ثغرة أمنية في محفظة Coldcard تؤدي إلى سرقة 100 مليون دولار من البيتكوين وتثير قلق الصناعة

icon MarsBit
مشاركة
AI summary iconملخص
تم ربط سرقة لعملة البيتكوين قدرها نحو 2000 BTC، بقيمة تزيد عن 100 مليون دولار، بخلل في توليد الأرقام العشوائية في محافظ Coldcard المادية. استغل المهاجمون هذه الثغرة للتنبؤ بعبارات البذور، مما أدى إلى ارتفاع حاد في عمليات نقل البيتكوين الصغيرة. وقد أثار هذا الاختراق مخاوف بشأن أمان المحافظ المادية، خاصة مع تزايد التوقعات بشأن الموافقة على صندوق استثماري متعلق بالبيتكوين. ولم تطلب Coldcard حتى الآن شركة أمنية لاسترداد الأموال. وحذّر الخبير الصناعي يوكسيان من أن هذا الحادث يبرز الحاجة إلى استخدام الذكاء الاصطناعي في مراجعة الشيفرة، حتى مع استمرار النقاش حول صندوق البيتكوين الفوري.

لم يتوقع أحد أن ثغرة منذ 5 سنوات ستؤدي إلى أكبر عملية سرقة لبيتكوين هذا العام.

في 30 يوليو، لُوحظ نشاط غير طبيعي، حيث جُمعت مئات البيتكوين في وقت قصير من مئات العناوين، ثم اتسعت نطاق الهجمة بسرعة، حيث قام المهاجمون بفحص آلاف عناوين البيتكوين وسرقوا قرابة 2000 بيتكوين، بقيمة تزيد عن مئات الملايين من الدولارات الأمريكية.

تم تحديد سبب المشكلة بسرعة، حيث كان هناك عيب في محفظة Coldcard الصلبة أثناء عملية توليد العبارة الاستعادة، وهو مشكلة في الأرقام العشوائية الضعيفة، أي أن الأرقام العشوائية لم تعد عشوائية ويمكن التنبؤ بها.

بما أن Coldcard لا يمتلك عددًا كبيرًا من المستخدمين داخل البلاد، فقد لفت انتباهًا قليلاً في البداية. لكنه أثار ضجة كبيرة في الخارج، حيث تُعرف Coldcard جيدًا في الأسواق الخارجية. وبعد أيام من التصاعد، وصلت مشاعر الذعر إلى ذروتها. وبلغ إجمالي المبالغ المنقولة في 31 يوليو بقيمة أقل من 1 BTC مستوى 39,600 BTC، وهو أعلى مستوى منذ انهيار FTX في عام 2022.

من المحتمل أيضًا أن يكون هذا الثغرة قد اكتُشفت وهُوجمت بواسطة نموذج ذكاء اصطناعي، تمامًا مثل تأثير هبوط Zcash بنسبة 50% خلال يوم واحد في المرة السابقة. يبدو أن هذا الحدث أسوأ قليلاً، فعلى الرغم من أن البيانات لا تظهر ذلك بوضوح، فإن التأثير الأكبر هو على الثقة، وهو أمر لا يمكن قياسه.

للاطلاع على آراء وتحليلات التأثيرات المتعلقة بحادثة Coldcard من الخطوط الأمامية، اتصلت BlockBeats بـ Yu Xian، مؤسس SlowMist، حيث تلقّت SlowMist تفويضات من بعض الضحايا للمساعدة، كما تتبعت الحادثة منذ بدايتها. في رأي يو شيان، فإن تأثير هذه الحادثة سينعكس بشكل عميق، لأنها تستهدف الجماعة الأكثر جوهرية في عقيدة البيتكوين.

BlockBeats: هل طلبت Coldcard مساعدة شركة أمنية لاستعادة الأصول؟ هل هناك احتمال كبير لاستعادة البيتكوين المسروقة، التي تبلغ قيمتها الآن أكثر من مائة مليون؟

يوسين: لا يزال غير مؤكد أي عصابة قرصانة هي، ويجب تحديدها من طريقة نقلها التالية، وإذا تأكد في النهاية أنها منظمة قرصانة حكومية (مثل قراصنة كوريا الشمالية)، فسيكون من الصعب استرداد الأموال.

لم يُظهر الفريق الرسمي أي علامات على تدخل فريق أمني، بالإضافة إلى نشر بعض إشعارات الأمان. حاليًا، وجد بعض الضحايا الذين سُرقت منهم أجهزة Coldcard طريقنا لمساعدتهم في استرداد أصولهم.

