رسم توضيحي لمحفظة رقمية يتشكل فيها تصدع حول رمز مفتاح مكشوف

المفتاح الخاص هو الدليل التشفيري على ملكية عنوان بلوكتشين واحد. وأي شخص يحمله يمكنه توقيع معاملات من ذلك العنوان، ولا توجد كلمة مرور منفصلة أو عامل ثانٍ يقف بين ذلك المفتاح والأموال التي يتحكم بها. سرقة المفتاح الخاص أضيق نطاقاً من اختراق عبارة الاسترداد الكامل، إذ تؤثر عادة على عنوان واحد بدلاً من شجرة اشتقاق المحفظة بأكملها، لكن النتيجة العملية بالنسبة للضحية غالباً ما تكون مطابقة: تخرج الأموال بسرعة وبشكل لا رجعة فيه.

يصف الباحثون الأمنيون معظم اختراقات المحافظ في عام 2026 بأنها تشغيلية لا تشفيرية، أي أن المهاجم لم يكسر أي تشفير. فقد حصل على مفتاح أو تفويض موقَّع عبر برمجية خبيثة، أو أداة مطوّرين مخترقة، أو إضافة متصفح مزيفة، أو خديعة مبرمجة تستهدف مباشرة الشخص الحامل للمحفظة لا الرياضيات الكامنة التي تحميها.

كيف يتعرّض المفتاح الخاص للكشف فعلياً

برامج تسجيل ضغطات المفاتيح وبرمجيات اختطاف الحافظة

تسجّل برمجيات تسجيل ضغطات المفاتيح كل نقرة على جهاز مصاب، مما يلتقط في النهاية مفتاحاً خاصاً مكتوباً يدوياً أو كلمة المرور التي تحمي ملف مفتاح محفظة برمجية. وهناك نسخة ذات صلة وأكثر أتمتة، وهي برمجيات اختطاف الحافظة، التي تراقب حافظة النظام تحديداً بحثاً عن أي شيء يشبه عنوان محفظة أو مفتاحاً، وتستبدل بهدوء عنواناً منسوخاً بعنوان المهاجم نفسه في اللحظة التي تكتشف فيها إجراء لصق. وغالباً ما لا يلاحظ الضحايا الاستبدال إلا بعد أن تكون الأموال قد غادرت بالفعل إلى الوجهة الخاطئة.

إضافات المتصفح وأدوات المطوّرين المخترقة

بما أن العديد من المحافظ تعمل كإضافات متصفح، فإن الإضافة المخترقة أو المزيفة وسيلة فعّالة لاعتراض المفاتيح مباشرة من مصدرها. ويواجه المطورون والمتداولون النشطون خطراً ذا صلة من مجموعات تطوير برمجية مُتلاعَب بها ومن اختبارات برمجة مقابلات وظيفية مزيفة، وكلاهما موثَّق كوسيلة لتوصيل برمجيات خبيثة تسرق بيانات الاعتماد، تستهدف تحديداً الأشخاص الذين يُرجَّح أنهم يحملون أرصدة عملات مشفرة مهمة بحكم عملهم.

ملفات المفاتيح المُصدَّرة والنسخ الاحتياطية السحابية

تسمح بعض المحافظ بتصدير المفتاح الخاص كملف نصي عادي أو ملف JSON لأغراض النسخ الاحتياطي. وإذا انتهى ذلك الملف في مجلد تخزين سحابي، أو مسودة بريد إلكتروني، أو لقطة شاشة مُزامنة إلى مكتبة صور، أو تطبيق تدوين ملاحظات غير مشفَّر، يصبح في متناول أي شخص يخترق تلك الحسابات المنفصلة، حتى لو لم تتعرض برمجية المحفظة نفسها لهجوم مباشر أبداً.

