ملخص

  • "ليس مفتاحك، وليس عملتك المعدنية"، بغض النظر عن محفظة العقود الذكية أو محفظة الحساب الشخصي، يتمتع المفتاح الخاص بالسيطرة المطلقة على المحفظة بمجرد فقدان المفتاح الخاص، تتعرض محفظتنا تمامًا للمخاطر.

  • المفتاح الخاص هو أساس المحفظة، والعبارة التذكيرية هي حل استرداد المفتاح الخاص، وهو أيضًا العائق الحالي أمام تطوير المحفظة.

  • إن حل ذاكرة الكلمات العاجز الذي قدمته MPC والانتعاش الاجتماعي هو أساس التبني الشامل

  • المزيد من الاحتمالات للمحافظ المستقبلية والتوقعات لـ EIP-4337

نص

في عام 2010، كان لدى فيتاليك بوتيرين، مؤسس Ethereum، حساب مشعوذ في World of Warcraft. في أحد الأيام، قررت Blizzard تقليل شخصية المشعوذ بشكل كبير وإزالة جزء الضرر السحري من تعويذة سيفون الحياة. لقد بكى حتى النوم، وفي ذلك اليوم، بعد أن أدرك أهوال الخوادم المركزية، قرر الاستقالة وإنشاء شبكة Ethereum اللامركزية. في نوفمبر 2022، تم الكشف عن FTX، وهي أكبر بورصة للمشتقات المالية في العالم، اختلست أموال المستخدمين، وتم القبض على مؤسس SBF من قبل شرطة جزر البهاما وكان على استعداد لنقله إلى الولايات المتحدة للمحاكمة.

منذ 13 عامًا عندما تم “الطعنة من الخلف” بشكل غامض للاعب الساحر في World of Warcraft، وحتى اليوم مستخدمي FTX الذين يطالبون بحقوقهم، ندرك أكثر فأكثر أهمية عبارة: “Not your key, not your coin”. حتى مع وجود جهات تدقيق/تنظيم طرف ثالث، يمكن للخوادم المركزية العبث بالبيانات وتجميلها. لكن في الشبكات اللامركزية، يكون دفتر الأستاذ على السلسلة شفافًا ولا يمكن العبث به. طالما نملك المفتاح الخاص لحسابنا، نملك السيطرة المطلقة على أصولنا الشخصية.

اللامركزية شيء رائع، لكن ما الثمن؟

نحن الذين نعيش داخل شبكة بلوكشين، نحن المسؤول الأول عن أصولنا الشخصية. غالبية المستخدمين عند اختيار محفظة على السلسلة، أهم توازن هو: كم من المخاطر والمسؤولية أنا مستعد لتحملها تجاه أصولي؟ مثل المؤسسات المالية التقليدية:

  • بالنسبة للمستخدمين الذين يركزون على الأمان، فإنهم يرغبون في وضع أموالهم داخل بنوك كبيرة لكن إجراءات فتح الحساب فيها متعبة: أمان أموال البنك الكبير (المخاطر) > إجراءات فتح الحساب الصارمة (المسؤولية)

  • بالنسبة للمستخدمين الذين يركزون على قابلية التطبيق، فإنهم ببساطة يضعون أموالهم في تطبيق WeChat وAlipay فقط. يمكن لـ WeChat وAlipay تنفيذ معاملات P2P بسلاسة، ولا يتطلب الأمر سوى رقم الهوية ورقم الهاتف لإتمام التسجيل. وحتى لو كان WeChat وAlipay مجرد شركتين مدرجتين وليستا مؤسسات بنكية مدعومة من الدولة: سهولة WeChat (المسؤولية) > الوضع التشغيلي لـ WeChat (المخاطر)

بالعودة إلى web3، لدينا طريقتان لتخزين الأصول فيه: محافظ مُدارة ومحافظ غير مُدارة. لكن قبل ذلك نحتاج لتقديم شرح موجز لمبدأ عمل المحفظة:

المحفظة والمفتاح الخاص

توليد الحساب هو عملية إنشاء المفتاح الخاص. وعلى Ethereum توجد نوعان من الحسابات: حساب EOA (External Owned Account، حساب خارجي) وحساب العقد (عقد ذكي يتم نشره على السلسلة عبر حساب EOA).

  1. كمثال على حساب EOA:

    عنوان EOA

  • تتمثل العملية في توليد عدد عشوائي 256 بت كمفتاح خاص، ثم اشتقاق المفتاح العام المقابل عبر خوارزمية SHA3 بواسطة المفتاح الخاص، ثم حساب العنوان عبر keccak-256 (آخر 20 بايت من الهاش الأصلي). وبهذا نحصل على حساب شخصي مرتبط بمفتاح خاص فريد. في هذه العملية، يقوم المفتاح الخاص بحساب 12 عبارة استرجاع. ويمكننا استخدام عبارة الاسترجاع لإعادة اشتقاق المفتاح الخاص.

  • حاليًا، أكثر محافظ dApp شيوعًا على معظم السلاسل الرئيسية هي محافظ EOA، مثل Metamask وPhantom (Solana) وBSC Wallet (BSC) وKeplr (Cosmos).

2. أما الحساب الذكي (smart account) فهو عبارة عن ترميز EVM يتم نشره على السلسلة عبر حساب EOA، ويمكنه تنفيذ وظائف مختلفة. لكن بخلاف حساب EOA، لا يمتلك الحساب العقدي مفتاحًا خاصًا ولا يمكنه تنفيذ أي شيء من تلقاء نفسه؛ بل لا يمكن استدعاؤه إلا بواسطة حساب EOA. لذلك، يمكن فهم أن “التحكم النهائي في المحفظة العقدية = المفتاح الخاص لحساب EOA الذي تم استخدامه لنشر العقد”. وبهذا المعنى، فإن الحساب العقدي أيضًا خاضع للتحكم عبر المفتاح الخاص. طالما أن عنوان المحفظة هو عقد، فهي محفظة عقدية.

  • تنقسم محافظ العقود الذكية إلى محافظ متعددة التوقيع (Multisig account) ومحافظ تجريد الحسابات (Abstract account):

  • محافظ متعددة التوقيع: منذ 2013، أصبحت محافظ متعددة التوقيع بالفعل الخيار الأول للمؤسسات/المنظمات. تم تطوير هذه التقنية في البداية ضمن نظام بيتكوين البيئي، والآن توجد أيضًا محافظ متعددة التوقيع ممتازة في الإيثيريوم (مثل Gnosis Safe). تستخدم مؤسسة الإيثيريوم نوعًا من محافظ 4-of-7 متعددة التوقيع (أي إنشاء عقد ذكي لتخزين الأموال، ثم التحكم بالعقد عبر 7 حسابات EOA، ولا يتم إتمام التوقيع إلا إذا وصلت التوقيعات من 4/7 أو أكثر من حسابات EOA).

  • أما تجريد الحسابات (account abstraction) فهو الاعتماد على حساب EOA واحد للتحكم في عنوان العقد، بهدف محاكاة حساب EOA عبر عقد ذكي. مثل Argent/Loopring وغيرها من المشاريع الشائعة، كلها تُعد محافظ تجريد حسابات.

