هجوم على سلسلة التوريد يستهدف أجهزة Ledger ويسرق عبارات الاسترداد عبر موزّع CryptoBilis
بقلم: قو يو، ChainCatcher
حوّل أحد الأفراد 80 بيتكوين إلى جهاز Ledger اشتراه حديثاً من موزّع معتمد رسمياً. كُتبت عبارة الاسترداد بخط اليد وحُفظت في خزانة. وصلت العملات في 29 سبتمبر بتكلفة شراء بلغت نحو 5.2 مليون دولار، وبلغ الربح غير المحقق ذروته عند 1.38 مليون دولار. وفي 9 أكتوبر عند الساعة 05:54 بتوقيت غرينتش، خرجت العملات الثمانون في معاملة واحدة. فعل كل ما تنص عليه القواعد.
في الصباح نفسه، بدأت تقارير مشابهة تظهر على منصتي X وReddit: جهاز Ledger Stax نُزف منه ما يقارب 100 ألف USDT، وعبارة الاسترداد مكتوبة بخط اليد ومحبوسة في خزانة. القاسم المشترك الوحيد بين هؤلاء المستخدمين: شراء الأجهزة من الموزّع في جنوب شرق آسيا CryptoBilis.
عند 13:32 بتوقيت غرينتش من 9 أكتوبر، أكدت Ledger فتح تحقيق وطلبت من CryptoBilis تعليق كل عمليات البيع والشحن. ونصحت من اشترى من هذه القناة خلال 90 يوماً بعدم تفعيل الجهاز إن لم يفعل، ومن فعّله بأن ينقل أصوله فوراً إلى جهاز جديد بعبارة استرداد جديدة.
أولاً: خسائر قد تتجاوز 90 مليون دولار
لا يزال حجم الخسائر تقديرياً على السلسلة. المحقق Specter كان أول من نشر عشرة عناوين مجمّعة عند 12:24، تشمل بيتكوين وإيثيريوم وترون، وقدّر الخسائر بأكثر من 86 مليون دولار. وأدرج المحقق tanuki42 ثمانية من هذه العناوين وقدّر أكثر من 72 مليون دولار. ورأى MistTrack التابع لـ SlowMist أن الرقم «يقترب من 90 مليون دولار». وغطى Bitquery 311 محفظة وقدّر الخسائر بنحو 92.9 مليون دولار، منها نحو 42 مليون دولار إيثيريوم و17.6 مليون دولار بيتكوين و16.5 مليون دولار USDT.
وسمت Arkham هذه العناوين بـ«سرقة Ledger». وبحلول ظهر الجمعة، كان نحو 71.5 مليون دولار لا يزال في العناوين الموسومة، وأكبر المراكز نحو 29.4 مليون دولار ETH و17.5 مليون دولار BTC و13.6 مليون دولار USDD و10.8 مليون دولار USDT.
أكثر دلالة من الإجمالي هو توزيع الضحايا. رصدت Lookonchain عنواناً أودع 7 ملايين USDT بعد ثلاثة أسابيع من شراء الجهاز، وخرجت كل أمواله قبل نحو عشر ساعات من نشر التقرير، وقد يكون أكبر تحويل منفرد في الحادثة. كذلك حملت ثلاثة عناوين بيتكوين موسومة ما مجموعه نحو 211 BTC عند 13:44 بتوقيت غرينتش، بلا تحويلات صادرة حينها. وبحسب Chain INK، شملت الحادثة نحو 98 محفظة بمتوسط يقارب 890 ألف دولار للمحفظة الواحدة.
الأمر لا يتعلق بمستثمر صغير فقد بضع مئات من الدولارات، بل بمحفظة وضع فيها شخص مدخرات عمره.
وبمقارنة مع حادثة أخرى هذا العام، يصبح التوزيع أدل من الرقم الإجمالي. في يوليو خسرت Coldcard نحو 111 مليون دولار بسبب خلل في الأرقام العشوائية بالبرنامج الثابت سمح بتخمين عبارات الاسترداد، لكن الخسائر توزعت على أكثر من 5200 محفظة بمتوسط نحو 21 ألف دولار للمحفظة. في المقابل، حادثة CryptoBilis التي صعدت إلى المرتبة الثانية في أقل من يوم (نحو 87 مليون دولار) لم تشمل سوى 98 محفظة بمتوسط يقارب 890 ألف دولار.
حادثة Coldcard كانت شبكة واسعة، وهذه حصاد دقيق. التوزيع نفسه يدعم فرضية «الوحدة المعدّلة»: المهاجمون يملكون عبارات الاسترداد المولّدة على كل جهاز مخترق، ما يمنحهم القدرة على الانتظار، انتظار وصول الأموال ثم الضرب، واستهداف من يستحق الاستهداف. الـ80 بيتكوين التي رصدتها Lookonchain بقيت هادئة داخل الجهاز عشرة أيام قبل أن تُحوّل دفعة واحدة.
