باختصار

الشعار المألوف أو الحساب الذي يبدو موثّقًا أو التطبيق المتقن لا يثبت شيئًا عن الوجهة أو عن الطلب.

01

كل إشارة ثقة قابلة للنسخ

فكّر فيما يقنعك فعلًا بأن صفحة ما أصلية: الشعار، والتنسيق، وقفل في شريط العنوان، وشارة توثيق، ومرتبة عالية في نتائج البحث، ورابط شُورك في مجتمع يبدو رسميًا. كل واحد من هذه يستطيع المهاجم إنتاجه أو شراءه، وبثمن زهيد عادةً.

ونتائج البحث المموّلة وسيلة توصيل معتادة، لأن الدفع لاحتلال المرتبة الأولى على اسم محفظة أمر قانوني وفعّال. وقد تكون بطاقات المتاجر مزوّرة. وقد تحاكي إضافات المتصفح واجهة محفظة. أما رموز الاستجابة السريعة فغير قابلة للقراءة البشرية بحكم تصميمها وقد تشير إلى أي مكان.

والإشارة الوحيدة المكلفة التزوير هي الوجهة نفسها. فيجب أن يستند التحقق إلى اسم المضيف بدقة وإلى الطريقة التي وصلت بها، لا إلى شكل الصفحة. اقرأ النطاق كاملًا ابتداءً من آخر نقطة قبل أول شرطة مائلة: فنطاق فرعي مثل example.com.attacker.site يعود إلى attacker.site. وعلى الهاتف حيث يُقتطع شريط العنوان، انقر عليه واقرأه كاملًا.

02

فخ التحقق

أهم عادة في هذا الدرس تُختصر في جملة واحدة: لا تتحقق أبدًا عبر القناة التي راسلتك. فسؤال المرسِل إن كان الرابط حقيقيًا، أو الاتصال برقم ورد في الرسالة، أو الضغط على «تواصل مع الدعم» في الصفحة المشبوهة، كلها تعيد توجيه الفحص عبر المهاجم نفسه.

افتح بدلًا من ذلك مسارًا منفصلًا تتحكم فيه أنت: إشارة مرجعية حفظتها سابقًا، أو تطبيق المزوّد الذي ثبّته عن قصد، أو نطاق تكتبه بنفسك بعد التحقق منه في الوثائق الرسمية. ثم قارن الطلب بدقة بما تقوله تلك القناة.

والمؤسسات المشروعة لا تحتاج إلى عبارة استردادك ولا إلى رمز لمرة واحدة ولا إلى التحكم عن بُعد بشاشتك ولا إلى دفعة مالية لتأمين حسابك. والاستعجال أسلوب لا دليل: فالموعد النهائي الحقيقي يصمد أمام عشر دقائق يستغرقها التحقق، والمهاجم يحتاج أن تصدّق العكس.

03

احمِ مسارات الاسترداد

كثيرًا ما لا يستهدف المهاجمون الحساب مباشرةً. بل يستهدفون البريد الإلكتروني الذي يستطيع إعادة تعيينه، أو رقم الهاتف الذي يتلقى الرموز، أو النسخة السحابية التي تحوي لقطة شاشة لشيء حساس.

ولهذا يستحق حساب البريد المرتبط بالخدمات المالية أقوى حماية لديك: كلمة مرور فريدة ومصادقة متعددة العوامل مقاومة للتصيّد بدلًا من الرسائل النصية حيث يتوفر الخيار. فرموز الرسائل النصية يمكن اعتراضها من مهاجم يقنع مشغّل الهاتف بإعادة تخصيص رقمك، وهي تقنية راسخة لا نادرة. وحيث تتيح خدمة قائمة عناوين سحب مسموح بها، فعّلها، كي لا يستطيع تسجيل دخول مخترَق إرسال الأموال إلى عنوان جديد دون تأخير تلاحظه.

04

قلّص نطاق الضرر

افترض أن شيئًا ما سينفذ في مرحلة ما. فالتصميم الأمني الجيد يحدّ ما يمكن أن يبلغه خطأ واحد بدل أن يفترض أن لا خطأ سيقع.

وعمليًا يعني ذلك محفظة منخفضة القيمة للتطبيقات غير المألوفة، منفصلة عن الأصول طويلة الأجل؛ وكلمات مرور فريدة كي لا يتسلسل اختراق واحد؛ وعادة قطع الاتصال بالمواقع ومراجعة الموافقات دوريًا بدل تراكم صلاحيات مفتوحة بلا نهاية.

  • توقّف لحظة تشعر فيها بالاستعجال، فالاستعجال هو الهجوم.
  • افتح قناة جديدة تتحكم فيها قبل التحقق من أي شيء.
  • اقرأ اسم المضيف كاملًا، ولا سيما على الهاتف.
  • لا تثبّت برنامج محفظة إلا من مصدر تحققت منه باستقلالية.
  • أبلغ عن انتحال الصفة دون مواصلة التفاعل.

المصادر والمراجعة

تستند الادعاءات ذات الأثر إلى مصادر أولية ورسمية. ولا يتغيّر تاريخ المراجعة إلا بعد إعادة فحص الدرس ومراجعه.

كتابة
Crypto Academy Editorial Desk
مراجعة
Crypto Academy Research Desk
المراجعة القادمة
2 ديسمبر 2026
هل أنهيت هذا الدرس؟يُحفظ داخل هذا المتصفح فقط.