عبارة الاسترداد، المكوّنة عادة من اثنتي عشرة كلمة أو أربع وعشرين كلمة تُولَّد عند إعداد المحفظة لأول مرة، هي المفتاح الرئيسي لكل أصل ستحتفظ به تلك المحفظة على الإطلاق. فأي شخص يحصل عليها يمكنه نقل الأموال خارج المحفظة بشكل دائم وفوري، دون الحاجة إلى كلمة مرور أو جهاز أو أي موافقة إضافية من المالك. وهذه الحقيقة وحدها تفسر لماذا تُصنَّف سرقة عبارة الاسترداد باستمرار كواحدة من أكبر فئات خسائر العملات المشفرة، عاماً بعد عام.
يفيد الباحثون الذين يتابعون حوادث اختراق المحافظ بأن إخفاقات التحكم في الوصول، أي سرقة المفاتيح والعبارات وليس كسر تشفير البلوكتشين، كانت مسؤولة عن غالبية الأموال المفقودة بسبب سرقة المحافظ الشخصية في عام 2025. فالبلوكتشين نفسه لم يكن يوماً نقطة الضعف. نقطة الضعف كانت دائماً تقريباً شخصاً تعرّض للخداع أو للضغط أو للتهاون مع اثنتي عشرة كلمة أو أربع وعشرين كلمة.
لماذا تُعد عبارة الاسترداد الهدف الحقيقي
يتحكم المفتاح الخاص في عنوان محفظة واحد فقط. أما عبارة الاسترداد، على النقيض من ذلك، فهي الجذر الذي يُشتق منه رياضياً كل عنوان وكل مفتاح خاص في تلك المحفظة. لذا فإن سرقة عبارة الاسترداد أكثر قيمة للمهاجم بشكل قاطع من سرقة أي مفتاح خاص فردي، لأنها تسلّمه بنية المحفظة بأكملها دفعة واحدة، بما في ذلك العناوين التي قد لا يستخدمها المالك فعلياً بعد.
وهذا أيضاً هو السبب في أن أي مزود محفظة، أو منصة تداول، أو موظف دعم عملاء، أو خدمة استرداد مشروعة لن تطلب منك هذه العبارة أبداً. فلا توجد عملية تحقق، أو تذكرة دعم فني، أو مسار لاستعادة الحساب يتطلب بشكل مشروع أن يكتب المستخدم عبارة استرداده لأي طرف آخر. وأي طلب لها، مهما بدا رسمياً، هو الإشارة التي تستوجب التوقف فوراً.
عبارة الاسترداد ليست كلمة مرور يمكن إعادة ضبطها في حال تسريبها. فبمجرد أن تُكشف، يجب التعامل مع المحفظة على أنها مخترقة بشكل دائم، حتى لو لم تُنقل الأموال بعد.
الطرق الأساسية التي تُسرق بها عبارات الاسترداد فعلياً
تطبيقات المحافظ المزيفة والمواقع المستنسخة
من أكثر الأساليب اتساقاً استخدام تطبيق محفظة مزيف أو نسخة طبق الأصل من صفحة إعداد محفظة شرعية. تعتقد الضحية أنها تنشئ محفظة جديدة أو تستعيد محفظة قديمة، فتكتب عبارة استردادها في ما يبدو حقلاً عادياً للاسترجاع، فتُنقل العبارة بهدوء إلى خادم يسيطر عليه المهاجم. وقد ظهرت تطبيقات مزيفة في متاجر تطبيقات رسمية تحت أسماء تحاكي عن قرب أسماء علامات محافظ حقيقية، وكثيراً ما يُروَّج للمواقع المستنسخة عبر إعلانات بحث مدفوعة أو حسابات تواصل اجتماعي مخترقة، بحيث تظهر إلى جانب المنتج الحقيقي أو حتى فوقه في نتائج البحث.
