خلل في توليد_seed الخاص بـ Coldcard يكشف عن 594 BTC في عملية سحب المحافظ لعام 2026

iconNewsBTC
مشاركة
AI summary iconملخص
ثغرة في برنامج Coldcard في الإصدارات الأقدم ضعفت عشوائية البذور، مما أدى إلى سرقة 594 BTC من حوالي 500 محفظة ذات توقيع واحد في 30 و31 يوليو 2026. أثرت هذه المشكلة على برامج Coldcard Mk3 الإصدارات 4.0.1–5.0.3، وMk4 وMk5 قبل الإصدار 5.6.0، وأجهزة Q قبل الإصدار 1.5.0Q. قللت مولد الأرقام العشوائية القابل للتنبؤ من العشوائية من 128 إلى 72 بت. تبقى البذور التي تحتوي على عبارة مرور BIP-39 أو على الأقل 50 رمية نرد غير متأثرة. يجب على المستثمرين في التشفير مراقبة مستويات الدعم والمقاومة عن كثب في ظل هذه المخاطر الأمنية.

لقد أعادت مشكلة أمنية في Coldcard وضع سلامة محفظة Bitcoin المادية تحت المجهر بعد تقارير أشارت إلى أن عيبًا في البرنامج الثابت أثر على توليد البذور على بعض الإصدارات الأقدم من الأجهزة.

وفقًا لملاحظات الحادث المُحققَة، فإن المشكلة تتعلق بإصدارات برنامج Coldcard Mk3 من 4.0.1 إلى 5.0.3، بالإضافة إلى أجهزة Mk4 وMk5 قبل الإصدار 5.6.0، وأجهزة Q قبل الإصدار 1.5.0Q. كانت المشكلة الأساسية ضعفًا في توليد البذرة، حيث تم استبدال مولد الأرقام العشوائية المادي ببديل برمجي قابل للتنبؤ، مما قلل من الإنتروبيا من 128 بت المقصودة إلى 72 بت.

هذا تفصيل تقني، لكنه مهم جدًا. محفظة Bitcoin آمنة فقط قدر ما تكون عبارة الاسترداد خلفها آمنة. إذا أصبح توليد عبارة الاسترداد قابلًا للتنبؤ بدرجة كافية ليتمكن المهاجم من تضييق نطاق البحث، فقد تصبح المحفظة عرضة للخطر حتى لو لم يشارك المستخدم عبارة الاسترداد أبدًا، أو نقر على رابط تصيد، أو كشف المفتاح الخاص.

شملت العملية التي أُبلغ عنها حوالي 594 BTC من حوالي 500 محفظة ذات توقيع واحد محفظات في 30 و31 يوليو 2026.

لمزيد من التفاصيل، قم بزيارة منصة Blog الرسمية.

ملخص

  • تأثرت بعض إصدارات البرامج الثابتة/الأجهزة الأقدم بثغرة أمان في توليد بذرة Coldcard.
  • تشير التقارير إلى حوالي 594 BTC تم جمعها من حوالي 500 محفظة ذات توقيع واحد.
  • البذور المُنشأة باستخدام عبارة مرور BIP-39 أو بكرات نرد كافية لا تُعتبر معرضة للخطر وفقًا للملاحظات المُتحقق منها.

لماذا الإنتروبيا هي اللعبة بأكملها

يمكن أن يبدو أمان البيتكوين أحيانًا معقدًا، لكن على مستوى البذرة، المبدأ بسيط: العشوائية تحمي المحفظة.

لا ينبغي أن يكون مصطلح التأسيس قابلاً للتخمين. عدد التوقيعات الصالحة الممكنة هائل لدرجة أن محاولة كسره بالقوة الغاشمة يجب أن تكون مستحيلة فعليًا. هذا الافتراض يعتمد على إنتروبيا مناسبة. إذا تم إضعاف العملية العشوائية المستخدمة لإنشاء مصطلح التأسيس، يتغير دور المهاجم من مستحيل إلى محتمل التنفيذ.

لهذا السبب، هذه القصة أكثر جدية من خطأ عادي في البرنامج الثابت.

يمكن أن تسبب مشكلة في العرض لبسًا للمستخدمين. يمكن أن تخلق عيب في التوقيع خطرًا في المعاملات. لكن عيبًا في توليد كلمة المرور السرية يهدد الأساس نفسه للمحفظة.

إذا تم إنشاء بذرة المحفظة باستخدام عشوائية ضعيفة، فقد يكون المستخدم عرضة للخطر حتى لو تصرف بشكل مثالي منذ ذلك الحين.

ليس كل مستخدم Coldcard في نفس الموقف

التحذير المهم هو أن هذا لا يعني أن كل جهاز Coldcard غير آمن حاليًا.

تشير ملاحظات التحقق إلى أن المجموعة المتأثرة مرتبطة بإصدارات معينة من البرامج الثابتة والأجهزة. كما تم الإشارة إلى إصدارات البرامج الثابتة المصححة، بما في ذلك 5.6.0 للأجهزة Mk4 وMk5 و1.5.0Q للأجهزة Q.

هناك فرق مهم آخر: لم تُعتبر البذور المولدة باستخدام عبارة مرور BIP-39 أو على الأقل 50 لفة نرد معرضة للخطر وفقًا لملاحظات الحادث.