ثانياً: بعد تفكيك الجهاز… متحكم دقيق على كابل الشاشة
لم تكشف Ledger آلية الهجوم، لكن أحدهم فكك الجهاز. الرواية الأكثر تفصيلاً جاءت من مارك كاربيليس، الرئيس التنفيذي السابق لـ Mt. Gox. وصف جهازاً استلمه مشحوناً من ماليزيا، معروضاً على أمازون بنصف السعر ومرسلاً من ماليزيا لا من اليابان حيث كان ينوي الشراء، وكانت هذه أول إشارة تحذير. عند فتحه وجد وحدة مخفية محل حشوة الشاشة: سلك هوائي واحد، وبطارية مقصّرة أو مزالة لإيجاد مساحة، ووحدة LTE مزودة بـ eSIM، ومتحكماً دقيقاً موصولاً بناقل SPI في الجهاز.
تقييمه: يستطيع هذا المتحكم التعرف على الخط الذي تستخدمه Ledger على شاشتها 128×64، وقفل واجهة إعداد العبارة، والتقاط العبارة أثناء كتابتها كلمة كلمة، ثم إرسالها عبر LTE.
ووصف 23pds، مسؤول أمن المعلومات في SlowMist، المسار التقني: يزرع المهاجمون متحكماً دقيقاً داخل الجهاز ويوصلونه بخطوط بيانات SPI الخاصة بالشاشة. بعد أن تُولَّد العبارة داخل العنصر الآمن وتُعرض لتُنسخ، تسجّل الوحدة الخبيثة كل حرف يظهر على الشاشة ثم ترسله عبر LTE أو eSIM المدمج. وشدد على أن وظيفة العنصر الآمن منع قراءة المفاتيح الخاصة أو تصديرها مباشرة، لكنه لا يتحكم في ما يُعرض على الشاشة. الثواني القليلة التي تظهر فيها العبارة تشكّل نافذة الهجوم.
يفسّر ذلك أكثر ما يبدو غير بديهي في الحادثة: هذه الأجهزة تجتاز تحقق Ledger من الأصالة. العنصر الآمن أصلي، يولّد العبارة بشكل سليم ويوقّع المعاملات بشكل سليم، لكنه مراقب فقط. البرنامج الثابت لا يكتشف ذلك أيضاً، لأن الوحدة المزروعة تستمع فقط أثناء تحديث الشاشة. أي أن الطريقة الوحيدة للاكتشاف هي التفكيك المادي.
ويظل احتمالان آخران قائمين: الأول عبارات استرداد محمّلة مسبقاً، حيث يشغّل المهاجمون الجهاز ويعدّونه وينسخون العبارة ويعيدون تغليفه، فيظن المستخدم أنه «يهيّئ جهازاً جديداً» بينما يستخدم كلمات يعرفها المهاجم. الثاني التصيّد. ويرى المطوّر 0xQuit أن بعض الضحايا ربما وقعوا ضحية تصيّد، وأن القول ببساطة إن Ledger تعرضت للاختراق غير مسؤول.
ثالثاً: «التفويض الرسمي» يمنح حق البيع لا سلامة سلسلة التوريد
CryptoBilis ليس بائعاً متجولاً. تأسست في كوالالمبور عام 2020، وهي موزّع معتمد رسمياً ومدرج على صفحة الوكلاء في موقع Ledger، ويخدم ماليزيا وإندونيسيا والفلبين. وإلى جانب Ledger، تبيع Trezor وOneKey وTangem وSafePal.
المشكلة هنا بالضبط. يتبع المستخدمون إرشادات الأمان التي علّمتها الصناعة: إن تعذّر الشراء من الموقع الرسمي، فابحث عن «موزّع معتمد رسمي». لكن التفويض يشهد فقط على حق الشركة في التوزيع، لا على سلامة كل جهاز في مستودعها ولا على أمانة كل موظف يتعامل معه ويفرزه. من المصنع إلى اللوجستيات إلى المستودع إلى الفرز إلى الموزّع إلى باب منزلك، أي حلقة في هذه السلسلة قد تُعترض وتُفتح وتُعاد تغليفها. غلاف كاربيليس الحراري كان سليماً.
بمجرد خروج الجهاز من حيازة Ledger، لا يقدم وصف «معتمد» أي حماية مادية.
والأخطر من ذلك هو التوقيت. سجلات شركات كُشفت حديثاً تُظهر أن CryptoBilis استُحوذ عليها في مارس من هذا العام، وأن شخصاً باسم «جيامينغ»، بعنوان مسجّل في مقاطعة هيلونغجيانغ الصينية، يملك 100% من الشركة منذ 3 أغسطس. وأكد المؤسسان المشاركان السابقان صفقة مارس، وقالا إن المساهمين الأصليين تنحّوا لاحقاً عن كل الأدوار التشغيلية والإدارية وفقدوا الرؤية في العمليات الفعلية بعد التسليم، ودعوا الإدارة الحالية إلى التصرف بشفافية.
