حشرة عمرها خمس سنوات. مولد أرقام عشوائية فاشل. و89 مليون دولار تم سحبها من آلاف المحافظ. اختراق Coldcard تذكير صارخ بأن حتى أكثر محافظ الأجهزة أمانًا لديها "علامة نجمية". 🚨 لِنحلّل بدقة كيف حدث ذلك، ومن المتأثر، وما الذي يعنيه ذلك لمستقبل الحفظ الذاتي. 🛡️

استغلال الاختراق: من "Cold" إلى "Cold, Dead Wallet" خلال ثوانٍ 🧊
الهجوم، الذي بدأ في 30 يوليو، استهدف ثغرة حرجة في إصدارات برنامج Coldcard الثابتة التي يعود تاريخها إلى مارس 2021. وكانت المشكلة في الطريقة التي تولّدت بها هذه الأجهزة بذور المحافظ.

  • الخلل: بدلًا من استخدام مولّد الأرقام العشوائية الآمن المدمج في الجهاز، وجّه خطأ في البرنامج الثابت العملية عبر مولّد أرقام عشوائية برمجي أقل أمانًا. وهذا يعني أن "البذرة" العشوائية لم تكن عشوائيةً بالقدر المُعلن، ما جعل من الناحية الرياضية من الممكن للمهاجم إعادة بناء مفاتيح خاصة دون اتصال بالإنترنت.

  • الهجوم: الموجة الأولى استنزفت حوالي 594 BTC (38 مليون دولار) من قرابة 500 عنوان خامد خلال أقل من 30 دقيقة. دفعت موجات لاحقة إجمالي الخسائر إلى 1,367 BTC (89 مليون دولار) عبر 4,585 عنوانًا. لاحظت Galaxy Research أن تكتيكات المهاجم كانت تتطور مع كل موجة، حيث كان يلتقط بشكل منهجي الأرصدة الأصغر.

من المتأثر؟ هدف محدد 🎯
أكدت Coinkite أن الضعف يؤثر على البذور المُولَّدة على أجهزة Mk2 وMk3 التي تعمل بإصدارات برنامج ثابت محددة. ومع ذلك، أشاروا أيضًا إلى أن المستخدمين الذين عززوا عشوائية محافظهم بمصدر مستقل (مثل رميات النرد) أو استخدموا عبارة مرور قوية لـ BIP-39 (الكلمة الخامسة والعشرون) كانوا سيجدون الأمر أصعب بكثير في الاختراق.

  • استثناء: لم تتأثر منتجات مثل TAPSIGNER وOPENDIME وSATSCARD.

  • التحذير: قامت شركة Coinkite بإصدار برنامج ثابت مُحدَّث بحلول 1 أغسطس، لكن التحديث لا يصلح بذرة تم إنشاؤها على إصدار كان عرضةً للاختراق. يجب على المستخدمين المتأثرين نقل أموالهم إلى بذرة جديدة مُولَّدة فورًا.

ما بعد الصدمة: ضربة لثقة الحيازة الذاتية 😰
يعقّد هذا الحادث سردية الحيازة الذاتية. تشير التقارير إلى أن بعض المستخدمين قد بدأوا نقل $BTC  إلى منصات تداول مركزية، معتبرين إياها أكثر أمانًا على المدى القصير. يُظهر الهجوم أن محافظ الأجهزة تحمل فئةً خاصة بها من المخاطر—سلامة البرنامج الثابت وثقة سلسلة التوريد—ويمكن أن تكون كارثية بقدر ما تكون عليه عمليات اختراق منصات التداول.

الخلاصة: نداء للاستيقاظ 📝
إن استغلال Coldcard يُعد ضربة كبيرة لصناعة محافظ الأجهزة، لكنه ليس نهايةً لحيازة الأصول ذاتيًا. إنه تذكيرٌ بالغ الأهمية بأن الأمن عمليةٌ لا منتجًا.

  • للمستخدمين: تحقق من إصدار برنامجك الثابت. إذا كنت متأثرًا، فانتقل إلى بذرة جديدة على برنامج ثابت مُحدَّث أو إلى محفظة مختلفة. تعد عبارة مرور قوية لـ BIP-39 ضرورة وليست خيارًا.

  • للقطاع: يسلط هذا الضوء على الحاجة إلى فحوصات أفضل لسلامة البرنامج الثابت وإجراء تدقيقات أمنية أكثر شفافية.

الخلاصة النهائية
وعد التخزين البارد هو أنه غير قابل للوصول. يثبت هذا الهجوم أنه لا يكون آمنًا إلا بقدر كود التشغيل. وبينما تتعامل المجتمعات مع هذه الخسارة، سيتصاعد فقط الجدل بين الحيازة الذاتية والحلول الخاضعة للوصاية (مثل صناديق ETF). وحتى الآن، الرسالة واضحة: تحقّق من برنامجك الثابت ووزّع مخاطرك.

هل هزّ هذا الهجوم ثقتك في محافظ الأجهزة؟ أخبرني بما تفكر به أدناه! 👇

$BNB $ETH

#coldcardhaltsshipmentsafterfirmwareflaw