
أصدرت BitBox تحديثًا للبرامج الثابتة (firmware) يصلح ثغرتين خطيرتين كان من الممكن أن تعرض مستخدمي المحافظ الصلبة لبرامج ثابتة خبيثة أو تتسبب في قفل عملات البيتكوين على عنوان غير مقصود.
صرحت BitBox في إفصاح أمني يوم الاثنين بأن الثغرة الأولى تتعلق بفساد في الذاكرة يؤثر على إصدارات Multi غير المهيأة من BitBox02 و BitBox02 Nova، بينما تؤثر الثغرة الثانية على تطبيق ميزة "الدفعات الصامتة" (Silent Payments) الخاصة بالشركة المصنعة للمحفظة.
قالت الشركة إنها لم تعثر على أي دليل على استغلال أي من الثغرتين، ولم تتلق أي تقارير عن فقدان المستخدمين لأموالهم بسبب هذه العيوب.
بالنسبة للثغرة الأولى، قالت BitBox إن مضيفًا خبيثًا متصلاً بمحفظة متأثرة يمكنه استغلال فساد الذاكرة لتنفيذ تعليمات برمجية عشوائية قبل تهيئة الجهاز بمحفظة.
وفقًا للشركة، يمكن أن يسمح الاستغلال الناجح للمضيف بتثبيت برامج ثابتة خبيثة، مما يخلق طريقًا يمكن من خلاله اختراق الأموال لاحقًا.
اقتصر التعرض على إصدارات Multi من BitBox02 و BitBox02 Nova التي لم يتم إعدادها بعد. صنفت BitBox الثغرة بأنها خطيرة لأن تنفيذ التعليمات البرمجية العشوائية يمكن أن يقوض الحماية المصممة لمنع البرامج غير المصرح بها من التشغيل على المحفظة الصلبة.
تتحكم البرامج الثابتة في كيفية تعامل المحفظة الصلبة مع العمليات التشفيرية، والتحقق من المعاملات، والتواصل مع جهاز كمبيوتر متصل. قالت BitBox إن الثغرة يمكن أن تعرض الأموال للخطر إذا تمكن مهاجم من استخدام العيب لتثبيت برامج ثابتة خبيثة على جهاز متأثر.
ظهرت نقاط ضعف مماثلة في الأجهزة والبرامج الثابتة لدى مصنعي محافظ آخرين في الأشهر الأخيرة. في يونيو، أفادت crypto.news عن عيب في العنصر الآمن TROPIC01 المستخدم في أجهزة Trezor Safe 7 بعد أن أجرى باحثو Ledger Donjon هجوم حقن أخطاء الليزر أثناء الاختبارات المعملية.
قالت Trezor إن جهازها Safe 7 ظل محميًا لأن الجهاز يستخدم ثلاث طبقات أمنية مستقلة للأجهزة. ووفقًا للشركة، فإن اختراق TROPIC01 وحده لم يوفر وصولاً إلى الرقم السري للمستخدم أو محفظته أو أمواله.
كانت Tropic Square قد زودت Ledger Donjon بالشريحة للاختبار المستقل، حيث أبلغ الباحثون الشركة في يناير أنهم استخرجوا بعض أسرار الشريحة وتجاوزوا فحوصات توقيع البرامج الثابتة باستخدام الهجوم المعملي.
سمح هجوم آخر على الأجهزة تم الكشف عنه في يوليو لباحثي Ledger Donjon بإعادة تعيين كلمة المرور على بطاقة محفظة Tangem باستخدام نبضة ليزر موجهة ضد عنصرها الآمن.
قالت Ledger Donjon إن الهجوم يتطلب الحيازة المادية للبطاقة، وتحضير جراحي، ومعرفة متخصصة، ومعدات معملية تكلف حوالي 250,000 دولار. وصفت Tangem الخطر اليومي على العملاء بأنه "شبه معدوم"، بينما نصحت المستخدمين بالحفاظ على أمان بطاقات محافظهم فعليًا.
