Binance Square
#walletsecurity

walletsecurity

167,796 مشاهدات
307 يقومون بالنقاش
AI 加密事件分析
·
--
عرض الترجمة
这两天最该重估的,不是“自托管安不安全”这句老话,而是很多人直到钱包出事后才发现:自己把投资仓、备用现金和接下来 7 天要花的钱,放在了同一把钥匙后面。 热新闻会先放大恐慌,但真正影响钱流的,是用途没有分层。市场里的钱可以承受波动,现实里的钱不行。你可以接受仓位回撤,却很难接受订阅续费、差旅预订、团队打款或者临时支出在同一时刻一起卡住。 所以我一直觉得,所谓资金管理,前半程是选方向,后半程是分用途。把要继续搏波动的钱留在波动仓,把未来几天确定会花的钱提前切出来,把支付和提现路径单独准备好,这比事后讨论哪种存储方式更有用。 说得更直接一点:真正成熟的用户,不是把所有资产锁得更深,而是先把现金流放得更近。 如果你最近就在整理这条后半程动线,可以顺手看看 payall.pro 这种更偏实际支付衔接的入口。 #Bitcoin #WalletSecurity
这两天最该重估的,不是“自托管安不安全”这句老话,而是很多人直到钱包出事后才发现:自己把投资仓、备用现金和接下来 7 天要花的钱,放在了同一把钥匙后面。

热新闻会先放大恐慌,但真正影响钱流的,是用途没有分层。市场里的钱可以承受波动,现实里的钱不行。你可以接受仓位回撤,却很难接受订阅续费、差旅预订、团队打款或者临时支出在同一时刻一起卡住。

所以我一直觉得,所谓资金管理,前半程是选方向,后半程是分用途。把要继续搏波动的钱留在波动仓,把未来几天确定会花的钱提前切出来,把支付和提现路径单独准备好,这比事后讨论哪种存储方式更有用。

说得更直接一点:真正成熟的用户,不是把所有资产锁得更深,而是先把现金流放得更近。

如果你最近就在整理这条后半程动线,可以顺手看看 payall.pro 这种更偏实际支付衔接的入口。

#Bitcoin #WalletSecurity
مُفْلِتَة/مُعطَّلَة: كابوس العالم المُشفَّر الأسوأ للتو أصبح واقعًا. لقد أطلقت Galaxy Research قنبلة حقيقية، كاشفةً عن فقدانٍ مذهلٍ لـ 1,196 عنوانًا 1,082.65 بيتكوين خلال 41 دقيقة فقط، مما يوسّع خسارة حادثة محفظة Coldcard إلى مبلغٍ مذهل يبلغ 70 مليون دولار. #BitcoinLoss #CryptoIncident #WalletSecurity يترك هذا الحدث المدمّر المستثمرين في حالة ارتباك، ويثير مخاوف جدّية بشأن أمان المحافظ والثغرات في سلسلة الكتل. هل يمكننا حقًا أن نثق في “الدفتر” الذي لا يُكسر مرةً أخرى؟ لا تُلقَ القبض عليك في العاصفة؛ قم بترقية أمان محفظتك واحمِ أصولك الآن!
مُفْلِتَة/مُعطَّلَة: كابوس العالم المُشفَّر الأسوأ للتو أصبح واقعًا.

لقد أطلقت Galaxy Research قنبلة حقيقية، كاشفةً عن فقدانٍ مذهلٍ لـ 1,196 عنوانًا 1,082.65 بيتكوين خلال 41 دقيقة فقط، مما يوسّع خسارة حادثة محفظة Coldcard إلى مبلغٍ مذهل يبلغ 70 مليون دولار. #BitcoinLoss #CryptoIncident #WalletSecurity

يترك هذا الحدث المدمّر المستثمرين في حالة ارتباك، ويثير مخاوف جدّية بشأن أمان المحافظ والثغرات في سلسلة الكتل. هل يمكننا حقًا أن نثق في “الدفتر” الذي لا يُكسر مرةً أخرى؟

لا تُلقَ القبض عليك في العاصفة؛ قم بترقية أمان محفظتك واحمِ أصولك الآن!
هل لاحظت كيف أصبح “متجر التطبيقات الموثوق” واحدًا من أغلى الافتراضات في عالم العملات المشفّرة؟ يفقد الكثير من المستثمرين أموالًا ليس لأنهم اشتروا الشمعة الخاطئة، بل لأنهم وثقوا بالواجهة الخاطئة. يمكن لعملية تنزيل محفظة مزيفة واحدة أن تمحو سنوات من $BTC تراكم خلال دقائق. تواجه أبل الآن دعوى قضائية بعد أن قال ثلاثة مستخدمين إنهم خسروا معًا 1.8 مليون دولار من تطبيق مزيف باسم Sparrow Wallet على متجر التطبيقات. ويُزعم أن التطبيق طلب عبارات البذور، ثم استخدمها المهاجمون للاستيلاء على بيتكوينهم. وهذه هي النقطة التي ينبغي أن يغضب الناس منها أكثر: لا تمتلك Sparrow Wallet تطبيقًا للهاتف إطلاقًا. ومع ذلك، ظهرت النسخة المزيفة – بحسب ما ورد – داخل مجموعات كريبتو مُختارة، ما جعلها تبدو شرعية للمستخدمين الذين كانوا يحاولون تأمين $BTC، لا المراهنة عليه. رأيي: “تم تنزيله من المتجر الرسمي” لا يكفي كأمان في مجال العملات المشفّرة. قبل استخدام أي محفظة، تحقّق من الموقع الرسمي للمشروع، وتأكد مما إذا كان هناك تطبيق جوال أصلًا، ولا تُدخل أبدًا عبارة بذور في تطبيق جديد، واحتفظ بالاستثمارات الجادة مثل $BTC or $ETH على التخزين المادي بدلًا من الثقة بمظهر متجر التطبيقات. أين برأيك تنتهي المسؤولية: عند المستخدم، أم عند علامة المحفظة، أم عند متجر التطبيقات؟ #CryptoSecurity #Bitcoin #WalletSecurity
هل لاحظت كيف أصبح “متجر التطبيقات الموثوق” واحدًا من أغلى الافتراضات في عالم العملات المشفّرة؟

يفقد الكثير من المستثمرين أموالًا ليس لأنهم اشتروا الشمعة الخاطئة، بل لأنهم وثقوا بالواجهة الخاطئة. يمكن لعملية تنزيل محفظة مزيفة واحدة أن تمحو سنوات من $BTC تراكم خلال دقائق.

تواجه أبل الآن دعوى قضائية بعد أن قال ثلاثة مستخدمين إنهم خسروا معًا 1.8 مليون دولار من تطبيق مزيف باسم Sparrow Wallet على متجر التطبيقات. ويُزعم أن التطبيق طلب عبارات البذور، ثم استخدمها المهاجمون للاستيلاء على بيتكوينهم.

وهذه هي النقطة التي ينبغي أن يغضب الناس منها أكثر: لا تمتلك Sparrow Wallet تطبيقًا للهاتف إطلاقًا. ومع ذلك، ظهرت النسخة المزيفة – بحسب ما ورد – داخل مجموعات كريبتو مُختارة، ما جعلها تبدو شرعية للمستخدمين الذين كانوا يحاولون تأمين $BTC ، لا المراهنة عليه.

رأيي: “تم تنزيله من المتجر الرسمي” لا يكفي كأمان في مجال العملات المشفّرة. قبل استخدام أي محفظة، تحقّق من الموقع الرسمي للمشروع، وتأكد مما إذا كان هناك تطبيق جوال أصلًا، ولا تُدخل أبدًا عبارة بذور في تطبيق جديد، واحتفظ بالاستثمارات الجادة مثل $BTC or $ETH على التخزين المادي بدلًا من الثقة بمظهر متجر التطبيقات.

