هجوم تسميم العنوان يستنزف 100 ألف دولار من عملة USDT

فقد مستخدم للعملات المشفرة ما يقارب 100,000 دولار أمريكي (USDT) بعد تحويل الأموال إلى عنوان محفظة شبيه بعنوانه الأصلي، تم زرعه في سجل معاملاته قبل 66 يوماً من عملية الاحتيال.
أعلنت منصة “Cyvers Alerts” في 11 أغسطس أن نظام المراقبة لديها رصد الخسارة بعد أن أرسل الضحية الأموال إلى عنوان يتحكم فيه المهاجم. تُعرف هذه الحيلة باسم “تسميم العنوان” (Address Poisoning)، وهي من أخطر أساليب الاحتيال المنتشرة حالياً في عالم العملات الرقمية.
كيف تمت عملية الاحتيال؟
قبل حوالي 66 يوماً من السرقة، أرسل المهاجم معاملات صغيرة تخص محفظة الضحية، مما أدى إلى ظهور عنوان خبيث في سجل المعاملات يبدو مشابهاً جداً للعنوان الأصلي الذي يستخدمه الضحية عادةً في تحويلاته.
عندما أراد الضحية لاحقاً تحويل مبلغ 100,000 دولار (USDT)، اعتمد على السجل التاريخي دون التحقق من العنوان الكامل. ونتيجة لذلك، ذهبت الأموال إلى العنوان المزيّف بدلاً من المستلم المقصود.
ما هو تسميم العناوين؟
لا يتطلب هذا النوع من الاحتيال الحصول على المفتاح الخاص أو اختراق العقود الذكية أو السيطرة على محفظة الضحية. تعتمد الطريقة على طول وتنسيق عناوين البلوكشين، حيث تقوم معظم المحافظ والمستكشفات باختصار العرض بإظهار الأحرف الأولى والأخيرة فقط من العنوان.
يقوم المهاجمون بتوليد عناوين تطابق الأجزاء الظاهرة من العنوان الحقيقي، ثم يستخدمون معاملات صغيرة أو بدون قيمة لوضع العنوان المزيّف في سجل معاملات الضحية. المستخدم الذي يتحقق فقط من الأحرف الأولى والأخيرة قد يختار محفظة المهاجم بالخطأ، حتى لو كانت العناوين الكاملة مختلفة.
في هذه الحالة الأخيرة، أرجع فريق Cyvers الخسارة إلى فشل الضحية في التحقق من العنوان الكامل. ونصحت الشركة المستخدمين بعدم التعامل مع سجل المعاملات كدليل موثوق للعناوين، وأوصت بالتحقق من كل حرف قبل الموافقة على أي عملية دفع عبر السلسلة.
المهاجم يحوّل الأموال المسروقة
بعد التحويل، قام المهاجم بتبديل العملات المستقرة المسروقة إلى إيثريوم (ETH)، وفقاً لتقرير Cyvers. وكانت المحفظة المستقبلة تحتوي على ما يقارب 52.8 إيثريوم عند نشر التنبيه.
أوضحت Cyvers أن هذا التحويل يبدو مصمماً لتقليل مخاطر تجميد العملات المستقرة المسروقة. فعملة USDT تصدرها شركة Tether عبر عقود ذكية تسمح بحظر عناوين محددة، بينما لا تملك عملة ETH الأصلية جهة مصدرة لديها وظيفة تجميد مماثلة.
كما أن التحويل يعني أن قيمة ممتلكات المهاجم تتغير مع سعر السوق لإيثريوم. ولم تذكر Cyvers أي استرداد للأموال أو اتفاقية إرجاع أو تدخل من منصات التداول، كما لم تُعرّف الضحية علناً.
لم تشر الأدلة في التنبيه إلى وجود خلل في Tether أو Ethereum أو برنامج محفظة الضحية. وبدلاً من ذلك، وصفت الشركة الحادثة بأنها هجوم هندسة اجتماعية استخدم سجلات عناوين مزيّفة لاستغلال عادات الدفع الخاصة بالضحية.
خسائر تسميم العناوين وصلت للملايين
حادثة الـ 100,000 دولار تتبع عدة حالات أكبر بنفس الطريقة. في فبراير، ذكرت تقارير أن مستخدمين فقدا معاً 62 مليون دولار بعد نسخ عناوين احتيالية من سجلات معاملاتهما.
أرجعت منصة Scam Sniffer حوالي 50 مليون دولار من هذا المبلغ إلى حادثة ديسمبر 2025، بينما فقد ضحية آخر ما يقارب 12.25 مليون دولار (أو حوالي 4,556 إيثريوم في ذلك الوقت) في يناير 2026. وقالت الشركة إن المهاجمين أدخلوا عناوين مشابهة بهدوء في سجلات النشاط الحديثة للضحية.
خلال حادثة ديسمبر، أرسل حامل العملات المستقرة أولاً دفعة اختبارية بقيمة 50 دولاراً (USDT) إلى الوجهة الصحيحة. ثم قام المهاجم بإدراج عنوان احتيالي في السجل بمعاملة صغيرة بقيمة 0.005 دولار، وبعدها أرسل الضحية عن طريق الخطأ 49,999,950 دولاراً إلى العنوان المسموم.
تم تحويل الأصول المسروقة إلى إيثريوم وتوزيعها على عدة محافظ، وفقاً لتقرير سابق. وعرض الضحية لاحقاً مكافأة مليون دولار للمهاجم مقابل إعادة الأموال المتبقية، وهدد بإشراك جهات إنفاذ القانون الدولية.
