أمان المعاملات المتقدم
ادرس proxies وحدود المحاكاة والجسور وضوابط السياسات.
ما ستتمكن من فعله
تتعمق هذه الوحدة في العقود الوكيلة وسياق التنفيذ عبر نظرية تطبيقية ومختبر قرار مستقل.
تتعمق هذه الوحدة في المحاكاة وحدودها عبر نظرية تطبيقية ومختبر قرار مستقل.
تتعمق هذه الوحدة في الثقة عبر السلاسل والتوجيه عبر نظرية تطبيقية ومختبر قرار مستقل.
تتعمق هذه الوحدة في سياسات المعاملات عبر نظرية تطبيقية ومختبر قرار مستقل.
المنهج
تشمل هذه الدورة
- ·8 دروس · 20 ساعات موجَّهة
- ·4 المختبر · سيناريوهات عملية
- ·8 حالات تطبيقية · 8 اختبارات الفهم
- ·52 بنك الأسئلة · 80% درجة النجاح
- ·إثبات إكمال: UTXO Certified · Advanced Transaction Security
ما تتطلبه هذه الدورة منك
- ·راجع تنفيذات معقدة دون الاعتماد على إشارة واحدة.
- ·درجة النجاح: 80%
- ·افهم ما توقّعه
عقد التدريب
راجع تنفيذات معقدة دون الاعتماد على إشارة واحدة.
العقود الوكيلة وسياق التنفيذ
تتعمق هذه الوحدة في العقود الوكيلة وسياق التنفيذ عبر نظرية تطبيقية ومختبر قرار مستقل.
مذكرة الأدلة · PROXYالمحاكاة وحدودها
تتعمق هذه الوحدة في المحاكاة وحدودها عبر نظرية تطبيقية ومختبر قرار مستقل.
مذكرة الأدلة · SIMULATIONالثقة عبر السلاسل والتوجيه
تتعمق هذه الوحدة في الثقة عبر السلاسل والتوجيه عبر نظرية تطبيقية ومختبر قرار مستقل.
مذكرة الأدلة · BRIDGEسياسات المعاملات
تتعمق هذه الوحدة في سياسات المعاملات عبر نظرية تطبيقية ومختبر قرار مستقل.
مذكرة الأدلة · POLICYأمان المعاملات المتقدم
راجع المنهج الكامل والمهارات ومسار التقييم قبل البدء.
العقود الوكيلة وسياق التنفيذ
تتعمق هذه الوحدة في العقود الوكيلة وسياق التنفيذ عبر نظرية تطبيقية ومختبر قرار مستقل.
المحاكاة وحدودها
تتعمق هذه الوحدة في المحاكاة وحدودها عبر نظرية تطبيقية ومختبر قرار مستقل.
الثقة عبر السلاسل والتوجيه
تتعمق هذه الوحدة في الثقة عبر السلاسل والتوجيه عبر نظرية تطبيقية ومختبر قرار مستقل.
سياسات المعاملات
تتعمق هذه الوحدة في سياسات المعاملات عبر نظرية تطبيقية ومختبر قرار مستقل.
- الخطر الأساسي: لا تتعامل مع عنوان الـproxy ليس العقد كله كتفصيل ثانوي.
- الإجراء: تحقّق من الأدلة التقنية المتعلقة بـعنوان الـproxy ليس العقد كله قبل التفويض.
- الخطر الأساسي: لا تتعامل مع delegatecall يشغّل كوداً خارجياً داخل حالة محلية كتفصيل ثانوي.
- الإجراء: تحقّق من الأدلة التقنية المتعلقة بـdelegatecall يشغّل كوداً خارجياً داخل حالة محلية قبل التفويض.
- الخطر الأساسي: لا تتعامل مع المحاكاة تمثل تنفيذاً ممكناً واحداً كتفصيل ثانوي.
- الإجراء: تحقّق من الأدلة التقنية المتعلقة بـالمحاكاة تمثل تنفيذاً ممكناً واحداً قبل التفويض.
- الخطر الأساسي: لا تتعامل مع التنفيذ الحقيقي قد يختلف عن المحاكاة كتفصيل ثانوي.
- الإجراء: تحقّق من الأدلة التقنية المتعلقة بـالتنفيذ الحقيقي قد يختلف عن المحاكاة قبل التفويض.
