رسالة من BlockBeats، 3 أغسطس، تُظهر أحدث البيانات أن 1359 بيتكوين قد سُرقت في حادثة قرصنة محفظة Coldcard، كما أبلغ مستخدمون عن مشاكل مثل عرض صفحة خطأ بعد تثبيت التحديثات، أو عدم قدرة الجهاز على التشغيل، أو احتمال تلف الجهاز. وقد أصبحت هذه الحادثة أكبر سرقة بيتكوين هذا العام، وتهيئ BlockBeats تسلسل الأحداث على النحو التالي:
أظهر التحليل أن كود البرنامج الثابت Coldcard المهاجم صدر في مارس 2021، وكان الثغرة موجودة في الكود المفتوح المصدر لأكثر من 5 سنوات، وتؤثر على Mk3 (وبعض Mk2)، بالإضافة إلى Mk4 وQ وMk5 قبل إصلاح توليد البذور.
تم تنفيذ هجوم واسع النطاق على هذا الثغرة حتى 30 يوليو 2026. قام المهاجمون بتنفيذ مسح آلي على مئات إلى آلاف العناوين خلال حوالي 25–41 دقيقة. تم رصد أولي لحوالي 500 محفظة بتوقيع واحد، و1324 UTXO، وتم استهداف حوالي 594.5 BTC؛ وتوسّع التحليل السلسلي لاحقًا ليشمل حوالي 1196 عنوانًا و1082.65 BTC (قيمتها حوالي 70.2 مليون دولار أمريكي). بالإضافة إلى ذلك، ركّز الهجوم على العناوين ذات الأرصدة الأكبر، واستخدم رسومًا ثابتة عالية دون إخراج تغيير، وتم جمع الأموال بسرعة في عدد قليل من العناوين.
بعد ذلك، أصدرت شركة Coldcard Coinkite إعلانًا أمنيًا، وتأكيدًا أوليًا لمشكلة توليد البذور في Mk3 (البرنامج الثابت 4.0.1 والإصدارات اللاحقة)، ونصحت المستخدمين المتأثرين بالانتقال بحذر، وافترضت أن المهاجمين قد يستخدمون الذكاء الاصطناعي لمراجعة الشيفرة المفتوحة لاكتشاف الثغرة.
حتى 2 أغسطس، أفاد ألكس ثورن، رئيس أبحاث Galaxy، أن الهجمات المحيطة بمحفظة Coldcard لا تزال تتطور، مع ظهور مهاجمين أصغر ومستنسخين إضافيين يستهدفون بقايا كلمات الاسترداد الخاصة بـ Coldcard.
تم ملاحظة هذا الحدث من قبل أطراف متعددة. كشف إيريك بالتشوناس، المحلل الرئيسي لصناديق الاستثمار المتداولة في بلومبرغ، أن فريق Coldcard يتألف من 5 موظفين فقط. هذا العدد منخفض جدًا بالنسبة لشركة بهذا الأهمية.
علق سي زد قائلًا: "في نموذج التخزين الذاتي، حتى إذا أصلح المطورون الثغرة، لا يمكنهم إصلاح المحفظات التي تم إنشاؤها مسبقًا؛ ولا يمكنهم التواصل مباشرة مع المستخدمين الذين يستخدمون أجهزة معزولة وإعلامهم. قبل اتخاذ المستخدمين إجراءات نشطة، قد تظل المحفظات ذات الصلة عرضة لخطر الهجمات. أنا أدعم التخزين الذاتي، لكن هذا يعني أن مسؤولية الأمان تقع على عاتق المستخدم."
بالإضافة إلى ذلك، نظرًا لأن الحدث قد يتضمن استخدام الذكاء الاصطناعي لاختراق الأجهزة المشفرة، اتخذت منصة التخزين المؤسسي BitGo إجراءً أوليًا بهدف استعادة سمعة الصناعة، حيث أودع مايكل بيلشي، الرئيس التنفيذي لـ BitGo، 100 BTC في عنوان بتكوين عام في 1 أغسطس، ودعا نموذج Claude التابع لشركة Anthropic لمحاولة تحويل الأموال من هذا العنوان. تعتمد المنصة تقنية التوقيع المتعدد أو الحسابات المتعددة الأطراف لتفريق صلاحيات التوقيع على مفاتيح مستقلة متعددة. ولم تُصدر Anthropic أي رد علني على هذا التحدي حتى 2 أغسطس.
أو تأثراً بذلك، ظل البيتكوين ضعيفاً منذ 31، وانخفض من 65,000 دولار إلى 63,000 دولار.

