كيف تسترد عملاتك الرقمية بعد اختراق المحفظة أو سحب أصولها
نعم، يمكن في بعض الحالات استرداد العملات الرقمية بعد اختراق المحفظة أو سحب أصولها. الأصول المسروقة انتقلت إلى عناوين تبقى ظاهرة على البلوك تشين العام. وعندما تصل إلى منصة تداول أو إلى جهة إصدار الرمز، يمكن السعي إلى تجميدها. السرعة هي ما يحسم معظم القضايا، ولا تضمن أي جهة نزيهة النتيجة.
يقول لنا المتضررون: «سُحبت أصول محفظتي» و«لم يصلني حتى إشعار». إذا حدث لك هذا للتو، فما حدث ليس ذنبك. أدوات سحب المحافظ منتجات إجرامية احترافية مصمَّمة لخداع أشخاص حذرين. أمّن ما تبقّى أولاً، وهذه الصفحة تشرح كيف تفعل ذلك، وما الذي يعنيه الاسترداد على أرض الواقع.
سُحبت أصول محفظتي الرقمية، هل يمكنني استعادتها؟
في بعض الحالات، نعم. كل تحويل خرج من محفظتك مسجَّل على بلوك تشين عام، ولذلك يمكن تتبّع الأصول المسروقة. تتبع Recoveris مسار الأموال حتى المنصة أو الخدمة التي وصلت إليها، وتسعى إلى تجميدها هناك بأدلة جنائية رقمية. الاسترداد غير مضمون في أي حال: أمّن المحفظة أولاً، ثم احفظ سجلاتك.
لماذا يكون الاسترداد ممكناً
- مسار الأموال دائم. كل حركة لأصولك المسروقة مسجَّلة علناً ويمكن تتبّعها.
- نقطة الصرف هي عنق الزجاجة. لكي ينفق السارق العملات، عليه في الغالب أن يمر عبر منصة تداول خاضعة للرقابة.
- يمكن تجميد العملات المستقرة. تستطيع جهات إصدار مثل Tether حجب USDT المسروقة على عنوان محدد.
ما الذي تفعله الآن
- انقل ما تبقّى إلى محفظة جديدة تماماً بعبارة سرية (seed phrase) جديدة.
- ألغِ صلاحيات الرموز (token approvals) على المحفظة القديمة حتى تفقد أداة السحب سيطرتها.
- احفظ جميع معرّفات المعاملات (TXID) والعناوين وموقع التصيّد، ثم اطلب مراجعة مجانية.
أول 15 دقيقة: أمّن ما تبقّى
حماية ما تبقّى تسبق كل شيء آخر، بما في ذلك التبليغ. أدوات سحب المحافظ تترك صلاحياتها قائمة في كثير من الأحيان، فتُسحب حتى الأصول التي تصل لاحقاً.
نفّذ هذه الخطوات الأربع الآن:
أنشئ محفظة جديدة تماماً بعبارة سرية جديدة
على جهاز نظيف إن أمكن.
انقل إليها كل ما تبقّى
ابدأ بالأصول الأعلى قيمة.
ألغِ صلاحيات الرموز على المحفظة القديمة
باستخدام أداة موثوقة مثل revoke.cash.
أوقف استخدام المحفظة القديمة نهائياً
تعامل معها على أنها محروقة، حتى لو بدت هادئة.
ثم ابدأ بحفظ الأدلة. سجّل وقت انتباهك إلى السرقة. احفظ معرّفات المعاملات (TXID) للتحويلات الخارجة، والعناوين التي ذهبت إليها، والموقع أو التطبيق أو الرسالة التي بدأ منها كل شيء. هذه السجلات هي المادة الخام لأي عملية تتبّع.

«لا يلزم أن تكون قد سلّمت عبارتك السرية حتى تُسحب أصول محفظتك، فتوقيع خبيث واحد على صلاحية رمز يكفي. الخطوة الأولى: انقل ما تبقّى إلى محفظة جديدة تماماً، ثم ألغِ الصلاحيات. ولن تتصل بك أي شركة محافظ ولا أي جهة شرطة على الإطلاق لتطلب منك عبارة الاسترداد المكوّنة من 24 كلمة.»