  • عنوان عقد Apecoin

3. بعد إنشاء الحساب، فإن أي نشاط على السلسلة سنشارك فيه لا يمكن الاستغناء عن المفتاح الخاص.

  • بحسب شرح الأستاذ Liao Xuefeng:

في الشبكات اللامركزية، لا يوجد كيان موثوق مثل البنك. ولتحقيق معاملة بين عقدتين، يجب تنفيذ آلية ما لتأمين المعاملة بشكل آمن ضمن نموذج “عدم الثقة” (zero trust).

لنفرض أن شياو مينغ وشياو هونغ يريدان تنفيذ معاملة. إحدى طرق إنشاء المعاملة هي أن يدّعي شياو هونغ أن شياو مينغ أعطاه 10 آلاف يوان. من الواضح أنها ليست ادعاءً موثوقًا؛

وثمة طريقة أخرى لإنشاء المعاملة: أن يدّعي شياو مينغ أنه أعطى شياو هونغ 10 آلاف يوان. وبمجرد التحقق من أن هذا الادعاء صَدَر فعلاً من شياو مينغ، وأن شياو مينغ يملك فعلًا 10 آلاف يوان، تُعتبر المعاملة صحيحة.

  • كيف نتحقق من ادعاء شياو مينغ؟

  1. يمكن للتوقيع الذي ينشئه المفتاح الخاص أن يسمح للمتأكدين (verifiers) بالتأكد من المُرسل/المُبادر لهذا الادعاء. يستطيع أي شخص التحقق من الادعاء عبر مطابقة التوقيع الرقمي ونتائج التحويل باستخدام المفتاح العام. وبما أن هذا الادعاء لا يمكن أن يصدر إلا من شخص يملك المفتاح الخاص (شياو مينغ فقط)، فيمكن التأكد أن الادعاء صحيح وأن شياو مينغ هو من قام به.

  2. وعلى شبكة Ethereum، لا تشمل هذه المعاملات فقط معاملات تحويل P2P، بل تشمل أيضًا استدعاء العقود الذكية.

  3. لذلك عندما نستخدم محفظتنا يوميًا، فنحن عمليًا نستدعي المفتاح الخاص المحلي عبر منصة المحفظة لإنجاز التوقيع على السلسلة.

أمان المحفظة، العتبة، ومقاومة الرقابة

كل شيء في المحفظة مبني حول المفتاح الخاص. جوهر المحفظة هو أداة لـ: 1) إنشاء مفتاح خاص، 2) حفظ المفتاح الخاص، 3) استخدام المفتاح الخاص، 4) نسخ المفتاح الخاص احتياطيًا، 5) استعادة المفتاح الخاص. والحل السائد حاليًا لنسخ/استعادة المفتاح الخاص هو عبارة الاسترجاع، أي مجموعة من 12/24 كلمة تظهر عند تسجيل المحفظة:

  1. يمكن لعبارة الاسترجاع اشتقاق المفتاح الخاص كنص صريح. وعندما ينتقل المستخدمون إلى جهاز جديد، يكفي إدخال عبارة الاسترجاع في تطبيق المحفظة لاستنتاج المفتاح الخاص، وبذلك يستعيدون التحكم بالمحفظة

  2. بالنسبة للمستخدم، فإن المفتاح الخاص = عبارة الاسترجاع، لكن لا يزال بين المفهومين فرق في الاستخدام اليومي للمحفظة: عبارة الاسترجاع هي خطة نسخ احتياطي واستعادة لمفتاح المستخدم الخاص

  3. تشبيه: عبارة الاسترجاع تعادل نسخ مفاتيحك. عندما تضيع مفاتيحك، يمكنك إعادة توليد نفس المفتاح عبر عبارة الاسترجاع

بما أن المفتاح الخاص هو الشهادة/الهوية الوحيدة التي نتفاعل بها مع شبكة البلوكشين، فإن مسؤوليتنا هي الحفاظ على مفتاح محفظتنا الخاص وعبارة الاسترجاع. إنّ الطريقة الأكثر أمانًا لإنشاء حساب هي بالطبع في بيئة دون اتصال (offline)، عبر تشغيل الأكواد لتوليد أرقام عشوائية (مفاتيح خاصة) وخلق العنوان عبر خوارزمية SHA256. لكن لا شك أن هذه العتبة مرتفعة جدًا وغير مناسبة لمعظم المستخدمين. لذا عند اختيار المحفظة، يجب على المستخدم النظر في ثلاثة أشياء: الأمان، العتبة، ومقاومة الرقابة:

  1. الأمان: ما مدى تكلفة اختراق مفاتيح المحفظة الخاصة/عبارات الاسترجاع؟

    على سبيل المثال، في المحافظ العتادية لا يمكن للمهاجم الحصول على المفتاح الخاص إلا عبر التصيّد أو السرقة دون اتصال (offline)

  2. العتبة: ما مدى سهولة استخدام المحفظة؟

    أثناء تسجيل Metamask يحتاج المستخدم لتسجيل 12 عبارة استرجاع، وعند تغيير الجهاز يلزم إعادة إدخال 12 عبارة استرجاع. بينما في Binance، تسجيل الحساب وتبديل تسجيل الدخول عند تغيير الجهاز يمكن إنجازه بخطوة واحدة عبر تسجيل الدخول بالبريد الإلكتروني

  3. مقاومة الرقابة: هل التحكم النهائي في المحفظة بيد المستخدم؟

    إذا كانت تطبيق المحفظة تحفظ عبارة الاسترجاع التي يدخلها المستخدم كنص صريح ثم ترفعها إلى الخادم، فهذا قد يسمح للمهاجمين بقرصنة الخادم وسرقة محفظة المستخدم. وحتى بدون هجمات من المتسللين، توجد إمكانية أن يقوم القائمون على مشروع Slope بدورهم بالسرقة/التجسس من الداخل، مما لا يحقق مقاومة للرقابة.

تنقسم فئات المحافظ بشكل رئيسي إلى نوعين: المحافظ غير المُدارة والمحافظ المُدارة المركزية.

  1. محافظ غير مُدارة: المستخدم يحفظ عبارة الاسترجاع بنفسه

    أ. على سبيل المثال، Metamask هي محفظة عملات رقمية غير مُدارة (أو ذاتية الإدارة). كونها غير مُدارة يعني أن Metamask لا تخزن أي بيانات تتعلق بالمحفظة، وأن بيانات المفتاح الخاص موجودة على مستوى محلي في المتصفح أو تطبيق الهاتف المحمول. عندما يحتاج المستخدم إلى تنفيذ توقيع على السلسلة، يستدعي Metamask المفتاح الخاص من الملف المحلي للتوقيع. لكن إذا فقد المستخدم المفتاح الخاص و/أو عبارة الاسترجاع أو تم اختراقهما، فلن تستطيع Metamask مساعدة المستخدم في الاستعادة، وسيتم فقد أصوله بشكل دائم

    ب. أما الأجهزة العتادية الأكثر أمانًا المعترف بها عمومًا (مثل Ledger)، فهي تستخدم جهازًا فعليًا يعمل دون اتصال بالإنترنت لإنشاء المفتاح الخاص وعنوان المحفظة، ثم يتم إدخال المفتاح العام للعنوان إلى محفظة ويب مثل Metamask. وعند الحاجة إلى التوقيع، يتم تأكيد التوقيع عبر الجهاز العتادي Ledger دون اتصال. وبما أن المفتاح الخاص لا يلامس الإنترنت، يصبح من الصعب على المتسللين سرقته من جهاز المحفظة العتادي. لكن إذا فقد المستخدم عبارة الاسترجاع أو تم خداعه عبر التصيّد، فإن الحماية التي توفرها المحفظة العتادية تصبح بلا قيمة، وستظل أصول المستخدم عرضة للسرقة.

