تقول Galaxy Research الآن إن ثغرة محفظة Coldcard المادية قد كلفت المستخدمين بالفعل ما لا يقل عن 1,596 BTC — وقد يرتفع هذا المجموع إلى حوالي 2,055 BTC (ما يقارب 130 مليون دولار أمريكي) إذا تأكدت الموجة الرابعة المُشتبه بها من السرقات. في منشور على X، قالت Galaxy إنها تتبعت 1,596 BTC سُرقت من حوالي 7,300 عنوانًا عبر ثلاث موجات هجوم مؤكدة، بالإضافة إلى 14 حادثًا صغيرًا مرتبطة بها. وتقوم الشركة بتأجيل إدراج الموجة الرابعة المشتبه بها في إحصائياتها المؤكدة حتى تُؤكد تقارير الضحايا الإشارات على السلسلة؛ وإذا تم ربط هذا النشاط بنفس الثغرة، فسيصل الخسارة الإجمالية إلى حوالي 2,055 BTC. كيف وصلت Galaxy إلى هذه الأرقام: - حددت خريطة Galaxy على السلسلة 1,596 BTC عبر الموجات الثلاث المؤكدة. كان قراءة سابقة أوسع تعتمد فقط على البلوكشين قد قدرت حركة الموجات الأربع عند حوالي 1,815.75 BTC، لكن الشركة ضيقت تقديرها المؤكد بينما حافظت على الرقم الأكبر الذي لا يزال غير مؤكد والمتعلق بالموجة الرابعة المشتبه بها. - لاحظ محللو Galaxy الموجة الرابعة المحتملة في 3 أغسطس بعد اكتشاف أنماط معاملات مشابهة لهجمات سابقة. ارتفع تقديرهم المستمر لهذه الموجة المشتبه بها إلى حوالي 448.7 BTC من 709 عناوين ضحية محتملة، رغم تأكيدهم أن الأدلة على البلوكشين وحدها لا يمكنها تأكيد كل ضحية أو ما إذا كان مهاجم واحد نفذ جميع السرقات. - تشير النشاطات على البلوكشين إلى أن الموجة الرابعة المشتبه بها "تتألف بشكل كبير" من مهاجم واحد، مما يمنح Galaxy ثقة متوسطة إلى عالية في هذا التقييم بينما تنتظر التأكيدات المباشرة. ما هي الثغرة: كشفت Coinkite — مصنّعة أجهزة Coldcard — عن هذه الثغرة الأسبوع الماضي وربطتها بتغيير في البرنامج الثابت منذ مارس 2021. أثناء دمج مكتبة تشفير جديدة، سقط مسار توليد البذرة عرضيًا على مولد أرقام عشوائية شبه محدد مقدم من MicroPython بدلاً من مولد الأرقام العشوائية الحقيقية المدعوم بالعتاد. وبما أن مولد الأرقام العشوائية المادي لا يزال ظاهرًا في أجزاء أخرى من البرنامج الثابت، فقد فات الفحوصات الداخلية العرضية هذا التبديل في مصدر الإنتروبيا. مراجعة مستقلة: فريق هندسة وأمن بيتكوين في Block قام بمراجعة مستقلة للبرنامج الثابت ووصل إلى نفس الاستنتاج: استخدم البرنامج الثابت المعرض للخطر المولد الحتمي لـ MicroPython لإنشاء البذرة بدلاً من مولد الأرقام العشوائية المادي STM32. تقدر Coinkite أن مستوى الإنتروبيا الفعال للأجهزة المتضررة أقل بكثير من المستوى المقصود — حوالي 40 بت لبعض وحدات Mk2/Mk3 وحوالي 72 بت للوحدات Mk4/Mk5 وColdcard Q المعرضة، مقابل 128 بت المقصود. سلوك الهجوم وحالة التحقيق: - تفيد Galaxy أن معظم الأرصدة المسروقة تم توزيعها على العديد من العناوين الجديدة بدلاً من تجميعها في محفظة جمع واحدة؛ وتم لاحقًا توجيه بعض الأموال عبر معاملات من الدرجة الثانية مما يجعل التتبع أصعب. خلال الموجة الرابعة المشتبه بها، لاحظت Galaxy ارتفاع نشاط الهجوم إلى حوالي 13.8 عملية سحب لكل كتلة بيتكوين مقارنة بحوالي 0.3 عمليات سحب لكل كتلة سابقًا. - لا يزال حوالي 90٪ من BTC المسروق دون لمس على السلسلة، ولم تتحرك أي من العملات المسروقة في الموجات الثلاث المؤكدة منذ سرقتها — وهذا يمنح المحققين وقتًا لمراقبة الاستجابة. - تعمل Galaxy مع إنفاذ القانون الفيدرالي