كيفية عمل التصيد الاحتيالي عبر العبارات الأولية — وكيفية إيقافه
الطريقة الأولى التي يفقد بها الأشخاص العملات المشفرة ليست استغلال العقود الذكية أو الاختراق المتسلسل. يتم خداعهم لكتابة عبارة أولية مكونة من 12 كلمة في محفظة مزيفة أو تطبيق مزيف أو صفحة "دعم" مزيفة. في عام 2024، سرقت البرامج الضارة التي تستنزف المحفظة وحدها ما يقرب من 494 مليون دولار أمريكي من حوالي 332000 محفظة العناوين[1]. في عام 2025، تجاوزت السرقات عبر السلسلة 3.4 مليار دولار أمريكي بحلول أوائل ديسمبر، وهي في طريقها لتحطيم الرقم القياسي لعام 2022[2]. تمثل الهجمات على الأفراد - وليس منصات التداول - الآن حوالي 23% من إجمالي أنشطة الأموال المسروقة، وتقوم الهندسة الاجتماعية بمعظم العمل[3].
الهجوم في فقرة واحدة
يقوم أحد المهاجمين بإنشاء موقع مشابه أو مطالبة داخل المحفظة تطلب عبارة استرداد مكونة من 12 كلمة. تبدو مطابقة للمحفظة الحقيقية. أنت تكتب البذور الخاصة بك. يقومون على الفور باستيرادها إلى محفظتهم الخاصة ويستنزفون كل شيء. لا يوجد تراجع، لا رد المبالغ المدفوعة، لا قفل، لا إعادة تعيين. العبارة الأولية الخاصة بك هي محفظتك - أي شخص يمتلكها لديه أموالك.
حجم المشكلة
تتواجد العبارات الأولية والتصيد الاحتيالي للموافقة داخل اقتصاد أكبر لجرائم العملات المشفرة يستمر في تسجيل الأرقام القياسية. سجل مركز شكاوى جرائم الإنترنت التابع لمكتب التحقيقات الفيدرالي (IC3) 149,686 شكوى متعلقة بالعملات المشفرة في عام 2024، مع خسائر تم الإبلاغ عنها تزيد عن 9.3 مليار دولار أمريكي - بزيادة قدرها 66٪ عن 2023[4]. تتبعت TRM Labs ما يقرب من 35 مليار دولار أمريكي تم توجيهها إلى مخططات الاحتيال في عام 2025 عبر العناوين التي تراقبها، وتقدر الخسائر العالمية الحقيقية التي من المحتمل أن تتجاوز 200 مليار دولار أمريكي بمجرد أخذ الإبلاغ الناقص في الاعتبار[5]. قدرت شركة Chaina Analysis التدفقات غير المشروعة للعناوين لعام 2024 عند 40.9 مليار دولار أمريكي في التخفيض الأول، وتم تعديلها لاحقًا بالزيادة إلى 57.2 مليار دولار أمريكي[6].
| Year | Source | Metric | Amount |
|---|---|---|---|
| 2023 | FBI IC3 | خسائر الاحتيال في العملات المشفرة (شكاوى الولايات المتحدة) | USD 5.6 B[7] |
| 2024 | FBI IC3 | خسائر الشكاوى المتعلقة بالعملات المشفرة | USD 9.3 B[4] |
| 2024 | Chainalis | التدفقات الواردة إلى العناوين غير المشروعة (المنقحة) | USD 57.2 B[6] |
| 2024 | Immunefi | الاختراقات والاحتيال (على السلسلة) | USD 1.49 B[8] |
| 2024 | Scam Sniffer | خسائر التصيد الاحتيالي لاستنزاف المحفظة | USD 494 M[1] |
| 2025 | Chainalis | الأموال المسروقة حتى أوائل ديسمبر | USD 3.4 B[2] |
| 2025 | TRM Labs | تم توجيه القيمة إلى مخططات الاحتيال | USD 35 B[5] |
هذه الأرقام تحسب أشياء مختلفة - الخسائر القائمة على الشكاوى، والسرقة الموسومة على السلسلة، وعمليات المسح الخاصة بالاستنزاف - لذلك لا يتم جمعها. ما يفعلونه معًا هو إظهار أرضية: الخسارة المبلغ عنها والمصنفة والمعترف بها علنًا تصل بالفعل إلى عشرات المليارات سنويًا، والهندسة الاجتماعية ضد حاملي المحافظ الفردية هي المسار الأسرع نموًا.
