ثغرة في محفظة Coldcard الصلبة تؤدي إلى سرقة بيتكوين بأكثر من 88 مليون دولار

ملخص سوق AI
أفادت تقارير بأن خللاً مُعلناً في توليد المفاتيح بمحفظة الأجهزة Coldcard مكّن مهاجمين من سرقة أكثر من 88 مليون دولار من BTC، مع وصف الاستغلال بأنه مستمر وتراكم الأموال على السلسلة. وبينما لا تُعدّ هذه مشكلة على مستوى بروتوكول بيتكوين، فإن الحادثة قد تضغط على المعنويات على المدى القريب عبر رفع مخاطر الحفظ والتشغيل، ما قد يدفع إلى تسريع الانتقال إلى الحفظ الذاتي، وزيادة التدقيق في سلاسل توريد محافظ الأجهزة، وتعزيز مراقبة العناوين ذات الصلة من قبل البورصات وفرق الامتثال.
مستوى التأثير
● عالي
الأصول المتأثرة
BTC/USDT+0.90%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
تجاوزت الخسائر 88 مليون دولار نتيجة استغلال ثغرة أمنية في محافظ Coldcard الصلبة، مع استمرار الهجمات حتى الآن. ووفقاً للتحليل، جرى في 31 يوليو اختراق نحو 500 جهاز Coldcard، ما أسفر عن سرقة 594 بيتكوين تُقدَّر قيمتها بنحو 38 مليون دولار. لاحقاً، أكدت شركة Coinkite المصنّعة لمحافظ Coldcard وجود خلل أمني في عملية توليد المفاتيح يؤثر على عدة أجيال من المنتج، تشمل Coldcard Mk2 وMk3 وMk4 وQ وMk5. وأوصت الجهات المعنية مستخدمي Coldcard بنقل أرصدتهم إلى عناوين أخرى في أسرع وقت ممكن. وفيما يلي ملخص لتحليل Beosin للثغرة وتتبع حركة الأموال المسروقة. أولاً: تحليل الثغرة يُظهر تتبع سجل التعديلات في برمجيات Coldcard الثابتة أن تحديثاً سابقاً (commit: 37e4af5451c260c1e7d429fe8972c4cb5e68ee59) عدّل أجزاء مرتبطة بإعدادات MK4، من بينها ملف mpconfigboard.h الذي تضمن السطر: #define MICROPY_HW_ENABLE_RNG (0). على جانب MicroPython لبيئة STM32، تتحكم هذه القيمة في مسار تجميع ربط مولّد الأرقام العشوائية العتادي (RNG) والتطبيق العام للعشوائية. ضبطها على 0 يعطّل استخدام مولّد RNG العتادي الافتراضي كخلفية للدالة rng_get(). وتشير التعليقات إلى نية المطوّر تنفيذ RNG مخصص. غير أن ملف rng.h المخصص يعلن كائنين فقط لـ MicroPython: MP_DECLARE_CONST_FUN_OBJ_0(pyb_rng_get_obj); وMP_DECLARE_CONST_FUN_OBJ_1(pyb_rng_get_bytes_obj); بينما تُظهر الشيفرة أن الوظائف تعتمد على rng_get_or_fault() عند الاستدعاء عبر pyb_rng_get* أو random_buffer() الداخلي. المشكلة الجوهرية تظهر أثناء إنشاء المحفظة. فدالة الإنشاء في shared/seed.py تستدعي generate_seed()، والتي تمر عبر shared/random.py. في الإصدارات السابقة كان random.py يعتمد صراحةً على ngu.random ويستخدم random.bytes، وليس pyb.rng(). وبما أن MICROPY_HW_ENABLE_RNG مضبوطة على 0، فإن توليد البذرة لم يعتمد RNG العتادي، بل استخدم مسار MicroPython الاحتياطي في micropython/ports/stm32/rng.c الذي يفعّل الدالة pyb_rng_yasmarang عند غياب RNG. ويُعد pyb_rng_yasmarang مولداً شبه عشوائي (PRNG) غير مناسب لتوليد بذور محافظ الأجهزة، إذ يمكن للمهاجمين تنفيذ هجوم قوة غاشمة لاستنتاج المفاتيح. وأفادت Coinkite بأنها استبعدت الآن ملف stm32/rng.c صراحةً من عملية البناء (Makefile) لمنع تجميع PRNG الاحتياطي في MicroPython، مع الإبقاء على rng_get() من ملف rng.c الخاص باللوحة. ثانياً: تتبع الأموال المسروقة أظهرت البيانات على السلسلة أن أموال عدد من محافظ الضحايا نُقلت وجُمعت في عدة عناوين دون مؤشرات واضحة على عمليات تمويه لاحقة حتى الآن. وبالاستناد إلى استخبارات التهديدات وتحليل أنماط السلوك على السلسلة، حدّدت Beosin Trace عناوين التجميع التالية: - bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r (562 BTC) - bc1qx76cae2706qd5q576feh7xq8rfcsjpf2htfhe3 (398.47 BTC) كما رُصدت عناوين أخرى تتبع نمط تدفق مشابه ولم تُسجّل عليها تحويلات إضافية حتى وقت الرصد: - bc1q8jy96fe5lf8vfugydnte3cguk92gpev7kwtp3q (89.62 BTC) - bc1q0rvn88w08j75k4h48lf9fvhan7unjp7vjf5q6m (64.9 BTC) - bc1qtfrwa4j6rmj9rsgspv6a0yjumkg39js2numu75 (45.9 BTC) - bc1qmd5m5ktv7m5ffujxv4248fxv36myvdx79n8jp6 (30.18 BTC) وأشارت Beosin إلى أن الهجمات التي تستهدف محافظ Coldcard ما زالت مستمرة، وأن فريقها يواصل مراقبة عناوين تجميع إضافية وتحليل تحركات الأموال المرتبطة بها. ثالثاً: خلاصة تعود هذه الحادثة الأمنية الكبيرة إلى خطأ في التنفيذ أدى إلى استخدام مولّد شبه عشوائي خلال مرحلة توليد بذرة المحفظة، وهي المرحلة الأكثر حساسية في أمن محافظ الأجهزة. ودعت التوصيات فريق التطوير إلى إجراء اختبارات ومراجعات تدقيق شاملة ومستمرة، كما طُلب من المستخدمين نقل الأصول فوراً ومتابعة إعلانات Coinkite الأمنية المقبلة عن كثب. تُعد Beosin شركة رائدة في أمن البلوك تشين وتقنيات الامتثال التنظيمي، وتعمل في مجالات تدقيق أمن العقود الذكية قبل الإطلاق، والمراقبة الفورية لمخاطر الأمن وحجبها، واستعادة الأصول، ومكافحة غسل الأموال للأصول الافتراضية (AML)، والتتبع والتحقيق. وتقدم Beosin منتجات امتثال وخدمات أمنية "متكاملة" لجهات تنظيمية وإنفاذ قانون في أكثر من 20 دولة ومنطقة، ولأكثر من 200 مزود خدمات أصول افتراضية، ولأكثر من 4,500 مشروع Web3.