سحب الأصول دون عبارتك السرية: صلاحيات الرموز وتوقيعات Permit
يصف كثير من المتضررين الصدمة نفسها: «اخترق أحدهم محفظتي الساخنة وسحب ما فيها، ولم يصلني حتى إشعار». يبدو الأمر مستحيلاً، لأنك لم تشارك عبارتك السرية، أي الكلمات الـ12 أو الـ24 التي تعمل كمفتاح رئيسي للمحفظة. السبب المعتاد هو صلاحية رمز (token approval).
الصلاحية إذن توقّعه فيسمح لعقد ذكي بتحريك رموز معيّنة نيابة عنك. التطبيقات المشروعة تستخدم هذه الصلاحيات يومياً، ولذلك تتعامل معها المحافظ على أنها إجراء روتيني. ومواقع سحب المحافظ تستغل هذه الثقة. تطبيق مستنسخ أو صفحة مطالبة مزيّفة أو رابط «دعم فني» يطلب منك ربط محفظتك والتوقيع. توقيع واحد، غالباً من نوع Permit وهو صيغة لا تتطلب رسوم غاز، يمنح أداة سحب المحافظ صلاحية على رموزك. ثم تفرّغ نصوص برمجية آلية المحفظة خلال ثوانٍ وبصمت.
هذا النمط وراء معظم قضايا «اختراق MetaMask» التي نحقق فيها. وهو أيضاً وراء كثير من حالات سحب أصول محفظة Phantom على شبكة Solana، وقد أخبرنا أحد المتضررين: «دخلت إلى الموقع المصاب بإدخال كلمة مرور محفظة Phantom». وفي بعض ملفاتنا، دفع المحتالون المتضررين إلى تثبيت تطبيق خبيث باسم xtesepro يفرض تنفيذ التحويلات.
نقرة واحدة خاطئة على فخّ مصمَّم باحتراف. هذه هي القصة كاملة، والسرقة التي نتجت عنها قابلة للتتبّع.
التصيّد بالعبارة السرية: مكالمات «الشرطة» ثم «Ledger» المزيّفة
تصل نسخة أقسى عبر الهاتف. أولاً يقول «ضابط شرطة» إن عملاتك الرقمية ظهرت في تحقيق احتيال. ثم يتصل «دعم Ledger» ليساعدك في تأمين جهازك، مدعوماً ببريد إلكتروني منتحَل يبدو رسمياً. تُوجَّه بعدها إلى موقع مزيّف، ومن بين ما ورد في ملفاتنا موقع ledgerensured.com، ويُطلب منك إدخال عبارة الاسترداد المكوّنة من 24 كلمة لحماية أموالك. وبعد دقائق تصبح المحفظة فارغة.
للتوضيح: Ledger شركة حقيقية ومشروعة ينتحلها المحتالون. الجريمة تقع في المكالمات الهاتفية وفي الموقع المزيّف. أحد المتضررين «أُقنع بإدخال عبارة الاسترداد المكوّنة من 24 كلمة في موقع تصيّد» بهذا السيناريو المكوّن من خطوتين تماماً. وتنجح مكالمة الشرطة المزيّفة المتبوعة بمكالمة باسم Ledger لأن كل متصل يجعل المتصل التالي مصدَّقاً.
قاعدة واحدة تهزم هذا الأسلوب. عبارتك السرية هي المحفظة نفسها، ومن يملكها يملك أموالك. لن تطلبها منك جهة شرطة ولا شركة محافظ ولا منصة تداول. من يطلبها فهو يسرق. وإذا سُرقت عبارة استرداد جهاز Ledger لديك بهذه الطريقة، فنفّذ خطوات أول 15 دقيقة أعلاه، ثم احفظ كل رقم ورسالة بريد ورابط.
عمليات السحب عبر سك NFT والإسقاطات الجوية ودعوات الفعاليات
«ظننت أنني أسك NFT، لكنها كانت عملية تصيّد». نسمع هذا أسبوعياً. صفحات السك المزيّفة ومطالبات الإسقاط الجوي (airdrop) وتسجيلات الفعاليات هي مواقع سحب محافظ متنكّرة.
