#Web3SecurityGuide دليل أمان Web3 شامل ومتعمق يغطي جميع الطبقات الأساسية وأفضل الحالات الواقعية
الطبقة الأولى: إعداد المحفظة
استخدم محفظة أجهزة للخزينة ومحفظة ساخنة للاستخدام اليومي، وحافظ على وضوح التسميات.
طبّق قاعدة الجهازين: جهازًا نظيفًا للخزينة وجهازًا يوميًا لاستخدام Web3.
فعّل رمز PIN وعبارة المرور، وعطّل التوقيع الأعمى، وأضف قائمة سماح للسحب وقفلًا لمدة 24 ساعة على العناوين الجديدة.
لا تُعد استخدام المحفظة نفسها للخزينة والإيردروب والاختبار والمضاربة عالية المخاطر.
مثال على أفضل حالة: يحتفظ المستخدم بنسبة 90% في خزينة الأجهزة و10% في المحفظة الساخنة، فتُفرَّغ المحفظة الساخنة، لكن تبقى الخزينة آمنة.
مثال على أسوأ حالة: يستخدم المستخدم محفظة واحدة لكل شيء ويفقد جميع أمواله في عملية تصيد واحدة.
الطبقة الثانية: العبارة الأولية والمفتاح
احتفظ بالعبارة الأولية دون اتصال بالإنترنت، محفورة على معدن، ولا تضعها أبدًا في السحابة أو البريد الإلكتروني أو ملاحظات الهاتف أو المتصفح أو الدردشة.
قسّم العبارة الأولية باستخدام Shamir إذا كانت الأصول كبيرة، واختبر الاسترداد من خلال تجربة جافة، واحتفظ بالأجزاء في خزائن آمنة منفصلة جغرافيًا.
لا تكتب العبارة الأولية أبدًا في موقع أو نموذج أو تطبيق، ولا تعرضها أثناء مشاركة الشاشة أو في صورة.
لا تخزّن ملف المفتاح الخاص على سطح المكتب أو في مجلد التنزيلات.
مثال على أسوأ حالة: خزّن المستخدم العبارة الأولية في ملاحظة سحابية، فتعرّضت حساباته السحابية للتصيد واختفت جميع الأموال خلال دقائق.
حالة ثانية: كتب المستخدم العبارة الأولية على ورق، فابتل الورق وفُقد، ولم توجد نسخة احتياطية، فأصبحت الأموال مقفلة إلى الأبد.
الطبقة الثالثة: التصيد والرابط المزيف
تُعد الادعاءات المزيفة والإيردروبات المزيفة ورسائل الدعم المزيفة عبر الرسائل الخاصة أبرز مصادر استنزاف الأموال.
ضع دائمًا إشارة مرجعية للنطاق الرسمي، ولا تنقر أبدًا على رابط من رسالة خاصة أو بريد إلكتروني أو إعلان بانر.
تحقق من عنوان URL حرفًا بحرف، وابحث عن التشابه الخادع بين الأحرف والشرطات الإضافية وامتداد النطاق المزيف.
استخدم ملف تعريف متصفح منفصلًا لـ Web3، واحظر النوافذ المنبثقة، وعطّل الاتصال التلقائي، واستخدم محاكاة المعاملات.
مثال على أسوأ حالة: يبدو موقع إطلاق رمز مزيف مطابقًا للموقع الحقيقي، ويطلب موافقة غير محدودة، ثم يستنزف المحفظة عند النقر.
حالة ثانية: يحقن تحديث محفظة مزيف شيفرة ضارة ويستبدل عنوان المستلم عبر الحافظة.
حالة ثالثة: يطلب مكتب مساعدة مزيف تثبيت أداة تحكم عن بُعد، فيسرق ملف خزينة الإضافة.
الطبقة الرابعة: الموافقات وpermit
تبقى الموافقة غير المحدودة مفتوحة حتى تلغيها، ويمكن للمهاجم استخدامها لاحقًا.
استخدم حدًا محدودًا وموافقة لمرة واحدة، وألغِ الموافقات أسبوعيًا عبر أداة إلغاء الموافقات.
تحقق من أن الجهة المستفيدة من الموافقة عقد وليست حسابًا مملوكًا خارجيًا (EOA)، وتحقق من عمر العقد وعدد معاملاته ومصدره الموثَّق.
تجنب توقيع permit والمعاملات الوصفية (meta-transactions) التي تسمح للمنفق بتحريك الرموز دون دفع رسوم الغاز.
تجنب توقيع البيانات المهيكلة التي لا يمكنك قراءتها، وتجنب التوقيع الأعمى على التجزئة.
مثال على أسوأ حالة: وافق المستخدم على مبلغ غير محدود من USDT لمزرعة، ثم اختُرقت المزرعة، فاستخدم المهاجم الموافقة المفتوحة لاستنزاف USDT بعد أشهر.
حالة ثانية: وقّع المستخدم على permit للحصول على NFT مجاني، فمنح permit المهاجم صلاحية إنفاق كامل رصيد USDC.
الطبقة الخامسة: مخاطر العقد والشيفرة
لا يعني التدقيق الأمان، لكن غياب التدقيق يعني مخاطر عالية.
