تم التحديث في 14 سبتمبر 2026. يُعدّ إلغاء صلاحيات العقود الذكية القديمة من أبسط الطرق لتقليل مخاطر المحفظة غير الضرورية، ولكن النتيجة الجيدة تتطلب تحديدًا أدق من مجرد "فصلت بعض التطبيقات اللامركزية". عند إتمام هذه العملية، يجب أن تعرف أي العقود لا يزال بإمكانها إنفاق رموزك، وأي الصلاحيات احتفظت بها عمدًا، وأي الموافقات تم تخفيضها إلى الصفر أو إبطالها على سلسلة الكتل الصحيحة.
يركز هذا الدليل على تحقيق هذه النتيجة. ويغطي صلاحيات رموز ERC-20، وموافقات مشغلي NFT، وصلاحيات Permit2، والأدوات التي تساعدك على فحصها، والحالات التي لا يكفي فيها الإلغاء. ولا يضمن هذا الدليل أن الإلغاء يجعل المحفظة آمنة تمامًا: فاختراق المفاتيح، والتوقيعات الخبيثة، واستغلال البروتوكولات، والتحويلات المؤكدة مسبقًا تتطلب إجراءات مختلفة.
كيف يبدو النجاح
| هدف | دليل جيد | متى يجب تغيير النهج |
| إلغاء مخصص ERC-20 | تم تأكيد عملية الإلغاء، وقيمة البدل هي 0. | إذا ظهرت الموافقة مرة أخرى، فتأكد من السلسلة، وعنوان المنفق، وعقد الرمز المميز، وما إذا كان هناك نظام أذونات آخر مثل Permit2 متضمنًا. |
| إلغاء موافقة مشغل NFT | لم يعد المشغل معتمدًا لجميع الرموز غير القابلة للاستبدال (NFTs) في تلك المجموعة، أو تمت الموافقة على الرمز المميز المحدد. | إذا لم يتمكن مدقق الموافقة من اكتشاف عقد NFT غير قياسي، فقم بفحص عقد التحصيل مباشرة أو استخدم واجهته الرسمية. |
| تقليل التعرض المستقبلي | يتم إزالة أو تقييد الصلاحيات غير المستخدمة وغير المحدودة؛ أما الصلاحيات النشطة فهي مقصودة. | إذا كانت عملية سير العمل تتطلب بشكل متكرر أذونات واسعة، ففكر في محفظة أنشطة منفصلة أو تطبيق لامركزي يدعم حدودًا أضيق. |
| الاستجابة لمحفظة إلكترونية مخترقة | يتم نقل الأصول والأنشطة المستقبلية إلى محفظة جديدة لم يتم اختراق مفاتيحها. | لا تعتمد على الإلغاء وحده إذا تم الكشف عن عبارة الاسترداد أو المفتاح الخاص. |
أولاً، افهم ما الذي تقوم بإلغائه
بموجب معيار ERC-20، approveتتيح هذه الوظيفة لحامل الرمز المميز تفويض مُنفق لسحب مبلغ محدد، بينما transferFromتسمح للمُنفق المُفوَّض بتحويل الرموز المميزة. يتوفر المعيار الرسمي في ERC-20: معيار الرموز المميزة .
يمكن أن تكون صلاحيات الرموز غير القابلة للاستبدال (NFT) أوسع نطاقًا. يحدد معيار ERC-721 setApprovalForAllصلاحية إدارة جميع الرموز غير القابلة للاستبدال الخاصة بمالك معين ضمن تلك المجموعة. انظر: معيار ERC-721: معيار الرموز غير القابلة للاستبدال .
تمييز هام: ربط المحفظة بموقع ويب لا يعني منح ترخيص رمز مميز على سلسلة الكتل. تنص MetaMask صراحةً على أن فصل تطبيق لامركزي لا يلغي الموافقات على الرموز المميزة الموجودة مسبقًا. كما أن إخفاء رمز مميز في واجهة المحفظة لا يغير من تراخيصه.
الهدف المنشود: تحديد جهة الإنفاق المعتمدة على سلسلة الكتل، وليس مجرد المواقع الإلكترونية المرتبطة بها. إذا كان الإجراء الوحيد الذي قمت به هو "قطع الاتصال"، فتابع عملية التحقق من الموافقة.
