لربط محفظتك بتطبيق dApp بأمان، صِل إلى الموقع الرسمي بنفسك بدلاً من إعلان أو رابط، وانقر زر الربط في dApp، واختر طريقة الاتصال (إضافة متصفح أو رمز WalletConnect المربّع)، ووافق على اتصال القراءة فقط، ثم اقرأ كل توقيع وموافقة رمز بعناية قبل التأكيد. الاتصال البسيط غير ضار ولا يمنح الموقع أي سلطة على أموالك. تبدأ المخاطر لحظة توقيعك شيئًا، فاللعبة كلها هي معرفة الفرق بين الاتصال والتوقيع والموافقة، وعدم منح موافقة لا تفهمها أبدًا.
يشرح هذا الدليل ما يفعله الاتصال فعلاً، والطريقتين الرئيسيتين للاتصال، وما هي موافقة الرمز ولماذا تكون غير المحدودة خطيرة، وكيف يخدع مستنزفو المحافظ ومواقع dApp المزيّفة الناس، وقائمة تحقّق مرقّمة للاتصال الآمن، وكيفية إلغاء الموافقات التي لم تعد تريدها.
ماذا يفعل الاتصال بتطبيق dApp فعلاً
تطبيق dApp، أو التطبيق اللامركزي، هو موقع يتحدّث مع سلسلة كتل. المنصات وأسواق الإقراض وأسواق NFT والألعاب كلها تطبيقات dApps. لاستخدام أحدها تربط محفظتك، وهي الجسر بين الموقع والسلسلة. إن كانت فكرة التطبيقات اللامركزية جديدة عليك، فإن نظرتنا العامة على ما هو Web3 تهيّئ المشهد، ومقدّمتنا حول ما هي محفظة الكريبتو تشرح الأداة التي تقوم بالربط.
أهم شيء على الإطلاق فهمه هو أن الاتصال يحدث في ثلاث طبقات مختلفة جدًا، وتحمل مخاطر مختلفة جدًا.
1. اتصال القراءة فقط
عند أول اتصال، يتعلّم تطبيق dApp ببساطة عنوان محفظتك العام ويقرأ أرصدتك من السلسلة. هذا كل شيء. لا يستطيع تحريك رمز واحد، ولا يستطيع توقيع أي شيء نيابة عنك. اتصال القراءة فقط حسّاس تقريبًا بقدر إخبار أحدهم برقم حسابك: يمكنه البحث عنك، لكنه لا يستطيع السحب.
2. توقيع رسالة
تطلب منك كثير من تطبيقات dApps توقيع رسالة لإثبات تحكّمك بالعنوان، يُسمّى غالبًا "سجّل الدخول بمحفظتك". توقيع رسالة بسيط لا يكلّف غازًا عادة ولا يحرّك أموالاً. لكن التواقيع ليست كلها غير ضارة. تطلب منك بعض المواقع الخبيثة توقيع رسالة خارج السلسلة هي في الحقيقة إذن يتنازل عن رموزك. الخطر أنها تبدو كتسجيل دخول غير ضار بينما هي في الواقع تفويض، ولهذا يجب أن تقرأ ما تقوله الرسالة.
3. الموافقة على معاملة أو بدل رمز
هنا يكون المال الحقيقي على المحك. توقيع المعاملة ينفّذ فعلاً شيئًا على السلسلة: مبادلة، أو تحويلاً، أو سكًّا، أو موافقة رمز. وموافقة الرمز هي الأجدر بالمراقبة عن كثب، وتستحق قسمها الخاص.
ما هي موافقة الرمز ولماذا تكون غير المحدودة خطيرة
على سلاسل EVM مثل Ethereum وArbitrum وOptimism وPolygon وBase، لا يستطيع تطبيق dApp إنفاق رموزك ما لم تمنحه بدلاً أولاً. عندما توافق على رمز، فأنت تخبر السلسلة: هذا العقد المحدّد مسموح له بتحريك حتى هذا القدر من هذا الرمز من محفظتي. هذا الإذن هو ما يتيح لمنصة تبادل لامركزية سحب USDC الخاص بك إلى مبادلة مثلاً.
الفخ هو المبلغ. تطلب كثير من تطبيقات dApps موافقة غير محدودة افتراضيًا، حتى توافق مرة واحدة فقط. تلك الراحة هي أيضًا المخاطرة: إن اختُرق ذلك العقد لاحقًا، أو كان خبيثًا من البداية، فبإمكانه استنزاف كامل رصيد ذلك الرمز متى شاء، دون أن يسألك مجددًا. الموافقة غير المحدودة إذن قائم يعمّر أطول من المعاملة الواحدة التي ظننت أنك تجريها.