كما أن تكاليف المعاملات المنخفضة جعلت حملات التسميم الآلية أرخص في التشغيل. قالت Scam Sniffer في فبراير إن ملايين المعاملات الصغيرة يتم إرسالها يومياً، والعديد منها أُنشئ للتحضير لعمليات سرقة مستقبلية بدلاً من تحويل الأموال بين مستخدمين حقيقيين.
في مارس، أفاد مستخدم عملات مستقرة بتلقي 89 تنبيهاً للتسميم خلال 30 دقيقة بعد إتمام معاملتين شرعيتين فقط. وانتقد الرئيس التنفيذي السابق لـ Binance، تشانغ بنغ تشاو، مستكشفات المعاملات التي استمرت في عرض الإدخالات الخبيثة.
مقترح قانوني لمواجهة الاحتيال
بالنسبة للمستخدمين في الولايات المتحدة، يندرج تسميم العناوين ضمن فئة متنامية من الاحتيال في الأصول الرقمية التي يسعى المشرعون لمعالجتها عبر التنسيق بين الوكالات. قدمت السيناتوران إليسا سلوتكين وجيري موران قانون “تعزيز أطر إنفاذ العملات المشفرة” المعروف باسم SAFE Crypto Act في 2025.
وفقاً لمقدمي مشروع القانون، سينشئ التشريع المقترح فرقة عمل فيدرالية تركز على تحديد ومراقبة ومنع الاحتيال في العملات المشفرة. وسيشمل أعضاؤها ممثلين عن الوكالات الحكومية وإنفاذ القانون وشركات الأصول الرقمية ومصدري العملات المستقرة وشركات تحليل البلوكشين ومنظمات حماية المستهلك.
يغطي الاقتراح عدة أشكال من جرائم العملات المشفرة، بما في ذلك الاحتيال الاستثماري وغسيل الأموال ومخططات بونزي وعمليات سحب البساط (Rug Pulls) والمبيعات الاحتيالية للرموز. وقال مقدمو المشروع إن فرقة العمل ستدرس أنماط الاحتيال وتحسن التنسيق بين السلطات الفيدرالية والمتخصصين في القطاع الخاص.
لا ينشئ القانون برنامج تعويض للمستخدمين الذين يوافقون عن طريق الخطأ على تحويلات غير قابلة للإلغاء. كما أوضحت التغطية السابقة، ستركز فرقة العمل المقترحة على الاكتشاف والتصدي والتعاون بين الوكالات والمشاركين في الصناعة.
التحقق الكامل من العناوين يحمي من الاحتيال
نصحت Cyvers المستخدمين بمقارنة عناوين المحافظ الكاملة بدلاً من الاعتماد على السجلات المختصرة في سجل المعاملات. بالنسبة للتحويلات الكبيرة، يوصي خبراء الأمن أيضاً بتأكيد الوجهة عبر قناة اتصال منفصلة وإرسال مبلغ اختباري صغير قبل تحويل الرصيد المتبقي.
الدفعة الاختبارية وحدها قد لا تمنع هجوم التسميم، كما أثبتت حادثة ديسمبر 2025. لأن المهاجم يمكنه إدراج عنوان مشابه فوراً بعد الاختبار، يجب على المرسل التحقق من أن العنوان المستخدم في التحويل الرئيسي مطابق تماماً للعنوان المستخدم في معاملة الاختبار.
يمكن أن تضيف القوائم البيضاء للعناوين فحصاً إضافياً عن طريق تقييد عمليات السحب إلى وجهات معتمدة مسبقاً. كما يمكن للمحافظ المادية عرض تفاصيل المعاملة قبل التوقيع، لكن يجب على المستخدمين قراءة ومقارنة الوجهة المعروضة على الجهاز.
بدأت واجهات المحافظ ومستكشفات البلوكشين في تصفية الإدخالات المشبوهة، لكن الحماية تختلف حسب المنصة. وجد تقرير مارس أن Etherscan يخفي المعاملات صفرية القيمة افتراضياً، بينما يتطلب BscScan وBasescan من المستخدمين تفعيل خيار “إخفاء معاملات الصفر” لإزالة هذه السجلات من العرض.
الأسئلة الشائعة
ما هو تسميم العناوين في العملات المشفرة؟
تسميم العناوين هو نوع من الاحتيال يقوم فيه المهاجم بإرسال معاملات صغيرة أو بدون قيمة إلى محفظة الضحية، مما يجعل عنواناً مشابهاً يظهر في سجل المعاملات. عندما يريد الضحية تحويل أموال لاحقاً، قد ينسخ العنوان المزيّف من السجل بدلاً من العنوان الأصلي، فتذهب الأموال إلى المهاجم.
كيف أحمي نفسي من تسميم العناوين؟
تحقق دائماً من العنوان الكامل للمحفظة قبل إرسال أي أموال، ولا تعتمد على السجل التاريخي كمرجع موثوق. استخدم قوائم بيضاء للعناوين المعتمدة، وأرسل مبلغاً اختبارياً صغيراً أولاً، وتأكد من مطابقة العنوان في التحويل الرئيسي للعنوان المستخدم في معاملة الاختبار تماماً.
هل يمكن استرداد الأموال المسروقة بتسميم العناوين؟
عادةً لا يمكن استرداد الأموال لأن معاملات البلوكشين غير قابلة للإلغاء ولا يوجد جهة مركزية يمكنها إرجاع التحويلات. بعض الضحايا حاولوا التفاوض مع المهاجمين وعرض مكافآت مقابل إعادة الأموال، لكن النجاح في ذلك نادر ويعتمد على حسن نية المهاجم، وهو أمر غير مضمون.












