خطأ في محافظ كولدكارد يطيح بـ70 مليون دولار في 41 دقيقة مع تحذير CZ من هشاشة التخزين البارد

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

ثغرة خطيرة في برمجيات محافظ كولدكارد أتاحت للمهاجمين سرقة ما قيمته نحو 70 مليون دولار من عملة البيتكوين (BTC)، في حادثة أشعلت نقاشاً واسعاً بعدما حذّر تشانغبينغ تشاو (CZ) من أن التخزين البارد ليس منظومة مناعة مطلقة.

أبرز التطورات

  • باحثون تتبّعوا حركة 1,082.65 بيتكوين نُهبت من 1,196 محفظة خلال عملية سريعة استغرقت 41 دقيقة في 30 يوليو.
  • CZ نصح المستثمرين بتوزيع الأصول على عدة محافظ وعدم تركها مكدّسة في محفظة واحدة.
  • الشركة المصنّعة أصدرت تحديثاً مصححاً للبرمجيات، لكن المستخدمين مطالبون باستبدال أي عبارات استرجاع (Seed) وُلدت بالإصدارات المعيبة.

استنزاف محافظ كولدكارد

باحثون في Galaxy Research وBlock تتبّعوا سلسلة التحويلات المرتبطة بالهجوم، والذي جرى على شكل «كنس» للأرصدة بين 1:10 و1:51 فجراً بتوقيت UTC يوم 30 يوليو، من 1,196 محفظة متضررة. الحجم الإجمالي المسروق بلغ 1,082.65 BTC، أي ما يقارب ضعف التقديرات الأولية.

وفق Galaxy، النشاط توزّع على ست كتل على سلسلة البيتكوين، ثلاثٌ منها خلت من تحويلات مرتبطة، ما يشير إلى أن المهاجم بثّ التحويلات على دفعات. اللافت أن المهاجم لم يحتج إلى لمس الأجهزة فعلياً؛ إذ استغل نقطة ضعف في توليد العبارات السرّية عن بُعد. حتى الأول من أغسطس، بقيت الأموال المسروقة مجمّعة في أربع عناوين فقط.

أصل المشكلة يعود إلى تعديل برمجي في مارس 2021 حوّل عملية توليد العبارات السرّية بعيداً عن مولّد الأرقام العشوائية العتادي المخصّص، إلى آلية احتياطية قابلة للتنبؤ بدرجة أكبر. شركة Coinkite قدّرت أن الأمان الفعّال في أجهزة Mk3 هبط إلى ما يعادل 40 بت تقريباً، بينما وصلت الحماية في الطرازات الأحدث المتأثرة إلى نحو 72 بت فقط، وهي مستويات أقل بكثير من المعايير المعتادة في عالم التشفير.

اطلع أيضاً: سبيس إكس تستعد لصدمة عرض مع تحرير 911.5 مليون سهم

تحذير CZ بشأن المحافظ الباردة

تشانغبينغ تشاو، المؤسس والرئيس التنفيذي السابق لمنصة باينانس، علّق على الواقعة مؤكداً أن طول سجل التشغيل لا يلغي مخاطر البرمجيات. وكتب: «حتى المحافظ العتادية يمكن أن تحتوي على أخطاء». وأوصى المستخدمين بعدم حشد كامل أصولهم في محفظة واحدة، بل توزيعها على عدة محافظ مختلفة، مع إقراره بأن هذه الاستراتيجية تخلق نمطاً جديداً من المخاطر.

فالتنويع بين محافظ متعددة يعني الحاجة إلى نسخ احتياطية إضافية وإجراءات استرجاع أكثر تعقيداً، ما يزيد احتمالية الأخطاء التشغيلية، حتى لو خفّف من مخاطر تركّز الأصول في نقطة واحدة.

على صعيد المعالجة، أصدرت Coinkite تحديثات برمجية مصححة لأجهزة Mk3 وMk4 وMk5 وQ، لكن هذه التحديثات لا تستطيع «تقوية» عبارة استرجاع ضعيفة فُقد عنصر العشوائية في لحظة توليدها. الشركة أوضحت أن المستخدمين الذين اعتمدوا على ما لا يقل عن 50 رمية نرد يدوية لتوليد عباراتهم كانوا في أمان من هذه الثغرة تحديداً. أما باقي المستخدمين فعليهم إنشاء عبارة جديدة بالكامل، وتجريبها بتحويل تجريبي صغير قبل نقل كامل الأرصدة.

شركة Block أضافت أن طراز Mk2 الأقدم قد يكون بدوره معرّضاً للخطر، رغم أن التحذير الرسمي من Coinkite لم يُسمِّ هذا الموديل صراحةً. المالك لا يستطيع اختبار قوة العبارة السرّية مباشرة، ما يعني أن المحافظ التي ما زالت تحتفظ بأموال مع عبارات مولّدة بالإصدارات المعيبة تبقى تحت التهديد، مع احتمال تنفيذ جولات استنزاف جديدة.

الثغرة شقت طريقها إلى آلية توليد العبارات في كولدكارد في مارس 2021، واستمرت عبر الإصدارات المتأثرة حتى وصول التحديثات الطارئة في أواخر يوليو 2026، أي على مدى خمس سنوات كاملة. هذا الامتداد الزمني الطويل يفسّر لماذا تهدّد الواقعة عدداً كبيراً من المحافظ «الراكدة» التي اعتقد مالكوها أن سنوات من عدم الحركة تعني بالضرورة الأمان.

اقرأ التالي: أوبن إيه آي تعرض نموذج أسترا الجديد أمام مجلس الشيوخ قبل دخول إطار مراجعة الـ30 يوماً

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

مهجابين أرسيوالا صحفية تغطي أخبار العملات المشفرة، والتمويل اللامركزي (DeFi)، والبورصات، والتداول، وتحليل الأسواق. على مدى السنوات الثلاث الماضية، ركزت على الاتجاهات والسرديات التي تشكل أسواق الأصول الرقمية، بدءًا من حركة الأسعار والتوقعات وصولًا إلى تطورات البورصات والمؤشرات على السلسلة. وهي متخصصة في تغطية صحفية واضحة تساعد القرّاء على فهم ما يحدث في السوق ولماذا يهمهم ذلك.

إخلاء المسؤولية وتحذير المخاطر: المعلومات المقدمة في هذا المقال مخصصة للأغراض التعليمية والإعلامية فقط وتستند إلى رأي المؤلف. وهي لا تشكل مشورة مالية أو استثمارية أو قانونية أو ضريبية. أصول العملات المشفرة شديدة التقلب وتخضع لمخاطر عالية، بما في ذلك خطر فقدان كامل أو جزء كبير من استثمارك. قد لا يكون تداول أو حيازة الأصول المشفرة مناسباً لجميع المستثمرين. الآراء المعبر عنها في هذا المقال هي آراء المؤلف (المؤلفين) فقط ولا تمثل السياسة أو الموقف الرسمي لشركة Yellow أو مؤسسيها أو مديريها التنفيذيين. قم دائماً بإجراء بحثك الشامل بنفسك (D.Y.O.R.) واستشر مختصاً مالياً مرخصاً قبل اتخاذ أي قرار استثماري.
أخبار ذات صلة
مقالات البحث ذات الصلة
مقالات التعلم ذات الصلة
خطأ في محافظ كولدكارد يطيح بـ70 مليون دولار في 41 دقيقة مع تحذير CZ من هشاشة التخزين البارد | Yellow