- الموافقات تبقى. لا تنتهي عند فصل محفظتك أو إغلاق التبويب. تبقى حيّة على السلسلة حتى تلغيها.
- غير المحدود يعني غير المحدود. عقد مستنزَف أو مخترَق ببدل غير محدود يمكنه أخذ كل شيء من ذلك الرمز، حتى الرموز التي تحصل عليها لاحقًا.
- فضّل المبالغ المحدّدة. حيث تتيح لك محفظتك، وافق فقط على المبلغ الذي توشك إنفاقه. ستوافق بوتيرة أكثر قليلاً، لكن موافقة مسرّبة لن تطال إلا ذلك المبلغ الصغير.
الموافقات مفهوم في EVM. على Solana وTON يختلف نموذج الإذن، لكن الغريزة نفسها تنطبق في كل مكان: اقرأ ما تفوّضه، ولا تمنح سلطة شاملة لا تحتاجها. هذه العادة جوهرية في أفضل ممارسات أمان محافظ الكريبتو.
الطريقتان الرئيسيتان للاتصال
هناك مساران يستخدمهما معظم الناس، والصحيح منهما يعتمد على ما إذا كنت على حاسوب أو هاتف.
إضافة المتصفح
على سطح المكتب، أنظف مسار هو محفظة تعيش في متصفحك. تعمل إضافة WATS Chrome على متصفحات Chromium (Chrome 120+ وEdge وBrave)، وتتولّى اتصال dApp بنقرة واحدة، وتوقّع المعاملات داخل المتصفح. وهي مجانية ولاحضانية بالكامل، أي أنك تحمل مفاتيحك بنفسك ولا يستطيع أحد آخر تحريك أموالك. عندما يُظهر dApp طلب اتصال، تنبثق الإضافة، فتختار الحساب، وتوافق على اتصال القراءة فقط. ويظهر كل توقيع لاحق في نافذة الإضافة نفسها كي تقرأه قبل التأكيد.
WalletConnect أو رمز QR المربّع
على الهاتف، أو عندما تريد استخدام dApp على سطح المكتب بمحفظة هاتف، WalletConnect هو المعيار. يُظهر dApp رمز QR مربّعًا، فتمسحه بمحفظة هاتفك، وتربط جلسة مشفّرة الاثنين. تتصل محفظة WATS Hot Wallet وتطبيق WATS للهاتف (iOS وAndroid) بتطبيقات dApps بهذه الطريقة. ونقطة الأمان الأساسية هي ألا تمسح إلا رمز QR رفعته أنت بنفسك على الموقع الحقيقي، وأن تفصل الجلسة عند الانتهاء بدلاً من تركها مفتوحة إلى أجل غير مسمّى.
| الطريقة | الأنسب لـ | كيف تربط | احذر من |
|---|---|---|---|
| إضافة المتصفح | استخدام سطح المكتب | محقونة في المتصفح | الإضافات المزيّفة؛ ثبّت فقط من المصادر الرسمية |
| WalletConnect / QR | الهاتف، أو dApp سطح المكتب بهاتف | جلسة QR مشفّرة | لا تمسح إلا رمز QR رفعته على الموقع الحقيقي |
مستنزفو المحافظ ومواقع dApp المزيّفة
معظم الأموال المسروقة في Web3 لا تأتي من تشفير معطوب. بل تأتي من خداع الناس للاتصال بموقع مزيّف وتوقيع موافقة سيّئة واحدة. يجدر أن نكون صريحين حول كيفية عمل ذلك.
- الواجهات المزيّفة. ينسخ المحتالون تطبيق dApp شهيرًا بكسلة بكسلة ويشترون إعلانات بحث حتى يظهر المزيّف فوق الحقيقي. يبدو الموقع مثاليًا، لكن زر الربط موصول بعقد مستنزِف.
- تواقيع المستنزفات. بمجرد الاتصال، يطلب منك الموقع المزيّف توقيع ما يبدو إجراءً روتينيًا. وفي الحقيقة التوقيع إذن رمز أو موافقة تحويل تسلّم أصولك إلى المهاجم بنقرة واحدة.
- الإلحاح والطُّعم. تزدهر المستنزفات على الضغط: إيردروب مزيّف يوشك على الإغلاق، أو لافتة "احصل على مكافأتك"، أو رسالة دعم مباشرة برابط. الإلحاح موجود لمنعك من قراءة التوقيع.