محفظة مُدارة (Custodial wallet)

تستخدم المحافظ التابعة للبورصات مثل Coinbase/Binance أسلوب المحفظة المُدارة. والفرق هو أن الحساب المعروض داخل Coinbase ليس حسابًا يمتلك المستخدم مفاتيحه الخاصة، بل مجرد أرقام محاسبية داخل برنامج Coinbase وليست الأصول على السلسلة المعروضة في Etherscan. يمكن فهم ذلك على أنه أن المستخدم يثق في Coinbase ويُودع الأصول لديها بدل أن يملكها بنفسه. لذلك حساب Coinbase لا يمكنه أيضًا التفاعل مع dAPPs مثل Uniswap.

المصدر: Binance

بشكل عام، في المحافظ المُدارة: يقوم فريق المشروع بحفظ عبارة الاسترجاع نيابةً عن المستخدم، وتكون عتبة التسجيل والاسترداد منخفضة. لكن أمان المحفظة يعتمد على فريق المشروع وليس على المستخدم نفسه، كما أن فريق المشروع يمتلك السيطرة الفعلية على المحفظة. أما في المحافظ غير المُدارة (non-custodial): تكون عبارة الاسترجاع بيد المستخدم، فتكون عتبة التسجيل والاسترداد أعلى، لكن الأمان ومقاومة الرقابة مرتفعان جدًا.



عيوب خطة عبارة الاسترجاع

مع استمرار تطور WEB3 للأمام تظهر احتياجات وسيناريوهات تطبيق أكثر فأكثر، وينمو النظام البيئي على السلسلة بقوة. وبالأخص استقطب Defi Summer في 2021 عددًا كبيرًا من المستخدمين الذين كانوا يتعاملون فقط في البورصات لنقل أصولهم إلى السلسلة. وحتى مارس 2022، وصل المستخدمون النشطون شهريًا في MetaMask إلى 30 مليونًا. لكن في الوقت نفسه، أصبحت عبارة الاسترجاع (mnemonic) باعتبارها حاليًا الأكثر شيوعًا من بين حلول استرجاع حسابات الـ mnemonic، الهدف الرئيسي لهجمات المخترقين: بالنسبة للمستخدم العادي، أكثر حادثة مسروقة شيوعًا هي نسخ عبارة الاسترجاع في الحافظة (clipboard)، أو الوقوع في موقع تصيّد يتم من خلاله سرقة ملف المفتاح الخاص المخزن محليًا.

  • عندما يهاجم المتسلل، فإنه يحتاج إلى تقدير تكلفة الهجوم وعائد المكافأة. جميع المفاتيح الخاصة (12 عبارة استرجاع) هي عبارة عن subset من قاموس. طالما قام المتسلل باستنفاد ترتيبات القاموس، يمكنه الحصول على جميع الأصول على السلسلة. لكن نسبة العائد إلى التكلفة سيئة: لأن القاموس إذا تم ترتيبه عبر خوارزمية brute force لتوليد كل التركيبات؛

  • حاليًا، أكثر العبارات الاسترجاعية شيوعًا هي 12 كلمة إنجليزية، وإجمالي عدد الكلمات في قاعدة البيانات 2048 كلمة. أي أن 2048^12 = 5.44e39 نوعًا (5444517870735000000000000000000000000000)؛

  • إذا كان المتسلل يمتلك قوة حوسبة بهذا الحجم، فيمكنه التحكم في شبكة BTC عبر هجوم 51%؛

  • لذلك تكون طريقة تحقيق عائد أعلى للمتسلل عبر التصيّد للحصول على عبارة الاسترجاع، أو سرقة المفتاح الخاص المخزن محليًا على جهاز المستخدم.

مع الاستمرار في مثال Metamask، يمكن للمتسلل الحصول على عبارات الاسترجاع والمفاتيح الخاصة المحفوظة في مكانين:

  1. عبارة الاسترجاع (Mnemonic)

    أ. بعد إنشاء المحفظة، يجب على المستخدم حفظ عبارة الاسترجاع الناتجة. عادة يُنصح بنسخها يدويًا على ورق وقلم وكتابتها على ورقة بيضاء مع تخزينها بعناية، لكن يوجد أشخاص كسالى يستخدمون النسخ/اللصق من الحافظة (clipboard) إلى مستند doc، وحتى داخل سجلات محادثات WeChat؛

    ب. إذا كان لدى المتسلل برمجية خبيثة مثبتة على هاتف المستخدم/الكمبيوتر تراقب الحافظة باستمرار، فيمكنه سرقة المفتاح الخاص الذي تم إنشاؤه للتو. على سبيل المثال، تم الإبلاغ سابقًا عن أن QuickQ VPN كان يقوم بنسخ الحافظة للمستخدمين وسرقة عبارة الاسترجاع.

  2. المفتاح الخاص

    أ. وفي الوقت نفسه، تقوم Metamask عادةً بتشفير المفتاح الخاص وحفظه على جهاز المستخدم المحلي الذي تم فيه إنشاء المحفظة لكي يكون متاحًا للاستخدام في أي وقت. وإذا كانت Metamask إضافته في Chrome:

    i. مكان التخزين على Windows، عنوان حفظ المفتاح الخاص في Metamask:

    C:\Users\USER_NAME\AppData\Local\Google\Chrome\User Data\Default\Local Extension Settings\nkbihfbeogaeaoehlefnkodbefgpgknn

    ii. مكان التخزين على Mac: Library>Application Support>Google>Chrome>Default>Local Extension Settings\nkbihfbeogaeaoehlefnkodbefgpgknn

    ب. أي أن أمان Metamask يعتمد على أمان Chrome. فإذا تمكن المتسللون من اختراق جدار الحماية (firewall) في Chrome، يمكن للمهاجم الحصول على المفتاح الخاص لعناوين المستخدم ونقل جميع الأصول. ولهذا السبب تتفوق المحافظ العتادية (hardware wallets) في الأمان على محافظ الإضافات مثل Metamask.

بالإضافة إلى Metamask، يوجد بعض المحافظ غير المُدارة التي لا تصل حتى إلى مقاومة عالية للرقابة؛ مثل حادثة اختراق محفظة Slope على Solana: عند إنشاء تطبيق Slope للهاتف المحمول محفظة Phantom، يتم إرسال عبارة الاسترجاع إلى خوادم Sentry الخاصة بهم عبر TLS. ثم يتم تخزين عبارات الاسترجاع بصيغة نص صريح. وهذا يعني أن أي شخص يمكنه الوصول إلى Sentry يمكنه الوصول إلى المفتاح الخاص للمستخدم.

