لماذا تتشابه عمليات احتيال التوكنات في بنيتها الداخلية
قد يبدو التوكن الجديد مقنعًا من الخارج — موقع إلكتروني، ورسم بياني، وبضع مئات من الحائزين — وكل ذلك رخيص التزييف أو الشراء. أما العقد ومجمّع سيولته فيمكن قراءتهما مباشرة، وتتكرر الأنماط ذاتها: البيع محظور، أو يمكن سك المعروض أو الاستيلاء عليه متى شاء المُصدِر، أو تستطيع محفظة واحدة سحب السيولة، أو يتركّز المعروض في أيدٍ قليلة.
الخطوة 1: تحقق من عنوان العقد
الأسماء والرموز ليست فريدة، والنسخ المقلّدة تظهر خلال دقائق، لذا خذ العنوان من موقع المشروع نفسه أو من حسابه الموثّق، والصقه في مستكشف البلوكشين، وتأكد من تطابق عملية النشر وأزواج التداول. التحقق من الشيفرة المصدرية فحصٌ خاص بشبكات EVM: فمِنت SPL أو Token-2022 على Solana هو حساب بيانات لا تحمله شيفرة خاصة بكل توكن يمكن قراءتها. افحص بدلًا من ذلك البرنامج المالك له، وصلاحيتي السك والتجميد، والمعروض، وصلاحية تحديث البيانات الوصفية.
تعامل مع أي عنوان يصلك في رسالة خاصة أو إعلان أو رد في التعليقات على أنه معادٍ: هذه القنوات نفسها تروّج لصفحات مطالبة مزيفة، حيث يبدأ التوقيع فيها هجوم مُستنزِف محافظ.
الخطوة 2: افحص وجود honeypot (هل تستطيع البيع فعلًا؟)
الـ honeypot توكن يمكنك شراؤه لكن لا يمكنك بيعه. على EVM ينفّذ التوكن منطق التحويل الخاص به، لذا تتنوع التطبيقات: ضريبة بيع تقارب 100%، أو تحويل يفشل ما لم يكن المُرسِل ضمن قائمة مسموحة، أو حد بيع أقصى يساوي صفرًا.
Solana مختلفة: حتى عام 2026، لا يحمل مِنت SPL Token التقليدي أي شيفرة تحويل مخصصة، لذا فالمكافئ هو صلاحية تجميد فعّالة، أو خطاف (hook) أو رسوم في Token-2022.
على أي شبكة، ابحث عن عمليات بيع مكتملة من محافظ عادية في سجل الزوج. أدوات الفحص تُؤتمت ذلك بمحاكاة شراء ثم بيع، لكنها حتى عام 2026 تصف السلوك في هذه اللحظة فقط: فعقد قابل للترقية أو ضريبة يضبطها المالك يمكن أن يغيّرا ذلك لاحقًا.
الخطوة 3: اقرأ صلاحيات العقد
افتح الشيفرة المصدرية الموثّقة وانظر ما الذي تستطيع العناوين ذات الامتياز فعله: سك معروض جديد، إيقاف التحويلات، إدراج الحائزين في قائمة سوداء، رفع الرسوم دون سقف صارم، أو ترقية التوكن خلف بروكسي.
على Solana، ابدأ بصلاحيتي السك والتجميد: صلاحية السك تعني إمكانية تضخيم المعروض متى شاء صاحبها، وصلاحية التجميد تعني إمكانية تجميد حساب التوكن الخاص بك، لذا فإن إلغاء كلتيهما إلى null هو الحد الأدنى. وحتى عام 2026 لا يكفي ذلك وحده: فمِنتات Token-2022 قد تحمل امتدادات — مندوب دائم قادر على نقل أو حرق التوكنات من أي حساب، أو خطاف تحويل، أو رسوم — لذا اقرأ قائمة الامتدادات أيضًا.
التنازل عن الملكية إشارة لا حُكم نهائي: فوجود بروكسي أو متحكم ثانٍ لم يُتنازل عنه يُبقي تلك الصلاحيات حيّة.
الخطوة 4: افحص السيولة وأقفال LP وحرق LP
سعر التوكن يأتي من المجمّع الذي يُتداول مقابله، ومن يتحكم بالمجمّع يتحكم بوجود مخرج من عدمه؛ راجع آلية عمل مجمّع السيولة. افحص العمق مقارنةً بالتقييم المزعوم، ومن يتحكم بالمركز.
