استغلال في محفظة Coldcard يسرق 1,778 بيتكوين بقيمة 112 مليون دولار

ملخص سوق AI
زعم أن ثغرة في برمجيات Coldcard الثابتة مرتبطة بخلل في توليد البذور مكّنت مهاجمين منسّقين من استنزاف نحو 1,778 BTC (نحو 112 مليون دولار) من آلاف العناوين، مسلّطة الضوء على مخاطر تشغيلية منهجية في الحفظ الذاتي. وحتى البرمجيات الثابتة المُرقَّعة لا تؤمّن المحافظ التي أُنشئت ضمن الإصدارات المعرضة للثغرة، ما يفرض إعادة توليد البذور وترحيل الأموال. قد تضغط الحادثة على ثقة السوق في محافظ الأجهزة، وترفع مستوى التدقيق الأمني عبر مورّدي المحافظ، وتزيد مؤقتًا الحركة على السلسلة مع قيام المستخدمين المتأثرين بتدوير المفاتيح.
مستوى التأثير
● عالي
الأصول المتأثرة
BTC/USDT-0.68%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
تواجه شركة Coinkite، المصنّعة لمحافظ الأجهزة، تداعيات ما يبدو أنه أكبر اختراق لمحفظة أجهزة حتى الآن، بعد أن أتاح خلل في برنامج Coldcard الثابت للمهاجمين سحب أكثر من 1,778 بيتكوين، بقيمة تقارب 112 مليون دولار وفق الأسعار السائدة، من أكثر من 5,000 عنوان. بدأت السرقة في 30 يوليو 2026. وخلال 41 دقيقة فقط، جرى جمع أكثر من 1,000 بيتكوين من أكثر من 1,000 عنوان. وحتى منتصف أغسطس 2026، بقي نحو 1,531 بيتكوين دون تحريك داخل محافظ يسيطر عليها المهاجمون. خلل "على مرأى" منذ 2021 تعود جذور المشكلة إلى تحديث للبرنامج الثابت أطلقته Coinkite في مارس 2021 (الإصدار 4.0.1). هذا التحديث أدخل عيبًا في آلية توليد عبارة الاسترداد (seed phrase)، وهي الخطوة التي تنشئ المفتاح الرئيسي الذي يتحكم في جميع الأموال المخزنة على المحفظة. بدلًا من سحب العشوائية من مولّد الأرقام العشوائية العتادي المخصص داخل الجهاز، أعادت الشيفرة المعيبة توجيه العملية إلى مولّد أرقام شبه عشوائي برمجي. الفارق جوهري: المولّد البرمجي أكثر قابلية للتنبؤ مقارنة بالعشوائية العتادية، وعشوائية قابلة للتوقع في التشفير تعني عمليًا بابًا مفتوحًا. وبحسب أبحاث Galaxy Research، أبلغ مطوّر عن مشكلة مرتبطة بهذه النقطة لدى Coinkite في مايو 2025. ويبدو أن الثغرة بقيت دون إصلاح لفترة سمحت للمهاجمين بتطوير أدوات واستغلالها على نطاق واسع، مستهدفة عدة طرازات من Coldcard، تشمل Mk2 وMk3 وMk4 وQ وMk5. وأكدت Galaxy Research مشاركة ما لا يقل عن 12 مهاجمًا منفصلًا، جميعهم استغلوا الضعف نفسه. رد Coinkite وما المطلوب من المستخدمين أصدرت Coinkite تنبيهًا أمنيًا في 30 يوليو، وهو اليوم نفسه الذي بدأت فيه الهجمات. وبحلول 31 يوليو، توفرت نسخة برنامج ثابت مُصححة للطرازات المتأثرة. كما قدم الرئيس التنفيذي رودولفو نوفاك اعتذارًا علنيًا عن الاختراق. النقطة الأهم لمالكي Coldcard: تحديث البرنامج الثابت وحده لا يكفي. لأن الخلل أصاب عملية توليد عبارة الاسترداد لحظة إنشاء المحفظة، فإن أي عبارة seed تم إنشاؤها على إصدار متأثر تُعد مخترقة بغض النظر عن إصدار البرنامج الحالي على الجهاز. توصي Coinkite المستخدمين المتأثرين بإنشاء عبارات seed جديدة بالكامل باستخدام البرنامج المُصحح، ثم نقل جميع الأموال فورًا إلى المحافظ الجديدة. ما الذي يعنيه ذلك لنقاش الحفظ الذاتي أمضت صناعة العملات المشفرة سنوات في الترويج لفكرة أن الحفظ الذاتي أكثر أمانًا من ترك الأصول لدى منصة مركزية. لكن حادثة Coldcard تعقّد هذه السردية من زاوية محددة: عندما يحدث الاختراق على مستوى البرنامج الثابت لمحفظة الأجهزة، يصبح المستخدم خط الدفاع الأخير، وغالبًا لا يدرك وجود مشكلة إلا بعد اختفاء الأموال. تسلسل زمني يبدأ بخلل في 2021، ثم تنبيه في 2025، ثم تسليح في 2026 ليس مريحًا لقطاع يروّج لمحافظ الأجهزة بوصفها معيار الأمان الذهبي. والسؤال الذي سيواجهه المنافسون أمام المستهلكين وباحثي الأمن واضح: كيف يمكن التحقق من أن تنفيذ RNG يستخدم فعلًا إنتروبيًا عتاديًا، وما مدى سرعة إصدار تصحيح مُتحقق منه عندما لا يكون الأمر كذلك.