خسائر اختراق محافظ Coldcard تتجاوز 111 مليون دولار بسبب ثغرة في البرمجيات الثابتة

ملخص سوق AI
كشف خلل مُعلَن في مُولِّد الأرقام العشوائية للبرامج الثابتة (firmware RNG) في جهاز Coldcard (v4.0.1) من Coinkite، ما أتاح للمهاجمين تنفيذ هجوم التخمين القسري على بذور منخفضة الإنتروبيا واستنزاف نحو 1,596–1,719 BTC (أكثر من 100 مليون دولار)، مع وجود أدلة على موجات سرقة متعددة ومنسَّقة وآلاف العناوين المتضررة. ورغم أن ذلك ليس مشكلة في بروتوكول بيتكوين، فإنه يقوِّض الثقة في الحفظ الذاتي وقد يدفع إلى سلوك "تقليل المخاطر" على المدى القريب، وتسريع عمليات ترحيل المحافظ، وزيادة التدقيق في سلاسل توريد محافظ الأجهزة وممارسات البرامج الثابتة.
مستوى التأثير
● متوسط
الأصول المتأثرة
BTC/USDT+0.81%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
تقوم فكرة المحافظ الصلبة منذ سنوات على وعد بسيط: إبقاء المفاتيح خارج الإنترنت لحماية بيتكوين. هذا الوعد تلقّى ضربة قوية بعد كشف ثغرة في البرمجيات الثابتة لمحافظ Coldcard التي تنتجها Coinkite، سمحت للمهاجمين بسحب ما بين 1,596 و1,719 بيتكوين من آلاف العناوين، بخسائر تُقدّر بين 100 و111 مليون دولار. وبحسب ما رُصد من بيانات السلسلة، أُضيفت موجة رابعة يُشتبه بها من الهجمات قرب 3 أغسطس بنحو 389 بيتكوين إلى الإجمالي. وأكّد أليكس ثورن من فريق التحليل على السلسلة في Galaxy Digital هذه النتائج عبر تحقيقات جنائية على السلسلة. ما يجعل الحادثة شديدة القسوة أن الضحايا التزموا بإرشادات الأمان المعتادة: لا تصيّد، لا تسريب مفاتيح، ولا خطأ من المستخدم. الخلل كان في البرمجيات الثابتة نفسها. ثغرة تعود إلى إصدار واحد قبل خمس سنوات تعود جذور المشكلة إلى إصدار محدد من البرمجيات الثابتة. إذ أدخلت نسخة Coldcard 4.0.1 التي طُرحت في 17 مارس 2021 خطأً في مولّد الأرقام العشوائية بالجهاز، ما أدى إلى توليد عبارات الاستعادة (seeds) بمستوى عشوائية أقل بكثير من المتوقع. بعض العبارات المتأثرة لم يتجاوز مستوى العشوائية فيها نحو 40 بت. بصياغة مباشرة: من المفترض أن تكون محفظة بيتكوين المؤمّنة جيداً مستحيلة التخمين حسابياً. في هذه الحالة لم تكن كذلك. استخدم المهاجمون أدوات كسر كلمات مرور مفتوحة المصدر تعتمد أسلوب القوة الغاشمة لإعادة بناء العبارات المتأثرة، ثم سحبوا الأرصدة من المحافظ المرتبطة بها. ظل الخلل غير مكتشف لأكثر من خمس سنوات. وأعلنت Coinkite عن الثغرة في 30 يوليو 2026، وتوفرت نسخة مُرقّعة من البرمجيات الثابتة في اليوم التالي. لكن تحديث الجهاز لا يعيد الأموال المسروقة، ولا يُصلح العبارات التي جرى توليدها على إصدارات مُعرّضة للخطر. ويتعيّن على المستخدمين المتأثرين إنشاء عبارة جديدة بالكامل على برمجيات محدّثة، ثم نقل جميع الأموال إلى عناوين جديدة. ووفق تحليل Galaxy، رُصد ما لا يقل عن 15 جهة مهاجمة مختلفة عبر ثلاث موجات سرقة مؤكدة، استهدفت إجمالاً نحو 7,300 عنوان. وحتى 7 أغسطس، ارتفع إجمالي البيتكوين المسروق المؤكد إلى 1,719 بيتكوين، فيما تشير تقارير إلى أن الخسائر قد تتجاوز 130 مليون دولار عند احتساب نشاط إضافي مشتبه به. ماذا تكشف بيانات السلسلة؟ من أبرز ما خلصت إليه أبحاث Galaxy أن معظم الأموال المسروقة لا تزال غير مُنفقة على السلسلة. إذ قام المهاجمون بتحريك بيتكوين، لكنهم لم يحولوها أو يوزعوها وفق أنماط غسل الأموال المعتادة — على الأقل حتى الآن. كما لفتت موجات السرقة الانتباه: ثلاث موجات مؤكدة سبقت موجة رابعة مشتبه بها، ما يرجّح استغلالاً منسقاً للثغرة بدلاً من اكتشاف منفرد من جهة انتهازية. وتعدد الجهات المنفذة (15 على الأقل) يشير إلى أن الثغرة كانت معروفة أو متداولة أو ربما مباعة داخل مجموعة قبل الإعلان العلني عنها. انعكاسات على الحفظ الذاتي وأمن المحافظ الصلبة بنت Coldcard سمعتها باعتبارها من أكثر المحافظ الصلبة تشدداً في معايير الأمان، ويغلب على مستخدميها حاملو بيتكوين ذوو خبرة تقنية يفضّلون الحفظ الذاتي على إبقاء الأصول في منصات التداول. والمفارقة أن الفئة الأكثر تمسكاً بالتحكم بمفاتيحها انتهى بها الأمر مكشوفة بسبب خلل في الأداة التي وثقت بها لحمايتها. بالنسبة للمستخدمين الذين لا تزال أموالهم على أي جهاز Coldcard يعمل ببرمجيات بدءاً من الإصدار 4.0.1 فما بعده، فإن الإجراء العاجل واضح: تحديث البرمجيات الثابتة ثم ترحيل الأموال إلى عبارة استعادة جديدة مُولّدة بعد التحديث. التأخر يرفع المخاطر، خصوصاً إذا ظهرت موجات سرقة إضافية. ورصد Galaxy لموجة محتملة في 3 أغسطس يوحي بأن نافذة الاستغلال قد تبقى مفتوحة للعناوين المتأثرة التي لم تُستنزف بعد.