الدفاع ليس سحرًا تقنيًا. إنه التروّي، والوصول إلى المواقع بنفسك، وقراءة كل طلب تُظهره لك محفظتك. لا تستطيع محفظة لاحضانية إلغاء توقيع معاملة وافقت عليها، فالحماية يجب أن تحدث قبل أن تنقر تأكيد.
كيفية الاتصال بتطبيق dApp بأمان: خطوة بخطوة
اتبع هذه الخطوات بالترتيب، حتى لتطبيق dApp تستخدمه يوميًا. الانضباط هو جوهر الأمر.
- صِل إلى dApp عبر مصدر تثق به. اكتب الرابط بنفسك، أو استخدم إشارة مرجعية حفظتها، أو اتبع رابطًا من قنوات المشروع الموثّقة. لا تنقر أبدًا على الإعلانات أو نتائج البحث التي لم تتحقّق منها أو روابط الرسائل المباشرة. أكّد النطاق حرفًا بحرف قبل الاتصال.
- انقر زر الربط في dApp واختر طريقتك. استخدم زر الربط في الصفحة نفسها، ثم اختر مسارك: إضافة WATS Chrome على سطح المكتب، أو WalletConnect بمسح رمز QR بتطبيق WATS للهاتف أو Hot Wallet على هاتفك. تأكّد من أن طلب الاتصال جاء فعلاً من التبويب الذي فتحته.
- وافق على اتصال القراءة فقط أولاً. ينبغي أن يكتفي الطلب الأول بمشاركة عنوانك. ولا ينبغي أن يطلب إنفاق رموز. إن طالب اتصال لأول مرة فورًا بموافقة رمز أو توقيع غير عادي، فتوقّف وأغلق التبويب.
- اقرأ كل توقيع قبل التأكيد. تُظهر لك محفظتك ما توقّعه. تحقّق مما إذا كان رسالة بسيطة أو معاملة، وأي عقد يلمس، وأي إذن يمنح. إن كان الطلب إذنًا أو موافقة لم تبادر إليها، فلا توقّعه.
- قيّد موافقات الرموز بما تحتاجه. عندما يحتاج dApp بدلاً، اضبط مبلغًا محدّدًا بدلاً من غير المحدود حيث تتيح محفظتك. الموافقة بوتيرة أكثر قليلاً ثمن صغير مقابل تحديد سقف ما يمكن لأي عقد منفرد أن يطاله.
- افصل وألغِ عند الانتهاء. افصل الجلسة أو الإضافة عند الانتهاء، وراجع وألغِ دوريًا الموافقات التي لم تعد تستخدمها. الفصل ينهي الجلسة، لكنه لا يزيل الموافقات، فالإلغاء خطوة منفصلة ومهمّة.
كيفية إلغاء موافقات الرموز
الإلغاء هو خطوة التنظيف التي ينساها الجميع تقريبًا. ولأن الموافقات تعيش على السلسلة حتى تزيلها، فإن بدلاً قديمًا لعقد استخدمته مرة قبل سنوات لا يزال مخاطرة حيّة اليوم. ومسحها أمر مباشر.
- اعثر على موافقاتك. استخدم أداة فاحص موافقات موثوقة أو عرض موافقات الرموز في مستكشف سلسلة. اتصل بالقراءة فقط وانظر إلى قائمة العقود التي تملك حاليًا إذن إنفاق كل رمز من رموزك.
- اكشف الخطيرة منها. أعطِ أكبر انتباهك للبدلات غير المحدودة ولأي عقد لا تتعرّف عليه أو لم تعد تستخدمه. تلك هي الأبواب القائمة التي تريد إغلاقها.
- أرسل معاملة إلغاء. الإلغاء يعيد البدل إلى الصفر. إنه معاملة على السلسلة، فيكلّف قدرًا صغيرًا من الغاز، لكنه يزيل نهائيًا قدرة ذلك العقد على تحريك رموزك.
- اجعلها روتينًا. راجع موافقاتك بين الحين والآخر، وخاصة بعد استخدام dApp جديد أو غير مألوف. بضع دقائق من التنظيف تغلق أكثر مسار شائع قد يستخدمه اختراق مستقبلي.
ملاحظة صادقة واحدة: الإلغاء يكلّف غازًا لأنه معاملة حقيقية. تتيح لك بعض المحافظ دفع تلك الرسوم برمز واحد بدلاً من تخزين العملة الأصلية لكل سلسلة، ما يجعل التنظيف الروتيني أقل عناءً. هذه راحة في طريقة دفعك، لا خصم على تكلفة الشبكة نفسها.
