Zelcore

دليل أمان محافظ العملات المشفرة

نماذج التهديد، وعبارات الاسترداد، ومحافظ الأجهزة، وممارسات التوقيع السليمة، وتصاميم MPC والحسابات الذكية التي تأتي بعد عبارة الاسترداد.

هذا هو المركز الذي يجمع كل ما نشرته Zelcore عن الحفاظ على أمان محفظة الحفظ الذاتي. يستعرض الدليل أدناه الطبقات بالترتيب الذي يستغلها به المهاجمون فعليًا، ويربط كل طبقة بالمقالة المفصلة الخاصة بها. ويليه الفهرس الكامل لمقالات الأمان.

أمان محافظ العملات المشفرة، مشروحًا انطلاقًا من التهديد

تعود كل خسارة كارثية تقريبًا في العملات المشفرة إلى حفنة من الأخطاء: عبارة استرداد محفوظة في مكان تصل إليه كاميرا أو مزامنة سحابية، أو معاملة وافقت عليها على عجل، أو عنوان استبدلته برمجية خبيثة في الحافظة، أو "موظف دعم" طلب كلمات الاسترداد. أمان المحفظة هو ممارسة إغلاق هذه الأبواب بالترتيب الذي تُستغل به فعلًا ضدك.

هذه الصفحة هي الخريطة. فهي تمر بطبقات إعداد آمن للحفظ الذاتي، من عبارة الاسترداد إلى محافظ الأجهزة إلى نماذج الحسابات الذكية وMPC الجديدة، وتحيلك في كل طبقة إلى الدليل المعمّق الخاص بها. اقرأها من البداية إلى النهاية مرة واحدة، ثم استخدم خطة الحفظ الشخصية لتحويلها إلى حدود ستلتزم بها فعلًا.

ابدأ بنموذج للتهديدات، لا بمنتج

نصائح الأمان من دون نموذج للتهديدات ليست سوى قائمة من المهام الروتينية. والأسئلة المهمة بسيطة: كم تحمي من الأموال، ومن يريدها فعلًا على نحو واقعي، وماذا ستفعل في اليوم التالي لسرقة هاتفك أو اختراق حاسوبك المحمول؟ إن من يحتفظ ببضع مئات من الدولارات على هاتفه ومن يحتفظ بمدخرات عمره على حاسوب مكتبي يحتاجان إلى إعدادين مختلفين، ومعاملتهما بالطريقة نفسها تهدر الجهد على أحدهما وتترك الآخر مكشوفًا.

اعرف سطح الهجوم الخاص بك

مواقع التصيد الاحتيالي، وبرمجيات اختطاف الحافظة التي تستبدل العنوان الذي تلصقه، وتطبيقات المحافظ المزيفة في متاجر التطبيقات، وعمليات تبديل شريحة SIM التي تستولي على رقم هاتفك، وتسميم العناوين الذي يزرع عناوين شبيهة في سجلك. هذه هي الهجمات التي تصيب مستخدمي الحفظ الذاتي فعلًا، ومعظمها يستهدف لحظة الإرسال، لا مكان التخزين. يصنّف دليل سطح الهجوم الخاص بك كل واحدة منها مع علاماتها الكاشفة.

ابنِ النموذج المناسب لوضعك

يختار لك النهج القائم على الملفات الشخصية مجموعة الحماية المناسبة: أي رصيد يبقى في محفظة ساخنة، ومتى تستحق محفظة الأجهزة ثمنها، وما إذا كانت كلمة مرور إضافية أو مفتاح مرور (passkey) أو إعداد متعدد الأطراف يناسب حياتك. يمنحك بناء نموذج التهديدات لمحفظتك في 2026 أداة الاختيار وقائمة تحقق من ثماني نقاط.

افهم ما تحتفظ به منصة التداول فعلًا

رصيدك في منصة التداول مجرد سند دين. فالعملات موجودة في محافظ المنصة، ومطالبتك بها لا تساوي أكثر من ملاءة الشركة ونزاهتها. يشرح "ليست مفاتيحك، ليست عملاتك" هذا الفرق بأمثلة من إخفاقات حقيقية، وهذا الفرق هو سبب وجود الحفظ الذاتي أصلًا.

