خسارة 70 مليون دولار من محافظ كولد كارد في 41 دقيقة مع تحذير CZ من أعطال المحافظ الصلبة

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

كشفت ثغرة في برمجيات محافظ كولد كارد عن واحدة من أكبر حوادث اختراق التخزين البارد في سوق العملات المشفّرة، بعد أن مكنت المهاجمين من سرقة ما قيمته نحو 70 مليون دولار من عملة بيتكوين (BTC)، في حادثة دفعت تشانغبينغ تشاو (CZ) إلى التحذير من أن الاعتماد على المحافظ الصلبة لا يعني أماناً مطلقاً.

أبرز التفاصيل:

  • باحثون تتبعوا 1,082.65 بيتكوين مسروقة من 1,196 محفظة خلال 41 دقيقة في 30 يوليو.
  • CZ نصح المستثمرين بتوزيع الأصول على عدة محافظ بدلاً من تركيزها في واحدة.
  • الشركة المصنّعة أصدرت تحديثاً مصححاً للبرمجيات، لكن المستخدمين مطالبون باستبدال العبارات السرّية التي جرى توليدها بالإصدارات المتأثرة.

استنزاف محافظ كولد كارد

فريقا Galaxy Research وBlock تتبّعا سلسلة عمليات سحب منسّقة استهدفت 1,196 محفظة كولد كارد، نُفّذت بين الساعة 1:10 والساعة 1:51 فجراً بتوقيت UTC يوم 30 يوليو. الكمية الإجمالية المسروقة بلغت 1,082.65 بيتكوين، أي ما يقارب ضعف التقديرات الأولية.

وأشارت Galaxy إلى أن النشاط توزّع على ستة كتل (blocks) على البلوكشين، مع ظهور ثلاث كتل متتالية دون تحويلات مرتبطة بالهجوم، ما يرجّح أن المهاجمين كانوا يبثون المعاملات على شكل دفعات متقطعة. لم يتم لمس الأجهزة نفسها إطلاقاً؛ كل ما جرى كان عن بُعد. وحتى الأول من أغسطس، كانت العملات المسروقة لا تزال موزّعة على أربع عناوين فقط.

أصل المشكلة يعود إلى تعديل برمجي في مارس 2021 غيّر مسار توليد العبارات السرّية (seeds) بعيداً عن المولد العشوائي القائم على العتاد (hardware RNG)، لصالح آلية احتياطية يسهل التنبؤ بمخرجاتها نسبياً. شركة Coinkite قدّرت أن مستوى الأمان الفعّال على أجهزة Mk3 انحدر إلى ما يعادل 40 بت فقط، ونحو 72 بت في الإصدارات الأحدث المتأثرة، وهي أرقام متدنية قياساً بمعايير أمان مفاتيح التشفير الحديثة.

اقرأ أيضاً: سبيس إكس تستعد لصدمة عرضية مع تحرير تداول 911.5 مليون سهم

تحذير CZ بخصوص المحافظ

مؤسّس بينانس والرئيس التنفيذي السابق لها، تشانغبينغ تشاو، علّق على الحادثة مؤكداً أن سجل تشغيلٍ طويل لمنتج ما لا يعني غياب مخاطر البرمجيات. وكتب: «حتى المحافظ الصلبة يمكن أن تحتوي على أخطاء برمجية». ونصح المستخدمين بعدم وضع كل مدّخراتهم في محفظة واحدة، بل توزيعها على عدة محافظ، مع إقراره بأن هذه الاستراتيجية تخلق نوعاً مختلفاً من المخاطر.

فكلما زاد عدد المحافظ، تعقّدت إجراءات النسخ الاحتياطي والاستعادة، وارتفع احتمال ارتكاب أخطاء تشغيلية، حتى وإن ساعد التوزيع في تقليل مخاطر تركُّز الأصول في نقطة فشل واحدة.

من جانبها، أصدرت Coinkite برمجيات ثابتة مُصحَّحة (firmware) لأجهزة Mk3 وMk4 وMk5 وQ، غير أن التحديث لا يمكنه إصلاح عبارة سرّية ضعيفة جرى توليدها في الماضي. وذكرت الشركة أن ما لا يقل عن 50 رمية نرد يدوية تضمن حماية العبارات السرّية من هذه الثغرة تحديداً. أما المستخدمون الذين اعتمدوا فقط على التوليد التلقائي في الإصدارات المتأثرة، فعليهم إنشاء عبارة سرّية جديدة، واختبارها أولاً بمعاملة صغيرة تجريبية، قبل نقل كامل الأرصدة إليها.

شركة Block أدرجت أيضاً طراز Mk2 الأقدم ضمن النماذج المحتمل تأثّرها، في حين لم يذكره التحذير الرسمي الصادر عن Coinkite بالاسم. ولا توجد حتى الآن طريقة مباشرة أمام المستخدمين لاختبار قوة عبارتهم السرّية، ما دفع الباحثين إلى التحذير من إمكانية تنفيذ موجات سحب جديدة طالما لا تزال محافظ ضعيفة تحتفظ بعملات داخلها.

استمر الخلل البرمجي في خوارزمية توليد العبارات السرّية لدى كولد كارد منذ إدخاله في مارس 2021، وبقي في الإصدارات المتأثرة حتى صدور إصلاحات طارئة في أواخر يوليو 2026. هذه الفجوة الزمنية التي امتدت لخمس سنوات تفسّر كيف يمكن أن يتضرّر عدد كبير من المحافظ القديمة، خصوصاً تلك التي ظنّ أصحابها أن عدم الحركة لفترة طويلة دليل على الأمان.

المادة التالية: أوبن إيه آي تستعرض نموذج Astra أمام أعضاء مجلس الشيوخ قبل دخول إطار مراجعة جديد حيز التنفيذ خلال 30 يوماً

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

مهجابين أرسيوالا صحفية تغطي أخبار العملات المشفرة، والتمويل اللامركزي (DeFi)، والبورصات، والتداول، وتحليل الأسواق. على مدى السنوات الثلاث الماضية، ركزت على الاتجاهات والسرديات التي تشكل أسواق الأصول الرقمية، بدءًا من حركة الأسعار والتوقعات وصولًا إلى تطورات البورصات والمؤشرات على السلسلة. وهي متخصصة في تغطية صحفية واضحة تساعد القرّاء على فهم ما يحدث في السوق ولماذا يهمهم ذلك.

إخلاء المسؤولية وتحذير المخاطر: المعلومات المقدمة في هذا المقال مخصصة للأغراض التعليمية والإعلامية فقط وتستند إلى رأي المؤلف. وهي لا تشكل مشورة مالية أو استثمارية أو قانونية أو ضريبية. أصول العملات المشفرة شديدة التقلب وتخضع لمخاطر عالية، بما في ذلك خطر فقدان كامل أو جزء كبير من استثمارك. قد لا يكون تداول أو حيازة الأصول المشفرة مناسباً لجميع المستثمرين. الآراء المعبر عنها في هذا المقال هي آراء المؤلف (المؤلفين) فقط ولا تمثل السياسة أو الموقف الرسمي لشركة Yellow أو مؤسسيها أو مديريها التنفيذيين. قم دائماً بإجراء بحثك الشامل بنفسك (D.Y.O.R.) واستشر مختصاً مالياً مرخصاً قبل اتخاذ أي قرار استثماري.
أخبار ذات صلة
مقالات البحث ذات الصلة
مقالات التعلم ذات الصلة
خسارة 70 مليون دولار من محافظ كولد كارد في 41 دقيقة مع تحذير CZ من أعطال المحافظ الصلبة | Yellow