WATS Wallet logoWATS Wallet
دليل8 دقيقة قراءة

هجمات مبادلة شريحة SIM والكريبتو: لماذا تفشل المصادقة الثنائية عبر الرسائل النصية

يظهر على هاتفك "لا توجد خدمة"، وبعد دقائق يصبح حسابك على منصة التداول فارغًا. إليك كيف تعمل هجمات مبادلة شريحة SIM، ولماذا تكون رموز الرسائل النصية أضعف قفل في الكريبتو، ولماذا لا يوجد في محفظة غير حضانية بالكامل مثل WATS أي مسار من رقم هاتفك إلى أموالك على الإطلاق.

تسرق هجمة مبادلة شريحة SIM الكريبتو باختطاف رقم هاتفك لدى شركة الاتصالات — إذ ينقل موظف دعم رقمك إلى شريحة المهاجم — لا بكسر أي محفظة. وتفشل المصادقة الثنائية عبر الرسائل النصية لأن "حيازة رقم هاتف" ليست في حقيقتها سوى مدخل في قاعدة بيانات يستطيع موظف دعم تعديله، بينما يثبت تطبيق المصادقة أو مفتاح الأمان العتادي أو مفتاح المرور حيازة شيء لا تتحكّم به شركة الاتصالات. وما يبلغه الرقم المختطَف هو كل ما هو حضاني حول المحفظة: حسابات منصات التداول المحمية برسائل نصية، وإعادة تعيين كلمات مرور البريد الإلكتروني، وعبارة استرجاعية قابعة في حساب سحابي يستطيع بريد إلكتروني قابل للاسترداد عبر الهاتف فتحه. أما المحفظة غير الحضانية بالكامل مثل WATS فلا يوجد فيها مسار عبر رقم الهاتف إطلاقًا: أنت من يملك المفاتيح، ولا تحتفظ WATS بأي مفتاح أبدًا، ولا يقف بين رقم مختطَف وأموالك أي رمز رسالة نصية أو رقم استرداد أو موظف دعم.

أضعف قفل في الكريبتو هو رقم هاتفك

هجمة مبادلة شريحة SIM هي أن يقنع مجرم شركة الاتصالات التي تتبعها بنقل رقم هاتفك إلى شريحة SIM يتحكّم بها هو — بلا برمجيات خبيثة، وبلا اختراق لجهازك. وما إن يملك الرقم حتى يصل كل رمز لمرة واحدة عبر رسالة نصية وكل إعادة تعيين لكلمة مرور تعتمد على الهاتف إلى جهازه هو، ما يعني أن المصادقة الثنائية عبر الرسائل النصية ليست أقوى من حُسن تقدير موظف دعم في شركة اتصالات.

وهذا يجعلها واحدة من أغرب التهديدات في الكريبتو: فالهجوم لا يلمس محفظتك ولا عبارتك الاسترجاعية ولا حاسوبك إطلاقًا. إنه يستهدف إجراءً في خدمة عملاء شركة هاتف — وقد أظهرت حالات موثّقة حسابات على منصات تداول أُفرغت خلال ساعة واحدة.

كيف تجري مبادلة شريحة SIM فعليًا؟

يبدأ المهاجم من تفاصيلك الشخصية — الاسم والعنوان وتاريخ الميلاد وآخر أرقام حساب — مجمّعة من تسريبات بيانات أو من التصيّد أو من حساباتك أنت على وسائل التواصل. ثم يتواصل مع شركة اتصالاتك: مكالمة مع الدعم، أو زيارة لمتجر، أو طلب نقل eSIM عبر الإنترنت. والقصة دائمًا صيغة ما من فقدت هاتفي، أرجو نقل رقمي إلى هذه الشريحة الجديدة. فإن قبِلها الموظف، أو كان هناك موظف من الداخل تقاضى مالًا ليقبلها، تمّ النقل.

يهبط هاتفك إلى لا توجد خدمة، ويضيء هاتفهم بهويتك أنت. ومن وجهة نظر الشبكة لم يُخترق شيء: فقد عولج نقل رقم روتيني لعميل أجاب عن أسئلة الأمان.