BlockBeats: من حيث السبب الحالي للسرقة، باختصار، الرقم العشوائي لم يعد عشوائيًا. أتذكر أن مشكلات الأرقام العشوائية ظهرت تقريبًا كل عام في تاريخ صناعة التشفير، لماذا تبدو هذه المرة خطيرة بشكل استثنائي؟

يوسين: من حيث العدد والقيمة فقط، فإن آلاف البيتكوين ليست الأكبر في التاريخ؛ ففي أحداث سابقة مثل Mt. Gox وBitFinex وحوض تعدين LuBian، تم سرقة مئات الآلاف أو حتى ملايين البيتكوين، أو حتى أي جسر مخترق قد يتجاوز قيمته هذه الحادثة.

لكن المشكلة أن سمعة Coldcard ممتازة جدًا؛ فهي مفتوحة المصدر وشفافة، وتبني تصميمًا بسيطًا يجذب المهووسين بالتكنولوجيا، وهي ما زال يستخدمها العديد من رواد البيتكوين والمؤمنين به لفترة طويلة. لذا فإن حدوث مشكلة في شيء يبدو مثاليًا بهذا الشكل يُحدث صدمة كبيرة بين المستخدمين الأكثر تمسكًا به.

في الوقت نفسه، يكمن جوهر هذه المشكلة في نقص شديد في الإنتروبيا أثناء توليد الجملة الاستعادة، مما يؤدي إلى عشوائية ضعيفة جدًا للبذور مقارنة بالمتوقع، مما يسمح للمخترقين بحساب قوة خشنة للعثور على جملة الاستعادة الخاصة بالمستخدمين. هذه مشكلة أساسية وقاتلة في أمان الأصول المشفرة.

أعتقد أن أكثر شيء سخيف هو أنه مع ظهور النماذج القوية للذكاء الاصطناعي، لم ينظر أحد من Coldcard أو مؤمني البيتكوين خلفهم لفحص الكود باستخدام الذكاء الاصطناعي، بينما عاد المخترقون للنظر فيه. لأن التركيز فقط على الثغرات المرتبطة بعشوائية كلمة المرور، فإن الذكاء الاصطناعي الحالي قادر بسهولة على التعرف عليها واكتشافها.

لذلك أصبح الأمر كبيرًا لأنه أثر على أشد الجماعات إيمانًا بالأساس.

BlockBeats: إذًا، من منظوركم السابق، فإن هذا السرقة أثرت بشكل عميق على صناعة التشفير؟

يوسين: عندما يواجه جهاز محفظة أجهزة مفتوح المصدر وذو سجل طويل مشكلة في ظل افتراض أنه "مثالي"، فهذا سيؤثر بشدة على ثقة المجتمع بأجهزة مشابهة. سيبدأ المستخدمون في الشك: هل محفظتي الحالية أيضًا تحتوي على مشكلات؟ هل كلمات الاسترداد التي سيتم إنشاؤها في المستقبل آمنة؟

BlockBeats: هل تنصح مشاريع التشفير الآن بتشغيل الشيفرة عبر الذكاء الاصطناعي للبحث عن الثغرات؟ أو كيف تقوم سلو ماج بفعل ذلك حاليًا؟

Cosine: سأقترح القيام بذلك.

يؤثر الذكاء الاصطناعي على صناعة الأمن بأكملها بشكل أكبر بكثير مما يدركه الجمهور حاليًا. فالقراصنة يواجهون تقريبًا أي قيود، ويمكنهم بناء نماذج قوية موجهة، بينما تخضع الجهة الدفاعية لقيود متعددة مثل أهلية استخدام النموذج، والقدرة الحسابية، والرقابة، وغيرها.

نحن لا نقوم بمراجعة كود السلاسل العامة مثل البيتكوين والإيثيريوم نظرًا لحدود مواردنا، ونركز أولًا على العملاء المهمين لضمان تقليل احتمالية تعرضهم للمخاطر في عصر الذكاء الاصطناعي. باستخدام الذكاء الاصطناعي لمراجعة المشاريع السابقة، اكتشفنا بالفعل العديد من المشكلات التي لم نلاحظها من قبل، وكانت النتائج ممتازة.

BlockBeats: هذا سيثير مشكلة أخرى أكثر تشاؤمًا، فهل سيزداد عدم الثقة في تقنيات التشفير المبكرة مع تطور النماذج، مثل التأثير المماثل الذي شهدته Zcash سابقًا؟

يوسين: بالتأكيد. لا يمكن تحقيق الأمان بنسبة 100% أبدًا، فالهجوم والدفاع يتصاعدان باستمرار في مواجهة بعضهما البعض، بينما يمتلك القراصنة دوافع وقدرات عملية أكبر بكثير لاستخدام الذكاء الاصطناعي، لأنهم فقط يحتاجون إلى اختراق واحد لتحقيق ربح مباشر، مما يجعله عالي الكفاءة من حيث التكلفة. أما فريق الدفاع، فيواجه قيودًا بسبب مختلف العمليات والموارد.

