الصفحة الرئيسةمركز أخبار LBank
خسائر بيتكوين كولدكارد ترتفع إلى 88.6 مليون دولار في الموجة الثالثة
coldcard-bitcoin-losses-rise-to-88-6m-in-third-wave
خسائر بيتكوين كولدكارد ترتفع إلى 88.6 مليون دولار في الموجة الثالثة
ذكرت جالاكسي أنه تم استنزاف 1,367.05 بيتكوين من 4,585 عنوانًا في ثلاث موجات هجوم مشتبه بها استهدفت Coldcard. سحبت الموجة الأولى، بتاريخ 30 يوليو، 1,082.65 بيتكوين من 1,196 عنوانًا في 41 دقيقة إجمالاً فقط. تعمل تحديثات الفيرموير على إصلاح مشكلة إنشاء البذور الجديدة، لكنها لا تستطيع إصلاح البذور المعرضة للخطر التي تم إنشاؤها في الإصدارات الأقدم.
2026-08-02 المصدر:crypto.news

رفعت "غالاكسي ريسيرش" تقديراتها للبيتكوين المسحوبة من العناوين المرتبطة بعيب في برمجيات Coldcard الثابتة إلى 1,367.05 بيتكوين، بقيمة حوالي 88.6 مليون دولار، في 1 أغسطس.

ملخص
  • أفادت غالاكسي بأن 1,367.05 بيتكوين سُحبت من 4,585 عنوانًا عبر ثلاث موجات هجوم مشتبه بها على Coldcard.
  • الموجة الأولى في 30 يوليو أزالت 1,082.65 بيتكوين من 1,196 عنوانًا في 41 دقيقة فقط إجمالًا.
  • تعمل تحديثات البرامج الثابتة على إصلاح إنشاء البذور الجديدة ولكن لا يمكنها إصلاح البذور الضعيفة التي تم إنشاؤها في الإصدارات السابقة.

حددت وحدة الأبحاث 4,585 عنوانًا متأثرًا عبر ثلاث موجات هجوم مشتبه بها، لتحل محل تقديراتها السابقة البالغة 1,082.65 بيتكوين من 1,196 عنوانًا.

يعني الرقم المعدل أن تقدير الـ 70.2 مليون دولار الذي تم الإبلاغ عنه بعد التحليل الأول لـ غالاكسي لم يعد ساريًا. وصفت غالاكسي الإجمالي بأنه "حجمها المرصود التقديري"، مما يترك الباب مفتوحًا لاحتمال العثور على مزيد من المعاملات. لم تثبت الشركة أن كل عنوان جاء من بذرة Coldcard ضعيفة.

رفعت غالاكسي تقدير Coldcard بعد الموجة الثالثة

حدثت الموجة الأولى التي رسمتها غالاكسي بين الساعة 1:10:20 صباحًا و 1:51:26 صباحًا بالتوقيت العالمي المنسق في 30 يوليو. وتتبعت 1,082.65 بيتكوين من 1,196 عنوانًا عبر الكتل من 960,183 إلى 960,191. ظهرت المعاملات قبل حوالي 30 ساعة من إصدار Coinkite لإشعارها العام الأولي.

استنزفت موجة ثانية في 31 يوليو 76.16 بيتكوين من 1,478 عنوانًا آخر. حددت غالاكسي لاحقًا موجة ثالثة أزالت 207.7294 بيتكوين من 1,912 عنوانًا. وبذلك، بلغ إجمالي المبلغ المرصود من المجموعات الثلاث 1,367.05 بيتكوين عبر 4,585 عنوانًا.

استخدمت الموجة الأولى نفس رسوم 30 ساتوشي لكل بايت افتراضي ومعاملات بدون مخرجات تغيير. ساعدت هذه السمات الباحثين على تحديد التحركات ذات الصلة على السلسلة. وحذرت غالاكسي من أن الهجمات اللاحقة قد تستخدم أنماطًا مختلفة، مما يجعل قياس الخسارة الكاملة أكثر صعوبة.

استخدمت الموجات الثلاث أنماط معاملات مختلفة

قالت غالاكسي إن الموجتين الأوليين تشاركتا عناوين التجميع وأنواع الوجهات وسلوك مسار الاشتقاق. ووقعت الأحداث أيضًا بفارق حوالي 27 ساعة. أشارت هذه التشابهات إلى أن مشغلًا واحدًا ربما أجرى كلا عمليتي السحب، على الرغم من أن سلسلة الكتل لا يمكنها تحديد هوية المهاجم.