في المجمّعات من نمط v2 تكون السيولة توكن LP قابلًا للاستبدال: «مقفول» يعني أنه محفوظ في عقد قفل حتى وقت فتح قابل للتحقق، و«محروق» يعني أنه أُرسل إلى عنوان لا يتحكم به أحد. سيولة LP غير مقفولة بحوزة الناشر هي إعداد السحب الكلاسيكي، ولا يختلف عنها كثيرًا قفلٌ يوشك على الانتهاء. أما صانعو السوق ذوو السيولة المركّزة فيحتاجون خطوة إضافية. على Uniswap v4 حتى عام 2026، تقبع كل توكنات المجمّعات في عقد PoolManager المفرد، ولا يكون المركز سوى مُدخل حالة مُفهرَس بالمالك ونطاق التِك والـ salt؛ وذلك المالك هو دائمًا عقد، لذا تأكد ما إذا كان مدير المراكز الطرفي الذي يغلّف المركز كـ ERC-721، أم عقدًا آخر. كما أن القفل لا يقول شيئًا عن النطاق: فنطاق ضيق بعيد عن سعر السوق لا يمنح عمق خروج يُذكر.
الخطوة 5: افحص توزيع الحائزين والمشترين الأوائل
التركّز هو الإشارة: بضع محافظ تحوز حصة كبيرة من المعروض قادرة على إغراق المجمّع في خروج منسّق. وشراء عدة محافظ في كتلة النشر نفسها من محفظة تمويل واحدة يعني إطلاقًا مُجمَّعًا (bundled).
استبعد أولًا العناوين البنيوية: المجمّعات وعقود القفل والجسور وعنوان الحرق تتصدر القائمة دون أن تكون مركزًا قابلًا للتداول لأحد. ومن بين الباقي، محفظة واحدة تحوز عدة بالمئة من المعروض، أو أعلى عشر محافظ تقارب ثلث المعروض، تعني أن قرارًا واحدًا يحرّك السعر.
قائمة العلامات الحمراء وماذا تفعل إن كنت قد اشتريت بالفعل
في إطلاق جديد أو مجهول الهوية، تعامل مع هذه على أنها إشارات انسحاب:
- شيفرة مصدرية غير موثّقة، أو بروكسي قابل للترقية بلا داعٍ.
- صلاحية سك أو تجميد فعّالة — مع أن USDC وUSDT على Solana يحتفظان بكلتيهما عن قصد حتى عام 2026.
- مندوب دائم في Token-2022؛ أما الخطافات ورسوم التحويل فقد تكون مشروعة، لذا اقرأ ما تفعله.
- ضرائب بلا سقف أو يضبطها المالك، أو قائمة سوداء.
- سيولة LP غير مقفولة، أو فتح وشيك، أو مركز مركون خارج النطاق.
- عمق مجمّع تافه مقارنةً بالتقييم المزعوم.
- معروض متركّز في محافظ مموّلة من العنوان نفسه.
