مطالبات بتدقيق مستقل بعد اكتشاف ثغرة Coldcard
أثارت ثغرة Coldcard الأمنية التي استمرت لخمس سنوات موجة من القلق في قطاع الكريبتو، حيث جددت الدعوات لإجراء اختبارات مستقلة لبرمجيات المحافظ الأجهزة.

جاء ذلك بعد هجمات مشبوهة أدت إلى استنزاف ما يقرب من 90 مليون دولار من عملة البيتكوين Bitcoin من آلاف المحافظ، مما سلط الضوء على ضرورة تعزيز معايير الأمان والشفافية في صناعة التخزين البارد.
خسائر فادحة وتتبع لسلسلة الكتل
وفقاً لأحدث التحليلات الصادرة عن شركة Galaxy Research، قام المهاجمون بسحب أكثر من 1,800 عملة بيتكوين Bitcoin من ما يزيد عن 5,200 عنوان محتمل للضحايا. وأوضحت التقارير أن هذه العمليات تمت عبر أربع موجات هجومية منسقة، حيث وصلت ذروة النشاط إلى 13.8 عملية سحب لكل كتلة (Block)، مقارنة بالمعدل الطبيعي البالغ 0.3 فقط قبل وقوع الحادثة.
وأشارت شركة Coinkite، المصنعة للأجهزة، إلى أنها أصدرت تحديثات برمجية لإصلاح الخلل، لكنها أكدت أن المستخدمين المتضررين يجب عليهم إنشاء كلمات استعادة (Seed Phrases) جديدة تماماً، حيث لا يمكن للتحديثات إصلاح المحافظ التي تم إنشاؤها بالفعل باستخدام البرمجيات المصابة.
أسباب تقنية وراء ثغرة Coldcard
يعود أصل المشكلة إلى خطأ في البرمجيات الثابتة (Firmware) يعود لتاريخ مارس 2021. فبدلاً من استخدام مولد الأرقام العشوائية الحقيقي المدعوم بالأجهزة، اعتمدت البرمجيات عن طريق الخطأ على مولد "شبه عشوائي" أضعف توفره لغة البرمجة MicroPython. هذا الضعف جعل كلمات الاستعادة الناتجة أقل تعقيداً وأسهل في التخمين من قبل المهاجمين.
تأثير الثغرة على النماذج المختلفة:
- أجهزة Mk2 وMk3: تحتوي على حوالي 40 بت فقط من العشوائية الفعلية.
- أجهزة Mk4 وMk5 وطراز Coldcard Q: تحتوي على حوالي 72 بت بدلاً من 128 بت المستهدفة.
دعوات منصة Kraken لتعزيز معايير الأمان
من جانبه، صرح السيد نيك بيركوكو، كبير مسؤولي الأمن في منصة Kraken، أن هذا الحادث يجب أن يكون بمثابة تحذير لصناعة المحافظ الأجهزة. وجادل بأنه لا ينبغي للمصنعين أن يكونوا الطرف الوحيد الذي يتحقق من كيفية توليد كلمات الاستعادة، بل يجب أن تخضع البرمجيات لاختبارات مستقلة من أطراف ثالثة لضمان استخدام مصادر العشوائية المعتمدة بشكل صحيح.
وقارن بيركوكو بين هذا القطاع وأمن المدفوعات التقليدية، مشيراً إلى أن أجهزة إدخال الرمز السري (PIN) لا يمكن شحنها دون اختبارات معملية مستقلة، وهو ما تفتقر إليه حالياً معايير تصنيع محافظ العملات الرقمية التي تعتمد عليها استثمارات بمليارات الدولارات.
إجراءات وقائية عاجلة لمستخدمي أجهزة Coldcard
أوقفت شركة Coinkite جميع الشحنات الجديدة وقامت بإتلاف الأجهزة الموجودة في مرافقها والتي تحتوي على البرمجيات المتضررة. ومع ذلك، نصحت الشركة العملاء بعدم التخلص من أجهزتهم الحالية، فقد تكون مهمة في حال استرداد الأموال المسروقة عبر الإجراءات القانونية، حيث ينسق الفريق القانوني للشركة مع سلطات إنفاذ القانون.
لضمان الأمان وتجنب مخاطر ثغرة Coldcard، يجب على المستخدمين اتباع الخطوات التالية:
- تحديث البرمجيات الثابتة فوراً إلى أحدث إصدار متاح لكل طراز (مثل إصدار 5.6.0 لطراز Mk4).
- توليد كلمات استعادة جديدة كلياً بعد إتمام عملية التحديث.
- إجراء معاملة تجريبية بمبلغ بسيط للتأكد من سلامة المحفظة الجديدة قبل نقل الرصيد الكامل.
- استخدام ميزة "رمي النرد" (Dice Rolls) عند إنشاء المحفظة لضمان أقصى درجات العشوائية اليدوية.
إرسال تعليق