المرجع: MetaMask: كيفية إلغاء الموافقات على العقود الذكية/الرموز المميزة .
الخطوة الأولى: التحقق من صلاحيات الوصول قبل إلغاء أي شيء
التعليق: ابدأ بجرد الرموز، والمنفقين، والمخصصات. يستحق إدخال "غير محدود" المراجعة، ولكنه ليس بالضرورة ضارًا.
استخدم أداة التحقق من الموافقات لمعرفة من يملك صلاحية التصرف في أصولك حاليًا. إليك ثلاثة خيارات مفيدة:
- أداة التحقق من صحة رموز Etherscan: مفيدة لعناوين إيثيريوم، وتُصنّف الموافقات إلى ERC-20 وERC-721 وERC-1155. تُتيح لك Etherscan فحص العنوان دون ربط محفظة، ثم الربط فقط عند الرغبة في تقديم طلب إلغاء. راجع قسم " موافقات رموز Etherscan" .
- محفظة MetaMask: تدعم ميزة إدارة حدود الإنفاق فيها شبكات Ethereum الرئيسية، وPolygon، وBNB Chain، وOptimism، وBase، كما هو موثق عند تحديث هذه المقالة. راجع حدود الإنفاق في محفظة MetaMask .
- Revoke.cash: يوفر مدقق موافقة متعدد الشبكات ومواد تعليمية تغطي الموافقات العادية وتوقيعات التصاريح وPermit2. راجع وثائق الموافقة الخاصة بـ Revoke.cash .
كيفية تقييم النتيجة: يجب أن يُظهر مخزونك مجموعة الرموز أو الرموز غير القابلة للاستبدال، وعنوان المُنفق/المُشغّل، والشبكة، والصلاحيات الحالية. احفظ عناوين المُنفقين غير المألوفة للتحقق منها قبل توقيع أي شيء.
متى يجب تغيير الأدوات؟ إذا لم يدعم أحد أدوات التحقق شبكتك، أو لم يظهر رمز مميز غير قياسي، فاستخدم مستكشف الكتل الموثوق به لتلك السلسلة، أو افحص عقد الرمز المميز مباشرةً. لا يمكن لأي أداة فهرسة بمفردها ضمان رؤية كاملة لكل عقد غير قياسي.
الخطوة الثانية: تحديد ما يجب أن يبقى وما يجب أن يرحل
التعليق: راجع كل موافقة في سياقها: الأصل، والمنفق، والمبلغ، والشبكة، وما إذا كنت لا تزال تستخدم التطبيق الأساسي.
لا تقم بإلغاء الموافقة تلقائيًا. الموافقة هي إحدى الوظائف الأساسية، وتعتمد عليها بعض وظائف التطبيقات اللامركزية النشطة. على سبيل المثال، يشير موقع Revoke.cash إلى أن إلغاء الموافقة لا يؤدي إلى إزالة الرموز المميزة المودعة أو المخزنة مسبقًا، ولكن قد تحتاج إلى الموافقة مرة أخرى قبل إضافة المزيد. كما تعتمد بعض قوائم السوق على موافقات NFT النشطة.
ترتيب الأولويات العملي هو:
- المنفقون المجهولون أو المشبوهون.
- الموافقات المرتبطة بحوادث التصيد الاحتيالي أو التطبيقات اللامركزية المهجورة.
- مخصصات غير محدودة لم تعد بحاجة إليها.
- الموافقات القديمة للبروتوكولات التي توقفت عن استخدامها.
- موافقات واسعة النطاق لمشغلي تقنية NFT بدون غرض فعلي.
إشارة الجودة: يجب أن يكون لكل إذن تحتفظ به سبب وجيه. "أنا على دراية بالبروتوكول وما زلت بحاجة إلى هذا المستخدم لإتمام عملية الإنفاق" هو سبب وجيه. أما "ربما وافقت عليه في وقت سابق" فليس كذلك.
متى لا يجب إلغاء الصلاحية فورًا: إذا كانت الصلاحية تدعم قائمة نشطة، أو أتمتة، أو سير عمل شبيه بالاشتراك، أو سياسة حساب ذكي، فافهم أولًا تأثيرها التشغيلي. يتحسن الأمان عند إزالة الصلاحيات غير الضرورية، وليس عند تعطيل سير العمل الضروري دون فهمه.
