استغلال في Coldcard Mk3 يسرق 38 مليون دولار من البيتكوين من 500 محفظة

ملخص سوق AI
يُفاد بأن استغلالًا مرتبطًا بعيب في إنتروبيا توليد العبارة البذرية في Coldcard Mk3 أتاح سرقة نحو 594 BTC (نحو 38 مليون دولار) من نحو 500 محفظة خلال دقائق، ما قوّض الثقة في الحيازة الذاتية لبيتكوين وأمن التشغيل لمحافظ الأجهزة. وبينما تبدو عبارات المرور وتدابير التوقيع المتعدد فعّالة، فإن الإلحاح لنقل الأموال يرفع مخاطر خطأ المستخدم والتصيّد الاحتيالي، ما يُرجّح زيادة الحذر على المدى القريب بشأن ممارسات الحيازة الذاتية وتدقيق مزوّدي الحفظ.
مستوى التأثير
● عالي
الأصول المتأثرة
BTC/USDT-2.86%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
في 30 يوليو، تعرّض مفهوم الحفظ الذاتي لبيتكوين (BTC) لاختبار قاسٍ. مهاجم سحب نحو 594 بيتكوين تُقدَّر قيمتها بأكثر من 38 مليون دولار من 500 محفظة Coldcard خلال 15 إلى 25 دقيقة تقريبًا. ما يثير القلق أن الضحايا التزموا بأفضل الممارسات: اشتروا جهازًا موثوقًا ومعزولًا عن الشبكة (air-gapped)، لم يُدخلوا عبارة الاسترداد على جهاز متصل بالإنترنت، وتركوا الأموال دون حركة لسنوات، ومع ذلك خسروا. تحقيقات السلسلة تشير إلى أن الهجوم استغل خللًا في توليد عبارة الاسترداد في Coldcard Mk3، ما جعل بعض العبارات قابلة للتوقع بسبب ضعف العشوائية (entropy). في الظروف الطبيعية، تُنشئ المحافظ الصلبة عبارة البذرة عبر مصدر عشوائية قوي. لكن هذا الخلل خفّض مساحة الاحتمالات بشكل حاد عبر طريقة اختيار الكلمات: بدلًا من الاعتماد على نحو 340 أونديسيليون (undecillion) من التركيبات الممكنة، أصبح الاختيار فعليًا ضمن نطاق لا يتجاوز بضعة مليارات. ورغم أن الرقم الأخير كبير ظاهريًا، فإنه أصغر بشكل هائل من مستوى الأمان الذي صُمّم له نظام بيتكوين. المفارقة أن العبارة كانت تبدو طبيعية لأن الكلمات جاءت من قائمة الكلمات نفسها المعتمدة، لكن مساحة البحث تقلّصت بما يكفي لتمكين المهاجم من التخمين بوتيرة أسرع بكثير. وفي نشرة أمنية، أوضحت Coldcard أنها حذّرت مستخدمي Mk3 من أن أموالهم ليست آمنة، إلا أن الشركة واجهت انتقادات واسعة بعد الحادث. وأشارت إلى أن من استخدموا عبارة مرور BIP39 (passphrase) كانت مخاطرهم محدودة. كما أفادت بأن عبارات البذرة التي تم إنشاؤها على أجهزة Mk4 وQ وMk5 قبل إصدار البرمجية الثابتة التي تتضمن الإصلاح تأثرت أيضًا. وذكر تقرير الإرشاد الأمني: إذا أنشأت عبارة بذرة على Mk3 بعد البرمجية الثابتة 4.0.1، فقد تكون أموالك في خطر. في المقابل، قالت الشركة إن أجهزة التوقيع الأخرى من Coinkite مثل TAPSIGNER وOPENDIME وSATSCARD لم تتأثر. ونصحت مستخدمي Mk3 بنقل أموالهم فورًا، مع التوصية بالترحيل إلى عبارة بذرة جديدة يتم توليدها على جهاز غير متأثر، أو استخدام عبارة مرور قوية وفق BIP39، أو الاعتماد على بذرة يتم توليدها بواسطة النرد فقط (dice-only seed). ورغم أن التحليل الفني كان مفصلًا، فإن نقل الأموال تحت ضغط الوقت قد يفتح الباب أمام أخطاء المستخدم، أو عمليات تصيّد، أو قرارات متسرعة. الهجوم أثار موجة قلق في مجتمع بيتكوين، إلا أن البنية الأساسية للنظام لم تتزعزع. ويعود ذلك إلى أن التأثير انحصر في محافظ الأجهزة أحادية التوقيع (single-sig)، ما أعاد التأكيد على أهمية طبقات الحماية الإضافية. في هذا السياق، تصبح عبارات المرور، والمحافظ متعددة التوقيع (multisig)، وتوليد البذور عبر النرد خيارات لا تقبل المساومة. خلاصة: مهاجم استغل ثغرة في Coldcard Mk3 وسرق 594 بيتكوين بقيمة تقارب 38 مليون دولار في أقل من نصف ساعة. الحفظ الذاتي تعرّض لاختبار ضغط، لكن المحافظ التي تعتمد طبقات أمان إضافية مثل multisig بقيت ضمن نطاق أمان أعلى.