"ميكسن" تسلّط الضوء على مخاطر الحفظ الذاتي بعد حادثة العشوائية في أجهزة COLDCARD

حادثة COLDCARD تكشف مخاطر الحفظ الذاتي المعتمد على جهاز واحد، و"ميكسن سيف" تطرح نموذج مفاتيح متعددة وتوقيتات مؤجلة لتقليل نقاط الفشل المشتركة.
منذ 3 ساعة
"ميكسن" تسلّط الضوء على مخاطر الحفظ الذاتي بعد حادثة العشوائية في أجهزة COLDCARD

هونغ كونغ – الصين، 6 أغسطس 2026 – Chainwire

"ميكسن سيف" (Mixin Safe)، منتج حفظ ذاتي متعدد التواقيع طورته منصة "ميكسن"، يتيح للمستخدمين إدارة "مفتاح المالك" عبر محفظة أجهزة، ويدمج بين الحوسبة متعددة الأطراف (MPC) وآلية "التأمين الزمني" (Timelock) ضمن طبقات متراكبة من الحماية.

ميكسن أوضحت أن الخلل الأخير الذي كُشف في توليد الأرقام العشوائية بأجهزة COLDCARD أعاد تسليط الضوء داخل الصناعة على أمن توليد مفاتيح المحافظ في محافظ الأجهزة.

ووفق تقرير تقني نشرته شركة Coinkite المصنعة لـ COLDCARD، فإن بعض إصدارات البرمجيات الثابتة (Firmware) المتأثرة لم تستخدم مسار التوليد العشوائي العتادي (Hardware RNG) المقصود عند إنشاء البذور (Seeds) للمحافظ، ما أدى فعلياً إلى تقليص مساحة البحث المتاحة عن المفاتيح عن مستوى الأمان المستهدف أصلاً.

وبما أن الخلل وقع في مرحلة توليد البذور، فإن ترقية البرمجيات الثابتة لا تصلح إلا البذور التي تُولد بعد الترقية، ولا يمكنها تعديل المفاتيح التي تولدت سابقاً باستخدام الإصدارات المتأثرة. وقد نصحت Coinkite المستخدمين بتقييم مستوى تعرضهم للخطر استناداً إلى طراز الجهاز، وإصدار البرمجيات، وطريقة توليد البذرة، ثم توليد بذرة جديدة ونقل الأصول إليها إن لزم الأمر.

يشير التقرير إلى أن المشكلة تسللت إلى عملية توليد البذور في أجهزة COLDCARD منذ عام 2021 على الأقل. ورغم أن الشفرة المصدرية كانت متاحة للعامة وخاضعة للمراجعة المستمرة من مجتمع المطورين، بقي الخلل غير مكتشف لسنوات.

الحادثة لا تُبطل جدوى محافظ الأجهزة ولا تقلل من أهمية البرمجيات مفتوحة المصدر والمراجعة الجماعية. لكنها تؤكد أن أي جهاز، أو إصدار برمجي، أو آلية أمنية محددة يمكن أن تواجه خللاً غير متوقع. وفي بيئة الحفظ الذاتي للأصول المشفرة، على المستخدمين ألا يكتفوا بتقييم أمان كل مكوّن على حدة، بل أن ينتبهوا أيضاً لإمكانية وجود "مصدر فشل مشترك" بين أكثر من مكوّن حرج في النظام.

أمن المحافظ متعددة التواقيع لا يتوقف على عدد المفاتيح فقط

المحافظ متعددة التواقيع (Multisig) تقلل من أثر فقدان مفتاح واحد أو اختراقه. لكن إذا كانت عدة مفاتيح مطلوبة لاستيفاء نصاب التوقيع قد جرى توليدها باستخدام الجهاز نفسه، أو الإصدار البرمجي ذاته، أو خوارزمية عشوائية واحدة، فإن ثغرة مشتركة يمكن أن تصيب تلك المفاتيح في وقت واحد.

على سبيل المثال، في محفظة 2 من 3 (2-of-3 Multisig)، إذا كان مفتاحان يعتمدان على نفس آلية توليد المفاتيح، فإن ثغرة واحدة فيها قد تضعف العزل الأمني الذي تهدف إليه بنية التواقيع المتعددة أساساً.

يُعرف هذا بالمخاطر المترابطة في الحفظ الذاتي. عند تقييم أي هيكلية متعددة التواقيع، ينبغي للمستخدمين ألا ينظروا فقط إلى عدد المفاتيح، بل أيضاً إلى هوية الجهة التي تولدها وتتحكم بها، والأجهزة ومصادر العشوائية المستخدمة، وما إذا كانت تعتمد على الشفرة أو البنية التحتية نفسها.

الأدوار الثلاثة للمفاتيح في "ميكسن سيف"

"ميكسن سيف" تعرّف ثلاث فئات رئيسية من المفاتيح — "مفتاح المالك"، و"مفتاح الأعضاء"، و"مفتاح الاستعادة" — وتستخدم بنية متعددة التواقيع مع تأمينات زمنية نسبية لتحديد كيفية دمج هذه المفاتيح في عمليات الإنفاق الروتينية والاستعادة.

  • مفتاح المالك (Owner Key):
    يولّده المستخدم ويديره من خلال محفظة برمجية أو محفظة أجهزة متوافقة.

  • مفتاح الأعضاء (Members Key):
    مفتاح توقيع مبني على الحوسبة متعددة الأطراف / توقيع العتبة (MPC/TSS)، ويُستخدم عبر آلية موافقة "المديرين المشاركين" (Co-managers).

