ثغرة في برمجيات Coldcard الثابتة تتيح سرقة مدعومة بالذكاء الاصطناعي — الاستيلاء على أكثر من 1,300 بيتكوين (نحو 89 مليون دولار)
ملخص سوق AI
تُعد التقارير عن وجود خلل مستمر في عشوائية برمجيات Coldcard Mk3 الثابتة يتيح إعادة بناء البذرة عن بُعد وسرقة نحو 1,367 BTC عبر آلاف العناوين سلبية كبيرة لثقة الحفظ الذاتي لبيتكوين. يسلّط الحادث الضوء على مخاطر كامنة في سلسلة التوريد/البرمجيات في المحافظ الصلبة وقد يدفع إلى عمليات نقل فورية لأموال المستخدمين، وارتفاع النشاط على السلسلة، وزيادة التدقيق في الجهة المقابلة/الأمن. كما أن الإشارات إلى استغلال بمساعدة الذكاء الاصطناعي تُضخّم المخاوف بشأن تسارع القدرات الهجومية.
مستوى التأثير
● عالي
الأصول المتأثرة
BTC/USDT-0.02%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
Morning Minute — تايلر وورنر (الآراء آرائي الشخصية وليست بالضرورة آراء Decrypt). صباح الخير! العنوان الأبرز اليوم: محفظة Coldcard، إحدى أكثر محافظ العتاد احتراماً لدى مالكي بيتكوين الجادّين، أصبحت محوراً لما يوصف بأنه من أكبر سرقات الحفظ الذاتي في تاريخ العملات المشفرة.
ما الذي حدث؟
المهاجمون استنزفوا بيتكوين من أجهزة Coldcard Mk3 بشكل منهجي من دون لمس الأجهزة فعلياً. المسألة ليست تصيّداً احتيالياً؛ بل ثغرة في البرنامج الثابت.
تحديث للبرنامج الثابت في مارس/آذار 2021 أدخل آلية احتياطية (software fallback) لتوليد عبارة الاسترداد (seed) تتجاوز مولّد الأرقام العشوائية العتادي في الجهاز. هذا التراجع في الإنتروبيا خفّض قوة المفاتيح، وفق التقارير، من 128 بت كما هو مقصود إلى نحو 40 بت، ما جعل البذور قابلة للتخمين. ومع إمكانية إعادة بناء المفاتيح الخاصة نتيجة ضعف الإنتروبيا، جرى سحب العملات حتى لو كانت مخزّنة دون اتصال — بما في ذلك أجهزة محفوظة داخل خزائن أمانات.
أحد الضحايا في كندا خسر 18.25 بيتكوين، وكتب أن أصعب ما في الأمر أنه "اتبع كل الخطوات الصحيحة".
الحجم والجدول الزمني
بدأت السرقات الأسبوع الماضي ثم تسارعت بسرعة. تقديرات الخسائر انطلقت من نحو 38 مليون دولار قبل أن ترتفع مع تتبّع الباحثين مزيداً من النشاط. Galaxy Research أفادت الآن بسرقة نحو 1,367 بيتكوين (قرابة 88.6 مليون دولار) عبر 4,585 عنواناً، ورصدت العملية على ثلاث موجات من السحب. كما أشارت إلى موجة جديدة يوم السبت.
تحذّر Galaxy من أن الاستغلال يبدو مستمراً، وتتوقع تفريغ كل جهاز معرّض للثغرة ما لم تُتخذ إجراءات. الشركة سلّمت ما يقارب 600 عنوان يُشتبه بأنها للمهاجمين إلى محققين فدراليين. ويقدّر باحثون أن موجة رابعة محتملة قد ترفع الخسائر إلى نحو 114 مليون دولار. كما لفتوا إلى أن بعض عمليات السحب الأحدث قد يكون بالإمكان تفاديها عبر "استباق" تسويات المعاملات في mempool.
دور الذكاء الاصطناعي وما يعنيه ذلك
Coinkite، الشركة المصنّعة لـColdcard، قالت إنها مضطرة لافتراض أن مهاجماً استخدم الذكاء الاصطناعي لتمشيط البرنامج الثابت مفتوح المصدر بحثاً عن ثغرات. مراجعة داخلية بمساعدة أدوات ذكاء اصطناعي أجرتها Coinkite قبل أسابيع لم تلتقط هذا الخلل.
أليكس ثورن، رئيس الأبحاث في Galaxy، وصف نمط السحب بأنه آلي و"مرجّح أنه مُدار بواسطة نموذج لغوي كبير". مراقبون يرون في ذلك نمطاً مقلقاً: خلال فترة قصيرة، ارتبط الذكاء الاصطناعي بمحاولات كسر مرشحين تشفيريين، وعمليات هروب من sandbox، والآن استنزاف محافظ على نطاق واسع. بالنسبة لكثيرين في سوق الكريبتو، يثير ذلك أسئلة صعبة حول كيفية تغيير أدوات الذكاء الاصطناعي لقدرات الهجوم والدفاع، وما الذي تعنيه لوعد الحفظ الذاتي في جوهره.
ما الذي ينبغي للمستخدمين معرفته (وماذا يفعلون)
إذا كنت تملك جهاز Coldcard Mk3 أو أي جهاز قد يكون متأثراً، راجع قنوات Coinkite الرسمية للحصول على الإرشادات وتنبيهات البرنامج الثابت قبل اتخاذ أي خطوة. تعامل مع الأموال الموجودة على الأجهزة المحتمل تعرضها للخطر على أنها "معرّضة للمخاطر" إلى أن توفر الشركة تصحيحاً واضحاً أو مسار ترحيل.
فكّر في نقل العملات إلى حلول آمنة ومتحقق منها فقط بعد التأكد من التحديثات واتباع تعليمات الشركة المصنّعة، وإذا لم تكن واثقاً فاطلب مساعدة خبير.
هذه القصة قيد التطور، وسأواصل متابعة المستجدات مع ردود فعل المحققين والمورّد.