أين برأيك تنتهي المسؤولية: عند المستخدم، أم عند علامة المحفظة، أم عند متجر التطبيقات؟

#CryptoSecurity #Bitcoin #WalletSecurity
إليك ما حدث عندما وثق ثلاثة من مستخدمي العملات المشفرة بتطبيق محفظة بدا شرعيًا داخل متجر تطبيقات آبل. الجزء المؤلم في الأمر بسيط: في عالم العملات المشفرة، قد تكلفك عملية تنزيل واحدة خاطئة أكثر من صفقة سيئة. يمكنك إدارة أموالك $BTC perfectly، وتجنب الرافعة المالية، وتجاهل FOMO، ومع ذلك قد تنتهي محفظتك بالفراغ إذا ذهبت عبارة الاسترداد إلى المكان الخطأ. في هذه الحالة، يقول ثلاثة مستخدمين إنهم خسروا ما مجموعه 1.8 مليون دولار بعد تنزيل تطبيق مزيف باسم Sparrow Wallet. ويُزعم أن التطبيق طلب عبارات الاسترداد الخاصة بهم، ثم استخدم المهاجمون تلك العبارات لإفراغ محافظ البيتكوين الخاصة بهم. التفصيل الذي فات معظم الناس: لا تمتلك Sparrow Wallet حتى تطبيقًا جوالًا. لكن النسخة المزيفة لا تزال تظهر ضمن مجموعات العملات المشفرة المُنتقاة، مما جعلها تبدو أكثر أمانًا مما كانت عليه. هذا هو الخطر الكامن في القوائم التي تبدو “رسمية”. يمكنها خلق ثقة حيث لا ينبغي أن توجد. أزال آبل التطبيق، لكن الضحايا يسعون الآن إلى التعويض. الدرس الأكبر لأي شخص يمتلك $BTC أو $ETH أو أصولًا أخرى هو أن الموافقة على التطبيق من متجر التطبيقات ليست ضمانًا للأمان. يجب ألا يتم إدخال عبارة الاسترداد أبدًا في تطبيق جوال عشوائي، مهما كان مصقولًا. ما رأيك في من يجب أن يتحمل المسؤولية عندما تمر تطبيقات عملات مشفرة مزيفة عبر المتاجر؟ #CryptoSecurity #Bitcoin #WalletSecurity
إليك ما حدث عندما وثق ثلاثة من مستخدمي العملات المشفرة بتطبيق محفظة بدا شرعيًا داخل متجر تطبيقات آبل.

الجزء المؤلم في الأمر بسيط: في عالم العملات المشفرة، قد تكلفك عملية تنزيل واحدة خاطئة أكثر من صفقة سيئة. يمكنك إدارة أموالك $BTC perfectly، وتجنب الرافعة المالية، وتجاهل FOMO، ومع ذلك قد تنتهي محفظتك بالفراغ إذا ذهبت عبارة الاسترداد إلى المكان الخطأ.

في هذه الحالة، يقول ثلاثة مستخدمين إنهم خسروا ما مجموعه 1.8 مليون دولار بعد تنزيل تطبيق مزيف باسم Sparrow Wallet. ويُزعم أن التطبيق طلب عبارات الاسترداد الخاصة بهم، ثم استخدم المهاجمون تلك العبارات لإفراغ محافظ البيتكوين الخاصة بهم.

التفصيل الذي فات معظم الناس: لا تمتلك Sparrow Wallet حتى تطبيقًا جوالًا. لكن النسخة المزيفة لا تزال تظهر ضمن مجموعات العملات المشفرة المُنتقاة، مما جعلها تبدو أكثر أمانًا مما كانت عليه. هذا هو الخطر الكامن في القوائم التي تبدو “رسمية”. يمكنها خلق ثقة حيث لا ينبغي أن توجد.

أزال آبل التطبيق، لكن الضحايا يسعون الآن إلى التعويض. الدرس الأكبر لأي شخص يمتلك $BTC أو $ETH أو أصولًا أخرى هو أن الموافقة على التطبيق من متجر التطبيقات ليست ضمانًا للأمان. يجب ألا يتم إدخال عبارة الاسترداد أبدًا في تطبيق جوال عشوائي، مهما كان مصقولًا.

ما رأيك في من يجب أن يتحمل المسؤولية عندما تمر تطبيقات عملات مشفرة مزيفة عبر المتاجر؟

#CryptoSecurity #Bitcoin #WalletSecurity
إذا كنت ما زلت تُدخل عبارة الاسترداد (seed phrase) في أي محفظة قمت للتو بتنزيلها، فتوقف الآن. هذه نوع من الأخطاء التي يمكن أن تمحو سنوات من المكاسب خلال دقائق. وفي عالم العملات المشفرة، يعد الشراء بدافع الخوف من فوات الفرصة (FOMO) سيئًا بما فيه الكفاية، لكن التعرض لعملية سحب الأموال لأن تطبيقًا مزيفًا بدا «رسميًا» أمر أسوأ. خبر عاجل: يقول ثلاثة مستخدمين إنهم فقدوا ما مجموعه 1.8 مليون دولار بعد تنزيل محفظة Sparrow Wallet مزيفة من متجر تطبيقات Apple. ويُزعم أن التطبيق طلب عبارات الاسترداد الخاصة بهم، واستخدمها المهاجمون، وتمت سرقة أموالهم التي انتهت إلى $BTC . إليك الجدل. نعم، يجب على المستخدمين معرفة أنه لا ينبغي أبدًا إدخال عبارة الاسترداد في تطبيق عشوائي. لكن Sparrow Wallet نفسها لا تمتلك حتى تطبيقًا للجوال، ويُذكر أن النسخة المزيفة ظهرت داخل مجموعات كريبتو مُنسّقة، مما جعلها تبدو شرعية. ومن وجهة نظري، إذا كانت عملية تنسيق منصة ما تخلق الثقة، فهي تتحمل أيضًا مسؤولية. لقد أزال Apple التطبيق، لكن الضحايا يريدون تعويضًا. بالنسبة لحاملي $BTC و$ETH و$BNB ، هذه تذكير قاسٍ بأن «المعتمد» لا يعني دائمًا أنه آمن. هل يجب أن تتحمل متاجر التطبيقات المسؤولية عندما تنفلت محافظ تشفير مزيفة، أم أن أمن عبارة الاسترداد يقع بنسبة 100% على عاتق المستخدم؟ #CryptoSecurity #Bitcoin #WalletSecurity
إذا كنت ما زلت تُدخل عبارة الاسترداد (seed phrase) في أي محفظة قمت للتو بتنزيلها، فتوقف الآن.

هذه نوع من الأخطاء التي يمكن أن تمحو سنوات من المكاسب خلال دقائق. وفي عالم العملات المشفرة، يعد الشراء بدافع الخوف من فوات الفرصة (FOMO) سيئًا بما فيه الكفاية، لكن التعرض لعملية سحب الأموال لأن تطبيقًا مزيفًا بدا «رسميًا» أمر أسوأ.

خبر عاجل: يقول ثلاثة مستخدمين إنهم فقدوا ما مجموعه 1.8 مليون دولار بعد تنزيل محفظة Sparrow Wallet مزيفة من متجر تطبيقات Apple. ويُزعم أن التطبيق طلب عبارات الاسترداد الخاصة بهم، واستخدمها المهاجمون، وتمت سرقة أموالهم التي انتهت إلى $BTC .

إليك الجدل. نعم، يجب على المستخدمين معرفة أنه لا ينبغي أبدًا إدخال عبارة الاسترداد في تطبيق عشوائي. لكن Sparrow Wallet نفسها لا تمتلك حتى تطبيقًا للجوال، ويُذكر أن النسخة المزيفة ظهرت داخل مجموعات كريبتو مُنسّقة، مما جعلها تبدو شرعية. ومن وجهة نظري، إذا كانت عملية تنسيق منصة ما تخلق الثقة، فهي تتحمل أيضًا مسؤولية.

لقد أزال Apple التطبيق، لكن الضحايا يريدون تعويضًا. بالنسبة لحاملي $BTC و$ETH و$BNB ، هذه تذكير قاسٍ بأن «المعتمد» لا يعني دائمًا أنه آمن.

هل يجب أن تتحمل متاجر التطبيقات المسؤولية عندما تنفلت محافظ تشفير مزيفة، أم أن أمن عبارة الاسترداد يقع بنسبة 100% على عاتق المستخدم؟

#CryptoSecurity #Bitcoin #WalletSecurity
إليك ما حدث عندما يُزعم أن تطبيقًا مزيفًا لمحفظة Sparrow تسلل إلى سوق محمول مختار بعناية. بالنسبة لمستخدمي العملات المشفرة، لا يكون الخطر دائمًا صفقة سيئة. أحيانًا يكون الأمر مجرد تنزيل واحد خاطئ، ومحفظة مزيفة واحدة، وتصبح محفظة $BTC stack الخاصة بك في عداد المفقود قبل أن تدرك ما حدث. أكد مطوّر محفظة Sparrow Craig Raw أن البرنامج الحقيقي متاح فقط لسطح المكتب: Windows وmacOS وLinux. لا توجد نسخة iOS. كما قال إن النسخ المحمولة المزيفة تم رصدها في وقت مبكر من يناير 2024. تدّعي الدعوى أن التطبيق المتحلّس لم يُدرَج فحسب، بل تم ترتيبه ووضعه ضمن مجموعات مُختارة إلى جانب التطبيقات الشرعية. هذه هي النقطة التي يفلت انتباه معظم الناس منها. غالبًا ما يتعامل المستخدمون مع الترتيبات والأقسام المُختارة كمؤشر ثقة، لكن في عالم العملات المشفرة قد تتحول الثقة إلى سطح للهجوم. الدرس بسيط: إذا كنت تمتلك $BTC أو $ETH أو $BNB، فتحقق من برنامج المحفظة من المصدر الرسمي قبل تثبيت أي شيء. ظهور التطبيق في المتجر لا يعني الأمان. كم المسؤولية التي ينبغي أن تتحملها الأسواق عندما يتم الترويج لتطبيقات مزيفة للعملات المشفرة؟ #CryptoSecurity #Bitcoin #WalletSecurity
إليك ما حدث عندما يُزعم أن تطبيقًا مزيفًا لمحفظة Sparrow تسلل إلى سوق محمول مختار بعناية.

