HomeZ - Banner Homeتم إصلاح ثغرة في برمجيات BitBox الثابتة بينما تستنزف ثغرة Coldcard ما...

تم إصلاح ثغرة في برمجيات BitBox الثابتة بينما تستنزف ثغرة Coldcard ما قيمته 115 مليون دولار من البيتكوين

شركة سويسرية مصنِّعة لمحافظ الأجهزة قدّمت لتوّها لمجتمع البيتكوين خبرًا نادرًا وجيدًا في مجال الأمان، وفي توقيت لا يمكن أن يكون أكثر دلالة. فقد كشفت BitBox عن ثغرة في برمجيات BitBox الثابتة (firmware) وقامت بإصلاحها، وهي ثغرة كان من الممكن أن تسمح للمهاجم بخداع المستخدمين لتثبيت برمجيات ثابتة خبيثة وسرقة أموالهم، لكن الشركة تقول إنها اكتشفت الخلل قبل أن يخسر أي شخص ساتوشي واحدًا. يأتي هذا الإفصاح بعد أسابيع فقط من ثغرة مشابهة في برمجيات محفظة منافسة هي Coldcard تحولت إلى واحدة من أكبر عمليات السرقة التي استهدفت محافظ الأجهزة على الإطلاق.

أهم النقاط

  • قامت BitBox بإصلاح ثغرة خطيرة في البرمجيات الثابتة كان من الممكن أن تسمح للمهاجمين بدفع برمجيات ثابتة خبيثة وسرقة الأموال، لكنها أفادت بعدم سرقة أي أموال من المستخدمين.
  • أثرت الثغرة فقط على إصدار Multi من محفظة BitBox؛ أما إصدار البيتكوين فقط فلم يتأثر.
  • كل ما يحتاجه مستخدمو BitBox هو تحديث البرمجيات الثابتة عبر تطبيق BitBoxApp الرسمي، ولا حاجة لنقل الأموال إلى محافظ جديدة.
  • واجهت Coinkite، الشركة المطوِّرة لـ Coldcard، أزمة أكبر بكثير، إذ تُلقى على عاتق خطأ في البرمجيات الثابتة يعود إلى مارس 2021 مسؤولية سرقة أكثر من 115 مليون دولار من البيتكوين، وفقًا لـ Galaxy Research.
  • وفقًا لموقع Decrypt، نسبت BitBox الفضل في اكتشاف الثغرات إلى الاختبارات المدعومة بالذكاء الاصطناعي، والتي ساعدت في كشفها قبل استغلالها.

BitBox تُصلح ثغرة خطيرة في البرمجيات الثابتة

تقول BitBox إنها عثرت على “ثغرتين خطيرتين” في البرمجيات الثابتة لمحفظة أجهزتها وقامت بإصلاحهما قبل أن يتمكن المهاجمون من استغلالهما ضد مستخدمين حقيقيين. وقد عرضت الشركة السويسرية التفاصيل في منشور مدونة نُشر يوم الثلاثاء، شرحت فيه بالضبط ما الذي حدث ولماذا لا ينبغي للعملاء الذعر.

تفاصيل الثغرة والنماذج المتأثرة

إحدى الثغرات كان من الممكن أن تسمح للمهاجم بالتلاعب بالمستخدم لتثبيت برمجيات ثابتة تم العبث بها، مما يفتح الباب أمام سرقة الأموال. أما المشكلة الثانية فكانت تتعلق بفساد في الذاكرة يمكن نظريًا أن يتيح تنفيذ تعليمات برمجية عشوائية وتثبيت برمجيات ثابتة خبيثة، مما يعرّض الأموال للخطر مرة أخرى. والأهم أن BitBox أكدت أن المشكلة مرتبطة بـإصدار Multi من جهازها. أما إصدار البيتكوين فقط فلم يتضمن الشيفرة المتأثرة مطلقًا، وبالتالي لم يتعرض لهذه الثغرة في برمجيات BitBox الثابتة بعينها.

وبحسب Decrypt، أشارت BitBox إلى اختبارات الأمان المدعومة بالذكاء الاصطناعي باعتبارها الأسلوب الذي ساعد في كشف العيوب، وهي تفصيلة تبرز كيف أن مصنّعي المحافظ يعتمدون بشكل متزايد على الأدوات الآلية للبحث عن الأخطاء قبل أن يسبقهم المجرمون إلى اكتشافها.

