الصفحة الرئيسةمركز أخبار LBank
يكتشف فريق Bitcoin Red Team 4,962 مشكلة أثناء مراجعة مشاريع Bitcoin بعد استغلال Coldcard
bitcoin-red-team-finds-4962-issues-reviewing-bitcoin-projects-after-coldcard-exploit
يكتشف فريق Bitcoin Red Team 4,962 مشكلة أثناء مراجعة مشاريع Bitcoin بعد استغلال Coldcard
حددت مجموعة Bitcoin Red Team عدد 4,962 مشكلة أمنية محتملة عبر 390 مشروعًا مرتبطًا بالبيتكوين. وقالت مجموعة المتطوعين إن 720 من النتائج صُنفت على أنها عالية الخطورة أو حرجة. وقد تم بالفعل إعادة إنتاج أكثر من خُمس المشكلات المُبلّغ عنها من خلال التحقق. وأُطلقت حملة المراجعة بعد أيام من كشف هجمات محفظة Coldcard عن خلل في البرنامج الثابت. وقال الفريق إنه أبلغ بالفعل عدة ثغرات أمنية حرجة إلى المشاريع المتأثرة.
2026-08-06 المصدر:crypto.news

كشفت مبادرة أمنية تطوعية لبيتكوين عن 4,962 مشكلة أمنية محتملة عبر 390 مشروعًا متعلقًا بالبيتكوين خلال أول 29.8 ساعة من مراجعات التعليمات البرمجية بمساعدة الذكاء الاصطناعي، تم تصنيف 720 منها على أنها عالية الخطورة أو حرجة.

ملخص
  • حدد فريق Bitcoin Red Team 4,962 مشكلة أمنية محتملة عبر 390 مشروعًا لبيتكوين.
  • وقالت المجموعة التطوعية إن 720 من النتائج صُنفت على أنها عالية الخطورة أو حرجة.
  • تم بالفعل إعادة إنتاج أكثر من خُمس المشكلات المبلغ عنها من خلال التحقق.
  • أُطلقت حملة المراجعة بعد أيام من هجمات محفظة Coldcard التي كشفت عن عيب في البرامج الثابتة.
  • وقال الفريق إنه أبلغ بالفعل عن العديد من الثغرات الأمنية الحرجة للمشاريع المتأثرة.

وفقًا لمطور بيتكوين كالي (Calle)، أطلق فريق Bitcoin Red Team مراجعة أمنية منسقة تغطي مكتبات بيتكوين، ومحافظها، وبرمجيات البنية التحتية، ومشاريع أخرى مفتوحة المصدر، وذلك في أعقاب هجمات محفظة Coldcard الأخيرة.

يشمل الجهد التطوعي الرئيس التنفيذي لـ AnchorWatch روب هاميلتون وغيره من المساهمين في بيتكوين الذين يستخدمون أدوات بمساعدة الذكاء الاصطناعي إلى جانب التحقق اليدوي لتحديد الثغرات الأمنية في البرمجيات.

في منشور على منصة X، قال كالي إن المجموعة "تكتشف في المتوسط استغلالًا حرجًا واحدًا كل ساعة لكل شخص"، وقد أبلغت بالفعل عن ثغرات أمنية حرجة لعدة مشاريع خلال الـ 12 ساعة الماضية. كما وصف الوضع الأمني بأنه "سيء للغاية".

Corpus growth and throughput.

المصدر: X/Calle.

تأتي الحملة بعد أقل من أسبوع من استغلال مهاجمين لثغرة أثرت على البرامج الثابتة لمحافظ الأجهزة Coldcard المعرضة للخطر، وهو حادث دفع المطورين والباحثين إلى تكثيف مراجعات برمجيات بيتكوين.

فريق Bitcoin Red Team يوسع نطاق مراجعاته عبر مشاريع بيتكوين

وفقًا للبيانات التي شاركها كالي، أكملت المبادرة مراجعات آلية ويدوية عبر 390 مستودعًا، ووجدت 4,962 مشكلة محتملة في هذه العملية. من بينها، تم تصنيف 720 على أنها نتائج عالية الخطورة أو حرجة.

وأضاف الفريق أن 21.4% من المشكلات المبلغ عنها قد تم إعادة إنتاجها بالفعل، مما يشير إلى أن جزءًا من النتائج الأولية التي تم إنشاؤها بواسطة الذكاء الاصطناعي قد تم التحقق منها بشكل مستقل.

بدلاً من التركيز على تطبيق واحد، تشمل حملة المراجعة المكتبات التشفيرية، وبرامج المحافظ، ومكونات البنية التحتية، والمشاريع الأخرى التي تشكل جزءًا من نظام بيتكوين البيئي.

قال كالي إن العمل يعتمد على عدة أدوات اختبار تم تطويرها خصيصًا لهذا الجهد. كما كشف أن الحملة تستهلك حوالي 10,000 دولار يوميًا من تكاليف الحوسبة، مع تغطية OpenSats للنفقات. وفقًا لمنشوره، قدمت Kimi Moonshot حسابات للذكاء الاصطناعي وإمكانية الوصول إلى نموذجها Kimi K3 لدعم المراجعات.

طلبت المجموعة أيضًا من أفراد المجتمع المساهمة بحسابات حوسبة أو رموز رقمية لدعم المبادرة.

استغلال Coldcard يصعد جهود أمن بيتكوين

يأتي جهد المراجعة هذا في أعقاب أحد أكبر حوادث أمان المحافظ المعروفة التي أثرت على مستخدمي بيتكوين في السنوات الأخيرة.