وبحسب DeepChain TechFlow، يقيّد اتفاق سرية وقّعه المشتري والمديرون السابقون من الإفصاح عن تفاصيل الصفقة، ويسري حتى 19 أكتوبر. أي أن المديرين السابقين كانوا ممنوعين قانوناً من كشف التفاصيل حين انفجرت الحادثة في 9 أكتوبر.
لا دليل قاطع حتى الآن يربط تغيير الملكية بسرقة الأجهزة، واكتفت Ledger بتعليق البيع دون توجيه أي اتهام. وفي 10 أكتوبر، أعلنت CryptoBilis تعليق بيع وشحن كل محافظ الأجهزة الصلبة عبر متاجرها الفعلية وقنواتها الإلكترونية في ماليزيا والفلبين وإندونيسيا، وذكّرت المستخدمين بأن عبارة الاسترداد يجب أن يولّدها الجهاز أثناء التهيئة ويكتبها المستخدم بخط يده، وأن أي جهاز مرفق ببطاقة عبارات مطبوعة أو مكتوبة مسبقاً يجب اعتباره غير آمن.
ولم تكن CryptoBilis القناة الوحيدة التي واجهت مشاكل هذه السنة. في سبتمبر أقرّت Trezor بأن مزوّد الخدمات اللوجستية ShipMonk تعرض للاختراق، ما كشف الأسماء الحقيقية وأرقام الهواتف والعناوين المنزلية لنحو 81 ألف عميل أمريكي. وفي يناير كشفت Ledger أن معالج مدفوعاتها Globale سرّب أسماء وبيانات اتصال بعض المشترين من موقعها الرسمي. لم تسفر هذه الحوادث مباشرة عن خسائر مالية، لكنها سلّمت المهاجمين مراراً قوائم بمن استلم محفظة صلبة ومتى.
خلال الأشهر الثلاثة الماضية، انتقل أضعف رابط في التخزين البارد من الشيفرة إلى اللوجستيات.
رابعاً: الاستعادة والمساعدة الذاتية وأرخص نصيحة
نافذة الاستعادة تضيق. بحسب MistTrack، جمّدت Tether كميات كبيرة من USDT في العناوين المعنية، فردّ المهاجمون بتحويل USDT إلى USDD، وهي عملة مستقرة على شبكة ترون لا تستطيع Tether تجميدها. وبحسب Onchain Lens، دخل 430.2 ETH (نحو 1.07 مليون دولار) إلى Tornado Cash عبر أربع محافظ. ولا يوجد مفتاح تجميد في بيتكوين وإيثيريوم، وبعد خروج الأموال تبقى المنصات المركزية هي الحاجز الأخير.
وفتح SlowMist وSecurity Alliance قنوات مساعدة، ودعا الأخير من حُوّلت أموالهم إلى العناوين المعنية إلى التواصل مع فريق SEAL 911 للاستجابة الطارئة. وجاءت النصيحة الأكثر عملية من CZ. وبعد أن حكم بأنها «هجوم على سلسلة التوريد يقتصر على موزّع واحد»، قدّم حلاً محدداً وقابلاً للتنفيذ: بعد شراء محفظة صلبة (أو تنزيل محفظة برمجية جديدة)، انتظر عدة أسابيع قبل تحويل أي مبلغ كبير، وتابع خلالها الأخبار المعنية… فقد يكون الجهاز قد عُبث به، أو يكون الموقع الرسمي للبرنامج قد اخترق. الحفظ الذاتي يعني مسؤولية إضافية.
منطق «فترة العزل» هذه ليس تقنياً بل معلوماتياً: إذا كانت دفعة أجهزة قد عُبث بها قبل وصولها إلى الموزّعين، يحتاج المحللون إلى وقت لاكتشاف أول الأجهزة المسروقة وإصدار التحذيرات. هذان الأسبوعان هما الحاجز الذي يشتريه المستخدم لنفسه.
لكن ما أعادت هذه الحادثة تعريفه فعلاً هو حدود مصطلح «الحفظ الذاتي». على مدى العقد الماضي، بنت الصناعة روايتها الأمنية كلها على التشفير والعتاد: العناصر الآمنة، وEAL5+، ومحو البيانات، والتدقيق مفتوح المصدر. لم يُخترق أي من ذلك. الذي اختُرق هو الرحلة من المصنع إلى باب منزلك، مسار من مزوّدي لوجستيات ومستودعات وموزعين ووسطاء، لا خطوة فيه قابلة للتحقق من جانب المستخدم.
تعد محافظ العتاد بأن «المفتاح الخاص لا يغادر الجهاز». والمفارقة أن المفتاح لم يغادر الجهاز فعلاً، لكن أحدهم نظر إليه عن قرب شديد خلال الثواني القليلة التي عُرض فيها على المستخدم. وعندما تمتد حدود الأمان من الشريحة إلى الطرد على باب منزلك، يبقى خط الدفاع الأخير المتاح للمستخدم: لا تتعجل في وضع أموالك.