كبار التنفيذيين في Coinkite يتحملون المسؤولية مع اقتراب خسائر استغلال BTC من 120 مليون دولار

ربط الباحثون الشيفرة البرمجية المعيبة في توليد الأرقام العشوائية، التي تسببت في اختراق محفظة كولدكارد (Coldcard)، بالمؤسس المشارك والمدير التقني لشركة كوينكايت (Coinkite)، بيتر غراي. وقال مطور البيتكوين جيمس أوبيرن إن غراي تجاهل التحذير من هذا الخلل في مايو 2025.
وقد تسبب هذا الاستغلال في خسائر تقدر بنحو 114 مليون دولار حتى الآن، عبر أكثر من 5,200 عنوان بيتكوين، ولا تزال الشركة تؤكد أن الهجوم مستمر حتى الآن.
التوقيعات الرقمية تكشف المسؤول
المكتبة البرمجية المعيبة، المسماة “libngu”، نُشرت على منصة جيت هاب (GitHub) تحت حساب وهمي باسم “سويتش” (Switch). وفي 4 أغسطس، نشر مطور البيتكوين جيمس أوبيرن تحليلاً يقدم أدلة تشفيرية تثبت أن هذا الحساب يعود لبيتر غراي.
يعتمد تحليل أوبيرن على التوقيعات الرقمية GPG المرافقة للالتزامات البرمجية. وفقاً للتحليل، هناك 58 التزاماً برمجياً مكتوباً باسم “سويتش” تحمل توقيعات صالحة من المفتاح الشخصي لغراي، وهو نفس المفتاح الذي يستخدمه للتوقيع على التزاماته باسم “بيتر دي غراي” في نفس المستودع البرمجي. ومن الجدير بالذكر أن حساب “سويتش” لم يرفع أي مفتاح خاص به، مما يثبت تشفيرياً أن الشخصين هما نفس الشخص.
هذه المعلومة مهمة لأن البرنامج الثابت لمحفظة كولدكارد يعتمد على مكتبة “libngu” كمكوّن أساسي، وفقاً لتحليل أوبيرن الذي يستشهد أيضاً بدراسة شركة الأمن “ويزاردساين” (Wizardsardine) التي تؤكد أن هذه المكتبة هي واحدة من ثلاثة مستودعات برمجية مرتبطة بالثغرة الأمنية.
تحذير قديم لم يُؤخذ على محمل الجد
كان أوبيرن قد أشار إلى هذا الخطر قبل أكثر من عام، أثناء مراجعته للبرنامج الثابت لمحفظة كولدكارد في مايو 2025. وقال إنه أراد التأكد من مصدر العشوائية التي تعتمد عليها المحفظة، فتتبعها إلى مكتبة “libngu”، ثم أبلغ شركة كوينكايت بالخلل المحتمل في ذلك الوقت. وأضاف: “هذا هو نفس الشخص الذي تجاهل تقريري عن احتمالية وجود هذا الخلل في مايو 2025″، مشيراً إلى غراي، وأوضح أنه لم يكشف بعد عن القصة الكاملة لذلك التبادل. ولم ترد شركة كوينكايت حتى الآن على هذه الادعاءات.
خلل برمجي يعود لعام 2021
تتبع فريقا الهندسة والأمن في بلوك (Block) الخلل إلى تعديل برمجي بتاريخ 1 مارس 2021، غيّر طريقة إنشاء محفظة كولدكارد للمفتاح السري. التعديل استبدل استدعاءً برمجياً كان يعتمد على مولّد الأرقام العشوائية العتادي في الجهاز، بواحد آخر يعتمد على مولّد عشوائي برمجي من نظام مايكروبايثون (MicroPython).
الخطأ كان مخفياً في فحص بسيط في الكود البرمجي، وتم إطلاق الإصدار 4.0.0 من البرنامج الثابت بهذا الخلل في 17 مارس 2021. المفاتيح السرية التي أُنشئت كانت تفتقر إلى العشوائية الكافية، مما سمح للمهاجمين بإعادة توليدها دون الاتصال بالجهاز إطلاقاً وسحب الأموال. لم تتضمن أي من عمليات السرقة اختراقاً للأجهزة أو تصيداً أو برمجيات خبيثة.