كما ذكرت crypto.news سابقًا، أكدت Galaxy Research أن المهاجمين سرقوا 1,596 بيتكوين (BTC) من حوالي 7,300 عنوان عبر ثلاث موجات هجوم مؤكدة، بينما حددوا أيضًا 14 حادثًا أصغر مرتبطًا بنفس عيب توليد البذور في Coldcard. 

حددت شركة الأبحاث بشكل منفصل موجة رابعة منسقة مشتبه بها قد ترفع إجمالي الخسائر إلى حوالي 2,055 بيتكوين، على الرغم من أنها لم تُدرج بعد تلك العناوين في إحصائها المؤكد لأن تأكيد الضحايا الإضافي لا يزال معلقًا.

قدر تحليل سابق لسلسلة الكتل (البلوك تشين) بواسطة Galaxy أن الموجة الرابعة المشتبه بها تضمنت 448.7 بيتكوين (BTC) تم نقلها من 709 عناوين يحتمل أن تكون لضحايا، على الرغم من أن الشركة حذرت من أن تحليل سلسلة الكتل وحده لا يمكنه تحديد كل ضحية بشكل قاطع أو إثبات ما إذا كان مشغل واحد قد نفذ كل عملية سرقة.

وجد المحققون أيضًا أن حوالي 90% من البيتكوين المسروق ظل غير منقول. وفي نشاط منفصل على السلسلة (on-chain) تم الإبلاغ عنه هذا الأسبوع، لاحظ المحللون مهاجمًا آخر بدأ في توجيه 64 بيتكوين (BTC) عبر خلاط بيتكوين (Bitcoin mixer)، بينما استمر أكبر مهاجم معروف في الاحتفاظ بـ 1,159 بيتكوين (BTC) عبر سبعة عناوين دون تحويل الأموال.

ثغرة Coldcard تعود إلى خطأ في البرامج الثابتة عام 2021

وفقًا لـ Coinkite، نشأت ثغرة Coldcard الأمنية خلال تغيير في البرامج الثابتة تم تقديمه في مارس 2021 أثناء دمج مكتبة تشفير جديدة.

بدلاً من توليد بذور المحفظة باستخدام مولد الأرقام العشوائية المعتاد في الأجهزة، اعتمدت إصدارات البرامج الثابتة المعرضة للخطر على مولد أرقام شبه عشوائية حتمي (deterministic pseudo-random generator) مقدم من MicroPython أثناء إنشاء البذرة.

وصل فريق الهندسة والأمن لبيتكوين التابع لشركة Block بشكل مستقل إلى نفس الاستنتاج بعد مراجعة البرامج الثابتة. وبينما قالت Block إنها لم تكمل الاختبار التجريبي عبر كل جهاز متأثر، فقد خلصت إلى أن البرامج الثابتة المعرضة للخطر استدعت البديل الحتمي بدلاً من مولد الأرقام العشوائية للأجهزة STM32 عند إنشاء بذور المحفظة.

تقدر Coinkite أن أجهزة Mk2 و Mk3 المتأثرة ولّدت حوالي 40 بت من الإنتروبيا الفعالة، بينما أنتجت أجهزة Mk4 و Mk5 و Coldcard Q المعرضة للخطر حوالي 72 بت بدلاً من 128 بت المقصودة.

تم إصدار تحديثات طارئة للبرامج الثابتة منذ ذلك الحين لجميع المنتجات المتأثرة. كما حذرت الشركة من أن تثبيت البرامج الثابتة المحدثة لا يؤمن المحافظ التي تم إنشاؤها بإصدارات ضعيفة. يجب على المستخدمين إنشاء عبارات بذرة جديدة تمامًا على الأجهزة المحدثة ونقل عملاتهم البيتكوين إلى العناوين المشتقة من تلك البذور الجديدة.

المحافظ التي تم إنشاؤها باستخدام 50 رمية نرد خاصة على الأقل لا تعتبر عرضة لمشكلة توليد الأرقام العشوائية هذه وحدها، على الرغم من أن Coinkite لا تزال توصي بالترحيل.

مطورون بيتكوين يواصلون الإبلاغ عن الثغرات الأمنية

بينما لا يزال تحقيق Coldcard نشطًا، قال فريق Bitcoin Red Team إنه واصل تقديم الثغرات الأمنية المكتشفة حديثًا إلى مشاريع البرمجيات المتأثرة مع تقدم المراجعات.

وفقًا لكالي، تم الكشف عن العديد من المشكلات الحرجة بشكل خاص لمسؤولي المشاريع خلال الـ 12 ساعة الماضية بدلاً من إصدارها علنًا. لم تحدد المجموعة المشاريع المتأثرة بينما يعمل المطورون على الإصلاحات.

تجمع الحملة التطوعية بين النتائج التي يتم إنشاؤها بواسطة الذكاء الاصطناعي والمراجعة البشرية قبل الإبلاغ عن المشكلات، وقال الفريق إن إعادة إنتاج الثغرات الأمنية المبلغ عنها لا تزال جزءًا من عملية التحقق الخاصة بهم. من بين ما يقرب من 5,000 نتيجة محتملة تم تحديدها حتى الآن، تم إعادة إنتاج ما يزيد قليلاً عن الخمس، بينما تستمر المراجعات عبر مستودعات بيتكوين الإضافية.