درجة ثقة المجتمعموثّق
جوناثان جودمان فعل كل شيء بشكل صحيح. رائد الأعمال الكندي احتفظ بمحفظة كولدكارد الخاصة به في صندوق أمانات، ولم يتصل بالإنترنت مطلقًا، واتبع جميع إرشادات أفضل الممارسات التي وجدها. ومع ذلك، في 29 يوليو 2026، فقد 18.25 بيتكوين (BTC) — حوالي 1.6 مليون دولار — في سبع دقائق فقط.
اكتشف ذلك فقط لأنه صادف أن يفحص أرصدته عبر برنامج محفظة واسابي. كانت عمليات السحب قد تمت بالفعل. اختفت. يقول جودمان إنه لم يكن لديه فكرة عن وجود ثغرات تؤثر على أجهزة كولدكارد على الإطلاق، وهو الأمر الأسوأ في هذه القضية. لا يمكنك الدفاع ضد تهديد لا تعرف بوجوده. لقد قدم منذ ذلك الحين تقارير للشرطة ولجنة الأوراق المالية في أونتاريو، لكنه يعترف بأن احتمالات استرداد أي شيء ضئيلة.
لم تكن السرقة مجرد حظ سيء عشوائي.
خلل في توليد العبارات السرية منذ عام 2021
تعود المشكلة إلى خلل في كود توليد العبارات السرية لمحفظة كولدكارد — ويبدو أن هذا الخلل كان موجودًا منذ عام 2021. يُزعم أن المهاجمين استخدموا الذكاء الاصطناعي لاختراق العبارات السرية للمحافظ التي أنشئت بعشوائية غير كافية، مما يعني أن الأجهزة التي أنشأت العبارات باستخدام طريقة كولدكارد الافتراضية كانت مفتوحة لأي شخص يملك الأدوات المناسبة وقوة الحوسبة الكافية.
قامت شركة جالاكسي ريسيرش الآن برسم ثلاث موجات متميزة من الهجمات التي استهدفت عناوين كولدكارد. عبر تلك الموجات، تم استنزاف 4,585 عنوان مصدر. إجمالي الخسائر: حوالي 1,367.05 بيتكوين، بقيمة حوالي 88.6 مليون دولار. ليس هذا خطأ في التقريب. إنها حملة سرقة منسقة وجادة تمتد عبر ما يبدو أنه أشهر من النشاط.
أشار أليكس ثورن من جالاكسي ريسيرش إلى أن المحافظ المخترقة كانت خاملة لمدة 3.18 سنوات في المتوسط قبل أن تُستهدف. حاملو المدى الطويل. الأشخاص الذين أنشأوا محافظهم منذ سنوات ووثقوا في الأجهزة لتؤدي وظيفتها بهدوء. لم يكونوا يراقبون عن كثب، وربما كان هذا بالضبط ما اعتمد عليه المهاجمون.
الموجات الثلاث ليست متطابقة أيضًا. الأولى والثانية تشاركت في أنماط المعاملات — متشابهة بما يكفي لدرجة أن جالاكسي ريسيرش تعتقد أنها قد تشير إلى مشغل واحد. الموجة الثالثة بدت مختلفة، مما يعني إما أدوات محسنة أو فاعل مختلف تمامًا اكتشف الثغرة وقرر تنفيذ حملته الخاصة. غير واضح أيهما. تقول جالاكسي ريسيرش إن استنتاجاتها مبنية على بيانات السلسلة، ولم يتم تأكيد الآلية الدقيقة وراء العشوائية غير الكافية بعد.
ما يلفت النظر هو مكان وجود البيتكوين المسروق الآن. إنه لا يزال في مكانه. لم تحرك العناوين التي يسيطر عليها المخترقون الأموال، وهو أمر غير عادي ولا يجعل الضحايا يشعرون بتحسن حيال فرصهم في الاسترداد.
علامة “مخاطر منخفضة” لمحفظة كولدكارد تحت النيران الآن
هنا يصبح الأمر غير مريح بالنسبة لكولدكارد. تصف وثائق الشركة الخاصة طريقة توليد العبارات الافتراضية بأنها “مخاطر منخفضة”. هذه هي الطريقة بالضبط التي تربطها جالاكسي ريسيرش بالخسائر. شعار تسويق كولدكارد — “لا تثق، تحقق” — يقرأ بشكل مختلف الآن بعد أن عملت الأجهزة ذات العيوب في العشوائية لسنوات دون أن يلتقطها أحد.
