هجوم يستنزف 70 مليون دولار من محافظ بيتكوين "باردة" من دون لمس الأجهزة

ملخص سوق AI
تُفصّل Galaxy Research عملية سحب بقيمة 70 مليون دولار من 1,196 محفظة BTC عبر ثغرة في توليد المفاتيح في Coldcard، حيث كان من الممكن إعادة إنتاج العبارات البذرية دون لمس الأجهزة. وتشير عمليات التفريغ بأسلوب الدُفعات والعائدات الخاملة إلى تعداد منهجي وإمكان حدوث موجات لاحقة، في حين لا يستطيع المستخدمون اختبار مدى تعرضهم بشكل موثوق بأنفسهم. ويُقوّض الحادث افتراضات السلامة المتعلقة بمحافظ الأجهزة، مما يثير مخاوف قصيرة الأجل بشأن الحفظ ومخاطر التشغيل عبر حاملي بيتكوين ومقدمي الخدمات.
مستوى التأثير
● عالي
الأصول المتأثرة
BTC/USDT-1.39%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
تعرّضت 1,196 محفظة بيتكوين لعملية سحب جماعي خلال نافذة استغرقت 41 دقيقة في 30 يوليو، جرى خلالها الاستيلاء على 1,082.65 بيتكوين تُقدّر قيمتها بنحو 70 مليون دولار. ويزيد هذا الرقم بنحو الضعف مقارنة بالتقديرات الأولى عند ظهور الخبر. وأظهر تحليل Galaxy Research، الصادر الجمعة، أن عمليات السحب نُفذت بين 01:10 و01:51 بتوقيت UTC عبر ست كتل على الشبكة، مع وجود ثلاث كتل فارغة بينية، ما يرجّح أن المعاملات بُثت على دفعات لا بشكل متواصل. ولا تزال الحصيلة موزعة على أربعة عناوين ولم تُحرّك حتى الآن. وكانت التقارير المبكرة قد رصدت عنواناً واحداً فقط من هذه العناوين، وهو ما يفسر اتساع حجم الخسارة المعلنة لاحقاً. ورغم أن حجم العملية أقل من بعض الهجمات الأكبر هذا العام، فإن خطورتها تكمن في آليتها. ففي العادة تتطلب سرقات العملات المشفرة اختراق منصة، أو استغلال عقد ذكي، أو التصيد لسرقة مفاتيح من جهاز متصل. أما المحافظ الصلبة فتُسوّق لنفسها على أساس إبقاء المفتاح بعيداً عن الإنترنت، ما يفترض أنه يترك المهاجم بلا "شيء يلمسه". المسألة بدأت عند إنشاء المحفظة: يفترض أن يولّد الجهاز رقماً عشوائياً بالغ الضخامة وغير قابل للتنبؤ، وهو "البذرة" (Seed) التي تُشتق منها العناوين والمفاتيح الخاصة وفق قواعد عامة ثابتة. وكان من المفترض أن يستمد برنامج Coldcard الثابت هذا الرقم من مولّد عشوائية عتادي مخصص. غير أن إعداداً داخلياً في البناء البرمجي وجّه النظام لتجاوز هذا المولّد، بينما اكتفى فحصٌ في مكتبة داعمة بالتحقق من وجود الإعداد لا من تفعيله. ونتيجة ذلك، انتقلت عملية توليد المفاتيح إلى بديل برمجي بسيط يعتمد على رقم السيريال الخاص بالشريحة وسجلات الساعة. يُعد رقم السيريال بيانات مصنع ثابتة، بينما قيم الساعة حالة زمنية يمكن للمهاجم تضييق نطاقها أو قياسها على جهاز مماثل لديه. والنتيجة أن فضاء المفاتيح الممكنة انكمش من نطاق شبه لا نهائي إلى نطاق قابل للعد. وخلصت فرق أمنية إلى أن تحديد توليد المفاتيح كان ممكناً على الطرازين الأقدم Mk2 وMk3 من Coldcard، بينما قُدّر النطاق على Mk4 وQ وMk5 بنحو أربعة مليارات احتمال. ورغم أن أربعة مليارات رقم كبير للبشر، فإنه رقم صغير للحواسيب. سيناريو الهجوم يعمل بالكامل خارج جهاز الضحية: يقوم المهاجم بتوليد بذور مرشحة على أجهزته، ثم يشتق منها العناوين المحتملة، ويطابقها مع بيانات سلسلة الكتل العامة التي يمكن لأي شخص تنزيلها. لا يحتاج المهاجم إلى تفاعل مع محفظة الضحية، حتى لو كانت مطفأة وموجودة في خزنة بقارة أخرى. وبيّن تفصيل Galaxy أن النمط يتوافق مع عملية "تعداد منهجي". فمن بين المحافظ المسحوبة، استخدمت 1,183 صيغة العناوين الحديثة "native segwit"، فيما استخدمت سبع محافظ صيغة أقدم وست محافظ صيغة أقدم منها. واستهداف ضحايا بعينهم عبر ثلاث صيغ عناوين في وقت واحد غير منطقي، ما يعزز فرضية اختبار كل بذرة مرشحة عبر جميع مسارات الاشتقاق الممكنة. وحذّرت Galaxy من احتمال حدوث موجات إضافية إذا لم ينقل المالكون أموالهم. كما أن المالك لا يستطيع التأكد إن كان معرّضاً للخطر، إذ لا يوجد اختبار يُجريه على محفظته يكشف ما إذا كانت بذرتها تقع ضمن النطاق القابل لإعادة الإنتاج. شركة Coinkite المصنّعة لـColdcard حذرت مالكي Mk3 وتؤكد أن أجهزتها الأحدث غير متأثرة، في حين يشير تقرير Block إلى أن Mk2 وMk4 وQ وMk5 ضمن نطاق التأثر أيضاً. وإلى حين حسم ذلك، يُطلب من أي شخص أنشأ بذرة على البرنامج الثابت المتأثر أن يفترض الأسوأ لعدم القدرة على التحقق. مع ذلك، رُصد خطأ تشغيلي لدى المهاجم. وقال Clay Garrett من Block على منصة X إن المنفّذ استخدم حساباً مدفوعاً لدى "مزود معروف لبيانات البلوك تشين" للاستعلام عن عناوين المصدر أثناء عمليات السحب، وإن سجلات المزوّد الداخلية طابقت سير العمل المشتبه به "بدقة استثنائية" حتى من حيث عدد الطلبات وتوقيتها وتسلسلها. وأوضح أن المزوّد كان يقدم خدمات اعتيادية لطلبات لم تكشف عن الغرض منها، وأن Block أحالت المعلومات إلى السلطات. قصة الهجوم تعيد صياغة معنى الوعود المرتبطة بالتخزين البارد. فالتخزين البارد يعد بأن المفتاح "غير قابل للتخمين"، بينما فهمه كثيرون على أنه "غير قابل للوصول". ومع تراجع تكلفة اكتشاف العيوب واستغلالها في النوع الأول، يصبح حفظ المفتاح بأمان هو الجزء الأسهل من المشكلة. وفي سياق منفصل، نشرت Anthropic الثلاثاء بحثاً أفاد بأن أحد نماذجها تمكن خلال 60 ساعة من خفض مستوى أمان خوارزمية مرشحة لما بعد الحوسبة الكمية إلى النصف، رغم أنها صمدت لعامين من مراجعات الخبراء.