BNB $594.50 -1.03%
XRP $1.05 -1.80%
ETH $1,908.64 +2.12%
BTC $64,696.29 +0.65%
BNB $594.50 -1.03%
XRP $1.05 -1.80%
ETH $1,908.64 +2.12%
BTC $64,696.29 +0.65%
عاجل
خسائر بقيمة 85 مليون دولار لشركة Galaxy Digital في الربع الثاني بسبب تراجع العملات الرقمية الحيتان تضيف 190,000 بيتكوين منذ ديسمبر مع إشارات قاع السوق الهابطة خطأ في محفظة كولدكارد يكلف حاملي بيتكوين أكثر من 1,596 عملة و100 مليون دولار مشروع قانون العملات الرقمية في مجلس الشيوخ يتعثر قبل العطلة بسبب الاعتراضات الأخلاقية وضغط مكتب التحقيقات إلغاء فترة الانتظار لمدة 7 أيام في الاكتتابات العامة في المملكة المتحدة لتقليل التكاليف شبكة Pi ترتفع بنسبة 13.6% مع انتعاش العملات البديلة - المحركات اليومية 6 أغسطس خسائر بقيمة 85 مليون دولار لشركة Galaxy Digital في الربع الثاني بسبب تراجع العملات الرقمية الحيتان تضيف 190,000 بيتكوين منذ ديسمبر مع إشارات قاع السوق الهابطة خطأ في محفظة كولدكارد يكلف حاملي بيتكوين أكثر من 1,596 عملة و100 مليون دولار مشروع قانون العملات الرقمية في مجلس الشيوخ يتعثر قبل العطلة بسبب الاعتراضات الأخلاقية وضغط مكتب التحقيقات إلغاء فترة الانتظار لمدة 7 أيام في الاكتتابات العامة في المملكة المتحدة لتقليل التكاليف شبكة Pi ترتفع بنسبة 13.6% مع انتعاش العملات البديلة - المحركات اليومية 6 أغسطس
أخبار البيتكوين

خطأ في محفظة كولدكارد يكلف حاملي بيتكوين أكثر من 1,596 عملة و100 مليون دولار

خطأ في محفظة كولدكارد يكلف حاملي بيتكوين أكثر من 1,596 عملة و100 مليون دولار
خطأ في محفظة كولدكارد يكلف حاملي بيتكوين أكثر من 1,596 عملة و100 مليون دولار
No votes yet — Be the first to vote

أدى خلل خطير في محفظة كولدكارد إلى سرقة أكثر من 1,596 بيتكوين (BTC) — بقيمة تتجاوز 100 مليون دولار. أثر الخطأ على توليد العشوائية، وهي العملية التي تخلق العشوائية اللازمة لبناء مفاتيح خاصة آمنة. وبدون عشوائية قوية، لا تكون تلك المفاتيح آمنة على الإطلاق.

أعلنت شركة كوينكايت، المصنعة لكولدكارد، عن الخلل في 31 يوليو. وكان المهاجمون قد استغلوا هذا الخلل بالفعل عبر أجهزة متعددة في ذلك الوقت. ما جعل الخطأ خطيرًا بشكل خاص هو أنه لم يكسر تشفير بيتكوين — لم يفعل. الرياضيات الأساسية كانت سليمة. ما انكسر هو العشوائية التي تغذي تلك الرياضيات. في هذا السياق، تعني العشوائية عدم القدرة على التنبؤ. المفتاح الخاص آمن فقط بقدر العشوائية المستخدمة في إنشائه. إذا ضعفت تلك العشوائية، يمكن للمهاجم تقليص عدد المفاتيح المحتملة، وتخمين المفتاح الصحيح، واستنزاف المحفظة. وهذا ما حدث هنا، على ما يبدو على نطاق واسع.

إعلان

اقترح مطور كور لايتنينغ داستن ديتيمر نظرية واحدة: قد يعود الخلل إلى تغييرات في البرنامج الثابت أجريت في عام 2021 والتي ربما عطلت مولد الأرقام العشوائية في الجهاز. إذا كان هذا دقيقًا، فإن الثغرة بقيت غير مكتشفة لسنوات. وقالت كوينكايت إنها تخطط لإصدار تقرير تقني كامل عن الحادثة، على الرغم من أنه لم يتم تحديد موعد لذلك الإفصاح. لا يزال من غير الواضح كم من الوقت سيستغرق ذلك.

كيف تتعامل المحافظ المنافسة مع العشوائية

وضعت الحادثة كل مصنع لمحافظ الأجهزة الأخرى تحت المجهر. كيف يولدون العشوائية؟ تعتمد ليدجر على شريحة عنصر آمن معتمد مع مولد أرقام عشوائية حقيقي مدمج على مستوى الأجهزة. تريزور تتخذ نهجًا مختلفًا — فهي تجمع بين العشوائية من الجهاز نفسه والعشوائية المستمدة من الكمبيوتر المضيف، وتقوم بفحوصات على تلك العشوائية قبل استخدامها. محفظة باسبور من فاونديشن تمزج العشوائية من مكونات أجهزة متعددة وتنشر البرنامج الثابت مفتوح المصدر بحيث يمكن لأي شخص التحقق مما يحدث بالفعل تحت الغطاء.