تحليل هجوم التصيد الاحتيالي للعبارات الأولية
يتغير المسرح - دعم الرسائل المباشرة، وتطبيقات المحفظة المزيفة، وإعلانات البحث المدعومة، وصفحات "الإيردروب" - لكن الآليات نادرًا ما تفعل ذلك. يمر التصيد الاحتيالي الحديث للعبارة الأولية عبر ست خطوات:
- Lure. إعلان على Google، ورد على Twitter من حساب دعم مزيف، ورسالة مباشرة على Discord تدعي وجود "نشاط غير عادي"، ورسالة مادية تشير إلى بيانات حقيقية لعام 2020 خرق[9]، أو تحذير عبر البريد الإلكتروني بأن محفظتك بحاجة إلى "تحديث أمني مهم".
- Landing. نسخة بكسل لـ MetaMask أو Ledger Live أو Trust Wallet أو Phantom - غالبًا ما تكون على نطاق خطأ مطبعي أو تطبيق تجاوز مراجعة المتجر عن طريق تحميل صفحة التصيد الاحتيالي الخاصة به بعد ذلك الموافقة[10].
- Pretext. "التحقق من النسخة الاحتياطية." "أعد توصيل محفظتك." "استعادة الوصول." "إكمال إعداد 2FA." أي صياغة تجعل كتابة 12 كلمة تبدو وكأنها خطوة صيانة عادية[11].
- التقاط. يتم تصفية كل كلمة أثناء كتابتها - حتى أن بعض المجموعات تقوم بالنشر بعد كل كلمة، لذا فإن الضحية المشتتة التي تغلق علامة التبويب قد سربت بالفعل معظمها it[12].
- Import. يستورد المهاجم البذرة إلى المحفظة التي يتحكم فيها، إما يدويًا أو عن طريق روبوت يراقب نقطة نهاية التسلل.
- Sweep. يتم تصريف كل عنوان مشتق من تلك البذرة - عبر كل سلسلة - إلى عناوين الاحتفاظ. تقدر Chainalogy قيمة العملات المشفرة غير المستردة الموجودة في هذه المحافظ بحوالي 8.5 مليار دولار أمريكي[3].
لماذا كل المحفظة الرئيسية معرضة للخطر
تحتوي كل محفظة رئيسية على شاشة تطلب منك إدخال عبارة مكونة من 12 كلمة أو التحقق منها. الإعداد يطلب ذلك. استعادة يطلب ذلك. يطلب منك "التحقق من النسخة الاحتياطية". يعرف كل محتال بالضبط أي شاشة يجب تقليدها لأنه نمط عالمي عبر MetaMask وTrust Wallet وExodus وPhantom وعشرات الآخرين.
سطح الهجوم موجود لأن العبارة الأولية نفسها هي عنصر واجهة مستخدم - سلسلة من المتوقع أن تقرأها وتكتبها وتعيد إدخالها. وطالما أن سطح الإدخال هذا موجود في محفظة شرعية، فيمكن للمهاجم تقليده في محفظة مزيفة. إن إرشادات MetaMask الخاصة صارخة: فهم لا يتصلون أبدًا بالمستخدمين أولاً، ولا يطلبون أبدًا عبارة الاسترداد السرية، ولا يناقشون أبدًا حالات الدعم في Discord أو DMs[11]. لكن هذه القواعد لا تلزم سوى وكلاء الدعم الصادقين. الشاشة التي تستخدمها المحفظة الصادقة عند الإعداد هي نفس الشاشة التي يستنسخها المخادع.
