BNB $589.65 +0.21%
XRP $1.07 -1.26%
ETH $1,867.82 -1.92%
BTC $63,007.98 -2.10%
BNB $589.65 +0.21%
XRP $1.07 -1.26%
ETH $1,867.82 -1.92%
BTC $63,007.98 -2.10%
عاجل
خطأ في برمجيات كولدكارد يستنزف محافظ بيتكوين بقيمة تقارب 70 مليون دولار القبض على الرئيس التنفيذي لشركة موني فليب في ميامي بتهمة مؤامرة قتل مقابل 750 ألف دولار عبر العملات الرقمية انسحاب Aave من ستة بلوكتشين بسبب انخفاض الإيرادات الفصلية الحيتان تسيطر على 70% من إمدادات كاردانو مع ارتفاع ADA إلى ما فوق $0.17 تالوس يقفز بنسبة 23.5% مع انتعاش العملات البديلة - التحركات اليومية 1 أغسطس تسريح أكثر من 40 موظفًا في Pump.fun قبل إطلاق 50 مليار رمز لفريقها خطأ في برمجيات كولدكارد يستنزف محافظ بيتكوين بقيمة تقارب 70 مليون دولار القبض على الرئيس التنفيذي لشركة موني فليب في ميامي بتهمة مؤامرة قتل مقابل 750 ألف دولار عبر العملات الرقمية انسحاب Aave من ستة بلوكتشين بسبب انخفاض الإيرادات الفصلية الحيتان تسيطر على 70% من إمدادات كاردانو مع ارتفاع ADA إلى ما فوق $0.17 تالوس يقفز بنسبة 23.5% مع انتعاش العملات البديلة - التحركات اليومية 1 أغسطس تسريح أكثر من 40 موظفًا في Pump.fun قبل إطلاق 50 مليار رمز لفريقها
أخبار البيتكوين

خطأ في برمجيات كولدكارد يستنزف محافظ بيتكوين بقيمة تقارب 70 مليون دولار

خطأ في برمجيات كولدكارد يستنزف محافظ بيتكوين بقيمة تقارب 70 مليون دولار
خطأ في برمجيات كولدكارد يستنزف محافظ بيتكوين بقيمة تقارب 70 مليون دولار

درجة ثقة المجتمعموثّق

93%
حقيقي
موثّق30 أصوات
آخر تحديث 5 دقائق مضت

ما الذي حدث

تمكن مهاجم من اختراقها. ضعف في توليد البذور المدمج في بعض برمجيات محفظة كولدكارد سمح لشخص ما بسحب البيتكوين من عدد كبير من الحسابات — عشرات الملايين من الدولارات اختفت، ربما أكثر مما تخيل معظم المستخدمين أنه ممكن من جهاز يُسوّق كواحد من أكثر خيارات التخزين البارد أمانًا في السوق.

لم يكن الخلل نوعًا من الثغرات النادرة. لقد كان نتيجة لانتقال في مكتبة البرمجيات في عام 2021 الذي أدى بصمت إلى استخدام مولد عشوائي أضعف أثناء إنشاء بذور المحفظة. توليد البذور هو الأساس لمحافظ الأجهزة — إذا كان التوزيع العشوائي متوقعًا، فإن المحفظة تصبح متوقعة. وإذا كانت المحفظة متوقعة، يمكن لمهاجم صبور يمتلك الأدوات الصحيحة أن يعمل بالعكس، يعيد بناء البذور، ويفرغ الحسابات واحدة تلو الأخرى. هذا هو ما حدث هنا على ما يبدو. استخدم المهاجم عمليات آلية لتفريغ المحافظ المخترقة بسرعة، دفع رسوم معاملات مرتفعة لتمرير المعاملات قبل أن يلاحظ أحد، ونقل الأموال بمستوى من الانضباط التشغيلي الذي يشير إلى أن هذا لم يكن مرتجلًا. شخص ما خطط للأمر بعناية وفهم تمامًا كيف تعمل شفافية البلوكتشين — وكيف يتفوق عليها.

ما يقرب من 70 مليون دولار في بيتكوين. اختفت.