تؤثر الثغرة الخطيرة الثانية في BitBox على ميزة الدفعات الصامتة (Silent Payments)، وهي ميزة خصوصية للبيتكوين تسمح للمستخدمين بتلقي المدفوعات دون نشر عنوان جديد لكل معاملة.
وفقًا لـ BitBox، يمكن لمضيف خبيث استغلال التنفيذ للتسبب في قفل البيتكوين على عنوان غير مقصود.
قالت الشركة إن السرقة المباشرة لم تكن ممكنة من خلال هذه الثغرة. يمكن للمهاجم بدلاً من ذلك أن يترك الضحية غير قادر على استعادة البيتكوين دون تعاون، وربما يطالب بفدية مقابل المساعدة في فك قفل العملات.
لن ينقل مثل هذا الهجوم التحكم في البيتكوين المتأثر تلقائيًا إلى المضيف الخبيث، لكن BitBox قالت إن الثغرة لا تزال تعرض الأموال للخطر بجعلها غير قابلة للوصول لمالكها.
عالجت الشركة المشكلة من خلال آخر تحديث للبرامج الثابتة لديها، وقالت إنها لم تتلق أي تقارير عن استغلال ثغرة الدفعات الصامتة.
تعاملت BitBox مع قضايا أمنية أخرى من خلال تحديثات البرامج الثابتة هذا العام. تضمن تحديثها Oeschinen في يوليو العديد من الإصلاحات الأمنية، بما في ذلك إصلاح لكتابة خارج حدود المخزن المؤقت (buffer out-of-bounds write) يؤثر على البرامج الثابتة والمحمل الأولي (bootloader) لـ BitBox02.
وفقًا لإفصاح الشركة في ذلك الوقت، قبل طلب USB قيمة طول دون التحقق منها بشكل صحيح مقابل حجم المخزن المؤقت الوجهة، مما يخلق طريقًا محتملاً لمضيف خبيث لتفعيل كتابة خارج الحدود.
قالت BitBox إنه لم يتم إثبات أي استغلال عامل لتلك الثغرة، على الرغم من أنه لا يمكن استبعاد تأثير على تدفق التحكم بشكل كامل.
في وقت سابق من يناير، قامت الشركة أيضًا بإصلاح ثغرتين في BitBox02 Nova تم الإبلاغ عنهما من خلال برنامج مكافآت الأخطاء (bug bounty programme) الخاص بها. صنفت BitBox هذه المشكلات على أنها طفيفة ومتوسطة لأن الاستغلال يتطلب وصولاً ماديًا متقدمًا وينطبق فقط في ظروف محددة.
يأتي تحديث BitBox بعد الكشف عن عيب منفصل في البرامج الثابتة لـ Coldcard مرتبط بأكثر من 112 مليون دولار من البيتكوين المسروقة بعد أن ظل العيب غير مكتشف لأكثر من خمس سنوات.
قالت Galaxy Research يوم الجمعة إن الخسائر المتعلقة بـ Coldcard تجاوزت 112 مليون دولار، مع سحب ما يقرب من 1,778.6 بيتكوين من أكثر من 8,600 عنوان.
تم تتبع الثغرة إلى تغيير في البرامج الثابتة تم تقديمه في مارس 2021 أثر على العشوائية المستخدمة لتوليد بذور المحفظة. وفقًا للبحث في الحادث، يمكن للمهاجمين فرض القوة الغاشمة (brute-force) على البذور المتأثرة واستنتاج المفاتيح الخاصة المقابلة دون الحصول على وصول مادي إلى المحفظة الصلبة.
تُستخدم بذرة المحفظة لاشتقاق المفاتيح الخاصة التي تتحكم في عملتها المشفرة. وبالتالي، فإن نقاط الضعف التي تقلل من العشوائية المستخدمة أثناء توليد البذرة يمكن أن تقلل عدد التركيبات الممكنة التي يحتاج المهاجم لاختبارها.