عبارة الاسترداد: أصل كل شيء

المحفظة الحديثة، ومنها Zelcore، هي عبارة استرداد BIP-39 من 12 أو 24 كلمة. تُشتق منها كل المفاتيح الخاصة لكل الشبكات، لذا فمن يملك العبارة يملك كل شيء، وفقدانها يعني فقدان كل شيء. وإتقان هذا الأمر وحده يغطي معظم الطريق.

تعرّف على ما تشفّره الكلمات، وكيف يعمل الاشتقاق، وما الذي تستعيده العبارة وما لا تستعيده في شرح عبارات الاسترداد، وهي أهم مقالة على هذا الموقع.

أضف محفظة ثانية مخفية بكلمة مرور إضافية وفق BIP-39 بعد أن تفهم المفاضلات. يشرح الكلمة الخامسة والعشرون لماذا تُحبط السرقة المادية للنسخة الاحتياطية، ولماذا يكون نسيانها نهائيًا.

عبارة واحدة لأكثر من 80 شبكة. يوضح مشكلة الحفظ متعدد الشبكات كيف تتيح مسارات BIP-32 وBIP-44 لعبارة واحدة أن تحفظ احتياطيًا الحسابات على Bitcoin وEthereum وSolana وكل ما يدعمه Zelcore.

أنجز النسخ الاحتياطي كما ينبغي: نسختان في مكانين منفصلين، ومعدن للحيازات الكبيرة، ولا صورة أبدًا، ولا تقسيم إلى نصفين أبدًا. يعرض دليل النسخ الاحتياطي والاستعادة الخطوات الدقيقة في Zelcore.

محافظ الأجهزة: ما الذي تحمي منه

تحتفظ محفظة الأجهزة بالمفاتيح الخاصة داخل عنصر آمن، وتطلب منك تأكيد كل معاملة على الجهاز نفسه. قد يعرض لك حاسوب مخترق شاشة مزيفة، لكنه لا يستطيع التوقيع من دون تأكيدك المادي. وهذا تحسن حقيقي وكبير لكل من يحتفظ بأكثر مما يتحمل خسارته، لكنه أيضًا ليس درعًا سحريًا.

نموذج التهديدات بصراحة

يحمي العنصر الآمن من البرمجيات الخبيثة على الجهاز المضيف ومن سرقة المفاتيح عن بُعد. لكنه لا يحميك من موافقتك أنت على معاملة سيئة، أو من عبارة استرداد دُوّنت بإهمال، أو من هجوم على سلسلة التوريد يطال جهازًا اشتريته مستعملًا. يرسم محافظ الأجهزة: ما الذي تحمي منه فعلًا هذا الحد بدقة، ولماذا تهم محافظ الأجهزة هو النسخة المخصصة للمبتدئين.

استخدامها مع Zelcore

تقترن محفظة سطح المكتب من Zelcore بأجهزة Ledger وTrezor؛ والاقتران بمحفظة أجهزة ميزة مقتصرة على سطح المكتب، وغير متاحة في تطبيق الهاتف أو إضافة المتصفح. ويقدّم اقتران محفظة أجهزة مع Zelcore الدليل خطوة بخطوة.

التوقيع والموافقات ولحظة الإرسال

يحظى التخزين بالاهتمام، لكن معظم الأموال تُفقد لحظة الإرسال. فموافقات الرموز التي تسمح لعقد ما بإنفاق رصيدك إلى الأبد، وترقيات التفويض التي تحوّل عنوانًا عاديًا إلى عنوان قابل للبرمجة، والعقود "المساعدة" التي تستنزف ما أذنت به، هي النسخ الحديثة من احتيال العنوان المزيف. والعادة التي تحميك واحدة في كل مكان: اقرأ ما توقّع عليه، وارفض ما لم تبدأه أنت، وألغِ ما لم تعد تستخدمه.

يتيح EIP-7702 لعنوان Ethereum عادي أن يشغّل شيفرة عقد ذكي في مكانه. وهذا مفيد، لكنه أيضًا سطح جديد تمامًا للتصيد الاحتيالي. اعرف شكل طلب التفويض قبل أن يظهر لك.

تعرض إضافة المتصفح من Zelcore الشبكة والمبلغ والعقد لكل طلب قبل أن توافق عليه. افصل المواقع عندما تنتهي، وراجع المواقع المتصلة بانتظام.

على Tron وغيرها من الشبكات التي تنتشر فيها الرموز المزيفة والموافقات غير المحدودة، يقدّم استخدام Tron بأمان مثالًا تطبيقيًا كاملًا.

ما بعد عبارة الاسترداد: MPC ومفاتيح المرور والحسابات الذكية

جعلت عبارة الاسترداد الحفظ الذاتي ممكنًا، لكنها ركّزت كل شيء أيضًا في نقطة فشل كارثية واحدة. ويوزّع جيل أحدث من التصاميم هذا الخطر: فالحوسبة متعددة الأطراف (MPC) تقسّم المفتاح بحيث لا يوجد كاملًا أبدًا، ومفاتيح المرور (passkeys) تستبدل كلمات المرور بتشفير مرتبط بالجهاز، والحسابات الذكية تحوّل المحفظة نفسها إلى عقد قابل للبرمجة له قواعد للاستعادة. إنها تقدم حقيقي، مع أنماط فشل جديدة حقيقية. ويرسم ما بعد عبارة الاسترداد خريطة هذا المجال بأكمله.

MPC والتوقيع بالعتبة

تتيح مخططات التوقيع بالعتبة وتقسيم Shamir لحصتين من ثلاث أن توقّعا من دون أن يحمل أي طرف منفرد المفتاح. ومن يحمل أي حصة، وماذا يحدث عند فقدان إحداها، هو جوهر التصميم كله. يغطي شرح محافظ MPC المقارنة بين TSS وShamir والتوزيعات الشائعة من نوع 2 من 3.

مفاتيح المرور: عامل ممتاز، ومفتاح وحيد خطير

تقضي مفاتيح المرور على التصيد الاحتيالي وكلمات المرور. لكن مفتاح مرور واحدًا بوصفه مفتاحك الوحيد للعملات المشفرة يرث أي نموذج للمزامنة السحابية واستعادة الحساب يعتمده مزوّد منصتك. يشرح مفاتيح المرور للعملات المشفرة موقعها الصحيح في منظومة الحماية.

الحسابات الذكية والاستعادة الاجتماعية

يجعل تجريد الحسابات (ERC-4337) المحفظة عقدًا له قواعد: حدود للإنفاق، وأوصياء، واستعادة مقيدة بقفل زمني. ابدأ بـما الذي يفعله الحساب الذكي فعلًا، ثم بنية ERC-4337 إن أردت التفاصيل الداخلية. ولتصاميم الاستعادة، يقارن مقارنة محافظ الاستعادة الاجتماعية واختيار محفظة ذكية بين Safe وArgent وCoinbase Smart Wallet، ويسرد مزالق الحسابات الذكية الفخاخ التشغيلية، وأولها انحراف العناوين بين الشبكات.

سلامة الجهاز والحساب

لا تكون المحفظة أكثر أمانًا من الجهاز الذي تعمل عليه. والأساسيات غير لافتة لكنها فعالة: تشفير القرص بالكامل (BitLocker وFileVault)، وكلمة مرور فريدة من اثني عشر حرفًا أو أكثر، وتطبيق تحديثات نظام التشغيل فور صدورها، وعدم تشغيل أي محفظة على هاتف مكسور الحماية (rooted أو jailbroken). ثبّت برامج المحفظة من الموقع الرسمي أو من صفحتها في متجر التطبيقات فقط، ولا تثبتها أبدًا من رابط في رسالة.

يضيف Zelcore طبقتين على مستوى الجهاز: الفتح بالقياسات الحيوية (Windows Hello وFace ID وTouch ID وبصمة الإصبع في Android)، الذي يُعالج محليًا ولا يُرسل أبدًا إلى أي خادم، والمصادقة الثنائية اللامركزية (d2FA) الاختيارية، وهي تحقق برمز PIN للمعاملات عالية القيمة يجري عبر شبكة لامركزية بدلًا من خادم واحد. وكلتاهما موصوفتان في صفحتي سطح المكتب والهاتف.

خضع Zelcore لتدقيق أمني أجرته Cure53، والتقرير الكامل لاختبار الاختراق منشور للعموم.

احتفظ بمحفظة ساخنة للاستخدام اليومي وبإعداد بارد منفصل للحيازات التي نادرًا ما تلمسها. تحدد خطة الحفظ الشخصية الحدود.

زامن أجهزتك من عبارة الاسترداد نفسها بدلًا من نسخ الملفات هنا وهناك. يوضح مزامنة Zelcore عبر أجهزتك الطريقة.

وعندما يحدث خطأ ما فعلًا، تصبح السرعة حاسمة. يقدّم بعد استنزاف رموز NFT خطة الاستعادة، وينطبق معظمها على أي محفظة مستنزفة.

قائمة تحقق أمنية يمكنك إنجازها هذا الأسبوع

اعثر على نسختك الاحتياطية من عبارة الاسترداد وتأكد من أن كل كلمة فيها مقروءة. أنشئ نسخة ثانية إن لم تكن لديك سوى نسخة واحدة.

نفّذ استعادة تجريبية واحدة على جهاز احتياطي أو تثبيت جديد قبل أن تعتمد على النسخة الاحتياطية.

فعّل الفتح بالقياسات الحيوية، وفعّل d2FA في Zelcore للأرصدة الأكبر.

إن كنت تحتفظ بأكثر مما يمكنك خسارته براحة بال، فاشترِ محفظة أجهزة من الشركة المصنّعة مباشرة واقرنها بتطبيق سطح المكتب.

راجع موافقات الرموز القديمة وألغِها على كل شبكة EVM تستخدمها.

احفظ المواقع التي تستخدمها في المفضلة، ولا تتبع أبدًا روابط المحافظ الواردة في الرسائل أو في إعلانات البحث.

اكتب خطة حفظ من صفحة واحدة: ما الموجود وأين، ومن يمكنه استعادته إن لم تستطع أنت.

أسئلة أمان المحفظة وإجاباتها

جميع مقالات أمان المحفظة

رسم توضيحي مسطّح: صندوق رموز بتمويل غير كافٍ بجوار ساعة رملية فارغة، وصندوق محمي ومموّل جيدًا بجوار ساعة رملية نصف ممتلئة

شرح رسوم التخزين على Ergo: كيف تُستحوذ على صناديق الرموز الخاملة

على Ergo، يمكن لأي شخص الاستحواذ على صندوق لم يُحرَّك منذ 4 سنوات. تعرّف على آلية رسوم التخزين، وما حدث لاحتياطي Flux، وكيفية حماية رموزك.

قراءة في 7 دقائق
إعداد نموذج تهديدات محفظتك لعام 2026

إعداد نموذج تهديدات محفظتك لعام 2026

أعدّ نموذج تهديدات شخصيًا لمحفظة العملات المشفّرة لعام 2026: أداة لاختيار منظومة الأدوات بناءً على ملفك الشخصي، وقائمة تحقق من 8 نقاط تعزّز التكرار بدلًا من الاعتماد على الحفظ.

قراءة في 7 دقائق
محافظ الاسترداد الاجتماعي: مقارنة بين Safe وArgent وCoinbase

محافظ الاسترداد الاجتماعي: مقارنة بين Safe وArgent وCoinbase

توفّر كل من Safe وArgent وCoinbase Smart Wallet استردادًا من دون عبارة استرداد، لكن نماذج الأوصياء وفترات التأخير وافتراضات الثقة تختلف اختلافًا كبيرًا.

