كشفت Galaxy Research عن سرقة محفظة بيت كوين باردة بقيمة 70 مليون دولار عبر استغلال بذرة ضعيفة

iconBlockchainreporter
مشاركة
AI summary iconملخص
انفجرت أخبار البيتكوين عندما كشفت Galaxy Research عن سرقة قدرها 70 مليون دولار من 1,200 محفظة باردة. استغل المهاجمون توليدًا ضعيفًا للبذور لإعادة إنشاء المفاتيح الخاصة خارج الإنترنت. كشف الاختراق عن عيوب في الإنتروبيا المستخدمة أثناء إعداد المحفظة. تزداد المخاوف الأمنية بشأن حلول التخزين الذاتي. يضيف هذا الحادث إلى تقارير الاستغلال الأخيرة في DeFi، مبرزًا المخاطر في ممارسات توليد المفاتيح.
chart-bitcoin main

تتضمن معظم خروقات الأمان في عالم العملات المشفرة مفاتيح خاصة مخترقة عبر التصيد الاحتيالي أو البرمجيات الخبيثة أو السرقة المادية للمحافظ المادية. وقد عكس هجوم جديد كشف عنه على محافظ بيتكوين الباردة هذا النموذج رأسًا على عقب. وفقًا لتقرير من Galaxy Research، قام المهاجم بتفريغ أكثر من 1000 بيتكوين — ما يعادل حوالي 70 مليون دولار — من ما يقرب من 1200 محفظة دون لمس أي جهاز على الإطلاق. ولم يعتمد الاستغلال على ثغرة في الجهاز أو اختراق للشبكة، بل استهدف شيئًا أكثر جوهرية بكثير: العشوائية المستخدمة عند إنشاء المحافظ لأول مرة.

كشف التحقيق الذي أجرته Galaxy أن توليد البذور الضعيف سمح للمهاجم بإعادة إنشاء المفاتيح الخاصة بشكل غير متصل. بمجرد إعادة بناء المفاتيح، استطاع المهاجم نقل الأموال عن بُعد فقط من خلال مراقبة سلسلة الكتل. ظلت المحافظ الباردة نفسها غير ملموسة ماديًا. لم يتم اختراق أي جهاز. لم ينقر أي مستخدم على رابط ضار. كان السرقة بأكملها هجومًا رياضيًا ضد انعدام الإنتروبيا الكافي.

كيف عمل الهجوم دون وصول فيزيائي

تُعد المحافظ الباردة المعيار الذهبي للتخزين الذاتي. من خلال الحفاظ على المفاتيح الخاصة على أجهزة غير متصلة بالإنترنت، يفترض المستخدمون أن سطح الهجوم ضئيل. لكن هذا الافتراض ينهار إذا تم توليد عبارة البذور—النسخة الاحتياطية القابلة للقراءة من قبل الإنسان للمحفظة—باستخدام مولد أرقام عشوائية قابل للتنبؤ أو من جودة منخفضة. يمكن للمهاجم الذي يفهم هذه الضعف حساب المفاتيح الخاصة المحتملة دون اتصال بالإنترنت، ومسح دفتر الأستاذ الخاص ببيتكوين للعثور على العناوين المتطابقة، وتفريغها قبل أن يلاحظ أي شخص ذلك.

في هذه الحالة، لم تكشف شركة Galaxy Research عن المحافظ المحددة أو الطريقة الدقيقة التي استخدمها المهاجم لتحديد البذور الضعيفة. يشير هذا الاكتشاف إلى أن المهاجم يمكنه الاستمرار في البحث إلى ما لا نهاية، ومسح المحافظ الإضافية التي تم إنشاؤها تحت ظروف الإنتروبيا المعيبة نفسها. وهذا يعني أن إجمالي المبلغ المسروق يمكن أن يتجاوز الـ70 مليون دولار التي تم ملاحظتها بالفعل.

