الصفحة الرئيسةمركز أخبار LBank
يتطلب تحديث برنامج Coldcard الثابت من المستخدمين المتأثرين نقل بيتكوين الخاصة بهم
coldcard-firmware-update-requires-users-move-bitcoin
يتطلب تحديث برنامج Coldcard الثابت من المستخدمين المتأثرين نقل بيتكوين الخاصة بهم
يغطي البرنامج الثابت 5.6.1 أجهزة Coldcard Mk4 وMk5، بينما ينطبق الإصدار 1.5.1Q على أجهزة Q. أصبح إنشاء البذرة الجديدة يتطلب الآن ضغطات على الأزرار أو رميات نرد أو تقليب عملة يقدمها المستخدم. لا يؤدي تثبيت البرنامج الثابت إلى إصلاح عبارات البذرة التي أُنشئت ضمن الإصدارات المتأثرة. نصحت Coldcard المستخدمين بالتحقق من التحديث الموقّع قبل إنشاء محفظة بديلة.
2026-08-20 المصدر:crypto.news

أصدرت Coldcard إصداري البرامج الثابتة 5.6.1 و 1.5.1Q بعد مراجعة أمنية استمرت ثلاثة أسابيع، محذرة من أن المستخدمين الذين لديهم عبارات أولية متأثرة يجب عليهم إنشاء محافظ جديدة ونقل عملات البيتكوين الخاصة بهم.

ملخص
  • يغطي البرنامج الثابت 5.6.1 أجهزة Coldcard Mk4 و Mk5، بينما ينطبق الإصدار 1.5.1Q على أجهزة Q.
  • يتطلب إنشاء العبارات الأولية الجديدة الآن ضغطات مفاتيح أو رميات نرد أو رميات عملة يقدمها المستخدم.
  • لا يؤدي تثبيت البرنامج الثابت إلى إصلاح العبارات الأولية التي تم إنشاؤها ضمن الإصدارات المتأثرة.
  • نصحت Coldcard المستخدمين بالتحقق من التحديث الموقع قبل إنشاء محفظة بديلة.

برنامج Coldcard الثابت يضيف إنتروبيا إلزامية من المستخدم

قالت Coldcard في منشور بتاريخ 20 أغسطس إن الإصدار الأخير جاء بعد ثلاثة أسابيع من المراجعة بعد إصلاح الطوارئ في 31 يوليو، والذي عالج عيبًا في طريقة بعض إصدارات برامجها الثابتة لتوليد العبارات الأولية للمحفظة.

أصدرت الشركة المصنعة لمحافظ البيتكوين الصلبة الإصدار 5.6.1 لأجهزتها Mk4 و Mk5 والإصدار 1.5.1Q لأجهزة Coldcard Q. ووفقًا للشركة، غطت المراجعة فشل توليد العبارات الأولية السابق وعدة مجالات تتعلق بتوقيع المعاملات، واتصالات الجهاز، وتثبيت البرامج الثابتة، وفحوصات الأرقام العشوائية.

بموجب العملية المحدثة، يجب أن تتلقى كل عبارة أولية جديدة مصدرًا واحدًا على الأقل من العشوائية مباشرة من مالك الجهاز. يمكن للمستخدمين توفيره من خلال 65 ضغطة مفتاح على الأقل بتوقيت غير متوقع، أو 50 رمية خاصة لنرد سداسي الأوجه، أو 128 رمية عملة مادية.

قالت Coldcard إن الجهاز يجمع هذا المدخل من المستخدم مع بيانات جديدة من مولد الأرقام العشوائية الحقيقي STM32 وعنصريه الآمنين، المعروفين باسم SE1 و SE2. ووفقًا للشركة، فإن طلب الإدخال من مصادر منفصلة يقلل الاعتماد على مكون واحد أثناء إنشاء العبارة الأولية.

قالت Coldcard: "كل عبارة أولية يتم إنشاؤها حديثًا تتطلب الآن مصدرًا واحدًا من إنتروبيا المستخدم".

يجب على المستخدمين الحفاظ على خصوصية ضغطات مفاتيحهم، ونتائج رميات النرد، أو رميات العملة، لأن أي شخص يسجل المدخلات قد يحصل على معلومات يمكن أن تساعد في إعادة بناء المحفظة الناتجة. تعليمات الشركة تعامل عملية العبارة الأولية القياسية بشكل منفصل عن طريقة النرد المتقدمة فقط، والتي لها متطلباتها الدنيا الخاصة.

