خلل في PRNG لجهاز Coldcard يؤدي إلى خسائر بقيمة 86 مليون دولار في البيتكوين على مدار خمس سنوات

iconCoinspeaker
مشاركة
AI summary iconملخص
أدى عيب في برنامج جهاز Coldcard المخزن البارد منذ مارس 2021 إلى خسارة مؤكدة قدرها 1,367 BTC (86 مليون دولار) عبر 4,585 عنوانًا، وفقًا لبحث جالاكسي. نشأ المشكلة من تكوين غير صحيح لـ PRNG في مكتبة libngu، مما سمح للمهاجمين باستغلال الإنتروبيا الضعيفة في توليد البذور. كشفت عدة موجات من تحليل البيتكوين عن هذه السرقات، التي حدثت على مدار خمس سنوات. تضيف هذه الحادثة إلى المخاوف المتزايدة بشأن الإنتروبيا في توليد المفاتيح، وهي مشكلة متكررة في أمن التشفير. يُنصح المتداولون بمراقبة العملات البديلة لملاحظة المخاطر والفرص المحتملة.

حدث آخر اختراق لبيتكوين عندما أدى ثغرة في مولد الأرقام شبه العشوائية (PRNG) مدمجة في برنامج جهاز Coldcard المخزن منذ مارس 2021 إلى خسارة مؤكدة قدرها 1,367 بيتكوين، ما يقارب 86 مليون دولار، عبر 4,585 عنوانًا، وفقًا للخرائط على السلسلة التي نشرها Galaxy Research حتى 2 أغسطس 2026.

الحادثة هي أسوأ اختراق لمحفظة مادية في تاريخ البيتكوين من حيث الخسائر المؤكدة، ولم تتطلب أي تصيد احتيالي، أو وصول فيزيائي إلى الجهاز، أو خطأ من المستخدم. هذا ليس مجرد فشل في منتج Coldcard.

إنه عرض هيكلي يُظهر أن ضمان الأمان لأي ترتيب للتخزين الذاتي، سواء كان جهازيًا أو برمجيًا، يعتمد بالكامل على جودة عشوائية توليد البذرة، وأن ماكروًا واحدًا غير مُهيأ بشكل صحيح يمكنه أن يُنهار هذا الضمان بصمت لسنوات دون إثارة أي إنذار ملحوظ.

جاء هذا الاختراق الأخير لبيتكوين بينما تتداول BTC USD منخفضة بنسبة -1.4% اليوم، عند مستوى 62,250 دولارًا بعد أسبوعٍ متقلبٍ شهد انخفاضها من فوق 65,000 دولار. يقع حجم التداول على مدار 24 ساعة عند 16.9 مليار دولار، منخفضًا من فوق 20 مليار دولار أمس.

(SOURCE: TradingView)

آليات اختراق البيتكوين: كيف كسرت ماكرو غير مُهيأ بشكل صحيح خمس سنوات من توليد البذور

يكمن السبب الجذري للمشكلة التي حددتها فرقة الهندسة في Block في مكتبة libngu الخاصة بـ Coldcard. قام Coinkite بتكوين اللوحة على الصفر لتعطيل مولد الأرقام العشوائية في MicroPython، بهدف استخدام مولد الأرقام العشوائية الحقيقي المادي (TRNG). ومع ذلك، فإن حماية libngu تحقق فقط ما إذا كان الماكرو معرفًا، مما يسمح للصفر بالمرور عبر التحقق.

نتيجةً لذلك، قام MicroPython بحذف استدعاء مولد الأرقام العشوائية المادية STM32 واعتمد على Yasmarang، وهو مولد أرقام عشوائية افتراضي برمجي يحتوي على حوالي 40 بتًا من الإنتروبيا الفعالة بدلاً من الـ 128 بتًا المتوقعة لعبارة بذرة BIP-39.

بينما تحسّنت النماذج اللاحقة (Mk4 و Mk5 و Q) لتصل إلى حوالي 72 بت من الإنتروبيا الفعالة، إلا أن هذا لا يزال أقل من المثالي. الفرق بين 40 بت و128 بت كبير، مما يجعل من السهل على المهاجمين استهداف البذور الضعيفة.

في 30 يوليو 2026، أصدرت Coinkite إشعارًا أمنيًا قبل ساعات فقط من هجوم سحب حوالي 594 BTC من 500 عنوانًا. وتم تتبع موجتين إضافيتين، بلغ مجموعهما 1,367.05 BTC عبر 4,585 عنوانًا بحلول 2 أغسطس. لا يزال معظم البيتكوين المسروق غير مستخدم، مما يشير إلى أن المهاجم ينتظر الوقت المناسب قبل تحريك الأموال.

اكتشف: أفضل عملات الميم للشراء في 2026

سياق أمان العملات المشفرة: نمط فشل متكرر في الإنتروبيا

يناسب حادثة Coldcard نمطًا موثقًا. إن ثغرة Android SecureRandom في عام 2013 أعادت استخدام القيم العشوائية (nonces) عبر توقيعات ECDSA، مما كشف المفاتيح عبر محفظات بيتكوين متعددة. واستخدم مولد العناوين التفصيلية Profanity في اختراق Wintermute عام 2022 توليدًا للمفاتيح بـ 32 بت من العشوائية، مما مكن المهاجم من سرقة 160 مليون دولار.

كشف إفصاح Milk Sad في عام 2023 أن bx seed في Libbitcoin Explorer استخدم Mersenne Twister مُبَادَرًا بوقت النظام، مما أدى إلى تقليل 256 بت من الإنتروبيا المتوقعة إلى حوالي 32 وكشف أكثر من 120,000 محفظة. أنظمة كود مختلفة، سلاسل مختلفة، نفس الفشل الهيكلي: مصدر عشوائية اُفترض أنه قوي لم يكن كذلك.

وصف أري ريدبورد، الرئيس العالمي للسياسة في TRM Labs، الحادث كدليل على أن التحويلات ذاتية التخزين تنقل المخاطر بدلاً من القضاء عليها، وهو إطار يتماشى مع بيانات TRM Labs للنصف الأول من عام 2026 التي تُظهر أن اختراقات البنية التحتية والمفاتيح، رغم تمثيلها فقط 15 بالمائة من الحوادث، فقد شكلت 76 بالمائة من إجمالي الخسائر المالية عبر 207 حوادث قرصنة قياسية.

قالت Galaxy إنها أبلغت حوالي 600 عنوانًا مشتبهًا في سيطرة المهاجمين عليها إلى المحققين الفيدراليين وشركات التوافق وشركات الأمن السيبراني، مع التحذير من أن تعيينها لـ Coldcard يعتمد على استنتاجات قائمة على السلسلة وليس على إعادة بناء الحسابات الحسابية لكل عنوان.

استكشف: أفضل عملات الميم للشراء في أغسطس

ظهرت المقالة $86 مليون من البيتكوين فقدت بسبب عيب صامت في مولد الأرقام العشوائية في Coldcard على مدار خمس سنوات لأول مرة على Coinspeaker.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.