- الخطر الأساسي: لا تتعامل مع الجسر يضيف نظام أمان إضافياً كتفصيل ثانوي.
- الإجراء: تحقّق من الأدلة التقنية المتعلقة بـالجسر يضيف نظام أمان إضافياً قبل التفويض.
- الخطر الأساسي: لا تتعامل مع كل قفزة تضيف أنماط فشل مستقلة كتفصيل ثانوي.
- الإجراء: تحقّق من الأدلة التقنية المتعلقة بـكل قفزة تضيف أنماط فشل مستقلة قبل التفويض.
- تمرين ميداني كتابي × 8
- اختبارات الفهم × 8
- مختبر عملي للوحدة × 4
- اختبار نهائي محدد الوقت · 20 · ≥ 80%
- درس تقني متعمق · 360 min
- تمرين ميداني كتابي · 160 min
- مختبر عملي للوحدة · 140 min
- Specialist units · 105 min
- اختبار نهائي محدد الوقت · 40 min
النطاق والنتائج ومعيار الدراسة
ادرس proxies وحدود المحاكاة والجسور وضوابط السياسات.
دراسة سابقة موصى بها
- أمان المحافظ والحفظ الذاتي
- افهم ما توقّعه
- الخطر الأساسي: لا تتعامل مع عنوان الـproxy ليس العقد كله كتفصيل ثانوي.
- الإجراء: تحقّق من الأدلة التقنية المتعلقة بـعنوان الـproxy ليس العقد كله قبل التفويض.
- الخطر الأساسي: لا تتعامل مع delegatecall يشغّل كوداً خارجياً داخل حالة محلية كتفصيل ثانوي.
- الإجراء: تحقّق من الأدلة التقنية المتعلقة بـdelegatecall يشغّل كوداً خارجياً داخل حالة محلية قبل التفويض.
- الخطر الأساسي: لا تتعامل مع المحاكاة تمثل تنفيذاً ممكناً واحداً كتفصيل ثانوي.
- الإجراء: تحقّق من الأدلة التقنية المتعلقة بـالمحاكاة تمثل تنفيذاً ممكناً واحداً قبل التفويض.
- الخطر الأساسي: لا تتعامل مع التنفيذ الحقيقي قد يختلف عن المحاكاة كتفصيل ثانوي.
- الإجراء: تحقّق من الأدلة التقنية المتعلقة بـالتنفيذ الحقيقي قد يختلف عن المحاكاة قبل التفويض.
- الخطر الأساسي: لا تتعامل مع الجسر يضيف نظام أمان إضافياً كتفصيل ثانوي.
- الإجراء: تحقّق من الأدلة التقنية المتعلقة بـالجسر يضيف نظام أمان إضافياً قبل التفويض.
- 01
اقرأ الفصل التقني المكون من ستة أجزاء
- 02
افحص الصورة الفريدة ونموذج البروتوكول
- 03
حلل ملف الحالة وخريطة الأدلة
- 04
قدّم التمرين الميداني الكتابي
- 05
اجتز اختبار المعرفة ومختبر الوحدة
- 06
أكمل التقييم النهائي المحدد بالوقت
يجب ربط كل ادعاء بحقول قابلة للملاحظة أو سلوك البروتوكول أو مصادر أولية أو افتراضات معلنة بوضوح. تبقى المجهولات صريحة.
يتطلب الإكمال العمل الكتابي واختبارات المعرفة وجميع المختبرات ونتيجة لا تقل عن 80% في الاختبار النهائي. ويتطلب المستوى المهني أيضاً capstone.
- عنوان الـproxy ليس العقد كله
- تحافظ الـupgradeable proxies على الحالة في عنوان واحد وتفوّض المنطق إلى implementation قابل للتغيير؛ تحقق من implementation ومن يملك upgrade authority.
- delegatecall يشغّل كوداً خارجياً داخل حالة محلية
- ينفذ delegatecall كود عقد آخر باستخدام storage وسياق المستدعي، لذلك قد يختلف العنوان الظاهر عن مسار الكود الفعلي.
- المحاكاة تمثل تنفيذاً ممكناً واحداً
- تشغّل المحاكاة payload على snapshot وبيئة محددين. هي دليل مفيد لكنها تعتمد على block state وRPC والاستدعاءات الخارجية.