برمجيات خبيثة تخطف الحافظة ونماذج الإدخال
بعض البرمجيات الخبيثة لا تنتظر زيارة المستخدم لموقع مزيف. فهي تكمن بهدوء على جهاز مصاب وتراقب الحافظة أو حقول الإدخال بحثاً عن أي شيء يشبه نمط عبارة الاسترداد، ثم تُسرّبها تلقائياً في اللحظة التي تُستورد فيها محفظة أو تُستعاد. وغالباً ما تكون هذه البرمجيات الخبيثة مدمجة داخل برمجيات مقرصنة، أو إضافات متصفح مزيفة، أو نسخ ملوّثة من أدوات عملات مشفرة شرعية يتم تنزيلها من خارج المصادر الرسمية.
محافظ أجهزة مزوَّدة مسبقاً بعبارة استرداد
هناك نوع أكثر خداعاً يستهدف محافظ الأجهزة قبل أن تصل حتى إلى المشتري. إذ يصل الجهاز مصحوباً بعبارة استرداد مطبوعة مسبقاً على بطاقة مرفقة، وأحياناً بتغليف يبدو رسمياً، مع تعليمات تقترح على المالك ببساطة استخدام تلك العبارة للبدء. أما محفظة الأجهزة الشرعية فتُولّد دائماً عبارة استردادها الخاصة على شاشة الجهاز نفسه أثناء الإعداد الأول. والعبارة التي تصل مطبوعة مسبقاً داخل الصندوق ليست اختصاراً مريحاً؛ فقد سبق لمن أعدّها أن اطّلع عليها بالفعل، وأي أموال تُرسل إلى تلك المحفظة تكون مرئية له منذ أول إيداع.
الهندسة الاجتماعية والدعم الفني المزيف
لا تنطوي نسبة كبيرة من سرقات عبارة الاسترداد على أي برمجية خبيثة على الإطلاق، بل تنطوي على محادثة. فينتحل المهاجم صفة موظف دعم للمحفظة، أو ممثل منصة تداول، أو غريب متعاون في قناة مجتمعية، ويقود الضحية عبر مشكلة تقنية مفبركة، ليطلب منها في النهاية قراءة عبارة استردادها بصوت عالٍ أو كتابتها في أداة دعم مشتركة للتحقق من حسابها. لمزيد من التفاصيل حول كيفية بناء هذا النوع من المحادثات عادة، راجع دليلنا حول كيف يسرق التصيد الاحتيالي العملات المشفرة فعلياً.
الإكراه الجسدي
هناك فئة أصغر لكن موثّقة بشكل متزايد تنطوي على تهديد جسدي مباشر. فبما أن عمليات شراء محافظ الأجهزة يمكن ربطها بعنوان شحن، وبما أن بعض المستخدمين معروفون علناً بامتلاكهم كميات كبيرة من العملات المشفرة، شهدنا تزايداً في حالات استُهدف فيها أشخاص في منازلهم وأُجبروا تحت تهديد العنف على تسليم جهاز ما وعبارة استرداده. وهذا الخطر أحد أسباب تحذير باحثي الأمن الآن من الإعلان عن ممتلكات العملات المشفرة، ومن تخزين عبارة استرداد مكتوبة في مكان يمكن أن يعثر عليه دخيل فوراً أثناء اقتحام المنزل.
رموز QR الخبيثة وملصقات NFC المزيفة
هناك نسخة أحدث من احتيال محفظة الأجهزة المزيفة تستبدل البطاقة المطبوعة مسبقاً برمز QR أو ملصق NFC مثبَّت على الصندوق، أو على إدراج داخل التغليف، أو على عرض عند منضدة كشك بيع يبدو شرعياً. فمسح الرمز أو لمس الملصق يفتح ما يبدو صفحة إعداد رسمية لعلامة المحفظة، تطلب من المشتري إما توليد عبارة جديدة عبر الصفحة الاحتيالية أو كتابة عبارة موجودة بالفعل لربط الجهاز بها. وبما أن الرمز مثبَّت فعلياً على صندوق حقيقي غير مفتوح، غالباً ما تفترض الضحايا أنه لا بد أن يكون جزءاً أصيلاً من مسار تهيئة المصنّع. أما محفظة الأجهزة الشرعية فلا تُوجّه المالك الجديد أبداً إلى موقع خارجي لتوليد عبارة استرداد أو إدخالها؛ فتلك الخطوة تحدث دائماً على شاشة الجهاز نفسه، دون أي رمز QR أو ملصق أو رابط في أي وقت من الأوقات.