بالإضافة إلى ذلك، توجد حوادث أمنية أخرى في المحافظ جديرة بالمراجعة:

تم اختراق حسابات EOA

  1. تم سرقة محفظة مؤسس Fenbushi Capital:

    السبب وراء سرقة محفظة Shen Bo هو تسرب عبارة الاسترجاع؛ وكانت المحفظة المستخدمة وقت السرقة Trust Wallet، وتشمل المبالغ المسروقة حوالي 38.23 مليون USDC و1607 ETH و720 ألف USDT و4.13 BTC.

  2. تعرضت محفظة Wintermute للهجوم وخسرت حوالي 160 مليون دولار. سبب السرقة كان أن Wintermute استخدمت Profanity لتكوين محفظة Vanity لتوفير رسوم Gas (تبدأ بـ 0x0000000، ويمكنها تحقيق توفير gas عند استدعاء عقد ذكي).

    الهدف التصميمي لـ Profanity هو مساعدة الناس في توليد حسابات ذات تأثير بصري خاص، مثل حساب يبدأ أو ينتهي بأحرف خاصة. ومن ناحية أخرى، يستخدمه بعض المطورين لتوليد حسابات يبدأ فيها العديد من الأصفار (0)

    بعد أن تحصل Profanity على أول SeedPrivateKey بطول 32 بت، ولإحداث تصادم لإخراج عنوان الحساب المطلوب، ستقوم بتكرار هذا المفتاح الخاص عبر خوارزمية ثابتة حتى 2 مليون مرة (قيمة مصدرها المقال الذي نشرته 1inch). وعندما يكون PublicKey معروفًا، يمكننا الحصول على SeedPrivateKey عن طريق حصر SeedPrivateKey و Iterator. أما مقدار الحساب التقريبي فهو 2^32 مضروبة في 2 مليون مرة. وبذلك، يمكن لبطاقات الرسوميات (GPU) القوية إتمام ذلك خلال أيام أو حتى ساعات.

تم اختراق محفظة حسابات العقود

  1. تم سرقة عنوان نشر عقد Paraswap:

    وفقًا لتقرير شركة slow fog، حصل عنوان المهاجم (0xf358..7036) على صلاحيات المفتاح الخاص لكل من ParaSwap Deployer و QANplatform Deployer. استخرج المهاجم 1000 دولار من ParaSwap Deployer ثم نقلها إلى عنوان مُنشئ QANplatform ذهابًا وإيابًا كتجربة. بعد تحليلنا للعنوان 0xf358..7036 عبر منصة AML، وجدنا أن المهاجم سرق أيضًا The SolaVerse Deployer وعددًا من عناوين “النجوم” الأخرى. حتى الآن، سرق المهاجم أكثر من 170 ألف دولار.

  2. تعرّض جسر Ronin لهجوم قراصنة في شهر مارس من هذا العام، بخسائر بلغت 1736 ألف ETH و25.5 مليون USDC:

    اختلق المهاجم شركة غير موجودة، وتواصل عبر LinkedIn وWhatsApp مع مهندس Axie المتقدم، واستخدم فرصة العمل الجديدة لإغرائه، كما رتب له مقابلة، وفي النهاية عرض عليه راتبًا مغريًا. لكن ملف العرض كان “سامًا”، لذلك نجح في اختراق نظام Axie وسرقة مفتاح EOA الخاص بالعقد الذي قام المهندس بنشره.

بالإضافة إلى كون عبارة الاسترجاع الهدف الرئيسي لهجمات المتسللين، فهي أيضًا عائق مرتفع يمنع دخول المستخدمين الجدد إلى WEB3.

  1. عند إنشاء المحفظة، ومن أجل الأمان، نحتاج يدويًا إلى نسخ 12 كلمة، ومن الأفضل عدم تصوير هذه الورقة البيضاء وحفظها. حتى لو استخدمنا برنامج حفظ كلمات مرور مفتوح المصدر موثوقًا مثل 1password، فلن يمكننا استخدام النسخ واللصق بسهولة للحفظ، لأن هناك خطر سرقة الحافظة (clipboard)

  2. عند استعادة المحفظة، أي عند تغيير جهاز تسجيل الدخول، نحتاج إلى إخراج هذه الورقة البيضاء وإعادة إدخال 12 كلمة

إن الاحتفاظ بورقة بيضاء مكتوب عليها 12 كلمة بحد ذاته يبدو غير موثوق وليس “web3”: نحن نتطلع إلى مستقبل يعيش فيه الناس داخل metaverse، لكن أمان حساباتنا يعتمد على ورقة بيضاء اخترعها شخص ما في عهد أسرة سونغ. وبذلك، هاتان الخطوتان وحدهما كافيتان لإقصاء أغلب لاعبي web2. فبعد كل شيء، في عالم web2 يمكن لمعظم إجراءات التسجيل استخدام تسجيل دخول بنقرة واحدة عبر حساب Google أو حساب iOS.

خطة جديدة لاستعادة حسابات بدون عبارة استرجاع

لتقليل عتبة المحفظة وجذب المزيد من المستخدمين إلى WEB3، نحتاج إلى استخدام حلول تسجيل دخول مثل شبكات التواصل في Web2، دون التضحية بأمان المحفظة ومقاومتها للرقابة. لذلك نحتاج إلى حل استرداد حسابات أكثر سهولة وأمانًا. تشير كل المناقشات الحالية إلى نتيجة نهائية واحدة: بدون عبارة استرجاع. حاليًا، توجد خطتان لتحقيق “بدون عبارة استرجاع”: خطة MPC وخطة الاسترداد الاجتماعي.

  1. خطة MPC: يتم إنشاء مفتاح خاص عبر حساب مشترك متعدد الأطراف، وبالتالي تجنب وقوع حادث فردي مرتبط بفقدان مفتاح خاص طرف المستخدم أو سرقته/اختراقه.

    يمكن فهمها كالتالي: إن MPC عبارة عن 3FA، حيث تمتلك كل طريقة تحقق جزءًا من مفتاح. قفل الباب لا يمتلك مفتاحًا منفردًا. وعندما يضيع أحد أجزاء المفتاح، يمكن للمستخدم استعادة الجزء المفقود باستخدام طرق التحقق الأخرى.

  2. خطة الاسترداد الاجتماعي: يتم تخزين الأموال في عقد ذكي، ويتم التحكم عبر حلول متعددة التوقيع/توقيع أحادي بواسطة محفظة EOA، مع تحديد وصي طرف ثالث موثوق. وعند فقد مفتاح EOA الخاص، يقوم الوصي الثالث بتبديل صلاحية التحكم في العقد. وبذلك لا يحتاج المستخدم إلى حفظ عبارة الاسترجاع (الـ mnemonic).

