🚨 كان من المفترض أن تعني التخزين البارد شيئًا لا يمكن المساس به.
⚠️ لم يحدث ذلك.
$71,000,000+ في البيتكوين — ذهب. لم يتم اختراقه عبر التصيّد. ولم يتم اختراقه على الجهاز. تم سحب الأموال من محافظ لم تغادر أبدًا “الآمنة”.
💀 بارد. غير متصل بالشبكة. دون أن يُمس. ومع ذلك تم تفريغه.
الاعتقاد القديم: المحافظ المادية محصّنة لأن المهاجمين يحتاجون إلى وصول فعلي.
الواقع الجديد: فشلت العشوائية بصمت، ثم فعلت الرياضيات كل شيء.
أدت مشكلة في برنامج Coldcard الثابت لعام 2021 إلى انهيار عشوائية البذرة إلى نطاق يمكن تخمينه. لا رابط تصيّد. لا برمجيات خبيثة. لا حاجة لاختراق الجهاز.
لم يقم المهاجم بلمس أي محفظة واحدة.
⏱️ 1,196 عنوانًا.
41 دقيقة.
تمت مصادرة أكثر من 1,082 BTC.
القابلية للتنبؤ قتلت محافظ أكثر من أي هكر على الإطلاق.
🔓 الحقيقة غير المريحة: المحفظة لا تكون “باردة” إلا بقدر عشوائيتها. التخزين دون اتصال يحمي من هجمات الشبكة — لكنه لا يفعل شيئًا تجاه مولّد أرقام عشوائية عيب مدفون داخل المنتج عند التصنيع.
السؤال ليس ما إذا كانت المحافظ المادية آمنة. السؤال هو: هل كانت العشوائية التي تُولّد البذرة عشوائية فعلًا من الأساس؟
📌 الإجراء الموصى به:
1️⃣ حدّث البرنامج الثابت فورًا (Mk3: 4.2.0+، Mk4/Mk5: 5.6.0+، Q: 1.5.0Q+)
2️⃣ أنشئ بذرة جديدة تمامًا — تحديثات البرنامج الثابت لا تصلح البذور القديمة
3️⃣ انقل جميع الأموال من العنوان القديم قبل لمسِه مرة أخرى
4️⃣ عندما يكون ذلك ممكنًا، أضف عبارة مرور مُولّدة عبر رمي نرد لزيادة العشوائية
🔥 هل رميت نردك الخاص عند الإعداد؟ تلك المحافظ نجت دون أن يُمسّها أحد.
ماذا يُحمي “التخزين البارد” فعليًا، إذا كانت العشوائية خلفه لم تكن آمنة أصلًا؟
$BTC #Bitching #Coldcard #CryptoSecurity #DeFi ليس نصيحة مالية. اعمل بحثك بنفسك (DYOR).