ثغرة برمجية في محافظ Coldcard تؤدي إلى سرقة 116 مليون دولار من بيتكوين وتثير تساؤلات حول أمن الحفظ الذاتي

أثارت ثغرة برمجية استمرت دون اكتشاف لمدة خمس سنوات في محافظ Coldcard المخصصة للتخزين البارد موجة من القلق داخل سوق العملات المشفرة، بعدما استغلها مهاجم لسرقة 1,816 بيتكوين، تُقدّر قيمتها بنحو 116 مليون دولار، من أكثر من 5,200 عنوان، في أكبر اختراق معروف يستهدف محافظ الأجهزة (Hardware Wallets).

وتعود جذور الحادثة إلى إصدار البرنامج الثابت (Firmware) الصادر في مارس 2021، والذي تضمّن إعدادًا برمجيًا تسبب في تعطيل شريحة توليد الأرقام العشوائية المخصصة داخل أجهزة Coldcard. ونتيجة لذلك، اعتمدت المحافظ على مولد برمجي أقل أمانًا لإنشاء المفاتيح الخاصة، ما أضعف مستوى العشوائية وجعل بعض العبارات الأولية (Seed Phrases) قابلة للتنبؤ.

وبحسب التفاصيل، ظل الخلل قائمًا لأكثر من خمس سنوات دون رصده، قبل أن يتمكن المهاجم من كسر العبارات الأولية الضعيفة خلال نحو 41 دقيقة، ليبدأ في 30 يوليو 2026 تنفيذ أربع موجات من الهجمات أسفرت عن إفراغ آلاف المحافظ.

وتكتسب الحادثة أهمية خاصة لكونها لم تنتج عن هجمات تصيد احتيالي أو سرقة للأجهزة أو تسريب لعبارات الاسترداد، بل عن خلل داخلي في البرنامج المسؤول عن توليد المفاتيح الخاصة، رغم التزام المستخدمين بإجراءات الحماية المتعارف عليها.

ومن بين المتضررين، أعلن رجل الأعمال الكندي جوناثان غودمان خسارة 18.25 بيتكوين، تعادل نحو 1.6 مليون دولار كندي، رغم احتفاظه بمحفظته داخل صندوق ودائع آمن. وأوضح في منشور عبر منصة X أن جميع خطوات الحماية التي اتبعها لم تكن كافية لتجنب الخلل البرمجي، في منشور حظي بانتشار واسع.

وامتدت تداعيات الاختراق إلى سوق العملات المشفرة، مع عودة تدفقات من بيتكوين إلى منصات التداول لأول مرة منذ انهيار FTX، في وقت تتزايد فيه الدعوات لإجراء مراجعات أمنية مستقلة للشيفرات المسؤولة عن توليد المفاتيح والعبارات الأولية في محافظ الأجهزة.

كما وصف مدير أبحاث الأصول الرقمية في ARK Invest قطاع محافظ الحفظ الذاتي بأنه يواجه أزمة ثقة، بينما أشار الرئيس التنفيذي لشركة Coinkite إلى احتمال أن يكون الذكاء الاصطناعي قد ساهم في اكتشاف الثغرة، ما يسلط الضوء على التحديات المتزايدة التي تواجه مشاريع البرمجيات مفتوحة المصدر في ظل التطور السريع لأدوات الذكاء الاصطناعي.

ويرى مراقبون أن الحادثة قد تدفع شركات تصنيع محافظ الأجهزة إلى تشديد إجراءات مراجعة الشيفرات البرمجية وآليات توليد المفاتيح الخاصة، مع تصاعد المطالب بإجراء تدقيقات أمنية مستقلة ودورية لتعزيز الثقة في حلول الحفظ الذاتي للأصول الرقمية.

المزيد من الاخبار