بالنسبة لمستخدمي العملات المشفرة، لا يكون الخطر دائمًا صفقة سيئة. أحيانًا يكون الأمر مجرد تنزيل واحد خاطئ، ومحفظة مزيفة واحدة، وتصبح محفظة $BTC stack الخاصة بك في عداد المفقود قبل أن تدرك ما حدث.

أكد مطوّر محفظة Sparrow Craig Raw أن البرنامج الحقيقي متاح فقط لسطح المكتب: Windows وmacOS وLinux. لا توجد نسخة iOS. كما قال إن النسخ المحمولة المزيفة تم رصدها في وقت مبكر من يناير 2024.

تدّعي الدعوى أن التطبيق المتحلّس لم يُدرَج فحسب، بل تم ترتيبه ووضعه ضمن مجموعات مُختارة إلى جانب التطبيقات الشرعية. هذه هي النقطة التي يفلت انتباه معظم الناس منها. غالبًا ما يتعامل المستخدمون مع الترتيبات والأقسام المُختارة كمؤشر ثقة، لكن في عالم العملات المشفرة قد تتحول الثقة إلى سطح للهجوم.

الدرس بسيط: إذا كنت تمتلك $BTC أو $ETH أو $BNB ، فتحقق من برنامج المحفظة من المصدر الرسمي قبل تثبيت أي شيء. ظهور التطبيق في المتجر لا يعني الأمان.

كم المسؤولية التي ينبغي أن تتحملها الأسواق عندما يتم الترويج لتطبيقات مزيفة للعملات المشفرة؟

#CryptoSecurity #Bitcoin #WalletSecurity
الأسبوع الماضي، اعتقد ثلاثة من حاملي العملات المشفرة أنهم يستخدمون تطبيق محفظة شرعيًا، لكنه كلفهم أكثر من 1.8 مليون دولار. هذه من النوعية من الأخطاء التي لا تبدو خطأً في تلك اللحظة. أنت تحاول استعادة الوصول أو نقل $BTC أو تأمين الأموال بسرعة، ويمكن لتطبيق مزيف واحد أن يحوّل حالة الاستعجال إلى فقدان كامل. إليك ما حدث: يُزعم أن جيمس راميريز فقد 7.4 BTC، بقيمة تقارب 875,000 دولار، في 25 يوليو 2025. وبعد تسعة أيام، خسر كريستوفر إليس 840,000 دولار. وخسر جالين ديلجادو 1.05 BTC إضافية، قرابة 120,000 دولار. ضحايا مختلفون، ونقطة فشل واحدة: أدخل الثلاثة عبارات الاسترداد (seed phrases) في تطبيق مزيف. هذه التفاصيل مهمة. لم تكن الاستغلالات هجومًا معقدًا على عقد ذكي أو ثغرة $ETH bridge. كانت أبسط وأكثر خطورة: إقناع المستخدمين بتسليم المفتاح الرئيسي. بمجرد كتابة عبارة الاسترداد في مكان غير صحيح، لم تعد المحفظة لك. العبرة غير مريحة لكنها واضحة. معظم الخسائر لا تبدأ بعملية اختراق. تبدأ بلحظة ثقة، أو نتيجة بحث، أو واجهة مقلّدة، أو ضغط لاتخاذ إجراء سريع. سواء كنت تمتلك $BTC أو $ETH أو $BNB، يجب ألا تلامس عبارة الاسترداد أي تطبيق إلا إذا كنت متأكدًا تمامًا مما تستخدمه. ما الفحوصات التي تستخدمها أنت شخصيًا قبل استعادة محفظة؟ #CryptoSecurity #Bitcoin #WalletSecurity
الأسبوع الماضي، اعتقد ثلاثة من حاملي العملات المشفرة أنهم يستخدمون تطبيق محفظة شرعيًا، لكنه كلفهم أكثر من 1.8 مليون دولار.

هذه من النوعية من الأخطاء التي لا تبدو خطأً في تلك اللحظة. أنت تحاول استعادة الوصول أو نقل $BTC أو تأمين الأموال بسرعة، ويمكن لتطبيق مزيف واحد أن يحوّل حالة الاستعجال إلى فقدان كامل.

إليك ما حدث: يُزعم أن جيمس راميريز فقد 7.4 BTC، بقيمة تقارب 875,000 دولار، في 25 يوليو 2025. وبعد تسعة أيام، خسر كريستوفر إليس 840,000 دولار. وخسر جالين ديلجادو 1.05 BTC إضافية، قرابة 120,000 دولار. ضحايا مختلفون، ونقطة فشل واحدة: أدخل الثلاثة عبارات الاسترداد (seed phrases) في تطبيق مزيف.

هذه التفاصيل مهمة. لم تكن الاستغلالات هجومًا معقدًا على عقد ذكي أو ثغرة $ETH bridge. كانت أبسط وأكثر خطورة: إقناع المستخدمين بتسليم المفتاح الرئيسي. بمجرد كتابة عبارة الاسترداد في مكان غير صحيح، لم تعد المحفظة لك.

العبرة غير مريحة لكنها واضحة. معظم الخسائر لا تبدأ بعملية اختراق. تبدأ بلحظة ثقة، أو نتيجة بحث، أو واجهة مقلّدة، أو ضغط لاتخاذ إجراء سريع. سواء كنت تمتلك $BTC أو $ETH أو $BNB ، يجب ألا تلامس عبارة الاسترداد أي تطبيق إلا إذا كنت متأكدًا تمامًا مما تستخدمه.

ما الفحوصات التي تستخدمها أنت شخصيًا قبل استعادة محفظة؟

#CryptoSecurity #Bitcoin #WalletSecurity
لماذا لا يتحدث أحد عن أسطورة «متجر التطبيقات الآمن» بعد أن زُعم أن محفظة iOS مزيفة قد استنزفت 1.8 مليون دولار بالبيتكوين؟ يُقال لمعظم مستخدمي العملات المشفرة إن الأمان مسؤولية شخصية لهم، ونعم، هذا صحيح. لكن عندما يقوم المتداولون بتنزيل ما يبدو أنه محفظة شرعية ثم يخسرون $BTC، فإن الضرر ليس مجرد صفقة سيئة أو خروج تم تفويته. بل هو مسح كامل. تُعد هذه الدعوى القضائية الفيدرالية ضد Apple مثالًا قاسيًا على أكبر نقطة عمياء في عالم العملات المشفرة: الثقة. يقول السرد السائد إن المحتالين يعيشون على الروابط المشبوهة والرسائل المباشرة الغامضة، لكن يُزعم أن الهجوم هنا جاء عبر محفظة iOS مزيفة، وهي بالضبط المكان الذي يفترض فيه كثير من المستخدمين أنه تم التحقق منه مسبقًا. هذا مهم للجميع ممن يملكون $BTC أو $ETH أو $BNB. إذا كان بإمكان منصة ما أن تخلق انطباعًا بالأمان دون اكتشاف محفظة مزيفة يُزعم أنها تستنزف 1.8 مليون دولار، فعبارة «فقط كن حذرًا» لا تكفي. يجب أن يشمل الأمان مراجعة أفضل للتطبيقات، والتحقق الأكثر وضوحًا من المحافظ، وأن يعامل المستخدمون كل عملية تنزيل كما لو كانت موافقة على معاملة. أين برأيك ينبغي أن تقع المسؤولية هنا: على المستخدم أم على «بوابة» التطبيق، أم على كليهما؟ #Bitcoin #CryptoSecurity #WalletSecurity
لماذا لا يتحدث أحد عن أسطورة «متجر التطبيقات الآمن» بعد أن زُعم أن محفظة iOS مزيفة قد استنزفت 1.8 مليون دولار بالبيتكوين؟

يُقال لمعظم مستخدمي العملات المشفرة إن الأمان مسؤولية شخصية لهم، ونعم، هذا صحيح. لكن عندما يقوم المتداولون بتنزيل ما يبدو أنه محفظة شرعية ثم يخسرون $BTC ، فإن الضرر ليس مجرد صفقة سيئة أو خروج تم تفويته. بل هو مسح كامل.