لا يمكن إصلاح العبارات الأولية الحالية لـ Coldcard عن طريق التحديث

تثبيت الإصدار الأخير يغير فقط طريقة Coldcard لإنشاء العبارات الأولية بعد التحديث. حذرت الشركة من أن البرامج الثابتة لا يمكنها إضافة العشوائية المفقودة إلى عبارة أولية تم إنشاؤها مسبقًا.

يجب على المستخدمين المتأثرين تحديث أجهزتهم أولاً، وإنشاء عبارة أولية جديدة تمامًا والتحقق منها، ثم نقل عملات البيتكوين الخاصة بهم إلى العناوين التي تتحكم فيها المحفظة البديلة. استيراد الكلمات القديمة إلى برنامج Coldcard الثابت المحدث، أو محفظة أجهزة مختلفة، أو محفظة برمجية يحافظ على نفس الضعف لأن العبارة الأولية الأساسية تبقى دون تغيير.

نصحت Coldcard المستخدمين بتسجيل العبارة الأولية البديلة دون اتصال بالإنترنت، وتأكيد عنوان استلام المحفظة على شاشة الجهاز، وإجراء تحويل تجريبي صغير قبل نقل الرصيد بالكامل. يجب على المالكين الاحتفاظ بالنسخة الاحتياطية القديمة حتى يتأكدوا من نجاح الترحيل، ولكن يجب ألا يستمروا في استخدامها لاستلام الأموال.

كما أفاد موقع crypto.news في 2 أغسطس، ينطبق التحذير الرسمي على العبارات الأولية التي تم إنشاؤها على إصدارات برامج ثابتة محددة بدلاً من كل عبارة أولية تم إنتاجها بواسطة جهاز Coinkite. تقع عبارات Mk2 و Mk3 التي تم إنشاؤها على الإصدارات 4.0.1 إلى 4.1.9 ضمن النطاق المتأثر.

بالنسبة لأجهزة Mk4 و Mk5، يغطي التحذير العبارات الأولية التي تم إنشاؤها قبل البرنامج الثابت القياسي 5.6.0 أو البرنامج الثابت Edge 6.6.0X. ويتم تغطية مستخدمي Coldcard Q عندما تم إنشاء عباراتهم الأولية قبل الإصدار القياسي 1.5.0Q أو الإصدار Edge 6.6.0QX.

أجهزة Mk1 خارج نطاق تراجع البرنامج الثابت الذي حدده الباحثون، بينما تستخدم منتجات Coinkite، بما في ذلك TAPSIGNER و OPENDIME و SATSCARD، برامج مختلفة ولا يغطيها نفس الكشف.

حددت Coldcard سابقًا استثناءً للمحافظ التي أضاف أصحابها ما لا يقل عن 50 رمية نرد عادلة ومستقلة وخاصة قبل إنتاج كلماتهم الأولية النهائية. ووفقًا للشركة، وفرت الرميات ما لا يقل عن 128 بت من العشوائية المستقلة. ونُصِح المستخدمون الذين لا يتذكرون عدد الرميات التي أدخلوها، أو استخدموا أقل من 50، أو كشفوا التسلسل بالترحيل.

يمكن أن تخلق عبارة مرور BIP-39 حاجزًا آخر بين المهاجم والمحفظة، لكن Coldcard قالت إن عبارة المرور لا تصلح العبارة الأولية نفسها. لذلك طُلب من مالكي العبارات الأولية المتأثرة استبدال عبارة الاسترداد الأساسية حتى لو أضافوا عبارة مرور قوية.

البرنامج الثابت 5.6.1 يشدد التوقيع وحدود الجهاز

بالإضافة إلى إنشاء العبارات الأولية، يضيف الإصدار التحقق المرحلي من معاملات البيتكوين الموقعة جزئيًا قبل التوقيع مباشرة. تسمح معاملة البيتكوين الموقعة جزئيًا، والتي تُسمى عادةً PSBT، للمحفظة بمراجعة بيانات المعاملة والموافقة عليها دون كشف مفاتيحها الخاصة لجهاز كمبيوتر متصل بالإنترنت.