الخطوة 3: استخدام مسار إلغاء موثوق
التعليق: استخدم ميزة المحفظة الرسمية، أو مدقق الموافقة الموثوق به، أو مستكشف الشبكة المعتمد؛ تحقق من النطاق قبل الاتصال.
عادةً ما يكون الإلغاء تغييرًا في حالة الشبكة. تنصّ MetaMask على أن إلغاء الموافقة يتطلب معاملة على الشبكة، لذا يُشترط عادةً دفع رسوم الشبكة. وبالمثل، يوفر Etherscan إجراء "إلغاء" للموافقات المُدرجة.
بالنسبة لمعظم المستخدمين، فإنّ الخيارات الأسهل هي ميزة إدارة الموافقة الخاصة بالمحفظة، أو مستكشف الشبكة المعروف، أو خدمة متخصصة مثل Revoke.cash. ولا يتطلب أيٌّ منها عبارة الاسترداد أو المفتاح الخاص.
النتيجة المستهدفة: يجب أن تقلل المعاملة التي أنت على وشك توقيعها من الإذن الحالي أو تزيله - وليس منح المنفق الجديد سلطة غير متوقعة.
شرط التوقف: إذا طلب منك موقع ويب عبارة الاسترداد أو المفتاح الخاص أو الوصول إلى التحكم عن بُعد أو أي عملية تحويل غير ذات صلة "لتفعيل" إلغاء المصادقة، فتوقف فورًا. انتقل إلى الأداة من مصدر رسمي موثوق به بدلاً من إعلان بحث أو رسالة غير مرغوب فيها.
الخطوة الرابعة: قم بتوصيل الحساب والشبكة التي تحتاجها فقط
التعليق: الاتصال هو مجرد خطوة واجهة. أما الإلغاء الفعلي فيصبح ساري المفعول عند تأكيد المعاملة المناسبة على سلسلة الكتل.
يُمكّن ربط المحفظة الموقع من طلب معلومات الحساب واقتراح إجراءات، لكن الربط بحد ذاته لا يُعدّ إلغاءً. تشير إرشادات محفظة Etherscan الحالية إلى أن الربط لا يُوقّع أي شيء تلقائيًا؛ إذ لا تزال التوقيعات والمعاملات تتطلب موافقة المحفظة.
النتيجة المستهدفة: التأكد من أن عنوان المحفظة المحدد وسلسلة الكتل يتطابقان مع الموافقة التي تنوي إزالتها.
متى يجب تغيير الأسلوب؟ إذا حوّلتك الأداة إلى سلسلة غير متوقعة أو عرضت عنوانًا مختلفًا، فقم بالإلغاء قبل التوقيع. الموافقة خاصة بكل شبكة؛ فإلغاء موافقة على سلسلة ما لا يلغي موافقة أخرى على سلسلة أخرى.
المرجع: إيثرسكان: ربط محفظتك .
الخطوة 5: إلغاء أو تقليل الإذن الذي لم تعد بحاجة إليه
التعليق: قم بإزالة الحد الأدنى من الأذونات اللازمة لتحقيق هدفك الأمني؛ ليس عليك إلغاء كل إذن مشروع دفعة واحدة.
بالنسبة لبدل ERC-20 القياسي، يعني الإلغاء عمومًا ضبط بدل المُنفق على الصفر. أما بالنسبة لوصول المشغل ERC-721، فيؤدي الإلغاء عادةً إلى تغيير موافقة المشغل false. يوضح Revoke.cash أن وظائف الموافقة نفسها تُستخدم عادةً لمنح الصلاحيات وإلغائها؛ وتتغير القيمة إلى الصفر أو خطأ.
إشارة الجودة: تُحدد معاينة المعاملة عقد الرمز المميز والإذن الذي يتم تغييره. إذا كانت محفظتك توفر معلومات المعاملة بعد فك تشفيرها، فاقرأها بدلاً من الموافقة عليها بشكل تلقائي.
ملاحظة: لا يؤدي إلغاء التحويل إلى عكس التحويلات التي تمت بالفعل، كما أنه لا يسترد الأموال المسروقة. يصف موقع Revoke.cash خدمته بأنها وقائية وليست أداة استرداد.