تُعد هذه الدعوى القضائية الفيدرالية ضد Apple مثالًا قاسيًا على أكبر نقطة عمياء في عالم العملات المشفرة: الثقة. يقول السرد السائد إن المحتالين يعيشون على الروابط المشبوهة والرسائل المباشرة الغامضة، لكن يُزعم أن الهجوم هنا جاء عبر محفظة iOS مزيفة، وهي بالضبط المكان الذي يفترض فيه كثير من المستخدمين أنه تم التحقق منه مسبقًا.

هذا مهم للجميع ممن يملكون $BTC أو $ETH أو $BNB . إذا كان بإمكان منصة ما أن تخلق انطباعًا بالأمان دون اكتشاف محفظة مزيفة يُزعم أنها تستنزف 1.8 مليون دولار، فعبارة «فقط كن حذرًا» لا تكفي. يجب أن يشمل الأمان مراجعة أفضل للتطبيقات، والتحقق الأكثر وضوحًا من المحافظ، وأن يعامل المستخدمون كل عملية تنزيل كما لو كانت موافقة على معاملة.

أين برأيك ينبغي أن تقع المسؤولية هنا: على المستخدم أم على «بوابة» التطبيق، أم على كليهما؟

#Bitcoin #CryptoSecurity #WalletSecurity
**أمان محفظتك التشفيرية تلقّى تنبيهًا يوقظ الوعي للتو** تخيّل أن شخصًا كان يقتطع أموالًا من حسابك بهدوء لأكثر من عام دون أن تلاحظ ذلك حتى الآن — هذه هي الحقيقة المذهلة حول OkoBot، عملية برمجيات خبيثة قامت بسرقة عبارات استرداد محافظ العملات الرقمية باستخدام 20 وحدة ملتوية، وتأثرت بها مستخدمون في ما لا يقل عن خمس دول. **ما هي عبارة استرداد محفظة العملات الرقمية؟** #Cryptosecurity #Walletsafety إنها القائمة الحيوية من الكلمات التي تتيح لك استرداد محفظتك إذا فقدت الوصول إليها؛ اعتبرها المفتاح الرقمي لصندوق كنزك. صُممت البرمجيات الخبيثة لدى OkoBot بشكل دقيق لسرقة هذه المعلومات، ما يترك الضحايا عاجزين وتظل أموالهم عُرضة للخطر. **مثال واقعي:** قام باحثو Kaspersky بمراقبة أنشطة OkoBot وقد تمكنوا من اعتراض محاولات البرمجية الخبيثة لسرقة بيانات المستخدمين بنجاح، ما يسلّط الضوء على أهمية البقاء يقظًا واتخاذ إجراءات استباقية لحماية محفظتك. **الخلاصة:** احمِ عبارة استرداد محفظتك عبر حفظها خارج السلسلة (off-chain)، مثلما تفعل في دفتر ورقي، وفَعِّل المصادقة الثنائية لإضافة طبقة حماية إضافية #Walletsecurity **كيف تحافظ على أمان محفظتك التشفيرية؟ شارك نصائحك الاحترافية في التعليقات أدناه!**
**أمان محفظتك التشفيرية تلقّى تنبيهًا يوقظ الوعي للتو**

تخيّل أن شخصًا كان يقتطع أموالًا من حسابك بهدوء لأكثر من عام دون أن تلاحظ ذلك حتى الآن — هذه هي الحقيقة المذهلة حول OkoBot، عملية برمجيات خبيثة قامت بسرقة عبارات استرداد محافظ العملات الرقمية باستخدام 20 وحدة ملتوية، وتأثرت بها مستخدمون في ما لا يقل عن خمس دول.

**ما هي عبارة استرداد محفظة العملات الرقمية؟**
#Cryptosecurity #Walletsafety
إنها القائمة الحيوية من الكلمات التي تتيح لك استرداد محفظتك إذا فقدت الوصول إليها؛ اعتبرها المفتاح الرقمي لصندوق كنزك. صُممت البرمجيات الخبيثة لدى OkoBot بشكل دقيق لسرقة هذه المعلومات، ما يترك الضحايا عاجزين وتظل أموالهم عُرضة للخطر.

**مثال واقعي:**
قام باحثو Kaspersky بمراقبة أنشطة OkoBot وقد تمكنوا من اعتراض محاولات البرمجية الخبيثة لسرقة بيانات المستخدمين بنجاح، ما يسلّط الضوء على أهمية البقاء يقظًا واتخاذ إجراءات استباقية لحماية محفظتك.

**الخلاصة:**
احمِ عبارة استرداد محفظتك عبر حفظها خارج السلسلة (off-chain)، مثلما تفعل في دفتر ورقي، وفَعِّل المصادقة الثنائية لإضافة طبقة حماية إضافية #Walletsecurity

**كيف تحافظ على أمان محفظتك التشفيرية؟ شارك نصائحك الاحترافية في التعليقات أدناه!**
·
--
تم تسريب مفتاح خاص بسبب “توقيع طبيعي” واحد: حادثة 1600万 ADA جعلتني أعيد فهم SecureKey لم يتم إرسال عبارة الاسترجاع إلى المخترقين، ولا يلزم أن يخطئ المستخدم بالنقر على “تفويض لا نهائي”. فمجرد توقيع المعاملات بشكل طبيعي يمكن أن يسمح للمهاجم باستنتاج المفتاح الخاص من بيانات السلسلة العامة. يُظهر الإشعار الأمني الرسمي من SecondFi أن 3 هجمات خارجية وقعت في يونيو أثرت على 374 عنوانًا على Cardano، وتم سرقة نحو 1600万 ADA، وبحسب الأرقام المتداولة آنذاك بلغت قيمتها حوالي 2.4 مليون دولار. حمت الفرقة كذلك بشكل عاجل ما يقارب 1.29亿 ADA؛ هذه الأصول كانت محمية ولا يجوز كتابتها على أنها “تم اختراق 1.29亿 ADA وسرقتها”. السبب الجذري يكمن في خلل في اشتقاق nonce الحتمي في مُوقّع البرامج المتأثر. في كل مرة يقوم العنوان المعني بتوقيع معاملة، يكشف التوقيع معلومات رياضية كافية، ما يمكّن المهاجم من إعادة بناء المفتاح الخاص لهذا العنوان باستخدام بيانات السلسلة العامة. ولأن الخطر موجود على مستوى العنوان والمفتاح، تُذكّر SecondFi بشكل خاص: إدخال نفس عبارة الاسترجاع في تطبيق محفظة آخر سيُعيد فقط توليد المفاتيح والعناوين نفسها، ولا يمكنه إزالة التعرض. لا توجد أدلة منشورة علنًا تربط هذه الحادثة مباشرةً بـ GRVT أو Ethereum أو Privy، ولا يمكن بناء استنتاج حول أن @grvt_io استخدم كودًا مشابهًا. لكن الحادثة تكشف مشكلة مهمة لجميع أنظمة الحفظ الذاتي: وفقًا لشرح GRVT الرسمي، فإن SecureKey هو مُعرّف Web3 الخاص بالمستخدم، وهو في جوهره زوج مفاتيح عام/خاص على Ethereum. تُستخدم جهة البريد الإلكتروني أو كلمة المرور أو OAuth أساسًا للوصول إلى الحساب والوظائف غير المتعلقة بالمعاملات؛ أي عملية قد تغيّر ملكية الأصول تتطلب توقيع SecureKey. كما تكشف إرشادات GRVT الأحدث حول الحفظ الذاتي أن مفاتيح محفظة البريد الخاصة بـ Privy تُنشأ في بيئة عزل على مستوى الأجهزة، ثم يتم تقسيمها عبر مشاركة سرية (Shamir)، بحيث لا تمتلك GRVT ولا Privy منفردة المفتاح الكامل. هذا يعالج مشكلة توليد المفاتيح وتخزينها والتحكم من طرف واحد. ولا ينبغي تفسيره على أنه ضمان مطلق ضد جميع خوارزميات التوقيع أو اختراق الأجهزة أو أخطاء المستخدم. جعلتني حادثة SecondFi أيضًا أعيد فهم استخدام Secondary SecureKey: يجب أن تكون “متولدة بشكل مستقل، وعلى أجهزة مستقلة، وبتوافر مواد استرداد مستقلة” كي تكون حقًا نسخة احتياطية. الدرس الأكثر قسوة في حادثة 1600万 ADA هو: حتى التوقيع الذي يبدو “صحيحًا” من الناحية التشفيرية قد يكشف معلومات تُستخدم لتوليد توقيع مزوّر للمعاملة التالية. #grvt #SelfCustody #WalletSecurity #CardanoSecurity
تم تسريب مفتاح خاص بسبب “توقيع طبيعي” واحد: حادثة 1600万 ADA جعلتني أعيد فهم SecureKey

لم يتم إرسال عبارة الاسترجاع إلى المخترقين، ولا يلزم أن يخطئ المستخدم بالنقر على “تفويض لا نهائي”. فمجرد توقيع المعاملات بشكل طبيعي يمكن أن يسمح للمهاجم باستنتاج المفتاح الخاص من بيانات السلسلة العامة.

