
بلغ نشاط البيتكوين على السلسلة أعلى مستوياته في عام 2026، حيث ربط الباحثون هذا الارتفاع باستغلال محفظة Coldcard الجاري، محذرين من أن مثل هذه الارتفاعات تزامنت تاريخياً مع نقاط تحول السوق المحلية.
صرحت K33 Research أن ما يقرب من 890,000 بيتكوين قد تم نقلها على السلسلة خلال الأيام السبعة الماضية، وهو أعلى عرض نشط لمدة سبعة أيام يسجل هذا العام، حتى مع استمرار تداول البيتكوين ضمن أحد أضيق نطاقات الأسعار في السنوات الأخيرة.
تأتي مذكرة البحث بينما يواصل المحققون توسيع نطاق اختراق محفظة Coldcard المادية. صرحت Galaxy Research يوم الثلاثاء أن ما لا يقل عن 15 مهاجماً مختلفاً استغلوا الثغرة الأمنية الآن، بينما يقف أحدث تقدير مؤكد لهم عند 1,596 بيتكوين مسروقة من حوالي 7,300 عنوان عبر ثلاث موجات هجوم مؤكدة. وأضافت الشركة أن الخسائر قد تصل إلى حوالي 2,055 بيتكوين، أو حوالي 130 مليون دولار، إذا تأكدت موجة رابعة مشتبه بها من خلال تقارير إضافية من الضحايا.
على الرغم من أن ملاحظات البلوك تشين السابقة أشارت إلى خسائر أكبر، إلا أن Galaxy قالت إنها عدلت تقديراتها بعد فصل تقارير الضحايا المؤكدة عن النشاط المشتبه به على السلسلة. وقال فريق البحث أيضاً إن حوالي 90% من البيتكوين المسروقة لم تتحرك منذ الهجمات، مما يمنح المحققين وقتاً إضافياً لمراقبة الأموال بينما ينسقون مع بورصات العملات المشفرة وشركات أمن البلوك تشين ووكالات إنفاذ القانون الأمريكية.
على الرغم من حركة الأسعار الهادئة نسبياً، قال فيتلي لوند، رئيس الأبحاث في K33، إن وتيرة تحويلات البيتكوين تسارعت بشكل حاد.
وفقاً للتقرير، سجل البيتكوين أضيق نطاق تداول من الأعلى إلى الأدنى خلال 30 يوماً منذ عام 2023، بينما انخفض التقلب المحقق إلى ما دون مؤشر ناسداك 100. ومع ذلك، ارتفع العرض النشط بسرعة مع قيام المستخدمين المتأثرين بنقل العملات بعد حادثة Coldcard.
قال لوند إن الزيادة كانت "مدفوعة على الأرجح بهجمات Coldcard"، مضيفاً أن الحادث "ربما زاد المخاوف بشأن محافظ الأجهزة الأخرى، بما في ذلك Ledger وTrezor، مما دفع بعض المالكين إلى التفكير في أمناء الحفظ المركزيين أو إعدادات التوقيع المتعدد (multisignature)."
أشارت تقارير منفصلة غطتها crypto.news أيضاً إلى تغيير في سلوك الحفظ. صرح جوناثان بروكماير، كبير مسؤولي الامتثال في OKX، للمنشور أن البورصة شهدت تدفقات قياسية بعد حادثة Coldcard حيث نقل بعض المستخدمين أصولهم من محافظ الأجهزة إلى الحفظ المركزي.
"نحن نشهد مستويات قياسية من التدفقات الواردة الآن إلى البورصات المركزية بعد حادثة Coldcard،" قال بروكماير. "إنه أمر مثير للاهتمام - إنه نوع من الجانب الآخر من FTX. حدثت FTX، والجميع نقل أمواله إلى الحفظ الذاتي، وهي تعود الآن."
قال إن البورصات يمكن أن توفر فرق أمان متخصصة وأنظمة مراقبة آلية للمستخدمين الذين يفضلون الحفظ المدار، مضيفاً أن الحفظ الذاتي يظل خياراً للعملاء الراغبين في إدارة أمانهم بأنفسهم.
بالنظر إلى ما هو أبعد من الاستغلال المباشر، صرحت K33 أن اندفاعات مماثلة في نشاط السلسلة قد ظهرت مراراً وتكراراً حول انعكاسات السوق الرئيسية.
وجد التقرير أن الفترات التي دخل فيها العرض النشط لمدة سبعة أيام ضمن أعلى 10% من الملاحظات مقارنة بتاريخها المتدحرج على مدار 365 يوماً تزامنت مع القمم والقيعان المحلية خلال السوق الهابطة في عام 2022، والأسواق الصاعدة في عامي 2024 و2025، والسوق الهابطة في عام 2026.
"الحدس وراء هذه الملاحظة واضح: الذعر مرئي على السلسلة،" كتب لوند.
