DexsAlertBot/المدونة/أمان المحفظة
منع النصب

أمان محفظة سولانا: المفوَّضون والموافقات وعمليات الاستنزاف

٧ دقائق قراءة

كل دليل ثاني على هذا الموقع عن تقييم توكن. هذا عن الطبقة اللي تحت: المحفظة اللي تشتري. التوكن ممكن يجتاز كل فحص أمان ورغم ذلك يكلّفك كل شي لو المحفظة اللي تحمله انكشفت بمكان ثاني — وعلى سولانا هذا الاختراق يشتغل بشكل مختلف عن اللي يفترضه أغلب الناس، لأن أغلبهم يحمل عقلية إيثريوم.

موافقات سولانا ليست موافقات إيثريوم

على إيثريوم، الموافقة على عقد تكتب مدخلاً في جدول سماحيات، والموافقات اللانهائية شائعة. سولانا تشتغل بآلية مختلفة تماماً: توافق على مفوَّض (delegate) على حساب توكن واحد محدد، لين مبلغ محدد.

الفرق العملي يهم. المفوَّض ما يملك مفتاحك الخاص، ولا يصير مالك المحفظة، ولا يكتسب صلاحية على توكنات ثانية بمحفظتك — سلطته محصورة بذاك الحساب الواحد. هذا فعلاً أضيق من نموذج إيثريوم، لكنه كمان يعني إن الخطر يختبئ بمكان تقريباً محد ينظر له، لأن ما فيه لوحة موافقات وحدة زي ما يتوقع مستخدمو إيثريوم.

فصل التطبيق لا يلغي أي شيء

هذا أغلى سوء فهم في أمان محافظ سولانا. الضغط على فصل الاتصال يزيل قدرة الموقع على طلب توقيعات جديدة منك. ما يمس أي مفوَّض يملكه ذاك الموقع أصلاً على حسابات توكناتك — تلك الصلاحية تعيش على البلوكشين وتستمر لين ترسل معاملة إلغاء (Revoke) منفصلة.

فالتسلسل اللي يعتقد الناس إنه يحميهم — يتصل، يحس بعدم ارتياح، يفصل — يترك الصلاحية الفعلية على البلوكشين سليمة بالكامل. بعد شهور، لما تُستنزف محفظة، الاتصال اللي يتذكّر الجميع إنه انتهى ما كان أبداً هو الشي المهم.

Token-2022 والمفوَّضون الدائمون

التوكنات الصادرة تحت برنامج Token Extensions ممكن تحمل قدرات ما تملكها توكنات SPL القياسية — منها مفوَّض دائم، صلاحية مدمجة بالتوكن نفسه تقدر تنقل توكنات من حساب أي حامل. امتدادات صلاحية التجميد تشتغل بشكل مشابه.

هذي الامتدادات مو خبيثة بطبيعتها؛ موجودة لحالات امتثال واسترداد مشروعة. لكن على عملة ميم، المفوَّض الدائم خطر تقبله وقت الشراء مو خطر تقدر تلغيه بعدين، لأن الصلاحية تعود للتوكن مو لإذن منحته أنت. وهو ابن عم قريب لمشكلة قيود البيع في دليل Honeypot عندنا.

مراجعة محفظتك بدون ربطها

تقدر تفحص المفوَّضين للقراءة فقط، بصفر تعرّض: افتح مستكشف مثل Solscan أو Solana Explorer، الصق عنوان محفظتك، وتصفّح حسابات توكناتك بحثاً عن أي حساب يعرض عنوان مفوَّض. بدون ربط، بدون توقيع، بدون مخاطرة. سوّ هذا قبل ما تلمس أي أداة تطلب منك الربط.

إزالة المفوَّض تتطلب تعليمة Revoke على البلوكشين وتكلّف رسم SOL بسيط. كثير من المحافظ الآن تعرض هذا مباشرة بشاشة تفاصيل التوكن، وهذا أأمن مسار — ميزة مدمجة بمحفظتك ما يمكن انتحالها بنطاق مشابه.