يُظهر الإشعار الأمني الرسمي من SecondFi أن 3 هجمات خارجية وقعت في يونيو أثرت على 374 عنوانًا على Cardano، وتم سرقة نحو 1600万 ADA، وبحسب الأرقام المتداولة آنذاك بلغت قيمتها حوالي 2.4 مليون دولار.

حمت الفرقة كذلك بشكل عاجل ما يقارب 1.29亿 ADA؛ هذه الأصول كانت محمية ولا يجوز كتابتها على أنها “تم اختراق 1.29亿 ADA وسرقتها”.

السبب الجذري يكمن في خلل في اشتقاق nonce الحتمي في مُوقّع البرامج المتأثر. في كل مرة يقوم العنوان المعني بتوقيع معاملة، يكشف التوقيع معلومات رياضية كافية، ما يمكّن المهاجم من إعادة بناء المفتاح الخاص لهذا العنوان باستخدام بيانات السلسلة العامة.

ولأن الخطر موجود على مستوى العنوان والمفتاح، تُذكّر SecondFi بشكل خاص: إدخال نفس عبارة الاسترجاع في تطبيق محفظة آخر سيُعيد فقط توليد المفاتيح والعناوين نفسها، ولا يمكنه إزالة التعرض.

لا توجد أدلة منشورة علنًا تربط هذه الحادثة مباشرةً بـ GRVT أو Ethereum أو Privy، ولا يمكن بناء استنتاج حول أن @grvt_io استخدم كودًا مشابهًا. لكن الحادثة تكشف مشكلة مهمة لجميع أنظمة الحفظ الذاتي:

وفقًا لشرح GRVT الرسمي، فإن SecureKey هو مُعرّف Web3 الخاص بالمستخدم، وهو في جوهره زوج مفاتيح عام/خاص على Ethereum. تُستخدم جهة البريد الإلكتروني أو كلمة المرور أو OAuth أساسًا للوصول إلى الحساب والوظائف غير المتعلقة بالمعاملات؛ أي عملية قد تغيّر ملكية الأصول تتطلب توقيع SecureKey.

كما تكشف إرشادات GRVT الأحدث حول الحفظ الذاتي أن مفاتيح محفظة البريد الخاصة بـ Privy تُنشأ في بيئة عزل على مستوى الأجهزة، ثم يتم تقسيمها عبر مشاركة سرية (Shamir)، بحيث لا تمتلك GRVT ولا Privy منفردة المفتاح الكامل.

هذا يعالج مشكلة توليد المفاتيح وتخزينها والتحكم من طرف واحد. ولا ينبغي تفسيره على أنه ضمان مطلق ضد جميع خوارزميات التوقيع أو اختراق الأجهزة أو أخطاء المستخدم.

جعلتني حادثة SecondFi أيضًا أعيد فهم استخدام Secondary SecureKey: يجب أن تكون “متولدة بشكل مستقل، وعلى أجهزة مستقلة، وبتوافر مواد استرداد مستقلة” كي تكون حقًا نسخة احتياطية.

الدرس الأكثر قسوة في حادثة 1600万 ADA هو: حتى التوقيع الذي يبدو “صحيحًا” من الناحية التشفيرية قد يكشف معلومات تُستخدم لتوليد توقيع مزوّر للمعاملة التالية.

#grvt #SelfCustody #WalletSecurity #CardanoSecurity
قد يؤدي الموقع الرسمي أيضًا إلى ظهور تفويض خبيث: حادثة 3 ملايين دولار جعلتني أُعيد فهم GRVT SecureKey في 25 يونيو، أكد موقع Polymarket الرسمي أن أحد موردي الواجهات الأمامية التابعين لجهة خارجية تم اختراقه، وبسبب ذلك تم حقن سكربت خبيث في الواجهة الأمامية الحقيقية التي يراها بعض المستخدمين. يستشهد PeckShield بنتائج تحقيق على السلسلة تفيد بتحويل حوالي 3 ملايين دولار PUSD، ثم عبر سلسلة Polygon-عبر-سلسلة إلى Ethereum، وتمت إعادة تحويلها إلى حوالي 1,893 من ETH. صرّح Polymarket بأنه تمت إزالة الاعتماد المتأثر، والتواصل مع المستخدمين المعنيين، وتعويضهم بالكامل. أكثر ما يخالف المنطق في هذه القضية هو أن: الدومين صحيح، وHTTPS يعمل بشكل طبيعي، ويمكن أيضًا تسجيل الدخول إلى الحساب، ومع ذلك لا يمكن لأيٍّ منها وحده أن يثبت أن المحتوى الذي ستقوم بالموافقة على توقيعه يتوافق فعلًا مع نيتك الحقيقية. وهذا هو سبب أنني أعيد النظر في تصميم @grvt_io SecureKey. وفقًا لمركز مساعدة GRVT، يتم تقسيم صلاحيات الحساب إلى طبقتين: البريد الإلكتروني وكلمة المرور أو Google/Microsoft OAuth تُعد بيانات اعتماد Web2، وتُستخدم لعرض الأصول والمراكز والمشاركة في وظائف غير متعلقة بالتداول؛ أما أي إجراء قد يؤدي إلى تغيير تبعية الأصول، فيتطلب توقيع Web3 SecureKey. SecureKey جوهره عبارة عن زوج مفاتيح عامة/خاصة لـ Ethereum. يمكن للمستخدم اختيار محفظة خارجية، أو استخدام حل البريد الإلكتروني OTP المدعوم من Privy. تكمن أهمية هذا التقسيم في أنه حتى في حال تسرب بيانات تسجيل دخول Web2، لا يستطيع المهاجم وحده، اعتمادًا على حالة تسجيل الدخول فقط، تنفيذ تغييرات على الأصول التي تتطلب تفويض SecureKey. إذا تم التحكم في الجهاز عبر حصان طروادة، أو تم استبدال ملحق المحفظة الخارجية، أو وافق المستخدم على محتوى تم العبث به على موقع حقيقي، فقد يظل توقيع واحد صحيحًا تشفيريًا لكنه يعبر عن نية خاطئة. ما يقلله الاستضافة الذاتية هو خطر قيام المنصة بنقل الأصول من جانب واحد، لكنها لا تلغي تلقائيًا مخاطر التصيد والاعتماديات المكونة والاختراقات الخاصة بالعقود الذكية ومخاطر التشغيل من طرف المستخدم. بعد هذه الحادثة، أضفت إلى كل مرة أقوم فيها بالتوقيع خمس عمليات تحقق إضافية: 1. الدخول من الإشارة المرجعية أو من مدخل رسمي، دون الاعتماد على إعلانات البحث وروابط الرسائل الخاصة؛ 2. تحديد ما إذا كانت الطلبات إثبات تسجيل دخول، أو طلبًا للشراء، أو تفويض توكن، أو تحويل، أو سحب؛ 3. مراجعة الأصول والكمية وعنوان الهدف والعقد ونطاق التفويض؛ 4. إذا كانت الصفحة لا تتطابق مع ما تعرضه المحفظة، أو إذا طُلب تفويض غير محدود فجأة، قم بالإلغاء فورًا؛ 5. بالنسبة للحسابات الكبيرة، استخدم قدر الإمكان جهاز توقيع مستقل، ولا تجمع بين بيئة التنزيل اليومية ومفاتيح عالية القيمة في نفس المكان. #grvt #SelfCustody #WalletSecurity #Web3Security
قد يؤدي الموقع الرسمي أيضًا إلى ظهور تفويض خبيث: حادثة 3 ملايين دولار جعلتني أُعيد فهم GRVT SecureKey

في 25 يونيو، أكد موقع Polymarket الرسمي أن أحد موردي الواجهات الأمامية التابعين لجهة خارجية تم اختراقه، وبسبب ذلك تم حقن سكربت خبيث في الواجهة الأمامية الحقيقية التي يراها بعض المستخدمين. يستشهد PeckShield بنتائج تحقيق على السلسلة تفيد بتحويل حوالي 3 ملايين دولار PUSD، ثم عبر سلسلة Polygon-عبر-سلسلة إلى Ethereum، وتمت إعادة تحويلها إلى حوالي 1,893 من ETH. صرّح Polymarket بأنه تمت إزالة الاعتماد المتأثر، والتواصل مع المستخدمين المعنيين، وتعويضهم بالكامل.