إرشادات للمستخدمين بشأن تحديث البرمجيات الثابتة

كانت BitBox واضحة مع قاعدة عملائها: لا توجد أدلة على سرقة أموال ولا سبب للذعر. ومع ذلك، تحث الشركة كل مستخدم على التحديث إلى أحدث إصدار من البرمجيات الثابتة، والذي تقول إنه يعالج جميع مشكلات الأمان المذكورة في الإفصاح. المسار الموصى به بسيط — التحديث عبر تطبيق BitBoxApp الرسمي، ويفضّل القيام بذلك من خلال التنبيه داخل التطبيق بدلًا من البحث عن ملفات التحديث في أماكن أخرى، لأن ذلك يقلل من خطر تثبيت نسخة مزيفة أو خبيثة.

وعلى عكس الأزمة التي أصابت مالكي Coldcard، لا يحتاج مستخدمو BitBox إلى نقل عملاتهم إلى محفظة جديدة أو توليد عبارات استرداد (seed phrases) جديدة. يكفي تحديث البرمجيات الثابتة. هذا الفارق مهم للغاية لأي شخص يحاول تقييم مدى جدية هذا الخبر.

خطأ في برمجيات Coldcard يتسبب في سرقة ضخمة للبيتكوين

الخلفية التي تأتي عليها إعلانات BitBox هي قصة أكثر قتامة لا تزال تتكشف في عالم Coldcard. فقد أدى خطأ في البرمجيات الثابتة لأجهزة Coldcard من Coinkite إلى توليد عبارات استرداد ضعيفة، وحوّل القراصنة هذا الضعف إلى واحدة من أكثر الهجمات كلفة على محافظ الأجهزة في تاريخ البيتكوين.

خلل في توليد العبارات الزمنية

تعود جذور المشكلة إلى إصدار البرمجيات الثابتة 4.0.1 الذي أصدرته Coinkite في مارس 2021. فقد تسبب ذلك التحديث في أن تعتمد عملية توليد العبارات على أجهزة Coldcard Mk3 بهدوء على مولّد أرقام عشوائية برمجّي ضعيف بدلًا من مولّد الأرقام العشوائية الحقيقي المعتمد على العتاد في الجهاز. ووفقًا لموقع crypto.news، فقد أُفيد بأن الباحثين نبّهوا Coinkite إلى الخلل في الماضي، ما يعني أن بعض العبارات المتأثرة ربما ظلت مكشوفة لسنوات قبل أن يتصرف أحد حيالها.

ضعف العشوائية في توليد العبارات يمثل مشكلة خطيرة لأنه يضيّق نطاق مفاتيح الخصوصية المحتملة التي يحتاج المهاجم لتخمينها. وقد أفادت Galaxy Research بأن الاستغلال نفسه كان سريعًا: ففي 30 يوليو، استنزف المهاجمون نحو 1,083 بيتكوين من أكثر من 1,000 عنوان في غضون 41 دقيقة فقط، مع موجات إضافية من التحويلات مع تطور الحادثة حتى منتصف أغسطس.

التأثير والتحذيرات الرسمية

حذّرت Coinkite مستخدمي Coldcard لأول مرة في 31 يوليو من أن الخطأ يسمح للقرصنة عمليًا بتخمين عبارات استرداد المستثمرين. وقدّرت الإحصاءات المبكرة من crypto.news الأموال المسروقة بنحو 112 مليون دولار، واستمر هذا الرقم في الارتفاع مع ظهور المزيد من الأجهزة المتأثرة. ووفقًا لأرقام Galaxy Research الأحدث التي نقلتها Bitcoin Magazine، فقد تجاوز الإجمالي المؤكد منذ ذلك الحين 115 مليون دولار من البيتكوين المسروق — وقد يكون الرقم الحقيقي أعلى مع استمرار التحقيق.

وعلى عكس إصلاح BitBox، لا يكفي تحديث البرمجيات الثابتة وحده لحماية مستخدمي Coldcard الذين تم توليد عباراتهم بالفعل في ظل النظام المعيب. وقد حثّت Coinkite وبيتكوينر آخرون المستخدمين المتأثرين على نقل أموالهم إلى محافظ جديدة فورًا بدلًا من الاكتفاء بالترقيع والاستمرار في استخدام عبارة الاسترداد نفسها.

مقارنة مخاطر أمان محافظ الأجهزة وأساليب الاستجابة

عند وضع الحادثتين جنبًا إلى جنب، يتضح مدى اختلاف نتائج ثغرة في البرمجيات الثابتة تبعًا لتوقيت اكتشافها وكيفية التعامل معها. لماذا تهم هذه المقارنة؟ لأنها ترسم خطًا واضحًا بين “كارثة كادت أن تقع” و”كارثة فعلية” في عالم الحفظ الذاتي للأصول.

