تورّط كبير مسؤولي التكنولوجيا في شركة Coinkite في حادثة استغلال ثغرة في Coldcard، ما أدى إلى أربع موجات من الهجمات وخسائر بلغت 114 مليون دولار.

Key Takeaways

  • ارتبط بيتر غراي بثغرة في Coldcard تسببت في سرقة 114 مليون دولار عبر أربع موجات من الهجمات بدأت في 30 يوليو 2026.
  • تعود الثغرة إلى إيداع برمجي في 1 مارس 2021 استبدل مولد الأرقام العشوائية العتادي بمولد أرقام عشوائية برمجي، ما أدى إلى استخدام بذور منخفضة الإنتروبيا.
  • سُرقت نحو 1,816 بيتكوين من 5,200 عنوان عبر أربع هجمات منسقة بحلول 3 أغسطس 2026.

نشر مطور Bitcoin، James O'Beirne، تحليلاً في 4 أغسطس، ربط فيه بين Peter Gray، المؤسس المشارك والمدير التقني لشركة Coinkite، والشفرة البرمجية الكامنة وراء حادثة اختراق Coldcard التي تسببت في خسائر بقيمة 114 مليون دولار. اكتشف O'Beirne الخلل وأبلغ عنه أثناء مراجعته للبرمجيات الثابتة لـ Coldcard في عام 2025، لكن Gray قلل من شأن التقرير.

58 التزاماً من Switck تحمل توقيعات صالحة باستخدام مفتاح Peter Gray الشخصي

في تحليله المنشور في 4 أغسطس 2026، قدم James O'Beirne أدلة تشفيرية تستند إلى توقيعات GPG للالتزامات البرمجية: فقد نشر الحساب المجهول «Switck» مكتبة libngu التي تحتوي على المشكلة على GitHub، وتحمل 58 التزاماً موقعة باسم «Switck» توقيعات صالحة باستخدام مفتاح Gray الشخصي، وهو المفتاح نفسه المستخدم لتوقيع التزامات أخرى لـ Gray باسم «Peter D. Gray» في مستودع الشفرة البرمجية نفسه؛ ولم ينشر حساب Switck أي مفتاح بحد ذاته.

قال O'Beirne إن هذا الأسلوب التشفيري أظهر أن الهويتين تعودان إلى الشخص نفسه. ولم ترد Coinkite بعد على ادعاء الهوية هذا.

استشهد تحليل O'Beirne أيضاً باكتشافات شركة الأمن Wizardsardine، التي أشارت إلى أن libngu واحد من ثلاثة مستودعات مرتبطة بهذا الخلل؛ إذ أدرجت نسخة الإنتاج من البرمجيات الثابتة لـ Coldcard مكتبة libngu باعتبارها تبعية.

فريقا الهندسة والأمن في Block يتتبعان الخلل إلى التزام برمجي في مارس 2021

تتبّع فريقا الهندسة والأمن في Block الخلل إلى التزام مؤرخ في 1 مارس 2021، غيّر طريقة إنشاء Coldcard لبذور المحافظ، من استدعاء مولد الأرقام العشوائية العتادي في الجهاز إلى استدعاء مولد الأرقام العشوائية البرمجي في MicroPython؛ وكان هذا التغيير مخفياً في فحص واحد للمعالج المسبق، وأُطلقت البرمجيات الثابتة، الإصدار 4.0.0، رسمياً في 17 مارس 2021 وهي تحمل هذا الخلل، الذي لم يُكتشف طوال خمس سنوات.

وبسبب انخفاض إنتروبيا البذور المُولّدة، تمكن المهاجمون من إعادة توليد هذه البذور في بيئة غير متصلة بالإنترنت، وسرقة الأموال من دون الحاجة إلى لمس أي جهاز؛ ولم تتضمن أي من حوادث السرقة سرقة أجهزة أو تصيداً احتيالياً أو برمجيات خبيثة.

خسائر تراكمية تقارب 114 مليون دولار عبر أربع موجات من الهجمات

وقعت الهجمات على شكل عدة موجات متتالية بدءاً من 30 يوليو 2026: حدثت الموجة الأولى في 30 يوليو، وسُرقت خلالها نحو 1,083 بيتكوين من 1,196 عنواناً خلال 41 دقيقة، بقيمة تقارب 70 مليون دولار؛ ثم وقعت ثلاث موجات أخرى تباعاً خلال الأيام الخمسة التالية. وأظهرت إحصاءات Galaxy Research أنه بحلول انتهاء الموجة الرابعة في وقت مبكر من 3 أغسطس، سُرقت نحو 1,816 بيتكوين إجمالاً، وتأثر أكثر من 5,200 عنوان بيتكوين، وبلغ إجمالي الخسائر نحو 114 مليون دولار (ذكرت بعض التقارير نحو 116 مليون دولار). وقالت Coinkite إن الخلل لا يزال مستمراً.

