثر تعقيدا، لكن كثيرا من تطبيقات المحافظ تتيح لك تسمية محافظك.

اختبار المعرفة 7

نوصي بالاحتفاظ بأموالك _______________ لأمان أعلى.

  • [ ] مخزنة في هبات متعددة

  • [ ] مقفلة في NFT متعددة

  • [ ] موزعة في محافظ متعددة

  • [ ] سائلة في عناوين متعددة

التعافي من احتيالات Web2

نأمل ألا تكون قد وقعت ضحية لمحتال بعد. وإذا حدث ذلك، فهناك خطوات يجب اتخاذها لتأمين حساباتك مرة أخرى.

بالنسبة لاحتيال يتعلق بخدمة web2، مثل Gmail أو Discord، يجب عليك:

  • تغيير كلمة مرورك على الحساب المتأثر.
  • استخدام زر "تسجيل الخروج من كل مكان آخر" حيثما توفر، لطرد المحتالين من حسابك.
  • تفعيل 2FA: يفضل مفتاح مرور أو مفتاح أمان مادي، وإلا فتطبيق مصادقة.
  • الإبلاغ عن الاحتيال للخدمة المعنية.
  • التأكد من أمان حساب بريدك الإلكتروني أيضا.
  • مناقشة الاحتيال مع أصدقاء أو أعضاء موثوقين من المجتمع.

التعافي من احتيالات Web3

يجب منح العقود إذنا صريحا لإنفاق الرموز على إيثيريوم. وسماحية الرمز هي مقدار ما سمحت به لعقد معين لإنفاقه. وإبقاء السماحيات منخفضة يقلل الخطر على أصولك.

لا تملك web3 أي جهة مسؤولة عن البروتوكولات للإبلاغ عن المحتالين لها، لكن يمكنك اتخاذ إجراءات:

  • انقل فورا أي أموال متبقية في المحفظة المخترقة إلى عنوان محفظة مختلف، وتأكد من أن للعنوان الجديد عبارة استرداد مختلفة.
  • راجع سماحيات الرموز الخاصة بك وألغها عبر revoke.cash (يعمل عبر شبكات عديدة) أو etherscan.io/tokenapprovalchecker. الإلغاء يكلف غازا؛ ولدى revoke.cash دليل خطوة بخطوة.
  • تحقق أيضا من علامة تبويب "Delegations" في revoke.cash بحثا عن أي تفويض محفظة لا تتعرف عليه، وأزله من داخل تطبيق محفظتك.
  • استخدم محفظة أجهزة مستقبلا، وتحقق من كل ما توقعه.
  • حذر الآخرين بالإبلاغ عن الاحتيال للمجتمع المتأثر.
  • ناقش عملية الاحتيال مع أصدقاء أو أعضاء موثوقين من المجتمع لمعرفة كيف يمكنك حماية نفسك والآخرين مستقبلا.