ملفات الحالة: كيف يتم تنفيذها
توضح مجموعة من الحوادث التمثيلية مدى تنوع طبقة التسليم بينما تظل الحمولة كما هي.
| حادثة | Vector | تأثير |
|---|---|---|
| إعادة استخدام خرق دفتر الأستاذ 2020، 2025 حرفًا ماديًا | بريد بريدي يتضمن رمز الاستجابة السريعة يطلب عبارة استرداد مكونة من 24 كلمة لـ "تحديث أمني مهم" مزيف | تسرب الاستهداف المستمر لحوالي 272 ألف عنوان عميل في اختراق التجارة الإلكترونية لعام 2020[9] |
| رسائل البريد الإلكتروني المزيفة لاختراق بيانات دفتر الأستاذ | بريد إلكتروني يطالب بانتهاك جديد مع رابط إلى صفحة "التحقق" التي تجمع الكلمات كما كتبت | التقاط عبارة الاسترداد؛ تم استنزاف الأموال على الاستيراد[12] |
| مجموعة التصيد الاحتيالي MetaMask "2FA" | تحذير عبر البريد الإلكتروني/الرسالة المباشرة بشأن "نشاط غير عادي"، تدفق متعدد الخطوات ينتهي بإدخال البذور | يتم بيع مجموعات مصقولة ومتعددة اللغات كخدمة؛ مستمر[13] |
| WalletConnect المحتال على Google Play | التطبيق الذي تم تنكره على أنه WalletConnect، وقام بمسح المراجعة، ثم قام بتحميل WebView للتصيد الاحتيالي | أكثر من 10,000 عملية تثبيت؛ ~تم استنزاف 70,000 دولار أمريكي قبل الإزالة[14] |
| 26 تطبيقات FakeWallet على متجر تطبيقات Apple | تطبيقات تحاكي SushiSwap، وPancakeSwap، وHyperliquid، وRaydium، وما إلى ذلك، وتجميع الكلمات التذكيرية المكونة من 12 كلمة عند الإطلاق لأول مرة | تم نشر تطبيقات متعددة لأسابيع سابقة الإزالة[10][15] |
| CLINKSINK حملات تجفيف سولانا | صفحات إسقاط جوي مزيفة لـ Phantom وBackpack ومحافظ Solana الأخرى | أداة تجفيف الحملات المتعددة المستخدمة منذ كانون الأول (ديسمبر) 2023؛ احتكاك منخفض بسبب توقيع سولانا الفردي UX[16] |
| التصيد الاحتيالي "ملحق التحديث" الوهمي | طلب التوقيع الذي يؤدي إلى مطالبة إعادة الإدخال الأولي | استنزاف كامل للمحفظة بسبب امتثال الضحية[17] |
اقتصاد التصريف كخدمة
تقف وراء هذه الحملات صناعة، وليس متسللًا وحيدًا. "مستنزفو المحفظة" عبارة عن مجموعات جاهزة - عقود ذكية، وقوالب التصيد الاحتيالي، وجافا سكريبت المبهمة، والبنية التحتية للاستضافة - يتم تأجيرها للشركات التابعة التي تجلب إغراءاتها الخاصة وتتقاسمها مع المطورين، وعادة ما تكون نسبة 20 إلى 30٪ إلى صانع الأدوات. تقاعدت Pink Drainer في مايو 2024 بعد ارتباطها بسرقة أكثر من 85 مليون دولار أمريكي من أكثر من 21000 ضحية[18]. استأنف Inferno Drainer، الذي "أغلق سابقًا"، عملياته وادعى أنه تمت سرقة ما يقرب من 250 مليون دولار أمريكي من خلاله في عام واحد، واستحوذ على 40-45% من سوق التجفيف في عام 2024[19]. قام ScamSniffer بوضع علامة على ما يقرب من 290,000 نطاق ضار و25,000 عنوان بريد إلكتروني تصيّدي مرتبط بهذه العمليات في عام 2024 وحده[18].
الهجمات المجاورة: التصيد الاحتيالي للموافقة، وتسميم العناوين، والإكراه الجسدي
حتى المحافظ التي تعمل على تقوية سطح دخول البذور لا تزال تتسرب عبر النواقل المجاورة. يتخطى التصيد الاحتيالي للموافقة (يسمى أحيانًا "التصيد الاحتيالي الجليدي") البذرة بالكامل: يقوم الضحية بالتوقيع على ERC-20 approve، أو NFT setApprovalForAll، أو EIP-2612 السماح الذي يمنح عقد التصريف الإذن بإنفاق جميع الرموز المميزة[20]. نظرًا لأن permit هو توقيع خارج السلسلة، فإن الضحية لا يدفع حتى الغاز - بل يقوم المهاجم بترحيله. قامت عملية TRM Labs Atlantic في عام 2025 بتجميد أكثر من 12 مليون دولار أمريكي مرتبطة بهذه المخططات وحددت أكثر من 20000 ضحية عبر الولايات القضائية
يستخدم تسميم العناوين عناوين الوجهة المشابهة والمصنفة في سجل معاملات الضحية. إن "الهجمات المؤلمة" الجسدية - الإكراه والاختطاف واقتحام المنازل - في طريقها لمضاعفة رقمها القياسي السنوي السابق في عام 2025 وفقًا لـ Chainalogy[3]. كل واحد من تلك المتجهات المتجاورة يستحق الدفاع عن نفسه؛ لا أحد منهم هو ما يدور حوله هذا المقال. ما تفعله إزالة سطح إدخال العبارة الأولية هو التخلص من أكبر وأرخص الإغراءات.
