امن وحماية المعلومات

كوينكايت تصدر تحديثًا لإصلاح خلل كولدكارد؛ الذكاء الاصطناعي مرجح في الاختراق

أكثر من ألف بيتكوين يُعتقد أنه تمت سرقتها حتى الآن في اختراق بدأ الحديث عنه على وسائل التواصل الاجتماعي بعد ظهر يوم 30 يوليو. كشفت شركة Coinkite، إحدى أكثر شركات تصنيع محافظ الأجهزة الموثوقة، عن وجود خلل خطير في طريقة توليدها للمفاتيح الخاصة الآمنة لمحافظ البيتكوين الخاصة بها. يعتقد خبراء الصناعة أن الذكاء الاصطناعي قد استُخدم في هذا الاختراق.

أجهزة Coldcard MK3 ذات إصدار البرنامج الثابت 4.0.1 (مارس 2021) حتى 4.1.9 هي الأكثر تضررًا. العبارات السرية المكونة من 12 أو 24 كلمة التي تم توليدها بواسطة الجهاز والتي لم تتضمن رمية نرد من المستخدم أو عبارة مرور إضافية BIP 39 معرضة للخطر.

المستخدمون الذين تنطبق عليهم هذه الفئة، والذين لديهم بيتكوين في Coldcard MK3 ولم يستخدموا ميزة رمي النرد للحصول على عشوائية إضافية أو العبارة الإضافية، يجب أن يعتبروا أنفسهم في خطر وأن ينقلوا عملاتهم في أقرب وقت ممكن من المحافظ. نشر الكاتب التقني في Bitcoin Magazine شينوبي دليلًا حول هذا الموضوع، كما نشرت Coinkite دليلًا وتوصيات رسمية.

طبيعة الخلل وخطورة الموقف

كان الخلل عبارة عن سطر محدد من التعليمات البرمجية في البرنامج الثابت، وهو الكود الأساسي منخفض المستوى الذي يتحكم في الجهاز. هذا البرنامج الثابت يبدو أنه قابل للتحديث. تم تحديث توصيات Coinkite صباح اليوم، حيث نصحوا المستخدمين بتحديث البرنامج الثابت للجهاز لجميع الرقائق الثلاث، أجهزة MK3 وMK4 وMK5، بما في ذلك Coldcard Q:

“تم التحديث في 31 يوليو 2026 الساعة 9:33 صباحًا بتوقيت شرق الولايات المتحدة: البرنامج الثابت المُصحح متاح الآن. يجب على مستخدمي Mk4 وMk5 التحديث إلى الإصدار 5.6.0 أو أحدث. يجب على مستخدمي Q التحديث إلى الإصدار 1.5.0Q أو أحدث. بالنسبة لـ Mk3، قم بالتحديث إلى الإصدار 4.2.0 أو أحدث.”

وأوضحت Coinkite أيضًا في توصياتها أن تحديث البرنامج الثابت لا يعني أن المفاتيح الخاصة والعامة التي تم توليدها بواسطة البرنامج الثابت المعيب قبل التحديث أصبحت آمنة الآن؛ فهذه المفاتيح تظل معرضة للخطر حيث تم إنشاؤها فعليًا بكلمة مرور ضعيفة. بعد تحديث البرنامج الثابت، يجب إنشاء محفظة جديدة، وإرسال الأموال عبر السلسلة إلى العناوين الجديدة لتأمين الأموال. كتبت Coinkite:

“تحديث البرنامج الثابت لا يغير أو يصلح العبارة السرية الموجودة. إذا تم توليد عبارتك السرية قبل الإصدار المُصلح من البرنامج الثابت لطرازك، فاتبع إرشادات الترحيل أدناه ما لم ينطبق عليك استثناء العشوائية المستقلة من النرد.”

بعض محافظ التوقيع المتعدد قد تكون في خطر

بيتر تود، المساهم الأساسي في الكود ومهندس الأمن السيبراني، تناول اليوم حالات معينة لمحافظ التوقيع المتعدد التي تستخدم عددًا معينًا من أجهزة Coldcard لتأمين الأموال. “مثال: لديك محفظة 2 من 3، مع جهازي Coldcard وجهاز ثالث غير مخترق. إذا قمت بنقل أموالك، في اللحظة التي يتم فيها كشف السكربت الخاص بك لأول مرة – والذي كان مخفيًا سابقًا خلف عنوان التجزئة – يعرف المهاجم الآن ما يكفي لاستخدام مفاتيح جهازي Coldcard المخترقين لسرقة أموالك.”

