تنسخ عنوان محفظة، وتلصقه في خانة الإرسال، ثم تضغط تأكيد. يبدو كل شيء صحيحًا. لكن برنامجًا خبيثًا يعمل بصمت استبدل ذلك العنوان لحظة وصوله إلى الحافظة، فأصبحت أموالك الآن في حوزة شخص غريب، إلى الأبد. لا تنجح معظم الهجمات على حاملي العملات المشفرة في اختراق البلوكتشين، بل تستغل سلوكيات بشرية متوقعة: نسخ العناوين ولصقها من دون التحقق منها، وتنزيل التطبيقات من نتائج البحث، والاعتماد على رقم الهاتف كوسيلة لاستعادة الحساب. يعني الحفظ الذاتي أنك خط الدفاع الأخير. وفهم نطاق تعرضك للهجوم هو الخطوة الأولى لحمايته.
التصيد الاحتيالي: حين يتخفى التهديد في هيئة موثوقة
يتخذ التصيد الاحتيالي في عالم العملات المشفرة 3 أشكال رئيسية. تحاكي رسائل التصيد عبر البريد الإلكتروني تنبيهات منصات التداول أو إشعارات المحافظ لإثارة شعورك بالاستعجال: حساب معلّق، أو تسجيل دخول مريب، أو عملية سحب لم تُجرِها. أما الإعلانات المضللة في نتائج البحث، فتضع إعلانات مدفوعة تنتحل مواقع المحافظ أو منصات التداول اللامركزية فوق النتائج العادية؛ ويختلف نطاق الإعلان اختلافًا طفيفًا عن النطاق الأصلي، مثل «metamask-app.io» بدلًا من «metamask.io». ويأتي التصيد عبر وسائل التواصل الاجتماعي من خلال رسائل خاصة مزيفة من روبوتات دعم على Discord أو مجموعات Telegram تعدك بعملات مجانية عبر الإسقاط الجوي.
الهدف واحد في كل الحالات: الاستيلاء على عبارة الاسترداد أو المفتاح الخاص، أو خداعك للموافقة على معاملة ضارة. لا تطلب أي خدمة شرعية عبارة الاسترداد مطلقًا، سواء كانت مزود محفظتك أو دعم منصة تداول أو موقعًا يعرض التحقق من حسابك.
تزداد خطورة التصيد عبر إعلانات البحث، لأن تصميم الموقع المزيف قد يكون مطابقًا للأصل حتى أدق التفاصيل. يشتري المهاجم إعلانات على Google أو Bing لعمليات بحث تدل على نية واضحة، مثل «تنزيل MetaMask» أو «تطبيق Uniswap»، ثم يصل المستخدمون الذين ينقرون الإعلان بدلًا من الانتقال مباشرة إلى الموقع إلى موقع يستنزف أموالهم. ومن السهل عدم ملاحظة إشارات الخطر، مثل اختلاف عنوان URL أو ظهور طلب لاستيراد محفظتك عند فتح الموقع لأول مرة أو صياغة تحث على الاستعجال، عندما تكون على عجلة من أمرك.
كيف تحمي نفسك: احفظ عناوين URL الرسمية للمحافظ في الإشارات المرجعية وانتقل إليها مباشرة. لا تنقر مطلقًا على روابط المحافظ في رسائل البريد الإلكتروني أو إعلانات البحث. واستخدم محفظة أجهزة للتوقيع إن أمكن، حتى لا يتمكن موقع مزيف مقنع من استخراج مفاتيحك؛ إذ يتطلب الجهاز ضغط زر فعليًا على شاشته المقاومة للعبث.
برامج اختطاف الحافظة: استبدال العنوان بصمت
يراقب برنامج اختطاف الحافظة، وهو نوع من البرامج الخبيثة، حافظة النظام بحثًا عن أنماط تطابق عناوين محافظ العملات المشفرة. تبدأ عناوين Bitcoin بالبادئات 1 أو 3 أو bc1، وتبدأ عناوين Ethereum بالبادئة 0x. وعند اكتشاف سلسلة مطابقة، يستبدلها البرنامج الخبيث بصمت بعنوان يتحكم فيه المهاجم قبل أن تلصقها.
