يرى المدير التنفيذي في ليدجر إيان روجرز أن سرقة 116 مليون دولار من محافظ كولدكارد توضح كيف يمكن للذكاء الاصطناعي تضخيم آثار فشل توليد العشوائية، من دون أن يعني ذلك أن المحافظ العتادية أو الحفظ الذاتي للأصول خطِرة بطبيعتها.
أبرز النقاط
- خلل في توليد العبارات السرّية لدى محافظ كولدكارد خفّض العشوائية الفعلية إلى نحو 40 بت في الطرازات الأقدم، وحوالي 72 بت في النماذج الأحدث المتأثرة.
- شركة TRM Labs تشير إلى أن موجات السرقة التي بدأت في 30 يوليو استنزفت حوالي 1,816 عملة بيتكوين (BTC)، أي ما يقترب من 116 مليون دولار.
- روجرز يؤكد أن الذكاء الاصطناعي يقلّل تكلفة اكتشاف الثغرات، بينما تخلق الوكلاء الذاتية مخاطر جديدة عندما تحصل على بيانات الدخول والأسرار الأخرى.
ثغرة في محافظ بيتكوين
وسائل الإعلام أفادت في 12 أغسطس أن روجرز، كبير مسؤولي "العامل البشري" في ليدجر، رفض تفسير الحادثة على أنها دليل على ضعف جوهري في المحافظ العتادية. وبدلاً من ذلك، حمّل المسؤولية لسوء توليد الأرقام العشوائية، ولأدوات الذكاء الاصطناعي التي تمكّن المهاجمين من البحث عن الأنظمة الهشّة بكفاءة أعلى.
شركة Coinkite، مطوّر كولدكارد، أوضحت أن خطأ في البرمجيات الثابتة أُدخل في 2021 جعل توليد العبارة السرّية يعتمد على مُولّد أرقام عشوائية برمجي، بدلاً من المسار العتادي المقصود. تقديراتها الأولية تضع مستوى العشوائية الفعّالة عند نحو 40 بت في أجهزة Mk2 وMk3 المتضررة، وحوالي 72 بت في الطرازات الأحدث المتأثرة.
TRM Labs ذكرت أن أربع موجات من السرقات استنزفت قرابة 1,816 بيتكوين من أكثر من 5,200 عنوان، بقيمة تقارب 116 مليون دولار. أما ليدجر فتؤكد أن أجهزتها تولّد العشوائية عبر مُولّد أرقام عشوائية حقيقي (TRNG) مدمج في عنصر أمني معتمد، من دون الاعتماد على مسار برمجي احتياطي.
اطلع أيضاً: هبوط XRP دون 1 دولار بينما الحيتان تلتقط 380 مليون توكن
تحذيرات إيان روجرز
يقول روجرز إن الذكاء الاصطناعي يغيّر مشهد التهديدات بثلاثة مسارات رئيسية: يمنح المهاجمين أدوات أقوى لاكتشاف الثغرات، يسرّع وتيرة تطوير البرمجيات، ويوسّع عدد الوكلاء الآليين الذين يحصلون على صلاحيات الوصول إلى أنظمة حساسة.
ويضيف أن الخطر الثالث يتجاوز عالم محافظ العملات المشفّرة، إذ يمكن لوكلاء المؤسسات أن يتعاملوا مع البريد الإلكتروني وبيانات الدخول ومعلومات الدفع والاتصالات الداخلية.
شبّه روجرز ضوابط الوصول للوكلاء الآليين بقرار الأهل متى يمنحون المراهق مفاتيح السيارة، مؤكداً أن السياق يجب أن يحدد متى يمكن للوكيل استخدام صلاحيات حساسة. وتعمل ليدجر حالياً على تطوير أدوات تفصل بين قدرة الوكيل على تشغيل المحفظة وبين السيطرة الفعلية على المفاتيح الخاصة.
وقال روجرز في مقابلة مع بلومبرغ: "أينما كانت أصولك محفوظة، ينبغي أن تهتم بمستوى الحماية الأمنية التي تصونها."
ليدجر سبق أن أثارت مخاوف مشابهة حول العشوائية. ففي نوفمبر 2022، اكتشف فريق الأمن Donjon التابع للشركة ثغرة في إضافة متصفح Trust Wallet، بعد أن تبيّن أن عشوائية العبارات السرّية هبطت إلى 32 بت فقط، وأبلغ الفريق الشركة بالمشكلة آنذاك.
اقرأ التالي: تنحي رئيسة Apple Pay جينيفر بيلي بعد 25 عاماً في الشركة