    عادةً ما تقارن المناقشات الحالية بين الاسترداد الاجتماعي ومحافظ التجريد (account abstraction). لكن يجب الانتباه إلى أن خطة الاسترداد الاجتماعي هي معيار ووظيفة موجودة على العقود الذكية، تم اقتراحها عبر EIP-2429 في عام 2019. وتعني أن المستخدم يمكنه استبدال مفتاح/مفتاح خاص خاص بالتحكم في العقد عبر الوصي (guardian). أما EIP-4337 الذي حظي بجدل واسع مؤخرًا، فهو متعلق بتجريد الحسابات (account abstraction)، وسنناقشه في الفصول التالية.

خطة MPC

خطة MPC: عند إنشاء محفظة EOA، يتم توليد أجزاء المفتاح الخاص عبر أطراف متعددة بالتعاون. وفي 2019، نُشر بحث في CRYPTO 2019 (التوقيع الرقمي ثنائي المنحنى الإهليلجي القائم على الحساب الآمن متعدد الأطراف)، لتقديم تنفيذ MPC بشكل رسمي إلى نطاق رؤية الجميع. MPC تعني الحساب الآمن متعدد الأطراف (Secure Multi-Party Computation).

  1. الحساب متعدد الأطراف (MPC) هو فرع من تقنيات التشفير، وقد بدأ بعمل أندرو سي. ياو الرائد قبل ما يقرب من 40 عامًا. باستخدام MPC، لم يعد توليد المفتاح الخاص بحاجة إلى إنجاز نقطة واحدة، بل يمكن الحصول عليه من حساب مشترك عبر مجموعة من أطراف لا تثق ببعضها (n أطراف)، مع الاحتفاظ (n أجزاء من مفاتيح خاصة). تُسمى هذه التقنية DKG (توليد مفاتيح موزع Distributed Key Generation).

  2. يمكن أن يتم توليد المفاتيح الموزعة عبر السماح ببُنى وصول مختلفة. فإعداد “t من n” المعتاد (طالما شاركت t من أجزاء المفاتيح الخاصة ضمن n في التوقيع، فهذا يثبت توقيعًا صالحًا) سيُظهر قدرة على تحمل ما يصل إلى t مرات فشل عشوائي في العمليات المتعلقة بالمفاتيح الخاصة، دون الإضرار بالأمان.

  3. يُطلق اسم مخطط التوقيع عند العتبة (TSS) على تركيبة توليد مفاتيح موزعة (DKG) والتوقيع الموزع.

  4. وفي الوقت نفسه، عندما يتم فقدان/كشف جزء من مفتاح خاص أحد الأطراف، يدعم مخطط MPC استعادة وتبديل جزء المفتاح الخاص، محققًا نتيجة أن أمان الحساب مضمون دون الحاجة إلى تغيير الحساب.

حققت خطة MPC توليد مفتاح خاص بدون ظهور مفتاح خاص كامل في إنشاء الحساب، والاستخدام، والحفظ، والنسخ الاحتياطي، والاسترداد. عبر توليد/حيازة أجزاء المفتاح الخاص بشكل مشترك متعدد الأطراف وحل توقيع عند العتبة “t من n” باستخدام TSS، تحقق مستوى سهولة أعلى من محافظ توليد/حيازة مفتاح خاص منفردة مثل Metamask. الأمان ومقاومة الرقابة: مقارنةً بالحل التقليدي لعبارة الاسترجاع، تم رفع أمان استخدام المستخدمين بشكل كبير، وقد يصل إلى مستوى المحافظ العتادية.

  1. الأمان

    أ. بدون مفتاح خاص/عبارة استرجاع: أثناء توليد المحفظة، يقوم كل طرف (فريق المحفظة والمستخدم) بتوليد أجزاء مفتاح خاص عبر MPC، ولم يظهر المفتاح الخاص الكامل في هذه العملية. يمكن فهم أن MPC هي محفظة “حقيقية بدون مفاتيح خاصة” (بدون كشف مفتاح كامل).

    ب. تكلفة هجوم المتسللين ترتفع كثيرًا: حتى لو تمكن المتسلل من اختراق جهاز المستخدم المحلي، فإنه لن يحصل إلا على أجزاء من المفتاح الخاص. ولا يمكنه سرقة أموال المستخدم إلا عندما يمتلك المتسلل خوادم جهة المحفظة + جهاز المستخدم المحلي.

  2. العتبة:

    تسجيل دخول اجتماعي: يمكن للمستخدم إنشاء حساب على محفظة MPC عبر التحقق من الهوية مثل البريد الإلكتروني (نفترض أن محفظة MPC تستخدم مخطط توقيع 2/2، أي أن مفتاحين/جزأين للمفتاح الخاص يتم استخدامهما معًا للتوقيع).

  3. مقاومة الرقابة:

    الجهات المركزية (جهة المحفظة/جهاز النسخ الاحتياطي) تمتلك فقط أجزاء مفتاح الحساب الخاص، ولا يمكنها التحكم في حساب المستخدم.

خطة الاسترداد الاجتماعي

يتم نشر خطة الاسترداد الاجتماعي على حسابات العقود الذكية. ويمكن فهم محفظة العقد الذكي على أنها عقد يتم نشره على السلسلة بواسطة حساب EOA لإدارة الأموال. وبما أن هذا مثل أي عقد ذكي عادي، فإن محفظة المرسل/الناشر EOA تملك صلاحية التحكم في العقد.

  • المحفظة العقدية ليست حلًا “بدون مفاتيح خاصة” تمامًا لأن حساب EOA المتحكم به لا يزال يحتوي على مفتاح خاص؛

  • لكن يمكن للمحفظة العقدية تغيير مفتاح التوقيع الخاص للمستخدم عبر خطة الاسترداد الاجتماعي؛

  • خطة الاسترداد الاجتماعي هي أن بعد أن تفقد مفاتيحك، يقوم الوصي باستبدال لك “مفتاح” آخر.

بعد مرور عامين على اقتراح EIP-2929، في 2021 طرح Vitalik لأول مرة في المنتدى مثالًا تطبيقيًا لمحفظة الاسترداد الاجتماعي:

  1. عند إنشاء محفظة عقد ذكي، يمكن للمستخدم تحديد عناوين EOA أخرى كـ “وصي”. يجب أن يقوم عنوان “الوصي” بالتوقيع والتأكيد على السلسلة، مع دفع رسوم gas مقابل ذلك؛

  2. يُستخدم حساب EOA الخاص بالمستخدم كـ “مفتاح توقيع خاص”، ويمكنه الموافقة على المعاملات (approve transactions).

  3. على الأقل 3 (أو أكثر) حسابات EOA لـ “الوصي”؛ لا يمكنها الموافقة على المعاملات، لكنها قادرة على تغيير “مفتاح التوقيع الخاص”. كما أن تغيير “مفتاح التوقيع الخاص” يتطلب من “الوصي” دفع رسوم gas لإجراء تأكيد بالتوقيع؛

  4. يتمتع “مفتاح التوقيع الخاص” بإمكانية إضافة أو حذف الوصيّين، لكن العملية كلها تحتاج وقتًا (عادة 1-3 أيام).

