#Web3SecurityGuide
دليل أمان Web3 للمتداول المحترف وحامل الأصول طويل الأجل، مع أفضل الأمثلة والتفاصيل المعمقة
طبقة المحفظة هي خط الدفاع الأول
استخدم محفظة أجهزة للأموال الكبيرة ومحفظة ساخنة للاستخدام اليومي المحدود، وأبقِهما منفصلتين مع وضع تسميات واضحة
استخدم إعداداً متعدد الأجهزة، مع حاسوب محمول نظيف واحد للخزنة وحاسوب محمول يومي آخر لـ DeFi والتداول
اقفل الجهاز باستخدام رمز PIN قوياً، وأضف عبارة مرور لخزنة مخفية، وعطّل التوقيع الأعمى عند عدم الحاجة إليه
استخدم قائمة سماح لعمليات السحب، واقفل السحب لمدة 24 ساعة بعد إضافة عنوان جديد
طبقة العبارة الأولية هي مصدر جميع المخاطر
احتفظ بالعبارة الأولية دون اتصال بالإنترنت على لوحة معدنية، ولا تخزنها مطلقاً في السحابة أو ملاحظات الهاتف أو المتصفح أو البريد الإلكتروني
قسّم العبارة الأولية إلى جزأين وخزّنهما في مكانين آمنين منفصلين عند الحاجة، واختبر الاسترداد مرة واحدة من خلال تجربة جافة
لا تكتب العبارة الأولية مطلقاً في أي موقع أو تطبيق أو نموذج، ولا تشارك شاشة تظهر عليها العبارة الأولية
استخدم تقسيم Shamir للخزنة الكبيرة إذا كنت بحاجة إلى نسخة احتياطية موزعة
أفضل مثال على فشل حماية العبارة الأولية هو مستخدم خزّنها في ملاحظات الهاتف، فأُصيب الهاتف ببرمجية خبيثة وسُحبت الأموال خلال دقائق
ومثال آخر هو مستخدم التقط صورة للعبارة الأولية، فتمت مزامنة الصورة تلقائياً مع السحابة، وتعرضت السحابة للتصيد، ثم مُسحت الخزنة
طبقة التصيد هي الخطر الأكبر
الموقع المزيف مع الإنزال الجوي المزيف ورسالة الدعم الخاصة المزيفة هي نواقل الهجوم الرئيسية
تحقق دائماً من عنوان URL، واحفظ النطاق الرسمي في الإشارات المرجعية، ولا تنقر مطلقاً على رابط من رسالة خاصة أو بريد إلكتروني أو إعلان
استخدم ملفاً منفصلاً في المتصفح لـ Web3، واحظر النوافذ المنبثقة والإعلانات المزعجة، وعطّل الاتصال التلقائي
تحقق من عنوان العقد عبر المستندات الرسمية، وقارنه مرة أخرى في مستكشف البلوكشين، وتحقق من عدد حاملي الرمز وعمره
أفضل مثال هو موقع مطالبة مزيف يبدو كموقع إطلاق رمز حقيقي ويطلب موافقة، ثم يستنزف المحفظة
ومثال ثانٍ هو دعم مزيف يطلب وصولاً عن بُعد، ثم يسرق ملف خزنة المتصفح
ومثال ثالث هو تحديث مزيف لإضافة المحفظة يحقن شيفرة ضارة ويبدّل عنوان المستلم عبر اختطاف الحافظة
طبقة الموافقات تمثل خطراً صامتاً لاستنزاف الأموال
تطلب العديد من التطبيقات اللامركزية موافقة غير محدودة لإنفاق الرموز، وتظل تلك الموافقة سارية حتى تلغيها
استخدم موافقة محدودة، وضع سقفاً منخفضاً، وألغِ الموافقات غير المستخدمة أسبوعياً عبر أداة الإلغاء
تحقق من أن هدف الموافقة هو العقد الصحيح وليس EOA، وليس عقداً منشوراً حديثاً بعدد معاملات منخفض
تجنب توقيع permit ومعاملات meta التي تمنح صلاحية نقل الرموز دون رسوم غاز، وتجنب توقيع بيانات مكتوبة عشوائية لا يمكنك قراءتها
أفضل مثال هو مستخدم منح USDT موافقة غير محدودة للزراعة، ثم تعرضت المزرعة للاختراق واستخدم المهاجم الموافقة المفتوحة لاستنزاف جميع USDT
ومثال ثانٍ هو مستخدم وقّع permit للحصول على NFT مجاناً، فمنحت الموافقة عقد المهاجم صلاحية إنفاق USDC بالكامل
طبقة العقود الذكية تتطلب الحذر
