حدد أليكس ثورن، رئيس قسم الأبحاث في جالاكسي، ما يبدو أنه الموجة الرابعة المنظمة من سرقة البيتكوين، والتي تتضمن عبارات استرداد (seeds) تم إنشاؤها بواسطة برنامج ثابت (firmware) متأثر لجهاز Coldcard. خلال الفترة التي استمرت حوالي 2.5 ساعة بين الكتل 960,778 و960,792، لاحظ الباحثون 218 معاملة تشمل 462 عنواناً مشتبهاً بأنها لضحايا، و216 وجهة جديدة، و388.92748828 BTC. ويُذكر أن معاملات مماثلة بقيت في تجمع الذاكرة (mempool)، بينما كانت المعاملات المؤكدة قد فعّلت خاصية الاستبدال بالرسوم (RBF).حدد أليكس ثورن، رئيس قسم الأبحاث في جالاكسي، ما يبدو أنه الموجة الرابعة المنظمة من سرقة البيتكوين، والتي تتضمن عبارات استرداد (seeds) تم إنشاؤها بواسطة برنامج ثابت (firmware) متأثر لجهاز Coldcard. خلال الفترة التي استمرت حوالي 2.5 ساعة بين الكتل 960,778 و960,792، لاحظ الباحثون 218 معاملة تشمل 462 عنواناً مشتبهاً بأنها لضحايا، و216 وجهة جديدة، و388.92748828 BTC. ويُذكر أن معاملات مماثلة بقيت في تجمع الذاكرة (mempool)، بينما كانت المعاملات المؤكدة قد فعّلت خاصية الاستبدال بالرسوم (RBF).

موجة الهجوم الرابعة المشتبه بها على Coldcard: لماذا لا تزال 462 عنواناً يتم مسحها؟

2026/08/03 09:34
11 دقيقة قراءة
للحصول على ملاحظات أو استفسارات بشأن هذا المحتوى، يرجى التواصل معنا على crypto.news@mexc.com

حدد أليكس ثورن، رئيس الأبحاث في Galaxy، ما يبدو أنه الموجة الرابعة المنظمة من سرقة Bitcoin والتي تتضمن عبارات البذور التي تم إنشاؤها بواسطة برنامج Coldcard الثابت المتأثر. خلال الفترة التي استمرت حوالي 2.5 ساعة بين الكتل 960,778 و 960,792، لاحظ الباحثون 218 معاملة تشمل 462 عنوانًا مشتبهًا بأنها عناوين ضحايا، و216 وجهة جديدة، و388.92748828 BTC. وذكرت التقارير أن معاملات مماثلة بقيت في mempool، بينما كانت المعاملات المؤكدة قد مكّنت خاصية الاستبدال بالرسوم (RBF).

تشير هذه النشاطات إلى أن الإفصاح العام وتحديثات البرامج الثابتة الطارئة لم تقضِ على المخاطر المرتبطة بعبارات البذور التي تم إنشاؤها سابقًا. وصل معدل السحب الملاحظ إلى 13.8 لكل كتلة، مقارنة بـ 0.3 خلال نافذة التحكم السابقة للحادثة، وهو ما يمثل زيادة بنحو 45 ضعفًا. ومع ذلك، تظل "الموجة الرابعة" تصنيفًا بحثيًا يعتمد على الأنماط على السلسلة. لا تحدد الأدلة بشكل قاطع هوية المهاجمين أو تثبت أن نفس الجهة نفذت كل موجة.

النقاط الرئيسية

  • شملت الموجة الرابعة المشتبه بها 218 معاملة، و462 عنوانًا مشتبهًا بأنها عناوين ضحايا، و216 وجهة جديدة، و388.92748828 BTC.
  • يدعم تركيز النشاط والزيادة بنحو 45 ضعفًا في معدل السحب تفسير الاستغلال المنهجي بدلاً من الهجرة العادية للمحفظة.
  • قد تشير التحويلات بنسبة 1:1 في الغالب، وإعادة استخدام الوجهات بشكل ضئيل، والحركات ذات القفزة الثانية إلى استراتيجية أكثر تشتتًا لإدارة الأموال.
  • لا يؤدي تحديث برنامج Coldcard الثابت إلى إصلاح عبارة بذور ضعيفة موجودة؛ يجب على المستخدمين المتأثرين المحتملين إنشاء عبارة بذور جديدة من خلال عملية مصححة ونقل أصولهم.

