ثغرة أمنية في محفظة Coldcard تفتح الباب لسرقة بيتكوين تتجاوز 100 مليون دولار وتثير قلقاً واسعاً في القطاع
ملخص سوق AI
تم ربط ثغرة مُبلّغ عنها في توليد العبارات الاستذكارية لمحفظة الأجهزة Coldcard (مولّد أرقام عشوائية قابل للتنبؤ) بسرقة كبيرة لعملة BTC وبارتفاع نشاط التحويلات ذات الأحجام الصغيرة، ما يضخّم مخاوف الأمن والحفظ على المدى القريب. يتمثل الأثر الرئيسي على السوق في الثقة: إذ يمكن لعدم الثقة أن يمتد من مُورّد واحد إلى ممارسات الحفظ الذاتي الأوسع نطاقًا، ما قد يحوّل التدفقات نحو أمناء حفظ ذوي سمعة جيدة ويرفع مستوى التدقيق على أمن المحافظ وعمليات التدقيق واكتشاف الثغرات المدعوم بالذكاء الاصطناعي.
مستوى التأثير
● عالي
الأصول المتأثرة
BTC/USDT+1.51%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
لم يكن متوقعاً أن تتحول ثغرة عمرها خمس سنوات إلى شرارة أكبر سرقة بيتكوين هذا العام. في 30 يوليو رُصد نشاط غير معتاد: تجميع سريع لمئات عملات البيتكوين من مئات العناوين، قبل أن يتوسع الهجوم مع قيام المهاجم بمسح آلاف عناوين بيتكوين وسرقة ما يقارب 2,000 بيتكوين، بقيمة تُقدّر بمئات ملايين الدولارات.
سرعان ما تبيّن سبب الاختراق: خلل في عملية توليد العبارة التذكيرية (Mnemonic) في محفظة الأجهزة Coldcard مرتبط بضعف في العشوائية، ما جعل الأرقام "العشوائية" قابلة للتنبؤ. وبسبب محدودية استخدام Coldcard في الصين لم يحظَ الموضوع باهتمام كبير محلياً، لكنه أثار ضجة ملحوظة في الخارج حيث تتمتع المحفظة بسمعة واسعة. وبعد أيام من التصاعد بلغ القلق ذروته؛ ففي 31 يوليو وصل إجمالي حجم تحويلات بيتكوين التي تقل عن 1 BTC إلى 39,600 BTC، وهو أعلى مستوى منذ انهيار FTX في 2022.
وتشير تقديرات إلى أن اكتشاف الثغرة واستغلالها قد يكون تم بواسطة نموذج ذكاء اصطناعي، على غرار ما حدث سابقاً مع Zcash عندما هبطت بنحو 50% في يوم واحد. وعلى الرغم من أن البيانات السوقية لا تعكس كل شيء، فإن الأثر الأكبر في هذه الواقعة يقع على الثقة، وهو أثر يصعب قياسه.
للوقوف على رؤية الميدان وتقييم الأثر، تواصلت BlockBeats مع يو شيان (Yu Xian) مؤسس SlowMist، الذي قدّم المساعدة لبعض الضحايا ويتابع حادثة Coldcard عن كثب. ويرى يو شيان أن وقع السرقة عميق لأنها تضرب في صميم مجتمع المؤمنين ببيتكوين.
سؤال BlockBeats: هل استعانت Coldcard بشركة أمنية للمساعدة في استرداد الأصول؟ ومع تجاوز قيمة البيتكوين المسروقة 100 مليون دولار، هل الاسترداد ممكن؟
Cosine: لم يتضح بعد أي مجموعة قرصنة تقف وراء الهجوم. سنحتاج إلى تحليل أساليب التحويل اللاحقة لتحديد المصدر. إذا تأكد في النهاية أنها جهة قرصنة مدعومة من دولة (مثل قراصنة كوريا الشمالية)، فسيكون الاسترداد بالغ الصعوبة. حتى الآن، اقتصر الفريق الرسمي على إصدار بعض التنبيهات الأمنية ولم يكلّف فريقاً أمنياً. في المقابل، تواصل معنا بعض الضحايا الذين سُرقت أجهزتهم من نوع Coldcard لطلب المساعدة في الاسترداد.
