وقّعتَ مرةً واحدة وخسرت 167 ألف دولار LINK. الأخطر على السلسلة في كثير من الأحيان ليس تسريب المفتاح الخاص، بل أنك أنت من وقّعت بنفسك على تفويض خبيث.
في 4 أكتوبر، وبحسب مراقبة Scam Sniffer، فقد خسر أحد المتداولين قيمة 167,342 دولارًا من LINK بعد توقيعه على تفويض Permit2 لعملية تصيد احتيالي على شبكة Ethereum. والأكثر إثارة للقلق أن هذا التفويض كان قد تم توقيعه منذ 18 أغسطس 2025، ولم يتم استغلاله من قبل المهاجمين إلا مؤخرًا.
يعتقد كثيرون أنه إذا لم يتم إدخال المفتاح الخاص ولم تتم أي عمليات تحويل فلن توجد مخاطر على الأموال. لكن بمجرد إساءة استخدام تفويض Permit2، قد يتمكن المهاجم لاحقًا من تحويل الرموز مباشرةً من محفظتك.
ببساطة: أنت تظن أنها مجرد “نقرة” على توقيع مرة واحدة، بينما قد تكون في الواقع تمنح شخصًا آخر ترخيصًا لتحويل الأصول.
وبالأخص في حالات Airdrop وNFT وتفاعلات DeFi ومواقع التصيد، غالبًا ما يتم دفع المستخدمين إلى توقيع تفويضات مثل Permit وPermit2. لا تكتفِ بالتحقق مما إذا كانت قيمة المعاملة تساوي 0؛ بل تأكد من جهة التفويض، والحد المُفوض به، وفترة الصلاحية، ومحتوى التوقيع.
إذا كنت قد سبق ووقّعت تفويضًا لعقود غريبة أو مشبوهة، فننصحك بفحصه فورًا وإلغاء أي تفويض غير ضروري. ولا تضع الأصول الكبيرة كلها في محفظة ساخنة واحدة؛ حاول فصل محفظة التفاعل عن محفظة التخزين.
يمكن للأصول على السلسلة أن تُحوَّل بحرية، لكن هذا لا يعني أن التفويض يمكن توقيعه “على أي حال”. قد تؤدي عملية خاطئة واحدة إلى تمكين المهاجم من سرقة العملات بعد أسابيع أو حتى أشهر.
هل تقوم عادةً بفحص تفويضات المحفظة وإلغائها بشكل دوري؟