
في عالم الإيثريوم والعقود الذكية وDeFi، يوجد اليوم تهديد واضح، أكثر خطورة من الاختراق التقليدي لمحفظة العملات المشفرة، ولا يتطلب سرقة عبارة البذرة أو المفتاح الخاص أو اختراق جهاز الكمبيوتر أو المحفظة – يكفي توقيع رقمي واحد غير حذر وغير مدروس.
مؤخرًا، خسر مستخدم لشبكة إيثريوم 999,999 USDT بهذه الطريقة بالذات بعد تأكيده لطلب «توكين أبروفال» (token approval) احتيالي. وقد شكّل هذا الحادث دليلًا آخر على أن عمليات التصيد الاحتيالي الخاصة بطلبات «توكين أبروفال» قد تحولت إلى واحدة من أكثر الحيل فعالية لسرقة الأصول.
ووفقًا للمعلومات التي نشرها موقع Scam Sniffer، لم يقم الضحية سوى بالتوقيع على طلب احتيالي للحصول على إذن باستخدام الرموز. وفي نفس اللحظة، حاول برنامج آلي سحب مبلغ 1 000 000 USDT بالضبط. وعلى الرغم من أن المعاملة لم تتم بسبب نقص 631 دولارًا في الرصيد، إلا أن البرنامج النصي قام بعد 36 ثانية فقط بتصحيح خطأه وتحويل الرصيد المتبقي إلى حسابات خارجية عبر ثلاث معاملات: 639,999 و200,000 و159,999 USDT. وبالتالي، خسر المستخدم 999,999 USDT في لحظة واحدة. مع ملاحظة أن المفتاح الخاص للمالك لم يتعرض للاختراق، لأن المستخدم هو نفسه من منح الإذن للعقد الذكي. تم تسجيل التحويلات في كتل إيثريوم رقم 25489460 و25489463.
ما هو التصيد الاحتيالي المتعلق بموافقة التوكنات (token approval)؟
تسمح وظيفة approve()، في معيار ERC-20، بمنح العقد الذكي الحق في إنفاق توكنات المستخدم. وهذا آلية عمل عادية للعديد من بروتوكولات DeFi، مثل: Uniswap وAave وCurve و1inch وبعض البروتوكولات الأخرى.
يستغل المحتالون ثغرات متنوعة، بما في ذلك نسخ تصميم الخدمات المعروفة أو عرض عمليات توزيع مجانية مزيفة (airdrop) أو إصدارات NFT أو «التحقق من المحفظة». بعد الضغط على الزر، يقوم مالك الأصول الرقمية فعليًّا وبمحض إرادته بالتوقيع على إذن غير محدود (Unlimited Approval). ومنذ تلك اللحظة، يحصل العقد على الحق القانوني في سحب الأصول دون الحاجة إلى تأكيد إضافي من المستخدم. وبالتالي، فإن مثل هذه الهجمات لا تمثل اختراقًا لسلسلة الكتل — بل إنها تستغل ثقة الإنسان فحسب.
لماذا ينجح هذا: خمسة عوامل تقنية
1. Unlimited Allowance — إذن غير محدود لاستخدام التوكنات.
2. Multicall — دمج عدة عمليات في معاملة واحدة، مما يقلل بشكل كبير من وقت الاستجابة.
3. تقوم البرامج النصية (السكريبتات) بتكييف مبلغ السحب على الفور مع الرصيد الفعلي.
4. الاستخدام المؤجل للموافقة — يمكن سرقة الأموال حتى بعد ساعات أو أيام أو أسابيع أو حتى أشهر من التوقيع.
5. عدم كفاية عرض التوقيعات في العديد من محافظ Web3، مما يجعل المستخدمين غير قادرين على رؤية العواقب الفعلية للتأكيد.
يظل العامل البشري هو العامل الحاسم. فالاستعجال، وعدم الانتباه، والرغبة في الحصول على توزيع مجاني (airdrop)، أو الخوف من تفويت فرصة مربحة (FOMO) هي العوامل التي تدفع الشخص إلى تأكيد الطلبات الخطرة.
حجم المشكلة
لم تعد مثل هذه الحالات فردية منذ فترة طويلة، بل يتزايد عددها في كل مرة – ففي عام 2025 وحده، تسببت هجمات التصيد الاحتيالي في خسائر بلغت حوالي 723 مليون دولار في 248 حادثة مؤكدة (وفقًا لبيانات CertiK). خلال النصف الأول من عام 2026، قُدرت الخسائر الناجمة عن التصيد الاحتيالي بنحو 366 مليون دولار. تجدر الإشارة إلى أن خبراء Scam Sniffer سجلوا بانتظام خلال السنوات الثلاث الماضية سرقات واسعة النطاق عبر طلبات الموافقة المزيفة، كما أن أتمتة الهجمات واستخدام الذكاء الاصطناعي لا يؤديان إلا إلى زيادة فعاليتها.
كيف تتجنب أن تصبح الضحية التالية
لم يعد سوق العملات المشفرة المعاصر يشبه الصراع بين القراصنة والأنظمة التكنولوجية. في عصرنا هذا، لم تعد الثغرات التقنية هي الهدف الرئيسي، بل أصبح الإنسان هو الهدف. توقيع واحد غير حذر أو «متسرع» قد يكلفك أكثر من سنوات من الاستثمار.
يوصي خبراء الأمن السيبراني بعدم التوقيع أبدًا على الرسائل غير المفهومة، وسحب «موافقات التوكن» غير الضرورية بانتظام، واستخدام المحافظ المادية لتخزين المبالغ الكبيرة. وفي هذا الصدد، يؤكد المتخصصون على ضرورة امتلاك محفظة منفصلة للتعامل مع مشاريع DeFi الجديدة والتحقق بعناية من عناوين URL للمواقع قبل ربط المحفظة بها.