ينتحل المحتالون مؤتمرات ومنصات فعاليات حقيقية: دعوات تُرسَل عبر خدمات مثل Luma، وعمليات سك «NFT للحضور» مرتبطة بفعاليات معروفة، فيبدو الزر رسمياً. والنقر عليه يوقّع عقداً خبيثاً، فتُفرَّغ المحفظة المرتبطة. حالة سحب أصول المحفظة عبر سك NFT تتبع آلية الصلاحيات نفسها التي تتبعها أي أداة سحب أخرى، وتحتاج الإسعاف الأولي نفسه: ألغِ الصلاحيات، وأمّن ما تبقّى، واحفظ الأدلة.
بريد التصيّد باسم «تعويضات Celsius»
ينتحل المحتالون أيضاً عمليات صرف تعويضات إفلاس حقيقية. متضررون كانوا ينتظرون توزيعاً فعلياً من Celsius وصلتهم رسائل بريد إلكتروني تحمل «رابط مطالبة». وقاد الرابط إلى صفحة تسحب المفاتيح أو تُطلق توقيعاً يفرّغ المحفظة. ولأن التوزيع نفسه كان حقيقياً، بدت الرسالة حقيقية أيضاً.
تعامل مع أي رسالة غير متوقّعة تدعوك إلى «المطالبة بتعويضك» على أنها تصيّد. تحقّق عبر القناة الرسمية لإجراءات الإفلاس أو المحكمة وحدها، واكتب العنوان في المتصفح بنفسك.
تسميم العناوين
يستهدف تسميم العناوين (address poisoning) عادة النسخ واللصق لديك. يرسل المحتال معاملة بقيمة ضئيلة أو صفرية إلى محفظتك من عنوان صُمِّم ليطابق أول أحرف وآخر أحرف عنوان تستخدمه فعلاً. ثم تنسخ لاحقاً «عنوانك» من سجل المعاملات، والأحرف الوسطى تعود إلى المحتال. وتنفّذ البرمجيات الخبيثة التي تعترض الحافظة البديل نفسه دون أن تراه.
تحقّق من العنوان كاملاً، حرفاً حرفاً، قبل أي تحويل كبير. وإذا سبق أن دفعت إلى عنوان شبيه، فاحتفظ بالعنوانين وبمعرّف المعاملة (TXID). التتبّع يعمل بالطريقة نفسها.
هل يمكن استرداد العملات الرقمية بعد سحبها من المحفظة؟
في بعض الحالات، نعم، وأي جهة نزيهة لن تقول أكثر من ذلك قبل أن تطّلع على قضيتك. التتبّع نفسه ممكن في الغالب، لأن كل حركة للأصول المسروقة مسجَّلة علناً. الوصول إلى الأموال هو الجزء الأصعب، وهو يعتمد على المكان الذي انتهت إليه.
يمر استرداد الأموال بعد التصيّد بثلاث مراحل.
تتبّع
نتتبّع الأصول عبر المحافظ والشبكات وخدمات المبادلة، وهو العمود الفقري نفسه لطريقة استرداد العملات الرقمية المسروقة.
اعتراض
عندما تصل الأموال إلى منصة تداول خاضعة للرقابة، أي نقطة الخروج التي تتحول عندها العملات الرقمية إلى نقود عادية، نسعى إلى تجميدها بأدلة مقبولة أمام المحاكم.
استرداد
نسعى إلى إعادة الأموال المجمّدة عبر القنوات القانونية وقنوات جهات إنفاذ القانون. هذه المرحلة تحتاج وقتاً ولا تنتهي دائماً بالإعادة.
ترتفع فرصك عندما تتحرك خلال ساعات، وعندما تصل الأموال إلى منصة تطبّق إجراءات التحقق من الهوية (KYC)، وعندما يكون المسروق عملات مستقرة، إذ تستطيع جهات إصدار مثل Tether تجميد الرموز المسروقة وUSDT على عنوان محدد. وإذا شمل السحب بيتكوين مسروقاً، فمساره علني أيضاً. وتنخفض فرصك عندما تخرج الأموال عبر خدمات لا تطبّق التحقق من الهوية، أو عندما تمر شهور قبل أن ينظر أحد في القضية. التقييم مجاني، ويخبرك بصراحة أين تقف قضيتك.

خبير في الأصول الافتراضية لدى منظمة الأمن والتعاون في أوروبا (OSCE) والإنتربول. شارك شاهداً خبيراً أمام محاكم أمريكية في قضية QuadrigaCX واختراق The DAO.