فخ مواقع الإلغاء أدوات الإلغاء الخارجية نفسها هدف تصيّد رئيسي، بالضبط لأن المستخدمين القلقين يبحثون عنها على عجل. أداة إلغاء مزيّفة هي المستنزف المثالي: تمسكك باللحظة الوحيدة اللي بتوافق فيها على معاملة بدون تردد. فضّل الإلغاء المدمج بمحفظتك، ولا توصل لأداة كهذي عبر نتيجة بحث أو رابط أرسله لك أحد.

متى لا يكفي الإلغاء

الإلغاء يزيل صلاحية المفوَّض. ما يسوي شي لو العبارة السرية أو المفتاح الخاص نفسه انكشف — لأن وقتها المهاجم ما يشتغل عبر إذن منحته؛ بنظر الشبكة، هو أنت. بهذي الحالة الإلغاء وقت ضائع: انقل كل أصل متبقٍ لمحفظة جديدة تماماً فوراً واهجر القديمة نهائياً.

يستاهل القول بوضوح: ولا خدمة شرعية تحتاج عبارتك السرية أبداً. لا موظف دعم، ولا صفحة استرداد محفظة، ولا مطالبة إيردروب، ولا بوت. أي طلب لها هو هجوم، بدون استثناء.

البوتات تستاهل الفهم كفئة مستقلة هنا، لأن اللي يحتاجه البوت منك يختلف بشكل هائل حسب نوعه — دليلنا عن أمان بوتات الكريبتو على تليجرام يفصّل أيها يحتاج حيازة وأيها ما يحتاج شيئاً إطلاقاً.

وهذا كمان سبب إن DexsAlertBot ما يطلب منك أبداً تربط محفظة أو توقّع أي شي. هو نظام تنبيهات: يقرأ بيانات علنية على البلوكشين ويرسل رسائل. ما فيه إذن محفظة تمنحه، فما فيه إذن محفظة ينكشف. ولو تفضّل تتحقق من التوكنات بنفس الطريقة، خطوات التحقق كلها للقراءة فقط بعد، وفحوصات Rug Pull ما تحتاج غير مستكشف.

نظافة محفظة تستاهل التكرار شهرياً

الأسئلة الشائعة

هل فصل التطبيق يلغي صلاحيته؟

لا. فصل الاتصال يوقف فقط طلب الموقع لتوقيعات جديدة. أي مفوَّض على البلوكشين يملكه أصلاً على حسابات توكناتك يبقى نشطاً لين ترسل معاملة إلغاء منفصلة.

كيف تختلف موافقة سولانا عن موافقة إيثريوم؟

إيثريوم تستخدم جدول سماحيات يُوافَق فيه لعقد على صرف رصيد توكن. سولانا توافق على مفوَّض على حساب توكن محدد، لين مبلغ محدد. المفوَّض ما يستلم أبداً مفتاحك الخاص ولا يتحكم بتوكنات ثانية بمحفظتك.

كيف أفحص إذا كان بمحفظتي مفوَّضون نشطون؟

افتح مستكشف مثل Solscan أو Solana Explorer، أدخل عنوان محفظتك، وراجع قائمة حسابات التوكنات بحثاً عن أي مدخل يعرض عنوان مفوَّض. هذا للقراءة فقط ولا يتطلب ربط محفظة.

لو انكشفت عبارتي السرية، هل يكفي الإلغاء؟

لا. الإلغاء يزيل صلاحية المفوَّض فقط. لو العبارة السرية أو المفتاح الخاص نفسه انكشف، المهاجم يتحكم بالمحفظة بالكامل، والإجراء الآمن الوحيد نقل الأصول المتبقية لمحفظة جديدة تماماً.

تنبيهات لا تلمس محفظتك أبداً

DexsAlertBot يقرأ بيانات علنية على البلوكشين ويرسل تنبيهات على تليجرام — بدون ربط محفظة، بدون توقيعات، ما فيه شي تلغيه.

افتح DexsAlertBot ←

⚠️ هذا المقال تعليمي وليس نصيحة مالية أو أمنية. واجهات المحافظ ومعايير التوكنات تتغيّر — تحقّق من التفاصيل الحالية بوثائق محفظتك. قم دائماً بأبحاثك الخاصة (DYOR).