المعاملة التي تكشف سكربت التوقيع المتعدد قد تكون غير مؤكدة، مما يعطي القراصنة وقتًا كافيًا لإنشاء معاملة منافسة برسوم أعلى. لحسن الحظ، مثل هذه الحالات لها حل: يمكن لمجمع تعدين MARA المساعدة في هذه الحالة من خلال خدمة التعدين الخاصة بذاكرة التجميع الخاصة بهم، Slipstream؛ “لأنهم يعدون بإبقاء معاملتك – وبالتالي المفاتيح العامة – سرية حتى يتم تضمينها في كتلة. مما يقلل بشكل كبير من قدرة المهاجم على سرقة الأموال”، قال تود. وأضاف أنه “إذا كنت قد أعدت استخدام العناوين بالفعل، فهذا غير ذي صلة، وعليك فقط محاولة نقل أموالك في أسرع وقت ممكن. ولكن إذا لم تكن قد أعدت الاستخدام، فقد تتمكن MARA من المساعدة.”

ما بعد الأزمة المباشرة

نشر NVK، أحد المؤسسين المشاركين لـ Coldcard، منشورًا طويلًا على منصة X مع تحليل أولي يتجاوز خطوات الأمان الأساسية اللازمة لتأمين الأموال. كتب فيه أن الشركة “ملتزمة بالعمل مع المستخدمين المتضررين الذين يرغبون في متابعة بلاغ شرطة، أو مطالبة تأمين، أو تحقيقهم الخاص”، بما في ذلك “ملخص حادث مكتوب خاص بخسارتك وأي بيانات معاملات يمكننا مشاركتها”.

خارج الأزمة المباشرة، أشار NVK إلى تحول تقني أوسع حيث تبدأ قدرات القرصنة للذكاء الاصطناعي في تغيير الديناميكيات والتوقعات السابقة للأمن السيبراني. كتب في منشوره:

“لكل مطور آخر: نعتقد أن هذا هو الواقع الجاد للنموذج الجديد للذكاء الاصطناعي. مراجعة الكود بمساعدة الذكاء الاصطناعي يمكنها الآن العثور على الثغرات الكامنة بسرعة تفوق حتى أكثر خبراء الصناعة خبرة. إذا كان البرنامج الثابت الخاص بك مفتوح المصدر أو كان عامًا في أي وقت، فافترض أنه يُقرأ بالفعل من قبل المهاجمين والمدافعين على حد سواء.”

الاختراق والمبالغ المقدرة بأكثر من 70 مليون دولار من الأموال المسروقة في الـ 24 ساعة الماضية هي مكافأة فعالة دُفعت للقراصنة الذين يقومون الآن على الأرجح بمراجعة كل كود محفظة متاح بحثًا عن نقاط الضعف. بينما عملت صناعة البيتكوين والعملات الرقمية الأوسع عمومًا بافتراض أن القراصنة سيختبرون كودهم، فإن تطوير نماذج الذكاء الاصطناعي المحسّنة للأمن السيبراني يسرّع هذه العمليات.

اجتمع خبراء الصناعة في مكالمة عامة طويلة على X Spaces الليلة الماضية، وناقشوا الموضوع لساعات عديدة. إلى جانب التوصيات الفورية والإجابة على أسئلة مستخدمي البيتكوين طوال الجلسة الطويلة، تمت مناقشة تحليل لما سيحدث على الأرجح في الأسابيع القادمة. من المحتمل أن تتعرض مزودو المحافظ الآخرون للفحص، وخاصة المشاريع مفتوحة المصدر التي تولد مواد المفاتيح الخاصة ستُختبر.

لم يتم تسجيل جلسة X Spaces، على الأرجح للحفاظ على خصوصية الجميع في المكالمة؛ ومع ذلك، تشير المشاعر الأولية إلى أن الشركات ستحتاج إلى مراجعة كودها باستخدام أحدث نماذج الذكاء الاصطناعي المتطورة، كمسألة بقاء. أحدث نماذج الذكاء الاصطناعي الموجهة للأمن السيبراني من Anthropic وOpenAI وMoonshot’s Kimi K3 وغيرها متاحة بالفعل للجمهور. تستخدم العديد من الشركات في صناعة البيتكوين هذه النماذج بالفعل لاختبار سلامة الكود، لكن البعض الآخر قد لا يفعل ذلك، والسباق للعثور على الثغرات في الكود المتعلق بالمحافظ سيتأكد بالتأكيد، خاصة في الأسابيع المقبلة. في النهاية، نحزن اليوم على العملات المفقودة، وتحدث حالة من التأمل والمراجعة الدقيقة. بعد هذا الاختراق التاريخي الآن، ستكون صناعة الحفظ الذاتي مفتوحة المصدر والبنية التحتية من المرجح أن تكون أكثر أمانًا بمراتب كبيرة، مع دروس قاسية جدًا تم تعلمها. بعد كل شيء، كل قرصان يملك وكيل ذكاء اصطناعي يختبر الدفاعات الآن.

