ثغرة في توليد "Seed" بمحافظ Coldcard تعرّض بيتكوين بقيمة 116 مليون دولار للخطر
ملخص سوق AI
يشير الإفصاح عن خلل في عشوائية توليد البذور في Coldcard إلى أن نحو 1,816 BTC (نحو 116 مليون دولار) قد تكون عرضة للخطر، مع تقارير تفيد بأن مهاجمين يقومون بجرف الأموال عبر إعادة بناء بذور منخفضة الإنتروبيا دون الوصول إلى الجهاز. ورغم أن ذلك ليس مشكلة في بروتوكول بيتكوين، فإن الحادث يضغط على الثقة في الحفظ الذاتي، ويرفع الوعي بالمخاطر التشغيلية المتعلقة بالمحافظ الصلبة والنسخ الاحتياطية، ويمكن أن يطلق حذراً على المدى القريب بين الحائزين مع انتقال المستخدمين المتأثرين إلى محافظ أخرى رغم أن إصلاح البرنامج الثابت لا يحمي إلا البذور المستقبلية.
مستوى التأثير
● متوسط
الأصول المتأثرة
BTC/USDT-0.22%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
أفاد موقع CoinDesk بأن الكشف الأخير عن ثغرة في آلية توليد عبارة الاسترداد (mnemonic) في محافظ Coldcard قد يعرّض نحو 1,816 بيتكوين للخطر، بقيمة تقارب 116 مليون دولار. وأعاد الحادث تسليط الضوء على مصادر العشوائية المستخدمة في المحافظ الصلبة، وأساليب النسخ الاحتياطي، ومتطلبات الأمان عند الحيازة الذاتية.
Coldcard هي محفظة صلبة مخصّصة لبيتكوين طوّرتها الشركة الكندية Coinkite. ووفقًا لنشرة أمنية، استخدمت بعض الأجهزة مصدر عشوائية غير صحيح عند توليد العبارات التذكيرية، ما أدى إلى انخفاض كبير في عشوائية "seed" مقارنة بالمستوى المتوقع. وتشمل الإصدارات المتأثرة 4.0.1 إلى 4.1.9 من Coldcard Mk2 وMk3. وتقدّر Coinkite أن هذه الأجهزة ولّدت "seeds" بفعالية عشوائية تقارب 40 بت. كما أشارت إلى أن بعض أجهزة Mk4 وMk5 وQ تبلغ فعاليتها نحو 72 بت، في حين أن المستوى الطبيعي المفترض هو 128 بت.
في تقدير TRM Labs، قام المهاجم بتحريك نحو 1,816 BTC من أكثر من 5,200 عنوان. ويذكر التقرير أن الأموال المرتبطة شهدت أربع تحويلات مريبة بعد 30 يوليو، مع احتمال تغيّر الإحصاءات لاحقًا مع ظهور بيانات إضافية.
وترى TRM Labs أن المهاجم لا يحتاج إلى امتلاك الجهاز نفسه أو تعديل البرنامج الثابت (firmware). إذ يمكنه، عبر إعادة بناء "seed" المتأثر، اشتقاق المفتاح الخاص المقابل وتوقيع المعاملات على أنظمة أخرى.
أطلقت Coinkite تحديثًا للبرنامج الثابت لمعالجة المشكلة في الطرازات المتأثرة، لكن التصحيح يقتصر أثره على العبارات التي ستُولَّد مستقبلًا. أما العبارات القديمة الضعيفة فتتطلب ترحيل المحفظة إلى "seed" جديد.
وعادت مناقشات الحيازة الذاتية إلى الواجهة. وقال Bobby Gray، مؤسس TEXITcoin، إن الحادث لا يكشف خللًا أمنيًا في بيتكوين نفسها، بل يبرز اعتماد بعض المستخدمين المفرط على توليد الأجهزة للأرقام العشوائية تلقائيًا. وأوضح أن المستخدمين الذين أضافوا عشوائية عبر رميات النرد (dice entropy) لم يتأثروا بالطريقة نفسها. وأضاف أن الواقعة لا ينبغي تفسيرها بشكل مبسّط على أنها دليل على أن الحفظ لدى منصات التداول أكثر أمانًا.
وبالنسبة للمستثمرين في الولايات المتحدة الذين يبحثون عن التعرض السعري فقط لبيتكوين، فإن صناديق المؤشرات المتداولة الفورية لبيتكوين (spot Bitcoin ETFs) قد تتيح تجاوز العبارات التذكيرية وصيانة "firmware"، لكن المخاطر تنتقل عندها إلى الحفظ المؤسسي وهيكل الأوراق المالية.