- التنفيذ الحقيقي قد يختلف عن المحاكاة
- يمكن أن تتغير mutable storage وtimestamp وقيم البلوك والحالة الخارجية بين المحاكاة والإدراج؛ وقد يستغل الكود العدائي هذا الفرق.
- الجسر يضيف نظام أمان إضافياً
- يضيف التشغيل عبر السلاسل validators أو relayers أو light clients أو مزودي سيولة أو أصولاً مغلفة، وبالتالي نموذج ثقة إضافياً إلى جانبي السلسلتين.
- كل قفزة تضيف أنماط فشل مستقلة
- قد يمر المسار عبر aggregator وDEX وbridge وعقود الوجهة؛ هذا التركيب يضيف مخاطر approval وslippage والتوافر والثقة.
- السياسات تجعل المبادئ قابلة للتنفيذ
- يمكن للسياسة تصعيد الوجهات الجديدة وتقييد المبالغ ومنع unlimited approvals أو طلب موافق ثانٍ. يجب أن تكون القواعد حتمية وقابلة للتفسير.
- يجب أن يتناسب التفويض مع العواقب
- العمليات الروتينية وتحويلات الخزينة الكبيرة لا ينبغي أن تستخدم مسار الموافقة نفسه؛ المبلغ وحداثة الوجهة ونطاق الصلاحية يجب أن تشدد الضوابط.
بروتوكولات حديثة وموضوعات تشغيلية
توسع هذه الوحدات المنهج الأساسي بمعايير حديثة وحدود أمنية يجب على الممارس المحترف فهمها وتقييمها.
صلاحيات تنفيذ المحفظة وERC-7715
يمكن لطلب permission منح حساب أو session أخرى سلطة ضمن قواعد صريحة. يجب فهم allowance وexpiry وtarget والسلوك المسموح قبل الموافقة.
MEV وترتيب المعاملات والتعرض
تعتمد السلامة أيضاً على مكان وزمن دخول العملية إلى ordering pipeline. ادرس frontrunning وsandwich risk وprivate orderflow وكيف يغير الترتيب النتيجة دون تغيير payload.
Sequencers في L2 وdata availability والنهائية
تضيف rollups sequencing ونشر البيانات وsettlement. ميّز unsafe وsafe وfinalized وافهم افتراضات تعطل/رقابة sequencer وطبقة DA الفعلية.
العقود الوكيلة وسياق التنفيذ
تتعمق هذه الوحدة في العقود الوكيلة وسياق التنفيذ عبر نظرية تطبيقية ومختبر قرار مستقل.

عنوان الـproxy ليس العقد كله
عنوان الـproxy ليس العقد كله
تحافظ الـupgradeable proxies على الحالة في عنوان واحد وتفوّض المنطق إلى implementation قابل للتغيير؛ تحقق من implementation ومن يملك upgrade authority.
هذا المفهوم مهم لأن الخطر الأساسي: لا تتعامل مع عنوان الـproxy ليس العقد كله كتفصيل ثانوي.
افحص حقول البروتوكول الدقيقة التي تنشئ صلاحية أو تغير التنفيذ. قارن هذه الحقول بنية المستخدم المعلنة وبحد الأمان المتوقع.
افحص حقول البروتوكول الدقيقة التي تنشئ صلاحية أو تغير التنفيذ.
على مستوى البروتوكول والتنفيذ يجب فحص proxy و implementation و admin و storage و upgrade path. لا تُترجم معرفات البروتوكول لأنها جزء من الـpayload التقني.
proxyنقاط الفحص التقنية
implementationنقاط الفحص التقنية
adminنقاط الفحص التقنية
storageنقاط الفحص التقنية
upgrade pathنقاط الفحص التقنية
اعتبر التناقضات والصلاحيات المفرطة والاعتماديات غير المفسرة إشارات فشل جوهرية.
النتيجة العملية هي أن الإجراء: تحقّق من الأدلة التقنية المتعلقة بـعنوان الـproxy ليس العقد كله قبل التفويض. المجهول لا يعني الآمن.
- الخطر الأساسي: لا تتعامل مع عنوان الـproxy ليس العقد كله كتفصيل ثانوي.