هجمات تسميم العناوين

هناك تقنية أكثر دهاءً لا تسرق مفتاحاً مباشرة، بل تستغل طريقة إعادة استخدام الأشخاص لسجل المعاملات السابق ونظرتهم العابرة إليه. يرسل المهاجم معاملة صغيرة جداً أو بقيمة صفرية من عنوان محفظة مُولَّد عمداً ليشارك الأحرف الأولى والأخيرة مع عنوان تعاملت معه الضحية فعلياً من قبل. وبما أن معظم واجهات المحافظ ومستكشفات البلوكتشين تعرض العناوين الطويلة مختصرة من المنتصف، يمكن أن يبدو العنوان المسمَّم مطابقاً تماماً للعنوان الحقيقي عند نظرة سريعة. وإذا نسخت الضحية لاحقاً ذلك العنوان المسمَّم من سجل معاملاتها بدلاً من جهة اتصال محفوظة، معتقدة أنه المستلم نفسه الذي دفعت له سابقاً، فإن أي أموال تُرسل تذهب مباشرة إلى المهاجم. وهذا ليس تقنياً سرقة مفتاح خاص، لكنه ينتج النتيجة نفسها، خسارة لا رجعة فيها، عبر التلاعب بما تثق فيه الضحية بدلاً من أي برمجية خبيثة أو سرقة بيانات اعتماد.

نقطة أساسية

لا يحتاج المفتاح الخاص إلى أن يُكتب في موقع تصيد احتيالي ليُسرق. فالتعرض السلبي عبر النسخ الاحتياطية ولقطات الشاشة والملفات المُزامنة أحد أكثر المسارات شيوعاً وأقلها ملاحظة.

سيناريو واقعي: كيف تؤدي إضافة متصفح مزيفة إلى تفريغ عنوان

رؤية كيفية اجتماع هذه التقنيات في حادثة واقعية واحدة تجعل الخطر أكثر واقعية من مجرد قائمة فئات بمفردها.

  • يبحث متداول عن أداة لتتبع المحفظة أو تقدير رسوم الغاز ويثبّت إضافة متصفح تظهر في متجر إضافات رسمي بعدة مئات من التثبيتات وعدد قليل من التقييمات العامة بخمس نجوم.
  • تطلب الإضافة أذونات واسعة لقراءة البيانات وتغييرها على جميع المواقع، بحجة أن ذلك ضروري لعرض الأسعار الحية، ويوافق معظم المستخدمين دون قراءة الإذن المحدد الممنوح.
  • في الخلفية، تراقب الإضافة الحافظة بحثاً عن نص يطابق نمط عنوان محفظة، وتستبدل بهدوء أي عنوان منسوخ بعنوان يسيطر عليه المهاجم في اللحظة التي يُكتشف فيها إجراء لصق.
  • ينسخ المتداول عنوان مستلم من فاتورة أو معاملة سابقة، ويلصقه في حقل الإرسال بمحفظته، ويؤكد المعاملة دون إعادة التحقق من العنوان الكامل حرفاً بحرف.
  • تُرسل الأموال مباشرة إلى عنوان المهاجم، وبما أن المعاملة أُكِّدت تقنياً بشكل صحيح من قبل برمجية المحفظة، لا يظهر أي خطأ أو تحذير على الإطلاق.

لا يتطلب هذا السيناريو أن يرى المهاجم مفتاح المتداول الخاص أو عبارة استرداده مباشرة على الإطلاق. فهو يعتمد كلياً على قدرة الإضافة على الجلوس بهدوء بين برمجية المحفظة وحافظة نظام التشغيل، وهي نقطة وصول لا تحميها بشكل مرئي أي واجهة محفظة تقريباً من تلقاء نفسها.

كيف تختلف سرقة المفتاح الخاص عن استغلال عقد ذكي

من المفيد التمييز بين سرقة المفتاح الخاص، التي تُعرِّض للخطر طريقة تحكم الفرد بعنوانه الخاص، واستغلال عقد ذكي، الذي يُعرِّض للخطر الكود الذي يحكم بروتوكولاً يتفاعل معه العديد من المستخدمين في وقت واحد. فعندما يُسرق مفتاح خاص، تنحصر الخسارة عموماً في ما كان يتحكم به ذلك المفتاح تحديداً، وتكمن الثغرة بالكامل في جانب الضحية، في جهاز أو إضافة أو نسخة احتياطية مخترقة. أما عندما يُستغل عقد ذكي، فتكمن الثغرة في كود البروتوكول نفسه، ويمكن أن يتأثر كل مستخدم أودع أموالاً في ذلك العقد في آن واحد بغض النظر عن مدى حرص أي فرد على حماية مفتاحه الخاص. فمفتاح خاص محمي بشكل مثالي لا يوفر أي حماية ضد إيداع أموال في عقد يُكتشف لاحقاً أنه يحتوي على ثغرة، وهذا أحد أسباب معالجة إدارة المفاتيح الشخصية وتقييم البروتوكولات لمخاطر منفصلة تماماً. وقد يجد القراء الذين يقيّمون بروتوكولاً معيناً قبل إيداع الأموال أن دليلنا حول علامات تحذير عقود التمويل اللامركزي مفيداً لهذا الخطر المنفصل المتعلق بجانب البروتوكول.

