عيب خفي في أحد أكثر الأسماء موثوقية في مجال البيتكوين للحفظ الذاتي أدى إلى حدوث أكبر خرق لمحفظة أجهزة تم تسجيله على الإطلاق. يعود أثر خرق محفظة Coldcard إلى خلل في البرمجيات الثابتة ظل غير مكتشف منذ مارس 2021، حيث أضعف بهدوء قدرة الجهاز على توليد عبارات استرداد (seed phrases) عشوائية حقًا إلى أن اكتشفه المهاجمون بعد سنوات واستنزفوا أكثر من 1,778 بيتكوين من آلاف الضحايا.
Summary
أهم النقاط
- خلل في البرمجيات الثابتة نشط منذ مارس 2021 سمح للمهاجمين بسرقة أكثر من 1,778 بيتكوين تبلغ قيمتها تقريبًا 112.7 مليون دولار من أكثر من 8,600 عنوان لمحفظة Coldcard.
- نشأ الخلل في إصدار البرمجيات الثابتة 4.0.1، الذي أعاد توجيه توليد عبارات الاسترداد عن طريق الخطأ إلى مولّد أرقام عشوائية برمجي يمكن التنبؤ به بدلًا من العشوائية المعتمدة على العتاد (الهاردوير).
- تعتقد Galaxy Research أن المهاجمين استخدموا نماذج ذكاء اصطناعي بدون قيود أمن سيبراني لاكتشاف الخلل واستغلاله، في حين أن سياسات سلامة الذكاء الاصطناعي في الولايات المتحدة حدّت من قدرة المدافعين على استخدام أدوات مماثلة.
- أصدرت Coinkite إشعارًا أمنيًا في 30 يوليو وشحنت برمجيات ثابتة مُصحَّحة بحلول 31 يوليو، ولم تتأثر أي محافظ Coldcard متعددة التوقيع.
- يجب على المستخدمين الذين يعملون على برمجيات ثابتة معرضة للخطر توليد عبارات استرداد جديدة بالكامل ونقل الأموال، لأن المفاتيح القديمة تظل مخترقة بشكل دائم.
نظرة عامة على خرق برمجيات Coldcard الثابتة
يُصنَّف خرق محفظة Coldcard على أنه أكبر اختراق لمحفظة أجهزة تم تسجيله، مع خسائر مؤكدة تبلغ 112.7 مليون دولار موزعة على أكثر من 8,600 عنوان محفظة. يميز الحجم وحده هذا الحادث عن حوادث محافظ الأجهزة السابقة، إذ لطالما روّجت Coldcard لنفسها كجهاز مفصول عن الشبكة (air-gapped) يضع الأمان أولًا لحاملي البيتكوين الذين أرادوا تجنب المخاطر المرتبطة بالمحافظ البرمجية.
حجم الحادث والجدول الزمني
بدأت مرحلة السرقة النشطة في 30 يوليو 2026، وسارت بسرعة. ففي غضون 41 دقيقة فقط، كان المهاجمون قد استولوا بالفعل على أكثر من 1,000 بيتكوين من أكثر من 1,000 عنوان، وفقًا للتفاصيل التي شاركها باحثو الأمن الذين تتبعوا الاستغلال. لم تُسجَّل أي أنشطة إضافية للمهاجمين منذ 6 أغسطس، ما يشير إلى أن الموجة الرئيسية من السرقة تركزت في نافذة زمنية قصيرة ومنسقة بدلًا من تسرب بطيء. كان الخلل نفسه جاثمًا داخل أجهزة Coldcard لمدة تقارب خمس سنوات قبل أن يستغله أحد على نطاق واسع، ويُذكر أن مطورًا نبّه Coinkite إلى مشكلة ذات صلة في وقت مبكر من مايو 2025، أي قبل فترة طويلة من انتشار خبر الاستغلال للعامة.
السبب الجذري في إصدار البرمجيات الثابتة 4.0.1
يكمن الجذر التقني للمشكلة في تحديث للبرمجيات الثابتة أصدرته Coinkite تحت الإصدار 4.0.1. فقد أعاد ذلك التحديث عن طريق الخطأ توجيه توليد عبارات الاسترداد بعيدًا عن مولّد الأرقام العشوائية المعتمد على العتاد في الجهاز نحو مولّد أرقام شبه عشوائية برمجي. العشوائية المولَّدة برمجيًا أسهل بكثير في التنبؤ أو الهندسة العكسية من العشوائية المعتمدة على العتاد، ما يعني أن المفاتيح الخاصة التي تم إنشاؤها تحت ذلك الإصدار من البرمجيات الثابتة كانت قابلة للتخمين فعليًا من أي شخص يفهم الخلل. ويُذكر أن الاستغلال طال عدة طرازات من Coldcard، بما في ذلك Mk2 وMk3 وMk4 وQ وMk5.