تحذير عاجل من كوينكايت لمستخدميها
طلبت شركة كوينكايت من مستخدميها التصرف فوراً، حيث نشرت: “يرجى التعامل مع هذا الأمر على أنه عاجل. انقلوا أموالكم الآن”، مع تأكيدها أن الاستغلال لا يزال مستمراً وطلبت من حاملي المحافظ تنبيه الآخرين الذين “ليسوا متصلين بالإنترنت بشكل دائم”.
ليس كل المحافظ معرضة للخطر، فالتقارير تشير إلى أن أجهزة الجيل الثالث (Mk3) التي أُعدت على إصدار برنامج ثابت 4.0.1 أو أحدث هي المعرضة للخطر. أما مستخدمو أجهزة Mk4 وMk5 وQ الذين يعملون بإصدارات أقل من 5.6.0 أو 1.5.0Q، فيجب عليهم تحديث البرنامج وإنشاء مفتاح جديد ونقل عملاتهم.
- المحافظ التي أُنشئت باستخدام خاصية رمي النرد، حيث يُدخل المستخدم 50 رمية يدوية على الأقل، لم تمر عبر المسار المعيب وتعتبر آمنة.
- المحافظ التي تستخدم عبارة استرداد قوية (BIP-39 passphrase) لا تزال آمنة.
- إعدادات التوقيع المتعدد (Multisig) حيث يكون مفتاح كولدكارد واحداً من عدة مفاتيح موقعة، لم تتأثر أيضاً.
خسائر تقارب 114 مليون دولار عبر أربع موجات
تمت عمليات السرقة على دفعات. الموجة الأولى في 30 يوليو نقلت حوالي 1,083 بيتكوين من 1,196 عنواناً خلال 41 دقيقة، بقيمة تقارب 70 مليون دولار. تلتها ثلاث موجات أخرى على مدى خمسة أيام، حيث أحصت أبحاث جالاكسي (Galaxy Research) موجة رابعة في 3 أغسطس رفعت الإجمالي إلى حوالي 1,816 بيتكوين. بعض التقارير تشير إلى أن القيمة تقترب من 116 مليون دولار، بينما تذكر أخرى 114 مليون دولار بالأسعار السائدة.
لم يتأثر سعر البيتكوين نفسه بشكل كبير، حيث تداول قرب 63,800 دولار خلال الساعات الأمريكية في 4 أغسطس. وعلّق خبير الأمن السيبراني فنسنت بوزون من شركة ليدجر (Ledger) المنافسة، قائلاً إن هذه الحادثة “فشل في تنفيذ واحد، وليس حكماً على فكرة الاحتفاظ الذاتي بالأصول”، مضيفاً أن العشوائية “يجب أن تكون مرتبطة بالعتاد الآمن”.
الأسئلة الشائعة
هل محفظتي بكولدكارد آمنة الآن؟
إذا كنت تستخدم جهاز Mk3 أُعد بعد إصدار البرنامج 4.0.1، فأنت معرض للخطر ويجب نقل أموالك فوراً. أما أجهزة Mk4 وMk5 وQ، فعليك تحديث البرنامج الثابت وإنشاء مفتاح جديد. المحافظ التي أُنشئت برميات نرد فعلية (50+ رمية) أو التي تستخدم عبارة استرداد قوية أو إعداد توقيع متعدد تعتبر آمنة.
كيف تم استغلال هذه الثغرة؟
قام المهاجمون بإعادة توليد المفاتيح السرية للمحافظ المعرضة للخطر دون الحاجة إلى لمس الأجهزة، لأن المفاتيح صُنعت بعشوائية ضعيفة جداً. هذا سمح لهم بحساب المفاتيح وسحب الأموال مباشرة من العناوين المتأثرة على شبكة البيتكوين.
ما هي الدروس المستفادة من هذه الحادثة؟
تؤكد الحادثة على أهمية الاعتماد على مولّدات الأرقام العشوائية العتادية (Hardware RNG) في الأجهزة التي تحتفظ بالأصول الرقمية. كما تبرز أهمية مراجعة الكود البرمجي بشكل مستمر ومستقل، والاستجابة السريعة للتحذيرات الأمنية حتى لو بدت غير مهمة في البداية.












