هل كان الذكاء الاصطناعي وراء اكتشاف ثغرة كولدكارد الأمنية؟

شهدت العملات المشفرة حادثة سرقة واسعة النطاق هزّت مجتمع حاملي الأجهزة الباردة، حيث تم تفريغ مئات المحافظ الرقمية في عملية منسقة أثارت الكثير من التساؤلات حول أمان الأجهزة التي تُعتبر الأكثر أماناً في السوق. الحادثة بدأت عندما تحركت حوالي 594 عملة بيتكوين (قيمتها وقتها نحو 38 مليون دولار) من حوالي 500 عنوان بيتكوين أحادي التوقيع في 30 يوليو، خلال مدة زمنية قصيرة جداً.
كم كانت قيمة العملات المسروقة؟
أظهرت المراجعات اللاحقة أن نطاق السرقة كان أكبر بكثير مما ظهر في البداية. فقدّر الباحثون أن ما بين 1,082 و1,196 عنواناً قد تأثرت خلال فترة امتدت حوالي 41 دقيقة فقط. وأشارت لوحة متابعة مخصصة إلى أن إجمالي المبالغ المسروقة بلغ 1,128.4717 بيتكوين، بقيمة سوقية وصلت إلى حوالي 71.1 مليون دولار. تم دمج معظم الأموال المسروقة في عنوان واحد يحتفظ بكمية كبيرة من البيتكوين.
ما هو العيب المشترك الذي ربط المحافظ المتضررة؟
السمة المشتركة بين جميع المحافظ المتضررة كانت أن عبارات الاسترداد (الـ Seed Phrases) الخاصة بها تم إنشاؤها على أجهزة كولدكارد (Coldcard) المصنعة من قبل شركة كوينكايت الكندية. عبارة الاسترداد هي قائمة كلمات تتحكم في الوصول إلى محفظة العملات الرقمية، وأي شخص يستطيع إعادة بناء هذه العبارة أو الحصول عليها يمكنه نقل أموال المحفظة دون امتلاك الجهاز الفعلي.
كيف حدث الخلل في النظام العشوائي؟
أصدرت شركة كوينكايت تحذيراً عاجلاً يفيد بأن بعض عبارات الاسترداد المولدة على أجهزة كولدكارد قد تكون ضعيفة. كانت الأجهزة الأكثر تضرراً هي طراز Mk3 الذي يعمل بإصدار برنامج ثابت 4.0.1 (صدر حوالي مارس 2021) والإصدارات الأحدث. لاحقاً، اتسع نطاق القلق ليشمل عبارات تم إنشاؤها على أجهزة Mk4 وMk5 وQ قبل إصدار إصلاحات طارئة. منتجات Tapsigner وOpendime وSatscard لم تتأثر لأنها تستخدم برامج مختلفة.
الخلل الأساسي كان في عملية توليد البيانات العشوائية. المحافظ الآمنة تعتمد على توليد عشوائي عالي الجودة بحيث لا يمكن تخمين عبارات الاسترداد. في الأجهزة الأكثر تضرراً، قدّر الباحثون أن العبارة تحتوي على حوالي 40 بت فقط من العشوائية الفعالة بدلاً من 128 بت المطلوبة. هذا الفرق جوهري، فالعبارة المولدة بشكل صحيح بـ128 بت تعتبر مستحيلة التخمين عملياً، بينما عبارة 40 بت توفر احتمالات أقل بكثير تسمح للمهاجم باختبار العبارات المحتملة دون اتصال ومقارنة العناوين الناتجة مع سلسلة كتل البيتكوين العامة. بعض الأجهزة الأحدث وفرت حوالي 72 بت من العشوائية الفعالة بسبب طبقة إضافية من البيانات غير المتوقعة من الأجهزة الآمنة.
خطأ في الإعدادات استمر لخمس سنوات
بدأت المشكلة بخطأ في إعدادات البناء (Configuration) يتعلق بوظيفتين برمجيتين تؤديان مهاماً متشابهة. الأولى تستخدم مولّد الأرقام العشوائية الحقيقي القائم على الأجهزة، بينما الثانية تعتمد على عملية برمجية أضعف موروثة من نظام MicroPython. كانت الشركة تنوي تعطيل الخيار الأضعف، لكن فحصاً برمجياً نظر إلى ما إذا كان التعريف قد حُدد مقابل ما إذا كانت قيمته صفراً، مما أدى إلى اختيار الوظيفة الأضعف بصمت. الخطأ دخل الكود خلال الترحيل البرمجي حوالي عام 2021 وبقي في البرامج الثابتة المتاحة للجمهور لأكثر من خمس سنوات.
من المهم معرفة أن تحديث الجهاز الآن لا يقوّي عبارة استرداد تم توليدها تحت البرنامج الخاطئ. المستخدمون المتضررون يجب عليهم إنشاء عبارة جديدة تماماً باستخدام برنامج مصحح أو جهاز آخر آمن، ثم نقل أموالهم إلى عناوين تتحكم بها العبارة الجديدة. المستخدمون الذين أضافوا على الأقل 50 رمية نرد مستقلة أثناء إنشاء عبارتهم ربما أضافوا عشوائية إضافية كافية لتجنب الضعف. كما أن عبارة مرور قوية (BIP-39 Passphrase) جعلت إعادة البناء أكثر صعوبة، بينما المحافظ التي تتطلب توقيعات من عدة أجهزة مستقلة قد منعت عبارة واحدة مخترقة من تحريك الأموال وحدها.