لا يعني التدقيق أن العقد آمن، لكن غياب التدقيق يعني خطراً مرتفعاً
تحقق من إجمالي القيمة المقفلة وعمر المشروع وسجل المطور ومكافأة اكتشاف الأخطاء ومالك التوقيع المتعدد والقفل الزمني وعلامة ترقية الوكيل
تجنب النسخ الجديدة ذات العائد المرتفع والسيولة المنخفضة والفريق المجهول ومفتاح المالك الوحيد
استخدم أداة محاكاة لمعاينة نتيجة المعاملة قبل التوقيع، وتحقق من تغير الرصيد وتغير الموافقة
أفضل مثال هو نسخة تنسخ الشيفرة لكنها تضيف وظيفة سك مخفية، فيقوم المطور بالسك ثم البيع
ومثال ثانٍ هو خزنة تستخدم تغذية سعرية منخفضة السيولة، فتتعرض للتلاعب والاستنزاف عبر قرض فوري
طبقة الجسور والتشغيل عبر السلاسل تحمل مخاطر إضافية
يحتفظ الجسر بمجمع كبير من الأموال، ما يجعله هدفاً رئيسياً للاختراق، كما يعتمد على مرحّل معقد خارج السلسلة
استخدم أولاً معاملة اختبار صغيرة، وانتظر الإنهاء، وتحقق من وصول الأموال إلى السلسلة المستهدفة، وتحقق من معرّف السلسلة وتنسيق العنوان
تجنب الجسور الجديدة ذات العدد المنخفض من عمليات التدقيق والقيمة الإجمالية المقفلة المنخفضة ومجموعة المدققين الوحيدة
أفضل مثال هو جسر تعرض للاستغلال عبر إثبات مزيف، فسك المهاجم رموزاً مغلفة غير مدعومة واستبدلها بأموال حقيقية
ومثال ثانٍ هو مستخدم أرسل الأموال إلى معرّف سلسلة خاطئ، ففقدها بسبب وجود العنوان نفسه على سلسلة أخرى
طبقة الأمن التشغيلي لتدفق العمل اليومي
استخدم جهازاً منفصلاً للتداول وآخر للتواصل الاجتماعي والبريد الإلكتروني
استخدم بريداً إلكترونياً فريداً وكلمة مرور قوية والمصادقة الثنائية عبر تطبيق لا عبر الرسائل النصية القصيرة، واستخدم مفتاح أجهزة للحسابات عالية القيمة
بدّل مفتاح API، وقيّد عناوين IP وقائمة السحب، وعطّل العقود الآجلة والهامش إذا لم تكن مستخدمة
سجّل الخروج بعد الاستخدام، وامسح ذاكرة التخزين المؤقت، واقفل المحفظة عند الخمول
أفضل مثال هو متداول أعاد استخدام كلمة المرور نفسها في حساباته الاجتماعية والمنصة، فاختُرقت حساباته الاجتماعية واستُنزحت المنصة عبر مفتاح API
ومثال ثانٍ هو متداول ثبّت روبوت تداول مقرصناً، فسرق الروبوت ملف المفتاح الخاص
خطة الاسترداد
احتفظ بجهة اتصال للطوارئ، وأبقِ محفظة احتياطية جاهزة مع رصيد صغير لرسوم الغاز
إذا حدث استنزاف، فانقل الأموال المتبقية بسرعة إلى محفظة نظيفة عبر RPC خاص لتجنب روبوتات الاستباق، وألغِ الموافقات من جهاز نظيف
وثّق تجزئة المعاملة والعنوان وتدفق الرموز، وأبلغ الفريق، وأضف تصنيفاً للعنوان في مستكشف البلوكشين
احتفظ بسجل دون اتصال بالإنترنت للمحافظ والمعاملات وجهات الاتصال لأغراض التحليل الجنائي
قائمة تحقق للمتداول المحترف قبل أي توقيع
أولاً: هل هذا هو النطاق الرسمي والعقد الرسمي؟
ثانياً: ماذا يفعل هذا التوقيع، وما تغير الرصيد، وما تغير الموافقة؟
ثالثاً: ما السقف؟ وهل يمكنني تحديد سقف منخفض أو استخدامه مرة واحدة؟
رابعاً: ما نسبة المخاطر إلى العائد؟ وهل أستطيع تحمل الخسارة إذا كان العقد سيئاً؟
خامساً: هل اختبرت الأمر بمبلغ صغير أولاً؟
أمان Web3 عادات مستمرة، وليس إعداداً لمرة واحدة
تحافظ النظافة اليومية البسيطة مع محفظة الأجهزة والموافقة المحدودة والتحقق وانخفاض الثقة والإلغاء السريع على أمان الأموال، وتتيح لك التداول بذهن صافٍ