دور الذكاء الاصطناعي في الهجوم والدفاع
ما يميز هذا الخرق عن اختراقات العملات المشفرة المعتادة هو الاستخدام المؤكد للذكاء الاصطناعي على جانبي الصراع. قيّمت Galaxy Research بثقة عالية أن بعض المهاجمين على الأقل اعتمدوا على نماذج ذكاء اصطناعي بدون قيود مدمجة للأمن السيبراني لتحديد خلل Coldcard واستغلاله، وسمّت نموذج Kimi K3 مفتوح المصدر الذي أُطلق حديثًا كمثال على نوع الأنظمة المرجح مشاركتها.
أفضلية المهاجمين في الذكاء الاصطناعي مقابل قيود المدافعين
الجانب المزعج هو أن نفس فئة الأدوات التي ساعدت المهاجمين كانت إلى حد كبير محظورة على الأشخاص الذين حاولوا إيقافهم. قال روب هاميلتون، الرئيس التنفيذي لشركة Anchorwatch، إن سياسات السلامة في مختبرات الذكاء الاصطناعي المتقدمة في الولايات المتحدة منعت باحثي الأمن من استخدام أنظمة ذكاء اصطناعي مماثلة للدفاع ضد الهجوم في الوقت الفعلي. وترك ذلك المدافعين في وضع غريب يعتمدون فيه على نفس النماذج الصينية مفتوحة المصدر التي كان المهاجمون قادرين على الوصول إليها، فقط لمجاراة الوتيرة. نظم هاميلتون وحوالي 25 متعاونًا، من بينهم المطور جيمس أوبيرن وCalle من مشروع Cashu، أنفسهم تحت اسم Bitcoin Red Team لمسح مستودعات الشيفرة عبر النظام البيئي الأوسع بحثًا عن نقاط ضعف مماثلة ودفع توصيات بالتصحيحات قبل أن تعاني مشاريع أخرى من نفس المصير.
تتجاوز أهمية هذا التفاوت حالة Coldcard. فإذا استمر استخدام الذكاء الاصطناعي هجوميًا في الأمن السيبراني في التفوق على الوصول الدفاعي إلى الأدوات نفسها، فقد تواجه شركات محافظ الأجهزة والبورصات فجوة متزايدة بين السرعة التي يكتشف بها المهاجمون الثغرات والسرعة التي يلتقطها بها الأشخاص المكلَّفون بحماية المستخدمين.
الاستجابة وتدابير الأمان
تحركت Coinkite بسرعة بمجرد أن أصبح الاستغلال مرئيًا، فأصدرت إشعارًا أمنيًا في 30 يوليو وأطلقت برمجيات ثابتة مُصحَّحة خلال يوم واحد، بحلول 31 يوليو. وقدّم الرئيس التنفيذي رودولفو نوفاك اعتذارًا علنيًا عن الخرق. لكن التصحيح وحده لا يمحو الضرر الذي لحق بالفعل بالمحافظ التي أُنشئت تحت البرمجيات الثابتة المعيبة.
ما الذي يجب على مستخدمي Coldcard فعله الآن، ولماذا صمدت المحافظ متعددة التوقيع
تُعتبر أي عبارة استرداد تم توليدها بينما كان الجهاز يعمل على برمجيات ثابتة معرضة للخطر مخترقة بشكل دائم، حتى بعد تثبيت التحديث. تحث Coinkite وباحثو الأمن المستخدمين على توليد عبارة استرداد جديدة تمامًا فقط على البرمجيات الثابتة المُصحَّحة ثم نقل جميع الأموال إلى محافظ جديدة مرتبطة بتلك العبارة الجديدة. تخطي هذه الخطوة يترك الأموال مكشوفة أمام مفاتيح لم تكن عشوائية حقًا منذ البداية.
تبرز تفصيلة واحدة في تقرير الأضرار: لم تُسجَّل سرقة واحدة من محفظة متعددة التوقيع. تتطلب إعدادات multisig أكثر من مفتاح خاص واحد للموافقة على معاملة، لذا حتى عبارة استرداد واحدة يمكن التنبؤ بها بالكامل لم تكن كافية بمفردها لنقل الأموال. من المرجح أن يدفع هذا التمييز المزيد من حاملي البيتكوين المهتمين بالأمان نحو تكوينات متعددة التوقيع في المستقبل.
