يؤكد المدير التنفيذي في ليدجر، إيان روجرز، أن سرقة 116 مليون دولار من محافظ Coldcard تُظهر كيف يمكن للذكاء الاصطناعي تضخيم آثار فشل العشوائية في توليد البذور، لا أن تثبت أن المحافظ الصلبة أو الحفظ الذاتي للأصول مش inherently غير آمنين.
أبرز النقاط:
- خلل في توليد البذور على أجهزة Coldcard القديمة خفّض فعلياً مستوى العشوائية إلى نحو 40 بت، وإلى قرابة 72 بت في بعض الطرازات الأحدث المتأثرة.
- شركة TRM Labs توضح أن موجات السرقة التي بدأت في 30 يوليو استنزفت حوالي 1,816 بيتكوين (BTC)، بقيمة تقارب 116 مليون دولار.
- روجرز يرى أن الذكاء الاصطناعي يخفض تكلفة اكتشاف الثغرات، فيما يخلق الوكلاء الذكيون مخاطر جديدة عند حصولهم على بيانات دخول وأسرار حساسة أخرى.
ثغرة في محفظة بيتكوين
أفادت وسائل إعلام في 12 أغسطس، استناداً إلى تقرير، أن روجرز، كبير مسؤولي “الوكالة البشرية” في ليدجر، رفض اعتبار الحادث دليلاً على ضعف جوهري في المحافظ الصلبة. وبدلاً من ذلك، شدد على أن المشكلة تعود إلى سوء توليد العشوائية، وإلى أدوات ذكاء اصطناعي تمكّن المهاجمين من البحث عن الأنظمة الضعيفة بكفاءة أعلى.
شركة Coinkite، المصنعة لـ Coldcard، أوضحت أن خللاً في البرمجيات الثابتة أُدخل عام 2021 أدى إلى استخدام مولّد أرقام عشوائية برمجياً (pseudorandom) لتوليد البذور، بدلاً من الاعتماد على المسار العتادي المخصص لذلك. وتقديراتها الأولية تشير إلى أن العشوائية الفعلية هبطت إلى نحو 40 بت على أجهزة Mk2 وMk3 المتأثرة، وإلى حوالي 72 بت على بعض الطرازات الأحدث المتأثرة.
ووفقاً لـ TRM Labs، فإن أربع موجات من الهجمات أدت إلى سحب ما يقرب من 1,816 بيتكوين من أكثر من 5,200 عنوان، مع خسائر تقارب 116 مليون دولار. وتؤكد ليدجر في بيانها أن أجهزتها تولّد العشوائية عبر مولّد أرقام عشوائية حقيقي مدمج داخل عنصر أمني معتمد (Secure Element)، من دون أي مسار احتياطي برمجي.
اقرأ أيضاً: انخفاض XRP دون 1 دولار بينما الحيتان تقتنص 380 مليون توكن بهدوء
تحذيرات إيان روجرز
يوضح روجرز أن الذكاء الاصطناعي يعيد تشكيل مشهد التهديدات بثلاث طرق رئيسية: يمنح المهاجمين أدوات أقوى لاكتشاف الثغرات، يسرّع وتيرة تطوير البرمجيات، ويزيد عدد الوكلاء الآليين الذين يمكنهم الوصول إلى أنظمة وبيانات حساسة.
الخطر الثالث يتجاوز عالم محافظ العملات المشفرة، إذ إن الوكلاء على مستوى المؤسسات قد يتعاملون مع البريد الإلكتروني، وبيانات الدخول، ومعلومات الدفع، والاتصالات الداخلية.
شبّه روجرز وضع ضوابط الوصول للوكلاء الذكيين بقرار الأهل منح مفاتيح السيارة لمراهق، مشدداً على أن “السياق” يجب أن يحدد متى يمكن للوكيل استخدام صلاحيات حساسة. وتعمل ليدجر حالياً على تطوير أدوات تفصل بين قدرة الوكيل على تشغيل المحفظة وبين السيطرة الفعلية على المفاتيح الخاصة.
وقال روجرز لـ بلومبرغ: «بغض النظر عن مكان تخزين أصولك، ينبغي أن تهتم بمستوى الحماية الأمنية الذي يصونها».
ليدجر كانت قد أثارت مخاوف مشابهة تتعلق بالعشوائية سابقاً، إذ كشف فريق الأمن Donjon لديها عن ثغرة في إضافة المتصفح لمحفظة Trust Wallet في نوفمبر 2022، بعد أن تبيّن أن عشوائية البذور هبطت إلى 32 بت فقط.
اقرأ التالي: مديرة Apple Pay جينيفر بيلي تتقاعد بعد 25 عاماً في الشركة





