امن وحماية المعلومات

كيف دعمت محافظ البيتكوين الفعلية المستخدمين خلال أزمة كولدكارد

استعرضت شبكة Bitcoin.com News كيفية تواصل أكبر 13 مصنعًا لهذه الأجهزة المهمة على منصة X، القناة الاجتماعية الرئيسية لكل ما يتعلق بأصول العملات المشفرة، منذ اندلاع الأزمة في نهاية يوليو وامتدادًا إلى أغسطس.

السرعة والوضوح في التواصل

اختلفت الفرق في سرعة الاستجابة، ووضوح المعلومات، والمساعدة المقدمة، والنبرة العامة، ودرجة التباهي بإنجازاتها، وما إذا كانت قد تابعت الموضوع بشكل مستمر لأيام وحتى أسابيع بعد ذلك. على سبيل المثال، كانت شركة Block الأمريكية، الشركة المصنعة لمحفظة Bitkey والتي كانت جزءًا من التحقيق الأولي في أزمة Coldcard، من بين أوائل الشركات التي حذرت مستخدميها والمجتمع الأوسع حول الثغرة، وسرعان ما تبعتها شركة Blockstream الكندية، الشركة المصنعة لمحفظة Jade. في المقابل، استغرق بعض المصنّعين الآخرين أكثر من يوم واحد للنشر على منصة X. أما شركة Ledger الأوروبية، وهي إحدى الشركات الرائدة في هذا المجال، فقد أبلغت متابعيها على X بعد حوالي 14 ساعة من اندلاع الأزمة.

ومع ذلك، لم يكن الأسرع في الاستجابة دائمًا هو الأكثر شمولاً ودقة في المعلومات المقدمة.

فرصة أوسع للحفظ الذاتي للأصول

في كل الأحوال، من بين الأنماط التي ظهرت عبر تواصل محافظ الأجهزة، كان هناك تركيز كبير على كيفية توليد العشوائية الآمنة، حيث حاولت الفرق تمييز نفسها عن محفظة Coldcard المتضررة. كما سلطت بعض الفرق الضوء على دعمها لتوليد العشوائية من قبل المستخدم نفسه كوسيلة لتقليل الاعتماد على مولّد الأرقام العشوائي المدمج في الجهاز.

كما ظهر نهج مختلف في كيفية محاولة مصنّعي الأجهزة ذات المصدر المفتوح والمغلق تهدئة مستخدميهم. اعتمدت الأجهزة ذات المصادر المفتوحة بشكل أكبر على إبراز قابلية التحقق من الشيفرة البرمجية، بينما اعتمدت التصميمات الأكثر إغلاقًا بشكل أكبر على الشهادات الأمنية ونتائج التدقيق الخارجي.

بالإضافة إلى ذلك، لم تناقش جميع الفرق إعدادات التوقيع المتعدد كخط دفاع هيكلي، خاصة عندما يتعلق الأمر بالإعدادات متعددة الموردين، بينما استغلت عدة شركات هذه الفرصة للترويج لأفضل الممارسات العامة في مجال الحفظ الذاتي للأصول.

المساعدة والتباهي بين الشركات

أما فيما يتعلق بالمتابعات، فقد برزت شركات Trezor وBitkey وBitbox وBlockstream Jade كأكثر الفرق نشاطًا في توفير معلومات إضافية، بينما كانت شركات Ledger وTangem وSafepal وNgrave أقل نشاطًا نسبيًا في هذا الصدد.

كما لم تقدم كل الفرق نصائح عملية حول كيفية نقل الأصول للمستخدمين المتأثرين بالأزمة، حيث تميزت كل من Foundation وفيBitkey وEllipal وJade وBitbox وTrezor بتقديم إرشادات عملية قابلة للتنفيذ. وفي الوقت نفسه، تواصلت Foundation وTrezor أيضًا حول إجراءات التحصين الأمني الإضافية التي قامتا بها. ويبدو أن شركتي Ngrave وEllipal استخدمتا اللغة الترويجية الأقوى، مثل “الأكثر أمانًا في العالم” و”رائدة الأجهزة منعزلة الشبكة”.

الآن، دعونا نلقي نظرة سريعة على تواصل كل محفظة من هذه المحافظ، مرتبة حسب أول منشور لها على منصة X خلال الأزمة.

