Galaxy: خلل في مولّد الأرقام العشوائية في Coldcard استنزف ما لا يقل عن 1,596 بيتكوين وقد ترتفع الخسائر إلى نحو 130 مليون دولار

ملخص سوق AI
تقدّر Galaxy Research أن خطأ البرنامج الثابت (Firmware) في مولّد الأرقام العشوائية (RNG) الخاص بـ Coldcard قد أتاح سرقة ما لا يقل عن 1,596 بيتكوين (BTC)، مع موجة رابعة مشتبه بها قد ترفع الخسائر إلى نحو ~2,055 بيتكوين. وينبع هذا الخلل من توليد بذور حتمية على بعض إصدارات البرنامج الثابت، ما يقوّض الثقة في المحافظ الصلبة ويرفع تصوّر مخاطر الحفظ على المدى القريب لحاملي بيتكوين. ومع بقاء نحو ~90% من بيتكوين المسروقة دون تحريك ومشاركة جهات إنفاذ القانون، ستراقب الأسواق أي تحرّك للعملات ومحاولات استغلال إضافية.
مستوى التأثير
● متوسط
الأصول المتأثرة
BTC/USDT+0.41%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
قالت Galaxy Research إن خللاً في محافظ Coldcard الصلبة أدى بالفعل إلى خسارة المستخدمين ما لا يقل عن 1,596 بيتكوين، وقد يرتفع الإجمالي إلى نحو 2,055 بيتكوين (قرابة 130 مليون دولار) إذا تأكدت "موجة" رابعة مشتبه بها من السرقات. وذكرت Galaxy في منشور على منصة X أنها تتبعت 1,596 بيتكوين مسروقة من نحو 7,300 عنوان عبر ثلاث موجات هجوم مؤكدة، إضافة إلى 14 حادثة أصغر مرتبطة بها. وتُبقي الشركة الموجة الرابعة المشتبه بها خارج الحصيلة المؤكدة إلى حين تلقي بلاغات من الضحايا تُثبت الإشارات المرصودة على السلسلة؛ وفي حال نُسب هذا النشاط إلى الثغرة نفسها، ستصل الخسائر إلى نحو 2,055 بيتكوين. كيف توصلت Galaxy إلى الأرقام تشير عملية "الخرائط على السلسلة" لدى Galaxy إلى أن 1,596 بيتكوين تعود للموجات الثلاث المؤكدة. وكانت قراءة سابقة أوسع اعتمدت على بيانات البلوك تشين فقط قد قدّرت حركة أربع موجات بنحو 1,815.75 بيتكوين، لكن الشركة شددت تقديرها للمؤكد مع الإبقاء على الرقم الأكبر غير المُتحقق منه والمربوط بالموجة الرابعة المحتملة. ورصد محللو Galaxy الموجة الرابعة المشتبه بها في 3 أغسطس بعد ملاحظة أنماط معاملات مماثلة للهجمات السابقة. وارتفع تقديرهم الجاري لتلك الموجة إلى نحو 448.7 بيتكوين من 709 عناوين ضحايا محتملين، مع التأكيد على أن أدلة البلوك تشين وحدها لا تكفي لتأكيد كل ضحية أو الجزم بأن منفذاً واحداً يقف خلف جميع السرقات. وتوحي الحركة على الشبكة بأن الموجة الرابعة المشتبه بها "تتكون إلى حد كبير" من مهاجم واحد، ما يمنح Galaxy مستوى ثقة متوسطاً إلى مرتفع في هذا الاستنتاج ريثما تصل التأكيدات المباشرة. ما هي الثغرة كانت Coinkite، الشركة المصنّعة لأجهزة Coldcard، قد كشفت عن العيب الأسبوع الماضي وأرجعته إلى تغيير في البرمجيات الثابتة (Firmware) في مارس 2021. فخلال دمج مكتبة تشفير جديدة، عاد مسار توليد "البذرة" (Seed) بالخطأ إلى مولّد أرقام شبه عشوائي حتمي توفره MicroPython، بدلاً من مولّد الأرقام العشوائية الحقيقي المدعوم عتادياً في الجهاز. وبما أن مُولّد العتاد ظل ظاهراً في أجزاء أخرى من البرمجيات، لم تلتقط الفحوصات الداخلية السريعة هذا التحول في مصدر العشوائية. مراجعة مستقلة أجرى فريق هندسة وأمن بيتكوين في Block مراجعة مستقلة للـFirmware وتوصل إلى النتيجة نفسها: الإصدارات المتأثرة استخدمت خيار MicroPython الحتمي كبديل في إنشاء البذور بدلاً