جالاكسي ترصد 15 مهاجماً في استغلال Coldcard مع اقتراب الخسائر من 130 مليون دولار
ملخص سوق AI
تفيد Galaxy Digital بأن ما لا يقل عن 15 مهاجمًا متميزًا استغلوا ثغرة في محفظة الأجهزة Coldcard خفّضت إنتروبيا العبارة الأولية إلى نحو 40 بت، مما أتاح سرقات مستقلة عبر كسر الشيفرة بالقوة الغاشمة. تبلغ الخسائر المؤكدة نحو 100 مليون دولار عبر ثلاث موجات، مع الاشتباه بموجة رابعة ترفع الإجمالي إلى نحو 130 مليون دولار من BTC، بما يشير إلى أن الحدث لا يزال قيد إعادة البناء. إن اتساع نطاق الاختراق وتجدد الجدل حول الاكتشاف بمساعدة الذكاء الاصطناعي يقوضان الثقة في الحفظ الذاتي ويزيدان مخاطر الأمن والسمعة عبر تخزين بيتكوين.
مستوى التأثير
● عالي
الأصول المتأثرة
BTC/USDT+0.89%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
تقول Galaxy Digital إنها حدّدت ما لا يقل عن 15 مهاجماً منفصلاً استغلوا ثغرة في محافظ Coldcard، بعد أن كشفت بلاغات ضحايا جديدة عن سرقات كانت غير مرئية سابقاً. ووفقاً لما جُمِع حتى الآن، أتاح أحد البلاغات حول سرقة أقل من 1 بيتكوين للباحثين تتبّع هجوم أوسع سحب 12 BTC من 126 عنواناً، في مثال يوضح كيف يمكن لشكوى صغيرة أن تكشف نمطاً أكبر بكثير.
وأوضح أليكس ثورن أن الإفصاحات الفردية تساعد المحللين على تمييز المهاجمين الذين كان يمكن أن يظلوا مجهولين، لأن طبيعة الاستغلال تختلف عن اختراق منصة مركزية بموضع اختراق واحد واضح. وتشير البلاغات المتتابعة إلى حملة مجزأة نفذها أكثر من طرف، لا عملية سرقة منسّقة واحدة.
وبحسب تقديرات Galaxy، بلغت الخسائر المؤكدة نحو 100 مليون دولار عبر ثلاث موجات هجوم، مع الاشتباه بوجود موجة رابعة قد ترفع الإجمالي إلى قرابة 130 مليون دولار من البيتكوين. هذا التوسع في تقدير الخسائر يعكس أن إعادة بناء ما حدث لا تزال مستمرة، وأن احتساب الضحايا وإسناد الهجمات وتقدير إجمالي الخسائر أكثر تعقيداً في حالات بذور المحافظ المخترقة، إذ يمكن استغلالها بشكل مستقل من جهات متعددة.
وأعاد تزايد عدد المهاجمين طرح أسئلة حول مدى حماية الحيازة الذاتية للمستخدمين عندما تصبح الأسرار المولّدة عبر العتاد قابلة للتنبؤ. في السياق نفسه، احتدم النقاش التقني حول ما إذا كان يمكن للذكاء الاصطناعي اكتشاف ثغرة البرنامج الثابت بسرعة وكلفة منخفضة. فقد قال هاسييب قريشي، الشريك الإداري في Dragonfly، إن نحو 2 دولار من "تعزيز الأمان بالذكاء الاصطناعي" كان يمكن أن يمنع الواقعة، مستنداً إلى اختبارات زُعم فيها أن نماذج ذكاء اصطناعي أعادت إنتاج الثغرة خلال دقائق. غير أن هذا الادعاء لا يزال مثيراً للجدل، إذ إن الثغرة كانت مُعلنة عند إجراء عدة عروض، ما يضعف دلالة النتائج.
وحذّر أحد الباحثين من أن تلك الاختبارات تفتقر إلى شروط اختبار عمياء، وطرق موثقة، وتحليل لمعدلات الإيجابيات الكاذبة. وفي المقابل، أُفيد بأن نموذجاً مفتوح المصدر عثر على المشكلة خلال 20 دقيقة من دون وصول إلى الويب، ما عمّق النقاش حول مدى واقعية اكتشاف مبكر قبل الإفصاح.
من جانبها، قالت Castle Labs إن الخلل خفّض إنتروبيا المفتاح الخاص في Coldcard إلى نحو 40 بت فقط، مقارنة بـ128 بت المرتبطة عادة ببذرة قياسية من 12 كلمة. هذا الانهيار في الإنتروبيا جعل هجمات القوة الغاشمة أسهل، وقد يفسر قدرة عدة مهاجمين على المشاركة في الاستغلال. وتسلّط الواقعة الضوء على إخفاق في الاختبارات، حيث اعتمد وعد الأمان في المحفظة المادية على إنتروبيا أضعفها البرنامج الثابت من دون وضوح للمستخدمين.
ومع خفض الذكاء الاصطناعي كلفة مراجعة الشيفرة لكل من المدافعين والمجرمين، يبقى التحدي ما إذا كان بإمكان مصنّعي المحافظ تشديد إصداراتهم قبل أن تحول الأدوات الآلية أخطاء تنفيذية غامضة إلى فرص سرقة قابلة للتوسع عبر عناوين بيتكوين خاملة.