#ColdcardExploitDrains89M — الهجوم الذي حطّم «المحفظة الباردة غير القابلة للاختراق» 💥
ملخص سطر واحد: كانت أكبر وعود التشفير دائمًا هي: «ليست مفاتيحك، ليست عملاتك». كانت محافظ الأجهزة مثل Coldcard تُعامل بوصفها القلعة النهائية: معزولة تمامًا عن الشبكة (air-gapped)، تعمل دون اتصال، ومستحيلة عمليًا للمس. في 30 يوليو 2026، تشققت تلك القلعة. سُحب نحو 89 مليون دولار (1,367 BTC) من 4,585 عنوانًا عبر ثلاث موجات هجوم — ولم تُمس أيّ من أجهزة الضحايا فعليًا. هذا هو التحوّل الحقيقي هنا.
---
🔍 ماذا حدث فعلاً (الخلل التقني المكشوف)
Coldcard هي محفظة أجهزة محمولة صممتها شركة Coinkite الكندية — جهاز صغير مستقل يحتفظ بمفاتيح بيتكوين الخاصة دون اتصال تمامًا. يرى المتشددون في الأمن و«الاحتفاظ على المدى الطويل» (HODLers) أنها شبه مقدسة.
تعود الثغرة إلى إصدار برنامج ثابت (firmware) في مارس 2021 يؤثر على إصدارات Coldcard Mk3 من 4.0.1 إلى 4.1.9 والإصدارات الأقدم. المشكلة الأساسية: في العادة، تُولّد المحافظ عبارات البذور (seed phrases) باستخدام مولّد أرقام عشوائية عتادي — شريحة تستمد الإنتروبيا من عمليات فيزيائية غير قابلة للتنبؤ حقًا. خطأ برمجي تسبب في أن تتخطى بعض الإصدارات العتادية RNG وتتحول بصمت إلى مولّد أرقام شبه عشوائية قائم على البرمجيات ويمكن التنبؤ به. والنتيجة كانت عبارات بذور أقل بكثير في العشوائية مما كان مقصودًا. ببساطة — ما كان يجب أن يكون «مستحيلًا تخمين مفاتيحه الخاصة» صار قابلًا للتخمين رياضيًا.
بامتلاك معلمات توليد البذرة فقط، تمكن المهاجم من إعادة بناء المفاتيح الخاصة دون اتصال وبدون لمس الجهاز إطلاقًا. لمدة خمس سنوات، ظلت هذه المحافظ خامدة وتبدو آمنة تمامًا — حتى جاء من اكتشف طريقة لإعادة توليد مفاتيحها وجرفها. والأهم: هذه ليست مشكلة على مستوى البروتوكول، بل فشل على مستوى المنتج. لم يتم اختراق شبكة بيتكوين نفسها أبدًا. تعيش الثغرة بالكامل داخل تنفيذ Coinkite لتوليد المفاتيح.
---
📊 ثلاث موجات هجوم — القصة الكاملة
الموجة 1 (30 يوليو) استنزفت نحو 1,083 BTC من حوالي 1,196 عنوانًا في 41 دقيقة فقط — بمتوسط يقارب 0.9 BTC لكل ضحية، مستهدفة محافظًا كبيرة كانت خامدة. الموجة 2 (31 يوليو) أخذت قرابة 158 BTC إضافية من نحو 1,477 عنوانًا، ما دفع الخسائر الإجمالية إلى نحو 1,158.81 BTC، أو 75 مليون دولار. الموجة 3 (1–2 أغسطس) استنزفت 207.7 BTC أخرى من 1,912 عنوانًا — وهذه الموجة هي الأكثر إثارة لأن المهاجم غيّر الاستراتيجية بالكامل، مستهدفًا أرصدة أصغر بنحو 0.1 BTC لكل منها، مع استخدام مخرجات P2WSH أصعب في التتبع تجعل تتبع السلسلة شبه مستحيل.
في عملية المسح الأولى وحدها لمدة 41 دقيقة، نقل المهاجم ما قيمته 594 BTC، أي 38 مليون دولار، عبر ما يقارب 500 عنوان بين 01:31 و01:56 بالتوقيت العالمي المنسق (UTC)، وقسم 1,324 جزءًا عبر 500 معاملة ضمن نافذة من ثلاث كتل، ثم جَمّع 562 BTC في عنوان واحد. كانت كل محفظة تم تفريغها تعمل بتوقيع واحد (single-signature) وتحمل أكثر من 0.15 BTC. كانت معظمها خامدة منذ سنوات، مع عملات ممتدة بين 2021 و2026 — ما يطابق عمر الثغرة تقريبًا بشكل شبه دقيق. كانت عملية متقدمة ومنهجية واحترافية — وليست مجرد سحب هلِع. تبقى العملات المسحوبة في عناوين يسيطر عليها المهاجم حتى أحدث عمليات التتبع، وفقًا لـ Galaxy Digital وتحديدًا Alex Thorn.