ماذا يفتح امتلاك رقمك؟

رقم الهاتف مفتاح يفتح كل الأبواب، لأن أنظمة كثيرة جدًا تعامله بهدوء بوصفه إثباتًا للهوية:

  • تسجيل الدخول إلى منصات التداول — تصل رموز المصادقة الثنائية النصية الآن إلى جهاز المهاجم، فتتحوّل كلمة مرور مسرَّبة أو معاد استخدامها إلى استيلاء كامل على الحساب.
  • بريدك الإلكتروني — إن كان الاسترداد عبر الهاتف مفعّلًا، فإن مسار "نسيت كلمة المرور" يسلّم صندوق البريد، وصندوق البريد قادر على إعادة تعيين كل شيء آخر تقريبًا.
  • الأرصدة الحضانية — كل ما تحتفظ به خدمة نيابةً عنك خلف مصادقة برسالة نصية أو بريد إلكتروني صار في المتناول.

والترتيب مهم. فالمهاجمون المتمرّسون يقصدون البريد الإلكتروني أولًا، لأن امتلاك صندوق البريد يحوّل رقمًا مختطَفًا واحدًا إلى كل حساب تملكه. وغالبًا ما يجري هذا التسلسل كله في وقت أقصر مما تستغرقه أنت للوصول إلى خط دعم شركة الاتصالات.

هل تستطيع مبادلة الشريحة استنزاف محفظة حضانة ذاتية؟

ليس مباشرةً — وهذه هي النقطة الدقيقة التي تفوت معظم ما يُكتب في الموضوع. ففي محفظة الحضانة الذاتية تُشتقّ مفاتيحك الخاصة من عبارتك الاسترجاعية وتعيش على جهازك أو محفظتك العتادية. لا يوجد إليها مسار "استرداد برقم الهاتف"، فالمهاجم الذي يملك رقمك يظل عاجزًا عن توقيع معاملة واحدة. والعبارة الاسترجاعية تستعيد المحفظة على أي جهاز — وهي الخاصية نفسها التي يتناولها ماذا يحدث إذا فقدت هاتفك — وذلك المسار لا يمرّ أبدًا عبر شركة الاتصالات.

وWATS مثال ملموس على الشكل الذي يهمّ هنا. تُولَّد المفاتيح على جهازك وتبقى فيه، ولا تحتفظ WATS بأي مفتاح أبدًا، ولا يوجد حساب لدى WATS ولا تحدٍّ برسالة نصية ولا إعادة تعيين يبدأها الدعم يمكن لرقم مختطَف أن يحرّكها. والأمر نفسه يصحّ في أي محفظة غير حضانية حقيقية، وهو المعنى العملي لـالحضانية مقابل غير الحضانية: الحاضن وسيط يستطيع مهندس اجتماعي أن يحادثه، والحضانة الذاتية تُلغي وجود تلك المحادثة أصلًا.

أما الانكشاف فهو كل ما حول المحفظة: حسابات منصات التداول التي تحتفظ بأموال حضانية، والنسخة التي يجلبها المرء على نفسه — عبارة استرجاعية صُوِّرت أو كُتبت في تخزين سحابي يستطيع بريد إلكتروني قابل للاسترداد عبر الهاتف فتحه. الحضانة الذاتية تُخرج رقمك من مسار الاستنزاف بشرط واحد: ألا تكون قد أعدت وصله بهدوء من جديد.

لماذا تفشل المصادقة الثنائية عبر الرسائل النصية بينما لا تفشل عبر تطبيق؟

كل عامل ثانٍ يثبت حيازة شيء ما. والسؤال هو: أي شيء — ومن يستطيع إعادة إسناده إلى غيرك.

العامل الثانيما تعنيه الحيازة حقًاهل ينجو من مبادلة الشريحة؟
رمز عبر رسالة نصيةالتحكّم برقم هاتف لدى شركة الاتصالاتلا
تطبيق مصادقة (TOTP)سرّ مخزَّن على جهازكنعم
مفتاح أمان عتاديمفتاح مادي، مرتبط بنطاق الموقع الحقيقينعم
مفتاح مروربيانات اعتماد تشفيرية مرتبطة بالموقع الحقيقي، مخزَّنة على أجهزتك أو متزامنة بينهانعم
بطاقة NFC باللمسبطاقة مادية في يدك، مقترنة بجهاز واحدنعم

الرسائل النصية هي العامل الوحيد في تلك القائمة الذي تكون حيازته في حقيقتها مدخلًا في قاعدة بيانات يستطيع موظف دعم تعديله. أما البقية فتُلزم المهاجم بالحصول على جسم مادي، أو باختراق جهازك، أو باقتحام حساب مزامنة لا يمكن استرداده هو نفسه عبر الهاتف — ولهذا فإن إعدادات النسخ الاحتياطي في تطبيق المصادقة وفي مفاتيح المرور لديك لا تقلّ أهمية عن العامل الذي اخترته. وقد ثنّت الإرشادات الأمنية عن الرموز لمرة واحدة عبر الرسائل النصية منذ سنوات، وهي حتى عام 2026 باقية في الغالب كإعداد افتراضي قديم لم يوقفه أحد. أما الحجّة لصالح المفاتيح المادية — بما فيها كيف يهزم الارتباط بالنطاق الأصلي التصيّدَ هزيمةً تامة — فمبسوطة في المصادقة الثنائية العتادية للكريبتو.

