ثغرة في برمجيات Coldcard كشفت خللاً في توليد عبارات الاستعادة منذ 2021
ملخص سوق AI
أفصحت Coldcard عن خلل طويل الأمد في مُولِّد الأرقام العشوائية (RNG) في البرنامج الثابت وقامت بإصلاحه، وهو خلل كان من الممكن أن يُنتج بذور بيتكوين منخفضة الإنتروبيا منذ عام 2021؛ تحديثات البرنامج الثابت لا تُعالج البذور التي تم إنشاؤها بالفعل، ما يتطلب ترحيلًا كاملًا للمحفظة. تُفاقم تقارير عن سرقات مرتبطة بالمشكلة مخاطر التشغيل في الحفظ الذاتي وقد تزيد مؤقتًا من نشاط التحويلات على السلسلة مع قيام المستخدمين بتدوير المحافظ. كما تُبرز الحادثة أيضًا حدود مراجعة المصدر المفتوح وافتراضات الثقة في محافظ الأجهزة.
مستوى التأثير
● متوسط
الأصول المتأثرة
BTC/USDT-0.66%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
أعلنت Coldcard، إحدى أكثر العلامات موثوقية في محافظ بتكوين الصلبة، عن تحديثات برمجية تسد ثغرة خطيرة في آلية توليد "البذور" (عبارات الاستعادة) على أجهزتها. لكن الشركة تؤكد أن تثبيت التحديث وحده لا يكفي لحماية المستخدمين المتأثرين؛ إذ يتعين نقل رصيد بتكوين إلى محفظة جديدة بالكامل.
تعود المشكلة إلى إصدار البرمجيات v4.0.1 الذي شُحن في مارس 2021، حيث أمكن توليد بذور بمستوى منخفض بشكل ملحوظ من العشوائية (entropy). ما يعني عملياً أن عملية توليد الأرقام العشوائية المصممة لجعل المفتاح الرئيسي غير قابل للتخمين كانت أكثر قابلية للتوقع مما كان يُعتقد.
مصدر الخلل والمخاطر
السبب يرتبط بخلل في آليات مولد الأرقام العشوائية (RNG) داخل برمجيات Coldcard، ما أدى إلى عبارات استعادة يمكن التنبؤ بها بدرجة أعلى. وبالنسبة لجهاز تقوم قيمته على مبدأ "مفاتيحك، بتكوينك، ولا يملكها غيرك"، يعد ذلك من أسوأ السيناريوهات.
الأجهزة المتأثرة تشمل طرازات Mk3 وMk4 وMk5 وQ التي تعمل بإصدارات برمجية صدرت بعد مارس 2021 وقبل تصحيح 31 يوليو 2026. أي أن الخلل امتد لأكثر من خمس سنوات عبر كامل خط منتجات Coldcard، مع احتمال تعرض عمليات توليد البذور للاختراق خلال تلك الفترة.
ولم تبقِ التداعيات ضمن الإطار النظري. تقارير تشير إلى ارتباط سرقات بتكوين بمئات الملايين من الدولارات بهذه الثغرة.
إصدارات التصحيح المتاحة
أطلقت Coldcard في 31 يوليو 2026 نسخاً مصححة تشمل: v5.6.0 لأجهزة Mk4 وMk5، وv1.5.0Q لطراز Q القياسي، وv4.2.0 لطراز Mk3 الأقدم. وتتوفر جميعها عبر مستودع الشركة على GitHub: github.com/Coldcard/firmware، مع الشيفرة المصدرية الكاملة والتنبيهات الأمنية وسجلات التغييرات.
التحديث ضروري لكنه غير كافٍ
تشدد Coldcard على أن تحديث البرمجيات لا يعالج البذور التي تم إنشاؤها سابقاً باستخدام العملية المعيبة. تلك البذور تُعد معرضة للخطر بغض النظر عن إصدار البرمجيات الحالي. الإجراء المطلوب هو ترحيل كامل للمحفظة: توليد بذور جديدة على البرمجيات المصححة ثم تحويل كل أرصدة بتكوين إلى محافظ مشتقة من تلك البذور الجديدة.
ولتقليل المخاطر أثناء الترحيل، توصي Coldcard بخطوتين: الأولى إدخال عشوائية مادية مستقلة عبر رمي النرد بشكل منفصل بما لا يقل عن 50 مرة للمساهمة في توليد البذرة. الثانية استخدام عبارة مرور قوية وفق معيار BIP39، باعتبارها طبقة إضافية من العشوائية فوق البذرة نفسها. وتعمل الطريقتان لأنهما تضيفان عشوائية لا تعتمد على مولد الأرقام الداخلي في الجهاز.
مفارقة الحفظ الذاتي
بنت Coldcard سمعتها كمعيار ذهبي للحفظ الذاتي لبتكوين فقط؛ فهي لا تدعم العملات البديلة ولا تسعى وراء تكاملات DeFi، وتستهدف المستخدمين الجادين في بتكوين. كما تسلط الواقعة الضوء على توتر داخل نموذج الأمن مفتوح المصدر: فرغم أن برمجيات Coldcard مفتوحة المصدر ومتاحة للمراجعة على GitHub، فإن خلل العشوائية هذا لم يُكتشف أو لم يُعالج، على ما يبدو، لأكثر من خمس سنوات.