خطوات ملموسة تقلل من تعرّض المفتاح الخاص

  • وقِّع المعاملات على محفظة أجهزة كلما بررت قيمة المبلغ ذلك، بحيث لا يلمس المفتاح الخاص نفسه أبداً جهازاً متصلاً بالإنترنت، حتى عندما تتعرض البرمجية المستخدمة لبناء المعاملة للاختراق.
  • قبل تثبيت أي إضافة متصفح تتفاعل مع العملات المشفرة، تحقق من هوية الناشر الموثَّقة، وعدد التثبيتات الفعلي مقارنة بعدد التقييمات، وما إذا كانت الأذونات المطلوبة تتجاوز ما تتطلبه وظيفتها المعلنة.
  • تحقق دائماً من العنوان الكامل للوجهة المعروض على شاشة محفظة الأجهزة نفسها، لا العنوان المعروض في نافذة المتصفح فقط، إذ لا يمكن لبرمجية اختطاف الحافظة العاملة على الحاسوب المتصل أن تُعدِّل شاشة محفظة الأجهزة.
  • احفظ العناوين المستخدمة بكثرة في دفتر عناوين المحفظة الداخلي بدلاً من نسخها في كل مرة من رسائل محادثة أو رسائل بريد إلكتروني أو معاملات قديمة، مما يقلل التعرض لكل من اختطاف الحافظة وتسميم العناوين.
  • تجنب تصدير المفتاح الخاص كملف نصي عادي أو ملف JSON إلا عند الضرورة القصوى، واحذف أي ملف من هذا القبيل بشكل آمن فور استخدامه بدلاً من تركه في مجلد التنزيلات أو دليل مُزامَن سحابياً.

علامات تحذير تستحق التصرف الفوري

  • ينخفض رصيد محفظة دون معاملة بدأتها، حتى لو كان مبلغاً صغيراً أو اختبارياً، وهو ما يُستخدم غالباً للتحقق من صلاحية مفتاح قبل عملية سحب أكبر.
  • تلاحظ موافقة أو صلاحية إنفاق جديدة غير معروفة على رمز تملكه، وهو ما نتناوله بمزيد من التفصيل في دليلنا حول تصاريح الرموز الخبيثة.
  • شغّل جهاز تستخدمه للعملات المشفرة مؤخراً برمجية مقرصنة، أو إضافة متصفح غير مألوفة، أو ملفاً من عرض عمل أو طلب دعم فني غير مرغوب فيه.
  • نسخت عنوان محفظة لإرسال أموال، وعنوان المستلم المعروض في شاشة التأكيد النهائية لا يطابق ما نسخته.
  • صدَّرت أو صوّرت مفتاحاً خاصاً في وقت ما، وتورَّط ذلك الجهاز أو الحساب السحابي لاحقاً في حادثة أمنية غير متعلقة.

ما يجب فعله عند الاشتباه بسرقة مفتاح

السرعة أهم من أي شيء آخر بمجرد الاشتباه بتعرّض مفتاح خاص للكشف. انقل كل أصل يتحكم به ذلك العنوان إلى محفظة جديدة تُولَّد على جهاز نظيف وموثوق، باستخدام رسوم شبكة عالية بما يكفي لمعالجتها قبل أي معاملة منافسة قد يحاول المهاجم تنفيذها بالفعل. لا تنتظر تأكيد السرقة بيقين تام أولاً، إذ إن هذا التأخير غالباً ما يكون بالضبط ما يسمح لعملية تفريغ منجزة جزئياً بأن تكتمل.

بمجرد نقل الأموال، افصل المحفظة المتأثرة عن كل تطبيق لامركزي ارتبطت به على الإطلاق، وراجع تصاريح الرموز القائمة باستخدام أداة إلغاء موثوقة، إذ يُستخدم أحياناً مفتاح مسروق لمنح تصريح إنفاق منفصل وأكثر ديمومة بدلاً من تفريغ الأموال مباشرة في معاملة واحدة. للاطلاع على شرح كامل لتلك العملية، راجع دليلنا المرافق حول اختراق عبارة الاسترداد، الذي يتناول الإلحاح نفسه للحالة الأخطر المتمثلة في تعرّض عبارة استرداد كاملة للكشف.

