ثغرة في محفظة Coldcard تتيح سرقة 1,082 بيتكوين قبل التحذير الأمني
ملخص سوق AI
مكَّن خللٌ طويل الأمد في إنتروبيا برمجيات Coldcard الثابتة من إعادة إنشاء المفاتيح دون اتصال وسرقة سريعة لنحو 1,082.65 BTC من قرابة 1,100 محفظة قبل صدور تحذير علني، ما يسلط الضوء على مخاطر سلسلة الإمداد/البرمجيات الثابتة لمحافظ الأجهزة. يمكن أن تثير الواقعة مخاوف تتعلق بالطرف المقابل والحفظ، وتدفع إلى تسريع عمليات ترحيل المحافظ، وتزيد من المخاطر التشغيلية المتصورة للحفظ الذاتي. على المدى القريب، قد تضغط على شهية المخاطرة تجاه الأصول المشفرة مع إعادة تقييم المستثمرين لافتراضات الأمان حول توليد عبارة الاسترداد وبرمجيات الجهاز الثابتة.
مستوى التأثير
● عالي
الأصول المتأثرة
BTC/USDT-1.29%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
تسبب خلل قديم في برمجيات التشغيل (Firmware) ظل غير مكتشف لسنوات في واحدة من أكبر عمليات سرقة محافظ بيتكوين المادية خلال الأشهر الأخيرة، إذ سُرقت أكثر من 1,082 BTC تُقدَّر قيمتها بنحو 70 مليون دولار من أكثر من 1,100 محفظة، قبل أن تصدر الشركة المصنّعة تحذيراً علنياً بشأن المشكلة.
وقالت Galaxy Research إن المهاجم استنزف 1,196 عنوان بيتكوين بين الساعة 01:10 و01:51 بتوقيت UTC يوم 30 يوليو، مسجلاً سحباً بنحو 1,082.65 BTC خلال 41 دقيقة فقط. ووقع الهجوم قبل قرابة 30 ساعة من تحذير شركة Coinkite، المصنّعة لأجهزة Coldcard، من أن بعض الأجهزة قد تكون عرضة للخطر.
وبحسب الباحثين، لم يتطلب الهجوم اختراق الأجهزة نفسها. بدلاً من ذلك، يُرجّح أن المهاجم أعاد إنشاء المفاتيح الخاصة للمحافظ دون اتصال بالإنترنت عبر استغلال ضعف في طريقة توليد عبارات الاسترداد (Recovery seed phrases) في بعض أجهزة Coldcard.
واستهدفت العملية محافظ أُنشئت على أجهزة Coldcard Mk3 تعمل بإصدارات Firmware من 4.0.1 إلى 5.0.3، وهي إصدارات طُرحت أساساً في مارس 2021. ولاحظت Galaxy Research أن جميع المعاملات استخدمت الرسوم المرتفعة نفسها عند 30 sat/vB ولم تتضمن مخرج "فكة" (change output)، وهو ما يشير إلى أن المهاجم كان يمتلك المفاتيح الخاصة مسبقاً واكتفى بأتمتة السحوبات.
وأشارت أبحاث أمنية إلى أن جذور المشكلة تعود إلى تحديث Firmware صدر في 2021. فعادةً ما تولّد المحافظ المادية عبارات الاسترداد عبر مولّد أرقام عشوائية مخصص داخل العتاد، ما يجعل تخمين المفاتيح شبه مستحيل. غير أن مهندسين لدى Block اكتشفوا أن خطأً برمجياً عطّل العشوائية العتادية على الأجهزة المتأثرة، لتلجأ المحافظ إلى مولّد عشوائي برمجي يعتمد على معلومات يمكن التنبؤ بها مثل الرقم التسلسلي للجهاز والساعة الداخلية.
وبحسب الباحثين، خفّض ذلك مستوى الأمان الفعلي من 128 بت من "الإنتروبيا" (entropy) إلى نحو 40 بت على أجهزة Mk3 المتأثرة، ما جعل هجمات القوة الغاشمة واسعة النطاق ممكنة بقدرات الحوسبة الحديثة.
وفي وقت لاحق، وسّعت Coinkite نطاق التحذير ليشمل بعض إصدارات Firmware لأجهزة Mk4 وMk5 وColdcard Q، حيث انخفضت الإنتروبيا إلى نحو 72 بت. وأضافت الشركة أن بنية العتاد الأحدث تقلّل المخاطر الإجمالية بشكل ملحوظ.
وعلى صعيد تتبع الأموال، جرى تجميع البيتكوين المسروق سريعاً في عدة محافظ. وحدد الباحثون عنواناً واحداً لا يزال يحتفظ بأكثر من 562 BTC، فيما تضم محافظ أخرى 398 BTC و89 BTC و32 BTC، من دون تسجيل أي تحركات للأموال بعد عملية التجميع.
ودعت Coinkite أي مستخدم أنشأ عبارة استرداد على إصدارات Firmware المتأثرة إلى نقل أمواله فوراً إلى محفظة جديدة باستخدام أحدث إصدار. وأوضحت أيضاً أن المستخدمين الذين فعّلوا عبارة مرور إضافية وفق معيار BIP39 يواجهون خطراً أقل بكثير، لأن عبارة المرور تضيف طبقة حماية إضافية تتجاوز العبارة الأساسية المتأثرة.
ويرى خبراء أمن أن المهاجم ربما تولّى مسبقاً توليد ملايين المفاتيح المحتملة وانتظر ظهور محافظ مطابقة على شبكة بيتكوين، محذّرين من أن محافظ أخرى لا تزال قد تكون معرضة للخطر إذا لم يبادر أصحابها إلى ترحيل أموالهم.