الخلاصة
ربط محفظتك بتطبيق dApp هو البوابة اليومية إلى Web3، والاتصال نفسه آمن لأنه يشارك عنوانك العام فقط. تكمن المخاطر كليًا فيما توقّعه بعد ذلك، خاصة موافقات الرموز، التي تبقى على السلسلة ويمكن استغلالها إن منحت سلطة غير محدودة لعقد يتحوّل خبيثًا. احمِ نفسك بالوصول إلى تطبيقات dApps عبر مصادر موثوقة، والموافقة على اتصال القراءة فقط أولاً، وقراءة كل توقيع، وتقييد الموافقات بمبالغ محدّدة، وإلغاء البدلات التي لم تعد تحتاجها. تتولّى إضافة WATS Chrome الاتصال بنقرة واحدة والتوقيع داخل المتصفح على سطح المكتب، بينما يتصل تطبيق WATS للهاتف وHot Wallet عبر WalletConnect أثناء التنقّل، وكلها لاحضانية بالكامل فتبقى مفاتيحك، والقرار النهائي بالتوقيع، معك.
الأسئلة الشائعة
هل من الآمن ربط محفظتي بتطبيق dApp؟
نعم، الاتصال نفسه آمن لأنه يشارك عنوان محفظتك العام فقط ويتيح للموقع قراءة أرصدتك. لا يستطيع تحريك أموال أو توقيع أي شيء من تلقاء نفسه. تبدأ المخاطر فقط عندما توقّع رسالة أو توافق على معاملة، فالمفتاح هو قراءة كل طلب تُظهره محفظتك وألا توافق أبدًا على شيء لا تفهمه. الاتصال غير ضار؛ أما التوقيع بإهمال فليس كذلك.
ما هي موافقة الرمز ولماذا تكون الموافقات غير المحدودة خطيرة؟
موافقة الرمز إذن تمنحه لعقد بتحريك قدر معيّن من أحد رموزك، وهي كيف تستطيع منصة تبادل لامركزية سحب رموزك إلى مبادلة. تطلب كثير من تطبيقات dApps موافقة غير محدودة حتى توافق مرة واحدة فقط، لكن ذلك الإذن يبقى على السلسلة ولا ينتهي. إن اختُرق ذلك العقد لاحقًا أو كان خبيثًا، فبإمكانه استنزاف كامل رصيد ذلك الرمز دون أن يسأل مجددًا. الموافقة على مبلغ محدّد بدلاً من ذلك تحدّد سقف ما يمكن أخذه أبدًا.
ما الفرق بين الاتصال عبر إضافة المتصفح وWalletConnect؟
إضافة متصفح مثل إضافة WATS Chrome تعيش في متصفح سطح مكتبك، وتُحقن مباشرة في الصفحة، وتُظهر كل توقيع في نافذتها الخاصة لاتصال بنقرة واحدة وتوقيع داخل المتصفح. أما WalletConnect فيربط dApp بمحفظة هاتف عبر مسح رمز QR، منشئًا جلسة مشفّرة، وهو المعيار للهواتف أو لاستخدام dApp على سطح المكتب بمحفظة هاتف. كلاهما آمن عندما تتصل فقط بمواقع وصلت إليها بنفسك.
كيف يسرق مستنزفو المحافظ الأموال، وكيف أتجنّبهم؟
يعتمد مستنزفو المحافظ عادة على نسخة مزيّفة من dApp حقيقي، يُروّج لها غالبًا عبر الإعلانات أو الرسائل الملحّة، تطلب منك توقيع ما يبدو إجراءً روتينيًا لكنه في الحقيقة إذن رمز يسلّم الأصول إلى مهاجم. تتجنّبهم بالوصول إلى تطبيقات dApps عبر مصادر موثوقة بدلاً من الإعلانات أو الرسائل المباشرة، ورفض الاتصال في أول زيارة تطالب فورًا بموافقة، وقراءة كل توقيع قبل التأكيد. لا تستطيع محفظة لاحضانية عكس معاملة وقّعتها، فالحماية تحدث قبل أن تنقر تأكيد.
كيف أُلغي موافقة رمز لم أعد أريدها؟
استخدم أداة فاحص موافقات موثوقة أو عرض موافقات الرموز في مستكشف سلسلة لسرد العقود التي تملك حاليًا إذن إنفاق رموزك، ثم أرسل معاملة إلغاء تعيد البدل إلى الصفر. ركّز أولاً على الموافقات غير المحدودة وأي عقد لم تعد تتعرّف عليه. الإلغاء إجراء على السلسلة يكلّف قدرًا صغيرًا من الغاز، لكنه يزيل نهائيًا قدرة ذلك العقد على تحريك رموزك، والقيام به دوريًا يغلق أكثر مسار شائع قد يستخدمه اختراق.

