ثقب كوينكايت في كولدكارد يكشف مخاطر التوقيع الفردي.. التوقيع المتعدد متعدد الموردين هو المعيار الجديد لحفظ البيتكوين

بعد اكتشاف الخلل الكارثي في أجهزة كولدكارد، بدأ خبراء ومؤيدو الحفظ الذاتي للبيتكوين في التوصية بمعيار جديد وهو المحافظ متعددة التوقيع من موردين مختلفين، وهو نهج يهدف إلى تقليل الاعتماد على أي مصنع أجهزة محفظة واحد، بالإضافة إلى تقليل مخاطر أخرى.
خلل كولدكارد الذي ظل مخفياً منذ عام 2021 على الأقل، علم درساً قاسياً لمؤيدي ومستخدمي الحفظ الذاتي للبيتكوين. فمهما بدا مزود المحفظة شرعياً أو كفؤاً، ومهما كانت سمعته جيدة، يبقى احتمال وجود خلل كبير وارداً دائماً. ولهذا، أصبح البيتكوينرز يشككون في التوصيات والافتراضات القديمة، حيث أعلن الكثيرون “موت المحفظة أحادية التوقيع” التي كانت الطريقة الشائعة للحفظ الذاتي بالاعتماد على جهاز واحد لتوليد المفاتيح الخاصة.
نموذج التهديدات
الحفظ الذاتي بأي شكل من الأشكال يعتبر ممارسة متقدمة في عالم البيتكوين. ينصح به الخبراء كوسيلة لحماية أموال المستخدمين من سوء إدارة البورصات كما حدث في حالتي FTX و MtGox وغيرهما. لكن الأحداث الأخيرة دفعت إلى إعادة تقييم ممارسات الحفظ، حيث قام العديد من مالكي البيتكوين بنقل عملاتهم إلى البورصات بشكل مؤقت على الأقل، بينما قام آخرون بترقية أو تغيير أنظمة الحفظ الذاتي لديهم تماماً. صرح نيك نيومان الرئيس التنفيذي لشركة كازا أن حوالي 233 ألف بيتكوين تم نقلها إلى أماكن آمنة كرد فعل على اختراق كولدكارد.
لفهم متى يكون الحفظ الذاتي مناسباً ولمن، من الضروري فهم نموذج التهديدات الشخصي الخاص بك. نموذج التهديدات هو تحليل دقيق للتهديدات المحتملة للفرد، بهدف تصميم ممارسات وهياكل أمنية مسبقاً.
ممارسة بسيطة لنموذج التهديدات يمكن أن تكون بالتراجع خطوة للوراء والتفكير في كل الأمور التي تقلقك بشأن الحفظ الذاتي، وإضافتها إلى قائمة. ثم فكر في كل الأمور التي يحذر منها الخبراء المستخدمين، وأضفها إلى نفس القائمة. بعد ذلك، قم بترتيب العناصر بناءً على الأكثر احتمالاً لحدوثها لك شخصياً، والأكثر احتمالاً لحدوثها عموماً. أخيراً، قم بتقييم كل عنصر في القائمة بناءً على مدى كارثيته إذا حدث؛ هل يمكن لإعداداتك وخططك الحالية الصمود في وجه تحقق هذا التهديد؟
من أكثر أسباب فقدان الأموال شيوعاً في الحفظ الذاتي للبيتكوين هي أخطاء المستخدم المتعلقة بالنسخ الاحتياطي أو كلمات المرور المنسية، وبالطبع السرقة. الكثير من محافظ البيتكوين التي يُعتقد أنها مفقودة ولم يتم تحريكها منذ سنوات تعود إلى نسخ احتياطية سيئة للمفاتيح الخاصة في الأيام الأولى، مما أدى إلى فقدان البيانات بعد تعطل جهاز كمبيوتر. وآخرون استخدموا كلمات مرور صعبة جداً ثم نسوها، مما أدى إلى تشفير مفاتيحهم الخاصة إلى الأبد.
في جانب السرقة، هجمات ضعف التشفير العشوائي من الأرجح أنها من أنجح الهجمات على الحفظ الذاتي حتى الآن، حيث انضمت كولدكارد إلى قائمة كبيرة من المحافظ الأخرى التي عانت من أخطاء من هذا النوع، مقصودة أو غير مقصودة، مثل تراست ووليت والعديد من المحافظ المحمولة الأقل شهرة والتي قد تكون خبيثة. في بعض الحالات، قامت محافظ مزيفة مثل محافظ Sparrow على iOS بسرقة أموال المستخدمين ببساطة عن طريق الاحتفاظ بنسخة من المفاتيح الخاصة التي ينشئها المستخدم وسحب الأموال بمجرد إيداعها. في كل هذه الأمثلة، الحل هو سلوك أكثر حذراً من المستخدمين قبل الثقة في برامج عشوائية بأموال حياتهم.