خطوة بخطوة: كيف تسرق صفحة استعادة مزيفة عبارة الاسترداد
فهم التقنيات الفردية أعلاه مفيد، لكن رؤية كيفية اجتماعها عادة في حادثة واحدة يجعل الخطر أكثر واقعية. فاحتيال استعادة المحفظة المزيفة يتبع عادة تسلسلاً يمكن توقعه من أول نقرة وحتى لحظة اختفاء الأموال.
- تبحث الضحية عن تطبيق محفظة أو تكتب اسم علامة محفظة في محرك بحث، وتنقر على إعلان مدفوع أو نتيجة عالية الترتيب هي في الواقع موقع مستنسخ، وغالباً ما يُقدَّم من نطاق يختلف عن النطاق الحقيقي بحرف واحد أو بكلمة مضافة مثل app أو wallet support.
- يعرض الموقع المستنسخ واجهة مطابقة بصرياً لمسار تهيئة المحفظة الحقيقية، ويقدّم عادة كلا خياري إنشاء محفظة جديدة واستعادة محفظة قائمة، تماماً كالمنتج الأصلي.
- يختار مستخدم يملك محفظة بالفعل خيار الاستعادة ويكتب عبارة استرداده الحالية في حقل نصي، معتقداً أنه يعيد فقط تثبيت التطبيق الذي يستخدمه بالفعل على جهاز جديد أو بعد تحديث.
- تُنقل العبارة إلى خادم يسيطر عليه المهاجم في اللحظة التي يُرسَل فيها النموذج، وغالباً قبل أن تنتهي الصفحة حتى من تحميل شاشة تأكيد مزيفة تفيد بنجاح استعادة المحفظة، مصمَّمة لتأخير الشك.
- تتحقق نصوص مراقبة آلية مرتبطة ببنية المهاجم التحتية من العبارة المحصَّل عليها حديثاً على البلوكتشينات المعروفة خلال ثوانٍ، وتُسحب أي أموال يُعثر عليها، غالباً قبل أن تغلق الضحية علامة تبويب المتصفح.
يمكن أن يستغرق التسلسل بأكمله، من النقرة الأولى على نتيجة البحث وحتى خروج الأموال من المحفظة، أقل من دقيقة. وهذه السرعة هي بالضبط سبب أهمية الوقاية الأكبر بكثير من رد الفعل بالنسبة لهذا التهديد تحديداً. فعادة لا توجد فترة بين كتابة العبارة وفقدان الأموال طويلة بما يكفي لملاحظة علامة تحذير والتصرف بناءً عليها، وهذا يختلف عن كثير من أشكال احتيال العملات المشفرة الأخرى حيث يملك الضحية ساعات أو أياماً لإعادة النظر قبل إرسال أي شيء.
ما الذي يقلل المخاطر فعلياً
- لا تكتب عبارة الاسترداد أبداً في أي موقع أو تطبيق أو نافذة محادثة أو نموذج دعم، بغض النظر عن مدى رسميته أو إلحاح الطلب.
- اشتر محافظ الأجهزة فقط مباشرة من المُصنِّع أو من بائع تجزئة معتمد، وولِّد دائماً عبارة جديدة على الجهاز نفسه أثناء الإعداد.
- خزّن عبارة مكتوبة دون اتصال بالإنترنت، ووزّعها على مواقع آمنة منفصلة إذا كان المبلغ المحفوظ يبرر ذلك، ولا تصوّرها أو تكتبها أبداً في أي جهاز متصل بالإنترنت.
