BNB $587.13 +0.83%
XRP $1.07 -0.50%
ETH $1,857.16 +0.20%
BTC $63,280.43 +0.35%
BNB $587.13 +0.83%
XRP $1.07 -0.50%
ETH $1,857.16 +0.20%
BTC $63,280.43 +0.35%
عاجل
خلل في برمجيات Coldcard يستنزف 1,367 بيتكوين عبر 4,585 محفظة فرنسا تقترح تبادل بيانات العملات الرقمية مع 48 دولة، مما يثير مخاوف أمنية توقف قانون الوضوح في مجلس الشيوخ مع بقاء 5 أيام قبل العطلة وتخفيض احتمالات جالاكسي إلى 30% زاك إكس بي تي يبتعد عن اختراق كولدكارد بقيمة 88.6 مليون دولار وسط انتقادات لمجتمع بيتكوين خفضت هيئة السلوك المالي متطلبات الإبلاغ عن المعاملات من 65 إلى 52، مما يوفر 400 شركة 108 مليون جنيه إسترليني بيتكوين ينخفض إلى $63,350 بعد استغلال Coldcard يسرق $88.6 مليون من 4,585 محفظة خلل في برمجيات Coldcard يستنزف 1,367 بيتكوين عبر 4,585 محفظة فرنسا تقترح تبادل بيانات العملات الرقمية مع 48 دولة، مما يثير مخاوف أمنية توقف قانون الوضوح في مجلس الشيوخ مع بقاء 5 أيام قبل العطلة وتخفيض احتمالات جالاكسي إلى 30% زاك إكس بي تي يبتعد عن اختراق كولدكارد بقيمة 88.6 مليون دولار وسط انتقادات لمجتمع بيتكوين خفضت هيئة السلوك المالي متطلبات الإبلاغ عن المعاملات من 65 إلى 52، مما يوفر 400 شركة 108 مليون جنيه إسترليني بيتكوين ينخفض إلى $63,350 بعد استغلال Coldcard يسرق $88.6 مليون من 4,585 محفظة
أخبار البيتكوين

خلل في برمجيات Coldcard يستنزف 1,367 بيتكوين عبر 4,585 محفظة

خلل في برمجيات Coldcard يستنزف 1,367 بيتكوين عبر 4,585 محفظة
خلل في برمجيات Coldcard يستنزف 1,367 بيتكوين عبر 4,585 محفظة

درجة ثقة المجتمعLikely Real

79%
حقيقي
Likely Real42 أصوات
آخر تحديث 6 دقائق مضت

تعرض اسم موثوق في أمان بيتكوين لضربة قوية. Coldcard، العلامة التجارية للمحفظة المادية المفضلة لدى المدافعين عن الحفظ الذاتي، تقع في قلب اختراق أدى إلى استنزاف حوالي 1,367 بيتكوين (BTC) — بقيمة تقارب $88.6 مليون — وقد تدفع الخسائر الإجمالية إلى $114 مليون قبل أن ينتهي الأمر.

الجذر الأساسي يعود إلى أبعد مما يدركه معظم الناس. تحديث للبرمجيات تم إصداره في مارس 2021 قدم بصمت بديلاً برمجياً ضعيفاً لتوليد بذور المحافظ. هذا الخلل قلل من أمان المفاتيح الخاصة على نموذج Mk3 من 128 بت إلى حوالي 40 بت. أربعون بت. هذا ليس تدهوراً طفيفاً — إنه نوع من التخفيض الذي يجعل المفاتيح قابلة للتخمين من خلال القوة الغاشمة. ولأن الثغرة كانت موجودة في عملية توليد البذور نفسها، فإن المحافظ التي لم تتصل بالإنترنت أبداً كانت لا تزال مكشوفة. اكتشف أحد المستخدمين الكنديين ذلك بالطريقة الصعبة: 18.25 بيتكوين اختفت من محفظة كانت موجودة في صندوق أمانات، على الرغم من اتباع كل إرشادات الأمان الموصى بها. هذا التفصيل يستحق الوقوف عنده. معزولة عن الشبكة. في خزنة بنكية. ومع ذلك، تم استنزافها.

ليست ضربة لمرة واحدة.

إعلان

قامت Galaxy Research بتتبع ثلاث موجات هجوم متميزة حتى الآن. لقد أبلغوا عن حوالي 600 عنوان مشبوه للسلطات الفيدرالية وحذروا من أن موجة رابعة ربما تكون قادمة. بدأت السرقة بمبلغ يقدر بـ $38 مليون، ثم ارتفعت خلال عطلة نهاية الأسبوع مع تعرض المزيد من المحافظ عبر 4,585 عنواناً. قال أليكس ثورن من Galaxy إن الطبيعة المنهجية للسرقات تشير إلى استخدام نموذج لغوي كبير لتحديد الخلل في البرمجيات مفتوحة المصدر لـ Coldcard. هذا ادعاء لافت للنظر — أساساً، الذكاء الاصطناعي وجد الثغرة التي فاتت على المطورين.

مراجعة الذكاء الاصطناعي لشركة Coinkite لم تكتشف ما وجده المهاجمون

قامت Coinkite، الشركة المصنعة لـ Coldcard، بإجراء مراجعة باستخدام الذكاء الاصطناعي لبرمجياتها ولم تكتشف الثغرة. يبدو أن المهاجمين فعلوا ذلك. إنها مفارقة مؤلمة: نفس النوع من التكنولوجيا التي استخدمتها Coinkite دفاعياً يبدو أنه تم توجيهه ضدهم هجومياً. البرمجيات مفتوحة المصدر، والتي كانت دائماً جزءاً من عرض Coldcard — الشفافية، التدقيق المجتمعي، لا صناديق سوداء. لكن البرمجيات مفتوحة المصدر لها وجهان. يمكن لأي شخص قراءة الكود، بما في ذلك الأشخاص الذين يبحثون عن شيء لاستغلاله.