بمجرد أن يكون لدى المستخدمين نموذج تهديدات واضح وفهم جيد للتكنولوجيا، يصبح تصميم الممارسات الأمنية علماً أكثر منه فناً. ورغم أن كل فرد لديه ظروف خاصة يجب مراعاتها، ظهرت بعض البنى على أنها الأكثر مرونة في مواجهة معظم التهديدات. إحدى هذه الممارسات التي أصبحت موصى بها على نطاق واسع ومتبناة بين حاملي البيتكوين على المدى الطويل هي إعدادات التوقيع المتعدد المعدة بعناية.
التوقيع المتعدد من موردين مختلفين
مصطلح “التوقيع المتعدد من موردين مختلفين” جديد نسبياً في مجال الحفظ الذاتي. لكن مصطلح “التوقيع المتعدد” انتشر بشكل كبير في عام 2026، بوضوح بسبب اختراق كولدكارد الذي أدى إلى خسارة أكثر من 100 مليون دولار من البيتكوين، معظمها من محافظ ذات بذرة واحدة. يبدو أن معظم مستخدمي كولدكارد ذوي البذرة الواحدة قاموا بتوليد مفاتيحهم الخاصة على الجهاز دون إضافة عبارة مرور إضافية أو كلمات إضافية تضيف تشفيراً عشوائياً مخصصاً للمفاتيح الخاصة، ودون رمي نرد إضافي يقوم بنفس الوظيفة بشكل مختلف.
ضعف التشفير العشوائي في برمجيات كولدكارد ـ والذي لم يكن لدى المستخدمين أي سبب للشك فيه نظراً للعلامة التجارية القوية للشركة ـ جعل تخمين المفاتيح الخاصة أمراً سهلاً مع القليل من العمل المخصص، وهو ما اكتشفه القراصنة في النهاية.
الاهتمام الكبير بالتوقيع المتعدد في الآونة الأخيرة له ما يبرره. محافظ البيتكوين متعددة التوقيع تحمي المستخدمين من أخطاء مصنعي الأجهزة هذه من خلال السماح للمستخدمين بإنشاء عنوان بيتكوين يتطلب توقيعات من عدة مفاتيح خاصة وبالتالي من عدة أجهزة، فيما يعرف ببروتوكول البيتكوين النصي.
بروتوكولات البيتكوين النصية هي نوع من العقود التي تحدد شروط إنفاق محفظة البيتكوين. يمكن اعتبار أن جميع محافظ البيتكوين تتضمن نوعاً ما من هذه البروتوكولات، حيث أن الأبسط والأكثر شيوعاً هو أن أي شخص يمكنه توقيع معاملة صالحة يمكنه إنفاق كل أو أي جزء من الأموال فيها. بروتوكولات التوقيع المتعدد تتطلب بدلاً من ذلك حداً أدنى من التوقيعات الصالحة من أزواج مفاتيح مختلفة لإتمام عملية سحب صالحة. هذه البروتوكولات يتم فرضها من خلال قواعد الإجماع في البيتكوين.
نظرية التوقيع المتعدد من موردين مختلفين تقول إنه يجب على المستخدمين التأكد من أن كل زوج مفاتيح يستخدم لبناء البيتكوين متعدد التوقيع يتم توليده من مزود محفظة مختلف.
مثال من المحتمل أنه شائع اليوم هو استخدام جهاز Trezor Safe 7 مع مفتاح واحد، ومفتاح ثانٍ يتم توليده بواسطة جهاز Ledger Nano، ومفتاح ثالث يتم توليده بواسطة مزود محفظة متعددة التوقيع، ويعتبر مفتاح استرداد. بروتوكول من هذا النوع يتطلب أي توقيعين صالحين من أصل ثلاثة توقيعات محتملة في الإعداد.
باستخدام مزودي أجهزة مختلفين، يقلل المستخدم الاعتماد على أي مزود محفظة واحد، مما يحميه من فشل التشفير العشوائي مثل الذي حدث في كولدكارد.
إعدادات التوقيع المتعدد الأخرى يمكن أن تضيف مفاتيح أكثر، حيث أن حد 3 من 5 شائع أيضاً ويعتبر عرضاً قياسياً من محفظة متخصصة مثل كازا. عند هذه النقطة تبدأ المصطلحات الشائعة المستخدمة لوصف برامج إنفاق البيتكوين في الانهيار، ونتيجة لذلك يستحق الأمر توضيحاً.
محافظ مثل كازا هي واجهات برمجية تسمح للمستخدمين بدمج معاملات موقعة جزئياً من أزواج مفاتيح خاصة مختلفة. في هذا السيناريو، يصبح من المفيد أكثر وصف “المحافظ الفعلية” مثل تريزور أو ليجر بأنها “موقعة مفاتيح” حيث لا يمتلك أي زوج مفاتيح واحد في المجموعة ما يكفي من مواد المفاتيح لإنفاق كل البيتكوين المحتفظ به في عنوان البروتوكول متعدد التوقيع.
إذن كازا هي محفظة متعددة التوقيع تسمح لك باستخدام حد من الموقعين الفعليين لتأمين وإرسال أموال البيتكوين. بشكل أساسي، تساعد المستخدمين على التفاعل مع بروتوكولات البيتكوين وإنشاء معاملات صالحة بالإجماع بسهولة. أمثلة أخرى على مزودي المحافظ متعددة التوقيع تشمل Nunchuck و Sparrow desktop wallet و Unchained Capital.