بالنسبة للمستخدمين الذين تم إنشاء محافظهم ببرامج ثابتة لـ Coldcard متأثرة، فإن تحديث الجهاز وحده لن يصلح بذرة تم توليدها بالفعل بعشوائية ضعيفة. سيكون نقل الأموال إلى محفظة تم إنشاؤها من بذرة آمنة جديدة ضروريًا لإزالة التعرض المرتبط بالبذرة المخترقة.
أثر الحادث على خط من المحافظ الصلبة الذي تلقى أول مراجعة رئيسية للأجهزة له منذ عدة سنوات في أوائل عام 2026. أطلقت Coinkite جهاز Coldcard MK5 في مارس، ليصبح الجهاز أول تحديث للأجهزة لسلسلة MK الرائدة منذ وصول MK4 في عام 2022.
احتفظت MK5 ببنية عنصرين أمنيين مزدوجين للنموذج السابق باستخدام شرائح من بائعين مختلفين وأبقت المفاتيح الخاصة مفصولة هوائيًا (air-gapped). شملت تغييراتها الرئيسية شاشة Gorilla Glass بحجم 1.54 بوصة، وأزرار مادية معاد تصميمها، ووظائف NFC محسّنة.
قالت Coinkite في ذلك الوقت إن الترقيات الخمسة الرئيسية لـ MK5 ركزت على قابلية الاستخدام مع الحفاظ على البنية الأمنية المستخدمة في النموذج السابق.
واجه مالكو المحافظ الصلبة أيضًا حوادث أمنية خارج الأجهزة نفسها، مع اختراقات حديثة تشمل Trezor و SafePal كشفت عن معلومات العملاء والطلبات التي تخص أكثر من 53,000 شخص.
عزت Trezor تعرض معلومات تخص 13,689 عميلاً إلى مزود الشحن ShipMonk. وقالت SafePal بشكل منفصل إن عيبًا في التفويض في مكون إضافي لتتبع الطلبات كشف عن تفاصيل مرتبطة بـ 39,798 عميلًا.
لم يؤثر أي من الحادثين على المحافظ الصلبة للشركات أو المفاتيح الخاصة أو عبارات الاسترداد، وفقًا للإفصاحات ذات الصلة. وحذرت كلتا الشركتين من أن المعلومات الشخصية ومعلومات الطلبات المكشوفة يمكن استخدامها بدلاً من ذلك لمحاولات تصيد (احتيال) وانتحال شخصية مستهدفة.
يمكن لمثل هذه المعلومات أن تزود المهاجمين بالتفاصيل اللازمة لجعل عمليات الاحتيال المتعلقة بالمحفظة تبدو أكثر مصداقية. في وقت سابق من فبراير، أرسل مهاجمون رسائل مادية تنتحل شخصية Trezor و Ledger ووجهوا المستلمين لإكمال فحوصات مصادقة أو معاملات مزعومة.
استخدمت حملة التصيد المادية مراسلات ذات مظهر رسمي تحتوي على رموز QR وجهت المستلمين إلى مواقع ويب خبيثة. خلقت بعض الرسائل شعورًا بالإلحاح بادعاء أن المستخدمين يجب عليهم إكمال عملية مصادقة لتجنب مشاكل في الوصول إلى محافظهم.
طلبت المواقع من الضحايا إدخال عبارات استرداد مكونة من 12 أو 20 أو 24 كلمة تحت ذريعة التحقق من الملكية. بمجرد الإرسال، تم إرسال العبارات إلى المهاجمين، مما سمح لهم بإعادة إنشاء المحافظ والسيطرة على الأموال المرتبطة بها.
قالت Trezor و Ledger إن مزودي المحافظ الصلبة الشرعيين لا يطلبون من العملاء إدخال أو مسح أو تحميل أو مشاركة عبارات الاسترداد من خلال مواقع الويب أو القنوات الخارجية الأخرى. يجب إدخال عبارات الاسترداد مباشرة على المحفظة الصلبة فقط عند استعادة محفظة، وفقًا للشركات.