اختلاف نطاق الثغرات وطرق الإصلاح

كانت ثغرة BitBox خطيرة نظريًا — فإمكانية تثبيت برمجيات ثابتة يتحكم بها المهاجم وفساد الذاكرة ليست أخطاء بسيطة — لكنها اكتُشفت وأُصلحت قبل استغلالها، ولم تمس عملية توليد العبارات نفسها. أما خطأ Coldcard، بالمقابل، فقد أفسد العشوائية الكامنة وراء توليد العبارات لسنوات قبل إيقاف النزيف، ولهذا تطلّب الإصلاح نقلًا كاملًا للأموال بدلًا من مجرد تحديث برمجي بسيط.

الآثار على أمان البيتكوين والحفظ الذاتي

بالنسبة لحاملي البيتكوين العاديين، الدرس ليس أن محافظ الأجهزة غير آمنة — بل أن سلامة البرمجيات الثابتة باتت مهمة بقدر أهمية الأمان المادي للجهاز نفسه. فـخطأ عبارات Coldcard الذي ظل غير مكتشف منذ 2021 يوضح كيف يمكن لسطر واحد من الشيفرة لم يُنتبه له أن يتحول في النهاية إلى خسائر بمئات الملايين، بينما يُظهر الاكتشاف السريع لـ BitBox أن الفئة نفسها من المخاطر يمكن تحييدها قبل أن تكلف المستخدمين أي شيء. وتشير الحالتان إلى حقيقة أوسع: أمان محافظ الأجهزة يعتمد بشكل متزايد على سرعة الشركة المصنِّعة في اكتشاف مشكلات البرمجيات الثابتة وإصلاحها، وليس فقط على التشفير المضمَّن في الشريحة.

من المرجح أن يشكّل هذا التباين الطريقة التي يتعامل بها السوق مع مصنّعي المحافظ في المستقبل، حيث ستصبح سرعة الاستجابة والشفافية مهمة للمشترين بقدر أهمية مواصفات العتاد نفسها.

الأسئلة الشائعة

ما هي الثغرة التي وُجدت في محفظة BitBox للأجهزة؟

اكتشفت BitBox ثغرات خطيرة في البرمجيات الثابتة لإصدار Multi يمكن أن تسمح بتثبيت برمجيات ثابتة خبيثة تؤدي إلى سرقة الأموال.

هل يحتاج مستخدمو BitBox إلى نقل الأموال بعد اكتشاف الثغرة؟

لا، يحتاج المستخدمون فقط إلى تحديث البرمجيات الثابتة عبر تطبيق BitBoxApp الرسمي؛ ولا يلزم نقل الأموال.

ماذا حدث في ثغرة محفظة Coldcard للأجهزة؟

تسبب خطأ في البرمجيات الثابتة لـ Coldcard بدءًا من الإصدار 4.0.1 في توليد عبارات استرداد ضعيفة، مما أتاح للقراصنة سرقة أكثر من 115 مليون دولار من البيتكوين.

ما النصيحة التي قدّمتها Coinkite لمستخدمي Coldcard؟

نصحت Coinkite مستخدمي Coldcard بنقل أموالهم فورًا بسبب ثغرة في توليد عبارات الاسترداد.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”ما هي الثغرة التي وُجدت في محفظة BitBox للأجهزة؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”اكتشفت BitBox ثغرات خطيرة في البرمجيات الثابتة لإصدار Multi يمكن أن تسمح بتثبيت برمجيات ثابتة خبيثة تؤدي إلى سرقة الأموال.”}},{“@type”:”Question”,”name”:”هل يحتاج مستخدمو BitBox إلى نقل الأموال بعد اكتشاف الثغرة؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”لا، يحتاج المستخدمون فقط إلى تحديث البرمجيات الثابتة عبر تطبيق BitBoxApp الرسمي؛ ولا يلزم نقل الأموال.”}},{“@type”:”Question”,”name”:”ماذا حدث في ثغرة محفظة Coldcard للأجهزة؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”تسبب خطأ في البرمجيات الثابتة لـ Coldcard بدءًا من الإصدار 4.0.1 في توليد عبارات استرداد ضعيفة، مما أتاح للقراصنة سرقة أكثر من 115 مليون دولار من البيتكوين.”}},{“@type”:”Question”,”name”:”ما النصيحة التي قدّمتها Coinkite لمستخدمي Coldcard؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”نصحت Coinkite مستخدمي Coldcard بنقل أموالهم فورًا بسبب ثغرة في توليد عبارات الاسترداد.”}}]}

تم إعداد هذه المقالة بمساعدة الذكاء الاصطناعي ومراجعتها من قبل الفريق التحريري.

Satoshi Voice
تم إنتاج هذه المقالة بدعم من الذكاء الاصطناعي وتمت مراجعتها من قبل فريقنا من الصحفيين لضمان الدقة والجودة.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST