عندما تُسرق محفظة، يظن كثيرون أن المخترق اخترق البلوك تشين. في الواقع، الأكثر شيوعا أن المستخدم وصل إلى صفحة مزيفة، أو وافق على صلاحية واسعة، أو وثق بحساب دعم وهمي. التقنية نفسها قد تكون سليمة، لكن لحظة التوقيع كانت خاطئة.
هذا الدليل يفصل أنواع الاحتيال الأكثر تكرارا. الهدف ليس زرع الخوف، بل بناء عادات صغيرة: فحص الرابط، قراءة طلب المحفظة، عدم لمس NFT مجهول، وإلغاء الصلاحيات القديمة. إذا أخذت هذه العادات بجدية، تقل مساحة الخطأ كثيرا.
Rug Pull: عندما يختفي الفريق بعد البيع
Rug Pull يعني أن المشروع يجمع المال أو يبيع الوعود ثم يختفي أو يتوقف عن التنفيذ. قد يكون الفريق مجهولا، والخريطة الزمنية كبيرة، والوعود أكبر من القدرة. ليس كل فشل Rug Pull، لكن الغموض المتعمد والوعود المالية المضمونة إشارات حمراء.
افحص سجل الفريق، عقود المشروع، طريقة توزيع الرموز، وقنوات التواصل. إذا كان كل الدليل مجرد صور جميلة وعبارات حماسية، فالمخاطرة أعلى. لا تعتبر عدد المتابعين دليلا؛ يمكن شراء التفاعل أو تضخيمه.
المجموعات المقلدة والنسخ المزيفة
المحتال ينشئ مجموعة باسم قريب وصور مشابهة ثم يشتري إعلانات أو ينشر رابطا في التعليقات. الضحية ترى سعرا مغريا وتظن أنها وجدت فرصة. عند الشراء تكتشف أن العقد ليس عقد المجموعة الأصلية.
العلاج هو عنوان العقد، لا الاسم. افتح الرابط من الموقع الرسمي أو صفحة موثوقة، ثم طابق العقد في السوق والمستكشف. إذا تغير حرف واحد في الرابط أو ظهر نطاق غريب، اعتبر الصفحة غير موثوقة حتى يثبت العكس.
روابط التصيد: الموقع يبدو صحيحا لكن النطاق لا يكذب
صفحات التصيد تقلد الواجهة والألوان والنصوص. أحيانا يكون الفرق في حرف واحد من النطاق، أو امتداد غريب، أو رابط مختصر يخفي الوجهة. لا تفتح صفحة mint من رسالة خاصة أو إعلان عابر، خصوصا إذا كانت تضغط عليك بوقت قصير.
احفظ الروابط الرسمية بنفسك، واستعمل مدير كلمات مرور أو سجل متصفح موثوق. عندما أراجع رابطا جديدا، أقرأ النطاق من اليسار إلى اليمين ببطء، ثم أبحث عنه من قناة رسمية أخرى قبل ربط المحفظة.
صلاحيات setApprovalForAll وما يشبهها
بعض العمليات تطلب تفويضا يسمح لعقد معين بإدارة كل رموزك من مجموعة ما. هذا طبيعي في بعض الأسواق، لكنه خطر إذا كان العقد خبيثا أو الموقع مزيفا. المشكلة أنك قد لا تدفع مالا في لحظة التوقيع، فتظن أن الأمر آمن.
اقرأ اسم العقد والصلاحية. إذا لم تكن تبيع أو تتعامل مع سوق معروف، فلا توافق على صلاحية عامة. بعد فترة، راجع الصلاحيات القديمة وألغ ما لا تحتاجه عبر أدوات موثوقة أو من صفحات المستكشف الرسمية.
NFT مجهول ظهر في محفظتك
قد يرسل أي شخص NFT إلى عنوانك العام. ظهوره لا يعني أنك ربحت شيئا. بعض القطع المجهولة تحتوي اسما أو وصفا يدعوك إلى زيارة موقع للمطالبة بجائزة. هذا هو الفخ: الأصل نفسه ليس الخطر غالبا، بل الرابط الذي يريدك أن تفتحه.