إعلان

السياق التاريخي

ليست هذه هي المرة الأولى التي يتبين فيها أن افتراض أمني خاطئ يكلف الكثير. انهار Mt. Gox في عام 2014 بعد إخفاقات أمنية أدت إلى فقدان 850,000 بيتكوين. اختراق DAO في عام 2016 استنزف ملايين من أموال المستثمرين عن طريق استغلال خلل في كود العقد الذكي الذي لم يكتشفه المطورون. كل من هذه الأحداث شعر في وقته كنقطة تحول — لحظة يجب أن يتعامل فيها القطاع بجدية مع الأمن. وفي كل مرة، تغيرت الصناعة، على الأقل إلى حد ما. أصبحت عمليات التدقيق أكثر شيوعًا. تحسنت الممارسات. لكن الفجوة بين مدى أمان الأدوات التي يعتقد الناس أنها كذلك ومدى أمانها الفعلي لم تُغلق أبدًا بشكل كامل.

وضع كولدكارد يتناسب مع هذا النمط بشكل غير مريح. فعل المستخدمون ما كان من المفترض أن يفعلوه. اشتروا محفظة أجهزة ذات سمعة طيبة. أنشأوا البذور دون اتصال، بعيدًا عن الأجهزة المتصلة بالإنترنت. اتبعوا الدليل القياسي. ومع ذلك، لم يكن ذلك كافيًا — لأن الضعف لم يكن في سلوكهم. كان في البرمجيات التي وثقوا بها.

هذا هو الجزء الذي يؤلم.

لماذا يهم الأمر

بالنسبة لشركة Coinkite، الشركة التي تقف وراء كولدكارد، فإن المشكلة التقنية ربما تكون النصف الأسهل مما يتعاملون معه. تصحيح البرمجيات صعب، لكنه قابل للحل. إعادة بناء الثقة في سوق حيث الثقة هي المنتج بأكمله — هذا نوع آخر من الصعوبة. توجد محافظ الأجهزة لأن الناس لا يثقون بمحافظ البرمجيات أو منصات التداول أو الحراس. العرض بسيط: مفاتيحك، عملاتك، غير متصلة، آمنة. عندما ينهار هذا العرض، فإن الضرر ليس ماليًا فقط. إنه يتعلق بالسمعة بطريقة يصعب التراجع عنها.

هناك أيضًا مشكلة التواصل. سياسة Coinkite تقضي بحذف سجلات العملاء بعد 120 يومًا. المنطق المتعلق بالخصوصية مفهوم — عدد أقل من السجلات يعني نقاط بيانات أقل يمكن للمهاجم أو الاستدعاء القضائي الاستيلاء عليها. لكن هذا يعني أيضًا أن الشركة لا تستطيع بسهولة تحديد المستخدمين الذين قد يكونون قد أنشأوا بذورًا على إصدارات البرمجيات المتأثرة والتواصل معهم مباشرة. لذلك كان لا بد من أن تنتقل التحذيرات عبر القنوات المجتمعية، الزملاء في الصناعة، ووسائل التواصل الاجتماعي بدلاً من التواصل المباشر. هذه الفجوة بين الشركة المصنعة وقاعدة المستخدمين، في لحظة أزمة، هي ضعف هيكلي حقيقي.

وبالنسبة للمستخدمين الذين لم يعرفوا أن هذا كان يحدث — فإنهم الآن مكلفون بالتحقق مما إذا كانت محافظهم قد تأثرت والانتقال إلى محافظ جديدة بعناية، دون ارتكاب أخطاء قد تعرض الأموال للخطر أثناء الانتقال. ليست مهمة بسيطة لكثير من الناس.

المستخدمون الذين مروا دون أن يصابوا بأذى، وفقًا للمعلومات المتاحة، كانوا في الغالب أولئك الذين أضافوا توزيع عشوائي مستقل — رميات النرد، على سبيل المثال — أو استخدموا عبارات مرور قوية BIP-39 بالإضافة إلى البذور التي أنشأها الجهاز. تلك الطبقات الإضافية لم تكن ممارسة قياسية لمعظم الناس. ربما ينبغي أن تكون الآن.

ما الذي يجب مراقبته

بعض الأمور تستحق المتابعة بينما تتكشف هذه الأحداث.

اعتماد تحديثات البرمجيات الجديدة لكولدكارد مهم. سيكون التبني السريع والواسع على الأقل دليلاً على أن قاعدة المستخدمين الحالية منخرطة وتتخذ خطوات لمعالجة التعرض. التبني البطيء سيكون إشارة من نوع آخر.