سؤال BlockBeats: وفق التفاصيل الحالية، المشكلة الأساسية أن العشوائية لم تعد عشوائية. شهدنا مشاكل مشابهة تتعلق بالأرقام العشوائية في صناعة الكريبتو تقريباً كل عام؛ لماذا تبدو هذه الحالة أشد؟
Cosine: من حيث العدد والقيمة، آلاف البيتكوين ليست الأكبر تاريخياً؛ سبق أن شهدنا حالات مثل Mt. Gox أو BitFinex أو مجمع LBank بخسائر وصلت إلى مئات الآلاف أو حتى الملايين من البيتكوين، كما أن اختراق جسر واحد قد يتجاوز هذه القيمة بسهولة. المشكلة أن Coldcard تتمتع بسمعة ممتازة: مفتوحة المصدر، شفافة، وبسيطة، ومحببة لدى كثير من "قدامى بيتكوين" والمؤمنين بها على المدى الطويل. عندما يتعطل شيء يُفترض أنه "مثالي"، تكون الصدمة كبيرة على أكثر مستخدميه ولاءً.
جذر المشكلة هو نقص شديد في الإنتروبيا أثناء توليد العبارة التذكيرية، ما جعل عشوائية البذرة (Seed) أضعف بكثير من المتوقع، وأتاح للمهاجمين تنفيذ هجمات تخمين/اصطدام لاستعادة العبارات التذكيرية للمستخدمين. هذه من أخطر الثغرات الأساسية في حماية أصول العملات المشفرة. الأكثر عبثية برأيي أنه مع ظهور نماذج ذكاء اصطناعي قوية اليوم، لم تتراجع Coldcard ولا مجتمع بيتكوين لمراجعة الكود باستخدام الذكاء الاصطناعي، بينما فعلها القراصنة. فلو كان التركيز على ثغرات عشوائية البذور، تستطيع نماذج الذكاء الاصطناعي الحديثة رصدها بسهولة.
سؤال BlockBeats: هل يعني ذلك أن السرقة ستترك أثراً بعيد المدى على صناعة الكريبتو؟
Cosine: عندما تتعرض محفظة أجهزة قديمة ومفتوحة المصدر وموجهة لهواة التقنية لمشكلة، مع افتراض أنها "مثالية"، فإن ذلك يهز ثقة المجتمع في المنتجات المشابهة. سيبدأ المستخدمون بالتساؤل: هل يمكن أن تكون محفظتي الحالية فيها مشكلة؟ هل ستكون العبارات التذكيرية التي سأولّدها مستقبلاً آمنة؟
سؤال BlockBeats: هل تنصحون المشاريع باستخدام أدوات ذكاء اصطناعي لفحص الشيفرة بحثاً عن ثغرات؟ وكيف تتعامل SlowMist مع ذلك؟
Cosine: نعم، أنصح بذلك. تأثير الذكاء الاصطناعي على قطاع الأمن أكبر بكثير مما يدركه الجمهور حالياً. القراصنة شبه غير مقيدين ويمكنهم بناء نماذج قوية عمداً، بينما يواجه المدافعون قيوداً تتعلق بإتاحة النماذج، وقدرات الحوسبة، والقيود التنظيمية/الرقابية وغيرها. نحن لا ندقق الشيفرة المصدرية لسلاسل عامة مثل بيتكوين وإيثريوم بسبب محدودية الموارد، ونوجّهها لعملائنا الأساسيين لتقليل مخاطرهم في عصر الذكاء الاصطناعي. وعند استخدام الذكاء الاصطناعي لمراجعة مشاريع قديمة، اكتشفنا بالفعل العديد من المشكلات التي تم تجاهلها سابقاً، وكانت النتائج ممتازة.