الأمريكي وتبادل العملات المشفرة ومجموعات التحقيق السيبراني، وتشارك عناوين المهاجمين والضحايا المؤكدين مع توسع التحقيق. حذرت الشركة من أن مهاجمين آخرين قد يحاولون استغلال نفس الثغرة بينما تظل المحافظ المتضررة قيد الاستخدام، لذا فإن تحديد العناوين الخاضعة لسيطرة المهاجم أمر بالغ الأهمية حتى يتمكن التبادل والسلطات من التصرف إذا بدأت الأموال بالتحرك. نصائح للمستخدمين المتضررين: تنصح Galaxy وCoinkite مستخدمي Coldcard بنقل الأموال من أي محافظ تم إنشاؤها باستخدام برنامج ثابت معرض للخطر إلى عناوين جديدة آمنة، وتوليد عبارات بذور جديدة تمامًا فقط بعد تطبيق البرنامج الثابت المُصلح. أطلقت Coinkite تحديثات طارئة للبرنامج الثابت لجميع النماذج المتضررة (تشمل v4.2.0 لـ Mk2/Mk3 وv5.6.0 لـ Mk4/Mk5 وv1.5.0Q لـ Coldcard Q) وقالت إنها دمرت جميع المخزونات المتبقية التي تحتوي على البرنامج الثابت المعرض للخطر. تحذيرات مهمة من Coinkite: - تثبيت التحديث يحمي فقط المحافظ التي تم إنشاؤها بعد إصلاح البرنامج الثابت؛ تظل البذور الحالية التي تم إنشاؤها تحت البرنامج الثابت المعرض للخطر عرضة للخطر ويجب استبدالها. - تنصح Coinkite بتوليد بذرة جديدة تمامًا على جهاز مُصلح، والتحقق من عنوان استلام، وإرسال معاملة اختبار صغيرة، ونقل الرصيد الكامل فقط بعد نجاح الاختبار. - المحافظ التي تم إنشاؤها باستخدام ما لا يقل عن 50 قطعة نرد خاصة عشوائية ليست عرضة لهذه المشكلة في مولد الأرقام العشوائية وحدها، وتوفر عبارة مرور BIP-39 القوية أمانًا إضافيًا — لكن Coinkite لا تزال تنصح بالانتقال لأن المواد الأصلية للبذرة لا تزال ضعيفة. ملاحظات أخرى للتعافي: أشارت Galaxy سابقًا إلى أن المستخدمين الذين يرون معاملة سرقة غير مؤكدة قد يكون لديهم فرصة ضيقة لاستبدالها باستخدام آلية Replace-by-Fee (RBF) في البيتكوين، لكن هذا الخيار ينطبق فقط قبل تعدين المعاملة الأصلية ولا يضمن الاسترداد. الخلاصة: هذه الحادثة تذكير صارخ بأن الأخطاء على مستوى البرنامج الثابت يمكن أن تضعف أمان المحافظ المادية. إذا كنت تمتلك جهاز Coldcard، فتحقق من برنامجك الثابت، وافترض أن أي بذور تم إنشاؤها على الإصدارات المعرضة للخطر قد تم اختراقها، وانقل الأموال فقط بعد تطبيق إصلاحات Coinkite واتباع قائمة التحقق الخاصة بهم. تهدف خريطة Galaxy المستمرة وتعاونها مع إنفاذ القانون إلى تتبع عناوين المهاجمين وتقليل الخسائر الإضافية مع استمرار التحقيق.
غالاكسي: ثغرة في مولد الأرقام العشوائية Coldcard تُفرغ ≥1,596 BTC، وقد تصل الخسائر إلى ~130 مليون دولار
ChainGPTمشاركة
كشفت أخبار البيتكوين اليوم عن عيب حرج في محفظات Coldcard المادية نتج عن تحديث البرامج الثابتة لعام 2021، مما أدى إلى سرقة ما لا يقل عن 1,596 بيتكوين عبر ثلاث هجمات كبيرة و14 هجومًا أصغر. وتقدر أبحاث غالاكسي أن الخسائر قد تصل إلى 2,055 بيتكوين (~130 مليون دولار) إذا تأكدت الموجة الرابعة. وحددت Coinkite المشكلة على أنها تطبيق معيب لـ RNG. ويُحث المستخدمون المتأثرون على تطبيق تحديث البيتكوين ونقل الأموال إلى عناوين آمنة. وتتعاون غالاكسي مع إنفاذ القانون والبورصات لتتبع محافظ المهاجمين وتجنب المزيد من الأضرار.
المصدر:عرض النسخة الأصلية
إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات.
يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.