أصدر Coinkite تحذيرًا عاجلًا في 30 يوليو، ودفع تحديثًا طارئًا للبرنامج الثابت في 31 يوليو، طالبًا من جميع المستخدمين توليد عبارات استرداد جديدة ونقل الأموال فورًا، إذ كانت الهجمات المزعوم أنها ما تزال مستمرة. أصدرت فرق Block نشرة إرشادية لكن أوضحت بوضوح عدم تأثر أي من منتجاتها أو عملائها. تجدر الإشارة إلى أن ليس كل محفظة متأثرة قد تم تأكيدها بنسبة 100% بأنها صُممت باستخدام برنامج ثابت مُعرّض — تعتمد النتائج إلى حد كبير على تحليل السلسلة (blockchain).
---
📉 رد فعل السوق — هدوء على السطح، بركان في الداخل
هنا يصبح الأمر مثيرًا حقًا. لم ينهَر السعر — فقد تداوَل بيتكوين قرابة 63,000 دولار يوم الأحد، مسجلًا مكاسب متواضعة. لكن المعنويات انهارت إلى أدنى مستوى تاريخي. أفاد Santiment بأن نسبة التعليقات من الاتجاه الصعودي إلى الهبوطي هبطت إلى 0.58 فقط لكل 1.00 — وهي أضعف قراءة في تاريخ التتبع الحديث. وكانت أكثر حدة حتى من انهيار FTX وMt. Gox و«الخميس الأسود» المرتبط بـ COVID.
لماذا كان الأمر قاسيًا إلى هذا الحد؟ لأن الأزمات السابقة كانت تضرب بورصات مركزية أو أحداثًا كلية — وكان الناس قادرين على قول «احتفظت بمفاتيحي». أما هذا الاستغلال فقد أصاب الحيازة الذاتية نفسها — وهي الشيء الذي كان مؤمنو بيتكوين يرون أنه محصن ضد الضربة.
وهناك إشارة أكثر لا بديهية. بعد انهيار FTX في أواخر 2022، كانت الملة «اهرب من البورصات، احتفظ ذاتيًا». والآن انعكس ذلك. تُظهر بيانات CryptoQuant أنه في 31 يوليو، قفزت ودائع البورصات اليومية في المعاملات التي تقل عن 10 BTC إلى 7,300 BTC — أعلى مستوى منذ 6 فبراير. الناس تعيد تدفق الأموال إلى البورصات بسرعة، متبادلين مخاطرة واحدة (مخاطر الطرف المقابل) مقابل تخفيف مخاطرة أخرى (خلل في جهاز عتادي). تدفقات حقبة FTX انعكست. يقع مؤشر الخوف والطمع عند 27 (Fear)، وسوق الخيارات يحمل 1.17 مليار دولار من الفائدة المفتوحة المتمركزة في صفقات خيار شراء/بيع عند 60,000 دولار — الجميع يريدون حماية من الجانب السلبي.
---
📈 مؤشرات السعر والنِسَب المئوية ⚖️
هذه هي الأرقام التي يريدها الجميع. سعر بيتكوين: نحو 62,789–63,295 دولار. التغير خلال 24 ساعة: يتراوح بين -1.12% و+0.85%، تقلب. التغير خلال 7 أيام: من -1.89% إلى -3.12%. من بداية العام حتى الآن 2026: حوالي -27.84%. من أعلى سعر على الإطلاق عند 126,198 دولار، يقع بيتكوين أقل بنحو 50%. القيمة السوقية: حوالي 1.27 تريليون دولار. الهيمنة: 56.4%–58.4%. إجمالي القيمة السوقية للعملات المشفرة بأكمله يقف عند نحو 2.16–2.25 تريليون دولار، مع قرابة 100 مليار دولار في حجم التداول خلال 24 ساعة.
بعبارة أخرى — أصاب الاستغلال سوقًا كان بالفعل هشًا ومتشائمًا بالفعل، وهذا بالضبط سبب بقاء السعر ثابتًا بينما استهلكت الثقة. كما قال أحد المحللين: إن امتصاص بيتكوين لمرونة خطاب بنك الاحتياطي الفيدرالي (Fed)، واستغلال بقيمة 70 مليون دولار، وتعثر مشروع قانون تنظيمي خلال أسبوع واحد، بينما هبطت فقط بنسبة 2%، هو أقوى دليل على أن المستويات الحالية تسعّر معًا بالفعل جزءًا كبيرًا من التشاؤم القائم.
---
⚖️ أكبر جدل: هل لا تزال الحيازة الذاتية آمنة؟
معسكر «الحيازة الذاتية هي جوهر المسألة» يجادل بأن هذا فشل في برنامج ثابت محدد لدى مزوّد واحد فقط للمحافظ، وليس فشلًا في الحيازة الذاتية أو في بيتكوين نفسها. تظل أمنية البروتوكول دون المساس. يقول مطوّر Taproot Udi Wertheimer إن الحائزين يحتاجون بشكل متزايد إلى يقظة مستمرة أو دعم أمني احترافي، بينما يرى Guy Swann أنه واحد من أشد حالات الفشل ضررًا التي تعرضت لها الحيازة الذاتية على الإطلاق.
