درجة ثقة المجتمعLikely Real
تمكن ما لا يقل عن 15 مهاجمًا من اختراق محفظات Coldcard وسرقة ما يقارب 100 مليون دولار. تم تأكيد ثلاث موجات من الاستغلال، وربما تكون هناك موجة رابعة في الطريق.
فريق البحث في Galaxy Digital جمع الأرقام، والنتائج ليست جيدة. قال أليكس ثورن، رئيس البحث في Galaxy Digital، إن تقارير الضحايا الجديدة استمرت في الظهور، وكل تقرير يكشف عن نشاط هجوم جديد. أحد التقارير — سرقة أقل من بيتكوين واحدة — انتهى بكشف شيء أكبر بكثير. تتبع المحققون هذا الخيط إلى عملية استنزفت 12 بيتكوين موزعة على 126 عنوانًا. هذا ليس حادثًا فرديًا. إنه مسح منظم ومنهجي للمحفظات التي ربما افترض معظم المستخدمين أنها آمنة وغير قابلة للاختراق.
المحفظات الباردة من المفترض أن تكون المعيار الذهبي. الفكرة كلها هي أن الاحتفاظ بمفاتيحك بعيدًا عن الإنترنت يحميك. حادثة Coldcard تقوض هذا الافتراض.
الخلل في البرمجيات الثابتة وراء الاختراق
أشار فرانشيسكو، المؤسس المشارك لـ Castle Labs، إلى السبب الجذري: خلل في البرمجيات الثابتة الذي قلل من عشوائية المفتاح الخاص إلى 40 بت فقط. المحفظات القياسية تعمل عند 128 بت. هذا الفارق هائل. العشوائية المنخفضة تعني تشفيرًا أضعف، والتشفير الأضعف يعني أن المهاجمين لا يحتاجون إلى أن يكونوا متطورين بشكل خاص — يحتاجون فقط إلى الوقت والحوسبة. مع عشوائية 40 بت، ينخفض هذا الحاجز بشكل كبير. قال فرانشيسكو إن الخلل منح المهاجمين اختصارًا، مما سمح لهم بالعمل من خلال مجموعات المفاتيح المحتملة بسرعة كانت ستكون مستحيلة ضد محفظة مؤمنة بشكل صحيح.
إنها تذكرة بأن أمان التخزين البارد ليس مجرد مسألة إبقاء الجهاز غير موصول. البرمجيات الثابتة التي تعمل تحت السطح مهمة بنفس القدر. يمكن أن يفرغ خطأ واحد غير ملاحظ في الشيفرة الحماية التي يثق بها المستخدمون في جميع ممتلكاتهم.
الذكاء الاصطناعي يكتشف الخلل في أقل من 20 دقيقة
هنا يصبح الوضع غير مريح للصناعة. قال حسيب قريشي، الشريك الإداري في Dragonfly، إن استثمار 2 دولار في تعزيز الذكاء الاصطناعي كان من الممكن أن يوقف كل هذا. دولاران. التقارير من وسائل التواصل الاجتماعي دعمته بطريقة تقريبية — بعض نماذج الذكاء الاصطناعي، بما في ذلك Claude، اكتشفت الثغرة في أقل من ثماني دقائق. النموذج مفتوح المصدر GLM 5.2 وجدها في 20 دقيقة، وفعل ذلك دون الوصول إلى الإنترنت.
هذا سريع. أسرع من معظم عمليات التدقيق الأمني. أسرع من معظم صائدي الجوائز.
ليس الجميع مقتنعًا، مع ذلك. تاتسابات سايرجيتتيما من Tokenomist اعترض، قائلاً إنه من الصعب تصديق أن نماذج الذكاء الاصطناعي كانت ستكتشف هذا الخلل بشكل مستقل قبل أن يصبح عامًا. نقطة عادلة. هناك فرق بين تشغيل ثغرة معروفة عبر نموذج بعد الواقعة وتوقع أن نفس النموذج سيكشف عن خلل في البرمجيات الثابتة أثناء التطوير. هذه مهام مختلفة تمامًا.
