ثغرة في Coldcard تتسبب بخسائر تُقدَّر بـ130 مليون دولار؛ Ledger تدعو إلى تحديثات أمنية مدفوعة بالذكاء الاصطناعي
ملخص سوق AI
أثارت ثغرة مُعلَن عنها في برنامج Coldcard الثابت، والتي يُقال إنها مرتبطة بخسائر تقارب 130 مليون دولار عبر نقاط ضعف في توليد عبارة الاسترداد (seed)، مخاوف أوسع بشأن الإنتروبيا في محافظ الأجهزة وممارسات توليد المفاتيح الآمنة. ورغم توفر تصحيح، قد يرفع الحادث تصورات مخاطر الحفظ لدى حاملي البيتكوين ويشدد التدقيق على نماذج الأمان لدى مزودي المحافظ وعمليات التدقيق وتصميم العناصر الآمنة. وتؤكد رسائل Ledger حول مراجعة الشيفرة بمساعدة الذكاء الاصطناعي تصاعد قدرات المهاجمين.
مستوى التأثير
● متوسط
الأصول المتأثرة
BTC/USDT+0.88%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
أفاد تقرير لـOdaily Planet Daily أن شركة Ledger المصنّعة للمحافظ الصلبة ترى أن الثغرة الأخيرة في Coldcard تكشف الحاجة إلى إعادة تقييم نموذج الأمان في قطاع محافظ البيتكوين الصلبة.
وقال المدير التقني لدى Ledger، شارل غيّوميه، إن أجهزة Ledger لم تتأثر، موضحاً أن عبارات الاسترداد تُولَّد عبر عنصر آمن معتمد (Secure Element) مزوّد بمولّد أرقام عشوائية مدمج على مستوى العتاد.
وكانت Coinkite، الشركة المصنّعة لـColdcard، قد كشفت الأسبوع الماضي أن محفظتها الصلبة المعزولة عن الشبكات (airgapped) تضم ثغرة تعود إلى إصدارات البرامج الثابتة منذ مارس 2021. وبحسب الإفصاح، تعتمد الثغرة على آلية تراجع برمجي (software rollback) لتوليد بذور الاسترداد، ما أتاح تخمين بعض المفاتيح الخاصة وتسبب بخسائر تُقدَّر بنحو 130 مليون دولار.
وأطلقت Coinkite يوم الأحد إصداراً مُصحَّحاً من البرنامج الثابت، ودعت المستخدمين المتأثرين إلى نقل أموالهم إلى محافظ جديدة تم إنشاء عبارات استردادها حديثاً.
وأشار غيّوميه إلى أن كون الشفرة "مفتوحة المصدر" لا يعني بالضرورة أنها خضعت لمراجعة أمنية، لافتاً إلى أن هذه الثغرة ظلت موجودة في شفرة متاحة للعامة لأكثر من خمس سنوات. وأضاف أن الذكاء الاصطناعي بات يمكّن المهاجمين من تمشيط الشفرة واكتشاف العيوب بسرعة "على مستوى الآلة".
وذكر أن Ledger دمجت خلال العامين الماضيين أدوات الذكاء الاصطناعي مع عمل مهندسي الأمن وخبراء التشفير لمراجعة الشفرة ورصد الثغرات. وشدد على أن من يقيّم المحافظ الصلبة ينبغي أن يفهم كيفية توليد العشوائية وما إذا كانت هذه العملية قد حصلت على اعتماد مستقل.