- الإجراء: تحقّق من الأدلة التقنية المتعلقة بـعنوان الـproxy ليس العقد كله قبل التفويض.
اربط كل إشارة جوهرية بنتيجتها المحددة على الأصول أو الصلاحيات أو الثقة.
النتيجة العملية هي أن الإجراء: تحقّق من الأدلة التقنية المتعلقة بـعنوان الـproxy ليس العقد كله قبل التفويض.
صعّد الحالة عندما تكون الأدلة متناقضة أو ناقصة أو تتجاوز النتيجة السياسة الروتينية.
تحقق من الطلب بأدلة مستقلة قبل أي تفويض غير قابل للعكس.
- 01
افحص حقول البروتوكول الدقيقة التي تنشئ صلاحية أو تغير التنفيذ.
- 02
قارن هذه الحقول بنية المستخدم المعلنة وبحد الأمان المتوقع.
- 03
تحقق من الطلب بأدلة مستقلة قبل أي تفويض غير قابل للعكس.
- 04
سجل الحقائق والافتراضات والمجهولات والقرار بحيث يستطيع محلل آخر إعادة إنتاج المراجعة.
- 05
صعّد الحالة عندما تكون الأدلة متناقضة أو ناقصة أو تتجاوز النتيجة السياسة الروتينية.
سجل الحقائق والافتراضات والمجهولات والقرار بحيث يستطيع محلل آخر إعادة إنتاج المراجعة.
الخطر الأساسي: لا تتعامل مع عنوان الـproxy ليس العقد كله كتفصيل ثانوي. و الإجراء: تحقّق من الأدلة التقنية المتعلقة بـعنوان الـproxy ليس العقد كله قبل التفويض.
هدف المحلل
الخطر الأساسي: لا تتعامل مع عنوان الـproxy ليس العقد كله كتفصيل ثانوي.
الآلية
user-facing state addressdelegated logicupgrade authorityproxy state layoutlogic can change after reviewإشارات الفشل
- 01
proxy verified / implementation unknown
- 02
admin untrusted
- 03
recent implementation change
- 04
initialization ambiguity
- 05
upgradeable spender
إجراء التحقق
- 01
identify proxy pattern
- 02
read implementation slot / resolver
- 03
verify implementation code
- 04
identify admin / timelock
- 05
record upgradeability as ongoing trust
سلسلة الاستدلال
- 01
الحقائق ← الأدلة الجوهرية
- 02
الأدلة ← الأثر / السلطة
- 03
الأثر ← قرار واضح + الإجراء التالي
proxy trust-boundary mapتتبّع مسار قرار الأمان
proxy / upgradeability- proxy: user-facing state address
- implementation: delegated logic
- admin: upgrade authority
- storage: proxy state layout
- upgrade path: logic can change after review
- proxy verified / implementation unknown
- admin untrusted
- recent implementation change
- identify proxy pattern
- read implementation slot / resolver
- verify implementation code
- proxy trust-boundary map
verified0xImplV7yessingle EOA2 days agononeقبل الإجابة حدّد الصلاحية التي يتم منحها وحد الثقة الذي قد يفشل والنتيجة التي تصبح غير قابلة للتراجع.
نظّم الأدلة قبل القرار
افصل الهوية والصلاحية والتنفيذ والسياق قبل اتخاذ القرار الأمني.
الهوية
من أو ما الذي يطلب أو يستقبل أو يمثل الصلاحية؟
الصلاحية
ما القدرة التي يمكن منحها أو الاحتفاظ بها أو ممارستها؟
single EOAالتنفيذ
ماذا سيفعل الـ payload أو المسار أو النظام فعلياً؟
verified0xImplV7yesالسياق
ما الحقائق المحيطة التي قد تغيّر القرار مادياً؟
2 days agononeأنشئ نتيجة جاهزة للمحلل
لا تجب من الذاكرة. استخدم الحالة وحقول البروتوكول وإجراء التحقق أعلاه لكتابة نتيجة قابلة لإعادة الإنتاج.
- يستشهد بأدلة جوهرية وليس بمظهر الواجهة.
- يحدد الصلاحية أو انتقال الحالة أو النتيجة.
- يوفر إجراءً تالياً أو قراراً قابلاً لإعادة الإنتاج.
