📝 التصيد الاحتيالي وانتحال الدعم: كيف تتحقق قبل الضغط أو الإرسال
تعرّف إلى التصيد الاحتيالي وانتحال الدعم، وكيف تتحقق من الرابط والرسالة وتحمي كلمات المرور وأسرار المحفظة وتتصرف بأمان بعد نقرة مشبوهة اليوم.
Tags: phishing, fake-support, account-security
التصيد الاحتيالي محاولة لجعلك تفتح رابطًا أو ملفًا أو تكشف معلومة حساسة لأن الرسالة تبدو كأنها من جهة تثق بها. في حسابات الألعاب والعملات الرقمية، قد ينتحل المهاجم صفة الدعم، أو ينسخ صفحة تسجيل الدخول، أو يعرض “استرداد إيداع” مقابل كلمة المرور أو رمز المصادقة أو العبارة السرية للمحفظة.
هذا دليل تعليمي للمصطلحات وخطوات الفحص. قد تتغير الواجهات والشروط والتوافر؛ راجع المصادر الأولية الحالية وما يظهر في حسابك قبل أي إجراء.
القاعدة العملية هي: لا تثبت صحة الرسالة من داخل الرسالة نفسها. افتح الموقع الرسمي بطريقة مستقلة، ثم ابدأ أنت محادثة الدعم من هناك. توصي CISA بعدم الضغط على الرابط أو المرفق أو الاتصال بالرقم الموجود في رسالة مشبوهة، حتى لو كان احتمال صحتها قائمًا؛ ابحث عن وسيلة الاتصال الرسمية بنفسك.
هذه الصفحة للأمان الرقمي. لا تتضمن عرضًا ترويجيًا ولا رابط تسجيل أو إحالة.
إشارات يجب أن توقفك قبل أي نقرة
| الإشارة | مثال محتمل | الإجراء الأكثر أمانًا |
|---|---|---|
| استعجال أو تهديد | “سيغلق حسابك خلال عشر دقائق” | أغلق الرسالة وافتح الموقع الرسمي مباشرة للتحقق من وجود إشعار داخل الحساب |
| وعد غير متوقع | “فزت ببونص خاص، اربط محفظتك الآن” | لا تربط المحفظة ولا توقّع أي معاملة؛ تحقق من صفحة العروض داخل الحساب |
| طلب سر حساس | كلمة مرور، رمز 2FA، عبارة استرداد، مفتاح خاص | لا تشارك السر. الدعم الشرعي لا يحتاج إلى السيطرة على حسابك أو محفظتك |
| عنوان يشبه الأصلي | تغيير حرف، شرطة إضافية، نطاق مختلف | اقرأ اسم النطاق كاملًا، ولا تعتمد على الشعار أو لون الصفحة |
| طلب تحويل “رسوم استرداد” | دفع مبلغ إلى محفظة شخصية لتحرير السحب | توقف وافتح تذكرة من الموقع الرسمي؛ لا ترسل دفعة أخرى |
| برنامج تحكم عن بعد | طلب مشاركة الشاشة أو تثبيت تطبيق | ارفض. قد يرى المهاجم الرموز والوثائق ويوافق على معاملة باسمك |
| رسالة خاصة من “مدير” | حساب Telegram أو شبكة اجتماعية غير موثق | لا تنقل المحادثة إلى قناة غير معلنة في المصدر الرسمي |
وجود لغة سليمة أو شعار صحيح لا يثبت شيئًا. يمكن نسخ تصميم صفحة حقيقية، ويمكن تزوير اسم المرسل الظاهر. الدليل الأقوى هو أن تبدأ أنت من النطاق الرسمي وتجد التنبيه نفسه داخل حسابك أو تحصل على تأكيد من قناة الدعم المنشورة هناك.
كيف تتحقق من رسالة تدعي أنها من Rainbet؟
- لا تستخدم زر الرسالة.
- افتح نافذة جديدة واكتب عنوان
rainbet.comبنفسك أو استخدم إشارة مرجعية سبق أن تحققت منها. - راجع الإشعارات وإعدادات الحساب والحالة المعروضة داخل الجلسة.
- إذا احتجت إلى الدعم، افتح الدردشة من الموقع أو استخدم بيانات الاتصال المنشورة في مركز المساعدة الرسمي.
- صف الرسالة من دون إرسال كلمة مرور أو رمز 2FA أو عبارة استرداد. احتفظ بصورة أو رؤوس البريد كدليل، لكن اخفِ بياناتك الشخصية عند مشاركة البلاغ.