سؤال BlockBeats: هذا يقود لسؤال أكثر تشاؤماً: مع ازدياد قوة النماذج، هل سيتزايد عدم الثقة في تقنيات الكريبتو المبكرة؟ وهل شهدت Zcash أثراً مشابهاً؟
Cosine: بالتأكيد. الأمن لا يصل إلى 100%، والهجوم والدفاع في تصاعد مستمر. القراصنة لديهم دافع وقدرة أكبر على توظيف الذكاء الاصطناعي مقارنة بالمدافعين، لأن الاختراق يسمح بتحويل الجهد إلى عائد مالي مباشر بعائد استثماري مرتفع جداً. أما المدافعون فيُقيدون بإجراءات وموارد محدودة. في ظل هذا الاختلال، وقوع حوادث أمنية أكبر بكثير من السابق أمر شبه حتمي، وقد تصل الخسائر إلى مليارات الدولارات، وقد تُكتشف ثغرات في شيفرة بيتكوين نفسها مستقبلاً. مع ذلك، لست متشائماً تجاه قدرة القطاع على التكيف؛ الهجوم والدفاع سيبقيان معاً، والأنظمة التشفيرية ستزداد صلابة بمرور الوقت.
سؤال BlockBeats: هناك من بدأ يبرز مزايا منصات التداول المركزية ويقول إنها أكثر أماناً. ما رأيك؟
Cosine: عدد من أكبر المنصات المركزية استثمرت بشكل قوي في أساسيات الأمن ولديها قدرات تعويضية عند حدوث مشكلات، ما لم يكن الحدث كارثياً للغاية. أغلب المستخدمين يجدون صعوبة في التعامل وحدهم مع أمور معقدة مثل العبارة التذكيرية وإعدادات التوقيع المتعدد. في السابق كان اختيار المحافظ يعتمد كثيراً على السمعة والتوصيات. هذه الحادثة جعلت المستخدمين يدركون أن حتى المحافظ الأكثر موثوقية قد تحتوي على ثغرات، لذلك يرى بعضهم أن الاحتفاظ بالأصول لدى منصات مركزية ذات سمعة قوية أكثر طمأنينة، وهذا رأي مفهوم.
سؤال BlockBeats: للمستخدم العادي الذي لا يفهم التقنية ولا يراجع كود المحافظ، كيف يحمي نفسه من أحداث مثل Coldcard؟
Cosine: أولاً، ننصح جميع المستخدمين باستخدام عبارة مرور (Passphrase) مع العبارة التذكيرية، فهي بمثابة كلمة سر ثانية تضيف طبقة حماية إضافية وتفوق كثيراً عدم استخدامها. اجعلها من 8 أحرف على الأقل وبشيء من التعقيد، مع التأكد من عدم نسيانها. معظم المحافظ الصلبة الشائعة تدعم هذه الميزة. حتى لو تكرر حادث مشابه، سيعطي المهاجمون الأولوية لسحب الأموال من عناوين بلا Passphrase، ما يمنح أصولك الأساسية حماية معتبرة. يمكن مثلاً ترك مبلغ صغير في عنوان عادي بلا Passphrase، وتخزين مبالغ أكبر في عناوين محمية بـPassphrase. إذا سُرق المبلغ الصغير فهذه إشارة إلى أن البذرة تعرضت للاختراق، بينما كلفة تخمين الـPassphrase تمنحك وقتاً ثميناً.
بالنسبة لمن لا يعرف الصناعة من الأساس، يمكن الاكتفاء بخدمات الجهات المركزية والاعتماد عليها للحصول على الدعم عند وقوع مشكلات. إلى جانب ذلك، ثلاث توصيات عامة للجميع:
- راجع أصولك: قيّم ما إذا كانت لديك ضبابية حول كيفية إنشاء المحفظة أو احتمال تعرض العبارة التذكيرية للكشف. عند وجود أي شك، فكّر في تغيير طريقة التخزين.
- التزم الهدوء: لا تقع ضحية محافظ مزيفة أو تصيّد احتيالي بسبب التسرع.
- عقلية العزل: ضع الأصول غير المؤكدة على جهاز منفصل (حتى لو كان يمكن فصله عن الإنترنت)، ولا تخلطها مع غيرها؛ هذا أكثر أماناً من افتراض أن كل شيء على ما يرام.
اتباع ذلك يساهم في تقليل أكثر من 90% من المخاطر الشائعة.