ثغرة كولدكارد على مدى 5 سنوات تكشف فجوة اختبار محافظ الأجهزة: رئيس أمن كراكن

كشف خلل استمر خمس سنوات في توليد الأرقام العشوائية بمحافظ Coldcard عن ضعف أوسع في طريقة اختبار محافظ العملات الرقمية بشكل مستقل، وفقًا لرئيس قسم الأمن في منصة Kraken، نيك بيركوكو.
في منشور له على منصة X يوم الأحد، قال بيركوكو إن الحادث يجب أن يكون “نداء استيقاظ” لصانعي محافظ الأجهزة، داعيًا إلى اختبارات مستقلة للتحقق من أن مصدر العشوائية المعتمد هو نفسه المستخدم فعليًا في البرامج الثابتة للإنتاج.
وأضاف بيركوكو: “يُطلب من المستهلكين الثقة في تنفيذ الشركة المصنعة لواحدة من أهم الوظائف الحاسمة في النظام، دون أي تحقق مستقل من أن مسار العشوائية المعتمد هو نفسه الذي يعمل فعليًا”.
تأتي تصريحاته بعد هجوم مستمر يُعتقد أنه يستغل عبارات استرداد ضعيفة تم توليدها بواسطة أجهزة Coldcard المتأثرة. حتى يوم الأحد، تأثرت أكثر من 4500 عنوان، وتم سحب ما يقرب من 90 مليون دولار من البيتكوين.
خلل Coldcard العشوائي ظل دون اكتشاف لخمس سنوات
في يوم الخميس، كشفت شركة Coinkite عن خلل برمجي موجود منذ مارس 2021، عندما غيرت Coldcard عملية توليد العبارات بعد دمجها لمكتبة تشفير جديدة.
أدى هذا الانتقال عن غير قصد إلى توجيه إنشاء المحفظة إلى مولد MicroPython أضعف كان موجودًا في قاعدة التعليمات البرمجية، بدلاً من مولد الأرقام العشوائية الحقيقي (TRNG) الذي كانت Coldcard تعتزم استخدامه.
قالت Coinkite في تقريرها الفني: “معظم العشوائية في COLDCARD كانت تأتي من مولد أرقام عشوائي زائف (PRNG) لم أكن أعلم بوجوده في قاعدة التعليمات البرمجية المصدرية. في نفس الوقت، كان مولد الأرقام العشوائية الحقيقي الذي كتبته بعناية يُستخدم، ولكن بالصدفة فقط، ولأشياء أقل أهمية”.
إن وجود مولد الأرقام العشوائية المقصود سمح للثغرة بالمرور دون اكتشاف. كانت مراجعات الكود تؤكد وجود مولد TRNG الخاص بـ Coldcard ووظائفه، لكن لم يكن هناك فحص للتأكد من أن هذا هو المولد المستخدم فعليًا.
وأشار بيركوكو إلى أن مثل هذه الفحوصات أصبحت معيارية بالفعل في بقية صناعة الأمن، مستشهدًا بمعيار NIST SP 800-90B، وهو معيار حكومي أمريكي يحدد متطلبات تصميم واختبار والتحقق من مولدات الأرقام العشوائية الحقيقية المادية للأمن التشفيري، ومعيار BSI AIS-31، وهو معيار مماثل أنشأه المكتب الاتحادي الألماني لأمن المعلومات.
وأضاف: “محافظ الأجهزة لا تملك عملية مماثلة. لدينا معايير مشتركة على العناصر الآمنة، وبعض شهادات CSPN، وعمليات تدقيق برعاية البائعين. لا شيء من هذا يفرض بشكل منهجي تحققًا شاملاً من أن مصدر العشوائية المعتمد هو ما تستدعيه البرامج الثابتة فعليًا”.
وتابع بيركوكو: “صناعة المدفوعات لا تسمح بشحن أجهزة إدخال PIN دون اختبار معملي مستقل. الحكومة الأمريكية لا تقبل الوحدات التشفيرية دون التحقق من مصدر العشوائية. الحفظ الذاتي للأصول الرقمية يجب ألا يكون استثناءً”.
Coldcard توقف الشحنات وتدمر الوحدات المتأثرة
قالت Coldcard يوم الأحد إنها أوقفت جميع شحنات الأجهزة منذ تأكيد الثغرة يوم الخميس، ودمرت جميع الوحدات المتبقية في منشآتها التي تحتوي على البرامج الثابتة المتأثرة.
ومع ذلك، نصحت Coinkite المستخدمين الذين لديهم أجهزة متأثرة بعدم التخلص منها “لأنها قد تصبح ضرورية إذا تم استرداد الأموال”.
وأضافت الشركة: “سيتعاون فريقنا القانوني مع سلطات إنفاذ القانون في ولايات قضائية متعددة لدعم الجهود الرامية إلى تحديد المسؤولين”.
- أكثر من 4500 عنوان متأثر وحوالي 90 مليون دولار من البيتكوين تم سحبها
- الخلل موجود منذ مارس 2021 عندما تم دمج مكتبة تشفير جديدة
- الجهاز كان يستخدم مولد أرقام عشوائي زائف أضعف بدلاً من المولد الحقيقي
- الشركة أوقفت الشحنات ودمرت الوحدات المتبقية
الأسئلة الشائعة
ما هو الخلل الذي اكتشف في محافظ Coldcard؟
الخلل هو أن أجهزة Coldcard المنتجة منذ مارس 2021 كانت تستخدم عن طريق الخطأ مولد أرقام عشوائي زائف أضعف بدلاً من مولد الأرقام العشوائي الحقيقي القوي الذي صممته الشركة. هذا أدى إلى توليد عبارات استرداد ضعيفة يمكن تخمينها من قبل المهاجمين.
كيف أثر هذا الخلل على المستخدمين؟
استغل المهاجمون عبارات الاسترداد الضعيفة وسرقوا حوالي 90 مليون دولار من البيتكوين من أكثر من 4500 عنوان. هذا يعني أن الأجهزة المتأثرة أنتجت محافظ غير آمنة يمكن اختراقها.
ماذا يجب أن يفعل مستخدمو Coldcard الآن؟
تنصح الشركة المستخدمين الذين لديهم أجهزة متأثرة بعدم التخلص منها لأنها قد تكون ضرورية لاسترداد الأموال. كما يجب على المستخدمين متابعة تحديثات الشركة والإرشادات الرسمية حول كيفية حماية أصولهم ونقلها إلى محافظ آمنة.












