اختراق محفظة Coldcard: سرقة 448 بيتكوين في موجة رابعة

تصاعد وتيرة الهجمات المنسقة على مستخدمي محفظة Coldcard
أشار رئيس قسم الأبحاث في شركة Galaxy (أليكس ثورن) إلى رصد ما يُعتقد أنها الموجة الرابعة من الهجمات المنظمة التي تستهدف مستخدمي محفظة Coldcard. ووفقاً للتقديرات الأولية التي تم تحديثها، فقد جرى نقل ما يقرب من 448.7 وحدة بيتكوين من 709 عناوين يُشتبه في كونها ضحية لهذه الهجمات، مما يضع أمن المحافظ الباردة تحت مجهر التدقيق مجدداً.
تحليل بيانات البلوكشين وسلوك المعاملات المشبوهة
أوضحت التحليلات التي أجرتها شركة Galaxy أن نشاط الهجوم الأخير كان مكثفاً بشكل غير مسبوق، حيث سجلت الشبكة معدل 13.8 عملية سحب (Sweep) لكل كتلة (Block). هذا المعدل يتجاوز بنحو 45 ضعفاً مستويات النشاط الطبيعية التي تم رصدها في فترات سابقة قبل وقوع الحوادث.
وذكر الخبير “ثورن” أن العناوين المتضررة تظهر نمطاً يتطابق تماماً مع المحافظ التي تعاني من ثغرة أمنية معينة، حيث يتم إرسال الأموال غالباً إلى عناوين وجهة جديدة بدلاً من تجميعها في محفظة واحدة، مما يصعب عملية تتبع التدفقات المالية وتحديد هوية المهاجمين بشكل دقيق.
إجمالي الخسائر التقديرية عبر الموجات الأربع
قبل وقوع هذه الموجة الأخيرة، كانت البيانات تشير إلى وجود ثلاث موجات سابقة استهدفت 4,585 عنواناً ونقلت ما مجموعه 1,367 بيتكوين. ومع إضافة أرقام الموجة الرابعة، يرتفع إجمالي الأصول المتضررة إلى قرابة 1,815 بيتكوين موزعة على أكثر من 5,200 عنوان، بافتراض عدم تداخل المجموعات المستهدفة.
جذور المشكلة: خلل تقني في نظام توليد الأرقام العشوائية
أرجعت شركة Coinkite المطورة للمحفظة جذور هذه المشكلة إلى خطأ في دمج نظام توليد الأرقام العشوائية (RNG) ظهر لأول مرة في تحديث برمجيات مارس 2021. هذا الخلل أدى إلى إضعاف قوة التشفير (Entropy) للمفاتيح المولدة، مما جعلها عرضة للاختراق عبر هجمات القوة الغاشمة أو التنبؤ بالأنماط.
الإصدارات المتأثرة بالثغرة الأمنية:
- أجهزة من طراز Mk2 وMk3 التي تعتمد على مفاتيح تم إنشاؤها ببرمجيات قديمة.
- الإصدارات الأحدث مثل Mk4 وMk5 وQ التي قد تعاني من ضعف في التشفير مقارنة بالمعايير المطلوبة.
- البرمجيات التي استخدمت نظام “MicroPython” كبديل دون تفعيل المولد المعتمد على الأجهزة بشكل صحيح.
خطوات عاجلة لحماية أصولك من السرقة
أكدت التقارير التقنية أن مجرد تحديث البرمجيات (Firmware) إلى النسخ الجديدة التي أطلقتها شركة Coinkite لا يكفي لإصلاح المفاتيح المتضررة بالفعل. ولضمان أمان الأموال، يجب على مستخدمي محفظة Coldcard اتباع الخطوات التالية:
- تثبيت أحدث نسخة من البرمجيات الثابتة المخصصة لكل طراز (مثل نسخة 5.6.0 لطراز Mk4).
- إنشاء مفتاح استرداد (Seed) جديد كلياً على البرمجيات المحدثة.
- نقل كامل الرصيد من المحفظة القديمة إلى العنوان الجديد بعد التحقق من صحته.
- استخدام خيار رمي النرد (Dice Rolls) لإنشاء مفاتيح استرداد يدوية لضمان أقصى درجات العشوائية.
فرصة أخيرة لإنقاذ الأموال العالقة
نوه الخبراء إلى وجود فرصة ضئيلة للمستخدمين الذين لم يتم تأكيد معاملات السرقة الخاصة بهم بعد في شبكة البيتكوين. فإذا كانت المعاملة لا تزال في “مجمع الذاكرة” (Mempool)، يمكن للمستخدم محاولة بث معاملة بديلة برسوم أعلى (RBF) لإرسال الأموال إلى محفظة آمنة قبل أن يقوم المنقبون بتأكيد معاملة المهاجم. ومع ذلك، تبقى هذه المحاولة سباقاً مع الزمن ولا تضمن النجاح في كافة الحالات.



