ملخص
عيب في برنامج ثابت في تحديث Coldcard في مارس 2021 سمح للمهاجمين بتفريغ حوالي 1,367 BTC (~88.6 مليون دولار) من 4,585 عنوانًا، مع تحذير Galaxy Research من أن الهجوم لا يزال نشطًا وحثّ المستخدمين على نقل أموالهم فورًا.
النقاط الرئيسية
النقاط الرئيسية
- السبب الجذري هو عيب في برنامج Coldcard في مارس 2021 أدى إلى تقليل العشوائية في توليد عبارة البذور، مما جعل المفاتيح الخاصة للمحفظات ذات التوقيع الواحد قابلة للتنبؤ بها واستغلالها منهجياً.
- تحذر Galaxy Research أن كل محفظة بتوقيع واحد تم إنشاؤها باستخدام البرنامج الثابت المعيب لا تزال معرضة للخطر؛ يجب على المستخدمين نقل الأموال إلى محافظ تم إنشاؤها باستخدام برامج موثوقة على الفور.
- أدى الاستغلال إلى أعلى حجم يومي للتعاملات البيتكوين دون 1 بيتكوين منذ نوفمبر 2022، مما يعكس تحولاً مؤقتاً بعيداً عن التخزين الذاتي نحو البورصات المركزية بين الحائزين الأصغر.
- خسر ضحية على الأقل، جوناثان غودمان، 18.25 BTC على الرغم من اتباعه ممارسات التخزين غير المتصل بالإنترنت الموصى بها، مما يُظهر أن التدابير الأمنية المادية لا يمكنها تعويض ثغرات توليد المفاتيح التشفيرية.
أدى استغلال أمني واسع النطاق يستهدف محفظات Coldcard المادية إلى سرقة ما يقارب 1,367 بيتكوين، بقيمة حوالي 88.6 مليون دولار، وفقًا للباحثين في Galaxy Research، الذين يفيدون أن الهجوم لا يزال نشطًا وقد يؤثر على مستخدمين إضافيين.
تشير أحدث النتائج إلى أن المهاجمين قد سحبوا بالفعل الأموال من 4,585 عنوانًا لبيتكوين، مع دفعة ثالثة من السرقات تدفع الخسائر الملاحظة الإجمالية نحو علامة 90 مليون دولار.
يُحث الباحثون أي شخص يستخدم محافظ مُنشأة بواسطة Coldcard قد تتأثر بنقل أصوله فورًا.
الموجة الثالثة تدفع الخسائر إلى مستويات أعلى
أبلغت Galaxy Research أن 207.73 BTC إضافية تم سرقتها خلال الموجة الأخيرة من الهجمات، مما رفع الخسائر الإجمالية المقدرة إلى حوالي 1,367 BTC.
وفقًا لأليكس ثورن، رئيس أبحاث شركة غالاكسي ديجيتال، يستمر المحققون في تحديد عناوين الضحايا والمهاجمين مع تطور الاستغلال.
"الهجوم مستمر"، كما قال ثور في منشور على X، وناصحًا المستخدمين بنقل الأموال من العناوين المولدة من Coldcard المعرضة للخطر دون تأخير.
قالت Galaxy إنها شاركت مئات عناوين المحافظ المشتبه بها للمهاجمين مع وكالات إنفاذ القانون ومزودي الامتثال والباحثين في الأمن السيبراني لدعم الجهود الجارية لتتبع الأصول المسروقة.
عيب في البرنامج الثابت مرتبط بتوليد بذور المحافظ
تم ربط الاستغلال بخلل تم إدخاله في تحديث برنامج Coldcard في مارس 2021، والذي أضعف عشوائية الاستخدام أثناء توليد عبارة البذور.
وفقًا للباحثين، أثرت المشكلة على إنشاء المفاتيح الخاصة لمحفظات معينة ذات توقيع واحد، مما جعلها أسهل بكثير للمهاجمين للتنبؤ بها عما كان مقصودًا.
تعتقد Galaxy أن السرقات كانت عالية التلقائية والمنسقة، مع اقتراح ثور أن المهاجمين قد استخدموا أدوات أتمتة متقدمة لتحديد وتفريغ المحافظ الضعيفة بشكل منهجي.
كما حذر من أن كل محفظة ذات توقيع فردي متأثرة تم إنشاؤها باستخدام البرنامج الثابت المعيب يمكن أن تتعرض للتخريب في النهاية إذا ظلت الأموال في تلك العناوين.
المحتفظون طويلو الأجل ببيتكوين من بين الضحايا
لاحظ الباحثون أن العديد من البيتكوين المسروقة ظلت غير مُستخدمة لسنوات قبل أن تُستنزف.
تقدر جالاكسي أن الأموال المخترقة كانت خاملة لمتوسط 3.18 سنوات، مما يشير إلى أن العديد من الضحايا كانوا حائزين على بيتكوين على المدى الطويل واعتقدوا أن أصولهم مخزنة بأمان خارج الإنترنت.
في وقت النشر، قال المحققون إن الأموال المسروقة لا تزال في محافظ يتحكم فيها المهاجم ولم تُنقل بعد إلى مكان آخر.
الثقة في التخزين الذاتي مهتزه
لقد أثار الاستغلال ردًا غير معتاد داخل مجتمع البيتكوين، حيث تخلّى بعض المستخدمين المتضررين مؤقتًا عن التخزين الذاتي لصالح البورصات المركزية أو المحافظ الجديدة التي تم إنشاؤها.
أظهرت بيانات على السلسلة شاركها خبير الأبحاث في CryptoQuant خوليو مورينو أن تحويلات البيتكوين أقل من 1 BTC ارتفعت يوم الجمعة، مع نقل حوالي 39,600 BTC في يوم واحد.
يمثل هذا الرقم أعلى حجم يومي للمعاملات تحت بيتكوين واحد منذ نوفمبر 2022، بعد وقت قصير من انهيار بورصة العملات المشفرة FTX، مما يشير إلى موجة من حاملي الكميات الصغيرة الذين ينقلون أصولهم عقب خبر الاستغلال.
يُعد الانتقال تغييرًا نادرًا في فلسفة البيتكوين الطويلة الأمد "ليس مفاتيحك، ليس عملاتك"، حيث تجاوزت مخاوف الأمان تفضيل التخزين الذاتي مؤقتًا.
الضحايا يقولون إنهم اتبعوا أفضل الممارسات
من بين المتأثرين كان رائد الأعمال الكندي والمدرب جوناثان غودمان، الذي قال إن 18.25 BTC سُرقت من محافظه خلال دقائق على الرغم من تخزينه عبارة الاسترداد الخاصة به بشكل غير متصل بالإنترنت في خزنة أمان.
كتب غودمان أنه اتبع الممارسات الأمنية الموصى بها، وهو الآن يبلغ عن الحادث للسلطات القانونية والجهات التنظيمية الكندية.
أعاد الحادث إحياء النقاش حول أمان المحافظ المادية وأهمية التحقق من سلامة البرنامج الثابت، مع تسليط الضوء على أن حلول التخزين غير المتصلة بالإنترنت لا تزال عرضة للخطر إذا تم المساس بإنشاء المفاتيح التشفيرية.
مع استمرار التحقيق، ينصح باحثو الأمن جميع المستخدمين الذين قد أنشأوا محفظة Coldcard ذات توقيع واحد باستخدام البرنامج الثابت المتأثر بنقل بيتكوينهم فورًا إلى محفظات جديدة تم إنشاؤها باستخدام برامج موثوقة.