دليل أمان Web3 للمتداول المحترف وحامل الأصول طويل الأجل، مع أفضل الأمثلة والتفاصيل المعمقة
طبقة المحفظة هي خط الدفاع الأول
استخدم محفظة أجهزة للأموال الكبيرة ومحفظة ساخنة للاستخدام اليومي المحدود، وأبقِهما منفصلتين مع وضع تسميات واضحة
استخدم إعداداً متعدد الأجهزة، مع حاسوب محمول نظيف واحد للخزنة وحاسوب محمول يومي آخر لـ DeFi والتداول
اقفل الجهاز باستخدام رمز PIN قوياً، وأضف عبارة مرور لخزنة مخفية، وعطّل التوقيع الأعمى عند عدم الحاجة إليه
استخدم قائمة سماح لعمليات السحب، واقفل السحب لمدة 24 ساعة بعد إضافة عنوان جديد
طبقة العبارة الأولية هي مصدر جميع المخاطر
احتفظ بالعبارة الأولية دون اتصال بالإنترنت على لوحة معدنية، ولا تخزنها مطلقاً في السحابة أو ملاحظات الهاتف أو المتصفح أو البريد الإلكتروني
قسّم العبارة الأولية إلى جزأين وخزّنهما في مكانين آمنين منفصلين عند الحاجة، واختبر الاسترداد مرة واحدة من خلال تجربة جافة
لا تكتب العبارة الأولية مطلقاً في أي موقع أو تطبيق أو نموذج، ولا تشارك شاشة تظهر عليها العبارة الأولية
استخدم تقسيم Shamir للخزنة الكبيرة إذا كنت بحاجة إلى نسخة احتياطية موزعة
أفضل مثال على فشل حماية العبارة الأولية هو مستخدم خزّنها في ملاحظات الهاتف، فأُصيب الهاتف ببرمجية خبيثة وسُحبت الأموال خلال دقائق
ومثال آخر هو مستخدم التقط صورة للعبارة الأولية، فتمت مزامنة الصورة تلقائياً مع السحابة، وتعرضت السحابة للتصيد، ثم مُسحت الخزنة
طبقة التصيد هي الخطر الأكبر
الموقع المزيف مع الإنزال الجوي المزيف ورسالة الدعم الخاصة المزيفة هي نواقل الهجوم الرئيسية
تحقق دائماً من عنوان URL، واحفظ النطاق الرسمي في الإشارات المرجعية، ولا تنقر مطلقاً على رابط من رسالة خاصة أو بريد إلكتروني أو إعلان
استخدم ملفاً منفصلاً في المتصفح لـ Web3، واحظر النوافذ المنبثقة والإعلانات المزعجة، وعطّل الاتصال التلقائي
تحقق من عنوان العقد عبر المستندات الرسمية، وقارنه مرة أخرى في مستكشف البلوكشين، وتحقق من عدد حاملي الرمز وعمره
أفضل مثال هو موقع مطالبة مزيف يبدو كموقع إطلاق رمز حقيقي ويطلب موافقة، ثم يستنزف المحفظة
ومثال ثانٍ هو دعم مزيف يطلب وصولاً عن بُعد، ثم يسرق ملف خزنة المتصفح
ومثال ثالث هو تحديث مزيف لإضافة المحفظة يحقن شيفرة ضارة ويبدّل عنوان المستلم عبر اختطاف الحافظة
طبقة الموافقات تمثل خطراً صامتاً لاستنزاف الأموال
تطلب العديد من التطبيقات اللامركزية موافقة غير محدودة لإنفاق الرموز، وتظل تلك الموافقة سارية حتى تلغيها
استخدم موافقة محدودة، وضع سقفاً منخفضاً، وألغِ الموافقات غير المستخدمة أسبوعياً عبر أداة الإلغاء
تحقق من أن هدف الموافقة هو العقد الصحيح وليس EOA، وليس عقداً منشوراً حديثاً بعدد معاملات منخفض
تجنب توقيع permit ومعاملات meta التي تمنح صلاحية نقل الرموز دون رسوم غاز، وتجنب توقيع بيانات مكتوبة عشوائية لا يمكنك قراءتها
أفضل مثال هو مستخدم منح USDT موافقة غير محدودة للزراعة، ثم تعرضت المزرعة للاختراق واستخدم المهاجم الموافقة المفتوحة لاستنزاف جميع USDT
ومثال ثانٍ هو مستخدم وقّع permit للحصول على NFT مجاناً، فمنحت الموافقة عقد المهاجم صلاحية إنفاق USDC بالكامل
طبقة العقود الذكية تتطلب الحذر