لماذا لا يزال الأشخاص الأذكياء يقعون في حبها
لا يعد التصيد الاحتيالي للعبارات الأولية مشكلة "مستخدم غبي". تم صقل الأدوات، والنطاقات قريبة بدرجة كافية لخداع الفحص، وتم تصميم الذرائع للوصول إلى اللحظة التي يكون فيها الاهتمام في أدنى مستوياته - إعادة محاولة تسجيل الدخول، و"تنبيه أمني" أثناء السفر، ومطالبة بتحديث التطبيق داخل ما يشبه قائمة المتجر الحقيقية. أشار تحليل Securelist الذي أجرته Kaspersky لحملة FakeWallet الأخيرة على نظام التشغيل iOS إلى التطبيقات التي اجتازت مراجعة Apple عن طريق تحميل المحتوى الحميد أولاً والتبديل إلى WebView التصيدي فقط بعد التثبيت[15]. عندما لا يتمكن حتى متجر التطبيقات من تصفية المنتجات المزيفة بشكل موثوق، يقع العبء على عاتق المستخدم الذي يُطلب منه تحديد اختلاف البكسل في الساعة 11 مساءً على الهاتف.
Trail of Bits وباحثون أمنيون آخرون أوضحوا نفس النقطة لسنوات: أي سر يُطلب من الإنسان كتابته هو سر يمكن خداع الإنسان في كتابته[21]. السؤال الصحيح ليس "كيف يمكننا تدريب المستخدمين بشكل أفضل"، بل "لماذا يظل السر عبارة عن سلسلة قابلة للكتابة؟"
كيف يغلق فيرنوكس السطح
يقوم Veyrnox بإزالة العبارة الأولية من واجهة المستخدم حسب التصميم. أنت على متن الطائرة باستخدام رقم التعريف الشخصي المكون من 8 أرقام. يمكنك الاسترداد من خلال حسابك السحابي الخاص (iCloud على iOS، وGoogle Drive على Android). لا توجد شاشة "أدخل البذور الخاصة بك"، ولا توجد خطوة "التحقق من عبارتك"، ولا توجد "إدخالات التعافي في حالات الطوارئ" ليقلدها المهاجم.
تحت الغطاء، يتم تقسيم البذور الخاصة بك باستخدام Shamir Secret Sharing، وهي خوارزمية قدمها عدي شامير في اتصالات ACM في عام 1979 باعتبارها (k، n) مخطط العتبة: n يتم إنشاء الأجزاء، وأي k يعيد بناء السر، وأي k−1 يكشف لا شيء[22][23]. يتم توزيع الأجزاء عبر العنصر الآمن بجهازك والسحابة الخاصة بك. Veyrnox لا يحمل أي شظية. يتم تشفير كل جزء في حالة عدم النشاط باستخدام مفتاح تشفير رئيسي مرتبط بالجهاز (KEK)، لذلك حتى ملف الجزء المسرب يكون عديم الفائدة بدون جهازك الفعلي.