  5. في سيناريوهات الاستخدام اليومية، يمكن للمستخدم استخدام محفظة عقد ذكي ذات وظيفة استرداد اجتماعي مثل أي محفظة عادية (مثل Argent وLoopring)، عبر تأكيد المعاملات باستخدام مفاتيح التوقيع الخاصة بهم. وبهذا، يمكن إتمام كل معاملة بسرعة عبر تأكيد واحد، تمامًا كما في المحافظ التقليدية (مثل Metamask):

    أ. إنشاء مفتاح خاص

    محفظة تجريد الحسابات تقوم بإنشاء المفتاح الخاص بطريقة لا تختلف عن Metamask.

    ب. حفظ المفتاح الخاص

    بما أن محفظة EOA التي تتحكم بالعقد تُستخدم فقط كـ “مفتاح توقيع خاص”، ويمكن نقل صلاحية التحكم عبر الوصي، فلا يحتاج المستخدم إلى حفظ عبارة الاسترجاع (الـ mnemonic) بشكل خاص.

    ج. استخدام المفتاح الخاص

    ○ المحفظة العقدية أيضًا تقوم بالتحويل/إجراء المعاملات؛ وبما أنها تتطلب استدعاء عقد، فهي أغلى من محفظة MPC والمحافظ التقليدية.

    ○ لكن أيضًا بسبب أنها تستدعي عقدًا، فهي تدعم الدفع بعملات غير أصلية مثل USDC/USDT (بينما ETH هي العملة الأصلية (native) المستخدمة لدفع رسوم gas على Ethereum). وهذا بلا شك يقلل كثيرًا من صعوبة التفاعل على اللاعبين الجدد في Web3: من حيث المبدأ، يقوم فريق المشروع داخل نفس المعاملة بتحويل USDC الخاص بالمستخدم إلى ETH ثم يدفع رسوم gas نيابة عنه.

    د. النسخ الاحتياطي للمفتاح الخاص

    خطوات نسخ مفتاح المحفظة ذات تجريد الحسابات احتياطيًا تستخدم “الوصي” بدلًا منه، لكن هذا غير بديهي ومكلف:

    ① في المرة الأولى التي يستخدم فيها المستخدم web3 ويحتاج لتسجيل محفظة، يتعين عليه البحث عن ثلاثة أصدقاء موثوقين لديهم محافظ EOA موجودة بالفعل داخل web3، والذين سيتحملون رسوم gas ليكونوا أوصياءه؛

    ② إذا أراد المستخدم تعويض أصدقائه عن رسوم gas، فسيجري عبر محفظة مُنشأة حديثًا ثلاث عمليات تحويل (أي إنشاء محفظة ثم ثلاث تحويلات)، وبالتالي يحتاج إلى 6 مرات دفع gas في المجموع، بينما إنشاء الحساب في محفظة MPC يكون بدون تكلفة.

    هـ. استعادة المفتاح الخاص

    إذا فقد المستخدم مفتاح التوقيع الخاص به، يمكنه طلب استخدام وظيفة الاسترداد الاجتماعي. يحتاج المستخدم إلى التواصل مع أوصيائه ليقوموا بالتوقيع على معاملة خاصة (يدفع المستخدم أو الوصي رسوم gas)، لتغيير المفتاح العام للتوقيع المسجل داخل عقد المحفظة إلى مفتاح توقيع جديد. وهذا أبسط بكثير: يمكن للوصي عبر زيارة صفحة ويب مثل security.loopring الاطلاع على طلبات الاسترداد وتوقيعها.

    ومع ذلك، من ناحية أمان المفتاح الخاص، لم نصل إلى مستوى محافظ MPC:

    1. تكلفة الاختراق: ما زال بإمكان المتسللين اختراق جهاز المستخدم للحصول على المفتاح الخاص الكامل. وبعبارة أخرى، استخدام محفظة عقدية يضيف فقط وسيلة لاستعادة المفتاح الخاص في حالة فقده، وليس أكثر.

    2. مقاومة منخفضة للرقابة: لأن خطة الاسترداد الاجتماعي تتطلب تحديد “الوصي”، توجد إمكانية أن يتواطأ “الوصيّ” معًا لارتكاب سوء التصرف.

    3. المخاطر الرئيسية للاسترداد الاجتماعي هي:

      ① التواطؤ: إذا علم بعض المستخدمين أنهم جزء من عملية استرداد، فقد يصبح لديهم اهتمام بتنفيذ هجوم الاسترداد؛

      ② هجوم مستهدف: قد يعرف الوكلاء الخارجيون مالك عملية الاسترداد، ويركزون على أضعف نقطة تنفيذ هجوم الاسترداد؛

      ③ كشف عام: إذا تمكن المهاجم من إصابة بيئة مستخدمين ذوي قاعدة كبيرة وامتلاك صلاحيات وصول لهويات متعددة، فقد ينتج أيضًا آثارًا جانبية عبر الاسترداد تجاه مستخدمين غير متأثرين.

    مخطط MPC مقابل مخطط الاسترداد الاجتماعي: الأمان، العتبة، مقاومة الرقابة

مستقبل الانتشار الشامل (Mass Adoption): محافظ Web3

بعد وجود حلول استرداد حسابات بدون عبارة استرجاع، يمكننا توقع جيل جديد من محافظ Web3، أي محافظ يمكن التسجيل وتسجيل الدخول فيها عبر البريد الإلكتروني. وعند اختيارنا مشاريع تمثل محافظ MPC ومحافظ تجريد الحسابات لتحليلها على التوالي: في جانب قبول المستخدمين، حققت كلاهما عتبة منخفضة بدون عبارة استرجاع. سنقيّم كل واحدة منهما من ناحية الأمان ومقاومة الرقابة—

#Bitizen

في محفظة MPC، تم تحقيق مقاومة الرقابة وسهولة الاستخدام بشكل أكثر شمولًا عبر محفظة Bitizen التي تستخدم مخطط TSS بنسبة 2/3. وقد قمنا بتحليلها من منظور الأمان ومقاومة الرقابة:

  1. الأمان:

    أ. الإنشاء

    لتحقيق رقابة شديدة، بعد اكتمال تسجيل المحفظة، يمكن للمستخدم عمل نسخة احتياطية لأجزاء المفتاح الخاص عبر البلوتوث باستخدام جهاز ثانٍ وفق مخطط 2/3TSS: خادم Bitizen، وجهاز المستخدم المحلي، وجهاز المستخدم الثاني.

    ب. الحفظ

    بما أنه لم يتم توليد مفتاح خاص كامل أثناء إنشاء المحفظة، فلا توجد أيضًا عبارة استرجاع. يرتبط حساب Bitizen الخاص بالمستخدم بسحابة التخزين و البريد الإلكتروني للمستخدم. ما يحتاجه المستخدم هو تسجيل الدخول عبر البريد الإلكتروني لاستخدام محفظة Bitizen بشكل طبيعي.