محافظ متعددة الموردين ومتعددة المفاتيح والعقود الذكية

محافظ السيادة العالية المستقبلية، سواء على مستوى الأفراد أو الشركات، من المرجح ألا تعتمد على مورد واحد فقط. محافظ التوقيع المتعدد، عندما تتم بشكل جيد، يمكنها توزيع مخاطر الثغرات عبر قواعد أكواد وفرق وأجهزة مختلفة.

العشوائية التي يولّدها المستخدم كانت أيضًا موضوعًا رئيسيًا في جلسة X Spaces التي نوقشت سابقًا، مع رفع حل توليد العشوائية برمي النرد بانتظام كحل. أجهزة Coldcard، بالإضافة إلى محافظ أجهزة أخرى مثل Foundation Devices، ترشد المستخدمين إلى كيفية إضافة العشوائية الخاصة بهم بشكل صحيح؛ يجب رمي العديد من النردات، ومن الأفضل أكثر من مئة رمية فردية. ومع ذلك، بمجرد القيام بذلك، تمثل رمية النرد مصدرًا غير برمجي للعشوائية للمحافظ يفصل المستخدمين أيضًا عن مخاطر الحالات الحدودية في العشوائية المولدة برمجيًا أو بواسطة الأجهزة.

العقود الذكية (Covenants)، وهي ترقية شائعة بين شريحة معينة في صناعة البيتكوين، بدأت أيضًا في الظهور كخطوة إضافية لتعزيز صناعة الحفظ الذاتي. هذه الترقية لتوافق البيتكوين، والتي قد تكون صعبة التحقيق إن تحققت على الإطلاق، يمكن أن تمنح المستخدمين قدرات عقود ذكية مهمة، مثل محفظة يمكنها فقط الإرسال إلى قائمة عناوين بيضاء، وهو أمر غير ممكن في سكربت البيتكوين اليوم.

الأسئلة الشائعة

س: ما هي الأجهزة المتأثرة بهذا الخلل الأمني؟
ج: الأجهزة المتأثرة هي Coldcard MK3 بإصدارات البرنامج الثابت من 4.0.1 إلى 4.1.9، وتحديدًا العبارات السرية التي تم توليدها بدون رمية نرد إضافية من المستخدم أو بدون عبارة مرور إضافية. كما يجب على مستخدمي MK4 وMK5 وQ التحديث إلى أحدث الإصدارات لضمان الأمان.

س: هل تحديث البرنامج الثابت وحده يكفي لتأمين أموالي؟
ج: لا، تحديث البرنامج الثابت لا يصلح العبارات السرية القديمة التي تم توليدها قبل التحديث. يجب عليك تحديث البرنامج الثابت أولاً، ثم إنشاء محفظة جديدة بعبارة سرية جديدة، ونقل أموالك من المحفظة القديمة إلى المحفظة الجديدة عبر معاملة على السلسلة لتأمين أموالك.

س: ما هو دور الذكاء الاصطناعي في هذا الاختراق؟
ج: يعتقد خبراء الصناعة أن الذكاء الاصطناعي استُخدم في اكتشاف هذا الخلل، حيث أصبحت نماذج الذكاء الاصطناعي المتقدمة قادرة على مراجعة الأكواد البرمجية واكتشاف الثغرات بسرعة تفوق الخبراء البشريين. هذا يمثل تحولًا في ديناميكيات الأمن السيبراني، حيث أصبح من الضروري للشركات استخدام أحدث نماذج الذكاء الاصطناعي لمراجعة أكوادها كمسار بقاء.

ملك الكريبتو

مستشار وخبير في سوق العملات الرقمية، يشتهر بقدرته على قيادة المستثمرين نحو النجاح بتحليلاته واستراتيجياته المميزة.
زر الذهاب إلى الأعلى