تقول صفحة Rainbet Compromised Account إن المستخدم الذي يشتبه في اختراق حسابه يجب أن يغير كلمة المرور ويتواصل مع الدعم الرسمي، ويمكن وضع قيد مؤقت على الحساب أثناء الفحص. وقد تتطلب الاستعادة إثبات ملكية. قدّم الوثائق فقط عبر المسار الذي تحققت منه داخل الموقع؛ لا ترسلها إلى الشخص الذي أرسل الرسالة المشبوهة.
لماذا لا تكفي المصادقة الثنائية وحدها؟
قد يمنع 2FA شخصًا يعرف كلمة المرور فقط، لكنه لا يمنع كل أشكال الخداع. يستطيع موقع مزيّف أن يطلب كلمة المرور ثم الرمز المؤقت، أو أن يقنع المستخدم بالموافقة على إشعار دخول لم يبدأه. وقد يطلب محتال عبارة استرداد المحفظة، وهي تتجاوز حساب المنصة كليًا وتمنحه السيطرة على الأصول.
فعّل 2FA، ثم اتبع ثلاث قواعد:
- لا تدخل الرمز إلا في الموقع أو التطبيق الذي فتحته بنفسك.
- لا توافق على إشعار لم تبدأ عمليته.
- لا تستخدم الرمز الذي أملاه عليك شخص في مكالمة أو دردشة.
راجع دليل المصادقة الثنائية وحماية الحساب لإعداد عامل ثانٍ وخطة استرداد قبل وقوع المشكلة.
التصيد المرتبط بالمحفظة الرقمية
توضح صفحة Ethereum Security أن عبارة الاسترداد والمفتاح الخاص يمنحان الوصول إلى المحفظة، وأن أي خدمة أو “موظف دعم” يطلبهما يجب اعتباره خطرًا. كما تحذر من رسائل تقود إلى موقع مقلد يطلب العبارة أو توقيع معاملة.
قبل توقيع أي طلب في المحفظة، اقرأ ما يفعله الطلب:
- تسجيل رسالة ليس دائمًا تحويلًا، لكنه قد يمنح إثباتًا أو إذنًا لموقع؛ لا توقع إذا لم تفهم المصدر والغرض.
- الموافقة على إنفاق رمز قد تمنح عقدًا ذكيًا صلاحية استخدام رصيد، وليس مجرد “تأكيد هوية”.
- تحويل تجريبي إلى عنوان الدعم ليس طريقة تحقق معتادة من الملكية؛ لا تفترض أنه قابل للعكس.
- عبارة الاسترداد لا تُكتب في صفحة خدمة خارج تطبيق المحفظة الموثوق، ولا يحتاجها مستلم الإيداع.
إذا كانت المشكلة مجرد إيداع لم يظهر، يكفي للدعم عادةً رقم المعاملة العام، والشبكة، والعملة، والمبلغ، والوقت. لا يحتاج التحقيق إلى مفتاح خاص أو عبارة استرداد.
ماذا تفعل إذا ضغطت أو أدخلت بيانات؟
تحرك بحسب ما كُشف، ولا تكتفِ بحذف الرسالة:
- كلمة المرور: غيّرها من الموقع الرسمي، وأنهِ الجلسات الأخرى إن توفرت الميزة، وغيّر أي حساب آخر استخدم الكلمة نفسها.
- رمز 2FA فقط: راجع محاولات الدخول والجلسات فورًا، وغيّر كلمة المرور. الرمز قصير العمر لكنه قد يكون استُخدم في اللحظة نفسها.
- رموز الاسترداد: أعد إصدارها أو أعد ضبط 2FA عبر المسار الرسمي، لأن النسخة المكشوفة تظل صالحة حتى إلغائها.
- عبارة المحفظة أو المفتاح الخاص: اعتبر المحفظة مخترقة. استخدم جهازًا نظيفًا واطلب مساعدة موثوقة لنقل الأصول إلى محفظة جديدة؛ لا ترسل مزيدًا من المعلومات للشخص نفسه.
- توقيع معاملة أو صلاحية إنفاق: راجع المعاملة والصلاحيات على مستكشف الشبكة المناسب، وتواصل مع مزود المحفظة. لا توقع “معاملة إلغاء” يرسلها المحتال.