ماذا حدث خلال موجة الهجوم الرابعة المشتبه بها؟

وفقًا لمراقبة ثورن، ظهرت أحدث مجموعة من المعاملات بين كتلتي Bitcoin 960,778 و 960,792. على مدار حوالي 2.5 ساعة، حدد الباحثون 218 معاملة تشترك في خصائص مرتبطة بحادثة Coldcard المستمرة. شملت المعاملات 462 عنوانًا تم تصنيفها كعناوين ضحايا مشتبه بها، و216 عنوان وجهة جديد، و388.92748828 BTC. وذكرت التقارير أن معاملات مماثلة كانت لا تزال تنتظر التأكيد في mempool، مما يشير إلى أن النافذة الملاحظة قد لا تمثل نهاية النشاط.

مكنت المعاملات المؤكدة سابقًا أيضًا من خاصية RBF، والتي تسمح باستبدال معاملة Bitcoin غير المؤكدة بإصدار يدفع رسومًا أعلى. تعتبر RBF ميزة شبكة عادية ولا تظهر نية خبيثة بشكل مستقل. ومع ذلك، في سياق عملية سحب جماعي جارية، يشير استخدامها إلى أن whoever بدأ المعاملات كان يدير أولوية التأكيد بنشاط ويمكنه زيادة الرسوم إذا ظهرت معاملات منافسة.

تتطلب أرقام العناوين والقيم المبلغ عنها تفسيرًا دقيقًا. "عنوان الضحية" هو عنوان يصنفه الباحثون من خلال سلوك معاملاته واتصاله بحدود برنامج Coldcard الثابت ذي الصلة؛ ولا يمثل بالضرورة مستخدمًا فرديًا واحدًا. قد تتحكم محفظة واحدة في عناوين متعددة، وقد تنفق المعاملة عدة مدخلات. وبالمثل، لا ينبغي إضافة 388.92748828 BTC الملاحظة في هذه النافذة تلقائيًا إلى تقديرات الخسارة السابقة حتى يؤكد الباحثون أن العناوين والمدخلات والأموال المحولة لا تتداخل مع المجموعات السابقة.

أهم دليل هو شدة واتساق النشاط. حسب الباحثون 13.8 عملية سحب لكل كتلة خلال الفترة المراقبة، مقارنة بـ 0.3 لكل كتلة في نافذة التحكم السابقة للحادثة. يصعب تفسير مثل هذه الزيادة الحادة فقط كرد فعل من مستخدمين مستقلين لتحذير أمني. وذكرت التقارير أيضًا أن المعاملات لم تحتوي على أي مدخلات تسبق حدود برنامج Coldcard الثابت ذي الصلة، مما يعزز الارتباط بين الأموال المسحوبة وعبارات البذور التي تم إنشاؤها تحت البرنامج الثابت المتأثر.

يعتمد تقييم Galaxy لذلك على الوزن المشترك للتوقيت، واختيار العنوان، وبناء المعاملة، وسلوك الوجهة. لا توجد سمة واحدة حاسمة: يمكن للمستخدمين الشرعيين تمكين RBF، أو إنشاء عناوين استقبال جديدة، أو نقل الأموال في وقت واحد بعد تحذير رسمي. يصبح تفسير الهجوم المنظم أكثر إقناعًا عندما تظهر هذه السمات بانتظام غير معتاد عبر مئات العناوين المرتبطة بالبرنامج الثابت.

ومع ذلك، لا يمكن لتحليل السلسلة الكشف مباشرة عن من يتحكم في المفاتيح الخاصة. قد يغير مهاجم واحد استراتيجيات المعاملات بين الموجات، بينما يمكن لعدة مشغلين استغلال نفس الضعف بشكل مستقل بعد أن أصبح عامًا. وبالتالي تعامل Galaxy المجموعات كموجات هجوم منسقة دون الادعاء بأن كل موجة نسبت بشكل قاطع إلى نفس الجهة.

