محفظة XRP «Xaman» تدافع عن أمانها amid خسائر 38 مليون دولار مرتبطة بثغرة RNG في Coldcard

محفظة Xaman الخاصة بشبكة XRP Ledger دافعت عن نظام توليد المفاتيح لديها، وذلك بعد اكتشاف ثغرات في نظام توليد الأرقام العشوائية في محفظة Coldcard، والتي تسببت في خسائر بلغت حوالي 38 مليون دولار.
أوضح مؤسس Xaman، Wietse Wind، أن هذه الحادثة تُظهر أن تسمية المحفظة بأنها “مادية” أو “Hardware” لا يعني تلقائيًا أنها آمنة، مؤكدًا أن الطريقة المستخدمة لإنشاء المفاتيح الخاصة لا تقل أهمية عن الجهاز نفسه.
وفقًا لـ Wind، فإن تعديلًا في كود Coldcard عام 2021 استبدل مولّد الأرقام العشوائية المادي بنظام برمجي يحتوي على خلل، وظل هذا الخلل دون اكتشاف لمدة خمس سنوات تقريبًا، مما يعني أن بعض المستخدمين كانوا يمتلكون محافظ تبدو آمنة، لكنها أُنشئت باستخدام عشوائية ضعيفة.
أمان المحافظ المادية يعتمد على توليد البذرة (Seed Generation)
قال Wind إن العديد من المستخدمين يسيئون فهم ما تحميه المحافظ المادية في الواقع. فهذه الأجهزة تعمل على عزل المفاتيح الخاصة والمعاملات، لكن أمانها في النهاية يعتمد على كيفية توليد بذرة المحفظة.
وأوضح أنه إذا كانت عملية توليد البذرة ضعيفة، فإن ميزات الأمان الأخرى قد لا تكون كافية، فالجهاز قد يبقى غير متصل بالإنترنت ومحميًا بشكل جيد، لكنه يظل معرضًا للخطر إذا تم إنشاء بذرته باستخدام عشوائية ضعيفة.
Xaman تستخدم أمان الجوال المدمج لتوليد الأرقام العشوائية
قال Wind إن Xaman تنشئ حسابات جديدة على XRP Ledger باستخدام مولّدات الأرقام العشوائية المدمجة في نظامي Android وiOS، فبدلاً من الاعتماد على أدوات عشوائية مخصصة، تحصل Xaman على 128 بت من العشوائية مباشرة من ميزات أمان نظام التشغيل.
على نظام iOS، تستخدم Xaman خاصية SecRandomCopyBytes التي تعتمد على أنظمة الأرقام العشوائية وميزات الأمان المادية المدمجة من Apple، أما على نظام Android، فتستخدم خاصية SecureRandom التي تعتمد على عشوائية النظام وأمان الأجهزة الداعم لها.
وأضاف Wind أن Xaman تمنع توليد الأرقام العشوائية عبر JavaScript في تطبيقها المبني على React Native، لضمان أن كل العشوائية تأتي من أنظمة الأمان الأصلية للهاتف.
مؤسس Xaman يؤكد أن نظام الأمان لم يتغير
قال Wind إن مشاكل SecureRandom القديمة على Android تؤثر فقط على الإصدارات التي صدرت قبل عام 2013، ولا تنطبق على الأجهزة الحالية التي تدعمها Xaman.
وأوضح أن Xaman لا تستخدم تشفيرًا مخصصًا ولا تنشئ أنظمة أرقام عشوائية خاصة بها، بل تعتمد على نفس مصادر الأمان المدمجة التي تستخدمها تطبيقات البنوك ومديرو كلمات المرور.
وأضاف أن السؤال الرئيسي ليس ما إذا كانت المحافظ البرمجية أو المادية أكثر أمانًا، بل كيف يتم توليد عشوائية المحفظة، وما إذا كانت العملية قد خضعت لاختبارات مستقلة، مشيرًا إلى أن نظام Xaman تم تدقيقه قبل سنوات، ويستمر اختباره بانتظام، ولم يتغير منذ التدقيق الأصلي.
الأسئلة الشائعة
س: ما الفرق بين أمان المحفظة المادية وأمان توليد المفاتيح؟
ج: المحفظة المادية تعزل المفاتيح الخاصة وتحفظها بعيدًا عن الإنترنت، لكن أمانها الحقيقي يعتمد على كيفية توليد البذرة أو المفاتيح نفسها. إذا كانت عملية التوليد ضعيفة، فقد تكون المحفظة غير آمنة حتى لو كانت مادية ومعزولة تمامًا.
س: كيف تولد Xaman الأرقام العشوائية لمحافظ المستخدمين؟
ج: تستخدم Xaman مولّدات الأرقام العشوائية المدمجة في أنظمة التشغيل نفسها، مثل SecRandomCopyBytes على iOS وSecureRandom على Android، بدلاً من بناء أنظمة عشوائية خاصة بها، مما يوفر مستوى أمان موثوقًا يعتمد على ميزات أمان الهاتف الأصلية.
س: هل محافظ Xaman آمنة للاستخدام بعد حادثة Coldcard؟
ج: نعم، نظام Xaman تم تدقيقه من قبل جهات مستقلة وخضع لاختبارات منتظمة دون تغيير منذ التدقيق الأصلي، ويعتمد على مصادر أمان معروفة وموثوقة تستخدمها تطبيقات البنوك ومديرو كلمات المرور، مما يجعله آمنًا للاستخدام اليومي.












