تم بيع المحافظ المادية لفترة طويلة بناءً على وعد بسيط: احتفظ بمفاتيحك خارج الإنترنت، واحتفظ ببيتكوينك آمنة. لكن هذا الوعد تلقى ضربة خطيرة مؤخرًا. فقد سمح ثغرة في البرنامج الثابت لمحافظ Coldcard المصنوعة من قبل Coinkite للمهاجمين بتفريغ ما بين 1,596 و1,719 بيتكوين من آلاف العناوين، مع خسائر مقدرة بين 100 مليون و111 مليون دولار. وأضاف موجة رابعة مشتبه بها من الهجمات، تم تحديدها حوالي 3 أغسطس، حوالي 389 بيتكوين إلى هذا المجموع.
أكّد أليكس ثورن، من فريق التحليل على السلسلة في جالاكسي ديجيتال، النتائج من خلال التحريات على السلسلة. التفصيل الذي يجعل هذا الاختراق قاسيًا بشكل خاص: الضحايا اتبعوا جميع ممارسات الأمان الموصى بها. لا يوجد تصيد. لا يوجد تسريب للمفاتيح. لا يوجد خطأ من المستخدم. البرنامج الثابت نفسه كان معطوبًا.
عيب استغرق خمس سنوات في التكوين
يعود الثغرة إلى إصدار واحد فقط من البرنامج الثابت. أدخل إصدار Coldcard 4.0.1، الذي تم نشره في 17 مارس 2021، خطأ في مولد الأرقام العشوائية للجهاز، مما تسبب في توليد بذور المحافظ بانتروبيا أقل بكثير من المتوقع. وحملت بعض البذور المتأثرة ما يصل إلى حوالي 40 بت من الانتروبيا.
ببساطة: يجب أن يكون محفظة بيتكوين آمنة جيدًا مستحيلة الحساب من حيث التخمين. لكن هذه البذور لم تكن كذلك. استخدم المهاجمون أدوات قوة خشنة مفتوحة المصدر لإعادة بناء البذور المتأثرة وتفريغ المحافظ التي سيطروا عليها.
ظل العيب غير مكتشف لأكثر من خمس سنوات. كونكيت كشفت عن هذه الثغرة في 30 يوليو 2026، و أصبحت نسخة مُصلحة من البرنامج الثابت متاحة في اليوم التالي. لكن تثبيت التحديث لا يستعيد الأموال المفقودة، ولا يصلح البذور التي تم إنشاؤها بالفعل على البرنامج الثابت المتأثر. يجب على المستخدمين المتأثرين إنشاء بذور جديدة بالكامل على البرنامج الثابت المحدث، ونقل جميع الأموال إلى عناوين جديدة.
كشف تحليل Galaxy عن وجود ما لا يقل عن 15 مهاجمًا مختلفًا يعملون عبر ما لا يقل عن ثلاث موجات سرقة مؤكدة، مستهدفين ما يقارب 7,300 عنوانًا إجمالاً. وفي 7 أغسطس، ارتفع مبلغ البيتكوين المسروق المؤكد إلى 1,719 BTC، مع بعض التقارير التي تضع الخسائر الإجمالية المحتملة فوق 130 مليون دولار عند تضمين الأنشطة المشتبه بها الإضافية.
ما الذي تكشفه بيانات السلسلة
إحدى النتائج الأكثر إثارةً من بحث جالاكسي هي أن الغالبية العظمى من الأموال المسروقة لا تزال غير مُنفقة على السلسلة. لقد نقل المهاجمون البيتكوين، لكنهم لم يحولوه أو يوزعوه وفق الأنماط النموذجية للغسل، على الأقل ليس بعد.
كما أن نمط موجات السرقة ملحوظ. سبقت ثلاث موجات مؤكدة موجة رابعة مشتبه بها، مما يشير إلى استغلال منسق بدلاً من فرد واحد اكتشف الثغرة بشكل عشوائي. وحددت جالاكسي ما لا يقل عن 15 مهاجمًا مختلفًا، مما يشير إلى أن الثغرة كانت معروفة أو مشتركة أو مباعة بين مجموعة قبل الإفصاح العلني.
ما يعنيه ذلك بالنسبة للتخزين الذاتي والأمان المادي
بنيت Coldcard سمعتها كواحدة من أكثر محافظ الأجهزة وعيًا بالأمان. يميل قاعدة مستخدميها إلى حاملي البيتكوين ذوي الخبرة التقنية الذين اختاروا بنشاط التخزين الذاتي على التخزين عبر البورصات. المفارقة ليست خفية: الأشخاص الأكثر التزامًا بالتحكم في مفاتيحهم الخاصة وجدوا أنفسهم عرضة لخلل في الأداة التي ثقوا بها لحماية تلك المفاتيح.
للمستخدمين الذين يحملون أموالًا حاليًا على أي جهاز Coldcard يعمل بإصدار برنامج ثابت من الإصدار 4.0.1 فما فوق، فإن الإجراء الفوري واضح: قم بتحديث البرنامج الثابت ونقل الأموال إلى بذرة تم إنشاؤها حديثًا. التأخير يزيد من المخاطر، خاصة إذا ظهرت موجات سرقة إضافية. إن تحديد Galaxy لموجة رابعة محتملة في 3 أغسطس يشير إلى أن نافذة الاستغلال قد لا تزال مفتوحة للعناوين المتضررة التي لم تُفرغ بعد.

