امن وحماية المعلومات

كيف خسرت المحافظ الباردة للبيتكوين 70 مليون دولار في هجوم لم يلمس الأجهزة

تم سحب أكثر من 1,000 عملة بيتكوين، بقيمة تبلغ حوالي 70 مليون دولار أمريكي، من 1,196 محفظة رقمية خلال نافذة زمنية استمرت 41 دقيقة في 30 يوليو، وهو ما يقارب ضعف المبلغ الذي تم الإبلاغ عنه عندما ظهرت عملية السرقة لأول مرة.

قامت شركة Galaxy Research برسم خريطة كاملة للحدث يوم الجمعة، حيث اكتشفت أن 1,082.65 بيتكوين تم تحويلها بين الساعة 01:10 و01:51 بتوقيت UTC عبر ستة بلوكات، مع وجود ثلاثة بلوكات متداخلة لا تحتوي على أي شيء، مما يشير إلى أن المعاملات تم إرسالها على دفعات وليس بشكل مستمر.

الأموال المسروقة موجودة حاليًا في أربعة عناوين رقمية ولم يتم تحريكها منذ ذلك الحين. التقارير الأولية رصدت واحدًا فقط من هذه العناوين، وهذا هو السبب وراء زيادة الرقم الإجمالي.

حجم الهجوم أصغر بكثير مقارنة ببعض الهجمات الكبرى هذا العام، لكن آلية الاختراق هي ما يجعل هذا الحدث غير معتاد — وهذا هو السبب في أن الهجوم يمثل صفقة كبيرة.

لماذا يعتبر اختراق محفظة Coldcard أكبر من معظم الاختراقات الأخرى

معظم عمليات سرقة العملات الرقمية تعتمد على الوصول إلى شيء ما. يتم اختراق منصة تداول، أو خداع عقد ذكي، أو سرقة مفتاح خاص من جهاز كمبيوتر شخصي. الدفاع دائمًا كان يعتمد على المسافة، وهذا بالضبط ما تقدمه المحفظة السحابية (Hardware Wallet). إبقاء المفتاح على جهاز لا يتصل بالإنترنت أبدًا يعني نظريًا أنه لا يوجد شيء يمكن للمهاجم لمسه.

عند إنشاء محفظة جديدة، من المفترض أن يختار الجهاز رقمًا كبيرًا وغير متوقع لدرجة استحالة تخمينه. هذا الرقم هو “البذرة” (Seed)، وكل عنوان ومفتاح خاص يتم اشتقاقه منه وفق قواعد ثابتة ومعروفة.

كان من المفترض أن يسحب برنامج Coldcard الثابت هذا الرقم من مولّد أرقام عشوائي مخصص في الجهاز. لكن إعدادًا داخليًا في النسخة المبنية أخبره بتجاوز هذا المولّد، وكان الفحص في المكتبة الداعمة يتحقق فقط من وجود الإعداد وليس من تفعيله فعليًا.

ونتيجة لذلك، انخفض مولّد المفاتيح إلى بديل برمجي بسيط يعتمد على الرقم التسلسلي للشريحة وسجلات الساعة الداخلية. الرقم التسلسلي هو بيانات مصنع ثابتة، وقيم الساعة هي حالة توقيت يمكن للمهاجم تضييق نطاقها أو قياسها على جهاز مشابه يمتلكه.

النتيجة النهائية هي أن نطاق المفاتيح التي يمكن للجهاز إنتاجها انكمش من نطاق لا يمكن تصوره إلى نطاق قابل للعد. اكتشفت فرق الأمن أن توليد المفاتيح يمكن تحديده على الإصدارات الأقدم مثل Mk2 وMk3، أما على الإصدارات الأحدث مثل Mk4 وQ وMk5، فقدروا النطاق بحوالي 4 مليارات احتمال محتمل.

أربعة مليارات رقم كبير بالنسبة للإنسان، لكنه صغير جدًا بالنسبة للكمبيوتر. المهاجم يولّد بذورًا محتملة على أجهزته الخاصة، ويشتق العناوين التي ستنتج عن كل بذرة، ثم يفحص هذه العناوين مقابل سلسلة الكتل العامة (Blockchain) التي يمكن لأي شخص تنزيلها.

الأسئلة الشائعة

س: كم تبلغ قيمة البيتكوين المسروقة في هجوم Coldcard؟

ج: تم سحب حوالي 1,082.65 بيتكوين، بقيمة تقارب 70 مليون دولار أمريكي، من 1,196 محفظة رقمية في غضون 41 دقيقة فقط.

س: ما هو السبب الجذري لاختراق محفظة Coldcard؟

ج: المشكلة تكمن في إعداد داخلي في البرنامج الثابت للجهاز قام بتعطيل مولّد الأرقام العشوائي المخصص، مما جعل توليد المفاتيح يعتمد على الرقم التسلسلي وسجلات الساعة — وهي قيم يمكن للمهاجم تقديرها أو قياسها.

س: هل يمكن للمستخدمين حماية أنفسهم من هذا النوع من الاختراق؟

ج: نعم، يُنصح بتحديث برنامج المحفظة الثابت إلى أحدث إصدار، ومراقبة عناوين المحفظة بانتظام، والتفكير في نقل الأموال إلى محفظة جديدة تم إنشاؤها بعد إصدار التحديثات الأمنية، وتجنب استخدام محافظ غير محدثة من الإصدارات المتأثرة.

حكيم العملات

خبير استراتيجي في سوق العملات الرقمية، يشارك بانتظام نصائح واستراتيجيات مستنيرة للتداول والاستثمار الناجح.
زر الذهاب إلى الأعلى