ماذا تكشف طوبولوجيا المعاملات الجديدة؟

أظهرت الموجة الرابعة المشتبه بها هيكلًا بنسبة 1:1 في الغالب حيث تم إرسال الأموال من عناوين الضحايا إلى وجهات جديدة منفصلة. وذكرت التقارير أن وجهة واحدة فقط تلقت عمليتي سحب، ولم يظهر عنوان تجميع مركزي واضح خلال فترة المراقبة الأولية. انتقلت بعض الأموال لاحقًا إلى عناوين ذات قفزة ثانية.

يختلف هذا الهيكل عن البصمات الأكثر وضوحًا التي لوحظت في وقت سابق من الحادثة. وجد تحليل Galaxy أن أول موجتين رئيسيتين استخدمتا بشكل متكرر رسومًا مبرمجة مسبقًا تبلغ 30 sat/vB وأنماط تجميع مماثلة، مما يدعم احتمال وجود مشغل مشترك أو أداة هجوم. تحولت موجة لاحقة نحو التحويلات الفردية والوجهات المشتتة. عبر الموجات الثلاث الأولى المحددة، وضعت التقارير المرتبطة بـ Galaxy المبلغ المتأثر عند 1,367.05 BTC من 4,585 عنوانًا، مع التأكيد على أن الاختلافات في بصمات المعاملات منعت النسب القاطع لمهاجم واحد.

أحد التفسيرات هو أن المهاجم أدرك أن عناوين الجمع المركزية جعلت المعاملات السابقة أسهل في التجميع والمراقبة، ثم اعتمد وجهات جديدة وقفزات إضافية لتقليل الرؤية الفورية. وآخر هو أن كشف الضعف سمح للمهاجمين المقلدين بالبحث عن عبارات البذور الضعيفة المتبقية باستخدام أدوات مطورة بشكل مستقل. كلا التفسيرين يتوافقان مع أنماط المعاملات، لكن لا يمكن إثبات أي منهما من الطوبولوجيا وحدها.

لا ينبغي وصف تحويلات القفزة الثانية تلقائيًا بأنها غسيل أموال. قد تفصل الاستخراج الأولي عن الحراسة طويلة الأجل، أو تعد الأموال للتوحيد اللاحق، أو تختبر ما إذا كانت العناوين قد تم وضع علامة عليها، أو توجه الأصول نحو خدمات خارجية. سيحتاج المحققون إلى تحديد ما إذا كانت عناوين القفزة الثانية تتقارب في النهاية أو تتفاعل مع كيانات قابلة للتحديد. في هذه المرحلة، الاستنتاج الدفاعي هو أن أحدث المعاملات تظهر سحبًا منهجيًا مقترنًا بإدارة أموال مشتتة بشكل متزايد.

يغير تطور الهجمات أيضًا المخاطر العملية للمستخدمين. حدد Galaxy دفعة أولية تم فيها سحب 1,082.65 BTC من 1,196 عنوانًا في غضون حوالي 41 دقيقة. استهدفت الأنشطة اللاحقة عناوين إضافية وأرصدة أصغر باستخدام هياكل مختلفة. قد يشير هذا إلى انتقال من الاستخراج السريع للمحافظ عالية القيمة المرئية إلى المسح المستمر للسكان المتبقين من عبارات البذور الضعيفة.

يمكن لحملة العد المستمرة إعادة زيارة نفس مساحة عبارات البذور الضعيفة واستهداف أرصدة أصغر مع تحسن أدوات الهجوم أو تغير تكاليف المعاملات. قد يخلق الإفصاح العام أيضًا سباقًا بين المالكين الشرعيين الذين يحاولون النقل والمهاجمين الذين يحاولون إعادة بناء مفاتيحهم. لذلك فإن الموجة الرابعة المشتبه بها مهمة ليس فقط بسبب قيمتها الملاحظة، ولكن لأنها تشير إلى أن عبارات البذور غير المنقولة قد تظل قابلة للاستغلال بعد انتهاء السرقات الأولية الأكثر وضوحًا.

السبب الجذري التقني: العشوائية القابلة للتنبؤ

تتبع فريق هندسة وأمن Bitcoin في Block المشكلة الأساسية إلى تكامل برنامج Coldcard الثابت مع مسار توليد الأرقام العشوائية الخاص به. وفقًا لـ Block، تسببت تكوينات تهدف إلى تعطيل تنفيذ RNG للأجهزة في MicroPython في تراجع مكتبة خارجية إلى مولد برامج Yasmarang الحتمي بدلاً من RNG أجهزة STM32 المتوقع. تحقق المكتبة مما إذا كان ماكرو التكوين موجودًا، ولكن ليس ما إذا كان ممكّنًا.