إن كنت قد اشتريت بالفعل، فتوقف عن الإضافة. عملية بيع اختبارية صغيرة تثبت وجود مخرج بذلك الحجم فقط: فالحدود القصوى وضرائب البيع المتغيرة تمرر المبالغ الصغيرة بينما تمنع الخروج الكامل. ثم افحص ما وافقت عليه: تفويضات ERC-20 وPermit2، والمندوبين على Solana. إلغاء موافقات التوكنات يقتل الإذن الدائم الذي قد يحتفظ به مُنفِق خبيث؛ وبالنسبة إلى Permit2، صفّر تفويض ERC-20 الذي منحته لذلك العقد. لكن الإلغاء لا يبطل توقيع permit سبق أن أصدرته. فمعيار ERC-2612 لا يوفّر دالة إلغاء، لذا استهلك الـ nonce الذي وُقّع عليه: أرسل permit خاصًا بك، موافقة بقيمة صفر لمُنفِق غير ضار، قبل انتهاء مهلة ذلك التوقيع. أما إلغاءات Permit2 فخاصة بكل وحدة، والاختيار الخاطئ يترك التوقيع حيًّا: فدالة invalidateNonces تلغي تصاريح AllowanceTransfer — أي PermitSingle وPermitBatch — بينما تلغي invalidateUnorderedNonces تصاريح SignatureTransfer. ألغِ التوقيع مهما كان تفويض ERC-20 الممنوح لـ Permit2: إذ يستطيع المهاجم إرسال PermitSingle غير مستخدم لاحقًا، فيكتب سجل تفويض بتاريخ انتهاء بعيد جدًا يعود إلى الحياة لحظة أن يطلب منك تطبيق لامركزي مستقبلي إعادة الموافقة على Permit2 لذلك التوكن. وبعد الإرسال يصبح رفع الـ nonce متأخرًا؛ ولا يمحو ذلك السجل سوى lockdown، أو permit خاص بك بقيمة صفر لذلك التوكن وذلك المُنفِق. ومحفظة جديدة هي الحل الاحتياطي. التوقيع لا يكشف مفتاحك الخاص أبدًا؛ الذي يكشفه هو إدخال العبارة الاسترجاعية أو المفتاح الخاص، وعندها يجب هجر كل عنوان مشتق منها. وتجاهل عروض الاسترداد المدفوعة: فهي عملية احتيال ثانية.
الحفظ الذاتي ورسوم بتوكن واحد في محفظة WATS
تبقى WATS Hot Wallet غير حافظة: أنت تحتفظ بمفاتيحك، وWATS لا تحتفظ بأي مفتاح، عبر شبكات EVM وSolana وTON. تُحتسب رسوم كل عملية بتوكن واحد هو ATS بدلًا من الغاز الأصلي لكل شبكة: على EVM عبر paymaster متوافق مع ERC-4337، وعلى Solana وTON عبر آلية دافع رسوم مكافئة. وهذا لا يخفّض تكلفة الشبكة؛ بل يلغي الحاجة إلى رصيد غاز منفصل لكل شبكة. ويُحرق ما يُحصَّل من ATS من 100 مليون نحو أرضية عند 30 مليونًا.
الأسئلة الشائعة
ما هو توكن الـ honeypot؟
الـ honeypot توكن يمكن شراؤه لكن لا يمكن بيعه: فالعقد يمنع عمليات البيع للمحافظ العادية أو يفرض عليها ضريبة تلتهمها عمليًا، بينما تستمر عمليات الشراء بالنجاح فيبدو الرسم البياني طبيعيًا. وأقوى إشارة منفردة هي ما إذا كانت محافظ غير مرتبطة قد أتمّت عمليات بيع في سجل معاملات الزوج. لكن ذلك ليس دليلًا قاطعًا، لأن عقدًا قابلًا للترقية أو ضرائب وحدودًا يضبطها المالك قد تغيّر سلوك البيع بعد شرائك، كما يمكن إدراج عنوانك في قائمة سوداء.
هل يعني التنازل عن الملكية أن التوكن آمن؟
لا. التنازل عن الملكية يزيل فقط الامتيازات المرتبطة بدور المالك المحدد ذاك. فإن كان التوكن بروكسي قابلًا للترقية، أو كانت الضرائب والحدود والقوائم السوداء يتحكم بها عقد آخر لم يُتنازل عنه، فالصلاحيات نفسها ما زالت قائمة. إنه مُدخل واحد إلى جانب صلاحية السك وأقفال السيولة وتوزيع الحائزين، وليس حكمًا نهائيًا.
كيف أعرف أن السيولة مقفولة فعلًا؟
ابحث عن المحفظة أو العقد الذي يحوز مركز السيولة الخاص بالزوج وتحقق مما إذا كان عقد قفل أم عنوان حرق. فإن كان عقد قفل، فتحقق من المبلغ المقفول وطابع وقت الفتح على الشبكة نفسها بدلًا من الوثوق بلقطة شاشة. وفي صانعي السوق ذوي السيولة المركّزة يكون المركز عادةً NFT بنطاق سعري، لذا افحص أين يقع ذلك النطاق: فنطاق ضيق بعيد عن سعر السوق لا يوفّر عمق خروج حقيقيًا يُذكر. والأقفال الجزئية، والأقفال التي تنتهي خلال أيام، لا توفّر حماية تُذكر.