  • مفتاح الاستعادة (Recovery Key):
    مخصص لسيناريوهات الاستعادة، ولا يُسمح له بالمشاركة في عمليات الإنفاق إلا بالاشتراك مع أحد المفتاحين الآخرين وبعد استيفاء شرط "التأمين الزمني النسبي" (Relative Timelock).

إنفاق يومي واستعادة مؤجلة زمنياً

قبل تحقق شرط التأمين الزمني النسبي، يكون مسار الإنفاق الروتيني في "ميكسن سيف" كالآتي:

مفتاح المالك + مفتاح الأعضاء

بعد أن يستوفي التأمين الزمني النسبي شرطه المحدد مسبقاً، يصبح "مفتاح الاستعادة" مؤهلاً للدخول في مسار الاستعادة، ما يفتح مسارين إضافيين للإنفاق الاستعادي:

مفتاح المالك + مفتاح الاستعادة

أو:

مفتاح الأعضاء + مفتاح الاستعادة

التأمين الزمني النسبي لا يعني أن جميع الأصول تُفتح في تاريخ تقويمي ثابت؛ بل يبدأ العد الزمني بعد تأكيد الكتلة (Block Confirmation) الخاصة بـ UTXO المعني. كل UTXO جديد يمتلك مدة انتظار مستقلة.

يتحقق هذا الشرط عبر عقد بيتكوين وفق قواعد الإجماع، ولا تتحكم "ميكسن سيف" في تحديده أو تعديله. وبغض النظر عن تحقق التأمين الزمني من عدمه، لا يمكن لأي فئة من المفاتيح تحريك الأصول بشكل منفرد.

تقليص أثر نقطة الفشل الواحدة

عبر الفصل بين أدوار المفاتيح، وآليات الموافقة المشتركة، وشبكة الـ MPC، والاشتراطات الزمنية على السلسلة، يوفر "ميكسن سيف" طبقات من العزل الأمني ومسارات بديلة للاستعادة في حالات تلف الأجهزة، أو فقدان المفاتيح، أو تعذر توافر المديرين المشاركين، أو تعطل عقدة واحدة في شبكة MPC.

إذا جرى اختراق محفظة الأجهزة التي تحتفظ بمفتاح المالك، فإن المهاجم لا يمتلك توقيع "مفتاح الأعضاء". وإذا تعطلت عقدة واحدة من شبكة MPC، فهي لا تستطيع منفردة توليد توقيع كامل. وإذا كُشف مفتاح الاستعادة، فإنه لا يستطيع المشاركة في الإنفاق قبل استيفاء شرط التأمين الزمني، كما يجب دمجه مع مفتاح آخر صالح حتى بعد ذلك.

في حال فقد المستخدم "مفتاح المالك"، يمكن استخدام "مفتاح الأعضاء" و"مفتاح الاستعادة" معاً لإتمام عملية الاستعادة ضمن الشروط المحددة على السلسلة بعد مرور فترة التأمين الزمني.

هذا التصميم يقلل من اعتماد السيطرة على الأصول على جهاز واحد، أو مفتاح واحد، أو مدير واحد، أو عقدة واحدة في الشبكة.

أمن الحفظ الذاتي لا يقوم على افتراض كمال جميع المكونات، بل على ضمان ألا يؤدي فشل أي مكوّن بمفرده إلى اختراق منظومة السيطرة على الأصول بالكامل.

"ميكسن" تؤكد أنها ستواصل متابعة أفضل ممارسات الأمن والأبحاث التقنية في صناعة الأصول المشفرة، مع تطوير "ميكسن سيف" لتقديم خيارات حفظ ذاتي أكثر صلابة للمستخدمين.

نبذة عن ميكسن

تأسست "ميكسن" في عام 2017 كمحفظة خصوصية تركز على الأمان وسهولة الاستخدام. تعتمد بنيتها التقنية على مزيج من الحوسبة متعددة الأطراف (MPC)، وخصائص الخصوصية المستوحاة من بروتوكول CryptoNote، بالإضافة إلى بروتوكول التراسل المشفر Signal Protocol.

تدعم "ميكسن" أكثر من 40 سلسلة كتل (Blockchains) وما يزيد على 10,000 أصل رقمي، وتخدم أكثر من 10 ملايين مستخدم حول العالم، وتمكّنهم من إدارة ما يفوق مليار دولار من الأصول الرقمية المحفوظة ذاتياً عبر شبكات بلوك تشين متعددة.

لمزيد من المعلومات، يُرجى زيارة ميكسن.

للتواصل

سوني ليو
Mixin Ltd
[email protected]

تنبيه: هذا محتوى طرف ثالث مقدم من المُصدر ومُنشر لأغراض إعلامية فقط. لا تتحقق Yellow بشكل مستقل من البيانات الواردة هنا ولا تتحمل أي مسؤولية عن الأخطاء أو السهو. لا يشكل أي من ذلك نصيحة استثمارية أو قانونية أو محاسبية أو ضريبية، ولا يعد استدراجًا لشراء أو بيع أي أصل.
أحدث البيانات الصحفية
عرض جميع البيانات الصحفية
آخر الأخبار
عرض جميع الأخبار
"ميكسن" تسلّط الضوء على مخاطر الحفظ الذاتي بعد حادثة العشوائية في أجهزة COLDCARD | Yellow