أكثر ما يخالف المنطق في هذه القضية هو أن: الدومين صحيح، وHTTPS يعمل بشكل طبيعي، ويمكن أيضًا تسجيل الدخول إلى الحساب، ومع ذلك لا يمكن لأيٍّ منها وحده أن يثبت أن المحتوى الذي ستقوم بالموافقة على توقيعه يتوافق فعلًا مع نيتك الحقيقية.

وهذا هو سبب أنني أعيد النظر في تصميم @grvt_io SecureKey. وفقًا لمركز مساعدة GRVT، يتم تقسيم صلاحيات الحساب إلى طبقتين: البريد الإلكتروني وكلمة المرور أو Google/Microsoft OAuth تُعد بيانات اعتماد Web2، وتُستخدم لعرض الأصول والمراكز والمشاركة في وظائف غير متعلقة بالتداول؛ أما أي إجراء قد يؤدي إلى تغيير تبعية الأصول، فيتطلب توقيع Web3 SecureKey.

SecureKey جوهره عبارة عن زوج مفاتيح عامة/خاصة لـ Ethereum. يمكن للمستخدم اختيار محفظة خارجية، أو استخدام حل البريد الإلكتروني OTP المدعوم من Privy.

تكمن أهمية هذا التقسيم في أنه حتى في حال تسرب بيانات تسجيل دخول Web2، لا يستطيع المهاجم وحده، اعتمادًا على حالة تسجيل الدخول فقط، تنفيذ تغييرات على الأصول التي تتطلب تفويض SecureKey.

إذا تم التحكم في الجهاز عبر حصان طروادة، أو تم استبدال ملحق المحفظة الخارجية، أو وافق المستخدم على محتوى تم العبث به على موقع حقيقي، فقد يظل توقيع واحد صحيحًا تشفيريًا لكنه يعبر عن نية خاطئة. ما يقلله الاستضافة الذاتية هو خطر قيام المنصة بنقل الأصول من جانب واحد، لكنها لا تلغي تلقائيًا مخاطر التصيد والاعتماديات المكونة والاختراقات الخاصة بالعقود الذكية ومخاطر التشغيل من طرف المستخدم.

بعد هذه الحادثة، أضفت إلى كل مرة أقوم فيها بالتوقيع خمس عمليات تحقق إضافية:
1. الدخول من الإشارة المرجعية أو من مدخل رسمي، دون الاعتماد على إعلانات البحث وروابط الرسائل الخاصة؛
2. تحديد ما إذا كانت الطلبات إثبات تسجيل دخول، أو طلبًا للشراء، أو تفويض توكن، أو تحويل، أو سحب؛
3. مراجعة الأصول والكمية وعنوان الهدف والعقد ونطاق التفويض؛
4. إذا كانت الصفحة لا تتطابق مع ما تعرضه المحفظة، أو إذا طُلب تفويض غير محدود فجأة، قم بالإلغاء فورًا؛
5. بالنسبة للحسابات الكبيرة، استخدم قدر الإمكان جهاز توقيع مستقل، ولا تجمع بين بيئة التنزيل اليومية ومفاتيح عالية القيمة في نفس المكان.

#grvt #SelfCustody #WalletSecurity #Web3Security
يحدث انقلاب مباشر... وتم كشف عبارة الاسترجاع أثناء البث، العملية لا تُحتمل حقًا. قام مؤسس Robinhood، Vlad Tenev، بتعريض عبارة الاسترجاع عن طريق الخطأ أثناء بث مباشر، فدخل أحد المتسللين إلى المحفظة فورًا واستولى على العنوان، ثم سحب عملة Meme واحدة من قيمة سوقية تبلغ 500 ألف إلى 14 مليون. خلال ساعتين فقط، وصل حجم التداول إلى 20 مليون دولار. آلاف صغار المستثمرين سمعوا الخبر وتدافعوا للشراء، ثم قفز السعر فجأة ثم انخفض بسرعة إلى أسفل—وهو سيناريو كلاسيكي لـ"هالة المشهور + الصيد السريع". والأكثر إثارة في العملية جاء بعد ذلك: تم تجميد العنوان الرئيسي عبر Robinhood RPC، وبعد أن رفضت العقدة تجميع المعاملات، انتقل المتسلل فورًا إلى ساحة أخرى على BNB Chain. استخدم نفس مجموعة العناوين المرتبطة لإصدار عملة جديدة، وشراء وبيع ذاتي لرفع الحماس، ثم توزيع الأموال/التسييل عند الأسعار المرتفعة. سلسلة كاملة من الخطوات نفذت بسلاسة؛ وبشكل أساسي يمكن التأكد أنها كانت معدّة مسبقًا. بعض التنبيهات: 1. حافظ على عبارة الاسترجاع بعيدًا عن الكاميرا، وعن الحافظة (الـClipboard)، وعن أي جهاز متصل بالإنترنت. ولا تقترب من المحفظة أبدًا أثناء بث مباشر/تسجيل شاشة/اجتماعات عن بُعد 2. تحركات عناوين المشاهير التي تقود إلى حركة عملات Meme، في تسعين بالمئة من الحالات هي المشهد التالي في سيناريو شخص آخر، وليست فرصتك 3. تجميد طبقة RPC يمكنه فقط إيقاف عقدة واحدة، وبمجرد أخذ الأصول على السلسلة فعليًا غالبًا لا يمكن استعادتها؛ يجب فهم حدود الحفظ الذاتي بوضوح بالنسبة للأمان، فهذه مسألة يتعلمها المرء فقط بعد أن يتم النصب عليه مرة واحدة. آمل أن لا تكون هذه المرة أنت. #WalletSecurity #MemeCoin #BNBChain
يحدث انقلاب مباشر... وتم كشف عبارة الاسترجاع أثناء البث، العملية لا تُحتمل حقًا.

قام مؤسس Robinhood، Vlad Tenev، بتعريض عبارة الاسترجاع عن طريق الخطأ أثناء بث مباشر، فدخل أحد المتسللين إلى المحفظة فورًا واستولى على العنوان، ثم سحب عملة Meme واحدة من قيمة سوقية تبلغ 500 ألف إلى 14 مليون. خلال ساعتين فقط، وصل حجم التداول إلى 20 مليون دولار. آلاف صغار المستثمرين سمعوا الخبر وتدافعوا للشراء، ثم قفز السعر فجأة ثم انخفض بسرعة إلى أسفل—وهو سيناريو كلاسيكي لـ"هالة المشهور + الصيد السريع".

والأكثر إثارة في العملية جاء بعد ذلك: تم تجميد العنوان الرئيسي عبر Robinhood RPC، وبعد أن رفضت العقدة تجميع المعاملات، انتقل المتسلل فورًا إلى ساحة أخرى على BNB Chain. استخدم نفس مجموعة العناوين المرتبطة لإصدار عملة جديدة، وشراء وبيع ذاتي لرفع الحماس، ثم توزيع الأموال/التسييل عند الأسعار المرتفعة. سلسلة كاملة من الخطوات نفذت بسلاسة؛ وبشكل أساسي يمكن التأكد أنها كانت معدّة مسبقًا.

بعض التنبيهات:
1. حافظ على عبارة الاسترجاع بعيدًا عن الكاميرا، وعن الحافظة (الـClipboard)، وعن أي جهاز متصل بالإنترنت. ولا تقترب من المحفظة أبدًا أثناء بث مباشر/تسجيل شاشة/اجتماعات عن بُعد
2. تحركات عناوين المشاهير التي تقود إلى حركة عملات Meme، في تسعين بالمئة من الحالات هي المشهد التالي في سيناريو شخص آخر، وليست فرصتك
3. تجميد طبقة RPC يمكنه فقط إيقاف عقدة واحدة، وبمجرد أخذ الأصول على السلسلة فعليًا غالبًا لا يمكن استعادتها؛ يجب فهم حدود الحفظ الذاتي بوضوح

بالنسبة للأمان، فهذه مسألة يتعلمها المرء فقط بعد أن يتم النصب عليه مرة واحدة. آمل أن لا تكون هذه المرة أنت.

#WalletSecurity #MemeCoin #BNBChain
HOOD+0.52%
HOODonAlpha
HOODUS‎-0.03%
تم فقدان 713 مليون دولار عبر 158,000+ عملية اختراق لمحافظ في 2025. انتقل المهاجمون من البورصات إلى المحافظ الشخصية. 📉 لا توجد آليات لكشف الاحتيال. لا يوجد استرجاع. موافقة واحدة خاطئة نهائية. تحقق من كل طلب توقيع قبل التأكيد. #cryptogates #WalletSecurity #RiskManagement
تم فقدان 713 مليون دولار عبر 158,000+ عملية اختراق لمحافظ في 2025.