المقارنة: محفظة العبارات الأولية مقابل Veyrnox
| Property | محفظة العبارات الأولية النموذجية | Veyrnox |
|---|---|---|
| تم كشف سر الانضمام للمستخدم | 12 أو 24 كلمة معروضة على الشاشة | لا شيء - رقم التعريف الشخصي المكون من 8 أرقام يختاره المستخدم |
| شاشة واجهة المستخدم التي تطلب البذرة | نعم - تُستخدم في الإعداد والاستعادة والتحقق | لا شيء - لا يوجد سطح إدخال البذرة |
| قابل للتصيد الاحتيالي عبر صفحة "استعادة" أو "تحقق" مزيفة | نعم — مجموعات الأنماط العالمية تقلد | لا — لا يوجد شيء لكتابةه |
| حيث توجد المادة الرئيسية | غالبًا ما تكون مشتقة من عبارة تذكيرية كتبها المستخدم في طبقة التطبيق | مشتركة عبر شامير؛ أعيد تجميعها داخل Secure Enclave / StrongBox[24][25] |
| نموذج الاسترداد | أعد إدخال البذور على جهاز جديد | قم بتسجيل الدخول إلى السحابة الخاصة بك، والتحقق من الأجزاء، وتعيين رقم PIN جديد |
| ما يمكن لصفحة التصيد الاحتيالي سرقته | الأصل، وبالتالي كل الأصول في كل سلسلة | لا يوجد شيء قابل للكتابة للسرقة عبر هذا المتجه |
الاسترداد دون الكشف عن البذرة على الإطلاق
هل فقدت هاتفك؟ قم بتثبيت Veyrnox على جهاز جديد، وقم بتسجيل الدخول إلى السحابة الخاصة بك، وتحقق من الأجزاء، وقم بتعيين رمز PIN جديد. تتم إعادة بناء البذرة داخل Secure Enclave (iOS) أو StrongBox (Android) بجهازك، وتوقع المعاملات، ولا تظهر أبدًا كنص على الشاشة. لا يوجد شيء يمكن سرقة صفحة "استعادة" مزيفة، لأنه لا يوجد شيء يمكن كتابته.
المكان الفعلي لمفاتيحك
يتم استخدام البذور المعاد بناؤها داخل العنصر الآمن المدعوم بالأجهزة في جهازك - Secure Enclave على iOS، وStrongBox على Android. يعد Secure Enclave من Apple معالجًا مساعدًا معزولًا به نواة صغيرة وذاكرة خاصة به يقوم بإنشاء وتخزين مفاتيح منحنية بيضاوية 256 بت بحيث لا تترك المفاتيح الخاصة الأجهزة أبدًا؛ يمكن لنظام التشغيل أن يطلب عمليات التوقيع ولكن لا يمكنه استخراج المفتاح[24][26]. Android StrongBox هو معالج آمن مخصص تم تقديمه في Android 9 ويقوم بتشغيل Keymaster/KeyMint في بيئة بها وحدة المعالجة المركزية الخاصة بها، والتغليف المقاوم للعبث، والتخزين الآمن، ومقاومة القنوات الجانبية[25]. في كلتا الحالتين، لا تظهر المفاتيح أبدًا في نص عادي لطبقة التطبيق، ولا تترك الشريحة أبدًا، ولا تلمس خوادمنا أبدًا.
ما يُغلق هذا - وما لا يُغلق
تؤدي إزالة العبارة الأولية من واجهة المستخدم إلى إغلاق أكبر سطح هجوم منفرد في العملات المشفرة: شاشة الدخول الأولية التي تدرب كل محفظة مشروعة المستخدمين على الثقة بها وتقليدها كل أدوات التصيد الاحتيالي. فهو لا يغلق عمليات التصيد الاحتيالي للموافقة (مهاجم يخدعك للتوقيع على معاملة ضارة)، أو تسميم العناوين (عنوان مشابه تم زرعه في سجلك)، أو تسويات التبعيات في سلسلة التوريد، أو الإكراه الجسدي. يحتاج هؤلاء إلى دفاعاتهم الخاصة - محاكاة المعاملات، والتحقق من العناوين، ومصدر التبعية، ومقاومة الإكراه - والتي نغطيها في منشورات منفصلة. يتتبع تقرير عمليات الاحتيال لعام 2026 الصادر عن Chainalogy كل هذه الممرات ويؤكد أنه كلما أصبح أحد هذه الممرات أكثر صعوبة، ينتقل المهاجمون إلى المسار التالي[27].
ما تدعي هذه المقالة أنه أضيق وأكثر قابلية للاختبار: لا يمكن للمحفظة التي لا تحتوي على واجهة مستخدم للإدخال الأولي أن تخسر أموالًا بسبب واجهة مستخدم مزيفة للإدخال الأولي. مسار 494 مليون دولار أمريكي في بيانات Scam Sniffer لعام 2024 - مجموعات التصريف والتطبيقات المزيفة ومواقع الاستنساخ - تمر عبر هذا المسار المحدد شاشة[1]. احذف الشاشة وسيتوقف هذا المسار عن العمل.
