CertiK يكتشف ثغرة كتابة خارج الحدود في محفظة BitBox02 للأجهزة

أعلنت شركة سيرتيك CertiK المتخصصة في أمن الويب3 عن اكتشاف ثغرة أمنية من نوع “الكتابة خارج النطاق” (OOB) في محفظة الأجهزة BitBox02. وقد كشفت شركة BitBox عن هذه الثغرة وأصلحتها في تحديثها الأمني الصادر في يوليو الماضي، معتمدةً الفضل للباحث في سيرتيك “غوانشينغ وين” على الإبلاغ عنها.
تسلط هذه المسألة الضوء على أن أمن محافظ الأجهزة لا يقتصر فقط على عزل المفاتيح الخاصة عن الأجهزة المتصلة، بل يتطلب أيضًا معالجة آمنة للأوامر الخارجية وتحديثات البرامج الثابتة وبيانات المعاملات قبل الموافقة على التوقيع.
ثغرة في التواصل بين المحفظة والجهاز
وفقًا للكشف الأمني، أثرت الثغرة على طريقة معالجة البرنامج الثابت في BitBox02 لطلب تحكم معين في واجهة USB HID. حيث كان البرنامج يقبل قيمة طول يتحكم بها الجهاز المتصل دون التحقق منها مقابل حجم الذاكرة المخصصة.
وقد يؤدي طلب مُصمم خصيصًا إلى كتابة بيانات خارج منطقة الذاكرة المقصودة، مما قد يفتح الباب أمام اختطاف مسار التحكم. يكشف هذا الاكتشاف كيف يمكن للمهاجم استهداف مسار الاتصال بين محفظة الأجهزة وجهاز الكمبيوتر أو الهاتف الذكي المتصل، حتى مع بقاء المفتاح الخاص على الجهاز نفسه.
ليست هذه هي المرة الأولى التي يكتشف فيها الباحث ثغرات في محافظ الأجهزة، إذ كشفت شركة ليدجر Ledger أيضًا عن ثغرة في يناير 2026 حددها “غوانشينغ وين” عبر برنامج المكافآت الأمنية لديها. وقد أثرت الثغرة على عملية تحديث البرنامج الثابت لوحدة MCU وتضمنت تحققًا غير كافٍ من عنوان reset_handler المقدم من الجهاز المضيف. وقد أصلحت ليدجر الثغرة وأكدت أن أموال المستخدمين لم تكن في خطر.
رغم أن الثغرتين أثرتا على مكونات مختلفة، إلا أنهما تُظهران أهمية تأمين البيئة الأوسع حول محفظة الأجهزة، بما يشمل بروتوكولات الاتصال والبرامج الثابتة وعمليات الإقلاع.
سجل تقرير Hack3D للنصف الأول من 2026 الصادر عن سيرتيك 344 حادثة أمنية في الويب3 وخسائر تجاوزت 1.31 مليار دولار خلال تلك الفترة. ومثلت اختراقات المحافظ أكثر من 444 مليون دولار عبر 33 حادثة، مما جعلها الفئة الأكثر تسببًا في الخسائر المالية خلال تلك الفترة.
بالنسبة للمستخدمين، يظل الحفاظ على تحديث البرامج الثابتة للمحفظة وتنزيل التطبيقات المصاحبة من المصادر الرسمية فقط من الإجراءات الأمنية المهمة. كما يساعد التحقق من تفاصيل المعاملة مباشرة على الجهاز في ضمان تطابق المعاملة التي يتم توقيعها مع ما ينوي المستخدم الموافقة عليه.
الأسئلة الشائعة
ما هي ثغرة الكتابة خارج النطاق في محفظة BitBox02؟
هي ثغرة أمنية اكتشفتها شركة سيرتيك في طريقة معالجة المحفظة لطلبات USB HID، حيث كانت تقبل قيمة طول من الجهاز المتصل دون التحقق منها، مما قد يسمح بكتابة بيانات خارج منطقة الذاكرة المخصصة وربما استغلالها للسيطرة على الجهاز.
هل كانت أموال المستخدمين في خطر؟
أكدت الشركات المتضررة أن أموال المستخدمين لم تكن في خطر مباشر، لأن المفاتيح الخاصة تبقى معزولة داخل الجهاز. ومع ذلك، أصلحت كل من BitBox وLedger الثغرات المكتشفة لضمان أمان أعلى.
كيف يمكن للمستخدمين حماية أنفسهم من ثغرات محافظ الأجهزة؟
يجب تحديث البرامج الثابتة للمحفظة باستمرار، وتنزيل التطبيقات المصاحبة من المصادر الرسمية فقط، والتحقق دائمًا من تفاصيل المعاملات مباشرة على شاشة الجهاز قبل تأكيد التوقيع.