في ظل هذا عدم التوازن، سيحدث بالتأكيد أحداث أمنية تفوق بكثير ما سبق من حيث الحجم، وقد تصل إلى مليارات الدولارات الأمريكية، وحتى قد يتم اكتشاف مشاكل في كود البيتكوين نفسه في المستقبل.

لكن بشكل عام، أنا لست متشائماً من قدرة الصناعة على مواجهة هذه التهديدات، فالصراع بين الهجوم والدفاع سيظل مستمراً، وستصبح أحداث التشفير أكثر متانة على مر الزمن.

BlockBeats: بدأت تظهر آراء تُشير إلى مزايا منصات التداول المركزية، وتعتبرها أكثر أمانًا. ما رأيك؟

Cosine: إن الاستثمارات التي تبذلها عدة منصات مركزية رائدة في الأمان الأساسي جيدة حقًا، ولديها قدرة معينة على التغطية في حال حدوث مشكلات، ما لم تكن أحداثًا كارثية بشكل استثنائي.

يجد معظم المستخدمين صعوبة كبيرة في التعامل بشكل مستقل مع كلمات الاسترداد أو التوقيع المتعدد، وهي عمليات متقدمة. في الماضي، كان الاختيار بين المحافظ يعتمد بشكل أكبر على السمعة والتوصيات من الأصدقاء أو المحيطين. لكن هذا الحدث أظهر للجميع أن حتى المحافظ التي يُعتبرها الجميع موثوقة قد تحتوي على مخاطر، لذا يرى بعض المستخدمين أنه من الأسهل والأكثر أمانًا إعادة أصولهم إلى بورصات مركزية ذات قوة مالية وتقنية معينة، وهو تفكير يمكن فهمه.

BlockBeats: كيف يمكن للمستخدمين العاديين الذين لا يفهمون التقنية ولا يتحققون من كود المحافظ تجنب مثل هذه الحوادث مع Coldcard؟

Cosine: أولاً، نوصي جميع المستخدمين باستخدام عبارة مرور للعبارة التذكارية، والتي يمكن فهمها كإضافة طبقة تشفير إضافية للعبارة التذكارية، وهذا أفضل بكثير من عدم إضافتها. استخدم عبارة مرور بطول 8 أرقام على الأقل وذات تعقيد بسيط، بشرط ألا تنساها أبدًا. جميع محافظ الأجهزة الرائدة تدعم ذلك حاليًا.

حتى لو حدثت أحداث مشابهة مرة أخرى، سيقوم القراصنة أولًا بنقل الأموال التي لا تحتوي على كلمة مرور، مما يوفر لك هامش أمان كبير لأصولك الرئيسية. على سبيل المثال، يمكنك وضع جزء صغير جدًا من الأموال في عنوان عادي بدون كلمة مرور، ووضع الأموال الكبيرة في عنوان مُحمي بكلمة مرور. إذا تم نقل المبلغ الصغير، فهذا يشير إلى تسريب العبارة الاستردادية، بينما يكون تجاوز كلمة المرور مكلفًا جدًا للقراصنة، مما يمنحك وقتًا إضافيًا.

للمستخدمين العاديين غير المطلعين على الصناعة، ما عليك سوى استخدام خدمات الجهات المركزية، وإذا واجهت أي مشكلة، فابحث عن دعمهم.

بالإضافة إلى ذلك، ثلاث نصائح عامة لجميع اللاعبين:

· تنظيم الأصول: خصص وقتًا للتحقق مما إذا كانت ذاكرتك لإنشاء المحفظة ضبابية أو إذا كنت قد كشفت عن كلمة الاسترداد على الإطلاق؛ في حال وجود أي شكوك، فكر في تغيير طريقة التخزين.

· ابقَ هادئًا: لا تقع في فخ المحافظ الوهمية أو الهجمات التصيدية بسبب الاستعجال.

· التفكير المعزول: ضع الأصول غير المؤكدة على جهاز منفصل (حتى يمكن فصله عن الإنترنت)، ولا تخلطها معًا، فهذا أكثر أمانًا بكثير من الاعتقاد بأنك بخير.

من خلال تحقيق ذلك، يمكنك منع أكثر من 90٪ من المخاطر الشائعة.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.