جرب فيرنوكس
الوصاية الذاتية بدون العبارة الأولية. مجاني على نظام iOS. Android قريبًا.
تنزيل فيرنوكسالمصادر
- Scam Sniffer، 2024 تقرير هجمات التصيد الاحتيالي على Web3 - تستنزف المحفظة 494 مليون دولار. drops.scamsniffer.io
- Chaina Analysis، 2025 سرقة العملات المشفرة تصل إلى 3.4 مليار دولار. chainalogy.com
- تشيناليسيس، 2025 تحديث منتصف العام لجرائم العملات المشفرة. chainalogy.com
- مركز شكاوى جرائم الإنترنت التابع لمكتب التحقيقات الفيدرالي، تقرير IC3 السنوي لعام 2024 (PDF). ic3.gov
- مختبرات TRM، تقرير جرائم التشفير لعام 2025. trmlabs.com
- تشيناليسيس، 2024 تقرير جرائم التشفير - مقدمة. chainalogy.com
- FBI IC3، 2023 تقرير الاحتيال في العملات المشفرة (PDF). ic3.gov
- Immunefi، خسائر العملات المشفرة في عام 2024 - ملخص سنوي، تم الإبلاغ عنه عبر The Block. theblock.co
- The Block، يؤكد Ledger رسائل الاحتيال المادية التي تطلب عبارة أولية في ترقية أمنية وهمية. theblock.co
- أخبار الهاكر، 26 تم العثور على تطبيقات FakeWallet في متجر تطبيقات Apple تستهدف عبارات العملات المشفرة. thehackernews.com
- مركز مساعدة MetaMask، عمليات الاحتيال والانتحال - الهندسة الاجتماعية . support.metamask.io
- BleepingComputer، تحاول رسائل البريد الإلكتروني المزيفة الجديدة لاختراق بيانات دفتر الأستاذ سرقة محافظ العملات المشفرة. bleepingcomputer.com
- CoinJournal، تستخدم عملية التصيد الاحتيالي المزيفة MetaMask 2FA تصميمًا مصقولًا لسرقة عبارات أصول المحفظة. coinjournal.net
- Check Point Research، أداة تجفيف العملات المشفرة المختبئة على Google Play. blog.checkpoint.com
- Kaspersky Securelist، برنامج تشفير المحفظة المزيفة المنتشر في متجر التطبيقات. securelist.com
- Google Cloud / Mandiant، CLINKSINK حملات تجفيف تستهدف مستخدمي Solana. cloud.google.com
- Investing.com، حذر مستخدمو محفظة Phantom من عمليات التصيد الاحتيالي. investing.com
- Nefture Security عبر Coinmonks، مصرفات المحفظة - صناعة احتيال العملات المشفرة كخدمة بقيمة تزيد عن 300 مليون دولار. medium.com
- Cryptoslate، يستأنف Inferno Drainer عملياته، ويطالب بسرقة 250 مليون دولار من مستخدمي العملات المشفرة. cryptoslate.com
- Puffer Finance، التنقل بين وظائف الموافقة على الرمز المميز وتصريح ERC-20 - الحماية من عمليات التصيد الاحتيالي. medium.com
- Trail of Bits، SecureEnclaveCrypto — مكتبة توضيحية وخلفية عن المفاتيح المرتبطة بالأجهزة. github.com
- أ. شامير، كيفية مشاركة سر، اتصالات ACM 22(11):612–613، نوفمبر 1979. الملخص والاقتباس عبر ويكيبيديا. en.wikipedia.org
- أكاديمية ليدجر، ما هي مشاركة شامير السرية؟ ledger.com
- Apple، المنطقة الآمنة - أمان نظام Apple الأساسي. support.apple.com
- مشروع Android مفتوح المصدر، Keystore المدعوم بالأجهزة (بما في ذلك StrongBox). source.android.com
- وثائق مطوري Apple، حماية المفاتيح باستخدام Secure Enclave. developer.apple.com
- تشيناليسيس، 2026 تقرير جرائم التشفير - عمليات الاحتيال. chainalogy.com