تحقق من القيمة الإجمالية المقفلة (TVL)، وعمر المشروع، وسجل الفريق، وبرنامج مكافآت اكتشاف الأخطاء، والتوقيع المتعدد، والقفل الزمني، والوكيل، ومفتاح المالك.
تجنب النسخة المتفرعة (fork) ذات العائد المرتفع والسيولة المنخفضة والفريق المجهول ومفتاح المالك الواحد ووظيفة السك.
استخدم أداة المحاكاة لمعاينة تغير الرصيد وتدفق الرموز قبل التوقيع.
مثال على أسوأ حالة: تنسخ نسخة متفرعة الشيفرة، لكنها تضيف وظيفة سك مخفية، فيقوم المطور بالسك ثم البيع.
حالة ثانية: تستخدم خزينة مصدر أسعار منخفض السيولة، فيحصل المهاجم على قرض فوري ويتلاعب بالأسعار.
الطبقة السادسة: الجسر والسلاسل المتعددة
يحتفظ الجسر بمجمع كبير من الأموال، وهو هدف رئيسي، كما يتضمن منطقًا معقدًا للمرحّلين وإثباتات المعاملات.
نفّذ معاملة اختبار صغيرة أولًا، وتحقق من معرّف السلسلة وتنسيق العنوان، وانتظر اكتمال المعاملة نهائيًا.
تجنب الجسر الجديد ذي التدقيق المحدود والقيمة الإجمالية المقفلة المنخفضة والمدقق الواحد.
مثال على أسوأ حالة: اختُرق جسر عبر إثبات مزيف، فسك المهاجم رمزًا مغلفًا مزيفًا واستبدله بعملة حقيقية.
حالة ثانية: أرسل المستخدم الأموال إلى معرّف سلسلة خاطئ، فأرسلها إلى العنوان نفسه على سلسلة أخرى وخسرها بسبب عدم وجود آلية استرداد.
الطبقة السابعة: أمان الجهاز والحساب
استخدم بريدًا إلكترونيًا فريدًا وكلمة مرور قوية وتحققًا ثنائيًا قائمًا على تطبيق ومفتاح أجهزة لتسجيل الدخول إلى الحسابات عالية القيمة.
بدّل مفتاح API دوريًا، وحدد عناوين IP المسموح بها، واقفل قائمة السحب، وعطّل الهامش والميزات المتقدمة إذا لم تكن مستخدمة.
اقفل الجهاز، وامسح ذاكرة التخزين المؤقت، وسجّل الخروج بعد الاستخدام، وافحص البرمجيات الخبيثة، وتجنب الأدوات المكسورة وبرامج الروبوت المقرصنة.
مثال على أسوأ حالة: أعاد متداول استخدام كلمة المرور نفسها في منتدى ومنصة تداول، فاختُرق المنتدى، واستُخدم مفتاح API لاستنزاف الأموال.
حالة ثانية: ثبّت المتداول برنامج روبوت مكسورًا، فسرق الروبوت ملف المفتاح.
الطبقة الثامنة: المخاطر الاجتماعية والبشرية
لا تشارك أبدًا أرباحك أو خسائرك أو حجم محفظتك أو العبارة الأولية أو موقعك على العلن.
تحقق من هوية الشخص عبر قناة ثانية قبل إرسال الأموال، واستخدم مبلغًا تجريبيًا صغيرًا أولًا.
استخدم توقيعًا متعددًا لخزينة الفريق، وحدد النصاب والقفل الزمني والوصول القائم على الأدوار.
مثال على أسوأ حالة: تعتمد خزينة فريق على مفتاح واحد، فيختفي حامل المفتاح وتصبح الأموال مقفلة.
الطبقة التاسعة: خطة الاسترداد
احتفظ بمحفظة احتياطية جاهزة مع رصيد صغير من الغاز على كل سلسلة.
إذا حدث استنزاف، انقل الرصيد المتبقي بسرعة إلى محفظة نظيفة عبر RPC خاص لتجنب المعاملات الاستباقية.
ألغِ الموافقات من جهاز نظيف، ووثّق تجزئة المعاملة ومسارها، وأبلغ الفريق، وأضف تسمية إلى العنوان في مستكشف السلسلة.
احتفظ بسجل غير متصل بالإنترنت للمحافظ وجهات الاتصال والعناوين الآمنة.
قائمة التحقق اليومية للمتداول المحترف
واحد: تحقّق من النطاق وعنوان العقد بالرجوع إلى الوثائق الرسمية والمستكشف.
اثنان: حاكِ المعاملة، واقرأ تغير الرصيد وتغير الموافقة.
ثلاثة: حدّد حدًا منخفضًا وموافقة لمرة واحدة.
أربعة: اختبر مبلغًا صغيرًا أولًا.
خمسة: سجّل جميع الإجراءات وراجعها أسبوعيًا، وتخلّص من الأدوات الضعيفة والعادات السيئة.
العقلية
الأمان عادة وليس مهمة تُنجز مرة واحدة.
تحافظ النظافة الأمنية اليومية الصغيرة، المتمثلة في استخدام أجهزة آمنة وموافقات محدودة والتحقق وانخفاض الثقة والإلغاء السريع، على أمان الأموال.
ركّز على الإجراءات لا الحظ، واستهدف تدفقًا آمنًا قابلًا للتكرار.