لا يعني التدقيق أن العقد آمن، لكن غياب التدقيق يعني خطراً مرتفعاً
تحقق من إجمالي القيمة المقفلة وعمر المشروع وسجل المطور ومكافأة اكتشاف الأخطاء ومالك التوقيع المتعدد والقفل الزمني وعلامة ترقية الوكيل
تجنب النسخ الجديدة ذات العائد المرتفع والسيولة المنخفضة والفريق المجهول ومفتاح المالك الوحيد
استخدم أداة محاكاة لمعاينة نتيجة المعاملة قبل التوقيع، وتحقق من تغير الرصيد وتغير الموافقة
أفضل مثال هو نسخة تنسخ الشيفرة لكنها تضيف وظيفة سك مخفية، فيقوم المطور بالسك ثم البيع
ومثال ثانٍ هو خزنة تستخدم تغذية سعرية منخفضة السيولة، فتتعرض للتلاعب والاستنزاف عبر قرض فوري
طبقة الجسور والتشغيل عبر السلاسل تحمل مخاطر إضافية
يحتفظ الجسر بمجمع كبير من الأموال، ما يجعله هدفاً رئيسياً للاختراق، كما يعتمد على مرحّل معقد خارج السلسلة
استخدم أولاً معاملة اختبار صغيرة، وانتظر الإنهاء، وتحقق من وصول الأموال إلى السلسلة المستهدفة، وتحقق من معرّف السلسلة وتنسيق العنوان
تجنب الجسور الجديدة ذات العدد المنخفض من عمليات التدقيق والقيمة الإجمالية المقفلة المنخفضة ومجموعة المدققين الوحيدة
أفضل مثال هو جسر تعرض للاستغلال عبر إثبات مزيف، فسك المهاجم رموزاً مغلفة غير مدعومة واستبدلها بأموال حقيقية
ومثال ثانٍ هو مستخدم أرسل الأموال إلى معرّف سلسلة خاطئ، ففقدها بسبب وجود العنوان نفسه على سلسلة أخرى
طبقة الأمن التشغيلي لتدفق العمل اليومي
استخدم جهازاً منفصلاً للتداول وآخر للتواصل الاجتماعي والبريد الإلكتروني
استخدم بريداً إلكترونياً فريداً وكلمة مرور قوية والمصادقة الثنائية عبر تطبيق لا عبر الرسائل النصية القصيرة، واستخدم مفتاح أجهزة للحسابات عالية القيمة
بدّل مفتاح API، وقيّد عناوين IP وقائمة السحب، وعطّل العقود الآجلة والهامش إذا لم تكن مستخدمة
سجّل الخروج بعد الاستخدام، وامسح ذاكرة التخزين المؤقت، واقفل المحفظة عند الخمول
أفضل مثال هو متداول أعاد استخدام كلمة المرور نفسها في حساباته الاجتماعية والمنصة، فاختُرقت حساباته الاجتماعية واستُنزحت المنصة عبر مفتاح API
ومثال ثانٍ هو متداول ثبّت روبوت تداول مقرصناً، فسرق الروبوت ملف المفتاح الخاص
خطة الاسترداد
احتفظ بجهة اتصال للطوارئ، وأبقِ محفظة احتياطية جاهزة مع رصيد صغير لرسوم الغاز
إذا حدث استنزاف، فانقل الأموال المتبقية بسرعة إلى محفظة نظيفة عبر RPC خاص لتجنب روبوتات الاستباق، وألغِ الموافقات من جهاز نظيف
وثّق تجزئة المعاملة والعنوان وتدفق الرموز، وأبلغ الفريق، وأضف تصنيفاً للعنوان في مستكشف البلوكشين
احتفظ بسجل دون اتصال بالإنترنت للمحافظ والمعاملات وجهات الاتصال لأغراض التحليل الجنائي
قائمة تحقق للمتداول المحترف قبل أي توقيع
أولاً: هل هذا هو النطاق الرسمي والعقد الرسمي؟
ثانياً: ماذا يفعل هذا التوقيع، وما تغير الرصيد، وما تغير الموافقة؟
ثالثاً: ما السقف؟ وهل يمكنني تحديد سقف منخفض أو استخدامه مرة واحدة؟
رابعاً: ما نسبة المخاطر إلى العائد؟ وهل أستطيع تحمل الخسارة إذا كان العقد سيئاً؟
خامساً: هل اختبرت الأمر بمبلغ صغير أولاً؟
أمان Web3 عادات مستمرة، وليس إعداداً لمرة واحدة
تحافظ النظافة اليومية البسيطة مع محفظة الأجهزة والموافقة المحدودة والتحقق وانخفاض الثقة والإلغاء السريع على أمان الأموال، وتتيح لك التداول بذهن صافٍ
















