ملخص
- كشفت تقارير الضحايا الجدد عن عمليات سرقة Coldcard كانت مخفية سابقًا، وحددت Galaxy ما لا يقل عن 15 مهاجمًا، بما في ذلك سحب 12 BTC من 126 عنوانًا.
- وصلت الخسائر المؤكدة إلى حوالي 100 مليون دولار عبر ثلاث موجات، بينما قد ترفع هجوم رابع مشتبه به الإجمالي قرب 130 مليون دولار في البيتكوين.
- ناقش الباحثون ما إذا كان يمكن لاختبارات الذكاء الاصطناعي الرخيصة منع العيب، لكنهم اتفقوا على أن انخفاض الإنتروبيا إلى 40 بت جعل بذور المحافظ المتأثرة أسهل للهجوم بشكل مستقل.
تقول Galaxy Digital أنه بناءً على تقارير ضحايا جدد بعد أن أصبح الحادث علنيًا، استغل ما لا يقل عن 15 مهاجمًا مختلفًا ثغرة Coldcard. وشرح Alex Thorn أن الإفصاحات الفردية ساعدت المحللين على تحديد المهاجمين الذين كان من الممكن أن يبقوا مخفيين بسبب اختلاف الاستغلال عن خرق تبادل مركزي. وتُظهر التقارير الجديدة حملة مجزأة بدلاً من عملية سرقة منسقة واحدة. وفي حالة واحدة، سمح تقرير ضحية بسرقة أقل من 1 BTC للباحثين بتحديد هجوم أزال 12 BTC من 126 عنوانًا، مما يُظهر كيف يمكن لشكوى صغيرة كشف نمط أوسع بكثير.
الآن هناك العديد من المهاجمين المختلفين يستغلون ثغرة Coldcard. نقدّر أن هناك على الأقل 15 مهاجمًا مختلفًا الآن
نحن نستمر في تلقي تقارير الضحايا وتقديم المعلومات لهم لتقديمها للسلطات
وتساعدنا هذه التقارير على تحديد الهجمات الجديدة وتحديد المهاجمين https://t.co/6ybBTqJPb6
— أليكس ثورن (@intangiblecoins) August 4, 2026
تُوسّع التقارير الجديدة تقدير الخسائر وجدل الذكاء الاصطناعي
Galaxy تقدر الآن الخسائر المؤكدة بقرابة 100 مليون دولار عبر ثلاث موجات هجوم، وحددت موجة رابعة مشتبه بها قد ترفع الإجمالي إلى حوالي 130 مليون دولار في Bitcoin. يشير توسع تقدير الخسائر إلى أن الاستغلال لا يزال قيد إعادة البناء بدلاً من أن يكون محتواً أو مفهومًا بالكامل. على عكس اختراق بورصة واحدة بنقطة اختراق مرئية واحدة، يمكن استغلال بذور المحافظ المخترقة بشكل مستقل من قبل أطراف مختلفة، مما يجعل تحديد الهوية، وحساب الضحايا، وحساب الخسائر الإجمالية صعبًا بشكل غير عادي. كما أعاد ازدياد عدد المهاجمين فتح أسئلة حول ما إذا كان التخزين الذاتي يحمي المستخدمين عندما تصبح الأسرار المولدة من الأجهزة قابلة للتنبؤ.

لقد تحول النقاش التقني نحو مدى انخفاض تكلفة الذكاء الاصطناعي في إعادة اكتشاف عيب البرنامج الثابت. جادل الشريك الإداري في Dragonfly، حسيب كوريشي، بأنه كان يمكن لـ 2 دولارات فقط من تعزيز الذكاء الاصطناعي منع الحادث، مع الإشارة إلى اختبارات أظهرت أن النماذج استطاعت إعادة إنتاج الثغرة في غضون دقائق. لا يزال ادعاء الذكاء الاصطناعي مثيرًا للجدل لكنه موضع نقاش، لأن العيب كان بالفعل عامًا عندما حدثت عدة تجارب توضيحية. حذر باحث واحد من أن تلك الاختبارات خلت من ظروف عمياء، وطرق موثقة، وتحليل للإيجابيات الكاذبة، بينما أفاد باحث آخر أن نموذجًا مفتوح المصدر وجد المشكلة في 20 دقيقة دون الوصول إلى الإنترنت، مما زاد من حدة النقاش حول إمكانية الكشف المبكر الواقعية قبل الإفصاح.
قالت Castle Labs إن الثغرة قلصت إنتروبيا المفتاح الخاص لـ Coldcard إلى حوالي 40 بت، وهو ما يقل بكثير عن 128 بت المرتبطة ببصمة مكونة من 12 كلمة قياسية. وقد جعل هذا الانهيار اكتشاف القوة الغاشمة أسهل، وقد يفسر لماذا استطاع عدة مهاجمين المشاركة. وتكشف هذه الحادثة عن فشل في الاختبار، حيث اعتمد وعاء التخزين المادي على إنتروبيا قام البرنامج الثابت بتخفيضها بصمت. مع انخفاض تكلفة مراجعة الكود بواسطة الذكاء الاصطناعي لكل من المدافعين وال مجرمين، فإن التحدي غير المحلول هو ما إذا كان مصنّعو المحافظ قادرين على تعزيز الإصدارات قبل أن تحوّل الأدوات الآلية الأخطاء التنفيذية الغامضة إلى فرص سرقة قابلة للتوسع عبر عناوين بيتكوين خاملة.

