العالم المشفر يواجه الآن خطرًا أمنيًا جديدًا وخطيرًا: "سوء استخدام العناوين" (بالإنجليزية: address misuse). وفقًا لدراسة أجراها المؤتمر الأمني المرموق USENIX Security Symposium، تم سرقة 574.8 مليون دولار من الإيثريوم (ETH) وعملة بينانس (BNB) بهذه الطريقة خلال العام الماضي وحده. لكن كيف يعمل هذا الاحتيال بالضبط؟ ولماذا يقع حتى المستخدمون ذوو الخبرة في هذا الفخ؟
**كيف تعمل الحيلة: خطأ بسيط يبدو بسيطًا، لكنه يحمل عواقب وخيمة**
تخيل أنك تقف أمام لافتة بها بابان: أحدهما يؤدي إلى شارع آمن، والآخر إلى زقاق لا مخرج منه. هذا بالضبط ما تشعر به عند حدوث خطأ في عنوان سلسلة الكتل المتقاطعة (Cross-Chain). أنت تستخدم محفظة A على الإيثريوم وترغب في إرسال بعض الأموال إلى محفظة B على سلسلة بينانس الذكية (BSC). لكنك تنسخ بطريق الخطأ عنوان الإيثريوم الخاص بمحفظتك B بدلاً من عنوان BSC. تتم المعاملة – ويذهب مالك إلى سلسلة كتل لا قيمة لها في تلك الشبكة.
المشكلة الكبرى هنا؟ العنوانين يبدوان متشابهين تمامًا. كلاهما يبدأ بـ "0x" ويتكونان من 42 حرفًا. الاختلاف الوحيد يكمن في الشبكة، وغالبًا ما لا يتم عرض هذه المعلومات بشكل واضح بما يكفي. العديد من المحافظ والبورصات "تخفي" هذه المعلومات في الإعدادات – وبهذا يقع الخطأ.
**كشف الدراسة: المحتالون يستغلون الخداع المستهدف**
حلل باحثو USENIX 1.2 مليون معاملة واكتشفوا حقائق صادمة. يستهدف المحتالون المستخدمين الذين ينتقلون بين سلاسل الكتل، خاصة في هذه المواقف:
- **منصات التمويل اللامركزي (DeFi)**: حيث ينتقل المستخدمون يوميًا بين الإيثريوم وبوليجون وأربيتوم. هنا، يكون خطر اختيار الشبكة الخاطئة مرتفعًا أثناء التداول السريع.
- **البورصات مثل بينانس أو كوينباس**: حيث يمكن للمستخدمين التبديل بين شبكات مختلفة. نقر واحد زائد – وفقدان الأموال.
- **تطبيقات المحافظ المزيفة**: التي تخدع المستخدمين بعناوين مزورة. الأكثر وقاحة هي صفحات التصيد التي تقدم "واجهة محفظة محسنة" ولكنها تلاعب بالعناوين في الخلفية.
ما أصابني بالصدمة حقًا هو أن حتى المتداولين ذوي الخبرة يقعوا في هذا الفخ. الاختلافات بين الشبكات غالبًا ما تكون دقيقة للغاية بحيث يتم تجاهلها تحت الضغط أو عند اتخاذ القرارات بسرعة.
**من هم الضحايا الرئيسيون؟**
تشير الدراسة إلى أن المعاملات الكبيرة هي الأكثر تأثرًا – في المتوسط، فقد الضحايا أكثر من 5000 دولار لكل هجوم. لكن ليس الأفراد وحدهم هم المتضررون:
- **بروتوكولات D
eFi**: تخسر أموالاً بسبب العناوين الخاطئة، مما قد يهدد استقرار المشاريع بأكملها.
- **البورصات**: تضطر أحيانًا إلى تجميد الأموال عندما يرسل المستخدمون عن طريق الخطأ إلى شبكات خاطئة، مما يسبب تأخيرات وإحباطًا لا داعي لهما.
