ثغرة في برنامج Coldcard الكامن كشفت عن عيب في توليد البذور منذ عام 2021

iconCryptoBriefing
مشاركة
AI summary iconملخص
أكدت Coldcard وجود عيب في البرنامج الثابت يؤثر على توليد الكلمات الأساسية منذ مارس 2021، مما أثر على السيولة والأسواق الرقمية بسبب اختراق الأمان. إن المشكلة، التي سمحت بظهور عبارات كلمات أساسية قابلة للتنبؤ على الطرازات Mk3 وMk4 وMk5 وQ، تتطلب نقلًا كاملاً للمحفظة للمستخدمين. وتحث Coldcard على استخدام أساليب تعزيز العشوائية مثل لعب النرد أو عبارات المرور BIP-39. قد تكون هذه الثغرة مرتبطة بمخاوف CFT، حيث يُزعم أنها مكّنت من سرقات واسعة النطاق للبيتكوين. وقد أصدرت الشركة برنامجًا ثابتًا مُصلحًا، لكن التحديثات وحدها غير كافية.

أصدر Coldcard، أحد أكثر الأسماء موثوقية في محافظ Bitcoin المادية، تحديثات للبرمجيات الثابتة تقوم بإصلاح ثغرة حرجة في كيفية توليد أجهزته لبذور المحافظ. لكن المشكلة: تحديث البرمجيات الثابتة لا يصلح المشكلة فعليًا. لا يزال يتعين عليك نقل بيتكوينك إلى محفظة جديدة تمامًا.

الثغرة، التي استمرت منذ إصدار الإصدار 4.0.1 من البرنامج الثابت في مارس 2021، سمحَت بتوليد الكلمات السرية بمستوى ضعيف جدًا من العشوائية. باللغة الإنجليزية: كانت عملية توليد الأرقام العشوائية المفترض أنها تجعل المفتاح الرئيسي للمحفظة غير قابلة للتخمين تقريبًا، في الواقع، أكثر قابلية للتخمين مما تصوره أي أحد.

ما الذي لم يسر كما هو متوقع وما الذي هو معرض للخطر

يأتي العيب من عمليات مولد الأرقام العشوائية (RNG) المعيبة في برنامج Coldcard الذي أنتج عبارات بذور قابلة للتنبؤ. بالنسبة لجهاز يعتمد كامل قيمته على "مفاتيحك، بيتكوينك، وليس مفاتيح أو بيتكوين أي شخص آخر"، فهذا أسوأ ما يمكن أن يحدث.

تشمل الأجهزة المتأثرة الطرازات Mk3 وMk4 وMk5 وQ التي تعمل بإصدارات البرامج الثابتة الصادرة بعد مارس 2021 وقبل تصحيح 31 يوليو 2026. وهذا يمثل أكثر من خمس سنوات من توليد البذور المعرضة للخطر عبر كامل خط إنتاج Coldcard.

إعلان

لم تكن العواقب نظرية. فقد رُبطت سرقات بتكوين بقيمة مئات الملايين من الدولارات بهذه الثغرة.

تم إصدار إصدارات ثابتة من البرنامج الثابت في 31 يوليو 2026، وتشمل v5.6.0 للأجهزة Mk4 وMk5، وv1.5.0Q للنموذج القياسي Q، وv4.2.0 للإصدار الأقدم Mk3. جميع هذه الإصدارات متوفرة على مستودع Coldcard على GitHub على github.com/Coldcard/firmware، والذي يشمل كود المصدر الكامل، وتنبيهات الأمان، وسجلات التغييرات.

تحديث البرنامج الثابت ضروري ولكن غير كافٍ

هذا هو الأمر. لقد أوضحت Coldcard أن مجرد تثبيت البرنامج الثابت الجديد لا يحل المشكلة الأساسية المتعلقة بالبذور التي تم إنشاؤها مسبقًا باستخدام العملية المعيبة. تظل تلك البذور مُخترقة بغض النظر عن البرنامج الثابت الذي تستخدمه.

الإجراء المطلوب هو نقل كامل للمحفظة. يحتاج المستخدمون إلى إنشاء بذور جديدة بالكامل على البرنامج الثابت المُصلح، ونقل جميع بيتكويناتهم إلى محافظ مشتقة من تلك البذور الجديدة.

للمستخدمين الذين يرغبون في حماية إضافية أثناء عملية النقل، توصي Coldcard باتباع استراتيجيتين لتقليل المخاطر. الأولى هي استخدام إلقاء نرد مستقل، على الأقل 50 مرة، لإدخال عشوائية فيزيائية حقيقية في توليد البذرة. الثانية هي تطبيق عبارة مرور BIP-39 قوية، والتي تعمل كطبقة إضافية من العشوائية فوق البذرة نفسها.

كلا النهجين يعملان لأنهما يُدخلان عشوائية لا تعتمد على مولد الأرقام العشوائية الداخلي للجهاز والذي قد يكون معيبًا.

مفارقة التخزين الذاتي

بنيت Coldcard سمعتها كالمعيار الذهبي للتخزين الذاتي الخاص بـ Bitcoin فقط. الشركة لا تدعم العملات البديلة، ولا تسعى وراء دمج DeFi، وقد وضعت نفسها بوضوح كمحفظة الأجهزة الجادة للمستخدمين الجادين لـ Bitcoin.

كما تسلط هذه الثغرة الضوء على توتر في نموذج أمان مصادر مفتوحة. برنامج Coldcard الثابت مفتوح المصدر، وقد كان مستودع GitHub الخاص به متاحًا للجمهور للمراجعة. ومع ذلك، يبدو أن هذا العيب في عشوائية التوزيع لم يُكتشف أو على الأقل لم يُصلح لأكثر من خمس سنوات.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.