WATS Wallet logoWATS Wallet
تقني6 دقيقة قراءة

هجمات تسميم العناوين: كيف تعمل وكيف تحمي نفسك

يزرع تسميم العناوين عناوين شبيهة في سجل معاملاتك وينتظر أن تنسخ واحداً منها. إليك بالضبط كيف تعمل هذه الحيلة، ولماذا تجعلها العناوين المختصرة ممكنة، والعادات التي تجعلك محصّناً.

الحيلة التي تستغل النسخ واللصق

معظم حيل الكريبتو تهاجم مفاتيحك أو توقيعاتك. أما تسميم العناوين فيهاجم شيئاً أليَن: عاداتك. المهاجم لا يلمس محفظتك أبداً ولا يطلب منك توقيع أي شيء. إنه فقط يرتب أن يظهر عنوان شبيه في سجل معاملاتك — وينتظر اليوم الذي تنسخه فيه بدلاً من الحقيقي. لصقة واحدة غير منتبهة، وتذهب حوالة كانت مقصودة لعنوانك أنت أو لطرف معتاد إلى المهاجم، بلا رجعة.

كيف يعمل التسميم فعلاً

يبدأ الهجوم بالتوليد. عناوين الكريبتو طويلة بما يكفي ليتمكن المهاجمون من إنتاج عناوين مزخرفة (vanity) بثمن بخس تطابق الأحرف الأولى والأخيرة من عنوانك أو عنوان من تتعامل معه — بالضبط الأحرف التي تعرضها الواجهات. ثم يأتي الزرع: يرسل المهاجم معاملة تغرس العنوان الشبيه في سجلك. أحياناً تكون تحويلة «غبار» صغيرة ببضعة سنتات إلى عنوانك؛ وعلى سلاسل كثيرة قد تكون حتى تحويلة توكنات بقيمة صفرية لا تكلف المهاجم سوى الغاز، ويمكن صياغتها بحيث يعرض سجلك إدخالاً يتضمن العنوان المزيف. صفحتك على المستكشف وقائمة نشاط محفظتك تحتويان الآن على طُعم مقنع ينتظر بصبر.

لماذا تنجح: الاختصار والثقة في السجل

عرفان من أعراف الواجهات يجعلان الفخ فعالاً. أولاً، تختصر الواجهات العناوين عالمياً تقريباً إلى شيء مثل 0x1a2b…9f8e — فالعنوان الشبيه المصمم لمطابقة تلك الأحرف الظاهرة لا يمكن تمييزه بنظرة واحدة. ثانياً، يعامل الناس سجل معاملاتهم كدفتر عناوين موثوق: «العنوان الذي أرسلت إليه الأسبوع الماضي» يبدو آمناً للنسخ. التسميم يحوّل هذه الثقة بالذات إلى سلاح. لا شيء في الإدخال المزيف يبدو شاذاً؛ فهو يجلس بجوار معاملاتك المشروعة، بنفس التنسيق، وغالباً يعكس الصيغة المختصرة لطرف حقيقي.

ما الذي يستطيعه التسميم — وما لا يستطيعه

يجدر قوله بوضوح: معاملة التسميم، بمفردها، لا تأخذ شيئاً. تلقّي الغبار لا يخترق مفاتيحك؛ والتحويلة الصفرية لا تمنح أي موافقة؛ والمهاجم لا يكسب أي سلطة على محفظتك. الهجوم كله رهان على خطأ مستقبلي منك. وهذه أخبار جيدة — فهي تعني أن الدفاع سلوكي بالكامل، وبعكس اختراق المفاتيح، لا يوجد ما يجب إصلاحه. تجاهل الغبار (التفاعل مع توكنات «هدايا» مجهولة عائلة احتيال منفصلة)، ويبقى الطعم غير مؤذٍ إلى الأبد.