من المفيد أيضاً توثيق الحادثة بشكل صحيح حتى وإن لم يكن الاسترداد مضموناً. التقط لقطة شاشة للمعاملة غير المصرح بها، وسجّل عنوان الوجهة ومعرّف المعاملة، واحتفظ بأي ملف أو بريد إلكتروني أو رسالة قد تكون أوصلت البرمجية الخبيثة. يُعد هذا السجل نقطة الانطلاق لأي جهد تتبع على البلوكتشين ولأي بلاغ لجهات إنفاذ القانون، ومن الأصعب بكثير إعادة بنائه لاحقاً مما هو عليه التقاطه في حينه.

عندما يبدو الأمر أكبر من مجرد مفتاح واحد

إذا تأثر أكثر من عنوان واحد عبر محفظة، أو إذا سبق إدخال عبارة استرداد المحفظة في أي مكان غير الجهاز الأصلي، فينبغي التعامل مع الوضع كاختراق محفظة كامل بدلاً من تعرّض مفتاح خاص معزول. ويغيّر هذا التمييز الاستجابة بشكل كبير، إذ تتطلب العبارة المخترقة التخلي عن بنية المحفظة بأكملها بدلاً من عنوان واحد. ويمكن للمحققين أحياناً المساعدة في تحديد أي سيناريو وقع فعلياً من خلال فحص تسلسل ونمط المعاملات غير المصرح بها، وهذا أحد أسباب أهمية الحفاظ المبكر على الأدلة حتى قبل فتح قضية رسمياً.

المفتاح الخاصأمن المحفظةسرقة العملات المشفرةبرامج تسجيل ضغطات المفاتيح

الأسئلة الشائعة

هي تقنية يرسل فيها المهاجم معاملة صغيرة جداً من عنوان مشابه مصمَّم ليشارك الأحرف الأولى والأخيرة مع عنوان تعاملت معه فعلياً من قبل، على أمل أن تنسخ لاحقاً العنوان المسمَّم من سجلك بالخطأ. انسخ العناوين دائماً من قائمة جهات اتصال محفوظة أو تحقق من العنوان الكامل بدلاً من الثقة بتطابق مختصر في سجل معاملاتك.

يتحكم المفتاح الخاص في عنوان واحد، بينما تُولِّد عبارة الاسترداد كل عنوان ومفتاح في المحفظة. سرقة المفتاح الخاص أضيق نطاقاً، لكن إذا كان المفتاح المكشوف قد صُدِّر أصلاً من محفظة كاملة، فقد تظل العبارة الأساسية نفسها معرضة للخطر وينبغي مراجعتها.

يمكن لبرامج مكافحة الفيروسات والبرمجيات الخبيثة الموثوقة رصد كثير من برامج تسجيل ضغطات المفاتيح ومختطفي الحافظة المعروفين، لكنها ليست دفاعاً كاملاً، إذ غالباً ما تتفلّت أنواع البرمجيات الخبيثة الجديدة أو المُخصَّصة من الرصد لفترة قبل تحديدها وإضافتها إلى قواعد بيانات الكشف.

اللصق أكثر أماناً عموماً من الكتابة اليدوية لتجنب الأخطاء المطبعية البسيطة، لكنه يُدخل خطر برمجيات اختطاف الحافظة تحديداً. تحقق دائماً بصرياً من أن العنوان الكامل للوجهة المعروض في شاشة تأكيد المحفظة النهائية يطابق العنوان الذي قصدت استخدامه.

لا. لا يمكن إعادة ضبط أو تدوير مفتاح خاص على العنوان نفسه. الاستجابة الفعّالة الوحيدة هي نقل جميع الأموال التي يتحكم بها ذلك المفتاح إلى عنوان جديد يُولَّد من مفتاح جديد وغير مخترق.


المصادر وقراءات إضافية


مقالات ذات صلة

كيف تحدث سرقة عبارة الاسترداد وكيف تمنعها كيف تعمل هجمات تفريغ المحافظ كيف تُستخدم تصاريح الرموز الخبيثة لتفريغ محفظة ماذا يحدث بعد اختراق محفظة عملات مشفرة