ردود أفعال أكبر 13 محفظة أجهزة بيتكوين على أزمة Coldcard

محفظة Bitkey

لعبت Bitkey والشركة المصنعة لها Block دورًا استباقيًا مبكرًا في أزمة Coldcard، حيث قام فريق Block بالتحقيق بشكل مستقل في عمليات السرقة ونشر تحليلًا تقنيًا مفصلاً يؤكد أن محفظة Bitkey غير المتأثرة بالثغرة لم تتأثر بالمشكلة. بالإضافة إلى التفسيرات الواضحة باللغة البسيطة والتحذيرات من أن عبارات الاسترداد الخاصة بمحفظة Coldcard المعرضة للخطر تظل مخترقة حتى لو تم نقلها إلى مكان آخر، نصح الفريق أيضًا المستخدمين بعدم التسرع في إنشاء إعدادات حفظ ذاتي جديدة. وأكد منشور الأسئلة الشائعة في منتصف أغسطس أن Bitkey لم تتأثر ولا تتطلب أي إجراء، وتفصيل تصميمها الأساسي القائم على التوقيع المتعدد بنمط 2-من-3. تحول التواصل اللاحق إلى التركيز على التثقيف حول التوقيع المتعدد والاسترداد بدلاً من رسائل الأزمة المتكررة.

محفظة Blockstream Jade

ضمن هذا الفريق على الفور أن عبارات الاسترداد لمحفظة Jade يتم توليدها من مصادر عشوائية متعددة ومستقلة. كما نشر مقالة عملية على مدونته تحدد عملية انتقال من أربع خطوات لمستخدمي Coldcard المتأثرين. وفصّل الفريق تصميم Jade متعدد المصادر للعشوائية وأكد على طبيعته مفتوحة المصدر بالكامل. ركز التواصل اللاحق على الإجابة على أسئلة المستخدمين، وشرح الميزات الأمنية للمحفظة، والإعلان عن طرق جديدة لتوليد العشوائية دون اتصال بالإنترنت.

محفظة Passport Prime

استجابت الشركة المصنعة لمحفظة Passport Prime ببيان يؤكد أن جميع موديلاتها قامت دائمًا بتوليد عشوائية آمنة وصحيحة وأنها آمنة. تبع ذلك منشورات تقنية مفصلة تشرح فشل Coldcard وتصميم العشوائية متعدد المصادر الخاص بها. كما شارك الفريق مراجعة إضافية بعد الحادث لهندسة العشوائية الخاصة به. وشملت الإجراءات الجديدة المحددة التي تم الإعلان عنها مراقبة صحية إضافية لمنع توليد عبارات استرداد منخفضة الجودة بسبب أعطال الأجهزة، وإصدار تطبيق موجه للمستخدمين لاختبار العشوائية على محفظة Passport Prime، وخطط لنشر تقارير مراجعة الشيفرة البرمجية المدعومة بالذكاء الاصطناعي مع كل إصدار برمجي.

محفظة Trezor

طمأنت Trezor المستخدمين بأن أموالهم آمنة، وأضافت سريعًا أن أي شخص نقل عبارة استرداد مولدة من Coldcard إلى جهاز Trezor لا يزال معرضًا للخطر. نفس التحذير ظهر في غالبية المحافظ الأخرى أيضًا. وبعد بضعة أيام، نشر الفريق تحليلًا تقنيًا مفصلاً لتصميم العشوائية في المحفظة. واستمر التواصل حتى منتصف أغسطس من خلال تعزيز موقفهم وتكرار شروحات العشوائية وتحذيرات التصيد الاحتيالي والإشارة إلى دعم محتمل لتوليد العشوائية عبر رمي النرد. وفي 13 أغسطس، كشفت Trezor أن ما يقرب من 14000 من عملائها تأثروا بخرق بيانات في شركة ShipMonk، أحد مزودي الشحن لدى Trezor.

محفظة OneKey

بعد تهدئة مستخدميها بأن هذه الأجهزة غير متأثرة، أوضحت OneKey أن العشوائية تتولد بالكامل داخل الجهاز، من خلال دمج مصادر عشوائية مستقلة. كرر التواصل اللاحق نفس النقاط الرئيسية، بما في ذلك مصادر العشوائية المزدوجة داخل الجهاز، والشهادات الأمنية، والبرامج الثابتة مفتوحة المصدر، والمراجعة المستمرة من قبل شركات أمنية، مع مشاركة مقالات أكثر تفصيلاً، بما في ذلك حول التوقيع المتعدد أو كيفية تعزيز أمان عبارة الاسترداد.