تردد عمليات التدقيق من طرف ثالث عبر قطاع محافظ الأجهزة يستحق المتابعة أيضًا. إذا بدأ المنافسون في تكليف مراجعات مستقلة أكثر عدوانية — وليس فقط الفحوصات الداخلية — فإن ذلك سيشير إلى أن الصناعة تأخذ الدرس بجدية بدلاً من انتظار الحادثة التالية.

حركة عناوين البيتكوين المسروقة المحددة ربما تكون الشيء الأكثر فائدة من الناحية التشغيلية لمتابعته الآن. شفافية البلوكتشين تعمل في الاتجاهين. استخدمها المهاجم للتحرك بسرعة؛ يمكن للباحثين ومنصات التداول استخدامها لمراقبة أين تذهب تلك الأموال. الاسترداد غير محتمل، لكنه ليس مستحيلًا إذا ارتكب المهاجم خطأ أثناء محاولة صرف الأموال.

زاوية أخرى أثارتها Coinkite نفسها: احتمال استخدام أدوات الذكاء الاصطناعي للعثور على الخلل في برمجياتهم مفتوحة المصدر. لا يوجد دليل ملموس يدعم هذه النظرية، ولم تذهب Coinkite إلى أبعد من التكهن. لكن الأمر يستحق التفكير فيه. إذا كان فحص الكود الآلي المدعوم بالذكاء الاصطناعي يمكن أن يحدد نقاط الضعف في التوزيع العشوائي بشكل أسرع من المراجعات الأمنية التقليدية، فإن ذلك يغير نموذج التهديد لكل مشروع محفظة مفتوح المصدر. سيعني أن نشر الكود بشكل مفتوح — الذي يعتبر عمومًا إيجابيًا من الناحية الأمنية، لأن المجتمع يمكنه مراجعته — قد يسلم في نفس الوقت للمهاجمين هدفًا يمكن البحث فيه. بالنسبة لمصنعي محافظ الأجهزة، فإن عمليات التدقيق الأمنية المدعومة بالذكاء الاصطناعي قد تتوقف عن كونها اختيارية وتصبح ضرورية.

لا توجد تفاصيل حتى الآن حول ما إذا كانت السلطات القانونية متورطة أو ما إذا تم طلب أي تعاون من منصات التداول لتحديد العناوين المسروقة. من غير الواضح ما إذا كان أي من المستخدمين المتضررين قد نظم أي نوع من الرد القانوني ضد Coinkite.

ما هو واضح: انتقال المكتبة في عام 2021 أدخل خللاً استغرق سنوات لتسليحه وثوانٍ لاستغلاله على نطاق واسع. رسوم مرتفعة، تفريغ آلي، توقيت دقيق — من فعل هذا كان يعرف بالضبط ما كان يفعله، وكان ينتظر اللحظة المناسبة.

الأسئلة الشائعة

ما هو سبب الخلل في برمجيات كولدكارد؟

الخلل كان نتيجة لانتقال في مكتبة البرمجيات في عام 2021 الذي أدى إلى استخدام مولد عشوائي أضعف أثناء إنشاء بذور المحفظة.

كيف أثر هذا الخلل على المستخدمين؟

سمح الخلل للمهاجمين بإعادة بناء البذور وتفريغ الحسابات، مما أدى إلى فقدان ما يقرب من 70 مليون دولار في بيتكوين.

ما هي الخطوات التي يجب على المستخدمين اتخاذها الآن؟

يجب على المستخدمين التحقق مما إذا كانت محافظهم قد تأثرت والانتقال إلى محافظ جديدة بعناية لتجنب تعريض الأموال للخطر.

هل هناك أي إجراءات قانونية ضد Coinkite؟

لا توجد تفاصيل حتى الآن حول أي رد قانوني من قبل المستخدمين المتضررين ضد Coinkite.

مؤشر ثقة المجتمعثقة عالية
93%
حقيقي
حقيقي93%7%مزيف
30 إشارة من المجتمع

Sakamoto Nashi

ناشي ساكاموتو هو صحفي متمكن في مجال العملات الرقمية من جزر العذراء، يقدم تحليلات خبراء حول البيتكوين والإيثيريوم وبروتوكولات التمويل اللامركزي ونظام الأصول الرقمية بشكل عام إلى صحيفة The Currency Analytics.

إعلان

قصص ذات صلة