للتوضيح، يذكر دليل كولدكارد بدائل. يمكن للمستخدمين دمج مخرجات الأجهزة مع رميات النرد، وهو ما تقترحه الشركة كوسيلة لتقليل الاعتماد على الجهاز نفسه. لكن معظم المستخدمين اختاروا الطريقة الافتراضية. لماذا لا يفعلون ذلك؟ الوثائق وصفتها بأنها منخفضة المخاطر. كان من المفترض أن يتولى الجهاز الأمر.
التوتر هنا حقيقي وليس بسيطًا. يجب على كولدكارد الحفاظ على إمكانية التكرار حتى يتمكن المستخدمون من التحقق من البرامج الثابتة — وهذا هو قلق أمني مشروع في حد ذاته. لكن نفس فلسفة التصميم هذه خلقت على ما يبدو نافذة لتكون عملية توليد العبارات أضعف مما ينبغي. إنها مقايضة أساسية في أجهزة الحفظ الذاتي، والآن تكلف الناس ملايين.
قضية جودمان هي الأكثر وضوحًا، لكنه ليس وحده. العناوين الـ 4,585 المتأثرة تمتد عبر مستخدمين متعددين، محافظ متعددة، سنوات متعددة من الحيازات الخاملة. ويبدو أن الهجمات لا تزال مستمرة، وفقًا لجالاكسي ريسيرش، التي تحث أي شخص لديه محفظة قد تكون معرضة للخطر على نقل الأموال فورًا.
ما يجب على المستخدمين المتأثرين فعله الآن
النصيحة من جالاكسي ريسيرش والمجتمع الأوسع متسقة إلى حد كبير: تحقق من إعدادك، قيم ما إذا كانت محفظتك قد أنشئت باستخدام الطريقة الافتراضية، وانقل الأموال إذا كان هناك أي شك. أنشئ عبارات جديدة. قم بتحديث الأجهزة. لا تنتظر.
يتم إخبار مستخدمي كولدكارد الذين اعتمدوا على عملية توليد العبارات الافتراضية — خاصة أولئك الذين أنشأوا محافظهم بين عام 2021 ووقت معالجة الخلل — بأن يعاملوا محافظهم الحالية على أنها قد تكون مخترقة حتى يثبت العكس. هذا موقف صعب، خاصة بالنسبة لحاملي المدى الطويل الذين بنوا استراتيجيتهم الأمنية بالكامل حول المحافظ المادية بالضبط لأنها بدت الخيار الأكثر أمانًا.
المجتمع الذي يعتمد على الحفظ الذاتي يجري محادثة صعبة الآن حول ما يعنيه “الأمان” فعليًا. كانت المحافظ المادية من المفترض أن تكون الحل. غير متصلة بالإنترنت، مؤمنة ماديًا — كان لدى جودمان كل ذلك ومع ذلك فقد 1.6 مليون دولار في سبع دقائق.
تضع جالاكسي ريسيرش إجمالي السرقة المؤكدة عند 1,367.05 بيتكوين عبر 4,585 عنوانًا، مع بقاء الأموال المسروقة دون مساس في محافظ يسيطر عليها المهاجمون.
الأسئلة الشائعة
كم عدد البيتكوين المسروق في هجمات محفظة كولدكارد التي حددتها جالاكسي ريسيرش؟
حددت جالاكسي ريسيرش حوالي 1,367.05 بيتكوين مسروق عبر 4,585 عنوان مصدر، بقيمة تقريبية 88.6 مليون دولار وقت الهجمات.
ما الذي تسبب في ثغرة محفظة كولدكارد؟
تسبب خلل في كود توليد العبارات السرية لمحفظة كولدكارد يعود إلى عام 2021 في عدم كفاية العشوائية في المحافظ المتأثرة، والتي يُزعم أن المهاجمين استغلوها باستخدام الذكاء الاصطناعي لاختراق العبارات السرية.