- 01
الخطر الأساسي: لا تتعامل مع عنوان الـproxy ليس العقد كله كتفصيل ثانوي.
- 02
الإجراء: تحقّق من الأدلة التقنية المتعلقة بـعنوان الـproxy ليس العقد كله قبل التفويض.
أنشئ مذكرة الأدلة الخاصة بك
سجّل تحليلك قبل نقطة التحقق وأنهِه بقرار أو إجراء تالٍ واضح. تبقى الملاحظات على هذا الجهاز.
طوّر الأقسام الثلاثة قبل الإكمال.
delegatecall يشغّل كوداً خارجياً داخل حالة محلية
delegatecall يشغّل كوداً خارجياً داخل حالة محلية
ينفذ delegatecall كود عقد آخر باستخدام storage وسياق المستدعي، لذلك قد يختلف العنوان الظاهر عن مسار الكود الفعلي.
هذا المفهوم مهم لأن الخطر الأساسي: لا تتعامل مع delegatecall يشغّل كوداً خارجياً داخل حالة محلية كتفصيل ثانوي.
افحص حقول البروتوكول الدقيقة التي تنشئ صلاحية أو تغير التنفيذ. قارن هذه الحقول بنية المستخدم المعلنة وبحد الأمان المتوقع.
افحص حقول البروتوكول الدقيقة التي تنشئ صلاحية أو تغير التنفيذ.
على مستوى البروتوكول والتنفيذ يجب فحص opcode و code source و storage context و msg.sender / value و risk. لا تُترجم معرفات البروتوكول لأنها جزء من الـpayload التقني.
opcodeنقاط الفحص التقنية
code sourceنقاط الفحص التقنية
storage contextنقاط الفحص التقنية
msg.sender / valueنقاط الفحص التقنية
riskنقاط الفحص التقنية
اعتبر التناقضات والصلاحيات المفرطة والاعتماديات غير المفسرة إشارات فشل جوهرية.
النتيجة العملية هي أن الإجراء: تحقّق من الأدلة التقنية المتعلقة بـdelegatecall يشغّل كوداً خارجياً داخل حالة محلية قبل التفويض. المجهول لا يعني الآمن.
- الخطر الأساسي: لا تتعامل مع delegatecall يشغّل كوداً خارجياً داخل حالة محلية كتفصيل ثانوي.
- الإجراء: تحقّق من الأدلة التقنية المتعلقة بـdelegatecall يشغّل كوداً خارجياً داخل حالة محلية قبل التفويض.
اربط كل إشارة جوهرية بنتيجتها المحددة على الأصول أو الصلاحيات أو الثقة.
النتيجة العملية هي أن الإجراء: تحقّق من الأدلة التقنية المتعلقة بـdelegatecall يشغّل كوداً خارجياً داخل حالة محلية قبل التفويض.
صعّد الحالة عندما تكون الأدلة متناقضة أو ناقصة أو تتجاوز النتيجة السياسة الروتينية.
تحقق من الطلب بأدلة مستقلة قبل أي تفويض غير قابل للعكس.
- 01
افحص حقول البروتوكول الدقيقة التي تنشئ صلاحية أو تغير التنفيذ.
- 02
قارن هذه الحقول بنية المستخدم المعلنة وبحد الأمان المتوقع.
- 03
تحقق من الطلب بأدلة مستقلة قبل أي تفويض غير قابل للعكس.
- 04
سجل الحقائق والافتراضات والمجهولات والقرار بحيث يستطيع محلل آخر إعادة إنتاج المراجعة.
- 05
صعّد الحالة عندما تكون الأدلة متناقضة أو ناقصة أو تتجاوز النتيجة السياسة الروتينية.
سجل الحقائق والافتراضات والمجهولات والقرار بحيث يستطيع محلل آخر إعادة إنتاج المراجعة.
الخطر الأساسي: لا تتعامل مع delegatecall يشغّل كوداً خارجياً داخل حالة محلية كتفصيل ثانوي. و الإجراء: تحقّق من الأدلة التقنية المتعلقة بـdelegatecall يشغّل كوداً خارجياً داخل حالة محلية قبل التفويض.
هدف المحلل
الخطر الأساسي: لا تتعامل مع delegatecall يشغّل كوداً خارجياً داخل حالة محلية كتفصيل ثانوي.