الأجهزة المتأثرة وتدابير الأمان: تقييم مخاطر Mk3 وMk4/Mk5/Q

وفقاً لإعلان Coinkite، فإن الأجهزة المتأثرة والإجراءات الموصى بها هي كما يلي:

Mk3 (الإصدار 4.0.1 من البرمجيات الثابتة أو الإصدارات الأحدث): معرض للخطر، ويجب نقل الأموال فوراً.

Mk4 وMk5 وQ (إصدار البرمجيات الثابتة أقل من 5.6.0 أو 1.5.0Q): يجب تحديث البرمجيات الثابتة، وإنشاء عبارة استرداد جديدة، ونقل العملات المشفرة إلى عناوين آمنة.

المحافظ المنشأة باستخدام وظيفة رمي النرد (إدخال نتائج 50 رمية فعلية للنرد على الأقل): لم تُسجَّل أي مشكلات أمنية قط، وتُعد آمنة.

عبارات المرور القوية لـ BIP-39: اجتازت اختبار الأمان.

إعدادات التوقيع المتعدد (بحيث يكون مفتاح Coldcard واحداً فقط من عدة موقّعين): اجتازت اختبار الأمان.

قال خبير الأمن السيبراني في Ledger، Vincent Bouzon، إن هذه الحادثة تمثل «فشلاً في التنفيذ، وليس حكماً على الحفظ الذاتي»، وأضاف أن «الإنتروبيا يجب أن تستند إلى أجهزة آمنة».

الأسئلة الشائعة

كيف ربط James O'Beirne بين مستودع ثغرة Coldcard وPeter Gray؟

وفقاً للتحليل الذي نشره O'Beirne في 4 أغسطس 2026، تحمل 58 التزاماً موقعة باسم «Switck» توقيعات صالحة باستخدام مفتاح Gray الشخصي في GPG، كما استُخدم المفتاح نفسه في التزامات Gray باسم «Peter D. Gray» داخل مستودع الشفرة البرمجية نفسه؛ ولم ينشر حساب Switck أي مفتاح بحد ذاته، ما أظهر تشفيرياً أن الهويتين تعودان إلى الشخص نفسه.

ما الخلل المحدد في Coldcard؟

وفقاً لتحليل Block، نشأ الخلل من التزام مؤرخ في 1 مارس 2021، استبدل استدعاء مولد الأرقام العشوائية العتادي باستدعاء مولد الأرقام العشوائية البرمجي، وكان مخفياً في فحص واحد للمعالج المسبق؛ وانخفضت إنتروبيا البذور المُولّدة، ما مكّن المهاجمين من إعادة بناء المفاتيح الخاصة في وضع غير متصل بالإنترنت وسرقة الأموال من دون الحاجة إلى لمس الأجهزة.

هل تأثر جهاز Coldcard الخاص بي؟

وفقاً لإعلان Coinkite، فإن أجهزة Mk3 التي تعمل بالإصدار 4.0.1 أو الإصدارات الأحدث من البرمجيات الثابتة معرضة للخطر، ويجب نقل الأموال فوراً؛ أما أجهزة Mk4 وMk5 وQ التي تعمل بإصدار أقل من 5.6.0 أو 1.5.0Q، فيجب تحديث برمجياتها الثابتة وإنشاء عبارة استرداد جديدة؛ وقد اجتازت المحافظ المنشأة باستخدام وظيفة رمي النرد (50 رمية فعلية على الأقل)، وعبارات المرور القوية لـ BIP-39، وإعدادات التوقيع المتعدد، اختبار الأمان.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة مستمدة من مصادر خارجية وهي للمرجعية فقط. لا تمثل هذه المعلومات آراء أو وجهات نظر Gate ولا تشكل أي نصيحة مالية أو استثمارية أو قانونية. ينطوي تداول الأصول الافتراضية على مخاطر عالية. يرجى عدم الاعتماد حصرياً على المعلومات الواردة في هذه الصفحة عند اتخاذ القرارات. لمزيد من التفاصيل، يرجى الرجوع على إخلاء المسؤولية.
تعليق
0/400
لا توجد تعليقات