انتقل المهاجمون من البورصات إلى المحافظ الشخصية. 📉

لا توجد آليات لكشف الاحتيال. لا يوجد استرجاع. موافقة واحدة خاطئة نهائية.

تحقق من كل طلب توقيع قبل التأكيد.

#cryptogates #WalletSecurity #RiskManagement
#nwet $NEWT {future}(NEWTUSDT) أكبر مخاطرة أمنية في Web3 ليست دائمًا العقد الذكي. أحيانًا تكون هي التطبيق الذي يطلب توقيعك. لفترة طويلة، كنت أعتقد أنه إذا تم الاتصال بالمحفظة بنجاح، وكان العقد الذكي يبدو شرعيًا، وكانت المعاملة تبدو طبيعية، فهذا يكفي. لكن اليوم لا أعتقد أن ذلك صحيحًا. قبل أي موافقة تتم على السلسلة (onchain)، يتفاعل المستخدمون مع تطبيق — وليس فقط عقدًا. يقرر هذا التطبيق ما يراه المستخدمون، وكيف تُعرض الأذونات، ومدى ارتياحهم قبل النقر على "موافقة". لذا إليكم السؤال الذي غالبًا ما نتجاهله: من هو التطبيق الذي يطلب هذا الإذن؟ عنوان المحفظة يخبرنا من الذي يوقّع. عنوان العقد الذكي يخبرنا أين يتم تنفيذ الكود. لكن لا شيء منهما يخبرنا من أنشأ التجربة التي أقنعت المستخدم بالموافقة. تخيل تطبيقين يتفاعلان مع نفس المحفظة. أحدهما حقيقي، والآخر مصمم لمحاكاته. وبدون هوية تطبيق يمكن التحقق منها، غالبًا ما يضطر المستخدمون للاعتماد على الشعارات والروابط والعادة بدلًا من شيء يمكنهم التحقق منه فعليًا. لهذا أؤمن بأن هوية التطبيق تستحق أن تصبح جزءًا أساسيًا من أمان onchain. الأمر ليس بمنح كل تطبيق مسجّل ثقة غير محدودة. بل يتعلق بتزويد المستخدمين والمحافظ بأساس أقوى لاتخاذ قرارات مستنيرة قبل حدوث أي توقيع. ومع نمو Web3، لن يعتمد النجاح فقط على معاملات أسرع. سيعتمد على جعل الثقة أكثر شفافية وجعل المسؤولية أكثر وضوحًا. هل تعتقد أن هوية التطبيق التي يمكن التحقق منها ينبغي أن تصبح معيارًا قبل كل موافقة على السلسلة (onchain)؟ #Web3 #Blockchain #WalletSecurity $AIGENSYN $NEWT @NewtonProtocol #nwet
#nwet $NEWT
أكبر مخاطرة أمنية في Web3 ليست دائمًا العقد الذكي. أحيانًا تكون هي التطبيق الذي يطلب توقيعك.

لفترة طويلة، كنت أعتقد أنه إذا تم الاتصال بالمحفظة بنجاح، وكان العقد الذكي يبدو شرعيًا، وكانت المعاملة تبدو طبيعية، فهذا يكفي.

لكن اليوم لا أعتقد أن ذلك صحيحًا.

قبل أي موافقة تتم على السلسلة (onchain)، يتفاعل المستخدمون مع تطبيق — وليس فقط عقدًا. يقرر هذا التطبيق ما يراه المستخدمون، وكيف تُعرض الأذونات، ومدى ارتياحهم قبل النقر على "موافقة".

لذا إليكم السؤال الذي غالبًا ما نتجاهله:

من هو التطبيق الذي يطلب هذا الإذن؟

عنوان المحفظة يخبرنا من الذي يوقّع.

عنوان العقد الذكي يخبرنا أين يتم تنفيذ الكود.

لكن لا شيء منهما يخبرنا من أنشأ التجربة التي أقنعت المستخدم بالموافقة.

تخيل تطبيقين يتفاعلان مع نفس المحفظة. أحدهما حقيقي، والآخر مصمم لمحاكاته. وبدون هوية تطبيق يمكن التحقق منها، غالبًا ما يضطر المستخدمون للاعتماد على الشعارات والروابط والعادة بدلًا من شيء يمكنهم التحقق منه فعليًا.

لهذا أؤمن بأن هوية التطبيق تستحق أن تصبح جزءًا أساسيًا من أمان onchain.

الأمر ليس بمنح كل تطبيق مسجّل ثقة غير محدودة.

بل يتعلق بتزويد المستخدمين والمحافظ بأساس أقوى لاتخاذ قرارات مستنيرة قبل حدوث أي توقيع.

ومع نمو Web3، لن يعتمد النجاح فقط على معاملات أسرع.

سيعتمد على جعل الثقة أكثر شفافية وجعل المسؤولية أكثر وضوحًا.

هل تعتقد أن هوية التطبيق التي يمكن التحقق منها ينبغي أن تصبح معيارًا قبل كل موافقة على السلسلة (onchain)؟

#Web3 #Blockchain #WalletSecurity $AIGENSYN

$NEWT @NewtonProtocol #nwet
·
--
متنازع عليه
⚠️ إذا أرسل لك شخص ما عملات مشفرة من العدم — لا تلمسها. هذه واحدة من أقدم فخاخ العملات المشفرة وقد عادت في 2026. 👇 إليك كيف تعمل: → محفظة عشوائية ترسل لك 500 دولار في رموز غير معروفة → تحاول نقلها للبيع → تلك العملية توافق على عقد ذكي → ذلك العقد يستنزف محفظتك بالكامل على الفور لقد ارتفعت هجمات تسمم الإيردروب وهجمات استنزاف المحافظ بنسبة 340% في 2026 — مع سرقة أكثر من 200 مليون دولار من المستثمرين بالتجزئة الذين تفاعلوا مع الرموز غير المرغوب فيها. قواعد يجب الالتزام بها: ✅ لا تتفاعل مع الرموز التي لم تشترها ✅ لا تربط محفظتك الرئيسية بمواقع غير معروفة ✅ استخدم محفظة منفصلة للبروتوكولات الجديدة ✅ تحقق دائمًا من موافقات العقود على revoke.cash العملات المجانية ليست مجانية أبدًا. 🛡️ شارك هذا مع كل مبتدئ في عالم العملات المشفرة تعرفه. 🔁 #CryptoSafety" #WalletSecurity #CryptoWarning $VELVET $STG $MAGMA
⚠️ إذا أرسل لك شخص ما عملات مشفرة من العدم — لا تلمسها.
هذه واحدة من أقدم فخاخ العملات المشفرة وقد عادت في 2026. 👇
إليك كيف تعمل:
→ محفظة عشوائية ترسل لك 500 دولار في رموز غير معروفة
→ تحاول نقلها للبيع
→ تلك العملية توافق على عقد ذكي
→ ذلك العقد يستنزف محفظتك بالكامل على الفور
لقد ارتفعت هجمات تسمم الإيردروب وهجمات استنزاف المحافظ بنسبة 340% في 2026 — مع سرقة أكثر من 200 مليون دولار من المستثمرين بالتجزئة الذين تفاعلوا مع الرموز غير المرغوب فيها.
قواعد يجب الالتزام بها:
✅ لا تتفاعل مع الرموز التي لم تشترها
✅ لا تربط محفظتك الرئيسية بمواقع غير معروفة
✅ استخدم محفظة منفصلة للبروتوكولات الجديدة
✅ تحقق دائمًا من موافقات العقود على revoke.cash
العملات المجانية ليست مجانية أبدًا. 🛡️
شارك هذا مع كل مبتدئ في عالم العملات المشفرة تعرفه. 🔁
#CryptoSafety" #WalletSecurity #CryptoWarning

$VELVET $STG $MAGMA
·
--
صاعد
#🚨 تنبيه احتيال على الرموز لمستخدمي ليدجر 🚨 تويجت مؤخرًا رمزًا عشوائيًا يسمى "DIXT.FINANCE" في محفظة ليدجر الخاصة بي، يظهر قيمة مزيفة تتجاوز €500,000 مقابل فقط 0.00000009 DIXT. لم أقم بشرائه، أو ربط محفظتي، أو الموافقة على أي شيء. يبدو أن هذا رمز احتيالي/سبام كلاسيكي مصمم لجذب الانتباه وخداع المستخدمين لزيارة مواقع ضارة أو الموافقة على عقود. ⚠️ لا تتفاعل مع الرموز غير المعروفة. ⚠️ لا تزور الموقع باسم الرمز. ⚠️ لا توافق عليه أو تتبادله. ⚠️ قم بإخفاء الرمز وتجاهله. ابقى آمنًا في الخارج — المحتالون يصبحون أكثر إبداعًا كل يوم. #Crypto #Ledger #Ethereum #تنبيه_احتيال #Airdrop #ERC20 #Binance #WalletSecurity $SOL {future}(SOLUSDT) $USDC {future}(USDCUSDT) $XRP {future}(XRPUSDT)
#🚨 تنبيه احتيال على الرموز لمستخدمي ليدجر 🚨

تويجت مؤخرًا رمزًا عشوائيًا يسمى "DIXT.FINANCE" في محفظة ليدجر الخاصة بي، يظهر قيمة مزيفة تتجاوز €500,000 مقابل فقط 0.00000009 DIXT.