المرجع: الأسئلة الشائعة حول Revoke.cash .
الخطوة السادسة: مراجعة تأكيد المحفظة قبل التوقيع
التعليق: قبل التأكيد، تحقق من الحساب والشبكة وتفاعل العقد ورسوم الغاز المتوقعة.
تُتيح لك عملية تأكيد المحفظة النهائية فرصة اكتشاف أي خطأ في سلسلة المعاملات أو الحساب أو المنفق أو نوع المعاملة. تختلف رسوم الغاز باختلاف ظروف الشبكة، لذا لا تتوقع رسومًا ثابتة بالدولار.
النتيجة المستهدفة: تتوافق المعاملة المعلقة مع تغيير الإذن المقصود ويتم إرسالها من المحفظة الصحيحة.
متى تتوقف؟ قم بإلغاء العملية إذا تم تحويل أصول بشكل غير متوقع، أو تمت الموافقة على مُنفق مختلف، أو تم استدعاء عقد غير ذي صلة، أو احتوت على تفاصيل لا يمكنك التوفيق بينها وبين الإجراء الذي اخترته. يُفضّل سير العمل الآمن التحقق على السرعة.
الخطوة 7: التحقق على سلسلة الكتل - لا تتوقف عند "تم إرسال المعاملة"
التعليق: أعد فتح مدقق الموافقة بعد التأكيد وتحقق من أن البدل هو صفر، أو منتهي الصلاحية، أو خاطئ، أو لم يعد نشطًا بأي شكل آخر.
قد تفشل المعاملة المُرسلة، أو تبقى معلقة، أو يتم استبدالها. ولا يتحقق الهدف الأمني إلا عند تغيير حالة الإذن ذي الصلة فعلياً.
مؤشرات النجاح:
- بالنسبة لـ ERC-20، فإن بدل الإنفاق هو 0 أو المبلغ المخفض عمدًا.
- بالنسبة لوصول المشغل ERC-721،
isApprovedForAllتكون القيمة خاطئة بالنسبة للمشغل الذي قمت بإزالته.
- تم تأكيد عملية الإلغاء على السلسلة المقصودة.
- يتم تحديث مدقق الموافقة لعرض الحالة الجديدة.
متى يجب إجراء مزيد من التحقيق؟ إذا استمر ظهور إذن بعد تأكيد المعاملة، قارن عنوان المُنفق وعقد الرمز المميز بعناية. قد تكون قد ألغيت إذنًا واحدًا بينما لا يزال إذن مُنفق أو وكيل أو مُشغل أو إذن Permit2 آخر نشطًا.
الخطوة 8: مراجعة التصريح رقم 2، وتوقيعات التصريح، وسياسة الإذن المستمرة الخاصة بك
التعليق: تعني النظافة المستمرة للمحفظة مراجعة الأذونات بشكل دوري ومنح صلاحيات أضيق عندما يدعم التطبيق ذلك.
لا تُغطي الموافقات العادية على معيار ERC-20 الصورة كاملة. يتيح نظام Permit2 الخاص بمنصة Uniswap للمستخدمين الموافقة على عقد Permit2 على مستوى الرمز المميز، ثم منح صلاحيات الإنفاق من خلاله. تتضمن واجهته الرسمية معلومات حول مقدار الصلاحيات، وتاريخ انتهاء الصلاحية، وإلغاء صلاحية رمز nonce، بالإضافة إلى lockdownوظيفة لإعادة تعيين صلاحيات محددة إلى الصفر. راجع مستودع Permit2 الرسمي على منصة Uniswap .
تُضيف توقيعات التصاريح تعقيدًا آخر: فبعض التصاريح تُمنح عبر رسائل مُوقّعة بدلًا من تسجيلها مباشرةً كصلاحيات عادية للرموز المميزة. ويشير موقع Revoke.cash إلى أنه لا يُمكن ببساطة حصر توقيعات التصاريح خارج السلسلة من السلسلة بنفس طريقة الموافقات القياسية؛ وقد يكون من الضروري إبطال قيمة nonce ذات الصلة أو حالة التصريح الخاصة بالرمز المميز عند التأكد من توقيع تصريح خبيث.