بالنسبة لبرامج Mk2 و Mk3 الثابتة المتأثرة، يمكن تهيئة مولد الاحتياط باستخدام بيانات تعريف الجهاز وحالة التوقيت دون تلقي إنتروبيا آمنة تشفيريًا عبر المسار الضعيف. إذا تمكن المهاجم من تحديد أو تقييد UID الجهاز وحالة المؤقت واستدعاءات الأرقام العشوائية السابقة بشكل كافٍ، فمن المحتمل إعادة إنتاج المخرجات المرشحة دون اتصال بالإنترنت. في الأجهزة الأحدث، تمت إضافة إدخال عنصر آمن، لكن Block أفادت بأن أربعة بايتات فقط من الملخص الناتج وصلت إلى وظيفة إعادة البذر، مما حدّد الحالة المتميزة بأمان بما لا يزيد عن (2^{32}) احتمالًا بموجب الافتراضات ذات الصلة.

لا يحل تمرير مخرجات عشوائية ضعيفة عبر تجزئة تشفيرية المشكلة. يمكن للتجزئة أن تجعل النتائج تبدو موزعة بشكل موحد، لكنها لا تستطيع إنشاء أسرار محتملة أكثر مما كان موجودًا في مساحة الإدخال الأصلية. يمكن للمهاجم عد عبارات البذور المرشحة، واشتقاق عناوين Bitcoin الخاصة بهم، ومقارنة تلك العناوين مع البلوكشين العام. توفر المطابقة إشارة تحقق قد تكشف المفتاح الخاص المقابل دون وصول مادي إلى المحفظة.

هذا ليس فشلًا في نظام توقيع Bitcoin أو معايير عبارات البذور. تتعلق الثغرة بالعشوائية المستخدمة قبل إنشاء المفاتيح الخاصة. بمجرد وجود عبارة بذور ضعيفة، لا يمكن للجهاز غير المتصل بالإنترنت أو المعزول هوائيًا أو المؤمن ماديًا منع طرف آخر من إعادة بناء نفس السر من خلال الحساب.

وصفت Block تقريرها بأنه تقييم تقني مبكر نُشر بينما كان الاستغلال يبدو نشطًا ولاحظت أنها لم تكمل الاختبار التجريبي لكل مسار هجوم محتمل. لذلك ينبغي النظر في نتائجها جنبًا إلى جنب مع تحقيق Coinkite والاستنتاجات التقنية النهائية. حتى مع هذا التحفظ، فإن قضية الأمن المركزية واضحة: لا يمكن للحمايات المطبقة بعد إنشاء المفتاح استعادة الإنتروبيا التي كانت غائبة عند إنشاء عبارة البذور.

لماذا لا يكفي تحديث البرنامج الثابت؟

تميز الإرشادات الرسمية لـ Coinkite بين منع إنشاء عبارات بذور ضعيفة في المستقبل وإصلاح عبارة بذور موجودة. يغير البرنامج الثابت المصحح كيفية إنشاء الأسرار الجديدة، لكنه لا يستطيع تغيير العبارة التذكيرية التي تم إنشاؤها تحت إصدار متأثر. استيراد تلك العبارة التذكيرية إلى برنامج ثابت محدث أو محفظة أجهزة مختلفة يعيد إنشاء نفس المفاتيح الخاصة ويحافظ على الخطر الأساسي. تتطلب المعالجة الكاملة إنشاء عبارة بذور جديدة حقًا من خلال عملية مصححة ونقل الأموال على السلسلة.

تحدد Coinkite عبارات بذور Mk2 و Mk3 التي تم إنشاؤها على إصدارات البرنامج الثابت من 4.0.1 إلى 4.1.9 على أنها متأثرة. كما توصي بالنقل لعبارات بذور Mk4 و Mk5 التي تم إنشاؤها قبل البرنامج الثابت القياسي 5.6.0 أو برنامج Edge الثابت 6.6.0X، وكذلك عبارات بذور Coldcard Q التي تم إنشاؤها قبل البرنامج الثابت القياسي 1.5.0Q أو برنامج Edge الثابت 6.6.0QX. تصف الشركة التأثير على أجهزة Mk4 و Mk5 و Q بأنه أقل حدة من أجهزة Mk2 و Mk3 المتأثرة ولكنه لا يزال خطيرًا. يمكن لمالكي Mk2 و Mk3 إنشاء عبارات بذور بديلة بعد تثبيت الإصدار 4.2.0 أو أحدث.