كيف تحمي نفسك قبل أن يحدث ذلك؟

الوقاية في معظمها مراجعة إعدادات، ولا يكلّف أي منها مالًا:

  • اقفل رقمك. حتى عام 2026، تتيح شركات الاتصالات الكبرى تجميد النقل أو قفل الرقم إضافةً إلى رقم PIN للحساب — فعّل الاثنين، كي يحتاج النقل إلى ما هو أكثر من قصة مقنعة.
  • استبدل المصادقة الثنائية النصية بتطبيق مصادقة أو مفتاح أمان عتادي في كل حساب يمسّ المال أو البريد الإلكتروني.
  • تبنَّ مفاتيح المرور حيثما كانت مدعومة — فلا يوجد أصلًا رمز يمكن اعتراضه.
  • احذف رقم هاتفك من خيارات الاسترداد في منصات التداول والبريد الإلكتروني تمامًا؛ فالرقم الذي لا يستطيع إعادة تعيين أي شيء رقم لا يستحقّ السرقة.
  • استخدم بريدًا إلكترونيًا منفصلًا وغير معلن لحسابات الكريبتو، وأبقِ ما تملكه بعيدًا عن وسائل التواصل.
  • انقل ما لا تتداوله بنشاط إلى الحضانة الذاتية، كي لا يبقى الرصيد الأهمّ خلف تسجيل دخول يستطيع رقمك فتحه.

تقف هذه الخطوات إلى جانب القائمة الأشمل في أفضل ممارسات أمان محفظة الكريبتو — فحماية الشريحة طبقة واحدة، لا الدفاع كله.

ماذا تفعل لحظة وقوعها؟

العلامة مفاجئة: يظهر على هاتفك لا توجد خدمة في مكان تغطيته طبيعية، أو تبدأ بالوصول رسائل تفعيل وإعادة تعيين كلمات مرور لم تطلبها. تحرّك بهذا الترتيب: من جهاز آخر، اتصل بشركة الاتصالات واستعد رقمك؛ ثم أمّن بريدك الإلكتروني أولًا لأنه المفتاح الرئيسي؛ ثم اقفل حساباتك على منصات التداول وجمّد السحوبات؛ وأخيرًا غيّر كلمات المرور وألغِ الجلسات النشطة. المهاجم يعمل على القائمة نفسها من الجهة الأخرى، فالدقائق تصنع فرقًا حقيقيًا.

أين تقع WATS في الصورة

WATS غير حضانية بالكامل في منتجاتها الأربعة جميعًا: إضافة Chrome، وتطبيق الجوال، وHot Wallet، وبطاقة NFC المعدنية. أنت من يملك المفاتيح ولا تحتفظ WATS بأي مفتاح أبدًا، فلا يوجد حساب لدى WATS يعيد موظف في شركة اتصالات إسناده، ولا رمز رسالة نصية يفتح الأموال، ولا مسار استرداد عبر رقم الهاتف يمكن استدراجه بالهندسة الاجتماعية. وهذا ما يُخرج رقم هاتفك من مسار الاستنزاف كليًا، بدل أن يجعل إساءة استخدامه أصعب فحسب.

ويستحق أمران أن يُقالا بوضوح. أولًا، بطاقة WATS NFC المعدنية عامل تحمله معك ماديًا: تلمس بها لتصادق، وهي لا تخزّن أي مفاتيح خاصة، ولكل بطاقة معرّف فريد يقترن بجهاز واحد بالضبط. وحيازة تلك البطاقة لا يمكن نقلها بمكالمة هاتفية إلى خط دعم — وهي بالضبط الخاصية التي تفتقر إليها الرسائل النصية. ثانيًا، لأن محفظة WATS واحدة تغطّي Ethereum وArbitrum وOptimism وBase وPolygon وBNB Chain وSolana وTON من عبارة استرداد واحدة، فإن ما تحميه هو تلك العبارة وجهازك، لا مجموعة من تسجيلات الدخول المرتبطة برقمك.

