بنيت صناعة المحافظ المادية سمعتها على وعد بسيط: احتفظ ببيتكوينك خارج الإنترنت واحتفظ به بأمان. تعرض هذا الوعد لضربة خطيرة في 30 يوليو 2026، عندما بدأ المهاجمون في استغلال ثغرة في محافظ Coinkite Coldcard المادية، وأدى ذلك في النهاية إلى سرقة ما تقدر التقديرات المحدثة بـ 1,816 بيتكوين، ما يعادل حوالي 114 مليون دولار، من أكثر من 5,200 عنوانًا. تشير بعض التقديرات إلى أن الخسائر الإجمالية قد تتجاوز 130 مليون دولار مع استمرار نشاط السحب.
يعود الثغرة إلى إصدار البرنامج الثابت 4.0.1، الذي أصدره Coinkite في مارس 2021. وقد أثرت هذه العيوب على عشوائية استخدامها عند توليد بذور المحافظ، وهي المفاتيح الرئيسية التي تستمد منها جميع المفاتيح الخاصة في محفظة بيتكوين. وانخفضت قوة المفتاح، التي ينبغي أن تكون مثاليًا عند 128 بت من الإنتروبيا، إلى ما يقل عن 40 بت في الأجهزة المتأثرة. عند 40 بت، تصبح الهجمات بالقوة الغاشمة ممكنة حسابيًا باستخدام الأجهزة الحديثة.
بحلول أوائل أغسطس، قدرت غالاكسي ريسيرتش الخسائر بحوالي 1,367 BTC عبر 4,585 عنوانًا. مع استمرار المهاجمين في استهداف المحافظ الضعيفة في موجات لاحقة، ارتفع هذا الرقم إلى 1,816 BTC مُشار إليها عبر أكثر من 5,200 عنوانًا. إن التطور مهم لأنه يشير إلى أن الاستغلال لم يكن عملية واحدة من نوع "اقتحام وسرقة" بل عملية منهجية ومستمرة تستهدف كل محفظة تم تزويدها ببرنامج ثابت معيب.
لم تُصدر Coinkite تقديرًا محددًا للخسارة. أشارت الشركة إلى أنها تجري تحليلًا ما بعد الحادث قبل التعليق على النطاق الكامل لاختراق الأجهزة وتأثيره على المستخدمين.
السخرية أن هذا الاستغلال لم يتطلب أي اتصال بالإنترنت ليكون ناجحًا. كانت الثغرة موجودة في منطق توليد المفتاح في البرنامج الثابت. أي محفظة تم تهيئة استخدام إصدار مخترق من ذلك البرنامج الثابت كانت عرضة للخطر من اللحظة التي تم إنشاؤها فيها، بغض النظر عن مدى حرص المالك على حماية الجهاز المادي لاحقًا.
يُقترح محللو Galaxy Research أن الاستغلال يمكن أن يُسرّع الانتقال نحو أدوات استثمار بيتكوين خاضعة للتنظيم. تعتمد مزودي صناديق التداول المنتقلة (ETF) على جهات حفظ مؤسسية تعمل تحت إشراف تنظيمي، مع أطر تأمين ومراجعات أمنية لا يمكن للمستخدمين الأفراد لمحفظات الأجهزة إعادة إنتاجها.
للمستثمرين الذين يحملون حاليًا بيتكوين على أي محفظة مادية، فإن الأولوية الفورية هي التحقق. إذا تم تهيئة الجهاز باستخدام إصدار 4.0.1 من برنامج Coldcard، يجب نقل الأموال إلى محفظة تم إنشاؤها على جهاز آخر موثوق كإجراء احترازي. الانتظار حتى نشر تقرير Coinkite الرسمي قبل اتخاذ أي إجراء هو تقييم للمخاطر قد لا يرغب العديد من الحائزين في تحمّله بينما تستمر عمليات السحب النشطة.