قد توفر الإنتروبيا المستقلة حقًا استثناءات محدودة. تذكر Coinkite أن 50 رمية نرد عادلة ومستقلة وخاصة على الأقل قد تساهم بـ 128 بت من الإنتروبيا، بينما تساهم 99 رمية أو أكثر بحوالي 256 بت. لا ينبغي للمستخدمين الذين لا يستطيعون تأكيد كيفية إنشاء الرميات ودمجها بثقة الاعتماد على هذا الاستثناء. قد تخلق عبارة مرور BIP-39 قوية حاجزًا إضافيًا، لكن Coinkite لا تزال توصي بالنقل لأن عبارة المرور لا تصلح عبارة البذور الأصلية. رقم PIN لـ Coldcard ليس عبارة مرور BIP-39 ولا يمنع نقل أموال البلوكشين إذا تم إعادة بناء المفاتيح الخاصة.

ماذا يجب على مستخدمي Coldcard القيام به الآن؟

يجب على المستخدمين المتأثرين المحتملين تحديد نموذج الجهاز وإصدار البرنامج الثابت المستخدم عند إنشاء عبارة البذور الحالية في الأصل. إصدار البرنامج الثابت الحالي وحده غير كافٍ إذا تم إنشاء عبارة البذور على جهاز Coldcard أقدم أو تم استيرادها من جهاز آخر. يجب إجراء فحوصات البرنامج الثابت والتنزيلات فقط من خلال قنوات Coinkite الرسمية، دون اتباع الروابط المقدمة من حسابات الدعم غير المرغوب فيها، أو رسائل وسائل التواصل الاجتماعي، أو خدمات الاسترداد.

يجب على المستخدمين ضمن النطاق المتأثر تثبيت البرنامج الثابت المصحح المناسب وإنشاء عبارة بذور جديدة تمامًا. يجب عليهم تسجيل النسخة الاحتياطية الجديدة بشكل آمن، والتحقق من بصمة المحفظة وعنوان الاستقبال مباشرة على شاشة الجهاز، وإرسال معاملة اختبار صغيرة قبل نقل الرصيد المتبقي. لا يؤدي استعادة العبارة التذكيرية القديمة في جهاز جديد أو مواصلة استخدامها بعد تحديث البرنامج الثابت إلى حل الثغرة.

تخلق الحادثة أيضًا فرصة للاحتيال الثانوي. لا ينبغي للمستخدمين أبدًا الكشف عن كلمات عبارة البذور، أو المفاتيح الخاصة، أو عبارات المرور، أو تسلسلات رمي النرد، أو نسخ المحفظة الاحتياطية لأي شخص يدعي تمثيل Coldcard أو Coinkite أو Galaxy أو منصة تبادل أو إنفاذ القانون أو شركة استرداد. لا يحتاج موظفو الدعم الشرعيون إلى هذه الأسرار للتحقق من البرنامج الثابت أو شرح إجراءات النقل.

يجب على مستخدمي التوقيعات المتعددة تقييم عدد المفاتيح المتأثرة المشاركة في حد الإنفاق. إذا أمكن إعادة بناء ما يكفي من المفاتيح الضعيفة، فقد تفشل حماية التوقيع المتعدد أيضًا. قد يتطلب استبدال المفاتيح دون إضعاف الحد أو تعريض نصوص المحفظة بشكل غير ضروري نقلًا مخططًا له بعناية أكبر، خاصة للمحافظ عالية القيمة أو المدارة مؤسسيًا.

آثار أوسع لأمن محافظ الأجهزة

لا تثبت الحادثة أن جميع محافظ الأجهزة أو أنظمة الح custody الذاتي غير آمنة. تظهر أن أمن المحفظة يعتمد على دورة حياة المفتاح بأكملها: توليد الإنتروبيا، وتكوين البرنامج الثابت، ومراجعة التبعية، ونسخ عبارة البذور احتياطيًا، والتحقق من المعاملة، والنقل النهائي. تصف ملصقات مثل "معزول هوائيًا"، أو "غير متصل بالإنترنت"، أو "مفتوح المصدر"، أو "محمي بعنصر آمن" دفاعات فردية بدلاً من أمن النظام الكامل.