أما معسكر «الحيازة الذاتية صعبة جدًا»، بقيادة Lorenzo Valente من ARK Invest، فيجادل بقوة بأن مساحة الأجهزة الخاصة بالحيازة الذاتية كارثة وتضر بسمعة الصناعة أكثر من أي شيء آخر. نقطته الأساسية: الحيازة الذاتية لا تلغي المخاطر — بل تستبدل مخاطر الطرف المقابل بمخاطر البرامج، ومخاطر العتاد، ومخاطر سلسلة التوريد، ومخاطر التصيّد الاحتيالي. وبالنسبة لمعظم المستخدمين، فإن الاحتفاظ بالأموال عبر بورصات منظّمة أو صناديق متداولة (ETFs) أصبح هو الموقف الأكثر قابلية للدفاع.
يتوقع معسكر «المؤسسات في المقدمة» أن يسارع هذا الاستغلال في اعتماد صناديق ETF والحيازة المنظّمة، ما يدفع التجزئة نحو منتجات مثل صندوق BlackRock iShares Bitcoin Trust بدلًا من التعامل بأنفسهم مع المفاتيح الخاصة. حتى بعض الأصوات المؤيدة لنظريات مؤامرة قالت إن هذا هو «طريقة CEXs لجذب الناس مرة أخرى» — لا توجد أدلة، لكن ذلك يكشف مدى عمق أزمة الثقة.
---
📡 إشارات السوق المشوّهة
يحذر محللو السلسلة (on-chain) من أن الاستغلال قد جعل إشارات السوق متداخلة ومشوّهة. تدفق التحويلات الصغيرة نحو البورصات ليس ضغط بيع حقيقيًا ناتجًا عن توزيع الحيتان (whale distribution) — بل هو هروب حاملي الحيازة الذاتية المرعوبين بحثًا عن ملاذ. وهذا يجعل تحليلات تدفقات البورصات قصيرة الأجل وتحليلات الحيتان أقل موثوقية بكثير. تصف Galaxy ذلك بأنه قد يكون أكبر تحول سلوكي منذ FTX — لكن مدفوع بالخوف لا بالأساسيات. كما أصبحت دفاعات إلكترونية معززة بالذكاء الاصطناعي جبهة جديدة، ويُعيد الحادث إشعال النقاش حول معايير اعتماد العتاد في الولايات المتحدة.
---
🧠 أكبر الدروس لكل حامل
أولاً، لا تثق بالأمن بشكل أعمى. «ليست مفاتيحك، ليست عملاتك» — لكن المسؤولية أيضًا تقع عليك، وغالبًا لا يمكن رؤية الجودة. ثانيًا، حدّث برنامجك الثابت فورًا. إذا كنت تملك Coldcard Mk3 أو أي محفظة ببرنامج ثابت قديم، فتحقق من الإصدار الذي ولّد مفاتيحك وأنشئ بذرة جديدة. ثالثًا، نوّع طريقة التخزين — حتى CZ يدعو إلى تنويع المحافظ؛ لا تحتفظ بكل شيء على جهاز واحد أو لدى مورد واحد أو على بذرة واحدة. رابعًا، الشراء والاحتفاظ لا يعني الشراء والاندثار. محفظة باردة ذات بذرة قابلة للتنبؤ هي ساعة توقيت تدق — مراجعات أمنية دورية ضرورية. خامسًا، السوق خائفة لكنها لا تبيع — وهذه هي الإشارة الأهم. مستوى دعم 60,000 دولار، حيث تنتشر خيارات بقيمة 1.17 مليار دولار كفائدة مفتوحة (puts)، هو خط الحدود. إذا انكسر، سيفتح الطريق نحو 57,500 دولار.
---
🔮 المستقبل — إشارات بنّاءة
رغم الخوف التاريخي، بقي بيتكوين فوق 63,000 دولار وحتى سجل مكاسب متواضعة. إن الصمود أمام سياسة بنك الاحتياطي الفيدرالي المتشددة (hawkish)، واستغلال بقيمة 89 مليون دولار، وبيع مؤسسي في أسبوع واحد دون سوى هبوط محدود يدل على أن الأصل يتجه نحو النضج والتأسيس المؤسسي، ولم يعد يبالغ في رد الفعل تجاه كل عنوان أمني. قد نكون نشهد نهاية «عصر الحيازة الذاتية لانفرد بالقوة» (lone wolf self-custody) وبداية «عصر طبقة حيازة احترافية» — تدفقات ETF أكثر، وحراس أصول منظّمين أكثر، واعتماد عتاد أوضح. بالنسبة للمستثمرين العاديين، قد يعني ذلك مشاركة أكثر أمانًا. أما بالنسبة للمتحمسين المتشددين لبيتكوين، فقد تكون لحظة اختبار حقيقية حول ما إذا كانت الرؤية الأصلية يمكن أن تصمد أمام تعقيدات البرمجيات.
في سطر ختامي واحد: أثبت Coldcard أنه حتى قلعة معزولة تمامًا عن الشبكة (air-gapped) يمكن اختراقها على مستوى البرنامج الثابت — وردّ السوق لم يكن بالاستسلام، بل بهجرة هادئة ومخيفة مرة أخرى نحو المؤسسات التي كان قد فرّ منها.