لقد فعل كل شيء بشكل صحيح.
Coldcard غير متصل بالإنترنت. لم يتصل بالإنترنت أبدًا.
عبارة البذرة (seed phrase) محفوظة بأمان.

جوناثان جودمان خسر مع ذلك 1,6 مليون$ في 30 يوليو 2026، ولم تكن الهجمات بحاجة إلى جهازه.
فقط مفاتيحه. أعادوا بنائها من مكتب في 41 دقيقة فقط.

📌 تعليق كيف كان ذلك ممكنًا: ثغرة عام 2021

في مارس 2021، أدخل تحديث للبرمجيات الثابتة (firmware) لـ Coldcard خطأً صامتًا. بدلًا من استخدام مولّد الأرقام العشوائية المادي المدمج في الجهاز والمصمّم لإنتاج بذور (seeds) غير قابلة للتنبؤ، كان الجهاز يتحول إلى مولّد برمجي يتّبع أنماطًا.

النتيجة: انخفضت قوة المفتاح من 128 بت مصممة إلى 40 بت فعلية فقط على الأجهزة المتأثرة.

40 بت = يمكن كسره بالقوة الغاشمة باستخدام معدات حاسوبية قياسية.
من دون لمس المحفظة جسديًا مطلقًا.

📌 كيف جرى الهجوم: 4 موجات

الموجة 1 في 30 يوليو، 41 دقيقة:


تم سحب 1 082 BTC من 1 196 عنوانًا. 70 مليون$ في أقل من ساعة.

قام المهاجمون بتوليد بذور مرشحة، واشتقاق العناوين التي ستنتجها هذه البذور، والتحقق من كل واحدة منها مقابل سلسلة الكتل العامة. هذا ممكن باستخدام معدات قياسية. لأن مساحة البحث كانت صغيرة بما يكفي.

الموجات 2 و3 و4:
استهدفت الهجمات التالية أرصدة أصغر مع أنماط معاملات أكثر تعقيدًا وأصعب في التتبع.

الإجمالي النهائي:

1 816 BTC.

116 مليون$.

أكثر من 5 200 عنوان.
ثالث أكبر اختراق للعملات المشفرة في 2026.
الإجمالي السنوي 2026: أصبح الآن أكثر من 1.2 مليار$ عبر 276 حادثة.

📌 ما الذي يكشفه هذا عن أمان العملات المشفرة

يكشف الهجوم حقيقة لا يريد أحد سماعها:

العمل دون اتصال لا يعني أنه غير قابل للاختراق.

تعتمد أمان المحفظة العتادية على جودة توليد البذرة. إذا كان هذا التوليد قابلًا للتنبؤ، فلا يهم ما إذا كان الجهاز متصلًا بالإنترنت أم لا.

السؤال ليس "هل محفظتي غير متصلة بالإنترنت؟"
السؤال هو "هل تم توليد بذرتي باستخدام عشوائية حقيقية؟"

📌 قائمة التحقق الأمنية الخاصة بك

✅ لديك Coldcard؟

تحقق مما إذا كان إصدار البرنامج الثابت لديك بعد مارس 2021. توصي Coinkite بنقل أموالك فورًا إذا كنت قد أنشأت بذرتك على جهاز ربما كان متأثرًا.

✅ لديك محفظة عتادية أخرى؟

تحقق من تاريخ إنشاء بذرتك. مشكلة Coldcard تأتي من برنامج ثابت محدد، لكن المبدأ ينطبق على أي محفظة يكون مولد العشوائية فيها موضع شك.

✅ ليس لديك محفظة عتادية؟

هذا هو الوقت المناسب لفهم أن أمان مفاتيحك > علامة محفظتك التجارية.

✅ القاعدة العامة: أنشئ بذرتك دائمًا على جهاز يكون البرنامج الثابت فيه مُتحققًا منه ومُدققًا. أبدًا عبر الإنترنت. أبدًا على هاتف.

📌 الإشارة التي يجب أن يتذكرها كل من يقوم بزراعة الإيردروب

أنت تستخدم الجسور. أنت تربط المحافظ بالتطبيقات اللامركزية.
أنت تستخدم MetaMask وPhantom وRabby.

هذه المحافظ الساخنة تتعرض للخطر بطرق مختلفة.
لكن الدرس هو نفسه:

الأمان في العملات المشفرة ليس حالة دائمة.
إنها ممارسة مستمرة.

برنامج ثابت سيئ التصميم في 2021.
ملايين خُسرت في 2026.

فارق خمس سنوات.
لا يوجد أي تحذير مرئي.

هل تستخدم محفظة عتادية لعملاتك المشفرة؟
وبعد هذا الخبر، هل تثق بالتخزين البارد أم تعيد التفكير في استراتيجية الأمان الخاصة بك؟
أخبرني في التعليقات.

$BTC

BTC
BTC
79,840.44
+0.18%

$BNB

BNB
BNB
752.28
-1.52%

#ColdcardHack #BitcoinSecurity #HardwareWallets