النتيجة المستهدفة: بعد مراجعة البدلات العادية، اسأل أيضًا عما إذا كنت قد استخدمت Permit2 أو وقعت على رسالة على غرار التصريح على موقع غير موثوق به.
متى يجب تغيير النهج؟ إذا كنت تشك في وجود توقيع خبيث ولكنك لا تستطيع تحديد شكله بدقة، فتوقف عن التفاعل من المحفظة المتأثرة حتى تفهم نموذج الأذونات. إن دفع رسوم الغاز بشكل عشوائي لإلغاء كل تصريح محتمل قد يكون مضيعة للمال وقد لا يعالج التهديد الحقيقي.
الأدوات الأساسية: أيها يناسب المهمة؟
| أداة | الاستخدام الأمثل | حد هام |
| محفظة ميتا ماسك | إدارة حدود الإنفاق للشبكات المدعومة من نظام MetaMask البيئي. | تغطية الشبكة محدودة وقابلة للتغيير؛ تحقق من الدعم الحالي قبل الاعتماد عليها كمخزونك الوحيد. |
| مدقق الموافقة على الرموز المميزة من إيثرسكان | مراجعة وإلغاء الموافقات على رموز إيثيريوم/NFT باستخدام سياق المستكشف. | يركز هذا البرنامج على شبكة إيثيريوم؛ استخدم مستكشفًا موثوقًا به أو أداة أخرى للشبكات الأخرى. |
| Revoke.cash | مراجعة الموافقة على الشبكات المتعددة، وإلغاؤها، والتثقيف بشأن التصريح/التصريح 2. | لا يمكن لأي مدقق موافقة استعادة الأصول المسروقة أو إصلاح المفاتيح الخاصة المخترقة. |
| عقد مباشر / واجهة مستكشف موثقة | allowanceالتحقق من حالة عامل تشغيل NFT أو سلوك غير قياسي لرمز مميز معروف عندما تكون الفهارس غير مكتملة. | يتطلب الأمر عناية فنية أكبر؛ تحقق من عنوان العقد ووظيفته قبل الكتابة على السلسلة. |
عندما لا يكفي إلغاء الأذونات
تم اختراق عبارة الاسترداد أو المفتاح الخاص بك
إذا كان لدى المهاجم المفتاح، فلن يحتاج إلى إذنٍ لتأكيد المعاملات نيابةً عنك. ويحذر موقع Revoke.cash تحديدًا من أن سحب رسوم الغاز من المحفظة يُعد مؤشرًا على احتمال اختراق عبارة الاسترداد، وأن إلغاء الموافقات لن يُعيد أمان المحفظة.
الحل الأمثل: أنشئ محفظة جديدة من بيئة نظيفة، وانقل أصولك باستخدام عملية استرداد مُخططة بعناية. لا تستمر في التعامل مع العنوان المخترق كمحفظة آمنة على المدى الطويل.
لقد وقّعت بالفعل على عملية تحويل أو معاملة خبيثة
لا يمكن إلغاء عملية نقل البيانات عبر سلسلة الكتل بعد إتمامها. إذا فُقد أحد الأصول بالفعل، فيجب التركيز على منع المزيد من الخسائر، وتوثيق رموز التجزئة الخاصة بالمعاملات، والتواصل مع مزودي الخدمات المعنيين عند الاقتضاء، ونقل الأصول غير المتأثرة إذا كانت المفاتيح عرضة للاختراق.
يكمن الخطر في البروتوكول، وليس في الموافقة.
يؤدي إلغاء الصلاحيات إلى سحب صلاحية الإنفاق المستقبلية من ذلك الشخص. ولا يزيل ذلك مخاطر العقود الذكية المتعلقة بالأصول المودعة بالفعل في بروتوكول أو جسر أو خزنة أو عقد رهن.
النتيجة الأفضل: تقييم ما إذا كنت بحاجة إلى سحب الموقف نفسه. فإجراءات النظافة المتعلقة بالتصاريح وإدارة مخاطر البروتوكولات تحل مشاكل مختلفة.
أنت تستخدم الحساب الذكي أو الأذونات المتقدمة
تُوثّق MetaMask صلاحيات متقدمة أحدث تستند إلى معيار ERC-7715، والتي قد تشمل حدودًا للمبالغ، وإمكانية الوصول المتكرر، وتواريخ انتهاء الصلاحية. وتختلف هذه الصلاحيات عن صلاحيات الرموز التقليدية، ويتم إدارتها من خلال واجهة صلاحيات الحساب الذكي ذات الصلة.
