ثغرة في برنامج Coldcard مرتبطة بسرقة بتكوين بقيمة 88.6 مليون دولار

iconChainGPT
مشاركة
AI summary iconملخص
أخبار عاجلة عن البيتكوين: تم ربط عيب في البرنامج الثابت لمحفظات Coldcard الصلبة بسرقة بقيمة 88.6 مليون دولار من البيتكوين. راقبت Galaxy Research ثلاث موجات هجوم سحبت 1,367.05 BTC من 4,585 عنوانًا. يُطلب من مستخدمي Coldcard نقل أموالهم وتجنب إعادة استخدام عبارات البذور المتأثرة. أصدرت Coinkite تحديثات للبرنامج الثابت، لكن العبارات القديمة لا تزال عرضة للخطر. نشأ الخلل من اللجوء إلى إجراء محدد مسبقًا بدلاً من مولد الأرقام العشوائية المادي STM32. يجب على المستخدمين إنشاء عبارات بذور جديدة على الأجهزة المحدثة واتباع خطوات النقل الآمنة.

يُطلب من مستخدمي Coldcard نقل أموالهم فورًا بعد ربط باحثين عيبًا في كلمة الاستعادة بسلسلة كبيرة من سرقات البيتكوين يواجه مستخدمو محفظة Coldcard التجهيزية تحذيرًا عاجلًا بالانتقال بعد أن ربط تحليل على السلسلة عيبًا في البرنامج الثابت بسلسلة كبيرة من السرقات. دعا ميشابوار، المساهم في Dogecoin، في 1 أغسطس أي شخص استخدم جهاز Coldcard من قبل إلى "نقل أموالك إلى محفظة جديدة فورًا"، وعدم إعادة استخدام عبارة كلمة الاستعادة الخاصة بجهاز Coldcard. ما الذي حدث: - حدد تحليل Galaxy Research على السلسلة ثلاث موجات هجوم مشتبه بها جمعت معًا 1,367.05 BTC — حوالي 88.6 مليون دولار أمريكي في وقت الإبلاغ — من 4,585 عنوانًا. تسمّي الشركة 88.6 مليون دولار بـ"الحجم الملاحظ المقدر"، ولم يتم التحقق منها بشكل مستقل من قبل Coinkite أو إنفاذ القانون أو كل مستخدم متضرر. - انتقلت الموجة الأولى 1,082.65 BTC من 1,196 عنوانًا خلال حوالي 41 دقيقة في 30 يوليو. وسرقت الموجة الثالثة اللاحقة حوالي 208 BTC من 1,912 عنوانًا، مع انخفاض الميزانية المتوسطة في تلك المجموعة إلى حوالي 0.1 BTC لكل عنوان. يشير النمط المتغير إلى أن المهاجمين انتقلوا من استهداف الرصيد الأكبر إلى العديد من المحافظ الأصغر. - قالت Galaxy إن كل موجة بدا متسقًا داخليًا مع مشغل واحد، لكنها لم تستطع التأكيد ما إذا كان نفس الجهة نفذت جميع الموجات الثلاث. اختلفت الموجة الثالثة في التفاصيل التشغيلية — باستخدام عناوين وجهة منفصلة، ودمج ضحايا متعددين في كل معاملة، والتحقق من مسار الاشتقاق الافتراضي فقط — مما يشير إلى تطور التكتيكات بين الموجات. - حذرت Galaxy أيضًا من أن تطابق الأنماط الخاص بها قد لا يلتقط كل السرقات؛ فقد ينتج مهاجمون آخرون معاملات صالحة لا تتطابق مع نفس الرسوم أو وجهات التحويل أو أنماط الجمع. ما هي منتجات Coldcard المتأثرة: يُضيّق التحذير الرسمي لـ Coinkite النطاق إلى نماذج وبرامج ثابتة محددة: - كلمات الاستعادة التي تم إنشاؤها على أجهزة Mk2 وMk3 تعمل بنظام ثابت 4.0.1 حتى 4.1.9 متأثرة. - كلمات الاستعادة التي تم إنشاؤها على أجهزة Mk4 وMk5 قبل الإصدار القياسي v5.6.0 أو Edge v6.6.0X أيضًا مشمولة. - مستخدمو Coldcard Q مشمولون إذا تم إنشاء كلمة الاستعادة الخاصة بهم قبل الإصدار القياسي v1.5.0Q أو Edge v6.6.0QX. - أجهزة Mk1 خارج نطاق الانحدار المبلغ عنه. - أجهزة TAPSIGNER وOPENDIME وSATSCARD غير متأثرة لأنها تستخدم قواعد كود مختلفة. ما الذي تسبب في الضعف: تعقب فريق هندسة وأمن البيتكوين التابع لـ Block السبب الجذري إلى خطأ في دمج البرنامج الثابت: عند إنشاء أسرار المحفظة، سقط مسار الكود المتأثر على روتين MicroPython Deterministic بدلاً من استخدام مولد الأرقام العشوائية المادي STM32. في أجهزة Mk2 وMk3 