غالاكسي: 15 مهاجماً على الأقل استغلوا ثغرة كولدكارد

أكد أليكس ثورن، رئيس قسم الأبحاث في شركة Galaxy Digital، أن ما لا يقل عن 15 جهة مهاجمة مختلفة استغلت ثغرة أمنية في محفظة كولدكارد (Coldcard) للعملات الرقمية، وذلك استناداً إلى تقارير جديدة وردت من ضحايا الحادث.
وقال ثورن يوم الثلاثاء إن تقارير الضحايا ساعدت الشركة في التعرف على مهاجمين جدد كانوا سيظلون مجهولين، مشيراً إلى أن طبيعة هذا الاستغلال تختلف عن اختراق منصات التداول المركزية.
وكتب ثورن في منشور على منصة إكس يوم الثلاثاء: “بفضل تقرير ضحية واحد سرق منه أقل من 1 بيتكوين، تمكنا من تحديد هجوم جديد تم من خلاله سحب 12 بيتكوين من 126 عنواناً”.
وقد ارتفعت الخسائر التقديرية الناتجة عن استغلال ثغرة كولدكارد إلى 100 مليون دولار عبر ثلاث موجات هجوم مؤكدة، وفقاً لشركة Galaxy Research. كما حددت الشركة موجة رابعة مشتبه بها قد ترفع إجمالي الخسائر إلى حوالي 130 مليون دولار من البيتكوين.
وأعاد هذا الهجوم المستمر إشعال النقاش حول أمان المحافظ الباردة (المحفظة الباردة هي محفظة غير متصلة بالإنترنت لتخزين العملات الرقمية بأمان) وما إذا كان المستخدمون أكثر أماناً عند الاحتفاظ بالبيتكوين بأنفسهم.
تكلفة الحماية: دولاران فقط!
كتب هاشم قريشي، الشريك الإداري في شركة Dragonfly، أن ما قيمته تقريباً “دولاران من التحصين بالذكاء الاصطناعي” كان كافياً لمنع استغلال ثغرة كولدكارد، مستشهداً بتقارير على وسائل التواصل الاجتماعي تفيد بأن بعض نماذج الذكاء الاصطناعي أعادت اكتشاف الثغرة التي أدت إلى الهجوم في أقل من 20 دقيقة.
وجاءت تصريحات قريشي رداً على ادعاءات من مستخدمين متعددين على وسائل التواصل الاجتماعي بأن نموذج “كلود” (Claude) تمكن من إعادة توليد الثغرة في 8 دقائق فقط. وأوضح أن هذه النتائج قد تكون تأثرت بالبحث عبر الإنترنت، مضيفاً أن نموذج الذكاء الاصطناعي مفتوح المصدر GLM 5.2 تمكن من إعادة اكتشاف الهجوم في 20 دقيقة مع إيقاف الوصول إلى الإنترنت.
ومع ذلك، من غير المرجح أن تكتشف نماذج الذكاء الاصطناعي هذه الثغرة بشكل مستقل قبل نشرها علناً، وفقاً لما قاله تاتسابات سايريجيتيما، قائد بيانات منصة Tokenomist التحليلية، مشيراً إلى أن اكتشاف الثغرات يتطلب عادة معرفة عميقة بالأنظمة الأساسية والسياق.
خلل في إعداد المفتاح الخاص
قال فرانشيسكو، المؤسس المشارك لشركة الأبحاث Castle Labs، إن القدرات المتزايدة لنماذج الذكاء الاصطناعي تقلل بشكل كبير من تكلفة ووقت اكتشاف ثغرات العملات الرقمية الجديدة، لكنه أضاف أن المفتاح الخاص لكولدكارد ربما لعب دوراً في الثغرة الأمنية.
وأوضح أن كولدكارد استخدمت “مستوى من الإنتروبيا (العشوائية) للمفتاح الخاص بلغ 40 بت، وهو أقل بكثير من المعيار المعتمد في المحافظ الأخرى (حيث تبلغ العبارة المكونة من 12 كلمة 128 بت)، نتيجة خلل في البرنامج الثابت (firmware)، مما جعل المهمة أسهل للمهاجمين”.
وقال فرانشيسكو، الذي طلب عدم نشر اسمه الكامل، إنه يتوقع استمرار انخفاض تكلفة اكتشاف الثغرات مع اكتساب نماذج الذكاء الاصطناعي قدرات أكبر وزيادة حضورها في مجال الأمن السيبراني والاختراقات على حد سواء.
الأسئلة الشائعة
ما هي ثغرة كولدكارد وما حجم الخسائر الناتجة عنها؟
ثغرة كولدكارد هي خلل أمني في محفظة التخزين البارد للبيتكوين، وقد استغلها ما لا يقل عن 15 مهاجماً مختلفاً، مما تسبب في خسائر تقدر بنحو 100 مليون دولار عبر ثلاث موجات هجوم مؤكدة، مع موجة رابعة مشتبه بها قد ترفع الإجمالي إلى حوالي 130 مليون دولار.
هل المحافظ الباردة آمنة للاستخدام؟
المحافظ الباردة توفر طبقة حماية إضافية لأنها غير متصلة بالإنترنت، لكن هذا الهجوم أظهر أنها ليست محصنة تماماً ضد الثغرات البرمجية، خاصة إذا كان مستوى عشوائية المفتاح الخاص منخفضاً كما حدث مع كولدكارد (40 بت بدلاً من 128 بت القياسية).
هل يمكن للذكاء الاصطناعي اكتشاف ثغرات العملات الرقمية؟
نعم، تشير التجارب إلى أن نماذج الذكاء الاصطناعي قادرة على إعادة اكتشاف بعض الثغرات في وقت قصير جداً، لكن من غير المرجح أن تكتشفها بشكل مستقل قبل نشرها علناً، وتظل تكلفة الاكتشاف تنخفض باستمرار مع تطور هذه النماذج.