- تعامل مع أي تواصل غير مرغوب فيه يدّعي أنه دعم محفظة أو منصة تداول بارتياب مبدئي، خصوصاً إذا طلب منك التحقق من أي شيء باستخدام عبارة استردادك.
- فكِّر في استخدام ميزة المحفظة المخفية المحمية بعبارة مرور، المتوفرة في العديد من محافظ الأجهزة الرئيسية، والتي تجعل الهدف أصعب بشكل ملموس حتى لو تعرّضت العبارة الأساسية للكشف.
إذا سبق أن تعرّضت عبارة ما للكشف، سواء عن طريق خطأ أو برمجية خبيثة أو إكراه، فالاستجابة الموثوقة الوحيدة هي نقل كل أصل في تلك المحفظة إلى محفظة جديدة تماماً بعبارة تُولَّد حديثاً، تُنشأ على جهاز نظيف وموثوق. لا توجد طريقة لإلغاء التعرض بشكل انتقائي كما يمكن إعادة ضبط كلمة مرور. وتتناول التوجيهات ذات الصلة حول ما يحدث بعد الاختراق في مقالنا حول ما الذي يحدث بعد اختراق محفظة عملات مشفرة.
كيف يختلف هذا عن تعرّض المفتاح الخاص للسرقة
من المفيد التمييز بين سرقة عبارة الاسترداد وسرقة مفتاح خاص واحد أو موافقة موقَّعة، وهي مشكلة ذات صلة لكنها أضيق نطاقاً. فالمفتاح الخاص المسروق يُعرِّض عنواناً واحداً للخطر. أما عبارة الاسترداد المسروقة فتُعرِّض شجرة المحفظة بأكملها للخطر. وقد يجد القراء الذين يتعاملون مع اشتباه في اختراق مفتاح واحد، بدلاً من تعرّض العبارة كاملة، أن دليلنا حول علامات تحذير سرقة المفتاح الخاص أكثر ملاءمة مباشرة لحالتهم، إذ تختلف علامات التحذير وخطوات الاستجابة قليلاً.
تقليل أثر تعرّض عبارة واحدة للكشف
المحافظ المخفية المحمية بعبارة مرور
تدعم العديد من محافظ الأجهزة عبارة مرور اختيارية، تُسمى أحياناً الكلمة الخامسة والعشرين، تُدمج مع عبارة الاسترداد القياسية لاشتقاق محفظة مخفية منفصلة تماماً. وأي شخص يحصل على العبارة الأساسية فقط، دون معرفة عبارة المرور أيضاً، يصل في أفضل الأحوال إلى محفظة خادعة بدلاً من الأموال المحفوظة فعلياً في المحفظة المخفية. وهذا لا يلغي المخاطر، إذ إن كتابة عبارة المرور إلى جانب العبارة الأساسية يُبطل الغرض منها تماماً، لكن عبارة مرور محفوظة عن ظهر قلب بشكل منفصل ولم تُدوَّن في أي مكان تبقى فعّالة حتى بعد أن تكون العبارة الأساسية قد تعرّضت للكشف بالفعل، وهي خاصية نادرة بين وسائل الدفاع عن المحافظ.
المحافظ متعددة التوقيعات
تتطلب المحفظة متعددة التوقيعات توقيعات من أكثر من مفتاح مستقل قبل إمكانية بث أي معاملة، وتُعدّ عادة بنسبة اثنين من أصل ثلاثة أو ثلاثة من أصل خمسة. وبما أن المفاتيح تُولَّد وتُخزَّن عادة على أجهزة منفصلة، وفي مواقع منفصلة، أو حتى بحوزة أشخاص منفصلين، فإن عبارة استرداد واحدة مسروقة لم تعد كافية بمفردها لنقل الأموال. تضيف إعدادات التوقيع المتعدد تعقيداً تشغيلياً حقيقياً، وتُخصَّص عموماً للممتلكات الكبيرة، أو خزائن الشركات، أو المدخرات طويلة الأجل بدلاً من محفظة الإنفاق اليومي، لكن بالنسبة للمبالغ التي تبرر هذا الاحتكاك الإضافي، فإنها تزيل نقطة الفشل الوحيدة التي تجعل سرقة عبارة الاسترداد العادية مدمّرة إلى هذا الحد.
