ثغرة خطيرة في برمجيات محافظ كولدكارد أتاحت للمهاجمين سرقة ما قيمته نحو 70 مليون دولار من عملة البيتكوين (BTC)، في حادثة أشعلت نقاشاً واسعاً بعدما حذّر تشانغبينغ تشاو (CZ) من أن التخزين البارد ليس منظومة مناعة مطلقة.
أبرز التطورات
- باحثون تتبّعوا حركة 1,082.65 بيتكوين نُهبت من 1,196 محفظة خلال عملية سريعة استغرقت 41 دقيقة في 30 يوليو.
- CZ نصح المستثمرين بتوزيع الأصول على عدة محافظ وعدم تركها مكدّسة في محفظة واحدة.
- الشركة المصنّعة أصدرت تحديثاً مصححاً للبرمجيات، لكن المستخدمين مطالبون باستبدال أي عبارات استرجاع (Seed) وُلدت بالإصدارات المعيبة.
استنزاف محافظ كولدكارد
باحثون في Galaxy Research وBlock تتبّعوا سلسلة التحويلات المرتبطة بالهجوم، والذي جرى على شكل «كنس» للأرصدة بين 1:10 و1:51 فجراً بتوقيت UTC يوم 30 يوليو، من 1,196 محفظة متضررة. الحجم الإجمالي المسروق بلغ 1,082.65 BTC، أي ما يقارب ضعف التقديرات الأولية.
وفق Galaxy، النشاط توزّع على ست كتل على سلسلة البيتكوين، ثلاثٌ منها خلت من تحويلات مرتبطة، ما يشير إلى أن المهاجم بثّ التحويلات على دفعات. اللافت أن المهاجم لم يحتج إلى لمس الأجهزة فعلياً؛ إذ استغل نقطة ضعف في توليد العبارات السرّية عن بُعد. حتى الأول من أغسطس، بقيت الأموال المسروقة مجمّعة في أربع عناوين فقط.
أصل المشكلة يعود إلى تعديل برمجي في مارس 2021 حوّل عملية توليد العبارات السرّية بعيداً عن مولّد الأرقام العشوائية العتادي المخصّص، إلى آلية احتياطية قابلة للتنبؤ بدرجة أكبر. شركة Coinkite قدّرت أن الأمان الفعّال في أجهزة Mk3 هبط إلى ما يعادل 40 بت تقريباً، بينما وصلت الحماية في الطرازات الأحدث المتأثرة إلى نحو 72 بت فقط، وهي مستويات أقل بكثير من المعايير المعتادة في عالم التشفير.
اطلع أيضاً: سبيس إكس تستعد لصدمة عرض مع تحرير 911.5 مليون سهم
تحذير CZ بشأن المحافظ الباردة
تشانغبينغ تشاو، المؤسس والرئيس التنفيذي السابق لمنصة باينانس، علّق على الواقعة مؤكداً أن طول سجل التشغيل لا يلغي مخاطر البرمجيات. وكتب: «حتى المحافظ العتادية يمكن أن تحتوي على أخطاء». وأوصى المستخدمين بعدم حشد كامل أصولهم في محفظة واحدة، بل توزيعها على عدة محافظ مختلفة، مع إقراره بأن هذه الاستراتيجية تخلق نمطاً جديداً من المخاطر.
فالتنويع بين محافظ متعددة يعني الحاجة إلى نسخ احتياطية إضافية وإجراءات استرجاع أكثر تعقيداً، ما يزيد احتمالية الأخطاء التشغيلية، حتى لو خفّف من مخاطر تركّز الأصول في نقطة واحدة.
على صعيد المعالجة، أصدرت Coinkite تحديثات برمجية مصححة لأجهزة Mk3 وMk4 وMk5 وQ، لكن هذه التحديثات لا تستطيع «تقوية» عبارة استرجاع ضعيفة فُقد عنصر العشوائية في لحظة توليدها. الشركة أوضحت أن المستخدمين الذين اعتمدوا على ما لا يقل عن 50 رمية نرد يدوية لتوليد عباراتهم كانوا في أمان من هذه الثغرة تحديداً. أما باقي المستخدمين فعليهم إنشاء عبارة جديدة بالكامل، وتجريبها بتحويل تجريبي صغير قبل نقل كامل الأرصدة.
شركة Block أضافت أن طراز Mk2 الأقدم قد يكون بدوره معرّضاً للخطر، رغم أن التحذير الرسمي من Coinkite لم يُسمِّ هذا الموديل صراحةً. المالك لا يستطيع اختبار قوة العبارة السرّية مباشرة، ما يعني أن المحافظ التي ما زالت تحتفظ بأموال مع عبارات مولّدة بالإصدارات المعيبة تبقى تحت التهديد، مع احتمال تنفيذ جولات استنزاف جديدة.
الثغرة شقت طريقها إلى آلية توليد العبارات في كولدكارد في مارس 2021، واستمرت عبر الإصدارات المتأثرة حتى وصول التحديثات الطارئة في أواخر يوليو 2026، أي على مدى خمس سنوات كاملة. هذا الامتداد الزمني الطويل يفسّر لماذا تهدّد الواقعة عدداً كبيراً من المحافظ «الراكدة» التي اعتقد مالكوها أن سنوات من عدم الحركة تعني بالضرورة الأمان.
اقرأ التالي: أوبن إيه آي تعرض نموذج أسترا الجديد أمام مجلس الشيوخ قبل دخول إطار مراجعة الـ30 يوماً