من بين 1,778 بيتكوين تم تأكيد سرقتها، لا يزال 1,531 بيتكوين دون مساس في عناوين يتحكم بها المهاجمون، بينما تم بالفعل تحريك حوالي 246 بيتكوين، حيث تم توجيه ما يقرب من 65% منها عبر معاملات خلط Coinjoin والباقي نُقل على السلسلة باستخدام أساليب مصممة لإخفاء الأثر. شاركت Galaxy Research عناوين محافظ المهاجمين مع البورصات وشركات الامتثال وجهات إنفاذ القانون على أمل أن أي أموال تصل إلى منصات مركزية يمكن تجميدها. وأشارت تقارير من Decrypt عقب تتبع Galaxy المستمر إلى أن نشاط السرقة تباطأ بشكل ملحوظ بحلول منتصف أغسطس، بما يتسق مع غياب نشاط جديد للمهاجمين منذ 6 أغسطس، رغم أن Galaxy حذرت من أن الحصيلة النهائية للخسائر المرتبطة بالخرق قد تستمر في الارتفاع مع استمرار التتبع. ولتقديم سياق عن الحجم، يحتل الحادث حاليًا المرتبة العشرين بين جميع سرقات العملات المشفرة المسجلة، حيث يأتي أدنى من خسارة Multichain البالغة 130 مليون دولار في يوليو 2023 وأعلى من 100 مليون دولار سُرقت من جسر Horizon التابع لـ Harmony في يونيو 2022.
الأسئلة الشائعة
كيف نشأت ثغرة محفظة Coldcard؟
أعاد تحديث للبرمجيات الثابتة في الإصدار 4.0.1 توجيه توليد عبارات الاسترداد من مولّد أرقام عشوائية معتمد على العتاد إلى مولّد أرقام شبه عشوائية برمجي يمكن التنبؤ به، ما جعل تخمين المفاتيح الخاصة أسهل بكثير.
ما الدور الذي لعبه الذكاء الاصطناعي في خرق Coldcard؟
استخدم المهاجمون نماذج ذكاء اصطناعي بدون قيود للأمن السيبراني لاكتشاف خلل البرمجيات الثابتة واستغلاله، بينما منعت سياسات سلامة الذكاء الاصطناعي في الولايات المتحدة المدافعين من استخدام أدوات ذكاء اصطناعي مماثلة للاستجابة بالسرعة نفسها.
ماذا يجب أن يفعل مستخدمو Coldcard لحماية أموالهم الآن؟
يجب على المستخدمين توليد عبارة استرداد جديدة بالكامل على البرمجيات الثابتة المُصحَّحة ونقل أموالهم إلى محافظ جديدة، لأن أي عبارة استرداد تم توليدها على برمجيات ثابتة معرضة للخطر تظل مخترقة حتى بعد التحديث.
هل محافظ Coldcard متعددة التوقيع آمنة من هذا الاستغلال؟
لم تُسجَّل أي سرقات من محافظ متعددة التوقيع، التي تتطلب عدة مفاتيح لتفويض معاملة، ما يمنحها أفضلية أمنية واضحة على الإعدادات ذات المفتاح الواحد خلال هذا الخرق.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”كيف نشأت ثغرة محفظة Coldcard؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”أعاد تحديث للبرمجيات الثابتة في الإصدار 4.0.1 توجيه توليد عبارات الاسترداد من مولّد أرقام عشوائية معتمد على العتاد إلى مولّد أرقام شبه عشوائية برمجي يمكن التنبؤ به، ما جعل تخمين المفاتيح الخاصة أسهل بكثير.”}},{“@type”:”Question”,”name”:”ما الدور الذي لعبه الذكاء الاصطناعي في خرق Coldcard؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”استخدم المهاجمون نماذج ذكاء اصطناعي بدون قيود للأمن السيبراني لاكتشاف خلل البرمجيات الثابتة واستغلاله، بينما منعت سياسات سلامة الذكاء الاصطناعي في الولايات المتحدة المدافعين من استخدام أدوات ذكاء اصطناعي مماثلة للاستجابة بالسرعة نفسها.”}},{“@type”:”Question”,”name”:”ماذا يجب أن يفعل مستخدمو Coldcard لحماية أموالهم الآن؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”يجب على المستخدمين توليد عبارة استرداد جديدة بالكامل على البرمجيات الثابتة المُصحَّحة ونقل أموالهم إلى محافظ جديدة، لأن أي عبارة استرداد تم توليدها على برمجيات ثابتة معرضة للخطر تظل مخترقة حتى بعد التحديث.”}},{“@type”:”Question”,”name”:”هل محافظ Coldcard متعددة التوقيع آمنة من هذا الاستغلال؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”لم تُسجَّل أي سرقات من محافظ متعددة التوقيع، التي تتطلب عدة مفاتيح لتفويض معاملة، ما يمنحها أفضلية أمنية واضحة على الإعدادات ذات المفتاح الواحد خلال هذا الخرق.”}}]}
تم إعداد هذه المقالة بمساعدة الذكاء الاصطناعي ومراجعتها من قبل الفريق التحريري.

