في 30 يوليو، واجهت إدارة Bitcoin [BTC] الخاصة اختبارًا صعبًا. قام مهاجم بسحب حوالي 594 BTC بقيمة تزيد عن 38 مليون دولار من 500 محفظة Coldcard خلال حوالي 15–25 دقيقة.
هذا الإجراء هو فحص واقعي لجوهر بيتكوين الأساسي، حيث قام هؤلاء المستخدمون بكل شيء بشكل صحيح. فقد اشتروا جهازًا موثوقًا معزولًا عن الشبكة، ولم يدخلوا مفتاح الاسترداد أبدًا على جهاز متصل بالشبكة، وتركوا الأموال دون لمس لسنوات، لكنهم خسروا أموالًا على أي حال.
هل هناك محفظات أجهزة أخرى معرضة للخطر؟
المخترق يسرق 594 BTC من 500 محفظة Coldcard
وفقًا للتحقيقات على السلسلة، استغل مهاجم ثغرة في توليد البذور في Coldcard Mk3 لسرقة BTC في أقل من نصف ساعة. جعلت الثغرة بعض عبارات استعادة Mk3 قابلة للتنبؤ بسبب إنتروبيا ضعيفة.
عادةً، يقوم محفظة الأجهزة بتوليد عبارة البذور باستخدام عشوائية حقيقية. ومع ذلك، فإن العيب قلل من عدد المحاولات التي كان على القراصنة القيام بها عن طريق تغيير طريقة اختيار النظام للكلمات
بدلاً من اختيار من بين 340 undecillion توليفة، كان المحفظة تختار من بضعة مليارات. على الرغم من أن هذا رقم ضخم، إلا أنه أصغر بكثير من حيث الحجم مقارنة بما صُممت لأجله أمان البيتكوين.

رغم ذلك، بدا مصطلح التأسيس طبيعيًا، لكن الكلمات جاءت من نفس قائمة الكلمات. وبالتالي، أصبح مجال البحث أصغر بكثير للمخترق.
إشعار أمان Coldcard
واجه Coldcard انتقادات بسبب هذا الحادث، على الرغم من تحذير مستخدمي Mk3 من أن أموالهم لم تكن آمنة. ومع ذلك، واجه أولئك الذين حموا أموالهم بكلمة مرور BIP-39 مخاطر ضئيلة.
بالإضافة إلى ذلك، تأثرت عبارات البذور التي تم إنشاؤها على Mk4 وQ وMk5 قبل إصدار التحديث الثابت. أفاد تقرير التحذير من Coldcard said,
إذا قمت بإنشاء بذرة على Mk3 بعد الإصدار 4.0.1 من البرنامج الثابت، فقد تكون أموالك معرضة للخطر.
بقيت أجهزة التوقيع الأخرى من Coinkite، مثل TAPSIGNER وOPENDIME وSATSCARD، غير متأثرة. نصحت الشركة مستخدمي Mk3 بنقل أموالهم.
يُوصون بنقل الأموال إلى بذرة جديدة تم إنشاؤها على جهاز غير متأثر. علاوة على ذلك، يمكنهم استخدام عبارة مرور BIP-39 قوية أو بذرة تعتمد فقط على النرد.
على الرغم من التحليل الفني التفصيلي للشركة، فإن مجرد نقل الأموال تحت ضغط الوقت يخلق فرصًا جديدة للأخطاء من المستخدمين أو التصيد الاحتيالي أو الأخطاء المتسرعة.
اختبار الإجهاد للتخزين الذاتي
لقد انتشر الهجوم مُسببًا ذعرًا عبر مجتمع البيتكوين، لكن النظام الأساسي لا يزال سليمًا.
هذا لأن المحفظات المادية ذات التوقيع الفردي فقط كانت متأثرة، مما دفع إلى إضافة طبقات أمان إضافية لتحسينها. وبالتالي، كانت عبارات المرور ومتعدد التوقيعات ورمي النرد غير قابلة للتفاوض.
الملخص النهائي
- استغل مهاجم ثغرة في Coldcard Mk3، وسرق 594 BTC بقيمة 38 مليون دولار في أقل من نصف ساعة.
- واجهت ملكية بيتكوين الذاتية اختبارًا للتوتر، لكن الأمان لا يزال سليمًا للمحفظات التي تمتلك طبقات إضافية مثل متعدد التوقيعات.