لكن قراءة فرانشيسكو أكثر تطلعًا للمستقبل. يعتقد أن نماذج الذكاء الاصطناعي تقلل بالفعل من الوقت والتكلفة اللازمة لاكتشاف الثغرات في العملات الرقمية، وأن هذا الاتجاه لا يتباطأ. مع تحسن هذه الأدوات، من المحتمل أن يتخلف مطورو المحفظات الذين لا يبنون عمليات تدقيق مدعومة بالذكاء الاصطناعي في عملياتهم.
موجة رابعة قد تدفع الخسائر إلى 130 مليون دولار
لم تنته أبحاث Galaxy من العد. يشتبه الفريق في أن موجة رابعة من الهجمات قد تدفع إجمالي الخسائر من 100 مليون دولار إلى ما يقرب من 130 مليون دولار. لا يوجد جدول زمني مؤكد لذلك. لا توجد تفاصيل حتى الآن حول عدد العناوين الإضافية التي قد تتأثر. التحقيق لا يزال جاريًا.
ما هو واضح هو أن الموجات الثلاث المؤكدة لم تكن عشوائية. خمسة عشر مهاجمًا، جولات متعددة، 126 عنوانًا تم تأكيد استنزافها بالفعل. كانت العملية منظمة. وإذا تحققت الموجة الرابعة، فستثبت هذا كواحد من أكثر استغلالات المحفظات الباردة ضررًا على الإطلاق.
كانت مجتمع العملات الرقمية الأوسع صاخبًا حول هذا الأمر. لطالما تم التعامل مع التخزين البارد كإجابة آمنة على اختراقات المنصات التداولية وإخفاقات الحفظ — الدرس الذي تم تلقينه لأي شخص فقد أموالًا خلال انهيارات المنصات. لكن وضع Coldcard يظهر أن المحفظات الباردة ليست محصنة. إنها فقط معرضة لمخاطر مختلفة. أخطاء البرمجيات الثابتة، ضعف العشوائية، مشاكل سلسلة التوريد — هذه هي أسطح الهجوم الحقيقية، ولا يتم تصحيحها بالطريقة التي قد يتم بها تصحيح خلفية المحفظة الساخنة.
من المحتمل أن يواجه مطورو المحفظات أسئلة أصعب الآن. المستخدمون يريدون معرفة مستويات العشوائية التي يتم توليد مفاتيحهم عندها. يريدون تدقيقات البرمجيات الثابتة علنية. يريدون بعض الضمانات بأن الجهاز الجالس في درجهم ليس عرضة بصمت لهجوم يكلف 2 دولار في حوسبة الذكاء الاصطناعي لتنفيذه.
نقطة فرانشيسكو حول تقليل الذكاء الاصطناعي لتكلفة اكتشاف الثغرات تعمل في كلا الاتجاهين. إنها أخبار جيدة إذا استخدمها مطورو المحفظات بشكل استباقي. إنها أخبار سيئة إذا وصل المهاجمون إليها أولاً.
فريق Galaxy Digital لا يزال يتابع الوضع. تظل الموجة الرابعة المحتملة من الهجمات مصدر قلق قائم.
الأسئلة الشائعة
كم تم سرقته في استغلال محفظة Coldcard؟
تم فقدان ما لا يقل عن 100 مليون دولار عبر ثلاث موجات هجوم مؤكدة، مع قول أبحاث Galaxy إن موجة رابعة قد تدفع إجمالي الخسائر إلى حوالي 130 مليون دولار.
ما الذي تسبب في ثغرة Coldcard؟
خلل في البرمجيات الثابتة قلل من عشوائية المفتاح الخاص إلى 40 بت، وهو أقل بكثير من المعيار 128 بت، مما جعل المحفظات أسهل بكثير للاختراق، وفقًا لفرانشيسكو، المؤسس المشارك لـ Castle Labs.