في حالات مثل كازا و Unchained، يقدم مزود المحفظة للمستخدمين مفتاح استرداد تتحكم فيه الشركة، وهو ما يجده بعض المستخدمين مفيداً. أما Nunchuck و Sparrow فقد صُمما للاستقلالية الكاملة للمستخدم في هذا الصدد، رغم أن Nunchuck يقدم أيضاً خطة مدفوعة متعلقة بمفتاح الاسترداد.
مزايا التوقيع المتعدد من موردين مختلفين
فائدة أخرى للمحفظة متعددة التوقيع هي مقاومتها المحتملة لهجمات الابتزاز الجسدي الشهيرة. دول مثل فرنسا التي تجعل حيازة البيتكوين والعملات الرقمية مسألة سجل عام نتيجة للإقرارات الضريبية، أصبحت بؤراً للاختطاف المرتبط بسرقة العملات الرقمية. سواء بالحفظ الذاتي أو بدونه، فإن أهداف هذا النوع من الجريمة معرضون للسرقة، خاصة عندما يمكن تحويل الأموال بالكامل بسرعة، سواء من بورصة مركزية يمكن للمستخدم الوصول إليها من هاتفه، أو من نظام حفظ ذاتي ما.
أشكال متقدمة من التوقيع المتعدد، مثل التوقيع المتعدد متعدد الدول أو المؤقت زمنياً، تجعل المستخدمين يضطرون للسفر، ويفضل عبر المطار، للوصول إلى الموقعين الآخرين اللازمين لبناء معاملة بيتكوين صالحة. أو ربما مفتاح الاسترداد المشارك في التوقيع المتعدد لديه شرط عدم التوقيع لمدة أسبوعين بعد تقديم المستخدم للطلب وبيانات المعاملة المقابلة. النتيجة هي إزالة نقطة الفشل المركزية الأخيرة في حفظ البيتكوين: وهي رغبة المستخدم نفسها في إرسال البيتكوين، خاصة تحت الضغط.
بينما تحاول أفضل الممارسات في حالات هجمات الابتزاز الجسدي تجنب الوصول إلى هذا الموقف من الأساس، فإن جعل إنفاق عملاتك أمراً صعباً يحمي المستخدمين من مجموعة واسعة من الهجمات أيضاً، بما في ذلك مخططات التصيد وأشكال أخرى من الهندسة الاجتماعية التي تستخدم تكتيكات الضغط لخداع المستخدمين لإرسال الأموال بسرعة.
التوقيع المتعدد بدأ أيضاً في تمكين أشكال جديدة من تأمين البيتكوين، كما توضح شركة AnchorWatch، وهي محفظة متعددة التوقيع وشركة تأمين تقدم حماية من سرقة البيتكوين مقومة بالعملة نفسها. خدمات الشركة اليوم تُقدم بشكل أساسي للأمريكيين عبر شركة التأمين Lloyd’s of London.
عيوب التوقيع المتعدد
من العيوب الحاسمة للتوقيع المتعدد أن المستخدم لا يحتاج فقط إلى الوصول إلى مواد المفاتيح الحدية اللازمة للتوقيع، سواء كانت محفظتين فعليتين كما في مثالنا، أو واحدة من المحافظ الفعلية ومفتاح استرداد من شركة المحفظة. المستخدم يحتاج أيضاً إلى تخزين نسخة من البروتوكول أو القالب متعدد التوقيع، حتى يتمكن من إعادة إنشاء العقد الذكي وبالتالي شروط السحب الصالحة للإنفاق. معظم المحافظ متعددة التوقيع تخزن هذه المعلومات للعملاء، لكنها سترسل أيضاً نسخة للمستخدمين ليتمكنوا من الاسترداد بشكل مستقل عن المحفظة متعددة التوقيع، في حال توقفت عن العمل يوماً ما.
الأسئلة الشائعة
ما هو التوقيع المتعدد من موردين مختلفين؟
هو نظام حفظ ذاتي للبيتكوين حيث يتم توليد كل مفتاح خاص من أجهزة أو برامج من شركات مختلفة، ويتطلب إنفاق الأموال توقيعات من عدة مفاتيح معاً بدلاً من مفتاح واحد، مما يقلل خطر اعتمادك على شركة واحدة.
كيف يحميني التوقيع المتعدد من أخطاء المصنعين؟
إذا اكتشفت شركة أجهزة ما خللاً في التشفير العشوائي كما حدث مع كولدكارد، فلن يتمكن القراصنة من سرقة أموالك لأنهم يحتاجون أيضاً إلى الوصول إلى المفاتيح الأخرى من الأجهزة الأخرى لتوقيع معاملة صالحة.
ما هي عيوب التوقيع المتعدد؟
تحتاج إلى تخزين نسخة من البروتوكول النصي متعدد التوقيع لاسترداد الأموال إذا توقفت شركة المحفظة عن العمل، وقد يكون استخدام عدة أجهزة أكثر تعقيداً من المحفظة أحادية التوقيع للمستخدم العادي.












