تم تأكيد ثغرة في Coldcard وسرقة 1,719 BTC، وقد تتجاوز الخسائر 130 مليون دولار

iconBlockchainreporter
مشاركة
AI summary iconملخص
أخبار استغلال DeFi: تأكّد مختبر Galaxy أن تحديثًا لـ BTC أظهر سرقة 1,719 BTC في خرق محفظة Coldcard المادية، بقيمة تقارب 111 مليون دولار. قد تتجاوز الخسائر الإجمالية 130 مليون دولار بعد التحقق من جميع الحالات. أبلغ أكثر من 250 ضحية عن السرقة، مع تحديد أكثر من 25 طريقة هجوم. الموديلات Coldcard Mk3 وMk4 وMk5 وQ متأثرة. لا توجد علامات على انتشار الثغرة خارج نظام Coldcard.
bitcoin17 main

يصبح حجم استغلال محفظة Coldcard المادية واضحًا بشكل حاد. وقد أكدت Galaxy Research الآن بثقة عالية أن ما لا يقل عن 1,719 BTC قد سُرقت عبر حسابات مستخدمين متعددة، مما يُقدّر خرق الأمان بحوالي 111 مليون دولار بناءً على الأسعار الأخيرة. لكن هذا الرقم قد لا يكون الحد الأقصى. فوفقًا لأحدث تقييم من فريق البحث المذكور في التقرير الأصلي، من المرجح أن تتجاوز الخسائر الإجمالية 130 مليون دولار بمجرد التحقق من جميع الحالات المتبقية.

تم تحديد أكثر من 25 نمط هجوم مختلف، ويعتقد المحققون الآن أن عدة جهات تهديد تُستغل الثغرة بنشاط. عدد الضحايا يتزايد؛ تأكّد غالاكسي أنها تلقت تقارير من أكثر من 250 فردًا. إذا تم تأكيد جميع الحالات في النهاية، فقد يتجاوز إجمالي السرقة 2,300 BTC. حاليًا، الأجهزة الوحيدة المعروفة بأنها متأثرة هي Coldcard Mk3 وMk4 وMk5 ونموذج Q. لا توجد أي أدلة على انتشار العيب إلى أجهزة توقيع أو محافظ أخرى، ولم تُشر غالاكسي إلى أي برامج أو برامج ثابتة مرتبطة خارج نظام Coldcard قد تأثرت.

كابوس التخزين الذاتي

يؤثر هذا الحادث على الأساس نفسه لثقافة التخزين الذاتي. يُعتبر Coldcard على نطاق واسع أحد أكثر محافظ Bitcoin المادية أمانًا، المصممة خصيصًا للتخزين المعزول تمامًا وذو مستوى الحذر الشديد. حقيقة أنه تم اختراقه على هذا النطاق، مع وجود نافذة استغلال تبدو طويلة الأمد، ستُزعزع ثقة المستخدمين الذين علّقوا ثرواتهم الكاملة عليه. كما أنه يُعقّد الحوار التشريعي المتوتر بالفعل حول حماية التخزين الذاتي في واشنطن. فقبل أيام فقط من تصويت حاسم في مجلس الشيوخ على تشريع كريبتو تاريخي—كما ناقشناه في تغطيتنا كيف تحاول البنوك إعادة تشكيل المشروع—يعطي استغلال بهذا الحجم خصوم قواعد التخزين الذاتي المتساهلة نقطة بيانات جديدة قوية.

تم الترويج للمحافظ المادية على أنها الدفاع النهائي ضد الاختراقات، إلا أنها لا تزال عرضة لهجمات سلسلة التوريد، وتعديل البرامج الثابتة، والاستغلالات الجسدية عبر قنوات جانبية. في هذه الحالة، لم تُفصّح Coinkite أو Galaxy عن متجه الدخول الدقيق بشكل عام، لكن وجود العديد من الأنماط المختلفة يشير إلى أنه لم يكن خطأ واحدًا. فقد يكون السبب مولد أرقام عشوائية غير مُهيأ بشكل صحيح، أو مكون متضرر في سلسلة التوريد، أو عيب في بروتوكولات الاتصال الخاصة بالجهاز. بالنسبة للمستخدمين الذين خسروا أموالهم، هناك مرارة إضافية تتمثل في أن عدم قابلية البيتكوين للتغيير تجعل استرداد الأموال مستحيلًا تقريبًا.