LinkedIn
محامية. شاركت في تأسيس وحدة الأصول الافتراضية في النيابة العامة ببوينس آيرس.
LinkedIn
متخصص في تقارير مصدر الأموال (Source of Funds). تتبّع آلاف القضايا لصالح شركات وبنوك.
LinkedIn
المدير العالمي السابق للتحقيقات في MoonPay. أدار أكثر من 1,000 تحقيق معقّد في العملات الرقمية.
LinkedIn
أكثر من 25 عاماً في الاستخبارات مفتوحة المصدر (OSINT) والأدلة الجنائية الرقمية. محقق سابق في الحرس المالي الإيطالي.
LinkedInالخطوات الأولى
أمّن ما تبقّى
محفظة جديدة، وعبارة سرية جديدة، وإلغاء صلاحيات الرموز (خطوات أول 15 دقيقة أعلاه).
احفظ كل شيء
معرّفات المعاملات (TXID) والعناوين وموقع التصيّد أو التطبيق ورسائل البريد وأرقام المتصلين ولقطات الشاشة.
بلّغ عن الواقعة
أبلغ أولاً المنصة أو جهة التداول التي خرجت منها الأموال. ثم قدّم بلاغاً رسمياً لدى الجهة المختصة: السعودية - عبر تطبيق «كلنا أمن» أو منصة «أبشر»، أو بالاتصال على الرقم الموحّد للطوارئ 911 في مناطق الرياض ومكة المكرمة والمدينة المنورة والمنطقة الشرقية، و999 في بقية المناطق. الإمارات - عبر منصة eCrime التابعة لشرطة دبي (ecrime.ae)، أو منصة الجرائم الإلكترونية بوزارة الداخلية، أو مركز اتصال شرطة دبي 901، أو خدمة «أمان» لشرطة أبوظبي على 8002626. البحرين - عبر الإدارة العامة لمكافحة الفساد والأمن الاقتصادي والإلكتروني، على الخط الساخن 992 أو عبر النموذج الإلكتروني (acees.gov.bh). إذا كانت المنصة أجنبية أو انتقلت الأموال إلى جهة أمريكية - قدّم بلاغاً إضافياً لدى مركز IC3 التابع لمكتب التحقيقات الفيدرالي (ic3.gov). أرفق بالبلاغ معرّفات المعاملات (TXID) وعناوين المحافظ. (الأموال التي انتقلت من محفظة إلى محفظة مباشرة لا تمر بحساب بنكي، ولا يوجد فيها حساب يمكن إيقافه.)
توقّع محاولة احتيال ثانية
«وكلاء استرداد» يتواصلون مع من سُحبت أصول محافظهم ويزعمون أنهم حدّدوا مكان الأموال مقابل رسوم، وهذا احتيال باسم الاسترداد. الشركة المشروعة لا تضمن النتائج، ولا تطلب عبارتك السرية، ولا تفرض رسوماً مقدّمة كبيرة مربوطة بوعد.
الأسئلة الشائعة
سُحبت أصول محفظتي، ماذا أفعل أولاً؟
كيف سُحبت أصول محفظتي دون أن أعطي عبارتي السرية؟
اتصل بي شخص باسم «الشرطة» ثم آخر باسم «Ledger» وطلب عبارة الاسترداد المكوّنة من 24 كلمة، هل هذا احتيال؟
أدخلت عبارة الاسترداد المكوّنة من 24 كلمة في موقع إلكتروني، ماذا أفعل الآن؟
سُحبت أصول محفظتي بعد عملية سك NFT، هل يمكن استردادها؟
وصلتني رسالة عن تعويضات Celsius فيها رابط مطالبة، هل هي حقيقية؟
ما هو تسميم العناوين؟
هل من الآمن الاستمرار في استخدام المحفظة؟
السحب استغرق ثوانٍ. مسار الأموال يبقى دائماً.
أخبرنا بما حدث واحصل على تقييم مجاني وصريح لما إذا كان الوصول إلى أموالك ما زال ممكناً.
تختلف نتائج كل قضية ولا يمكن ضمانها. المعلومات الواردة في هذه الصفحة إرشادات عامة وليست استشارة قانونية أو مالية.