وأوضح أن الأسواق الهابطة غالباً ما تدفع حاملي العملات إلى نقلها إلى البورصات للحد من الخسائر الإضافية، بينما تشجع الأسعار المرتفعة كلاً من جني الأرباح والشراء مدفوعاً بالخوف من تفويت الفرصة. وأشار التقرير أيضاً إلى أن اثنين من أكبر الارتفاعات في العرض النشط هذا العام حدثا خلال عمليات البيع في فبراير ويونيو، بينما كانت زيادة منفصلة في أواخر أبريل مرتبطة على الأرجح بتدوير العناوين الروتيني بدلاً من تحويلات البورصات.
لم تدّع K33 أن النشاط المتزايد وحده يتنبأ باتجاه السعر المستقبلي، لكنها قالت إن العلاقة التاريخية تجعل سلوك السلسلة الحالي يستحق المراقبة مع استمرار تحقيق Coldcard.
نشأ الهجوم من عيب في البرامج الثابتة لـ Coldcard كشفته Coinkite بعد اكتشاف أن الأجهزة المتأثرة تولد كلمات استرداد المحفظة باستخدام مولد أرقام شبه عشوائية محدد (deterministic pseudo-random number generator) بدلاً من مولد الأرقام العشوائية الحقيقية المدعوم بالأجهزة (hardware-backed true random number generator) المقصود.
وفقاً للمراجعة الفنية لـ Coinkite، تم إدخال الثغرة الأمنية في مارس 2021 بينما كان المهندسون يدمجون مكتبة تشفير جديدة في البرامج الثابتة للمحفظة. على الرغم من استمرار عمل مولد الأرقام العشوائية للأجهزة في أماكن أخرى من البرنامج، إلا أن إنشاء المحفظة اعتمد بالخطأ على مولد MicroPython المحدد، مما قلل الانتروبيا (العشوائية) المستخدمة لإنشاء عبارات استرداد جديدة.
وصل فريق هندسة وأمن البيتكوين في Block بشكل مستقل إلى نفس الاستنتاج بعد مراجعة البرامج الثابتة. وقالت الشركة إن الأجهزة المعرضة للخطر استدعت احتياطي MicroPython المحدد أثناء إنشاء المحفظة بدلاً من مولد الأرقام العشوائية للأجهزة STM32، على الرغم من أنها أشارت إلى أنها لم تكمل الاختبار عبر كل نموذج متأثر قبل نشر النتائج لأن عمليات سرقة نشطة كانت جارية بالفعل.
تقدّر Coinkite أن محافظ Mk2 وMk3 المتأثرة قد توفر حوالي 40 بت من الانتروبيا الفعالة، بينما قد تولد أجهزة Mk4 وMk5 وColdcard Q المعرضة للخطر حوالي 72 بت، وهو أقل بكثير من مستوى الأمان المقصود البالغ 128 بت.
تتوفر الآن تحديثات البرامج الثابتة الطارئة عبر جميع خطوط الإنتاج المتأثرة. ومع ذلك، قالت Coinkite إن تثبيت البرامج الثابتة المحدثة يحمي فقط المحافظ التي تم إنشاؤها بعد الإصلاح. وقد تم توجيه المالكين الذين تم إنشاء عبارات استردادهم باستخدام برامج ثابتة ضعيفة لإنشاء محافظ جديدة تماماً، والتحقق من عنوان الوجهة بمعاملة اختبارية صغيرة، ونقل البيتكوين الخاصة بهم فقط بعد تأكيد التحويل.
أثار الحادث أيضاً نقاشاً متجدداً حول كيفية التحقق من البرامج الثابتة لمحافظ الأجهزة قبل إصدارها.
كتب نيك بيركوكو، كبير مسؤولي الأمن في Kraken، على X، مجادلاً بأنه لا ينبغي أن تكون الشركات المصنعة مسؤولة وحدها عن التحقق من كيفية توليد البرامج الثابتة الإنتاجية لعبارات استرداد المحفظة. وأشار إلى معايير NIST SP 800-90B ومعايير BSI AIS-31 الألمانية، قائلاً إن التحقق الشامل المماثل لا يتم تطبيقه بشكل روتيني على البرامج الثابتة لمحافظ الأجهزة على الرغم من أهمية توليد كلمات الاسترداد الآمنة.
كما علق ديفيد شوارتز، المدير الفني الفخري لـ Ripple، على الحادث، واصفاً إياه بأنه مثال على المخاطر الشاذة حيث يمكن أن يؤدي فشل فني غير شائع إلى خسائر تتجاوز بكثير ما يتوقعه المستخدمون. قارن شوارتز الاختراق بانهيار MF Global في عام 2011، مجادلاً بأنه بينما يزيل الحفظ الذاتي الاعتماد على الوسطاء الماليين، لا يزال المستخدمون يعتمدون على عمل الأجهزة والبرامج الثابتة بشكل صحيح.
وأشار أيضاً إلى أنه، على عكس عملاء المؤسسات المالية الخاضعة للتنظيم، لا يملك أصحاب Coldcard المتأثرون حالياً أي آلية استرداد مماثلة بعد سرقة الأموال من خلال كلمات استرداد المحفظة المخترقة.