ثغرة في توليد "Seed" بمحافظ Coldcard تكشف عن خسائر 2,055 بيتكوين بقيمة 130 مليون دولار عبر 7,700 عنوان

ملخص سوق AI
تُقدّر تقارير تستشهد بـ Galaxy Research سرقة نحو 2,055 BTC (حوالي 130 مليون دولار) عبر أكثر من 7,700 عنوانًا بسبب خلل في توليد العبارة السرية في Coldcard خفّض الإنتروبيا وأتاح البحث غير المتصل بالمفاتيح ضمن بيانات جهاز مقيّدة. وتشير موجات سحب سريعة متعددة على السلسلة إلى استغلال منهجي ومخاطر تشغيلية مستمرة. ورغم توفر برنامج ثابت طارئ، تظل العبارات السرية المخترقة عرضة للخطر، ما يثير على المدى القريب تدقيقًا بشأن الحفظ، والثقة بالمحافظ، والامتثال عبر مستخدمي بيتكوين ومقدّمي الخدمات.
مستوى التأثير
● عالي
الأصول المتأثرة
BTC/USDT+0.50%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
قدّرت Galaxy Research، وفقاً لما نقله حساب التحليلات Lookonchain، أن الخسائر المرتبطة باختراق Coldcard بلغت نحو 2,055 بيتكوين (BTC) تُقدَّر بنحو 130 مليون دولار، مع تأثر أكثر من 7,700 عنوان على الشبكة. ويأتي هذا التقدير بعد رصد عدة موجات "سحب شامل" (sweep) يُشتبه بأنها استهدفت عناوين مرتبطة بخلل في آلية توليد العبارات السرّية (seed) ضمن أجهزة شركة Coinkite الكندية. تعود جذور المشكلة إلى خطأ دمج في برمجيات مارس 2021 أدى إلى توجيه توليد الـ seed إلى مولّد أرقام شبه عشوائي برمجي (PRNG) بشكل حتمي، بدلاً من الاعتماد على مولّد الأرقام العشوائية العتادي (RNG) في شريحة STM32. وبحسب Block، كان إعداد الإنتاج يعرّف ماكرو hardwareRNG بقيمة صفر، بينما كانت مكتبة libngu تتحقق من وجود الماكرو لا من تفعيله، ما ربط عملية البناء ببديل MicroPython المسمّى Yasmarang. هذا البديل كان يُهيَّأ انطلاقاً من معرّفات فريدة للشريحة (UID) وسجلات المؤقّت، ولا يجمع عشوائية جديدة بعد التهيئة. النتيجة: إذا تمكن المهاجم من تحديد UID الجهاز أو تضييق نطاقه بشكل كافٍ، إلى جانب حالة المؤقّت وسجلّ استدعاءات RNG السابقة، يصبح بإمكانه إعادة إنتاج سلاسل مخرجات مرشحة خارج الشبكة، ثم اشتقاق العناوين ومقارنتها ببيانات البلوكشين العامة. أصدرت Coldcard تحذيراً أمنياً عاجلاً بتاريخ 31 يوليو 2026 جاء فيه: "اقرأ بعناية قبل اتخاذ أي إجراء. أجهزة Mk3 التي وُلّد seed فيها على 4.0.1+ دون ≥50 رمية نرد خاصة ومستقلة: ابدأ الترحيل بعناية الآن. أجهزة Mk4/Mk5 بإصدار أقل من 5.6.0 أو Q أقل من 1.5.0Q: حدّث أولاً، أنشئ seed جديداً، ثم رحّل." قدّرت Coinkite أن العشوائية الفعلية (entropy) للـ seeds المتأثرة تبلغ قرابة 40 بت على عتاد Mk3، ونحو 72 بت على طرازات Mk4 وMk5 وQ، مقارنةً بـ 128 بت لseed مكوّنة من 12 كلمة وفق معيار BIP39. وتختلف الكلفة العملية لإعادة إنتاج الـ seeds بحسب مقدار معلومات UID المتاحة، وتوقيت الإقلاع، وعدد استدعاءات RNG السابقة، وكلفة الاشتقاق. وشحنت Coinkite برمجيات طوارئ للطرازات والمسارات المتأثرة في 31 يوليو، إلا أن تثبيت التحديث لا يُصلح seed ضعيفة تم إنشاؤها سابقاً. وتنصح الشركة من يعتقد أن seed لديه مكشوفة بإنشاء seed جديدة على برمجيات مُرقّعة ثم نقل الأرصدة إليها، لأن استعادة seed القديمة تعني بقاء الضعف قائماً. تحليل موجات السحب المشتبه بها على السلسلة أظهر تحليل onchain لثغرة PRNG في Coldcard موجة أولى في 30 يوليو قامت بسحب 1,082.65 بيتكوين من 1,196 عنواناً خلال 41 دقيقة، بمتوسط يقارب بيتكوين واحداً لكل عنوان. وفي 4 أغسطس 2026، نشر Lookonchain نقلاً عن Galaxy Research أن إجمالي الخسائر قد يصل إلى 2,055 بيتكوين (130 مليون دولار) مع تأثر أكثر من 7,700 عنوان. وفي تتبّع لاحق نقلته CoinDesk، جرى توثيق موجة ثالثة مشتبه بها سحبت نحو 208 بيتكوين من 1,912 عنواناً، أي ما يزيد قليلاً على عُشر بيتكوين لكل ضحية. تميزت هذه الموجة بتجميع معاملات بمتوسط ست ضحايا في كل عملية sweep، وإرسال عملات كل ضحية إلى وجهة منفصلة، واستخدام مخرجات pay-to-witness-script-hash (P2WSH) بدلاً من مخرجات المفتاح الواحد البسيطة التي استُخدمت في موجات سابقة. قالت Galaxy Research إنها واثقة من أن كل موجة كانت من تنفيذ مشغّل واحد داخلياً، لكنها حذرت من أن بيانات السلسلة وحدها لا تستطيع الجزم بأن المهاجم نفسه يقف وراء الموجات الثلاث. وأضافت أنها لم تؤكد حسابياً أن جميع العناوين التي تم رصدها أُنشئت فعلاً باستخدام عشوائية Coldcard الضعيفة. كما أفادت بأنها أبلغت نحو 600 عنوان يُشتبه بأنها تحت سيطرة المهاجم إلى محققين فيدراليين وجهات امتثال ومحققين في الأمن السيبراني.