ليدجر وتريزور طمأنتا مستخدميهما بأن أموالهم في أمان، عقب الكشف عن ثغرة خطيرة في برمجيات محافظ كولدكارد مكّنت مهاجمين من سرقة ما قيمته 70 مليون دولار من عملة البيتكوين (BTC) خلال 41 دقيقة فقط.
أبرز التطورات:
- شركات ليدجر وتريزور وBitkey وJade وTangem أكدت أن خلل برمجيات كولدكارد لا يمس أيًّا من أجهزتها.
- المهاجمون سحبوا 1,082.65 بيتكوين من 1,196 عنوانًا في 30 يوليو، أي قرابة ضعف التقديرات الأولية.
- المعنويات على شبكات التواصل تجاه البيتكوين هبطت إلى أدنى مستوى تاريخي، وصناديق ETF الفورية خسرت 265.4 مليون دولار في 31 يوليو.
ليدجر وتريزور تفصلان أنفسهما عن ثغرة كولدكارد
شركة ليدجر أوضحت أن أجهزتها غير متأثرة بتحذير كولدكارد Mk3، مستندة إلى وجود مولّد أرقام عشوائية معتمد مدمج في شريحة العنصر الآمن الخاصة بها.
تريزور من جهتها أكدت لعملائها يوم الجمعة أن الخلل يكمن في البرمجيات المخصصة التي تطورها شركة Coinkite لكولدكارد، وهي برمجيات لا تستخدمها تريزور إطلاقًا. كما سارعت كل من Bitkey وJade وTangem إلى طمأنة مستخدميها خلال ساعات من انتشار الخبر.
مع ذلك، أرفقت تريزور تحذيرًا مهمًا: أي مستخدم أنشأ عبارة الاسترداد (Seed) على جهاز كولدكارد متأثر بالثغرة ثم استعادها لاحقًا على محفظة أخرى، يبقى معرّضًا للخطر، لأن ضعف العشوائية ينتقل مع العبارة السرّية نفسها أينما استُخدمت.
اطلع أيضًا على: البنية التحتية للذكاء الاصطناعي: تحوّل يائس بمليار دولار لمُقرض رواتب للأفراد للهيمنة على مراكز البيانات
معنويات البيتكوين تهبط إلى مستوى قياسي متدنٍ
شركة Galaxy Research ربطت عملية السحب بفسحة زمنية لم تتجاوز 41 دقيقة فجر 30 يوليو، شملت 1,082.65 بيتكوين موزعة على 1,196 عنوانًا، وهو ما يعادل تقريبًا ضعف رقم 594 بيتكوين الذي أُعلن في البداية. وبعد ذلك، سجّلت Santiment نسبة تعليقات صعودية إلى هبوطية بلغت 0.58 فقط، وهو أضعف مستوى معنويات إيجابية للبيتكوين في سجلاتها.
تحوّل المزاج إلى تدفقات أموال خارجة.
صناديق ETF الفورية للبيتكوين في الولايات المتحدة سجّلت صافي خروج بقيمة 265.4 مليون دولار في 31 يوليو، لتنهي موجة دخول استمرت يومين. صندوق IBIT التابع لـ BlackRock استحوذ على 122.7 مليون دولار من هذه التدفقات الخارجة، تلاه صندوق FBTC التابع لـ Fidelity بخروج 54.8 مليون دولار. أما سعر البيتكوين نفسه فاستقر قرب 63 ألف دولار بعد هبوط يقارب 3% يوم الجمعة.
إيدو بن ناتان، الرئيس التنفيذي لشركة الأمن السيبراني Blockaid، جادل بأن القسم الأكبر من خسائر العملات المشفرة في 2026 نجم عن مفاتيح خاصة مخترَقة، لا عن عقود ذكية معطوبة. أما جو بيرنت من شركة Strive فقد كتب أن هذه الحادثة قد تعيد تشكيل نظرة المستثمرين إلى فكرة الاحتفاظ الذاتي بالأصول إلى الأبد.
الجدول الزمني لاكتشاف ثغرة برمجيات كولدكارد
ظلت الثغرة كامنة لخمسة أعوام دون أن تُلحظ. مهندسو شركة Block تتبعوا أصل المشكلة إلى تعديل في الشفرة بتاريخ 1 مارس 2021، جرى تضمينه في البرمجية الثابتة 4.0.0، ونتج عنه توجيه توليد العبارات السرّية بهدوء نحو بديل برمجي أقل أمانًا.
مستوى العشوائية الفعلية على أجهزة Mk3 هبط إلى نحو 40 بت فقط، مقارنةً بـ128 بتًا يفترض أن تضمنها عبارة استرداد معيارية.
شركة Coinkite أصدرت أول تحذير علني بعد نحو 30 ساعة من بدء عملية السحب، شمل في البداية أجهزة Mk3 قبل أن توسّعه ليطال طرازات Mk4 وMk5 وQ.
لكن التحديث البرمجي وحده لا يكفي؛ فالعبارات السرّية التي جرى إنشاؤها على برمجيات معرّضة للثغرة تبقى قابلة للتخمين حتى بعد الترقية.
المقال التالي: شائعات آيفون قابل للطي: سعر 2,500 دولار، بلا Face ID ولا عدسة مقربة






