امن وحماية المعلومات

اختراق كولدكارد يثبت أن السمعة ليست نموذجًا أمنيًا

استنزف المهاجمون ما يقرب من 114 مليون دولار من عملة البيتكوين من أكثر من 709 محافظ، مستغلين ثغرة برمجية في أجهزة كولدكارد (Coldcard) أدت إلى توليد مفاتيح المحافظ بعشوائية أقل بكثير من المطلوب. عملية السحب الأولى أفرغت حوالي 500 محفظة في 25 دقيقة فقط. دخل هذا الخطأ إلى الكود البرمجي في مارس 2021، وبقي ظاهراً للعلن في كود مفتوح المصدر لأكثر من خمس سنوات. الكثيرون يشرحون الآن ما الذي حدث، لكن السؤال الأصعب هو: لماذا لم يكتشفه أحد؟ والإجابة تشمل أكثر من مجرد سطر برمجي واحد.

الخطأ بقي ظاهراً للعلن خمس سنوات كاملة

كان الكود المصدري لكولدكارد متاحاً دائماً للتدقيق. مبدأ “لا تثق، تحقق” لا يعمل إلا عندما ينظر إليه أشخاص مؤهلون فعلياً، وطوال خمس سنوات، لم ينظر إليه أحد بجدية. التسلسل الزمني لظهور هذا الخطأ يستحق الاهتمام. في عام 2020، حمل برنامج كولدكارد الثابت رخصة مفتوحة المصدر (GPL). بعد يومين من إعلان منافس عن جهاز مبني على هذا الكود المرخص بـ GPL، قال الرئيس التنفيذي لشركة كوينكايت (Coinkite)، رودولفو نوفاك، والمعروف بـ NVK، علناً في تغريدة تم حذفها لاحقاً، إنه يندم على اختيار رخصة GPL. في نوفمبر من نفس العام، تبنّت كولدكارد رخصة جديدة تتضمن بنداً يسمى “Commons Clause”، والذي يوضح في صفحته الرسمية أن البرنامج الناتج لم يعد مفتوح المصدر. بعد ذلك، تمت إعادة كتابة شاملة للكود، والتحديث الذي صدر في مارس 2021 والذي أزال آخر أجزاء كود GPL هو نفسه التحديث الذي كسر عملية توليد مفاتيح المحافظ.

لا يمكن لأحد أن يقيس بدقة مدى تأثير الضغوط المتعلقة بالتراخيص على حجم أو سرعة إعادة الكتابة هذه، خاصة أن هذه العملية سعت أيضاً لتحقيق أهداف تقنية مشروعة. لكن الحقائق الموثقة أكثر تحديداً وما زالت مدانة: تغيير الترخيص لتقييد المنافسين سبق استبدالاً متسرعاً لكود تشفيري مُختبَر جيداً، وكان هذا الاستبدال هو الذي يحتوي على الخطأ الذي يستنزف المحافظ الآن. مبادئ البرمجيات الحرة ومفتوحة المصدر وُجدت بالضبط لضمان ألا يعتمد الأمن على خيارات شركة واحدة. هذه المبادئ لا يمكن أن تقبل استثناءات شخصية.

الباحثون تعلّموا ألا ينظروا

الفشل الأعمق يتعلق بما حدث للأشخاص الذين حاولوا فعلاً التدقيق. في أغسطس 2020، كشف باحثون من شركتي شيفت كريبتو (Shift Crypto) ونونشك (Nunchuk) عن ثغرة في التحقق من التوقيعات المتعددة في كولدكارد. اعترفت كوينكايت بالخطأ وأصدرت إصلاحاً، لكن NVK وصف في بودكاست “Citadel Dispatch” هذا الكشف بأنه “إرهاب علاقات عامة”، وشكك في مصداقية الباحث لأنه لم يكن يمتلك تصنيف CVE (قائمة الثغرات الأمنية الشائعة). في عام 2023، عندما أبلغ مشروع WalletScrutiny عن مشاكل في إعادة إنتاج إصدارات قديمة من كولدكارد، جاء الرد باتهام المشروع بعدم الكفاءة أو بسوء النية، وحتى بالتهديد بالتقاضي. التحقيق المستقل اللاحق وجد بالفعل مشاكل حقيقية في إعادة إنتاج الإصدارات القديمة، وخلص إلى أنه لا أحد تصرف بنية سيئة.

كل هجوم علني على باحث يغيّر حسابات الباحث التالي. التدقيق المستقل بطيء وصعب وغير مدفوع الأجر غالباً. الباحث الذي يزن شهوراً من هذا العمل مقابل احتمالية السخرية أو الحظر أو التهديدات القانونية، سيقضي وقته في مكان آخر غالباً. لا يمكن لأحد أن يثبت أن هذه الثقافة سببت عدم اكتشاف ثغرة العشوائية، لكن ما يمكن قوله بثقة هو أن الأمن يعتمد على استعداد الناس للنظر والتدقيق، والبيئة المحيطة بكولدكارد عاقبت من يحاول النظر.

الأسئلة الشائعة

ما هي الثغرة التي تم استغلالها في أجهزة كولدكارد؟

الثغرة كانت في طريقة توليد مفاتيح المحافظ داخل الجهاز، حيث كانت العشوائية المستخدمة في توليد المفاتيح أقل بكثير من المطلوب، مما سمح للمهاجمين بتخمين مفاتيح المحافظ وسرقة الأموال منها.

كم عدد المحافظ المتضررة وقيمة الأموال المسروقة؟

تم استنزاف ما يقرب من 114 مليون دولار من عملة البيتكوين من أكثر من 709 محافظ، حيث تم إفراغ حوالي 500 محفظة خلال أول 25 دقيقة فقط من الهجوم.

هل أجهزة كولدكارد الحالية آمنة أم يجب التوقف عن استخدامها؟

يجب على مستخدمي أجهزة كولدكارد التحقق فوراً من إصدار البرنامج الثابت لديهم، والتأكد من تحديثه لأحدث إصدار آمن. كما يُنصح بنقل الأموال إلى محافظ جديدة تم توليد مفاتيحها بعد إصدار الإصلاح، والتواصل مع الشركة المصنعة للحصول على إرشادات إضافية حول الخطوات اللازمة لتأمين أموالهم.

رائد التداول

متداول محترف ذو رؤية استراتيجية، يقدم استراتيجيات مبتكرة لتحقيق النجاح في الأسواق المالية.
زر الذهاب إلى الأعلى