لم أقم بشرائه، أو ربط محفظتي، أو الموافقة على أي شيء. يبدو أن هذا رمز احتيالي/سبام كلاسيكي مصمم لجذب الانتباه وخداع المستخدمين لزيارة مواقع ضارة أو الموافقة على عقود.

⚠️ لا تتفاعل مع الرموز غير المعروفة.
⚠️ لا تزور الموقع باسم الرمز.
⚠️ لا توافق عليه أو تتبادله.
⚠️ قم بإخفاء الرمز وتجاهله.

ابقى آمنًا في الخارج — المحتالون يصبحون أكثر إبداعًا كل يوم.

#Crypto #Ledger #Ethereum #تنبيه_احتيال #Airdrop #ERC20 #Binance #WalletSecurity $SOL
$USDC
$XRP
تخيل أن أصولك الرقمية تُسرق تحت أنظار حراسها - هذا بالضبط ما حدث لجسر توكن Alephium مؤخرًا. المفهوم: جسر توكن لامركزي من المفترض أن يكون وسيلة آمنة لنقل الأصول بين شبكات بلوكتشين متعددة، وغالبًا ما يعتمد على شبكات متعددة من الحراس لزيادة الأمان. هذه الإعدادات تعتمد على التواصل خارج السلسلة، مما قد يقدم ثغرات أمنية محتملة إذا لم يتم تنفيذها بشكل صحيح. #الأمان_اللامركزي إليك مثال من الواقع: جسر توكن Alephium الذي هو نسخة من Wormhole كان لديه أربعة حراس، لكن عيب في الخلفية خارج السلسلة سمح للقراصنة باستغلال ضعف غير محروس، مما أتاح لهم سحب 815 ألف دولار في 7 دقائق فقط. الدروس المستفادة: عند التفاعل مع جسور التوكن اللامركزية، افهم آليات التواصل خارج السلسلة وكن واعيًا للثغرات المحتملة. احرص دائمًا على تأمين محفظتك وحساباتك. #أمان_المحفظة هل يمكنك التفكير في حل إبداعي لحماية التواصل خارج السلسلة في مثل هذه الأنظمة اللامركزية؟
تخيل أن أصولك الرقمية تُسرق تحت أنظار حراسها - هذا بالضبط ما حدث لجسر توكن Alephium مؤخرًا.

المفهوم: جسر توكن لامركزي من المفترض أن يكون وسيلة آمنة لنقل الأصول بين شبكات بلوكتشين متعددة، وغالبًا ما يعتمد على شبكات متعددة من الحراس لزيادة الأمان. هذه الإعدادات تعتمد على التواصل خارج السلسلة، مما قد يقدم ثغرات أمنية محتملة إذا لم يتم تنفيذها بشكل صحيح. #الأمان_اللامركزي

إليك مثال من الواقع: جسر توكن Alephium الذي هو نسخة من Wormhole كان لديه أربعة حراس، لكن عيب في الخلفية خارج السلسلة سمح للقراصنة باستغلال ضعف غير محروس، مما أتاح لهم سحب 815 ألف دولار في 7 دقائق فقط.

الدروس المستفادة: عند التفاعل مع جسور التوكن اللامركزية، افهم آليات التواصل خارج السلسلة وكن واعيًا للثغرات المحتملة. احرص دائمًا على تأمين محفظتك وحساباتك. #أمان_المحفظة

هل يمكنك التفكير في حل إبداعي لحماية التواصل خارج السلسلة في مثل هذه الأنظمة اللامركزية؟
⚠️ تحذير من الاحتيال ⚠️ هل وصلك "Tedra USD / USD.T" توكن بقيمة $24,990؟ هذا توكن مزيف 100% يا صديقي. طريقة الاحتيال: 1. يرسلون توكنات مجانية 2. يقولون "أرسل رسوم BNB للمطالبة" 3. بمجرد إرسال BNB، يختفي كل شيء، والتوكن يبقى كما هو قاعدة: توكنات غير معروفة = تجاهل. لا ترسل رسوم لأحد. ولا توافق على أي رابط. كن حذرًا في المستقبل 🙏 #CryptoScam #TedraUSD #HoneypotScam #BSC #WalletSecurity #تحذير_احتيال$USDC $ETH $BNB
⚠️ تحذير من الاحتيال ⚠️

هل وصلك "Tedra USD / USD.T" توكن بقيمة $24,990؟
هذا توكن مزيف 100% يا صديقي.

طريقة الاحتيال:
1. يرسلون توكنات مجانية
2. يقولون "أرسل رسوم BNB للمطالبة"
3. بمجرد إرسال BNB، يختفي كل شيء، والتوكن يبقى كما هو

قاعدة: توكنات غير معروفة = تجاهل. لا ترسل رسوم لأحد.
ولا توافق على أي رابط.

كن حذرًا في المستقبل 🙏

#CryptoScam #TedraUSD #HoneypotScam #BSC #WalletSecurity #تحذير_احتيال$USDC $ETH $BNB
إذا كنت تريد حماية عملتك المشفرة، تانجيم هو الأفضل لك. اشترِ محفظة تانجيم بخصم! اشترِ محفظة تانجيم بخصم! https://tangem.com/invite/WVX7Q2 رمز الإحالة WVX7Q2 #Tangem #أمان_المحفظة
إذا كنت تريد حماية عملتك المشفرة، تانجيم هو الأفضل لك. اشترِ محفظة تانجيم بخصم!
اشترِ محفظة تانجيم بخصم!
https://tangem.com/invite/WVX7Q2
رمز الإحالة WVX7Q2
#Tangem #أمان_المحفظة
مقالة
تحذير أمني: مثبتات أدوات الذكاء الاصطناعي المزيفة تُستخدم لنشر البرمجيات الخبيثةحملات البرمجيات الخبيثة النشطة تستغل الشعبية المتزايدة لأدوات الذكاء الاصطناعي لاستهداف المستخدمين غير المتوقعين. هذه الهجمات لا تعتمد بشكل أساسي على ثغرات البرمجيات أو اختراقات المنصات. بدلاً من ذلك، تستهدف سلوكاً أبسط بكثير: البحث على الإنترنت عن أدوات الذكاء الاصطناعي مثل كلود وتحميل ما يبدو أنه مثبت رسمي. المهاجمون يستغلون الثقة في العلامات التجارية المألوفة والواجهات الراقية لتوزيع برمجيات خبيثة قادرة على اختراق الأجهزة، وسرقة بيانات الاعتماد، واستهداف الأصول المرتبطة بالعملات المشفرة.

تحذير أمني: مثبتات أدوات الذكاء الاصطناعي المزيفة تُستخدم لنشر البرمجيات الخبيثة

حملات البرمجيات الخبيثة النشطة تستغل الشعبية المتزايدة لأدوات الذكاء الاصطناعي لاستهداف المستخدمين غير المتوقعين. هذه الهجمات لا تعتمد بشكل أساسي على ثغرات البرمجيات أو اختراقات المنصات. بدلاً من ذلك، تستهدف سلوكاً أبسط بكثير: البحث على الإنترنت عن أدوات الذكاء الاصطناعي مثل كلود وتحميل ما يبدو أنه مثبت رسمي.
المهاجمون يستغلون الثقة في العلامات التجارية المألوفة والواجهات الراقية لتوزيع برمجيات خبيثة قادرة على اختراق الأجهزة، وسرقة بيانات الاعتماد، واستهداف الأصول المرتبطة بالعملات المشفرة.
سجّل الدخول لاستكشاف المزيد من المُحتوى
انضم إلى مُستخدمي العملات الرقمية حول العالم على Binance Square
⚡️ احصل على أحدث المعلومات المفيدة عن العملات الرقمية.
💬 موثوقة من قبل أكبر منصّة لتداول العملات الرقمية في العالم.
👍 اكتشف الرؤى الحقيقية من صنّاع المُحتوى الموثوقين.
البريد الإلكتروني / رقم الهاتف