- وثيقة هوية: بلّغ الجهة الرسمية وراقب إساءة الاستخدام، واتبع مسار حماية الهوية المتاح في بلدك.
إذا كان الحساب نفسه تحت سيطرة شخص آخر، استخدم جهازًا موثوقًا وبريدًا آمنًا لبدء الاسترداد. لا تدخل في سباق رسائل مع المهاجم.
كيف توثق البلاغ من دون نشر أسرارك؟
احتفظ بنسخة من الرسالة، عنوان المرسل الكامل، الرابط كما هو من دون فتحه، وقت الوصول، اسم الحساب المنتحل، وأي رقم معاملة عام. أخفِ بريدك واسم المستخدم ومعرف الحساب وعناوين الإيداع عند نشر لقطة. لا تنشر QR أو عنوان إيداع لحسابك على أنه مثال عام؛ قد يرسل شخص الأموال إلى الوجهة الخطأ.
ارفع البلاغ إلى مزود البريد أو المنصة الاجتماعية، وإلى الجهة التي انتحلها المرسل عبر قناة مستقلة. حذف الرسالة بعد توثيقها يمنع النقر العرضي.
نطاق المراجعة
أُجريت المراجعة الجوهرية في 24 سبتمبر 2026. تعتمد التعريفات على مصادر أولية، ويجب إعادة فحص سلوك المشغل والشروط المتغيرة قبل النشر.
أدلة تعليمية مرتبطة
- ما هي المصادقة الثنائية (2FA)؟ وكيف تحمي حسابك قبل الإيداع
- ما هي محفظة العملات الرقمية؟ الفرق بين المحفظة والمنصة قبل التحويل
- ما هو KYC؟ دليل التحقق من الهوية وإثبات العنوان
المصادر الأولية المراجعة
- CISA: Avoid Phishing Scams — التحقق المستقل وعدم الضغط على رسالة مشبوهة.
- CISA: Secure Our World — التعرف على التصيد وكلمات المرور وMFA.
- Ethereum.org: Security and scam prevention — حماية العبارة السرية والتحذير من انتحال الدعم والتوقيع الخطر.
- Rainbet: Compromised Account — القفل المؤقت واستعادة الحساب.
- Rainbet: How to Enhance Your Account Security — 2FA والبريد وكلمة المرور.
الأسئلة الشائعة
1. كيف أعرف أن الرابط حقيقي؟
افحص اسم النطاق كاملًا، لكن لا تعتمد على الفحص البصري وحده. افتح الموقع الرسمي من إشارة مرجعية أو بكتابة العنوان، ثم ابحث عن الإشعار نفسه داخل الحساب.
2. هل يمكن أن تصل رسالة تصيد من عنوان يبدو رسميًا؟
نعم. يمكن تزوير الاسم الظاهر أو استخدام نطاق يشبه الأصل أو اختراق بريد طرف ثالث. تحقق عبر قناة تبدأها أنت.
3. هل يطلب الدعم رمز 2FA للتحقق من هويتي؟
لا تشارك رمز الدخول المؤقت أو رمز الاسترداد. يستطيع الدعم استخدام معلومات الحالة أو مسار إثبات الملكية من دون أخذ عامل تسجيل الدخول منك.
4. هل رقم المعاملة TXID سر؟
هو معرّف عام على الشبكة عادةً، وليس مفتاحًا خاصًا. لكنه قد يربط نشاطًا ماليًا بحسابك، لذلك أرسله للدعم عند الحاجة ولا تنشره مع بياناتك الشخصية.
5. ما أخطر معلومة في المحفظة؟
العبارة السرية والمفتاح الخاص يمنحان السيطرة. لا تشاركهما مطلقًا. عنوان الاستلام العام يختلف عنهما، لكنه يحتاج أيضًا إلى مراجعة الشبكة والخصوصية.
6. ماذا لو قالت الرسالة إن السحب سيلغى إن لم أدفع رسومًا؟
لا تدفع من رابط الرسالة أو إلى محفظة شخصية. افتح حسابك من الموقع الرسمي واسأل الدعم عن الحالة والرسوم المنشورة. احتفظ بالرسالة كدليل.
7. هل وجود 2FA يجعل الضغط على الروابط آمنًا؟
لا. يستطيع التصيد سرقة الرمز في الوقت الحقيقي أو دفعك إلى توقيع معاملة من المحفظة. عامل الأمان لا يلغي ضرورة التحقق من المصدر.