قالت Coldcard إن الفحص الجديد يقسم التحقق من PSBT إلى مراحل قبل أن ينتج الجهاز توقيعًا. كما غيرت الشركة معالجة SIGHASH الافتراضية، والتي تحدد أجزاء معاملة البيتكوين التي يغطيها التوقيع.

تعمل التغييرات الإضافية على تعزيز الحدود حول اتصالات USB وتحديثات البرامج الثابتة. يحسن الإصدار أيضًا عزل وضع دلتا (Delta Mode)، ويصلح النسخ الاحتياطية المتعلقة بالمحفظة النشطة، ويضيف فحوصات حول تهيئة مولد الأرقام العشوائية والأخطاء المحتملة.

طُلب من المستخدمين الذين يقومون بتنزيل التحديث التحقق من توقيعه الرقمي قبل التثبيت. تسمح توقيعات البرامج الثابتة للمالك بالتحقق مما إذا كان الملف قد جاء من Coldcard وما إذا كان قد تم تعديله بعد النشر.

يأتي هذا الإصدار بعد عيب في توليد العبارات الأولية تم تقديمه أثناء تغيير البرنامج الثابت في مارس 2021. قال فريق الهندسة والأمان لبيتكوين في Block إن البرامج المتأثرة استدعت نظام MicroPython الاحتياطي الحتمي عند إنشاء عبارات المحفظة بدلاً من استخدام مولد الأرقام العشوائية للأجهزة STM32 المقصود.

وفقًا لمراجعة Block، يمكن لأجهزة Mk2 و Mk3 القديمة إنتاج عبارات أولية بنحو 40 بت من العشوائية الفعالة، بينما تلقت أجهزة Mk4 و Mk5 و Q المعرضة للخطر بعض الإدخال من عنصر آمن ولكنها وصلت إلى حوالي 72 بت فقط. وكان كلا الرقمين أقل من مستوى 128 بت المقصود، مما جعل بعض العبارات الأولية قابلة للبحث عمليًا دون اتصال بالإنترنت.

يمكن للمهاجم الذي يولد عبارات أولية محتملة استنتاج عناوين البيتكوين الخاصة بهم ومقارنتها بسجلات البلوك تشين العامة. العثور على تطابق سيوفر المفاتيح الخاصة اللازمة لتحويل الأموال دون الحصول على الجهاز الفعلي، أو معرفة رمز PIN الخاص به، أو مهاجمة شبكة البيتكوين.

فصل تحليل لاحق للعيب أربع موجات هجوم مشتبه بها أدت إلى سحب ما يقدر بنحو 1,816 بيتكوين من أكثر من 5,200 عنوان. وقد تباينت تقديرات الخسائر مع فصل الباحثين لتقارير الضحايا المؤكدة عن العناوين التي تم تحديدها من خلال أنماط المعاملات.

هجوم Coldcard غير خيارات الحفظ لحاملي العملات في الولايات المتحدة

أثر الحادث أيضًا على كيفية تعامل بعض مالكي البيتكوين مع الحفظ. ذكر تقرير بتاريخ 4 أغسطس حول تدفقات التبادل أن جوناثان بروكماير، كبير مسؤولي الامتثال في OKX، قال إن البورصة سجلت ودائع مرتفعة بشكل غير عادي بعد هجمات Coldcard.

قال بروكماير: "نرى مستويات قياسية من التدفقات الآن إلى البورصات المركزية بعد Coldcard".

نقل البيتكوين إلى بورصة يزيل مسؤولية المالك المباشرة عن توليد وتخزين العبارة الأولية، لكنه يضع التحكم في الأصول مع طرف ثالث أمين. يمكن للمستثمرين الأمريكيين الذين يرغبون فقط في التعرض لسعر البيتكوين أيضًا استخدام صناديق الاستثمار المتداولة في البيتكوين الفوري، والتي يتم تداول أسهمها من خلال حسابات وساطة منظمة بينما يحتفظ الأمناء المؤسسيون بالبيتكوين الأساسي.

قالت Galaxy Research إنها شاركت عناوين المهاجم المشتبه بهم مع البورصات، ومحققي البلوك تشين، ووكالات إنفاذ القانون الفيدرالية الأمريكية. كما ذكرت الشركة البحثية في أوائل أغسطس أن حوالي 90% من البيتكوين الذي تم سحبه خلال موجات الهجوم المؤكدة لم ينتقل من المحافظ الوجهة المحددة.