ما الذي يلي للضحايا والسوق

مع تحديد أكثر من 250 ضحية حتى الآن، تتزايد العواقب القانونية والسمعية على Coinkite، مُصنّع Coldcard. لم تُصدر الشركة بعد تقريرًا تقنيًا تفصيليًا عن الحادث، والسوق ينتظر لمعرفة ما إذا كان من الممكن إطلاق تصحيح حتى للعتاد الحالي أم إذا كانت الحاجة إلى استبدال الأجهزة ضرورية. حتى الآن، يبدو أن خط Coldcard فقط هو المصاب، لكن اكتشاف مهاجمين مستقلين متعددين يشير إلى أن الثغرة ربما كانت معروفة على نطاق واسع في دوائر معينة قبل أن تصبح علنية. وهذا يثير الاحتمال غير المريح بأن الاستغلال تم اكتشافه لأول مرة وتجريده خصوصيًا، ثم أصبح خبرًا رئيسيًا فقط بعد تضخم الخسائر.

من منظور مؤسسي، سيؤدي هذا الحدث إلى دفع الصناديق والحملة الكبار نحو مراجعة خيارات أجهزتهم بعناية أكبر. قد تشهد حلول التخزين البارد القائمة على التوقيع المتعدد والجهات الوسيطة اهتمامًا متجددًا. كما يعود سؤال التأمين مرة أخرى: فمعظم مستخدمي التخزين الذاتي لا يحملون أي تغطية تأمينية، بينما تدمج الجهات الوسيطة الخاضعة للتنظيم التأمين في خدماتها. إن الرقم الذي يتجاوز 130 مليون دولار، رغم صغر حجمه مقارنة بإجمالي رأس المال السوقي للبيتكوين، كبير بما يكفي لجذب انتباه الجهات التنظيمية في وقت تُعيد فيه المشرعون التفكير في كيفية تصنيف ومراقبة مزودي المحافظ.

الغموض يلوح

تُجعَل عدة أسئلة غير مُجاب عنها هذه القصة قصة ستتطور أكثر. لا يوضح تقرير Galaxy كيف تمكّن المهاجمون من نقل المفاتيح الخاصة أو توقيع المعاملات دون الوصول المادي إلى الأجهزة. من المحتمل أن تكون الثغرة قد سمحت لمهاجم حصل على وصول مؤقت—ربما أثناء الشحن أو من خلال بائع معتمد مخترَق—بتفريغ الأموال لاحقًا دون الحاجة إلى وصول مستمر. حقيقة وجود أكثر من 25 نمطًا تشير إلى أن تقنيات متعددة تم استخدامها، ولا يمكن استبعاد أن بعض الضحايا استخدموا دون علم تحديثات برمجيات ضارة من مصادر غير رسمية.

يُترك المجتمع ليُقيّم ما إذا كان يمكن لعلامة Coldcard استعادة سمعتها. إن أمان المحافظ المادية يعتمد بنفس القدر على الثقة كما يعتمد على التصميم التشفيري. وعندما تُكسر هذه الثقة على نطاق آلاف العملات، فإن الطريق للعودة طويل. في غضون ذلك، من المرجح أن تستخدم الشركات المصنعة الأخرى هذا الحدث للترويج لأجهزتها على أنها متفوقة، والدرس الأعم للصناعة واضح: التخزين الذاتي يتطلب يقظة مستمرة، ولا ينبغي اعتبار أي جهاز واحد درعًا سحريًا.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.