الآلية
DELEGATECALLcallee implementationcaller storagepreserved call contextforeign code mutates local stateإشارات الفشل
- 01
unexpected delegatecall
- 02
implementation not verified
- 03
storage collision risk
- 04
privileged method reachable
- 05
dynamic implementation selection
إجراء التحقق
- 01
identify delegatecall edge
- 02
resolve callee code
- 03
map caller storage context
- 04
trace privileged effects
- 05
compare reachable authority to intent
سلسلة الاستدلال
- 01
الحقائق ← الأدلة الجوهرية
- 02
الأدلة ← الأثر / السلطة
- 03
الأثر ← قرار واضح + الإجراء التالي
delegatecall execution traceتتبّع مسار قرار الأمان
delegatecall / context- opcode: DELEGATECALL
- code source: callee implementation
- storage context: caller storage
- msg.sender / value: preserved call context
- risk: foreign code mutates local state
- unexpected delegatecall
- implementation not verified
- storage collision risk
- identify delegatecall edge
- resolve callee code
- map caller storage context
- delegatecall execution trace
proxyexecute(bytes)facet 0xF...proxyuser walletno0 ETHقبل الإجابة حدّد الصلاحية التي يتم منحها وحد الثقة الذي قد يفشل والنتيجة التي تصبح غير قابلة للتراجع.
نظّم الأدلة قبل القرار
افصل الهوية والصلاحية والتنفيذ والسياق قبل اتخاذ القرار الأمني.
الهوية
من أو ما الذي يطلب أو يستقبل أو يمثل الصلاحية؟
الصلاحية
ما القدرة التي يمكن منحها أو الاحتفاظ بها أو ممارستها؟
التنفيذ
ماذا سيفعل الـ payload أو المسار أو النظام فعلياً؟
execute(bytes)facet 0xF...proxyuser wallet0 ETHالسياق
ما الحقائق المحيطة التي قد تغيّر القرار مادياً؟
proxynoأنشئ نتيجة جاهزة للمحلل
لا تجب من الذاكرة. استخدم الحالة وحقول البروتوكول وإجراء التحقق أعلاه لكتابة نتيجة قابلة لإعادة الإنتاج.
- يستشهد بأدلة جوهرية وليس بمظهر الواجهة.
- يحدد الصلاحية أو انتقال الحالة أو النتيجة.
- يوفر إجراءً تالياً أو قراراً قابلاً لإعادة الإنتاج.
- 01
الخطر الأساسي: لا تتعامل مع delegatecall يشغّل كوداً خارجياً داخل حالة محلية كتفصيل ثانوي.
- 02
الإجراء: تحقّق من الأدلة التقنية المتعلقة بـdelegatecall يشغّل كوداً خارجياً داخل حالة محلية قبل التفويض.
أنشئ مذكرة الأدلة الخاصة بك
سجّل تحليلك قبل نقطة التحقق وأنهِه بقرار أو إجراء تالٍ واضح. تبقى الملاحظات على هذا الجهاز.
طوّر الأقسام الثلاثة قبل الإكمال.
اجتز اختباري الفهم في هذه الوحدة قبل بدء المختبر.
المحاكاة وحدودها
تتعمق هذه الوحدة في المحاكاة وحدودها عبر نظرية تطبيقية ومختبر قرار مستقل.
أكمل الوحدة السابقة بما في ذلك المختبر العملي قبل المتابعة.
الثقة عبر السلاسل والتوجيه
تتعمق هذه الوحدة في الثقة عبر السلاسل والتوجيه عبر نظرية تطبيقية ومختبر قرار مستقل.

أكمل الوحدة السابقة بما في ذلك المختبر العملي قبل المتابعة.
سياسات المعاملات
تتعمق هذه الوحدة في سياسات المعاملات عبر نظرية تطبيقية ومختبر قرار مستقل.
أكمل الوحدة السابقة بما في ذلك المختبر العملي قبل المتابعة.
الاختبار النهائي
تقييم تراكمي يُعاد بناؤه في كل محاولة من مفاهيم الدورة والحالات العملية.
يجب الحصول على 80٪ على الأقل. إكمال النظرية وحدها لا يصدر اعتماداً.