ثغرة في محفظة Coldcard العتادية تتسبب في سرقة 1,367 بيتكوين بقيمة 89 مليون دولار
ملخص سوق AI
أتاحت ثغرة قديمة في إنتروبيا برمجيات Coldcard الثابتة للمهاجمين تصريف نحو 1,367 BTC (حوالي 89 مليون دولار) من أكثر من 4,500 عنوان، ما يسلّط الضوء على مخاطر التشغيل والحفظ المرتبطة بالمحافظ المادية ذاتية الحفظ. وبينما أرسلت Coinkite ترقيعات سريعة، يتعيّن على المستخدمين المتأثرين الانتقال إلى بذور جديدة، ما يترك حالة من عدم اليقين على المدى القريب بشأن الأموال المخترَقة. ويمكن للحادثة أن تضغط على ثقة السوق وتزيد التدقيق في ممارسات أمن المحافظ عبر منظومة بيتكوين.
مستوى التأثير
● عالي
الأصول المتأثرة
BTC/USDT+0.85%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
أدت ثغرة أمنية في محافظ Coldcard العتادية إلى سرقة نحو 1,367 بيتكوين، تُقدَّر قيمتها بحوالي 89 مليون دولار، من أكثر من 4,500 عنوان منذ بدء هجمات منسقة في 30 يوليو 2026. وتعود المشكلة إلى خطأ ظل موجوداً في البرنامج الثابت منذ مارس 2021، إذ أضعف العشوائية المستخدمة لتوليد "البذرة" (Seed) إلى حد مكّن المهاجمين لاحقاً من كسرها.
وقال زاك هربرت، الرئيس التنفيذي لشركة Foundation Devices، إن الطبيعة مفتوحة المصدر لشفرة محافظ بيتكوين ساعدت المجتمع على اكتشاف الخلل والاستجابة بسرعة، مضيفاً أن البرامج الثابتة الاحتكارية كانت ستجعل العثور على المشكلة وإصلاحها أكثر صعوبة.
ما الذي حدث داخل برنامج Coldcard الثابت؟
عند إعداد محفظة عتادية، يولِّد الجهاز "بذرة" تمثل المفتاح الرئيسي لجميع أرصدة بيتكوين. ويُفترض أن تكون هذه البذرة عشوائية بالكامل. المعيار الشائع في القطاع يعتمد 128 بت من الإنتروبيا (Entropy)، ما يعني عملياً أن عدد الاحتمالات هائل لدرجة تجعل التخمين بالقوة الغاشمة يتجاوز عمر الكون.
لكن إصدار البرنامج الثابت 4.0.1 من Coldcard، الذي طرحته شركة Coinkite الكندية في مارس 2021 ضمن إعادة كتابة كبيرة للكود، أدخل خطأً خفّض الإنتروبيا في الأجهزة المتأثرة، وتحديداً طرازي Mk2 وMk3، إلى ما يقارب 72 بت بدلاً من 128 بت.
وقد يبدو الفرق بين 128 بت و72 بت بسيطاً لغير المتخصصين، لكنه جوهري من منظور التشفير. فكل بت مفقود يقلّص مساحة الاحتمالات إلى النصف. وخسارة 56 بت تعني انكماش مساحة البحث بنحو 72 كوادريليون مرة، وهو ما يحول الثغرة من احتمال نظري إلى هجوم قابل للتنفيذ.
الهجوم والاستجابة
بدأت الهجمات المنسقة التي تستغل هذا الضعف في 30 يوليو 2026. وخلال أيام، جرى سحب نحو 1,367 بيتكوين من محافظ كانت بذورها قد تولدت عبر الإصدارات المتأثرة، وبقيمة قُدرت حينها بنحو 89 مليون دولار. وتُظهر سرعة السحب عبر أكثر من 4,500 عنوان أن المهاجمين استعدوا مسبقاً على الأرجح عبر توليد/حساب بذور ضعيفة محتملة قبل تنفيذ السرقات تباعاً خلال فترة قصيرة.
وأصدرت Coinkite برنامجاً ثابتاً مُصححاً في 31 يوليو، بعد يوم واحد فقط من ظهور الهجمات. وجاءت التحديثات على هيئة الإصدار 5.6.0 لأجهزة Mk4 وMk5، والإصدار 1.5.0Q لطراز Q، والإصدار 4.2.0 للطراز الأقدم Mk3.
إلا أن تحديث البرنامج الثابت وحده لا يكفي. فالمستخدمون الذين أنشأوا بذورهم على الإصدارات الضعيفة يحتاجون إلى الانتقال إلى بذور جديدة بالكامل، لأن البذور القديمة تبقى مُخترَقة بغض النظر عن الإصدار الذي يعمل عليه الجهاز حالياً.
وأفاد التقرير بأن البذور التي جرى إنشاؤها باستخدام ما لا يقل عن 50 رمية مستقلة لنرد عادل لم تتأثر، كما لم تتأثر البذور المُنشأة على إصدارات أقدم من 4.0.1. وتقتصر الثغرة على كود توليد الإنتروبيا الذي أُدخل في إعادة كتابة 2021.
حجة المصدر المفتوح
تعليق زاك هربرت شدد على أن قابلية تدقيق الشفرة علناً كانت عاملاً محورياً في سرعة الاستجابة: فحين يكون البرنامج الثابت لمحفظة بيتكوين متاحاً للمراجعة، تُكتشف الثغرات أسرع، وتُفحَص الترقيعات قبل اعتمادها، ويستفيد النظام ككل من الرقابة الجماعية. وتنتج Foundation Devices محفظة Passport، وهي منافس مباشر لـ Coldcard.
ولفتت الواقعة إلى أن الخلل ظل في برنامج إنتاجي لأكثر من خمس سنوات قبل استغلاله، في حين جاء إصلاحه خلال يوم واحد من بدء الهجمات، ما يعزز الرأي القائل إن قواعد الشفرة الشفافة تسرّع الاستجابة للحوادث وقد تقلل مخاطر وقائع مشابهة مستقبلاً.
ماذا يعني ذلك لمستخدمي المحافظ العتادية؟
بالنسبة لمن يستخدمون أجهزة Coldcard وبذوراً تم إنشاؤها بعد مارس 2021، الخطوات واضحة: تحديث البرنامج الثابت فوراً، والأهم إنشاء بذور جديدة كلياً. الاكتفاء بالتحديث دون ترحيل الأرصدة إلى بذرة جديدة يترك أصل المشكلة قائماً. أما المستخدمون الذين اعتمدوا على 50 رمية مستقلة لنرد عادل عند توليد البذرة، فلم يعتمدوا على مولد الأرقام العشوائية الداخلي للجهاز، وبالتالي لا تشملهم هذه الثغرة.