نسخ شامير الاحتياطية
هناك نهج بديل، تدعمه بعض طرازات محافظ الأجهزة، يقسّم عبارة استرداد واحدة إلى عدة حصص منفصلة باستخدام نظام شامير لتقاسم الأسرار، بحيث يجب دمج حد أدنى من الحصص، ثلاث من أصل خمس مثلاً، لإعادة بناء العبارة الأصلية. وكل حصة مخزَّنة في موقع مختلف تكون عديمة الفائدة بمفردها، مما يحمي من سرقة حصة واحدة ومن فقدان أي موقع بعينه على حد سواء، مقابل عملية نسخ احتياطي واسترجاع أكثر تعقيداً من عبارة مكتوبة واحدة.
تتمكن الشركات المتخصصة في التحقيق بسرقات العملات المشفرة، بما فيها Coin Trace، أحياناً من تتبع وجهة الأموال المسروقة بعد اختراق عبارة استرداد، ودعم جهد استرداد حيثما وُجد مسار قابل للتنفيذ، مع أنه لا يمكن لأي محقق مشروع أن يضمن استعادة الأموال المسروقة. وتبدأ أفضل نتيجة واقعية بمنع التعرض في المقام الأول.
الأسئلة الشائعة
يمكن ذلك، لكن فقط إذا كانت عبارة المرور نفسها محفوظة عن ظهر قلب ولم تُكتب أو تُخزَّن أبداً إلى جانب العبارة الأساسية. فعبارة المرور المحفوظة في الدفتر أو الملف نفسه الذي تحتوي عليه عبارة الاسترداد لا توفر أي حماية حقيقية، إذ إن من يعثر على إحداهما سيعثر عادة على كلتيهما.
نعم. لا يحتاج جهاز المحفظة نفسه إلى الاتصال بالإنترنت حتى تُسرق العبارة. فالسرقة الجسدية، أو الإكراه، أو نسخة احتياطية مصورة مخترقة، أو عبارة كُتبت في أي وقت في جهاز متصل بالإنترنت، كلها مسارات شائعة، حتى بالنسبة لمحفظة باردة مؤمَّنة جيداً في جوانب أخرى.
ينصح معظم باحثي الأمن بعدم فعل ذلك، لأن حساب مدير كلمات المرور نفسه نقطة فشل وحيدة يمكن اختراقها عبر التصيد الاحتيالي أو اختراق مباشر، مما يعرّض العبارة إلى جانب كل شيء آخر في الخزنة. وتُعد النسخة المخزَّنة فعلياً وبمعزل عن الإنترنت أكثر أماناً عموماً لهذا الغرض تحديداً.
اعتبر تلك المحفظة مخترقة بالكامل فوراً. انقل أي أصول متبقية إلى محفظة جديدة بعبارة تُولَّد حديثاً على جهاز نظيف بأسرع ما يمكن، إذ غالباً ما تسحب النصوص الآلية المحافظ المكشوفة خلال دقائق.
إنها تقلل بشكل كبير من التعرض عبر الإنترنت لكنها لا تلغي الخطر تماماً. فعبارة الاسترداد نفسها لا تزال موجودة على ورق أو معدن في مكان ما، والأجهزة المزوَّدة مسبقاً بعبارة، وعروض البائعين المزيفة، والإكراه الجسدي، كلها تتجاوز الحماية التي يوفرها الجهاز تماماً.
المصادر وقراءات إضافية
- 2026 Crypto Crime Report · TRM Labs
- Seed phrase leaks and front-end hacks fuel major crypto losses in 2025 · Cryptopolitan
- What To Know About Cryptocurrency and Scams · Federal Trade Commission