تصرفت الموجة الثالثة بشكل مختلف. انتقلت الأموال من كل ضحية إلى وجهات منفصلة من نوع "الدفع إلى تجزئة نص الشاهد" (pay-to-witness-script-hash)، بينما تم تجميع العديد من الضحايا في كل معاملة سحب. كما فحص النشاط مسار الاشتقاق الافتراضي فقط. قالت غالاكسي إنها واثقة من أن كل موجة تمثل مشغلًا واحدًا، لكنها لن تزعم أن مهاجمًا واحدًا تحكم في الثلاثة جميعًا.

لذلك، تظل أوصاف المخترق الواحد استنتاجًا وليست حقيقة مؤكدة. أطلقت غالاكسي على المجموعة الثالثة اسم "ما نشتبه في أنها اختراقات لعناوين تم إنشاؤها بواسطة Coldcard". ويعكس هذا التعبير حدود الإسناد على السلسلة.

قالت Coinkite إن سلسلة من أخطاء تكامل البرامج الثابتة منعت مولد الأرقام العشوائية للأجهزة المقصود من المساهمة بشكل صحيح في إنشاء البذور. قدم حل MicroPython البرمجي البديل مخرجات يمكن التنبؤ بها بعد تغيير في الكود في مارس 2021. وصف تقرير بلوك الفني المستقل نفس مسار مولد الأرقام العشوائية وقال إن الاستغلال النشط كان جاريًا.

قدرت Coinkite حوالي 40 بت من مساحة البحث الفعالة لبذور Mk2 و Mk3 المتأثرة. تضمنت طرازات Mk4 و Q و Mk5 اللاحقة إنتروبيا إضافية للعنصر الآمن، لكن الشركة قدرت حوالي 72 بت بدلاً من 128 بت المقصودة. تظل هذه الأرقام تقديرات فنية وقد تتغير مع استمرار الاختبار.

يغطي نطاق Mk2 و Mk3 المتأثر البرامج الثابتة من 4.0.1 إلى 4.1.9. تتأثر أيضًا البذور التي تم إنشاؤها على Mk4 و Mk5 قبل الإصدار القياسي 5.6.0، وبذور Q التي تم إنشاؤها قبل الإصدار 1.5.0Q. تتوفر إصدارات Edge ثابتة ومنفصلة.

تتطلب البذور الموجودة ترحيلاً، وليس مجرد تحديثات

أصدرت Coinkite إصلاحات عاجلة لكل نموذج متأثر وقالت إنها تتحمل "المسؤولية الكاملة" عن الخطأ. ومع ذلك، فإن تثبيت البرامج الثابتة الجديدة يصحح فقط إنشاء البذور في المستقبل. ولا يمكنه إضافة إنتروبيا إلى عبارة استرداد موجودة بالفعل.

ينصح الإشعار الرسمي من Coldcard المستخدمين بتثبيت البرامج الثابتة الثابتة، وإنشاء بذرة جديدة تمامًا، والتحقق من نسختها الاحتياطية وعنوان الاستلام، وإرسال معاملة اختبار صغيرة قبل نقل الرصيد المتبقي. يجب على المستخدمين الاحتفاظ بالنسخة الاحتياطية السابقة حتى يتم تأكيد الترحيل.

قالت Coinkite إن البذور التي تم إنشاؤها بـ 50 رمية نرد عادلة ومستقلة وخاصة على الأقل لا تعتبر مكشوفة بسبب هذه المشكلة وحدها. تضيف عبارة مرور BIP-39 قوية وفريدة حاجزًا آخر، لكن الشركة لا تزال تنصح بالترحيل. قد لا توفر عبارات المرور القصيرة أو المعاد استخدامها أو التي يمكن التنبؤ بها حماية كافية.

ومع ذلك، عملية السحب البالغة 594.48 بيتكوين التي حددها روب هاميلتون من AnchorWatch. في تغطية ذات صلة، فحصت مراجعة فنية لاحقة كيف أضعف خطأ بناء البرامج الثابتة بذور Coldcard لأكثر من خمس سنوات.

لا يزال تحقيق Coinkite مفتوحًا، وقد وعدت الشركة بمراجعة فنية رسمية. قد تعدل غالاكسي أيضًا الخسارة المرصودة مرة أخرى إذا ظهرت أنماط عناوين جديدة. حتى تكتمل تلك المراجعات، فإن 88.6 مليون دولار هي أحدث تقدير عام، وليس إجماليًا نهائيًا مؤكدًا. لم يتم ربط أي رد فعل مؤكد لسعر البيتكوين بحادثة Coldcard حتى الآن.