نتيجة أفضل: مراجعة كل من الموافقات التقليدية على الرموز المميزة والصلاحيات على مستوى الحساب. لا تتضمن قائمة صلاحيات ERC-20 الواضحة بالضرورة جميع الإمكانيات التي يمنحها الحساب الذكي.
المرجع: MetaMask: فهم الأذونات المتقدمة .
سياسة أذونات أفضل على المدى الطويل
- يُفضّل تحديد كميات محدودة كلما أمكن ذلك. توصي MetaMask بالتحقق من طلبات التطبيقات اللامركزية وتقليل الكمية عند الاقتضاء بدلاً من الموافقة على الوصول غير المحدود تلقائيًا.
- راجع الموافقات القديمة بشكل دوري. يعتمد التوقيت الأمثل على مدى استخدامك لتطبيقات التمويل اللامركزي (DeFi)، ولكن المراجعة بعد فترة من التجارب المكثفة للتطبيقات اللامركزية أكثر فائدة من انتظار وقوع حادثة.
- افصل بين تخزين البيانات ذات القيمة العالية والأنشطة التجريبية. يمكن لمحفظة مخصصة للأنشطة أن تقلل من الأصول المعرضة للتطبيقات اللامركزية الجديدة، مع أنها لا تضمن أمان الموافقات الخبيثة.
- تحقق من النطاقات وعناوين المنفقين. قد تؤدي واجهة تبدو شرعية إلى عقد خبيث.
- تذكر قيود المحافظ المادية. تساعد المحفظة المادية في حماية المفاتيح الخاصة، لكن الموافقة التي توقعها عمدًا تظل سارية على سلسلة الكتل. ويشير موقع Revoke.cash صراحةً إلى أن المحافظ المادية لا توفر الحماية الكافية ضد ثغرات الموافقة.
- احتفظ بكمية كافية من الغاز المحلي للصيانة. تتطلب عمليات الإلغاء رسومًا على الشبكة. لا تنتظر حتى حدوث حالة طارئة لتكتشف أن المحفظة لا تستطيع إرسال المعاملة المطلوبة.
قائمة التحقق النهائية
قبل إعلان اكتمال عملية التنظيف، تحقق من كل ما يلي:
- تم التحقق من العنوان الصحيح على كل شبكة تستخدمها فعلياً.
- تمت إزالة أو تقليل البدلات غير المعروفة وغير الضرورية في معيار ERC-20.
- تمت مراجعة الموافقات غير المستخدمة لمشغلي تقنية الأغشية الرقيقة غير المترجمة (NFT).
- تم أخذ أذونات Permit2 في الاعتبار إذا كنت قد تفاعلت مع تطبيقات تدعم Permit2.
- يتم تأكيد معاملات الإلغاء، وليس مجرد تقديمها.
- يُظهر مدقق الموافقة الحالة المتوقعة بعد الإلغاء.
- أي أذونات يتم الاحتفاظ بها عن قصد لها غرض حالي واضح.
- إذا كان من المحتمل اختراق المفاتيح، فإنك تقوم بالانتقال إلى محفظة جديدة بدلاً من الاعتماد على الإلغاء وحده.
إنّ أفضل النتائج لا تكمن في قائمة موافقات فارغة مهما كان الثمن، بل في محفظة تُفهم صلاحياتها المتبقية، وتُحدَّد عمدًا، وتُناسب طريقة استخدامك لها. يُعدّ إلغاء صلاحيات العقود الذكية أداة صيانة قيّمة، لكنّه يُؤتي ثماره على أفضل وجه كطبقة ضمن عملية أمنية أشمل تتضمن التوقيع الدقيق، والتحقق من العقود، وحماية المفاتيح، والفصل الواقعي للمخاطر.
المصادر الأولية
هذه المقالة لأغراض تعليمية فقط، وليست نصيحة مالية أو قانونية أو أمنية. تتغير صلاحيات العقود الذكية وميزات المحفظة بمرور الوقت؛ لذا يُرجى التحقق من دعم الشبكة الحالي وتفاصيل المعاملات قبل التوقيع.