- **المستثمرون المؤسسيون مثل صناديق التحوط أو مكاتب العائلة**: هم أهداف رئيسية نظرًا لحجم الأموال الكبيرة التي يتداولونها، حيث يمكن أن تصل الخسائر إلى ملايين الدولارات بسرعة.
**لماذا يصعب حل هذه المشكلة؟**
1. **عدم وجود معايير موحدة**: لا تستخدم جميع سلاسل الكتل نفس تنسيق العناوين. حتى إذا أظهرت المحفظة تحذيرًا، غالبًا ما يتجاهله المستخدمون بسبب الإهمال أو الإجهاد أو عدم ثقتهم بالتكنولوجيا.
2. **الخطأ البشري**: معظم الهجمات تنجح لأن المستخدمين يتجاهلون اختيار الشبكة تحت ضغط الوقت أو السرعة. من لديه الوقت للنظر في تحذير لمدة 20 ثانية عندما يريد التداول بسرعة؟
3. **العقبات التقنية**: يتطلب حظر تلقائي للأخطاء عبر السلاسل تعديلات عميقة في برامج المحافظ. العديد من المزودين يتجنبون هذا الجهد – حتى يضطرون إليه بعد فضيحة كبيرة.
**كيف يمكن للمستخدمين حماية أنفسهم؟**
تقدم الدراسة توصيات واضحة – وأنا أستطيع أن أؤكد من تجربتي الشخصية أنها فعالة:
- **التحقق دائمًا من سلسلة الكتل**: قبل تأكيد المعاملة، يجب عرض الشبكة (مثل "الإيثريوم الرئيسي" أو "BSC") بشكل واضح وغير قابل للتجاهل. لا نصوص صغيرة، لا إعدادات مخفية.
- **إجراء معاملات اختبار**: قبل إرسال مبالغ كبيرة، أرسل مبلغًا صغيرًا أولاً. نعم، هذا يستغرق بعض الوقت والرسوم، لكنه أفضل من فقدان كل شيء.
- **استخدام محافظ الأجهزة (Hardware Wallets)**: تعرض العناوين الكاملة والشبكة قبل الموافقة على المعاملة، مما يضيف طبقة أمان إضافية.
- **الحذر من التصيد**: لا تقم أبدًا بنسخ العناوين من مواقع أو تطبيقات مجهولة. إذا بدا الأمر جيدًا لدرجة لا تصدق، فهو كذلك في الغالب.
- **استخدام محافظ متعددة التوقيعات (Multi-Signature Wallets)**: تتطلب موافقات متعددة للمبالغ الكبيرة. هذا يعني المزيد من الجهد، لكنه يوفر أمانًا أكبر.
**الخلاصة: يجب على مجتمع العملات المشفرة التحرك**
تظهر دراسة USENIX بوضوح أن سوء استخدام العناوين هو أحد أكبر الثغرات الأمنية غير المحلولة في نظام العملات المشفرة. بينما يصبح المحتالون أكثر ذكاءً، تتخلف اللوائح والحلول التقنية عن الركب. يجب على مزودي المحافظ إعادة التفكير في أنظمة الأمان الخاصة بهم – مثل إضافة تحذيرات مرئية بلون أحمر ساطع تعرض الشبكة المحددة بشكل أكثر وضوحًا.
بالنسبة لنا كمستخدمين، تبقى القاعدة الأكثر أهمية: الدقة بدلاً من السرعة. من الأفضل التحقق أكثر من مرة بدلاً من فقدان مئات الآلاف من الدولارات بسبب نقر واحد على "إرسال". كما تظهر الأرقام، ينتهي الأمر بنقر واحد في بعض الأحيان إلى خسارة فادحة.
📰 اقرأ أيضًا
→ سعر الإيثيريوم في الارتفاع: فرصة بنسبة 12% للوصول إلى 3000 دولار في سبتمبر→ باحثون ينفذون الوقت حتى الموعد النهائي لشهر ديسمبر: ثغرة أمنية في zkEVM يجب إغلاقها→ إيثينا (ENA): هل سينجح في الحفاظ على قفزته بنسبة 41% أم ينتظره تصحيح آخر؟