لا تزره، لا توقع، ولا تحاول بيعه عبر رابط مرفق. اتركه مخفيا أو تجاهله. إذا احتجت إلى تنظيف الواجهة، استخدم ميزة الإخفاء في المحفظة أو السوق، لا روابط خارجية من وصف الأصل.
الحسابات المزيفة والدعم الوهمي
في Discord وTelegram تظهر حسابات تدعي أنها مشرف أو دعم فني. تطلب منك فتح رابط حل المشكلة أو إدخال عبارة الاسترداد. الدعم الحقيقي لا يحتاج عبارتك السرية ولا مفتاحك الخاص. من يطلبهما يحاول سرقتك.
ضع قاعدة لا تفاوض فيها: لا دعم في الخاص، لا عبارة استرداد لأي شخص، ولا مشاركة شاشة لمحفظة تحتوي على بيانات حساسة. إذا احتجت إلى مساعدة، اذهب أنت إلى القناة الرسمية من الرابط المحفوظ.
Wash Trading: حجم تداول يبدو صحيا وهو مصطنع
قد يبيع أشخاص القطعة بينهم لرفع حجم التداول أو خلق انطباع بوجود طلب. يرى المبتدئ أرقاما كبيرة فيدخل متأخرا. افحص عدد المشترين الحقيقيين، تكرار العناوين، والفاصل بين الصفقات، ولا تعتمد على رقم الحجم وحده.
الأمر لا يحتاج إلى تحقيق جنائي، لكنه يحتاج شكا صحيا. إذا كان أغلب النشاط بين عناوين قليلة أو بأسعار غير منطقية، تعامل مع البيانات كإشارة تسويق لا كسوق صحي.
سلوك أمان يومي
استخدم محفظة تجربة للروابط الجديدة، ومحفظة تخزين لا تربطها إلا نادرا. راجع الصلاحيات كل فترة، واحتفظ بروابط الأسواق والمستكشفات الرسمية. لا تجعل الخوف من فوات الفرصة يلغي الدقائق الثلاث التي تحميك.
اقرأ أيضا قائمة التحقق و دليل المحفظة. وإذا احتجت إلى مراجعة مخاطر مشروع كامل، استخدم دليل تقييم المشاريع قبل فتح صفحة mint.
- لا تستخدم روابط مختصرة مع المحفظة.
- لا توقع تفويضا عاما من موقع مجهول.
- لا تدخل عبارة الاسترداد في أي صفحة.
- لا تعتبر NFT مجهولا جائزة.
علامة إضافية أراقبها هي طريقة تعامل المشروع مع التحذيرات. إذا نشر أحدهم رابطا مزيفا في المجتمع، هل يثبت الفريق تحذيرا واضحا؟ هل يشرح العقد الصحيح؟ هل يغلق الرسائل الخاصة؟ الفريق الذي يتجاهل موجات التصيد يترك المستخدمين وحدهم في أخطر لحظة.
أسئلة شائعة
هل مجرد ربط المحفظة يسرق الأصول؟
الربط وحده غالبا يتيح للموقع قراءة عنوانك، لكن الخطر يبدأ عند توقيع رسالة أو معاملة تمنح صلاحية أو تنقل أصلا.
كيف أعرف أن السوق أصلي؟
ادخل من النطاق الرسمي المحفوظ أو من روابط موثوقة، وطابق عنوان العقد مع المصدر الرسمي للمجموعة.
هل أستطيع إلغاء صلاحية قديمة؟
نعم في كثير من الحالات عبر أدوات إلغاء الصلاحيات أو المستكشفات، لكن استخدم الروابط الرسمية ولا توقع من صفحة عشوائية.
ماذا أفعل بعد توقيع مشبوه؟
انقل الأصول المهمة إلى محفظة آمنة إذا أمكن، ألغ الصلاحيات، ولا تستخدم المحفظة القديمة للروابط الجديدة قبل فهم ما حدث.
مصادر للمراجعة
- Ethereum.org NFT
- Ethereum gas docs
- Etherscan
- MetaMask support
- OpenSea Learn
- BNB Chain docs
- Solana docs
- Polygon docs