ثلاثة نهج مختلفة. جميعها، من الناحية النظرية، أفضل من وجود نقطة فشل واحدة. لكن وضع كولدكارد أظهر كيف يمكن أن تختلف النظرية والممارسة بسرعة. يتفق المصنعون على أن العشوائية مهمة. لكنهم لا يتفقون على أفضل طريقة لحمايتها — وتلك المناقشة تزداد حدة الآن.

أشار خبير الأمن جيمسون لوب إلى أن مولدات الأرقام العشوائية الضعيفة قد أصابت محافظ العملات الرقمية ومكتباتها من قبل. المشكلة المحددة التي تخلقها تكاد تكون غير مرئية: يمكن لمولد أرقام عشوائية مخترق أن يظل يخرج أرقامًا تبدو عشوائية. الفحوصات القياسية لن تلتقطها. ستحتاج إلى اختبارات مستهدفة مصممة خصيصًا لفحص جودة العشوائية، وهو ما لا يقوم به معظم المستخدمين وحتى العديد من المطورين.

دعوات للتدقيق المستقل ومكافآت الأخطاء

دعا نيك بيركوكو، خبير الأمن، إلى معايير ضمان جديدة في أعقاب الحادثة. اقتراحه: التحقق المستقل من مصادر العشوائية، مع ربط الشهادة بإصدارات معينة من الأجهزة والبرمجيات. ليس ختم موافقة شامل لخط إنتاج — بل موافقة خاصة بالإصدار ستجبر المصنعين على إعادة التحقق في كل مرة تتغير فيها البرامج الثابتة. ربما كان هذا النوع من العمليات سيكشف عن تغيير في البرنامج الثابت لعام 2021 عطل مولد الأرقام العشوائية. ربما.

كان زاك هيربرت من فاونديشن صريحًا بشأن التطوير مفتوح المصدر كثقافة أمنية، وليس مجرد ميزة. الحجة واضحة — إذا كان الكود عامًا، يمكن للباحثين العثور على المشاكل قبل أن يفعل المهاجمون. ليس نظامًا مثاليًا، لكنه طبقة من التدقيق لا يمكن للبرمجيات الثابتة مغلقة المصدر أن تقدمها.

تعرضت طريقة تعامل كوينكايت مع الإفصاح للنقد على كلا الجانبين. تساءل بعض المطورين عن ردود الشركة السابقة على الثغرات المبلغ عنها. كما أثير غياب برنامج مكافآت الأخطاء التقليدي. مكافآت الأخطاء هي ممارسة قياسية في أمان البرمجيات في هذه المرحلة — فهي تمنح الباحثين الخارجيين حافزًا ماليًا للإبلاغ عن الثغرات بمسؤولية بدلاً من بيعها أو استغلالها. بدونها، يضيق خط التدقيق الخارجي بشكل كبير.

بالنسبة للأشخاص الذين يمتلكون محفظة كولدكارد الآن، فإن توجيهات كوينكايت هي نقل الأموال بعيدًا عن المحافظ المعرضة للخطر. هذا هو الإصلاح الفوري. اتباع خطوات النقل التي وضعتها الشركة أمر حاسم — الجلوس على محفظة قد تكون مخترقة أثناء انتظار التقرير ليس استراتيجية جيدة.

أوسع من كولدكارد، تدفع الحادثة إلى محادثة أصعب حول ما يتطلبه الاحتفاظ الذاتي فعليًا من المصنعين. ليس كافيًا بناء جهاز يعمل. يجب أن تتوقع بنية الأمان أوضاع الفشل، ويجب التعامل مع توليد العشوائية كنظام حرج — وليس كفكرة لاحقة مدفونة في البرامج الثابتة. نقاط الفشل الفردية في تلك السلسلة تكون، كما يتضح، كارثية.

المجتمع يراقب أيضًا كيف ستتواصل كوينكايت في المستقبل. الشفافية حول الإفصاحات الأمنية كانت دائمًا غير متساوية عبر مساحة محافظ الأجهزة. تنشر بعض الشركات تقارير مفصلة عن الثغرات بسرعة. والبعض الآخر لا يفعل. الضغط لتحسين الأداء حقيقي الآن، ويأتي من المطورين والباحثين والمستخدمين الذين فقدوا أموالهم.

لا يزال التقرير الفني الكامل لكوينكايت معلقًا.

الأسئلة الشائعة

ما الذي تسبب في ثغرة محفظة كولدكارد؟

تضمنت الثغرة ضعفًا في توليد العشوائية — العشوائية المستخدمة لإنشاء المفاتيح الخاصة. اقترح داستن ديتيمر أنها قد تعود إلى تغييرات في البرنامج الثابت في عام 2021 التي قد تكون عطلت مولد الأرقام العشوائية في الأجهزة.

كم عدد عملات بيتكوين التي سُرقت في استغلال كولدكارد؟

سرق المهاجمون أكثر من 1,596 بيتكوين، بقيمة تتجاوز 100 مليون دولار، من خلال استغلال الخلل في توليد العشوائية عبر أجهزة كولدكارد متعددة.

مؤشر ثقة المجتمعInsufficient Data
50%
حقيقي
حقيقي50%50%مزيف
0 إشارة من المجتمع

Sakamoto Nashi

ناشي ساكاموتو هو صحفي متمكن في مجال العملات الرقمية من جزر العذراء، يقدم تحليلات خبراء حول البيتكوين والإيثيريوم وبروتوكولات التمويل اللامركزي ونظام الأصول الرقمية بشكل عام إلى صحيفة The Currency Analytics.

إعلان

قصص ذات صلة