    ج. الاستخدام

    ① يحصل المستخدم على أجزاء مفتاح خاص مخزنة على Bitizen سحابيًا وأجزاء مفتاح خاص محفوظة على الجهاز المحلي عبر مصادقة التعرف على الوجه لإجراء التوقيع (2/3)؛

    ② بعد أن يقوم الجهاز الثاني بعمل نسخة احتياطية لأجزاء المفتاح الخاص عبر البلوتوث، يمكن تخزينها بالكامل دون اتصال بالإنترنت (offline)، ولا يحتاج المستخدم عادة لاستخدامها في الأيام العادية (يكفي أن يتم التوقيع عبر خادم Bitizen وجهاز المستخدم الأساسي).

    د. النسخ الاحتياطي

    ① عمل نسخة احتياطية لجزء المفتاح الخاص المحلي إلى سحابة المستخدم؛

    ② عند رغبة المستخدم في تغيير الجهاز وتسجيل الدخول، كل ما يحتاجه هو المصادقة عبر البريد الإلكتروني والتعرف على الوجه. سيطلب Bitizen من المستخدم استعادة نسخ أجزاء المفتاح الخاص من سحابة التخزين.

    هـ. الاستعادة

    ① وبالمثل، عندما يفقد المستخدم الجهاز/يحذف خطأ ملفات Bitizen المحلية، يمكن استعادة أجزاء المفتاح الخاص عبر سحابة التخزين؛

    ② إذا تعذر على المستخدم حتى تسجيل الدخول إلى سحابة التخزين، فإن Bitizen ستحسب مجددًا أجزاء المفتاح الخاص باستخدام أجزاء المفتاح الخاص الموجودة على السيرفر وجهاز النسخة الاحتياطية الثاني للمستخدم، ليتمكن المستخدم من استعادة الاستخدام الطبيعي.

    المصدر: Bitizen
  2. مقاومة الرقابة:

    تمنح خطة TSS بنسبة 2/3 المستخدم السيطرة المطلقة على محفظته (2/3 من أجزاء المفتاح الخاص في يد المستخدم). حتى لو أغلق Bitizen أو هرب، سيظل بإمكان المستخدم ممارسة التحكم بالمحفظة بشكل طبيعي.

#Unipass

كمثال على محفظة تجريد الحسابات، يستخدم Unipass أسلوب “العقد الذكي + محفظة MPC”، ويجمع بين مزايا الحلّين:

  1. في المعاملات، يمكن استخدام أي نوع من الرموز (المنتشرة والسائلة عادةً) التي تدعمها المحفظة للدفع برسوم gas;

    في حفظ المفتاح الخاص، تم استخدام تقنيات MPC (2/2) وTSS لتوليد المفتاح الخاص بشكل موزع، وبالتالي لا تحدث إمكانية الحصول على المفتاح الخاص بالكامل من نقطة واحدة بواسطة المتسللين. يتم تقسيم المفتاح الخاص إلى جزئين: يتم حفظ جزء على خادم Unipass والجزء الآخر على جهاز المستخدم المحلي؛

  2. في استعادة المفتاح الخاص، يستخدم Unipass مخطط DomainKeys Identified Mail (DKIM). يمكن للمستخدم استخدام عنوان البريد الإلكتروني كـ “وصي” بدلًا من عناوين EOA أخرى. وهذا يقلل كثيرًا من عتبة المستخدم في إيجاد وصي: لا يحتاج الوصي لاستخدام البلوكشين، يكفي أن يمتلك عنوان بريد إلكتروني للوصي.

    المصدر: Unipass

عتبة منخفضة —> قابلية تطبيق أعلى

محفظة منخفضة العتبة ليست النهاية لحل تطبيق المحافظ؛ فبنية Web3 الأساسية ما تزال بعيدة قليلًا مقارنة بالتمويل التقليدي في Web2. تمنح ميزة الخصم التلقائي والدفع التلقائي الدوري التي توفرها Visa المستخدمين راحة كبيرة، لكن تنفيذ ذلك على Ethereum ما زال صعبًا. قد تكون حسابات تجريد الحسابات هي قصة السردية التالية لمُحافظ بلوكشين ذات تطبيق عالي. أصدرت Visa مقالًا بعنوان “Auto Payments for Self-Custodial Wallets”، وتبحث في استخدام محفظة Argent لتجريد الحسابات على شبكة StarNet لتحقيق دفع آلي قابل للبرمجة، ما يسمح للمستخدم باستخدام محفظة ذاتية الحفظ لدفع الفواتير تلقائيًا دون الحاجة إلى توقيع كل معاملة. فكيف يتم تنفيذ محفظات تجريد الحسابات فعليًا؟ في الواقع، هذا المفهوم قديم.

تجريد الحسابات - من EIP-2938 إلى EIP-4337

مع طرح EIP-4337، عاد موضوع تجريد الحسابات إلى دائرة اهتمام الجميع. لقد طُرحت خطة الاسترداد الاجتماعي وتجريد الحسابات (استخدام العقود الذكية كمحافظ EOA، أي account abstraction) قبل EIP-1271، وتم تنفيذها عمليًا بواسطة محافظ مثل Argent على Layer2 مثل StarkNet. فما المختلف عن خطة EIP-4337 التي يتم مناقشتها كثيرًا في المجتمع مؤخراً؟

من EIP-86 عام 2015 إلى EIP-4337 الذي صار حديث الساعة مؤخرًا، يدور التفكير الأساسي للمطورين حول “العقد هو المحفظة”. يتيح تجريد الحسابات للمستخدم التفاعل مع الشبكة الرئيسية بطريقة بديهية، ما يجعل المستخدم قادرًا على التحكم بدقة في الصلاحيات الأساسية للحساب. وبما أن كود حساب EOA محدد مسبقًا، فلا يمكن تصميم ميزات معيارية/وحدية على محفظة EOA مثل إضافة التحويلات بالجملة/الاسترداد الاجتماعي… لذلك ركّز الجميع على اختراق عبر العقود الذكية. أقرب اقتراح إلى EIP-4337 هو EIP-2938. يقوم EIP-2938 أيضًا بتعريف بروتوكول تشغيل جديد للعقود الذكية، لكن يتطلب إجراء تعديلات على طبقة الإجماع. وبالتالي من الصعب على المطورين صيانته. أما الابتكار الرئيسي في EIP-4337 فهو أنه لا يحتاج إلى تغيير بروتوكولات على مستوى الإجماع في الشبكة الرئيسية.

  • في EIP-1237، يتطلب بدء توقيع عنوان العقد الاعتماد على Relayer مركزي لإجراء التوقيع، والـ Relayer مركزي، كما أن المعايير بين مختلف الـ Relayers غير موحدة، ولا يمكن التوافق عبر سلاسل متعددة/dAPP متعددة.