العادات التي تجعلك محصّناً

أربع عادات تغلق الباب. لا تنسخ العناوين من سجل المعاملات أبداً — خذها من واجهة الجهة المستلمة نفسها أو صفحة رسمية أو جهة اتصال محفوظة. تحقق من أكثر من الطرفين: قبل التوقيع افحص أيضاً مقطعاً وسطياً من العنوان، فالعناوين الشبيهة تُولَّد لمطابقة الطرفين اللذين تعرضهما الواجهات. استخدم دفتر عناوين محفظتك للأطراف المتكررة، بحيث لا تتضمن الإرسالات الروتينية أي نسخ إطلاقاً. وللتحويلات الكبيرة أو الأولى، أرسل مبلغ اختبار صغيراً وأكّد وصوله قبل إرسال الباقي. اجمع ذلك مع النظافة الأوسع في أفضل ممارسات أمان المحافظ — وتذكّر أن لحظة التوقيع هي دائماً خط الدفاع الأخير، كما نؤكد في توصيل محفظتك بتطبيق dApp بأمان.

أين تقع WATS من هذا

يضع الحفظ الذاتي قرار التوقيع — وبالتالي هذا الدفاع — بين يديك بالكامل، وWATS مبنية لإبقائه هناك: غير وصائية بالكامل عبر EVM وسولانا وTON، حيث تحتفظ أنت بمفاتيحك وWATS لا تحتفظ بمفتاح أبداً، مع جهات اتصال محفوظة كي لا تعتمد التحويلات الروتينية أبداً على النسخ من السجل. ما تزيله WATS هو الاحتكاك الذي يغري الناس بالاستعجال: كل إجراء، على كل سلسلة، يُحتسب برمز واحد هو ATS بدلاً من الغاز الأصلي للسلسلة — عبر paymaster بمعيار ERC-4337 على EVM ودافع رسوم/مرحّل مكافئ على سولانا وTON — بحيث لا يتعثر إرسال اختبار متأنٍّ أبداً لأنك لا تملك رمز الغاز على تلك الشبكة. ATS هو OFT من LayerZero برصيد واحد عبر المنظومات الثلاث، ويُحرق ما يُجمع منه من معروض 100 مليون نحو أرضية 30 مليوناً؛ وWATS هي المحفظة الأولى والوحيدة التي تجمع رسوم الرمز الواحد عبر ERC-4337 وOFT مع هذا الحرق. التفاصيل على صفحة رسوم ATS.

الأسئلة الشائعة

ما هو هجوم تسميم العناوين؟

حيلة يولّد فيها المهاجم عنواناً شبيهاً يطابق الأحرف الأولى والأخيرة الظاهرة من عنوان تستخدمه، ثم يزرعه في سجلك عبر تحويلة غبار أو قيمة صفرية. الهجوم لا يأخذ شيئاً بذاته — بل ينتظر أن تنسخ لاحقاً العنوان المزيف من سجلك وترسل إليه أموالاً. الدفاع سلوكي: لا تأخذ العناوين من السجل أبداً، وتحقق مما يتجاوز الطرفين المختصرين.

تلقيت غباراً أو توكناً غريباً من عنوان مجهول — هل جرى اختراقي؟

لا. التحويلات الواردة لا تستطيع سرقة المفاتيح ولا إنشاء موافقات ولا التحكم في محفظتك — يستطيع أي شخص إرسال أي شيء إلى عنوان عام. الخطر ينشأ فقط إذا نسخت لاحقاً عنوان المهاجم بالخطأ، أو إذا تفاعلت مع عقد توكن مجهول (نمط احتيال منفصل — ببساطة لا تلمسه). تجاهل الغبار وتبقى أموالك آمنة تماماً كما كانت.

كيف أتحقق من عنوان قبل الإرسال؟

افحص أكثر من الطرفين: العناوين الشبيهة تُولَّد خصيصاً لمطابقة الأحرف الأولى والأخيرة التي تعرضها الواجهات، فقارن مقطعاً وسطياً أيضاً. والأفضل: تجنّب المقارنة اليدوية في المدفوعات الروتينية باستخدام جهات الاتصال المحفوظة في محفظتك، وفي التحويلات الكبيرة أو الأولى أرسل مبلغ اختبار صغيراً وأكّد وصوله قبل إرسال الباقي.