مرشح ساتوشي بيتر تود يحذر: لا بيتكوين آمنة في المحافظ أحادية التوقيع بعد سرقة 38 مليون دولار من كولدكارد

سوق محافظ العملات الرقمية المادية يواجه أزمة ثقة كبيرة بعد اكتشاف خلل تقني في أجهزة كولدكارد (Coldcard) سمح للقراصنة بسحب أكثر من 500 عنوان بيتكوين بالكامل. في هجوم آلي واحد، تمكن المهاجمون من تحويل 594.48 بيتكوين، بقيمة تبلغ حوالي 38.3 مليون دولار، إلى محفظة واحدة.
وانضم إلى النقاش بسرعة مطور البيتكوين المعروف بيتر تود، الذي سبق أن أشار فيلم وثائقي على HBO إلى أنه المخترع الغامض للبيتكوين ساتوشي ناكاموتو. بالنسبة لتود، أصبحت هذه الحادثة تأكيدًا إضافيًا على موقفه المتشكك طويل الأمد تجاه أجهزة التشفير التجارية.
مشكلة أساسية في توليد عبارات الاسترداد
أمان المحفظة يعتمد بشكل كامل على العشوائية في توليد عبارة الاسترداد (Seed Phrase). لكن كما اتضح، لم تكن هذه الآلية تعمل بشكل صحيح في برامج كولدكارد منذ مارس 2021. وفقًا لشركة بلوك سيكيوريتي (Block Security)، فإن جميع الطرازات تقريبًا معرضة للخطر: Mk2، Mk3، Mk4، Q وMk5.
في الأجهزة القديمة، أدى خطأ في الكود البرمجي إلى تعطيل مولد الأجهزة المدمج، مما جعل المحفظة تنشئ المفاتيح عبر خوارزمية برمجية يمكن توقعها. أما في الطرازات الأحدث، فتم اقتطاع أجزاء حساسة من البيانات.
ونتيجة لذلك، انخفض عدد مجموعات العبارات السرية المحتملة إلى مستوى ضئيل جدًا، مما سمح للقراصنة باختراقها عبر الكمبيوتر في دقائق معدودة.
موقف تود: الكود البرمجي يفتقر إلى مراجعات كافية
قال بيتر تود على منصة إكس (تويتر سابقًا): “لطالما كنت متشككًا في محافظ الأجهزة. أنت تدفع مبلغًا كبيرًا مقابل جهاز يعمل بكود برمجي قلة قليلة ستنظر إليه، على عتاد قد يكون عرضة لهجمات سلسلة التوريد”.
وفقًا للمطور، تعتبر هذه الحادثة مثالًا مثاليًا على النقص الخطير في التدقيق والمراجعة المستقلة للكود البرمجي للمشروع. تحتاج الصناعة الآن إلى الانتقال نحو اختبار حتمي شامل للأجهزة الحقيقية، مما سيجعل من الممكن معرفة مصدر العشوائية بالضبط. وبدلاً من الثقة العمياء في الرقائق، عرض تود طريقة توليد فيزيائي باستخدام مجموعة أوراق اللعب، كما ذكّر باقتراحه السابق حول مولد أرقام عشوائية يعمل بالأزرار.
محافظ التوقيع المتعدد ليست آمنة أيضًا
البيانات الجديدة من بلوك سيكيوريتي تهدم أيضًا الآمال في أن إعدادات التوقيع المتعدد (Multisig) تبقى آمنة. إذا تم توليد جميع مفاتيح التوقيع المتعدد على أجهزة كولدكارد المعرضة للخطر، يمكن للقراصنة اختراقها واحدة تلو الأخرى. الخلل يظهر في اللحظة التي يتم فيها إنشاء عبارة الاسترداد، ونقل الكلمات إلى جهاز آخر لا يحل المشكلة.
الطريقة الوحيدة لحماية البيتكوين الآن هي إخلاء الأصول بشكل كامل. خبراء الأمن ينصحون المستخدمين بتوليد عبارة استرداد جديدة فورًا على أجهزة خارجية تابعة لطرف ثالث، وتحويل جميع الأموال إلى عناوين جديدة.
المستخدمون الوحيدون الذين ما زالوا محميين هم أولئك الذين أضافوا عبارة مرور إضافية (BIP-39 passphrase) أثناء الإعداد الأولي، لأنها تشكل حاجزًا إضافيًا ضد هجمات التخمين القسري.
الأسئلة الشائعة
ما هو الخلل الذي تم اكتشافه في أجهزة كولدكارد؟
الخلل هو خطأ برمجي في نظام توليد عبارات الاسترداد أدى إلى تقليل العشوائية بشكل كبير، مما سمح للقراصنة بتخمين المفاتيح السرية وسرقة الأموال خلال دقائق.
هل محافظ التوقيع المتعدد آمنة من هذا الاختراق؟
لا، إذا تم توليد جميع المفاتيح على أجهزة كولدكارد المعرضة للخلل، يمكن للقراصنة اختراقها جميعًا واحدة تلو الأخرى، لأن المشكلة تبدأ منذ لحظة إنشاء عبارة الاسترداد.
ماذا يجب أن يفعل المستخدمون لحماية أموالهم؟
يجب على المستخدمين الذين يمتلكون أجهزة كولدكارد المتأثرة نقل أموالهم فورًا إلى محافظ جديدة بإنشاء عبارة استرداد على جهاز خارجي موثوق، ثم تحويل جميع العملات إلى العناوين الجديدة.