هذا مهم لأن المستخدمين قد أنشأوا محافظ بطرق مختلفة. قد يحمل مفتاح احتياطي تم إنشاؤه بالكامل من قبل الجهاز تحت البرمجيات المتأثرة ملف مخاطر مختلفًا عن واحد تم تعزيزه باستخدام عشوائية مبنية على النرد أو عبارة مرور.

للمستخدمين، السؤال العملي ليس "هل أملك جهاز Coldcard؟" بل "أي جهاز وبرنامج ثابت أنشأا بذورتي، وكيف تم إنشاء تلك البذرة؟"

ذلك سؤال أضيق وأكثر فائدة.

لماذا تكون المحافظ ذات التوقيع الواحد أكثر عرضة

ركّز التفتيش، وفقًا للتقارير، على حوالي 500 محفظة بتوقيع واحد.

هذا منطقي من وجهة نظر المهاجم. في إعداد التوقيع الواحد، يتحكم مفتاح واحد في الأموال. إذا كان يمكن استنتاج هذا المفتاح أو تخمينه، فلا توجد طبقة موافقة ثانية.

تُنشئ إعدادات المتعدد التوقيع نموذج مخاطر مختلف. إذا تم اختراق بذرة أحد الموقّعين، فقد يحتاج المهاجم إلى مفاتيح إضافية لنقل الأموال. هذا لا يجعل متعدد التوقيع محصنًا ضد جميع فشلات المحافظ، لكنه يمكن أن يقلل من الضرر الناتج عن بذرة ضعيفة واحدة.

هذا أحد الأسباب التي تجعل إعدادات الاحتفاظ الجادة للبيتكوين تستخدم غالبًا التوقيع المتعدد، وكلمات المرور، وعناصر العشوائية المولدة بالنقاط، والنسخ الاحتياطية الموزعة جغرافيًا، والأجهزة من موردين مختلفين.

ليس لأن كل مستخدم يحتاج إلى خدمة أمان من مستوى المؤسسات. بل لأن خدمة أمان البيتكوين لا تحتوي على زر إعادة ضبط للدعم الفني. بمجرد تحويل الأموال، لا تعيد السلسلة تغييرها.

تظل المحافظ المادية بحاجة إلى الثقة والتحديثات والتحقق

تُسَوَّق محفظات الأجهزة غالبًا على أنها الطريقة الأكثر أمانًا لامتلاك العملات المشفرة، وهي كذلك بالنسبة للكثير من المستخدمين. لكن "محفظة الأجهزة" ليست سحرًا.

يُثق المستخدم في برامج الجهاز الثابت، وسلاسل التوريد، وتوليد الكلمات السرية، وانضباط النسخ الاحتياطي، وشاشات التوقيع، وممارسات التحديث، وأمن عملياته الخاص. يقلل محفظة الأجهزة من العديد من المخاطر عبر الإنترنت، لكنه لا يلغي جميع نقاط الفشل الممكنة.

تُنشئ تحديثات البرامج الثابتة أيضًا توازنًا صعبًا.

يُقال للمستخدمين غالبًا ألا يسرعوا في التحديثات ما لم يفهموا ما الذي يتغير. في الوقت نفسه، قد تكون إصلاحات الأمان ضرورية. إذا لم يُحدّث المستخدم أبدًا، فقد يظل عرضة للثغرات المعروفة. وإذا قام بالتحديث بتهور، فقد يُدخل مخاطر جديدة عبر برامج ثابتة مزيفة أو التصيد الاحتيالي.

المسار الأكثر أمانًا هو الممل لكنه مهم: استخدم المصادر الرسمية، وتحقق من البرنامج الثابت، واقرأ التنبيهات الأمنية بعناية، وتجنب الحركات المتهورة.

الاستنتاج للمحتفظين ببيتكوين

هذه الحادثة تذكير بأن التخزين الذاتي قوي لأنه يزيل الاعتماد على البورصات ووكلاء الحفظ. لكنه يضع عبء الأمان على المستخدم والأدوات التي يختارها.

للمستخدمين الذين يستخدمون Coldcard، المهمة الفورية هي تحديد ما إذا كان تم إنشاء بذرتهم على برنامج ثابت متأثر، وما إذا كان تم استخدام إنتروبيا إضافية أو حماية بكلمة مرور. يجب على المستخدمين الذين لديهم تعرض ذي أهمية اتباع الإرشادات الرسمية وتجنب إدخال عبارات البذور إلى أي موقع ويب أو أداة غير معروفة تدّعي التحقق من حالة التعرض للثغرات.

لسوق البيتكوين الأوسع، الدرس أكبر.

أقوى شكل من أشكال الحفظ ليس مجرد امتلاك جهاز مادي. بل هو فهم كيفية توليد الكلمة السرية، وكيفية تخزين النسخ الاحتياطية، وكيفية حماية التوقيع، وما يحدث إذا فشل جزء واحد من الإعداد.

البيتكوين يمنح المستخدمين السيطرة النهائية. هذه السيطرة ذات قيمة، لكنها لا تغفر.

يُستند هذا المقال إلى مواد أمان Coldcard والتقارير العامة ذات الصلة حول عملية سحب المحافظ في يوليو 2026.

تم كتابة هذه المقالة من قبل مكتب الأخبار وتحريرها من قبل سامويل راي.

يُستند هذا التقرير إلى المعلومات المنشورة من قبل Blog. عند Blog

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.