الصفحة الرئيسةمركز أخبار LBank
ليدجر تقول إن ثغرة كولدكارد تُظهر أن أمان محافظ البيتكوين يجب أن يتكيف مع الذكاء الاصطناعي
ledger-coldcard-exploit-bitcoin-wallet-security-ai
ليدجر تقول إن ثغرة كولدكارد تُظهر أن أمان محافظ البيتكوين يجب أن يتكيف مع الذكاء الاصطناعي
يقول تشارلز غيوميه، المدير التقني في Ledger، إن استغلال Coldcard يبرز سبب أهمية العشوائية الموثقة في الأجهزة، ولماذا يعيد الذكاء الاصطناعي تشكيل أمن المحافظ.
2026-08-04 المصدر:decrypt.co

باختصار

  • تقول Ledger إن استغلال Coldcard هو تحذير لصناعة محافظ بيتكوين المادية، لكنها تؤكد أن أجهزتها لم تتأثر.
  • تجادل الشركة بأن مولدات الأرقام العشوائية المادية المعتمدة بشكل مستقل ضرورية لإنشاء عبارات استرداد المحفظة بأمان.
  • تقول Ledger إن الذكاء الاصطناعي يسرّع اكتشاف الثغرات الأمنية ويجبر فرق الأمن على الدفاع بسرعة الآلة.

تقول شركة Ledger المصنعة للمحافظ المادية إن استغلال Coldcard الأخير يجب أن يكون بمثابة تحذير لصناعة العملات المشفرة.

وفقًا لتشارلز جيلميه، الرئيس التنفيذي للتكنولوجيا في Ledger، كشف الحادث عن نقاط ضعف في كيفية قيام بعض الأجهزة، وفي هذه الحالة محافظ العملات المشفرة المادية، بتوليد العشوائية التشفيرية، بينما يُظهر كيف يعيد الذكاء الاصطناعي تشكيل كل من الهجمات السيبرانية والدفاعات الرقمية.

قال جيلميه لـ Decrypt: "نتعامل مع هذا كتذكير جاد بأن نموذج الأمان الكامل للمحفظة المادية يعتمد كليًا على العشوائية. علم التشفير صعب وتطبيقه بأمان أصعب. لقد أظهر حادث Coldcard هذا الأسبوع ذلك بأغلى طريقة ممكنة."

تأتي هذه التصريحات في الوقت الذي تتزايد فيه تداعيات استغلال Coldcard.

في الأسبوع الماضي، كشفت شركة Coinkite، مصنعة Coldcard، عن ثغرة في محفظة بيتكوين المادية Coldcard المعزولة هوائيًا تعود إلى إصدار البرنامج الثابت (firmware) لشهر مارس 2021. استخدمت الثغرة آلية احتياطية برمجية بدلاً من مولد الأرقام العشوائية المادي الخاص بالجهاز لإنشاء بذور استرداد المحفظة، مما جعل بعض المفاتيح الخاصة قابلة للتخمين وسمح للمحتالين بسرقة بيتكوين المستخدمين.

حتى الآن، بلغت الخسائر حوالي 130 مليون دولار بينما لا تزال سرقات أخرى قيد التحقيق. يوم الأحد، أصدرت Coinkite برنامجًا ثابتًا مُحدّثًا (patched firmware) وحثت المستخدمين المتأثرين على نقل الأموال إلى محافظ جديدة تم إنشاؤها حديثًا.

لم تستجب Coinkite لطلب Decrypt للتعليق على هذا الخبر.

قالت Ledger إن محافظها المادية لم تتأثر لأنها تنشئ عبارات الاسترداد بطريقة مختلفة.

قال جيلميه: "تستمد محافظ Ledger المادية سرها الأساسي (عبارة الاسترداد السرية المكونة من 24 كلمة) من مولد أرقام عشوائية مادي حقيقي مدمج مباشرة في عنصر آمن معتمد، بدون مسار احتياطي برمجي. يُنتج هذا المولد 256 بت كاملة من الإنتروبيا لكل بذرة."

بالنسبة لـ Ledger، يثير الحادث أسئلة أوسع حول كيفية تقييم أمان المحافظ المادية.

قال جيلميه: "المصدر المفتوح والمُراجع ليسا نفس الشيء. ظلت هذه الثغرة موجودة في الكود العام لأكثر من خمس سنوات حتى، ووفقًا للتقارير، استخدمها خصم بواسطة الذكاء الاصطناعي لاكتشافها، وهو تذكير بأن كون الشيء مفتوحًا وكونه مُراجعًا أمران مختلفان."

وقال إن الذكاء الاصطناعي يغير الأمن السيبراني من خلال السماح للمهاجمين بمسح الكود، والبحث عن أخطاء التكوين، وتحديد الثغرات الأمنية "بسرعة الآلة."

قال: "هذا يعني أن الدفاع يجب أن يتحرك بنفس السرعة. يجب أن ينبع من الأمن بالتصميم (security by design)، والأجهزة، والرياضيات."

في مايو، اكتشف باحث أمني يستخدم Claude Opus 4.8 ثغرة أمنية عمرها أربع سنوات كان يمكن أن تؤدي إلى سك غير محدود لعملة Zcash، مما أدى إلى ذعر المستثمرين على نطاق واسع وهبوط قيمة Zcash بأكثر من 40% في يوم واحد كرد فعل.

وفقًا لجيلميه، تقول Ledger إنها أمضت العامين الماضيين في استخدام الذكاء الاصطناعي جنبًا إلى جنب مع مهندسي الأمن البشريين وخبراء التشفير لمراجعة الكود وتحديد الثغرات الأمنية قبل أن يتمكن المهاجمون من استغلالها.

وأوضح قائلاً: "نحن لا نعتمد فقط على كلامنا. مختبر أبحاث Donjon الخاص بنا موجود لمحاولة كسر منتجاتنا قبل أن يتمكن أي شخص آخر من ذلك."

للتخفيف من المخاطر المستقبلية، قال جيلميه إنه يجب على المستخدمين الذين يقومون بتقييم أي محفظة مادية أن يفهموا كيفية توليدها للعشوائية وما إذا كانت هذه العملية قد تم اعتمادها بشكل مستقل.

قال: "يجب أن تأتي العشوائية من الفيزياء، وليس من معادلة. يجب أن يتم اعتمادها من قبل أشخاص مهمتهم محاولة دحض هذا الادعاء، لا أن يكتفي البائع بتأكيده."