  • يقترح EIP-4337 استخدام Bunbler بدل Relayer؛ وBundler عبارة عن جهات متعددة لا مركزية، وبذلك يحسن مقاومة محفظة تجريد الحسابات للرقابة ويوحد معيار التوقيع، ما يخفض كثيرًا من صعوبة تكامل المطورين؛

  • سيؤثر EIP-4337 في المستقبل، لكن حتى الآن لا يحسن تجربة المستخدم بشكل كبير. لذلك تبدو سخونة النقاش محصورة بين الـ VC والمطورين. وهي أقرب إلى تشبيه Move مقابل Aptos: فبالنسبة لـ VC وأصحاب رأس المال والمجتمع التطويري، هناك حماس، لكن بالنسبة لمستخدمي web3، ما إذا كانت طبقة 1 مكتوبة بـ Solidity أم بـ Move لا يغير تجربة المستخدم كثيرًا حتى الآن.

    ① بعد كل شيء، منذ 2018 حتى اليوم، أنجزت محفظة تجريد الحسابات Argent 56.2 مليون دولار تمويل، وبعد 4 سنوات من التطوير لديها فقط 74 ألف عنوان: كما حدث بعد صعود defi، انتقل مستخدمو العملات من البورصات لاستخدام Metamask للذهاب لتجربة مشاريع “مضحكة” وزراعة APY عالية، ما أسهم في صعود Metamask. حاليًا، يبدو أن الحماس لمحافظ العقود الذكية ما زال يحتاج إلى محفز جديد؛

    المصدر: Dune

    ② لا يزال لدى المستخدمين على Argent ودائع أقل من إجمالي التمويل.

    المصدر: Dune

    ③ لكن مع تطبيق اقتراح تجريد الحسابات على الشبكة الرئيسية للإيثيريوم، يمكن لمستخدمي Argent الانتقال بسلاسة من StarkNet إلى شبكة Ethereum الرئيسية. ونرى أن الشرارة في هذا المسار تستحق التطلع إليها.

  • حالات الاستخدام

    ① التحكم التفصيلي في الصلاحيات: تفصيل صلاحية التوقيع المفرد الخاصة بـ EOA:

    ▽ منح المستخدم A حد تحويل X من الرموز داخل العقد

    ▽ منح المستخدم B صلاحية المعاملة للرمز tokenC المأذون به في العقد، وليس صلاحية التحويل

    ▽ عندما لا يتم استخدام العقد لفترة طويلة، يتم تلقائيًا تحويل حق استخدام العقد

    ② طرق متنوعة لدفع رسوم Gas: دفع الآخرين نيابةً عنك أو الدفع بأي رموز

    ③ خصم تلقائي/استرداد تلقائي

احتضان مستقبل Web3

جملة يرددها الجميع: في web2 هناك 4.8 مليار مستخدم، وفي web3 تخطى العدد في 2022 للتو أكثر من 100 مليون. ما زلنا في مرحلة مبكرة جدًا من تطور البلوكشين، أشبه ببرية ما قبل التنظيم.



بالعودة إلى سؤال بداية المقال: “كم من المخاطر والمسؤولية أنا مستعد لتحملها تجاه أصولي؟”، هل يمكننا أن نحقق ذلك دون أن نحتاج إلى تذكر مفتاحي الخاص، ودون أن نخشى فقدان محفظتي؟

لطالما سُئل من قبل صنّاع رأسمال مخاطرة تقليديين (VC) بشكل تقليدي: هل توجد سيناريوهات لا يمكن لـ web2 فعلها بينما يمكن لـ web3 فقط؟ نعتقد أن محفظة Web3 مثال يردّ عليهم: في الشبكات اللامركزية لـ Web3 فقط يمكننا توقع محفظة تحقق مقاومة الرقابة والأمان وتجربة مستخدم ممتازة دون أن يتحمل المستخدم المخاطر ولا المسؤولية. وظهور هذه المحفظة هو أساس مهم لإقبال 4.7 مليار مستخدم Web2 على مستقبل Web3: فالمحفظة ليست مجرد نقطة الدخول الأولى إلى Web3، بل هي كذلك أساس تطور أسماء النطاقات على السلسلة مثل ENS، والرموز المرتبطة بالروح Soul-Bounded Token، وأنظمة السمعة على السلسلة مثل Decentralized Identifiers. بدون بيئة محفظة آمنة، لا يمكن لمكعبات Web3 Lego أن تبنى على أساس متين.

نحتاج للتفكير بجدية أكبر. ففرص إطلاق النار أثناء السوق الهابطة ليست كثيرة. أظهر لنا MPC مستقبل EOA أكثر سهولة وأكثر أمانًا، كما يمكنه التوافق مع جميع سلاسل EVM الحالية. لا يزال إدماج dAPPs على مستوى العقود الذكية بحاجة لطريق طويل. تبدو خطة الاسترداد الاجتماعي الآن كأنها حل غير مفيد، لكن مستقبل المحافظ العقدية يُثير التوقعات. على من سنراهن؟ سنجيب عن ذلك بالمال الحقيقي الذي ندفعه.

2022 هو عام مظلم للعملات المشفرة، لكننا ما زلنا نؤمن بأن المستقبل سيكون مشرقًا. نحن سحرة “يقظون” في عالم World of Warcraft، ونأمل أن نخلق عالمًا لا يستطيع أحد فيه أخذ “قضيب امتصاص الحياة” (虹吸) الخاص بنا (إلا إذا تم تمرير اقتراح التصويت).



إعلان: يعتمد جزء من محتوى هذه المقالة على مقابلة مع CEO لمحفظة Bitizen Winson. Bitizen هي ضمن محفظة/حافظة RedlineDAO. شكرًا لـ Bitizen وWinson على دعمهما لهذه المقالة.

مراجع

  1. شرح التوقيع عند العتبة: https://www.wwsww.cn/btbjiaoxue/1273.html

  2. إدخال مستخدمي Web2 إلى Web3 — المستقبل ينتمي إلى محافظ بدون عبارة استرجاع: https://mp.weixin.qq.com/s/TF2FCQDyyApzEVHQjxgZRg

  3. V God: لماذا نحتاج إلى اعتماد واسع لمحافظ الاسترداد الاجتماعي؟: https://www.163.com/dy/article/GNQ4K9D905373E94.html

  4. محفظة Solana غير مُدارة Phantom تتعرض لهجوم من قراصنة، وتم سرقة أموال عدة مستخدمين: https://chainfeeds.xyz/search

  5. Fenbushi Capital الشريك المؤسس Shen Bo: تم سرقة أصوله الشخصية بقيمة 42 مليون، وقدّم بلاغًا: https://chainfeeds.xyz/feed/flash/detail/7a02d517-5a54-4892-a42a-ac519406da12

  6. Wintermute خسر 160 مليون دولار في هجوم قرصنة DeFi: https://chainfeeds.xyz/feed/flash/detail/39c24b5e-693c-49a1-bf5c-ec04b829f8b6

  7. تم تسريب/سرقة مفتاح عقد ParaSwap Deployer أو تم كشفه، وتم سرقة أموال على السلسلة: https://chainfeeds.xyz/feed/flash/detail/04c9a5d2-6e86-4207-9b1d-913eced8d2a7

  8. سبب سرقة جسر Ronin عبر السلاسل: https://chainfeeds.xyz/feed/flash/detail/7a810726-80eb-4fef-a40b-a38c3c9f9738

جميع الحقوق محفوظة. ممنوع النسخ أو إعادة الطباعة دون إذن