وعليه فإن النسخة العملية من هذا المقال تسلسل قصير: ضع رقم PIN وتجميدًا للنقل على حسابك لدى شركة الاتصالات، واستبدل المصادقة الثنائية النصية بتطبيق مصادقة أو مفتاح عتادي في بريدك وفي كل منصة تداول، وانزع رقم هاتفك من استرداد الحسابات، ثم انقل الرصيد الذي لا تتداوله بنشاط إلى مكان لا يبلغه رقم هاتف: ثبّت WATS من صفحة التحميل، ودوّن عبارة الاسترداد دون اتصال قبل أن تودع أي أموال، واقترن ببطاقة NFC معدنية إن أردت فوق ذلك عاملًا ماديًا يصادق باللمس.

الأسئلة الشائعة

هل تستطيع مبادلة شريحة SIM سرقة الكريبتو من محفظة حضانة ذاتية؟

ليس مباشرةً. مفاتيح الحضانة الذاتية تُشتقّ من عبارتك الاسترجاعية وتُخزَّن على جهازك أو محفظتك العتادية — ولا يوجد مسار استرداد عبر رقم الهاتف، فامتلاك رقمك لا يتيح للمهاجم توقيع معاملات. وفي WATS تحديدًا، تُولَّد المفاتيح على جهازك ولا تحتفظ WATS بأي مفتاح أبدًا، فلا يوجد حساب يُعاد تعيينه ولا قناة دعم تُستدرج بالهندسة الاجتماعية. الانكشاف الحقيقي يقع حول المحفظة: حسابات منصات التداول المحمية برسائل نصية، وإعادة تعيين كلمات المرور عبر البريد الإلكتروني، والعبارات الاسترجاعية المنسوخة احتياطيًا في تخزين سحابي يستطيع بريد مختطَف فتحه. احمِ تلك، وتبقى المحفظة نفسها بعيدة عن المتناول.

ما نوع المحفظة المحصّنة ضد مبادلة شريحة SIM؟

المحفظة غير الحضانية بالكامل، وWATS مثال عليها: تُولَّد المفاتيح على جهازك، ولا تحتفظ WATS بأي مفتاح أبدًا، ولا يوجد رقم هاتف ولا رمز رسالة نصية ولا إعادة تعيين من طرف الدعم في أي موضع من المسار إلى أموالك — فلا يجد الرقم المختطَف شيئًا يفتحه. وتغطّي WATS شبكات Ethereum وArbitrum وOptimism وBase وPolygon وBNB Chain وSolana وTON من عبارة استرداد واحدة، ما يعني أن ما تدافع عنه هو تلك العبارة وجهازك، لا مجموعة تسجيلات دخول مرتبطة برقم هاتفك. ويمكن لبطاقة WATS NFC المعدنية أن تضيف فوق ذلك عاملًا ماديًا يصادق باللمس؛ وهي لا تخزّن أي مفاتيح خاصة، وتقترن بجهاز واحد بالضبط، ولا يمكن إعادة إسناد حيازتها إلى غيرك بمكالمة هاتفية.

كيف أعرف أنني تعرّضت لمبادلة شريحة SIM؟

أوضح علامة هي أن يفقد هاتفك الخدمة فجأة في منطقة تغطيتها طبيعية، وغالبًا مع رسائل بريد عن تفعيل شريحة أو عن إعادة تعيين كلمات مرور لم تطلبها. إن حدث ذلك فتحرّك فورًا: اتصل بشركة الاتصالات من جهاز آخر لاستعادة الرقم، وأمّن حساب بريدك الإلكتروني أولًا، ثم اقفل حسابات منصات التداول وجمّد السحوبات. السرعة مهمة — فهجمات مبادلة الشريحة كثيرًا ما تكتمل خلال الساعة الأولى.

هل المصادقة الثنائية عبر الرسائل النصية أفضل من لا شيء؟

ضد الهجمات غير الموجَّهة — كلمات المرور المسرَّبة التي تُجرَّب بالجملة — نعم، لا تزال المصادقة الثنائية النصية تصدّ معظم عمليات الدخول الآلية. أما أمام مهاجم يستهدفك أنت تحديدًا فهي تفشل، لأن الرمز يُسلَّم إلى من يتحكّم بالرقم، ويمكن إقناع شركات الاتصالات بإعادة إسناده. عامل الرسائل النصية كحدّ أدنى مؤقّت لا كدفاع: انتقل إلى تطبيق مصادقة أو مفتاح عتادي أو مفتاح مرور، واحذف رقم هاتفك من استرداد الحسابات حتى لا يستطيع إعادة تعيين أي شيء.