
الأموال المسروقة المرتبطة باستغلال محفظة Coldcard الصلبة تُظهر علامات مبكرة على غسلها، لكن باحثي أمن البلوكشين يقولون إن معظم المحاكيين المحتملين لم ينقلوا بعد كميات كبيرة من العملات المشفرة الضحية. وفقًا لـ CertiK، تم توجيه حوالي 64 Bitcoin (قيمتها حوالي 4.17 مليون دولار) و200 Ether (قيمتها حوالي 380 ألف دولار) المرتبطة بالهجوم إلى خدمات خلط معروفة—Wasabi لـ BTC وTornado Cash لـ ETH.
أصبح حادث Coldcard بسرعة أحد أكبر عمليات القرصنة في عالم العملات المشفرة هذا العام. وقد قدرت Galaxy Digital الخسائر المؤكدة بـ 100 مليون دولار على الأقل في Bitcoin عبر ثلاث موجات، كما أشارت إلى موجة رابعة محتملة قد ترفع إجمالي الخسائر إلى حوالي 130 مليون دولار.
أبرز النقاط
- يقول CertiK أن حوالي 64 BTC المرتبطة باستغلال Coldcard تم إرسالها إلى Wasabi، وتم نقل 200 ETH إلى Tornado Cash.
- تجمع خدمات الخلط عادةً الأموال وتُخفي الروابط على السلسلة، مما يقلل من احتمالات استرداد الضحايا.
- تشير ملاحظات TRM Labs إلى أن معظم أرصدة الضحايا لا تزال مركزة في مجموعة صغيرة من العناوين الخاضعة لسيطرة المهاجمين مع نشاط مزج محدود.
- تحليل أنماط المعاملات عبر موجات الهجوم يشير إلى أن الاستغلال قد يشمل أكثر من طرف واحد.
خدمات الخلط تدخل صورة غسل الأموال عبر Coldcard
ربط رصد سلسلة الكتل من CertiK نشاط تحويلات محدد بثغرة Coldcard ورسم جزء من التدفق إلى أدوات الخصوصية والتضليل. وفي تقريرها، أشارت CertiK إلى أن تحويل البيتكوين—المصدر من العنوان bc1q0—تم إرساله إلى بروتوكول Wasabi للخلط يوم الثلاثاء، باستخدام بيانات العنوان التي شاركتها CertiK مع Cointelegraph.
على جانب Ethereum، أفادت CertiK أن 200 ETH تم إرسالها إلى Tornado Cash يوم الأربعاء، مشيرة إلى X post من حسابها كأساس للملاحظة.
تعمل مزجّات العملات المشفرة مثل Tornado Cash من خلال تجميع الودائع من مستخدمين متعددين، ثم إصدار الأموال بطريقة تُعطّل التتبع المباشر على السلسلة من المرسل الأصلي إلى المستلم النهائي. هذه الميزة هي بالضبط ما يجعل التتبع أكثر صعوبة ويجعل استرداد الأصول أقل احتمالاً—خاصة عندما يتحرك المهاجمون بسرعة ويفرقون الأصول عبر عناوين وخدمات متعددة.
لماذا هذا مهم: غسل الزخم مقابل السلوك التقليدي
قال متحدث باسم CertiK لـ Cointelegraph إن النشاط قد يكون مرتبطًا بمستغل أصغر، وأضاف أن "هناك على الأرجح بعض المقلدين بعد الاستغلال الأولي." الدلالة واضحة: إذا استخدم أطراف إضافية نفس الضعف، فقد يساعد أو يعيق تحقيقات المحققين اعتمادًا على ما إذا كانوا يتبعون ذلك بغسل الأموال على نطاق واسع.
هنا تصبح نتائج TRM Labs مهمة. في تقرير يوم الخميس بعنوان “أكبر استغلال لمحفظة أجهزة في عام 2026: داخل اختراق Coldcard بقيمة 116 مليون دولار”، قالت TRM Labs إن تتبعها على السلسلة يشير إلى أن أغلب أموال الضحايا لا تزال مجمعة في عدد محدود من العناوين الخاضعة لسيطرة المهاجمين، وأن محاولات الخلط بدت محدودة.
كما أشارت TRM Labs إلى أن "الاختلافات في بنية المعاملات" بين كل موجة تشير إلى وجود مهاجمين متعددين. وبعبارة أخرى، حتى لو كان الثغرة الأساسية مشتركة، فقد لا يكون الإجراء التشغيلي متطابقًا — وهي عدم تكافؤ يمكن أن تكون مفيدة للمحققين الذين يحاولون فصل هويات المشاركين ومصادر التمويل ومسارات غسل الأموال.
