تعرّضت عملية الاحتفاظ الذاتي ببيتكوين (BTC) لضربة قوية. أعلنت فرق الهندسة والأمن في شركة Block عن وجود ثغرتين خطيرتين في البرمجيات الثابتة عبر عدة أجيال من محافظ Coldcard، والأرقام ليست مبشرة.
تشمل الأجهزة المتأثرة مجموعة واسعة: Coldcard Mk2، Mk3، Mk4، Q، وMk5. بدأت Block تحقيقها بعد ورود تقارير عن سرقة بيتكوين عن بُعد من محافظ ليست Bitkey. هذا التفصيل مهم — فقد أكدت Block أن منتجها Bitkey غير متأثر. لكن بالنسبة لمستخدمي Coldcard عبر هذه النماذج الخمسة، الصورة قاتمة. ضربت الموجة الأولى من الهجمات المحافظ التي تعمل بإعدادات توقيع فردي، واستمرت كل هجمة لمدة ساعة تقريبًا. كان تحذير Block صريحًا: الحملة قد لا تزال نشطة.
المستخدمون الذين لديهم كلمات مرور ضعيفة في الكلمة الخامسة والعشرين معرضون أيضًا للخطر. وكذلك بعض إعدادات التوقيع المتعدد.
ما الذي أخطأت فيه البرمجيات الثابتة بالفعل
الثغرتان مختلفتان، وكلاهما ناتج عن فشل في العشوائية — وهو أسوأ ما يمكن أن يحدث في توليد المفاتيح التشفيرية.
بالنسبة لـ Mk2 وMk3، كان الخطأ عبارة عن خطأ برمجي تسبب في توليد المحافظ لمفاتيح باستخدام قيم متوقعة بدلاً من قيم عشوائية حقيقية. العشوائية المتوقعة في توليد المفاتيح التشفيرية هي بمثابة مفتاح رئيسي للمهاجمين. إذا تمكنوا من تخمين أو إعادة بناء القيم التي استخدمتها محفظتك، يمكنهم اشتقاق مفاتيحك الخاصة. هذا هو الأمر. انتهت اللعبة.
أما النماذج Mk4 وQ وMk5 فواجهت مشكلة مختلفة ولكنها خطيرة بنفس القدر. كان من المفترض أن تسحب البرمجيات الثابتة العشوائية من عنصر آمن أثناء التشغيل لتعزيز العشوائية. لم يعمل ذلك. تم تقليل العشوائية الفعلية إلى 32 بت فقط — وهو أقل بكثير مما يعتبر آمنًا لأي تطبيق تشفيري جاد.
وهنا الجزء الذي يفاجئ الكثير من الناس: نقل عبارة البذور المخترقة إلى محفظة مختلفة لا يحل أي شيء. العبارة نفسها تم توليدها بعشوائية معيبة. إنها مكشوفة بالفعل. الخطوة الحقيقية الوحيدة هي توليد محفظة جديدة تمامًا على أجهزة نظيفة وغير متأثرة ونقل الأموال إليها.
Block أبلغت Coinkite أولاً — ثم أعلنت للجمهور
أبلغت Block شركة Coinkite، التي تصنع Coldcard، عن الثغرات قبل نشر أي شيء. هذا هو المعيار في ممارسة الإفصاح المسؤول. ثم ذهب ماكس غايس، مهندس في Block، إلى X وأخبر المستخدمين المتأثرين بنقل أموالهم فورًا عندما يكون ذلك آمنًا.
قام مهندس الأمن كلاي غاريت بتحليل البيانات على السلسلة ووجد شيئًا جعل الوضع يبدو أسوأ. تتبع الباحثون 695 معاملة سابقة تشترك في نفس البصمة على السلسلة — وهو نمط يشير إلى نفس الاستغلال الأساسي. تضاف تلك المعاملات إلى 488.11 BTC. إذا أضفنا ذلك إلى الأرقام الأولية لـ Block، فإن المجموع المقدر قد يصل إلى 1,082.59 BTC. هذا كثير من البيتكوين.
هذا الرقم لا يزال أوليًا. لم تعلن Block أنه نهائي. لكن 695 معاملة ببصمة مطابقة ليست ضوضاء — يبدو الأمر منسقًا.
ما الذي يجب على المستخدمين المتأثرين فعله الآن
النصيحة من Block واضحة، وإن كانت غير مريحة: انقل أموالك. لا تنتظر Coinkite لإصدار تصحيح أو بيان. وفقًا لإفصاح Block، لا يوجد جدول زمني مؤكد لأي تحديث تصحيحي من Coinkite، ولا يوجد كلمة حول ما إذا كان المستخدمون المتأثرون سيحصلون على توجيه مباشر من الشركة المصنعة.
هذا يضع مستخدمي Coldcard في موقف صعب. غالبًا ما يختار مالكو المحافظ المادية الاحتفاظ الذاتي لأنهم يريدون الابتعاد عن المواقف التي يعتمدون فيها على وقت استجابة الشركة. في الوقت الحالي، على الرغم من ذلك، فإن المسار الأكثر أمانًا يمر مباشرة عبر التصرف بسرعة وعدم الافتراض أن نافذة الثغرة قد أغلقت.
حاملو المحافظ ذات التوقيع الفردي هم الهدف الأكثر وضوحًا بناءً على ما هو معروف. لكن المستخدمين الذين لديهم كلمات مرور ضعيفة أو إعدادات توقيع متعدد معينة لا يمكنهم الافتراض بأنهم في أمان أيضًا. كانت لغة Block حول ذلك حذرة ولكنها غير مطمئنة.
الاستنتاج الأوسع لصناعة المحافظ المادية ربما يكون غير مريح للقراءة. فشل العشوائية في البرمجيات الثابتة ليس جديدًا كفئة من المخاطر — ولكن رؤيتها تظهر عبر خمسة نماذج Coldcard مختلفة، تؤثر على الأجهزة القديمة والجديدة على حد سواء، يثير تساؤلات حقيقية حول كيفية إجراء عمليات تدقيق الأمان وعدد مرات حدوثها. العيوب في العشوائية في توليد المفاتيح هي بالضبط النوع من الثغرات التي يمكن أن تبقى بهدوء في البرمجيات الثابتة لفترة طويلة قبل أن يلاحظها أحد. بحلول الوقت الذي يفعلون فيه، يكون الضرر قد حدث بالفعل.
لا توجد تفاصيل حتى الآن حول المدة التي كانت فيها البرمجيات الثابتة المعرضة للخطر متداولة. من غير الواضح ما إذا كانت Coinkite قد أكدت النتائج علنًا. يضع التقدير الأولي لـ Block الخسارة المحتملة عند 1,082.59 BTC عبر 695 معاملة محذوفة.
الأسئلة الشائعة
أي نماذج Coldcard تأثرت بالثغرات التي كشفت عنها Block؟
تشمل نتائج Block نماذج Coldcard Mk2 وMk3 وMk4 وQ وMk5 — جميع النماذج الخمسة كانت تحتوي على ثغرات في العشوائية على مستوى البرمجيات الثابتة يمكن أن تكشف المفاتيح الخاصة.
كم بيتكوين قد تم سرقتها من خلال هذه الاستغلالات في Coldcard؟
يضع التحليل الأولي لـ Block، جنبًا إلى جنب مع أبحاث كلاي غاريت على السلسلة التي تتبعت 695 معاملة ببصمة مشتركة تصل إلى 488.11 BTC، المجموع المقدر عند 1,082.59 BTC.