صُممت هذه الهجمة لتبقى خفية. فتُظهر خانة الإرسال عنوان المهاجم، وقد يبدو صحيحًا للوهلة الأولى، خصوصًا إذا زُوّرت الأحرف القليلة الأولى والأخيرة ليشبه العنوان الذي تقصده.
تتنوع قنوات نشر هذه البرامج الخبيثة، ومنها إضافات المتصفح الضارة، وتطبيقات سطح المكتب المحقونة ببرامج خبيثة، مثل أدوات التداول المقرصنة أو متتبعات المحافظ المزيفة، وبرامج مرافقة مزيفة لمحافظ الأجهزة. وقد نشرت حملة GitVenom، التي وثقتها Kaspersky في أواخر عام 2024، برامج اختطاف الحافظة عبر مستودعات GitHub مزيفة. وسُرق نحو 5 BTC، بلغت قيمتها حوالي $485,000 آنذاك، من ضحايا في البرازيل وتركيا وروسيا. ولا يقتصر اختطاف الحافظة على Windows؛ فقد استهدف ClipXDaemon، الذي رصدته Cyble في فبراير 2026، أنظمة Linux باعتراض جلسات حافظة X11.
كيف تحمي نفسك: بعد لصق أي عنوان لمحفظة، تحقّق من السلسلة كاملة حرفًا حرفًا قبل التأكيد. وتفرض محفظة الأجهزة هذه العادة بنيويًا، إذ تعرض عنوان الوجهة الحقيقي على شاشتها، بمعزل عما تحتويه حافظة حاسوبك. لا تثبّت إضافات المتصفح مطلقًا من خارج المتاجر الرسمية، وتجنب تشغيل البرامج التي تحصل عليها من خارج قناة التوزيع المعتمدة للمطور.
تسميم العناوين: حرف واحد خاطئ يكلّفك كل شيء
يستغل تسميم العناوين اختصارًا شائعًا في واجهات المحافظ. إذ تعرض معظم المحافظ الأحرف الأربعة إلى الستة الأولى والأحرف الأربعة إلى الستة الأخيرة فقط من عنوان المحفظة. وينشئ المهاجمون عناوين شبيهة، تُسمى عناوين مخصصة، تطابق الأحرف الظاهرة تمامًا. ثم يرسلون معاملات «غبار» صغيرة، أي مبالغ ضئيلة تكاد لا تساوي شيئًا، من العنوان المزيف إلى محفظة الضحية، فيضيفون العنوان الشبيه إلى سجل معاملاتها.
وعندما يريد الضحية لاحقًا إعادة إرسال أموال إلى عنوان معروف، يتصفح سجل معاملاته، ويرى الإدخال المألوف، وينسخه، ثم يرسل الأموال إلى محفظة المهاجم.
نطاق هذا الهجوم كبير. وثقت Chainalysis حملة واحدة في عام 2024 أنشأت 82,031 عنوانًا مزيفًا، واستهدفت 2,774 ضحية، وتسببت في خسائر إجمالية بلغت نحو $69.7 million. وفي مايو 2024، كاد هجوم تسميم عناوين أن يكلف أحد حاملي العملات المشفرة $68 million من Wrapped Bitcoin (WBTC)؛ أُعيدت الأموال بعد التفاوض، لكن المهاجم احتفظ بنحو $3 million من مكاسب ارتفاع القيمة خلال فترة التفاوض. وفي ديسمبر 2025، خسر أحد متداولي العملات المشفرة $49,999,950 من USDT في معاملة واحدة بسبب عنوان مسموم.
لا تنسخ العناوين مطلقًا من سجل معاملاتك. استخدم دفتر عناوين محفوظًا، أو أعد لصق العنوان من مصدره الأصلي الموثوق في كل مرة.
كيف تحمي نفسك: احفظ العناوين التي تستخدمها كثيرًا في دفتر عناوين محفظتك بدلًا من إعادة نسخها من السجل. وعند إرسال مبالغ كبيرة، تحقّق من كل حرف في عنوان الوجهة، لا من الأحرف القليلة الأولى والأخيرة فقط. تعرض محافظ الأجهزة العنوان كاملًا على الشاشة لتتمكن من التحقق منه يدويًا قبل التوقيع.
تطبيقات المحافظ المزيفة: برامج خبيثة تختبئ في App Store
تنسخ تطبيقات المحافظ المزيفة أيقونة المحافظ الشرعية واسمها وواجهتها. وبعد تثبيتها، إما أن تعرض شاشة مزيفة لاستيراد عبارة الاسترداد، فتجمع العبارات من المستخدمين الذين يستعيدون محفظة موجودة، أو تنفذ بصمت معاملات تستنزف الأموال من الحسابات المتصلة.
تنتشر هذه التطبيقات عبر المتاجر الرسمية، مما يجعلها جديرة بالثقة على نحو خاص. وثّقت Check Point Research تطبيقًا مزيفًا باسم «WalletConnect — Crypto Wallet» على Google Play في عام 2024، تجاوزت تنزيلاته 10,000 خلال 5 أشهر، وأفلت تمامًا من الاكتشاف (لم ترصده أي نتيجة على VirusTotal)، وسرق أكثر من $70,000 من أكثر من 150 ضحية باستخدام مجموعة أدوات MS Drainer. وفي عام 2025، أزالت Google أكثر من 22 تطبيقًا مزيفًا لمحافظ العملات المشفرة تنتحل أسماء PancakeSwap وSushiSwap وRaydium؛ واستخدم كثير منها شاشات استيراد مزيفة لسرقة عبارات الاسترداد.
وتزيد إعلانات البحث والتلاعب بتحسين محركات البحث (SEO) المشكلة سوءًا، إذ ترفع التطبيقات المزيفة فوق النسخ الشرعية في نتائج البحث داخل متاجر التطبيقات وعلى الويب.
كيف تحمي نفسك: قبل تثبيت أي تطبيق لمحفظة، انتقل أولًا إلى الموقع الرسمي للمحفظة واتبع رابط التنزيل منه. وتحقق من اسم المطور بدقة؛ فقد يكون اختلاف حرف واحد هو العلامة الوحيدة الظاهرة. اقرأ التقييمات الحديثة بحثًا عن بلاغات عن فقدان الأموال. والأهم: لا تُدخل عبارة الاسترداد مطلقًا في تطبيق ثبّتَّه للتو، إلا إذا وصلت إليه عبر قناة التوزيع الرسمية.
استبدال شرائح SIM: حين يصبح رقم هاتفك نقطة ضعف
استبدال شريحة SIM (ويُسمى أيضًا اختطاف شريحة SIM) هجوم هندسة اجتماعية يقنع فيه المهاجم شركة الاتصالات بنقل رقم هاتفك إلى شريحة SIM يسيطر عليها. ويُنفَّذ ذلك عادةً عبر مزيج من البيانات الشخصية التي جُمعت من اختراقات البيانات ووسائل التواصل الاجتماعي، وفي بعض الحالات من خلال رشوة موظفي شركة الاتصالات.
بمجرد أن يسيطر المهاجم على رقمك، يعترض كلمات المرور لمرة واحدة المرسلة عبر SMS (SMS OTP). ويتيح له ذلك إعادة تعيين كلمة مرور حساب بريدك الإلكتروني، ثم بيانات تسجيل الدخول إلى منصة التداول، ثم الاستيلاء على أصولك المشفرة. وتجعل استحالة التراجع عن المعاملات على البلوكتشين العملات المشفرة هدفًا مثاليًا: فعلى خلاف التحويل المصرفي، لا يمكن استرداد الأموال عبر ردّ المبلغ، ولا توجد آلية للاعتراض.
المشكلة موثقة وتتفاقم. سجّل التقرير السنوي لعام 2024 الصادر عن مركز شكاوى جرائم الإنترنت (IC3) التابع لمكتب التحقيقات الفيدرالي (FBI) في الولايات المتحدة 982 شكوى بشأن استبدال شرائح SIM، بخسائر مُبلّغ عنها بلغت نحو $26 million. وأفادت خدمة مكافحة الاحتيال Cifas في المملكة المتحدة (UK) بارتفاع حالات استبدال شرائح SIM بنسبة 1,055% في 2024، لتصل إلى ما يقارب 3,000 حالة مقارنةً بـ289 في العام السابق. وفي مارس 2025، أُلزمت T-Mobile بدفع $33 million في تحكيم، بعد أن أتاح استبدال شريحة SIM واحد سرقة حيازات أحد العملاء من العملات المشفرة.
