محفظة أرقام سرية متوقعة وراء سرقة 5.69 مليون دولار، وفق تقرير شركة أمنية

كشفت شركة “كوينسبكت” المتخصصة بأمن البلوكشين عن ثغرة خطيرة في مولّد الأرقام العشوائية بمكتبة “كريبتو جي إس” الشهيرة، مما جعل عبارات الاسترداد في خمسة تطبيقات محافظ عملات رقمية على الأقل قابلة للتنبؤ. وقد استُغلّت هذه الثغرة عدة مرات منذ مايو الماضي، ما أدى إلى سرقة ما لا يقل عن 5.69 مليون دولار وفقًا لتقرير كريبتوسليت.
كيف تم استغلال الثغرة؟
أظهر تحليل “كوينسبكت” أن مولّد الأرقام العشوائية المعيب سمح للمهاجمين بالتنبؤ بعبارات الاسترداد – وهي تسلسلات الكلمات المستخدمة للنسخ الاحتياطي واستعادة المحافظ. ووثّقت الشركة ثلاث موجات هجوم منفصلة: تم سحب حوالي 3.14 مليون دولار في 27 مايو، وتتبّعت 2.55 مليون دولار إضافية بين 30 مايو و13 يوليو، وتسبب هجوم ثالث بين 20 و21 يوليو في خسائر بلغت حوالي 40 ألف دولار.
وأشار الباحثون إلى أن أكثر من 2000 عبارة استرداد عبر خمس شبكات بلوكشين تبدو متأثرة. ومع ذلك، لا تزال القائمة المحددة لتطبيقات المحافظ المتضررة والحجم الكامل للضرر غير واضحة، حيث قد لا يكون بعض الضحايا أبلغوا عن خسائرهم علنًا.
آثار على أمان المحافظ
تسلط هذه الحادثة الضوء على تحدٍّ مستمر في أمان العملات الرقمية: حتى الكود حسن النية يمكن أن يُدخل مخاطر نظامية. “كريبتو جي إس” هي مكتبة جافاسكربت شائعة تُستخدم للوظائف التشفيرية، وتبيّن أن توليد الأرقام العشوائية فيها غير كافٍ لتوليد مفاتيح آمنة. بينما تُستخدم المكتبة على نطاق واسع، قد لا تتأثر جميع التطبيقات – فقط تلك التي اعتمدت على التنفيذ الضعيف لتوليد عبارات الاسترداد.
بالنسبة للمستخدمين، تؤكد الحادثة على أهمية استخدام محافظ بكود مُدقَّق ومُختبَر جيدًا، ومحافظ الأجهزة للمبالغ الكبيرة. كما تثير أسئلة حول مسؤولية القائمين على المصادر المفتوحة لضمان تلبية الأساسيات التشفيرية لمعايير الأمان الحالية.
ماذا يجب أن يفعل المستخدمون؟
يجب على مستخدمي المحافظ الذين يشتبهون في تأثرهم تحويل أموالهم فورًا إلى محفظة مولّدة حديثًا مع جهاز أجهزة أو محفظة برمجية موثوقة تستخدم توليد أرقام عشوائية مُدقَّقًا. كما يجب عليهم مراقبة عناوين البلوكشين المرتبطة بعبارات الاسترداد الخاصة بهم بحثًا عن معاملات غير مصرح بها. وبالنسبة للمطورين، يعد هذا تذكيرًا باستخدام مكتبات راسخة لتوليد الأرقام العشوائية، مثل تلك المبنية على واجهة Web Crypto API، وإجراء مراجعات أمنية شاملة.
الخاتمة
يكشف اكتشاف “كوينسبكت” عن خلل خطير في مكتبة مستخدمة على نطاق واسع، مما أدى إلى خسائر مالية كبيرة. وبينما لا يزال التأثير الكامل قيد التقييم، تؤكد الحادثة على الحاجة إلى ممارسات أمنية صارمة في تطوير محافظ العملات الرقمية ويقظة المستخدمين. ومع استمرار التحقيق، يُنصح المستخدمون المتأثرون بالتصرف بسرعة لتأمين أصولهم.
الأسئلة الشائعة
س1: ما هي عبارة استرداد المحفظة؟
عبارة استرداد المحفظة هي مجموعة من الكلمات تعمل كنسخة احتياطية لمحفظة العملات الرقمية. تتيح للمستخدمين استعادة أموالهم إذا فُقدت المحفظة أو تعرضت للتلف.
س2: كيف أعرف إذا كانت محفظتي متأثرة بهذه الثغرة؟
إذا كنت تستخدم تطبيق محفظة يعتمد على مكتبة “كريبتو جي إس” لتوليد عبارات الاسترداد، فقد تكون معرضًا للخطر. تحقق من وثائق المحفظة أو تواصل مع مزود الخدمة. إذا شككت في التعرض، انقل أموالك إلى محفظة جديدة فورًا.
س3: ماذا يجب على المطورين فعله لتجنب مثل هذه الثغرات؟
يجب على المطورين استخدام مولّدات أرقام عشوائية آمنة تشفيريًا، مثل تلك المقدمة من Web Crypto API، وتجنب الاعتماد على مكتبات عامة للوظائف الحرجة أمنيًا. كما أن عمليات التدقيق الأمني المنتظمة ضرورية.












