حذّرت شركة Coinkite مستخدمي محفظة الأجهزة Coldcard Mk3 من ضرورة نقل أموالهم فورًا، بعد عملية سحب منظَّمة طالت 500 عنوان وتم خلالها الاستيلاء على 594.5 عملة بيتكوين (BTC)، في ظل أدلة على ضعف في توليد العبارات السرّية (Seeds).
أبرز النقاط:
- كل إصدارات برمجيات أجهزة Mk3 منذ النسخة 4.0.1 قد تكون ولّدت عبارات سرّية معرّضة للاختراق.
- مستخدمو الأجهزة Mk4 وMk5 وQ الذين يعملون بإصدارات برمجية قديمة مطالبون بالتحديث، وإنشاء عبارات جديدة ونقل أموالهم.
- لم تُسجَّل أي حالات اختراق لمحافظ متعددة التوقيع أو محافظ «تابروت» ضمن الضحايا الذين أُبلغ عنهم حتى الآن.
مخاطر العبارات السرّية في أجهزة Coldcard
أوضحت «كوينكايت» في تحذير أمني أن جميع إصدارات برمجيات أجهزة Mk3 منذ النسخة 4.0.1، الصادرة في مارس 2021، متأثرة بمشكلة في العشوائية (Entropy) المستخدمة في توليد العبارات السرّية على الجهاز. كما أن العبارات المولَّدة على Mk4 وMk5 قبل النسخة 5.6.0، أو على Q قبل النسخة 1.5.0Q، تواجه هي الأخرى مخاطر جسيمة.
وذكرت الشركة أن العبارات المتضررة تحتوي على نحو 72 «بت» فقط من العشوائية، بدلًا من 128 «بت» المتوقعة، مع اختلاف شدة الأثر حسب طراز الجهاز. وأكدت أن منتجات TAPSIGNER وOPENDIME وSATSCARD غير متأثرة، نظرًا لاعتمادها قواعد برمجية مستقلة. كما شددت على أن تحديث البرمجيات لا يمكنه إصلاح عبارة سرّية قائمة بالفعل.
وتوصي «كوينكايت» المستخدمين بتثبيت النسخ المصحَّحة من البرمجيات قبل إنشاء عبارة بديلة، ثم حفظ نسخة احتياطية منها، والتحقق من عنوان الاستقبال على الجهاز، وإرسال معاملة تجريبية صغيرة قبل نقل الرصيد الكامل.
يمكن لمالكي أجهزة Mk3 الذين لا يمتلكون جهازًا بديلًا أن يلجؤوا مؤقتًا إلى استخدام عبارة مرور BIP-39 قوية وفريدة، إلا أن «كوينكايت» لا تزال ترى أن الحل الأمثل هو الانتقال إلى عبارة سرّية جديدة بالكامل.
اقرأ أيضًا: صناديق بيتكوين المتداولة تستوعب 233.1 مليون دولار مع هيمنة صندوق واحد
أثر سرقة البيتكوين
منصة Atlas21 أفادت بأن عملية آلية قامت في 30 يوليو بمسح 500 عنوان أحادي التوقيع عبر الكتل 960188 إلى 960191. وقد استهلكت المعاملات 1,324 مخرجات غير منصرفة (UTXOs)، ونقلت 594.5 بيتكوين تُقدّر بنحو 38 مليون دولار، مقابل رسوم لا تتجاوز 0.044 بيتكوين. ولم تُسجَّل أي عناوين متعددة التوقيع أو عناوين «تابروت» ضمن هذه المجموعة.
أظهرت البيانات أن الخسارة المتوسطة لكل ضحية بلغت 0.41 بيتكوين، في حين خسر 110 عناوين أكثر من عملة بيتكوين واحدة، وبلغت أكبر خسارة فردية 29.9 بيتكوين. وخلص تحليل Atlas21 إلى أن نمط المعاملات يشير إلى مفاتيح خاصة ضعيفة ناتجة عن عبارات سرّية غير عشوائية بما يكفي عند إنشاء المحافظ. وجاء أول بلاغ علني من مستخدم أكد أن عبارته ذات الـ24 كلمة وُلّدت على جهاز Coldcard في 2021 ولم تُدخَل إطلاقًا في أي حاسوب.
تكتسب الحادثة أهميتها من حقيقة أن التخزين دون اتصال بالإنترنت لا يمكنه حماية الأصول إذا كانت العبارة السرّية الأساسية تفتقر إلى العشوائية الكافية. وتحذير «كوينكايت» يغطي محافظ أُنشئت على مدى يزيد على خمس سنوات، ما يترك مالكيها معرضين للخطر إلى أن يستكملوا عملية الهجرة إلى عبارات جديدة، فيما ظل سعر بيتكوين في نطاق 64 ألف دولار تقريبًا بعد عملية السحب.
المقال التالي: متداولو Polymarket يمنحون «سبايدر مان» فرصة 91% لظهور تاريخي