قراءة في 8 دقائق
مفاتيح المرور للعملات المشفّرة: عامل ممتاز، وخطِرة كمفتاح وحيد

مفاتيح المرور للعملات المشفّرة: عامل ممتاز، وخطِرة كمفتاح وحيد

تتفوق مفاتيح المرور على التصيّد الاحتيالي وكلمات المرور، لكن استخدام مفتاح مرور واحد بوصفه مفتاحك الوحيد للعملات المشفّرة ينطوي على مخاطر استرداد مرتبطة بالمزامنة السحابية. استخدمه كعامل، لا كمفتاح.

قراءة في 8 دقائق
شرح محافظ MPC: TSS وShamir ونظام 2-of-3

شرح محافظ MPC: TSS وShamir ونظام 2-of-3

توزّع محافظ MPC عملية التوقيع بحيث لا يوجد المفتاح الخاص كاملًا في أي مكان. تعرّف على الفرق بين TSS وShamir، وكيفية توزيع الحصص بنظام 2-of-3، ومن يحتفظ بكل جزء — هل يحقق ذلك أمانًا حقيقيًا أم ينقل الثقة إلى جهة أخرى؟

قراءة في 9 دقائق
ما بعد عبارة الاسترداد: دليل للحفظ الذاتي الحديث

ما بعد عبارة الاسترداد: MPC ومفاتيح المرور والحسابات الذكية والاسترداد الاجتماعي

تجمع عبارة الاسترداد كل شيء في نقطة إخفاق واحدة. يستعرض هذا الدليل التصاميم التي تستبدلها أو تضيف طبقات حماية حولها، بما فيها MPC والتوقيع بالعتبة ومفاتيح المرور والحسابات الذكية والاسترداد الاجتماعي، مع المفاضلات في كل منها وكيفية الاختيار.

قراءة في 9 دقائق
مزالق الحسابات الذكية: الاسترداد، وتغيّر العناوين بين السلاسل، وأنظمة التوقيع

مزالق الحسابات الذكية: الاسترداد، وتغيّر العناوين بين السلاسل، وأنظمة التوقيع

المطبات التشغيلية للحسابات الذكية في 2026: تغيّر العناوين بين السلاسل، ونماذج استرداد تتوقف عند الفشل، وأنظمة توقيع لا تتوافق مع الأجهزة، وقائمة تحقق.

قراءة في 9 دقائق
اختيار محفظة ذكية: Coinbase Smart Wallet وSafe وArgent وغيرهما

اختيار محفظة ذكية: Coinbase Smart Wallet وSafe وArgent وغيرهما

مقارنة عملية بوجهة نظر واضحة بين Coinbase Smart Wallet وSafe وArgent والمحافظ الأخرى، تشمل نماذج الاسترداد ودعم الشبكات ونصائح الاقتران مع Zelcore.

قراءة في 9 دقائق
EIP-7702: ترقية حسابك الخارجي EOA مباشرةً — وسطح التصيّد الجديد الذي أتاحه

EIP-7702: ترقية حسابك الخارجي EOA مباشرةً — وسطح التصيّد الجديد الذي أتاحه

يتيح EIP-7702 لحساب خارجي عادي EOA تشغيل شفرة عقد ذكي مؤقتًا على العنوان نفسه. هذا مفيد، لكنه أتاح فئة جديدة من هجمات التصيّد التي لا تتطلب سوى توقيع واحد.

قراءة في 3 دقائق
رسم يوضح بنية ERC-4337: نقطة الدخول ومجمّعو العمليات وجهات دفع الرسوم

بنية ERC-4337: نقطة الدخول ومجمّعو العمليات وجهات دفع الرسوم بلا عناء

شرح مباشر للأدوار الستة في ERC-4337، وبنية عملية المستخدم، والفرق بين إصداري نقطة الدخول v0.6 وv0.7، وجهات دفع الرسوم، ومجمّع المعاملات البديل العام.