محفظة Bitbox

قبل بيانها الأول الجوهري في 31 يوليو، كان الفريق قد رد بالفعل في موضوع منفصل سابق أن أجهزته آمنة. وأوضحت BitBox أيضًا أن عبارات الاسترداد الخاصة بها تجمع بين خمسة مصادر عشوائية مستقلة. وفصّلت المتابعات مصادر العشوائية الخاصة بها، وقدمتها كدفاع متعمق، مشيرةً إلى البرامج الثابتة مفتوحة المصدر، والتدقيقات الداخلية المدعومة بالذكاء الاصطناعي، وبرنامج مكافآت اكتشاف الثغرات، ودعم توليد العشوائية يدويًا عبر رمي النرد. كما شرحت BitBox إيجابيات وسلبيات إعداد التوقيع المتعدد. وبشكل منفصل، ودون صلة بأزمة Coldcard، كشفت BitBox عن ثغرات في برامجها الثابتة وأصلحتها. ولم يتم الإبلاغ عن أي استغلال لهذه الثغرات.

محفظة Keystone

تناولت منشورات Keystone المبكرة طريقة توليد العشوائية دون ذكر أزمة Coldcard صراحةً، لكن تبعها بيان آخر في 4 أغسطس يؤكد أن الفحوصات الداخلية وجدت أن جميع أجهزة Keystone آمنة. لاحقًا، فصّل الفريق تصميم الجهاز، مؤكدًا أن عملية التوليد تم التحقق منها في كل مرحلة. كما عرضوا حلين اختياريين، مثل إضافة عبارة مرور BIP-39 أو استخدام ميزة رمي النرد في الجهاز. ركزت ردود المتابعة حتى أوائل أغسطس على التصميم متعدد المصادر وخيارات النرد أو عبارة المرور، مع توجيه مستخدميهم إلى البرامج الثابتة مفتوحة المصدر وتقارير التدقيق العامة للتحقق المستقل.

محفظة Ledger

بعد الرسالة الأولية التي تفيد بأن Ledger غير متأثرة بمشكلة Coldcard، مشيرةً إلى مولّد الأرقام العشوائي المعتمد المدمج في العنصر الآمن الخاص بها، جاء شرح أكثر تفصيلاً في 2 أغسطس من مديرها التقني. في متابعاتها، ركز الفريق على الاختلافات في تقنيتها، مع تقديم إرشادات حول التوقيع المتعدد، محذرًا من أن إعدادات الحفظ الأكثر تعقيدًا يمكن أن تكون أكثر خطورة أيضًا، وتقديم حلول أخرى مثل Miniscript وMuSig2. بالإضافة إلى ذلك، شارك الفريق كيفية استعدادهم لهجمات أمنية متسارعة بالذكاء الاصطناعي. وعلى الرغم من أن Ledger نفسها لم تتعرض لأي خروقات أمنية، إلا أن عملاءها تأثروا بخرقين لبيانات شخصية ناتجين عن حوادث طرف ثالث.

محفظة Tangem

كانت Tangem سريعة أيضًا في التأكيد على أن هذا الجهاز الذي لا يستخدم عبارات استرداد يعمل بشيفرة برمجية منفصلة تمامًا عن Coldcard. وفي وقت لاحق من أغسطس، جادلت Tangem بأن الأمان يأتي من البنية المعمارية والاختبار والتحقق المستقل وليس من الشيفرة مفتوحة المصدر وحدها. كما نشرت شرحًا لسبب عدم فعالية البرامج الضارة التي تستهدف عبارات الاسترداد ضد Tangem. ركزت الرسائل الرئيسية للفريق لاحقًا على البنية المعمارية والشهادات الأمنية.

