امن وحماية المعلومات

BitBox يعالج ثغرات “خطيرة” في المحفظة قد تعرض الأموال للخطر

أصدرت شركة BitBox، المصنعة لمحافظ العملات الرقمية، تحديثًا جديدًا للبرمجيات لإصلاح ثغرتين أمنيتين وصفتهما بأنهما “خطيرتان”، حيث كانتا قد تسمحان بتثبيت برمجيات خبيثة أو تعريض أموال المستخدمين للخطر.

وفي بيان أمني نشر يوم الاثنين، أوضحت BitBox أن الثغرة الأولى تتعلق بخلل في الذاكرة يؤثر على إصدارات Multi من محفظتي BitBox02 وBitBox02 Nova التي لم يتم إعدادها بمحفظة بعد. وكان يمكن لجهاز خارجي خبيث استغلال هذا الخلل لتنفيذ أوامر برمجية والوصول إلى تثبيت برمجيات ضارة، مما قد يؤدي إلى فقدان الأموال.

أما الثغرة الثانية فكانت تؤثر على نظام “المدفوعات الصامتة” (Silent Payments) في محافظ BitBox، حيث كان يمكن لجهاز خارجي خبيث توجيه عملات البيتكوين إلى عنوان غير مقصود. ورغم أن سرقة الأموال مباشرة لم تكن ممكنة، إلا أن المهاجم كان يستطيع طلب فدية مقابل المساعدة في استعادة العملات، وفقًا لما ذكرته الشركة. وأكدت BitBox أنها لم تتلق أي تقارير عن استغلال أي من الثغرتين أو تسببهما في خسائر للمستخدمين.

ويأتي هذا الإعلان في وقت حساس لمفهوم الحفظ الذاتي للأصول الرقمية، خاصة بعد ربط ثغرة في برمجيات محفظة Coldcard بسرقة أكثر من 112 مليون دولار من البيتكوين، مما يسلط الضوء على كيف يمكن أن تتحول نقاط الضعف في الأجهزة المصممة لحماية المفاتيح الخاصة إلى نقاط فشل خطيرة.

وقد تواصلت كوينتيليغراف مع BitBox للحصول على مزيد من التفاصيل، ولكنها لم تتلق ردًا قبل نشر هذا التقرير.

تحديث BitBox يأتي بعد سرقات Coldcard وتسريبات بيانات المحافظ

يأتي التحديث الأمني من BitBox في أعقاب موجة من الحوادث التي طالت محافظ الأجهزة والخدمات المرتبطة بها.

وكانت الأخطر هي ثغرة Coldcard، التي تعود جذورها إلى تحديث برمجي في مارس 2021 ظل غير مكتشف لأكثر من خمس سنوات. وقد أثرت هذه الثغرة على آلية توليد البذور العشوائية للمحفظة، مما سمح للمهاجمين بتخمين بذور المحافظ المتأثرة واستخراج مفاتيحها الخاصة دون الحاجة إلى الوصول الفعلي للأجهزة.

وقالت شركة Galaxy Research يوم الجمعة إن الخسائر المرتبطة بمحافظ Coldcard تجاوزت 112 مليون دولار، حيث تم سحب حوالي 1,778.6 عملة بيتكوين من أكثر من 8,600 عنوان.

وفي وقت لاحق، كشفت اختراقات بيانات منفصلة طالت شركتي Trezor وSafePal عن تعرض معلومات العملاء والطلبات للاختراق، مما أثر على أكثر من 53,000 عميل. وأرجعت Trezor تسريب بيانات 13,689 عميلًا إلى مزود الشحن ShipMonk، بينما قالت SafePal إن خللًا في التصريح داخل إضافة تتبع الطلبات كشف تفاصيل تخص 39,798 عميلًا.

ولم تؤدِ أي من هذه الحوادث إلى اختراق الأجهزة أو المفاتيح الخاصة أو عبارات الاسترداد، لكن الشركتين حذرتا من أن المعلومات المسربة قد تمكن المهاجمين من شن هجمات تصيد واحتيال موجهة ضد المستخدمين.

الأسئلة الشائعة

س: ما هي الثغرتان اللتان أصلحتهما BitBox في التحديث الأخير؟
ج: الثغرة الأولى كانت خللًا في الذاكرة يؤثر على بعض إصدارات محافظ BitBox02 وبإمكانه السماح بتثبيت برمجيات خبيثة. الثغرة الثانية كانت في نظام المدفوعات الصامتة وكانت تسمح بتحويل البيتكوين إلى عنوان خاطئ، لكنها لم تسمح بالسرقة المباشرة.

س: هل تم استغلال هذه الثغرات وسرقة أموال المستخدمين؟
ج: وفقًا لتصريح BitBox، لم تتلق الشركة أي تقارير تفيد باستغلال أي من الثغرتين أو تسببهما في خسائر مالية للمستخدمين حتى الآن.

س: ما هي العلاقة بين تحديث BitBox وحادثة سرقة محافظ Coldcard؟
ج: تحديث BitBox يأتي بعد اكتشاف ثغرة في محافظ Coldcard تسببت بخسائر تجاوزت 112 مليون دولار، مما يبرز أهمية التحديثات الأمنية المستمرة لمحافظ الأجهزة وضرورة متابعة المستخدمين لها لحماية أصولهم الرقمية.

ملك الكريبتو

مستشار وخبير في سوق العملات الرقمية، يشتهر بقدرته على قيادة المستثمرين نحو النجاح بتحليلاته واستراتيجياته المميزة.
زر الذهاب إلى الأعلى