قراءة في 8 دقائق
عنوان عن أسباب تقادم الحسابات المملوكة خارجيًا وما يفعله الحساب الذكي فعليًا

لماذا أصبحت الحسابات المملوكة خارجيًا (EOA) قديمة؟ ما الذي يفعله الحساب الذكي فعليًا؟

يعرض BundleBear 1.07B من UserOps و56.7M من الحسابات الذكية. إليك سبب محدودية EOA بنيويًا وما يفعله الحساب الذكي بدلًا منه.

قراءة في 7 دقائق
خطة الحفظ الذاتي الشخصية — إطار لاتخاذ القرار

خطة الحفظ الذاتي الشخصية — إطار لاتخاذ القرار

إطار خطوة بخطوة لتحديد مكان حفظ أصولك فعليًا: معايير الاختيار بين التخزين الساخن والبارد، ومتى تكون عبارة المرور أو طبقة التوقيع المتعدد جديرة بالاعتماد، والتخطيط للميراث، وتوزيعات عملية كمثال.

قراءة في 8 دقائق
مساحة تعرضك للهجوم: التصيد الاحتيالي، وبرامج اختطاف الحافظة، والتطبيقات المزيفة، واستبدال شرائح SIM

مساحة تعرضك للهجوم: التصيد الاحتيالي، وبرامج اختطاف الحافظة، والتطبيقات المزيفة، واستبدال شرائح SIM

دليل عملي لأبرز الهجمات التي تستهدف مستخدمي الحفظ الذاتي، من تسميم العناوين وبرامج الحافظة الضارة إلى تطبيقات المحافظ المزيفة واستبدال شرائح SIM، مع إجراءات محددة للحد من كل منها.

قراءة في 9 دقائق
الكلمة 25: كيف تضيف عبارة المرور طبقة حماية ثانية

الكلمة 25: كيف تضيف عبارة المرور طبقة حماية ثانية

كيف تنشئ عبارات المرور في BIP-39 محفظة مخفية مستقلة تمامًا، ولماذا تُعد أقوى وسيلة للحماية من سرقة عبارة الاسترداد ماديًا، وما أوجه الإخفاق الكارثية، ومتى تكون المخاطرة مبررة فعلًا.

قراءة في 7 دقائق
محافظ الأجهزة: ممَّ تحمي فعليًا، وممَّ لا تحمي

محافظ الأجهزة: ممَّ تحمي فعليًا، وممَّ لا تحمي

تصوّر واضح للتهديدات: ما الذي يحمي منه العنصر الآمن، وما الذي لا يحمي منه، وكيف تبني عادات للحفظ الذاتي لا تقوم على ثقة زائفة.

قراءة في 7 دقائق
عنوان عن مشكلة الحفظ متعدد السلاسل: عبارة استرداد واحدة وسجلات كثيرة

مشكلة الحفظ متعدد السلاسل — عبارة استرداد واحدة وسجلات كثيرة

كيف تتيح عبارة استرداد واحدة وفق BIP-32/44 الوصول إلى الحسابات عبر Bitcoin وEthereum وSolana وأكثر من 80 سلسلة أخرى في Zelcore، وما الآثار العملية لذلك على إعادة استخدام العناوين والبيانات الوصفية الخاصة بكل سلسلة وحماية نقطة الفشل الوحيدة لديك.

قراءة في 7 دقائق
«ليست مفاتيحك، ليست عملاتك» — ما الذي تحتفظ به منصة التداول فعليًا؟

«ليست مفاتيحك، ليست عملاتك» — ما الذي تحتفظ به منصة التداول فعليًا؟

يوضح الفرق بين رصيد IOU يمثّل دينًا مستحقًا لك لدى منصة تداول وبين الملكية الفعلية على السلسلة، مستشهدًا بإخفاقات ملموسة مثل FTX وMt. Gox لشرح معنى «الحفظ لدى طرف ثالث» عمليًا.

قراءة في 6 دقائق