أبلغت Galaxy عن سرقة 70 مليون دولار من بيتكوين من 1,196 محفظة Coldcard قبل الإفصاح عن الثغرة

iconCryptoBriefing
مشاركة
AI summary iconملخص
أخبار البيتكوين: أفادت Galaxy Research أن 70.2 مليون دولار من البيتكوين تم سحبها من 1,196 محفظة Coldcard Mk3 خلال 41 دقيقة في 30 يوليو 2026. استغل الهجوم ثغرة حرجة في وظيفة توليد الأرقام العشوائية في إصدارات البرمجيات الثابتة من 4.0.1 إلى 5.0.3، مما سمح للمخترقين بالتنبؤ ببذور الاسترداد. كشفت Coinkite عن هذه الثغرة بعد 30 ساعة. وتم تحذير المستخدمين المتأثرين بإنشاء بذور جديدة ونقل الأموال. تُظهر أخبار البيتكوين المسروقة أن الأموال تم تجميعها بسرعة، مما أثار تساؤلات حول من كان على علم بأخبار الثغرة.

تُعد المحافظ المادية المعيار الذهبي لأمان التشفير. الفكرة بأكملها بسيطة: احتفظ بمفاتيحك الخاصة خارج الإنترنت، بعيدًا عن القراصنة، وبعيدًا عن البورصات، وبعيدًا عن أي شيء متصل بالإنترنت. لكن بالنسبة لمالكي أجهزة Coldcard Mk3 معينة، تبين أن هذه الفكرة تحتوي على ملاحظة جانبية مكلفة جدًا.

في 30 يوليو 2026، قام المهاجمون بسحب 1,082.65 BTC، ما يعادل حوالي 70.2 مليون دولار أمريكي، من 1,196 محفظة خلال حوالي 41 دقيقة، وفقًا لبحث جالاكسي. وقد استغل الهجوم ثغرة حرجة في برنامج الجهاز قبل 30 ساعة فقط من إعلان Coinkite، الشركة وراء Coldcard، عن هذه الثغرة بشكل علني.

ما الذي سار خاطئًا، ولماذا يهم ذلك

العيب يكمن في مولد الأرقام العشوائية، أو RNG، المضمن في إصدارات برنامج Coldcard Mk3 من 4.0.1 إلى 5.0.3.

هذا هو السبب في أن هذه مشكلة خطيرة. عندما تقوم بإعداد محفظة مادية، فإن الجهاز يولد بذرة استعادة، وهي في جوهرها كلمة مرور رئيسية مشتقة من سلسلة من الأرقام العشوائية. إذا لم تكن هذه الأرقام عشوائية حقًا، تصبح البذرة قابلة للتنبؤ. وبذلك، يعني التنبؤ بالبذرة أن المهاجم الذي يعرف النمط يمكنه حساب مفتاحك الخاص دون أن يلمس جهازك أبدًا.

إعلان

فريق هندسة Block حدد بشكل مستقل السبب الجذري للخلل في مولد الأرقام العشوائية ونشر تقريرًا تفصيليًا في نفس اليوم الذي أصدرت فيه Coinkite تنبيهها الأمني. ووصل كلا الإعلانين في 30 يوليو 2026، وهو نفس اليوم الذي كانت المحافظ فيه فارغة بالفعل.

كان Coinkite واضحًا أن الثغرة لم تؤثر على جميع أجهزة Coldcard، بل فقط تلك التي تعمل بالإصدارات المخترقة من البرنامج الثابت. وحثت الشركة أي مستخدمين متأثرين على إنشاء بذور استرداد جديدة بالكامل فورًا ونقل أموالهم.

كيف تطور الهجوم

كفاءة السحب هي ما يبرز. أربعون دقيقة وواحدة لتنظيف 1,196 محفظة عبر أكثر من 70 مليون دولار في البيتكوين ليست عملية يدوية. هذا يتطلب أتمتة، واستطلاعًا مسبقًا، وقائمة جاهزة من العناوين الضعيفة.

أظهرت البيانات على السلسلة أن المحافظ المصدر كانت خاملة لفترات طويلة قبل الهجوم. هذه التفاصيل مهمة. فهي تشير إلى أن المستخدمين المتضررين كانوا حائزين على المدى الطويل، أشخاصًا قاموا بإعداد أجهزة Coldcard الخاصة بهم منذ سنوات ولم يحركوا أموالهم منذ ذلك الحين، على الأرجح لأنهم اعتمدوا على الأجهزة لضمان سلامة كل شيء.

بمجرد بدء الهجوم، تم تجميع الأموال المسروقة بسرعة في عناوين أقل. وقد أشار بحث غالاكسي إلى أن عنوانًا معينًا تلقى حوالي 594 BTC من العملية.

نافذة الـ 30 ساعة وما تشير إليه

التوقيت هنا هو الجزء الأكثر إزعاجًا في هذه القصة. تم تفريغ المحافظ تقريبًا قبل 30 ساعة من الإعلان العام من قبل Coinkite. هذا الفجوة تثير سؤالًا ستطرحه مجتمع الأمان لفترة طويلة: من كان على علم بهذه الثغرة، ومتى؟

من المحتمل أن المهاجم اكتشف عيب مولد الأرقام العشوائية بشكل مستقل وتحرك قبل أن تنشر Coinkite أو Block نتائجهما. لم تدّعِ Coinkite ولا Galaxy أي سوء سلوك في عملية الإفصاح. ولم تُجرِ أي مطالبات في إشعار Coinkite بشأن معرفة سابقة من جانب المهاجم. ركزت الشركة اتصالاتها العامة على حث المستخدمين على التصرف فورًا، وتوليد أكوام جديدة، والتحقق من إصدار البرنامج الثابت الذي يعمل عليه جهازهم.

ما يعنيه ذلك لمستخدمي المحافظ المادية

لأي شخص يحتفظ بعملات رقمية في محفظة عتادية، النتيجة المباشرة بسيطة. إصدارات البرامج الثابتة ليست تحديثات تجميلية. عيب في مولد الأرقام العشوائية هو أقرب ما يكون إلى ثغرة كارثية في هذا المجال، لأنه يُضعف الأساس نفسه لإنشاء المفاتيح. يجب على مستخدمي أي محفظة عتادية معرفة إصدار البرنامج الثابت الذي يعملون به والتحقق من أن مُصنّع جهازهم لم يصدر أي تنبيهات أمنية.

كما يشير سرعة وحجم سحب 70.2 مليون دولار إلى مستوى تطور المهاجم. من نفّذ هذا الهجوم كان يمتلك العمق التقني لاستغلال ثغرة في مولد الأرقام العشوائية، والبنية التحتية لأتمتة عمليات السحب على ما يقارب 1,200 محفظة في آنٍ واحد، والانضباط التشغيلي للتحرك ضمن نافذة ضيقة قبل الإعلان العام.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.