من مولّد STM32 العتادي. وتقدّر Coinkite أن مقدار العشوائية الفعلي في الأجهزة المتأثرة أقل بكثير من المستهدف: نحو 40 بت لبعض وحدات Mk2/Mk3، ونحو 72 بت لإصدارات Mk4/Mk5 وColdcard Q المتأثرة، مقارنة بالمستهدف البالغ 128 بت. سلوك الهجمات وحالة التحقيق تفيد Galaxy بأن معظم الأرصدة المسروقة جرى توزيعها على عناوين جديدة عديدة بدلاً من تجميعها في محفظة "تجميع" واحدة، كما جرى تمرير بعض الأموال عبر معاملات من "قفزة ثانية" تزيد صعوبة التتبع. وخلال الموجة الرابعة المشتبه بها، رصدت Galaxy ارتفاع النشاط إلى نحو 13.8 عملية "كنس محفظة" لكل كتلة بيتكوين، مقابل نحو 0.3 عملية لكل كتلة قبل ذلك. ويُقدّر أن نحو 90% من البيتكوين المسروق لا يزال دون حركة على السلسلة، كما لم تتحرك أي من العملات المسروقة في الموجات الثلاث المؤكدة منذ لحظة سرقتها، وهو ما يوفّر نافذة زمنية للمحققين للمراقبة والاستجابة. وتعمل Galaxy مع جهات إنفاذ قانون فيدرالية أميركية وبورصات أصول رقمية ومجموعات تحقيقات سيبرانية، وتشارك عناوين المهاجمين والضحايا المؤكدة مع اتساع نطاق التحقيق. وحذرت الشركة من احتمال محاولة مهاجمين آخرين استغلال الثغرة نفسها طالما ظلّت المحافظ المتأثرة قيد الاستخدام، ما يجعل تحديد العناوين الخاضعة لسيطرة المهاجمين أمراً حاسماً كي تتمكن البورصات والسلطات من التحرك إذا بدأت الأموال بالتحرك. إرشادات للمستخدمين المتأثرين تنصح Galaxy وCoinkite مستخدمي Coldcard بنقل الأموال من أي محافظ أُنشئت عبر Firmware متأثر إلى عناوين جديدة آمنة، وإنشاء عبارات "بذرة" جديدة بالكامل بعد تثبيت Firmware المُصحح. وأطلقت Coinkite تحديثات طارئة لكل الطرازات المتأثرة (من بينها v4.2.0 لـMk2/Mk3 وv5.6.0 لـMk4/Mk5 وv1.5.0Q لـColdcard Q)، وقالت إنها أتلفت المخزون المتبقي الذي يحتوي على Firmware ضعيف. تنبيهات مهمة من Coinkite تشير Coinkite إلى أن تثبيت التحديث يحمي فقط المحافظ التي يتم إنشاؤها بعد الإصلاح، أما البذور التي تم توليدها على Firmware المتأثر فتظل مكشوفة ويجب استبدالها. وتوصي الشركة بتوليد بذرة جديدة بالكامل على جهاز مُحدّث، ثم التحقق من عنوان الاستقبال، وإرسال معاملة اختبار صغيرة، وبعد نجاحها فقط يتم تحويل الرصيد الكامل. وتضيف Coinkite أن المحافظ التي أُنشئت باستخدام 50 رمية نرد خاصة عادلة على الأقل ليست عرضة لهذه المشكلة في مولّد العشوائية وحدها، وأن عبارة مرور قوية وفق BIP39 تضيف طبقة حماية إضافية، لكنها تظل توصي بالترحيل لأن مادة البذرة الأصلية تبقى ضعيفة. ملاحظات استرداد أخرى كانت Galaxy قد أشارت سابقاً إلى أن المستخدمين الذين يرون معاملة سرقة غير مؤكدة قد تتاح لهم فرصة ضيقة لاستبدالها عبر آلية Replace-by-Fee (RBF)، إلا أن ذلك لا ينطبق إلا قبل تضمين المعاملة الأصلية في كتلة ولا يضمن الاسترداد. الخلاصة تؤكد الحادثة أن أخطاء مستوى الـFirmware قد تقوّض أمان المحافظ الصلبة. إذا كنت تستخدم جهاز Coldcard، تحقّق من إصدار الـFirmware لديك، وافترض أن أي بذور أُنشئت على الإصدارات المتأثرة قد تم اختراقها، وانقل أموالك فقط بعد تطبيق إصلاحات Coinkite واتباع قائمة الترحيل الموصى بها. وتواصل Galaxy عمليات التتبع على السلسلة والتنسيق مع جهات إنفاذ القانون لملاحقة عناوين المهاجمين والحد من خسائر إضافية مع استمرار التحقيق.