يتيح البرنامج الثابت مفتوح المصدر مراجعة مستقلة لكنه لا يضمن اكتشاف أخطاء التنفيذ قبل الاستغلال. يتطلب ضمان أقوى عمليات بناء قابلة للتكرار، واختبار الإنتروبيا، ومراجعة الكود عبر حدود المكتبات، ومتجهات اختبار حتمية، وسلوك الفشل المغلق عندما تكون العشوائية الآمنة غير متاحة. بخلاف ذلك، يمكن للمحفظة مواصلة تلقي الأموال وتوقيع معاملات صالحة بينما تخفي ضعفًا موجودًا منذ إنشاء عبارة البذور.

الدرس المركزي يتعلق بمصدر عبارة البذور. نقل عبارة تذكيرية قديمة إلى أجهزة أحدث يحسن بيئة التخزين الخاصة بها لكنه لا يغير أمنها الرياضي. تحمي محافظ الأجهزة كيفية تخزين المفاتيح الخاصة واستخدامها؛ ولا يمكنها جعل عبارة بذور قابلة للتنبؤ غير قابلة للتنبؤ بأثر رجعي.

الخاتمة

تشير موجة هجوم Coldcard الرابعة المشتبه بها إلى أن نافذة المخاطر لا تزال مفتوحة. يدعم التوقيت المضغوط، والزيادة بنحو 45 ضعفًا في معدل السحب، وحدود المدخلات المرتبطة بالبرنامج الثابت، وهيكل المعاملة المنتظم تقييم Galaxy للنشاط المنهجي. ومع ذلك، تظل هويات المهاجمين والعلاقة بين الموجات المختلفة غير مؤكدة.

بالنسبة للمستخدمين المتأثرين المحتملين، تكون الأولوية للتحقق من متى وكيف تم إنشاء عبارة البذور الحالية. يمكن للبرنامج الثابت المصحح حماية الأسرار التي تم إنشاؤها حديثًا، لكنه لا يستطيع إصلاح عبارة بذور ضعيفة موجودة. العلاج الفعال هو إنشاء عبارة بذور جديدة من خلال عملية مصححة ونقل الأصول بشكل آمن.

إخلاء المسؤولية عن المخاطر: هذه المقالة لأغراض إعلامية فقط ولا تشكل نصيحة استثمارية أو قانونية أو أمنية سيبرانية. يجب على المستخدمين التحقق من إصدارات البرنامج الثابت وإجراءات النقل من خلال وثائق Coinkite الرسمية وطلب المساعدة المؤهلة لتكوينات المحفظة المعقدة.

فرصة السوق
شعار ALEX Lab
سعر ALEX Lab (ALEX)
$0.001954
$0.001954$0.001954
+0.51%
USD
مخطط أسعار ALEX Lab (ALEX) المباشر

BTC عند 63ألف، شراء أم بيع؟

BTC عند 63ألف، شراء أم بيع؟BTC عند 63ألف، شراء أم بيع؟

شارك بـ$1M، اربح $2K. أماكن محدودة يوميًا.

كل مقال يكتبه فريق التحرير الداخلي في أخبار MEXC هو لأغراض إعلامية عامة فقط، ولا يُشكل نصيحة مالية أو استثمارية أو تداولية. أسواق الكريبتو شديدة التقلب. يُرجى دائمًا إجراء بحثك الخاص والتحقق من المعلومات بشكل مستقل قبل اتخاذ أي قرارات مالية. MEXC غير مسؤولة عن أي خسائر ناتجة عن الاعتماد على هذا المحتوى. إذا كنت تعتقد أن أي محتوى ينتهك حقوق طرف ثالث، يرجى التواصل مع crypto.news@mexc.com لإزالته.

BTC عند 63ألف، شراء أم بيع؟

BTC عند 63ألف، شراء أم بيع؟BTC عند 63ألف، شراء أم بيع؟

شارك بـ$1M، اربح $2K. أماكن محدودة يوميًا.