أجرى باحثون من جامعة KU Leuven دراسة على 85 من أشهر محافظ العملات الرقمية التي تعمل كإضافات للمتصفحات، ووجدوا أنها تسرب بيانات تكفي لربط وتتبع المستخدمين.
- المشكلة الأولى: المحافظ تكشف عناوين متعددة لنفس المستخدم عند إرسال طلبات إلى خوادم خارجية لعرض الأرصدة. 17 محفظة أظهرت هذا السلوك، ما يعني أن الخادم يمكنه ربط العناوين المختلفة في ملف واحد.
- هذا يهدد خصوصية المستخدمين الذين يعتمدون على عناوين منفصلة للفصل بين أنشطتهم المالية.
تسجيل الخروج لا يقطع الاتصال
- المشكلة الثانية: 36 محفظة تعلن نفسها لأي موقع يحمّلها، ما يشكل بصمة رقمية يمكن استخدامها للتتبع حتى بدون اتصال فعلي.
- عند الضغط على “Disconnect” أو “Logout”، كثير من المواقع لا ترسل أمرًا حقيقيًا للمحفظة، وحتى عندما يُرسل، فإن 22 محفظة تجاهلت الأمر وظلت تكشف العنوان.
- هذا يجعل العنوان بمثابة “وسم تتبع” عالمي لا يزول بمسح الكوكيز أو إعادة تشغيل المتصفح.
التتبع عبر المواقع (Cross-Site Tracking)
- المشكلة الثالثة: 23 محفظة من أصل 36 يمكنها كشف العنوان داخل إطار مضمّن من موقع آخر. إذا كان هناك سكربت تتبع مشترك بين موقع عادي وتطبيق ويب3، يمكنه استغلال هذا السلوك لربط العنوان بهوية حقيقية مثل الاسم أو البريد الإلكتروني.
- النتيجة: تحويل هوية مشفرة إلى هوية شخصية مرتبطة بمعاملات وأرصدة مكشوفة على البلوكشين.
ردود الصناعة والإصلاحات الجزئية
- بعض المحافظ مثل Coinbase Wallet وCoin98 أصلحت المشكلة بحلول فبراير 2026، بينما Hana Wallet أصلحتها لاحقًا.
- لكن محافظ أخرى مثل MetaMask وصفت الأمر بأنه “مشكلة معروفة” ورفضت تغييره لأنه سيؤثر على التطبيقات، فيما اعتبرته محافظ مثل Rabby وOKX منخفض الخطورة أو غير موجود.
- باحثو KU Leuven أكدوا أن هذه ليست ثغرات برمجية بالمعنى التقليدي، بل سلوكيات تصميمية تؤدي إلى تسرب الخصوصية.
ما الذي يمكن للمستخدم فعله؟
- مسح صلاحيات المواقع القديمة يدويًا من داخل المحفظة.
- استخدام محافظ مؤقتة أو ملفات تعريف متصفح منفصلة للأنشطة المختلفة.
- إدراك أن الحل الجذري يتطلب تغييرات من مطوري المحافظ أنفسهم، مثل منع كشف العناوين داخل الإطارات المضمّنة، ووضع معيار واضح لما يعنيه “تسجيل الخروج”.






