بالإصدار 4، لم يُضِف هذا السقوط أي إنتروبيا تشفيرية؛ بينما تلقّت النماذج الأحدث إعادة توليد محدودة من عنصر آمن. وأكد Block أن نتائجه تعكس الرؤية التقنية الحالية ولا تستند إلى اختبار شامل للأجهزة. لا يزال تحقيق Coinkite مفتوحًا، ووعدت الشركة بتقرير تقني رسمي. ما فعلته Coinkite — وما لا يمكنها إصلاحه: أطلقت Coinkite برنامجًا ثابتًا مُصلحًا لكل النماذج والمسارات المتأثرة. تقوم التصحيحات بإصلاح إنشاء كلمة الاستعادة للمحفظات الجديدة، لكنها لا تستطيع إضافة إنتروبيا بشكل رجعي لعبارات الاستعادة التي تم إنشاؤها مسبقًا. وهذا يعني أن كلمة استعادة ضعيفة تم نقلها إلى محفظة أخرى — سواء كانت تجهيزية أو برمجية — ستظل تحمل نفس الضعف. الإجراءات التي يجب على المستخدمين اتخاذها الآن: توصي Coinkite والخبراء الأمنيون بخطوات انتقال عاجلة ودقيقة: 1. قم بتثبيت البرنامج الثابت المُصلح لجهازك قبل إنشاء كلمة استعادة بديلة. 2. أنشئ كلمة استعادة جديدة على الجهاز المُحدَّث — لا تعيد استخدام عبارة كلمة الاستعادة القديمة لجهاز Coldcard. 3. سجّل وتحقق من النسخة الاحتياطية الجديدة وتحقق من عنوان الاستلام على شاشة الجهاز. 4. أرسل معاملة اختبار صغيرة وتأكد من وصول الأموال قبل نقل الرصيد المتبقي. 5. احتفظ بالنسخة الاحتياطية القديمة حتى يتم التحقق الكامل من الانتقال، لكن لا تدخل كلمة الاستعادة القديمة في أي جهاز كمبيوتر أو جهاز متصل بالإنترنت. إرشادات إضافية وتحذيرات: - لا تكتب أبدًا عبارة كلمة الاستعادة على جهاز كمبيوتر متصل بالإنترنت. أعاد ميشابوار التأكيد على هذا وأوصى بالاحتفاظ بنسخ متعددة غير متصلة بالإنترنت في مواقع آمنة منفصلة لتقليل التعرض للتصيد أو البرمجيات الخبيثة أو المزامنة السحابية أثناء عملية انتقال عاجلة. - حددت Coinkite استثناءً ضيقًا: المستخدمون الذين أضافوا على الأقل 50 لفة نرد عادلة ومستقلة وسرية قبل إنشاء كلمات الاستعادة النهائية — مما يوفر على الأقل 128 بت من الإنتروبيا المستقلة — قد يكونون محميين. أي شخص أدخل أقل من 50 لفة، أو لا يتذكر عددها، أو كشف تسلسل اللعب يجب أن ينتقل. - تضيف عبارة مرور BIP-39 قوية وفريدة حماية، لكنها لا تصلح كلمة استعادة متأثرة. قد تكون عبارات المرور القصيرة أو المعاد استخدامها أو المتوقعة لا تزال قابلة للتخمين؛ يُنصح المستخدمون باستبدال كلمة الاستعانة الأساسية في أقرب وقت عملي. الآثار الأوسع: قال مستثمر البيتكوين أنتوني بومبليانو إن الحادث يسلط الضوء على مدى صعوبة التحكم الذاتي تقنيًا: لم يتم اختراق بروتوكول البيتكوين نفسه — بل استنسخ المهاجمون مفاتيح محفظة ضعيفة خارجيًا — لكن المستخدمين فقدوا أموالهم عندما ضعّف خطأ في البرنامج الثابت من طرف ثالث عملية إنشاء المفاتيح. كما زادت الحادثة من جدل الاحتفاظ المؤسسي: يجادل بعض مؤيدي صناديق الاستثمار المتداولة (ETF) بأن هذا يعزز الحجة لصالح صناديق البيتكوين الفورية للمستثمرين الذين يفضلون التعرض للسعر دون إدارة المفاتيح الخاصة، لكن الاحتفاظ المؤسسي يجلب معه مخاطر طرف ثالث خاصة به. ما الذي سيأتي بعد ذلك: التقييم التقني الذي وعدت به Coinkite وتحليلات Galaxy Research الإضافية هما التحديثات المتوقعة التالية. حتى اكتمالهما، يجب التعامل مع الرقم البالغ 88.6 مليون دولار كتقدير على السلسلة وليس كخسارة مؤكدة نهائية. حاليًا، الأولويات الفورية هي تثبيت البرنامج الثابت المُصلح، وإنشاء كلمة استعادة جديدة على الأجهزة المحدثة، ونقل الأموال باستخدام إجراءات آمنة وغير متصلة بالإنترنت.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.