محفظة Ellipal

إلى جانب تهدئة المستخدمين، دعتهم Ellipal إلى التحقق بأنفسهم بدلاً من الثقة العمياء، حيث أن الجهاز يقبل عبارة استرداد يولدها المستخدم بنفسه. كما شاركت شرحًا لكيفية التحقق من العشوائية بشكل مستقل. وبعد يومين، قدمت هدية لأدوات تأمين عبارات الاسترداد. وفي المتابعات، ركزت على التفسيرات التقنية، بينما قدمت في 5 أغسطس قائمة تحقق للمستخدمين الذين أنشأوا عبارة استرداد على Coldcard. كانت Ellipal أيضًا نشطة في تحذير مستخدميها من محاولات التصيد الاحتيالي، بل وشاركت منشورًا لأحد منافسيها، وهو شركة Ledger، حول الأجهزة مفتوحة المصدر.

محفظة SafePal

ركزت SafePal أيضًا على تمييز نفسها عن Coldcard، موضحةً أن هذه المحفظة تسحب العشوائية في لحظة إنشاء المحفظة بدلاً من الاعتماد على شريحة أو مصدر واحد. كما حذرت، مثل العديد من المحافظ الأخرى، من محاولات التصيد الاحتيالي. كان منشورها في 1 أغسطس ومقالتها على المدونة هما في الأساس الاستجابة الكاملة، حيث شاركت لاحقًا منشورًا فقط حول عبارات المرور. ومع ذلك، في 16 أغسطس، كشفت الشركة أن ما يقرب من 40000 من عملائها تأثروا بخرق بيانات.

محفظة Ngrave

ركزت Ngrave على عملية “المفتاح المثالي” الخاصة بها والتي تجمع بين عدة تقنيات تشفيرية، والتوليد في بيئة منعزلة عن الإنترنت، وبصمة المستخدم الخاصة. لاحقًا، واصلت تذكير المستخدمين بأن الاعتماد على مصدر واحد لتوليد المفاتيح يمثل نقطة فشل واحدة. كما دعت المستخدمين للتحقق من التصميم بأنفسهم. وقال الفريق إنهم يستفيدون من “تقييمات دفاعية متنوعة مدعومة بنماذج لغوية كبيرة، لاستخدام أحدث النماذج العالمية لتأمين أموالكم”، وأعلنوا عن برنامجهم لحذف بيانات العملاء.

محفظة KeepKey

شاركت KeepKey تحليلًا تقنيًا من مطورها، مع رابط لمقالة على مدونة KeepKey تغطي من كان معرضًا للخطر، وخطوات النقل، ولماذا لا يحمي التوقيع المتعدد الكامل من محفظة Coldcard ضد هذا النوع من الأخطاء. كان هذا هو المنشور الوحيد من KeepKey بعد بدء أزمة Coldcard، حيث أن هذا الفريق غير نشط جدًا على منصة X.

في الختام، لم تعلّم أزمة Coldcard مصنعي محافظ الأجهزة دروسًا أمنية جديدة فقط، بل نأمل أيضًا أن يتطور تواصلهم بشكل أكبر عندما/إذا وقعت الأزمة القادمة.

الأسئلة الشائعة

س: هل جميع محافظ الأجهزة كانت معرضة لثغرة Coldcard؟
ج: لا، الثغرة كانت محددة في محفظة Coldcard فقط. ومع ذلك، كانت المحافظ الأخرى التي سمحت للمستخدمين بإدخال عبارة استرداد مولدة من Coldcard معرضة للخطر أيضًا لأن العبارة نفسها كانت مخترقة.

س: ما هو أهم إجراء أمني يجب على مستخدمي Coldcard اتخاذه الآن؟
ج: يجب على مستخدمي Coldcard المتأثرين نقل أموالهم فورًا إلى محفظة جديدة تمامًا تم إنشاؤها على جهاز مختلف أو من خلال عملية توليد عشوائية موثوقة، ولا يجوز إعادة استخدام عبارة الاسترداد القديمة إطلاقًا.

س: لماذا يعتبر التوقيع المتعدد (Multisig) حلاً أمنيًا موصى به؟
ج: التوقيع المتعدد يتطلب موافقة أكثر من جهاز أو مفتاح واحد لإتمام المعاملات، مما يعني أنه حتى لو تم اختراق جهاز واحد أو عبارة استرداد واحدة، فلن يتمكن المهاجم من سرقة الأموال دون الوصول إلى الأجهزة أو المفاتيح الأخرى.

نبض السوق

محلل مالي يتمتع بقدرة فريدة على قراءة نبض السوق وتقديم رؤى قيمة للمستثمرين.
زر الذهاب إلى الأعلى