لم تختبئ Coinkite من المشكلة. اعترفت الشركة بالاختراق وفشل مراجعتها الخاصة بالذكاء الاصطناعي. لا تلاعب، على الأقل علنياً. لكن الاعتراف لا يعيد البيتكوين المسروق.

كانت Galaxy واضحة بأن جميع أجهزة Coldcard المعرضة للخطر لا تزال في خطر الاستنزاف الكامل. لا يزالون يتتبعون تدفق الأموال المسروقة ويعملون مع المحققين الفيدراليين. بعض الهجمات الأحدث قد تكون قابلة للإيقاف من خلال تسوية المعاملات بشكل استباقي في الميمبول — أساساً التفوق على المهاجم — لكن هذه حلاً فوضوياً ويحمل تعقيداته الخاصة. إنه ليس حلاً بقدر ما هو سيطرة على الأضرار.

وعد الحفظ الذاتي الأساسي تحت الضغط

توجد المحافظ المادية لسبب واحد: للحفاظ على أمان بيتكوين الخاص بك دون الثقة في طرف ثالث. هذا هو العرض الكامل. ليست مفاتيحك، ليست عملاتك — وColdcard بنت سمعتها على كونها الخيار الجاد للأشخاص الذين أخذوا هذا المبدأ بجدية. تم تسويق Mk3 للمتحفظين، الحذرين، والمتمرسين تقنياً. ومع ذلك، ها نحن هنا.

الاختراق لا يضر فقط بعلامة Coldcard التجارية. إنه يزعزع شيئاً أكثر جوهرية. إذا كانت محفظة لم تتصل بالإنترنت أبداً يمكن استنزافها بسبب خلل في البرمجيات تم تقديمه قبل خمس سنوات، فإن نموذج الحفظ الذاتي لديه مشكلة لا يمكن للأجهزة الأفضل وحدها إصلاحها. البرمجيات مهمة. توليد البذور مهم. ويبدو أن من يقوم بمراجعة الكود الخاص بك — وكيفية ذلك — مهم أيضاً.

قضت صناعة العملات الرقمية سنوات في الجدال بأن الحفظ الذاتي أكثر أماناً من ترك الأموال على منصات التداول. هذا الجدل ليس خاطئاً، لكنه بوضوح أكثر تعقيداً مما كان يبدو عليه. يتم اختراق منصات التداول. المحافظ المادية، كما يتضح، يمكن أن تحمل ثغرات صامتة لسنوات قبل أن يلاحظها أحد. لا يوجد خيار نظيف.

هناك أيضاً سؤال أوسع هنا حول دور الذكاء الاصطناعي في الأمان — على كلا الجانبين من المعركة. المدافعون يستخدمونه لمراجعة الكود. المهاجمون، على ما يبدو، يستخدمونه للعثور على ما فات على المدافعين. هذه الديناميكية لن تختفي. إذا كان هناك شيء، فسوف تصبح أسرع وأكثر صعوبة في الإدارة مع تحسن الأدوات. وضع Coldcard هو على الأرجح مثال مبكر لشيء ستراه الصناعة أكثر منه، وليس أقل.

في الوقت الحالي، تدفع Galaxy Research المستخدمين المتأثرين لنقل الأموال فوراً إذا لم يفعلوا ذلك بالفعل. الموجة الرابعة التي يحذرون منها لم تصل بعد — أو على الأقل لم تصل حتى آخر تحديث. لكن مع تعرض 4,585 عنواناً للخطر والمحققين الفيدراليين لا يزالون يجمعون الصورة الكاملة، فإن النافذة للتحرك ضيقة.

قدمت Galaxy حوالي 600 عنوان مشبوه للمحققين الفيدراليين.

الأسئلة الشائعة

ما الذي تسبب في ثغرة محفظة Coldcard المادية؟

أدى تحديث للبرمجيات في مارس 2021 إلى تقديم بديل برمجي ضعيف لتوليد بذور المحافظ، مما قلل من أمان المفاتيح الخاصة على نموذج Mk3 من 128 بت إلى حوالي 40 بت، مما جعل المفاتيح قابلة للتخمين بدون الوصول الفعلي إلى الجهاز.

كم عدد البيتكوين التي سُرقت في اختراق Coldcard؟

تقرير Galaxy Research يشير إلى سرقة حوالي 1,367 بيتكوين — بقيمة تقارب $88.6 مليون — موزعة عبر 4,585 عنواناً، مع احتمال وصول الخسائر الإجمالية إلى $114 مليون إذا تحققت موجة الهجوم الرابعة.

هل كانت Coinkite على علم بالخلل قبل الهجمات؟

لا. قامت Coinkite بإجراء مراجعة خاصة بها باستخدام الذكاء الاصطناعي للبرمجيات ولم تتمكن من اكتشاف الثغرة التي استغلها المهاجمون لاحقاً، وفقاً لاعتراف الشركة نفسها.

مؤشر ثقة المجتمعثقة عالية
79%
حقيقي
حقيقي79%21%مزيف
42 إشارة من المجتمع

Pankaj K

بانكاج مهندس ماهر يتمتع بشغف بالعملات المشفرة وتقنية البلوك تشين. يقدم منظوراً تقنياً لتغطيته للعقود الذكية، والحلول الطبقية الثانية، وبنية التحتية للعملات المشفرة.

إعلان

قصص ذات صلة