استغلال Coldcard Mk3 يُفرغ 38 مليون دولار في BTC من 500 محفظة

iconAMBCrypto
مشاركة
AI summary iconملخص
استغل مهاجم ثغرة في محافظ Coldcard Mk3 المادية، وسرق 594 بيتكوين — بقيمة تزيد عن 38 مليون دولار — من 500 محفظة خلال 15–25 دقيقة. جاءت الثغرة من ضعف العشوائية في توليد الكلمات الأساسية، مما سمح بتوقع عبارات الاسترداد. وحثت Coldcard مستخدمي Mk3 على نقل الأموال إلى أجهزة آمنة أو استخدام عبارة BIP-39. ويشير هذا الحادث إلى المخاطر المرتبطة بالاحتفاظ الذاتي للعملات، على الرغم من أن طبقات التوقيع المتعدد لا تزال سليمة. وبما أن البيتكوين غالبًا ما تُعتبر وسيلة للتحوط ضد التضخم، فإن الثغرات الأمنية مثل هذه تثير مخاوف بشأن الثقة على المدى الطويل. ومع اقتراب موافقة MiCA (لوائح السوق الأوروبية للأصول الرقمية) على الموافقة النهائية، قد تؤثر مثل هذه الخروقات على متطلبات الامتثال المستقبلية.

في 30 يوليو، واجهت إدارة Bitcoin [BTC] الخاصة اختبارًا صعبًا. قام مهاجم بسحب حوالي 594 BTC بقيمة تزيد عن 38 مليون دولار من 500 محفظة Coldcard خلال حوالي 15–25 دقيقة.

هذا الإجراء هو فحص واقعي لجوهر بيتكوين الأساسي، حيث قام هؤلاء المستخدمون بكل شيء بشكل صحيح. فقد اشتروا جهازًا موثوقًا معزولًا عن الشبكة، ولم يدخلوا مفتاح الاسترداد أبدًا على جهاز متصل بالشبكة، وتركوا الأموال دون لمس لسنوات، لكنهم خسروا أموالًا على أي حال.

هل هناك محفظات أجهزة أخرى معرضة للخطر؟

AD

المخترق يسرق 594 BTC من 500 محفظة Coldcard

وفقًا للتحقيقات على السلسلة، استغل مهاجم ثغرة في توليد البذور في Coldcard Mk3 لسرقة BTC في أقل من نصف ساعة. جعلت الثغرة بعض عبارات استعادة Mk3 قابلة للتنبؤ بسبب إنتروبيا ضعيفة.

عادةً، يقوم محفظة الأجهزة بتوليد عبارة البذور باستخدام عشوائية حقيقية. ومع ذلك، فإن العيب قلل من عدد المحاولات التي كان على القراصنة القيام بها عن طريق تغيير طريقة اختيار النظام للكلمات

بدلاً من اختيار من بين 340 undecillion توليفة، كان المحفظة تختار من بضعة مليارات. على الرغم من أن هذا رقم ضخم، إلا أنه أصغر بكثير من حيث الحجم مقارنة بما صُممت لأجله أمان البيتكوين.

بيتكوينBTC
Arkham

رغم ذلك، بدا مصطلح التأسيس طبيعيًا، لكن الكلمات جاءت من نفس قائمة الكلمات. وبالتالي، أصبح مجال البحث أصغر بكثير للمخترق.

إشعار أمان Coldcard

واجه Coldcard انتقادات بسبب هذا الحادث، على الرغم من تحذير مستخدمي Mk3 من أن أموالهم لم تكن آمنة. ومع ذلك، واجه أولئك الذين حموا أموالهم بكلمة مرور BIP-39 مخاطر ضئيلة.

بالإضافة إلى ذلك، تأثرت عبارات البذور التي تم إنشاؤها على Mk4 وQ وMk5 قبل إصدار التحديث الثابت. أفاد تقرير التحذير من Coldcard said,

إذا قمت بإنشاء بذرة على Mk3 بعد الإصدار 4.0.1 من البرنامج الثابت، فقد تكون أموالك معرضة للخطر.

بقيت أجهزة التوقيع الأخرى من Coinkite، مثل TAPSIGNER وOPENDIME وSATSCARD، غير متأثرة. نصحت الشركة مستخدمي Mk3 بنقل أموالهم.

يُوصون بنقل الأموال إلى بذرة جديدة تم إنشاؤها على جهاز غير متأثر. علاوة على ذلك، يمكنهم استخدام عبارة مرور BIP-39 قوية أو بذرة تعتمد فقط على النرد.

على الرغم من التحليل الفني التفصيلي للشركة، فإن مجرد نقل الأموال تحت ضغط الوقت يخلق فرصًا جديدة للأخطاء من المستخدمين أو التصيد الاحتيالي أو الأخطاء المتسرعة.

اختبار الإجهاد للتخزين الذاتي

لقد انتشر الهجوم مُسببًا ذعرًا عبر مجتمع البيتكوين، لكن النظام الأساسي لا يزال سليمًا.

هذا لأن المحفظات المادية ذات التوقيع الفردي فقط كانت متأثرة، مما دفع إلى إضافة طبقات أمان إضافية لتحسينها. وبالتالي، كانت عبارات المرور ومتعدد التوقيعات ورمي النرد غير قابلة للتفاوض.


الملخص النهائي

  • استغل مهاجم ثغرة في Coldcard Mk3، وسرق 594 BTC بقيمة 38 مليون دولار في أقل من نصف ساعة.
  • واجهت ملكية بيتكوين الذاتية اختبارًا للتوتر، لكن الأمان لا يزال سليمًا للمحفظات التي تمتلك طبقات إضافية مثل متعدد التوقيعات.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.