مقياس اختراق Coldcard ونمط "الموجات"
وصفت Galaxy Digital استغلال Coldcard على أنه ثالث أكبر اختراق للعملات المشفرة في عام 2026 حتى الآن، بناءً على النشاط المؤكد. وفي تقييمها، قدرت Galaxy الخسائر الناتجة عن السرقة بـ 100 مليون دولار على الأقل في البيتكوين عبر ثلاث موجات هجوم موثقة شملت 7,300 محفظة ضحية. كما أشارت Galaxy إلى موجة رابعة مشتبه بها قد ترفع إجمالي الخسائر إلى حوالي 130 مليون دولار في البيتكوين، وفقًا لتغطية سابقة من Cointelegraph.
تُعد هذه النتائج القائمة على الموجات مهمة لطريقة تفسير المحللين للغسل. إذا لم يكن المهاجمون يوزعون الأموال بقوة—أو إذا تم نقل جزء واحد فقط من الأصول المسروقة إلى خلاطات—فإن البعد الزمني يصبح حاسمًا: قد لا يزال المحققون ينتظرون استمرارًا أوسع مع بدء حركات إضافية من قبل أطراف أخرى أو دفعات إضافية من الأموال المسروقة.
أشار التحليل السابق لشركة Galaxy، والذي أشار إليه أيضًا Cointelegraph، إلى أن ما لا يقل عن 15 مهاجمًا مختلفًا استغلوا الثغرة. وهذا يتماشى مع نقطة TRM Labs بشأن الاختلافات في بنية المعاملات بين الموجات، مما يعزز الفكرة القائلة بأن ما قد يبدو كحادث واحد قد يكون في الواقع عملية منسقة (أو على الأقل متوازية) مع مشاركين متميزين.
الضعف التقني وراء الاستغلال
أشار تقرير TRM Labs إلى أن جزءًا من الثغرة يُعزى إلى عيب في البرنامج الثابت من مارس 2021 أضعف عشوائية البذور على بعض محافظ Coldcard. وفقًا لـ TRM Labs، فإن هذا العيب قلل فعاليًا من قوة المفتاح من 128 بت إلى 40 بت، مما جعله "قابلًا للاختراق بالقوة الغاشمة دون الحاجة إلى وصول فيزيائي."
لقد ركّزت التعليقات الأخرى حول الإصلاح على التكلفة المنخفضة لتحسين ممارسات الأمان. فقد كتب الشريك الإداري في Dragonfly هاسيب كويريشي أن حوالي "2 دولارات من تعزيز الذكاء الاصطناعي" كانت يمكن أن تمنع استغلال Coldcard، مع الإشارة إلى تقارير وسائل التواصل الاجتماعي التي تفيد أن بعض نماذج الذكاء الاصطناعي أعادت اكتشاف الثغرة بسرعة—على الرغم من أن هذه المزاعم تُقدّم كتعليقات وليس كنتائج تقنية رسمية.
للمستثمرين والمبنيين، فإن النقطة الأساسية هي أقل ارتباطًا بسعر واحد وأكثر ارتباطًا بكيفية استغلال الثغرات بسرعة بمجرد انتشار المعرفة العامة. عندما يمكن استغلال ثغرة عن بُعد وبشكل واسع النطاق، يجب أن تأخذ الاستجابة للحوادث في الاعتبار كل من المهاجمين الفوريين والنسخ المقلدة الأطول أمدًا.
في المستقبل، يجب على القراء مراقبة ما إذا كانت عناوين إضافية يسيطر عليها المهاجمون ستبدأ في نقل حصص أكبر من الأرصدة المسروقة إلى خدمات الخلط، وما إذا كانت الموجة الرابعة "المشتبه بها" التي تأكدت من قبل جالاكسي ستتطور أكثر. مع تحرك المزيد من الأموال—أو فشلها في الحركة—على السلسلة، سيحصل المحققون على إشارات أوضح حول عدد الجهات الفاعلة المشاركة ومدى نجاحها في كسر قابلية التتبع.
تم نشر هذه المقالة أصلاً كـ Coldcard Hackers Send 64 BTC and 200 ETH to Crypto Mixers على Crypto Breaking News – مصداقيك الموثوق لأخبار التشفير، وأخبار البيتكوين، وتحديثات البلوكشين.