كوينكايت تشير إلى الذكاء الاصطناعي والأدلة ما زالت غائبة
اعتذر رودولفو نوفاك الرئيس التنفيذي لشركة كوينكايت علناً وتحمّل المسؤولية الكاملة عن فشل البرنامج الثابت، مؤكداً أن الفريق يعمل على إصلاحات وبرامج فنية ودعم للمستخدمين المتضررين. كما طرحَت الشركة نظرية لافتة حول كيفية اكتشاف الخلل، مرجحة أن شخصاً ما استخدم الذكاء الاصطناعي لفحص الإصدارات القديمة من الكود وتحديد مسار العشوائية الضعيف.
كتب نوفاك في اعتذاره: “لكل مطور: نعتقد أن هذا هو الواقع الجديد لنموذج الذكاء الاصطناعي. مراجعة الكود بمساعدة الذكاء الاصطناعي يمكنها الآن اكتشاف الأخطاء الكامنة بسرعة تفوق حتى أكثر خبراء الصناعة خبرة. إذا كان برنامجك الثابت مفتوح المصدر أو كان علنياً يوماً ما، فافترض أنه يقرأ بالفعل من قبل المهاجمين والمدافعين على حد سواء”. أنظمة الذكاء الاصطناعي الحديثة يمكنها معالجة مستودعات برمجية كبيرة وتحديد العلاقات المريبة بين إعدادات التكوين والوظائف والافتراضات الأمنية.
أقرّت كوينكايت أن مراجعتها الخاصة باستخدام نموذج ذكاء اصطناعي رائد فشلت في اكتشاف الخلل قبل السرقة، مما يظهر أن أنظمة الذكاء الاصطناعي لا تجد كل عيب خطير تلقائياً. لكن باحثين مستقلين استخدموا لاحقاً نماذج ذكاء اصطناعي لتحديد المشكلة أو شرحها بعد معرفة الخلل الأساسي في العشوائية، مما يدل على سهولة الوصول لتحليل الكود بالذكاء الاصطناعي لكنه لا يثبت أن المهاجم الأصلي استخدمه.
النقاد يرون أن الفشل البشري هو الأصل
يرى بعض خبراء الأمن أن التركيز المفرط على الذكاء الاصطناعي يشتت الانتباه عن فشل هندسي أساسي. فالخطأ في الإعدادات كان نوعاً معروفاً من أخطاء البرمجيات، وكان يمكن لمراجعات الكود التقليدية أو إجراءات الاختبار أو عمليات التدقيق التي تركز على توليد العبارات اكتشافه قبل سنوات. الرأيان ليسا متناقضين بالضرورة، فالخطأ البشري خلق الثغرة وسمح لها بالبقاء، بينما الذكاء الاصطناعي ربما خفض تكلفة العثور عليها وفهمها واستغلالها. المدافعون يجب عليهم تحديد كل نقطة ضعف خطيرة، بينما المهاجم يحتاج فقط ليجد واحدة.
الحادثة أيضاً تثير تساؤلات حول أمان المصادر المفتوحة. الكود العلني يسمح للخبراء المستقلين بفحص البرمجيات، لكن التوفّر وحده لا يضمن أن أحداً سيراجع القسم الصحيح ويلاحظ الخلل الدقيق ويبلغ عنه قبل أن يتحرك المهاجم. لمستخدمي كولدكارد، الأولوية القصوى هي تحديد متى وكيف تم إنشاء عبارتهم. أي شخص لديه عبارة متأثرة يجب أن يتحقق من التعليمات عبر القنوات الرسمية لكوينكايت، وأن يثبّت البرنامج المصحح، وأن ينشئ عبارة جديدة، وأن ينقل الأموال بحذر مع مراقبة محاولات التصيد والرسائل المزيفة.
الأسئلة الشائعة حول حادثة سرقة محافظ كولدكارد
س1: هل جميع أجهزة كولدكارد معرضة للخطر؟
ج: لا، فقط الأجهزة التي تم إنشاء عبارات الاسترداد الخاصة بها خلال فترة زمنية محددة (منذ مارس 2021 وما بعدها على طرازات Mk3 وMk4 وMk5 وQ) قبل إصدار إصلاحات الطوارئ معرضة للخطر. الأجهزة المحدثة حالياً بالبرنامج المصحح آمنة، ومنتجات أخرى مثل Tapsigner وOpendime وSatscard لم تتأثر إطلاقاً.
س2: ماذا أفعل إذا كنت أملك جهاز كولدكارد؟
ج: إذا كنت تستخدم جهاز كولدكارد، يجب تحديد متى وكيف تم إنشاء عبارة الاسترداد الخاصة بك. الأهم هو تحديث البرنامج الثابت للجهاز من القنوات الرسمية للشركة فوراً. إذا تبين أن عبارتك قد تم إنشاؤها في الفترة المتأثرة، فيجب إنشاء عبارة جديدة تماماً على جهاز محدث أو جهاز آمن آخر، ثم نقل أموالك إلى العناوين الجديدة فوراً مع توخي الحذر من رسائل الاحتيال.
س3: هل يضمن تحديث الجهاز حماية أموالي؟
ج: تحديث الجهاز يمنع توليد عبارات ضعيفة جديدة، لكنه لا يقوّي عبارة تم إنشاؤها سابقاً بالبرنامج الخاطئ. إذا كنت شككت أن عبارتك قد تكون ضعيفة، يجب إنشاء عبارة جديدة كلياً ونقل الأموال إليها. كما أن إضافة عشوائية إضافية (مثل رمي النرد) أو استخدام عبارة مرور قوية يمكن أن يعزز الحماية بشكل كبير.