يتعرض حاملو العملات المشفرة للاستهداف بمعدل أكبر من غيرهم: فالثروات على البلوكتشين ظاهرة للعامة، وغالبًا ما تكشف منشورات وسائل التواصل الاجتماعي عن الحيازات، كما أن استحالة التراجع عن المعاملات تلغي إمكانية ردّ المبالغ.
كيف تحمي نفسك: أزل رقم هاتفك من عوامل المصادقة الثنائية (2FA) في كل منصة تداول وبريد إلكتروني وخدمة سحابية. واستبدل كلمات المرور لمرة واحدة المرسلة عبر الرسائل النصية القصيرة (SMS OTP) بتطبيق مصادقة TOTP، مثل Aegis أو Raivo، أو بمفتاح أمان مادي FIDO2. وعيّن رقم تعريف شخصي (PIN) أو رمز مرور للحساب لدى شركة الاتصالات. واستخدم عنوان بريد إلكتروني مخصصًا لتسجيل الدخول إلى منصات التداول، وغير مرتبط بحسابات التواصل الاجتماعي. وتجنب الإعلان علنًا عن حيازاتك من العملات المشفرة.
العادة الوحيدة التي تَحول دون معظم الهجمات: تحقّق قبل التأكيد
تستغل كل الهجمات التي تناولناها الثغرة نفسها: الفارق بين ما تراه على الشاشة وما يجري توقيعه أو إرساله أو الموافقة عليه فعليًا. ويسعى المهاجم دائمًا إلى دفعك لتأكيد شيء ما قبل التحقق منه.
والوسيلة المشتركة للتصدي لهذه الهجمات هي التريث عند كل خطوة تأكيد:
- تحقّق من عنوان الوجهة كاملًا، حرفًا حرفًا، لا من الأحرف الأولى والأخيرة فقط.
- تأكد من صحة المبلغ والأصل قبل التوقيع.
- تحقّق من مطابقة عنوان الموقع أو التطبيق لعنوان الإشارة المرجعية تمامًا.
تفرض محافظ الأجهزة هذه العادة بحكم تصميمها. فتظهر تفاصيل المعاملة على شاشة مقاومة للعبث لا يستطيع الكمبيوتر المضيف تعديلها، ويتطلب التوقيع ضغط زر فعلي. وهذا لا يجعل محافظ الأجهزة منيعة أمام الهجمات، لكنه يقضي على فئة الهجمات التي تعتمد على التلاعب بما تراه على شاشة مخترقة.
لحماية حساباتك، استبدل المصادقة الثنائية (2FA) عبر الرسائل النصية القصيرة (SMS) بـTOTP أو FIDO2 على كل منصة تدعم ذلك. وللحفاظ على أمان عبارة الاسترداد، يجب ألا تظهر أبدًا في علامة تبويب المتصفح أو نافذة دردشة أو لقطة شاشة أو نسخة احتياطية سحابية، مهما طلب منك أي «موظف دعم» ذلك.
أبرز النقاط
- التصيد الاحتيالي، وبرامج اختطاف الحافظة، والتطبيقات المزيفة، واستبدال شرائح SIM هي أبرز أساليب الهجوم التي تستهدف حاملي العملات المشفرة الذين يعتمدون الحفظ الذاتي، ولا يتطلب أي منها كسر التشفير.
- يُدرج تسميم العناوين عناوين شبيهة بالعناوين الأصلية في سجل معاملاتك؛ فلا تنسخ عنوان الوجهة من سجل المعاملات مطلقًا.
- تستبدل برمجيات اختطاف الحافظة العناوين المنسوخة بصمت؛ تحقّق دائمًا من العنوان الملصق كاملًا قبل تأكيد الإرسال.
- تنتشر تطبيقات المحافظ المزيفة في المتاجر الرسمية من دون أن ترصدها أي من برامج مكافحة الفيروسات؛ انتقل دائمًا إلى رابط التنزيل عبر الموقع الرسمي للمحفظة.
- تشكّل المصادقة الثنائية (2FA) عبر الرسائل النصية القصيرة (SMS) نقطة ضعف؛ استبدلها بـTOTP أو مفتاح أمان مادي FIDO2 في كل حساب يتيح الوصول إلى أصولك المشفرة.
- تفرض محفظة الأجهزة التحقق عند التوقيع، وتقضي على أكبر فئة من هجمات الخداع المعتمدة على الشاشة.