الهواء الرقيق بين الأمان والفوضى

يُعامل توليد البذور غالبًا كأمر ثانوي من قبل المستخدمين وصانعي المحافظ. تعتمد بعض المحافظ على مولدات أرقام شبه عشوائية مُبَذَّرة من مستشعرات الجهاز، أو توقيت إدخال المستخدم، أو عشوائية الأجهزة المدمجة. إذا كان أي من هذه المصادر قابلًا للتنبؤ أو متحيزًا، تصبح المفاتيح الخاصة قابلة للتخمين. يمكن للمهاجمين حساب مسبقًا جداول ضخمة من المفاتيح المحتملة المستمدة من بذور ضعيفة وأتمتة عملية نقل الأموال.

تُبرز أبحاث Galaxy كيف أن التخزين الذاتي يُدخل مخاطر غير مرئية لمعظم الحائزين. يمكن أن يكون محفظة الأجهزة مختومة تمامًا ضد التلاعب المادي مع إنتاج مفاتيح غير آمنة. يُعد هذا الحادث تذكيرًا بأن نموذج أمان البيتكوين لا يقوى أكثر من الإنتروبيا خلف أزواج المفاتيح الخاصة به.这不是 مشكلة جديدة — فقد أدت العشوائية الضعيفة إلى اختراق محافظ الإيثيريوم في الماضي — لكن الحجم هنا ملحوظ وموجه حصريًا للتخزين البارد.

الآثار التنظيمية والصناعية

بينما يناقش صناع السياسات تشريع الأصول الرقمية، قد تعيد نتائج مثل هذه تشكيل الحوار حول معايير حماية المستهلك لبنية المحافظ. Banks Are Trying to Kill the Biggest Crypto Bill in US History Four Days Before the Senate Vote هو صراع جارٍ في واشنطن، لكن حلقات مثل سحب 70 مليون دولار قد تعزز الحجج المطالبة بمتطلبات أمنية أساسية في برامج المحافظ. بينما تعارض صناعة التشفير عمومًا التنظيم التفصيلي المفروض على التخزين الذاتي، قد تغير سجل متزايد من السرقات المرتبطة بتنفيذات معيبة هذا الحساب.

لمزودي المحافظ، تضع النتائج عبئًا جديدًا على الشفافية فيما يتعلق بمصادر الإنتروبيا ومراجعات توليد الـ seed. لا يمتلك المستخدمون وسيلة موثوقة للتحقق مما إذا كانت الأرقام العشوائية التي أخرجها جهازهم حقيقية العشوائية. تظل المراجعات الأمنية المستقلة والتصاميم مفتوحة المصدر أكثر الدفاعات مصداقية، لكن تبني معايير أفضل كان بطيئًا.

ما الذي لا يزال السوق يفتقده

لم تُسمِّ Galaxy العلامات التجارية للمحفظات المتأثرة، مما ترك المستخدمين غير متأكدين مما إذا كانت أجهزتهم نفسها عرضة للخطر. هذا الصمت يثير أسئلة حول الإفصاح المسؤول وجدول زمني للإصلاحات العامة. كما لم تحدد الدراسة ما إذا كان المهاجم استغل مصدرًا ضعيفًا واحدًا للتوليد العشوائي عبر محفظات من شركات تصنيع مختلفة، أم أن نموذجًا واحدًا من المحفظة هو المسؤول. دون هذا الوضوح، يصعب تحديد نصيحة تغيير الكلمات السرية أو تبديل الأجهزة.

كما يسلط السرقة الضوء على مشكلة أعمق: حيازات البيتكوين على السلسلة التي لا تتحرك أبدًا هي هدف سهل للمهاجمين الحسابيين الذين يمتلكون الوقت والموارد الكافية. مع تقدم الحوسبة الكمية وقدرات القوة الغاشمة، سيتضائل الفجوة بين الأمان النظري والضعف العملي. إن تقرير جالاكسي هو إشارة واضحة إلى أن فشل الإنتروبيا يُستغل بالفعل على نطاق واسع اليوم، وليس في مستقبل بعيد.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.