أكبر ثغرة في تاريخ المحافظ المادية المشفرة. لحظة انهيار إيمان المحافظ الباردة.

عند الساعة 4 صباحاً، قام أحد المطورين على ريديت، على سبيل المثال لا الحصر، برمي البرامج الثابتة مفتوحة المصدر لـ Coldcard إلى Claude Code.

بعد 8 دقائق، ردّ كلود بجملة: «لمشكلتك في كود الأرقام العشوائية، توجد مشكلة تراجع/رجوع لمدة 5 سنوات».

لم يكن يدرك ذلك، لقد رفع للتو الغطاء عن أكبر ثغرة في تاريخ المحافظ المادية المشفرة.

الإحصاءات الأحدث من 8/4 Galaxy Research: تم تفريغ 5,200+ محفظة، وتم التبديد بمبلغ 130 مليون دولار. ما زالت هجمات السرقات بالاستيلاء (ال盗币) مستمرة.

أولاً، استعراض الحدث: 41 دقيقة لمسح 1,195 عنواناً

وقعت الموجة الأولى لسرقة العملات في 30 يوليو.

استخدم المهاجمون 41 دقيقة فقط لإفراغ 1,195 عنوانًا وسرقة 1,082.65 بيتكوين. ثم جاءت الموجة الثانية، والثالثة، والرابعة — واعتذر CEO شركة Coinkite، رودولفو نوڤاك، علنًا قائلًا إنه «يتحمل المسؤولية الكاملة عن خطأ البرنامج الثابت»، لكن حتى الآن لم يُكشف عن أي خطة تعويض.

الخط الزمني (تحقق من عدة مصادر):

  • 2021.03: إصدار البرنامج الثابت 4.0.1، تم إدخال ثغرة (خطأ في إعدادات الترجمة، وتم تجاوز RNG العتادي بصمت)

  • 2026.07.30: الموجة الأولى لسرقة العملات — 41 دقيقة، 1,195 عنوانًا، 1,082.65 BTC

  • 2026.07.31: Coinkite تصدر إعلانًا أمنيًا عاجلًا + إصلاحًا للبرنامج الثابت

  • 2026.08.01: Coinkite تعلن: «تم إصدار إصلاح عاجل لجميع الطرازات والإصدارات المتأثرة»

  • 2026.08.03: مطورو Reddit يستخدمون Claude Code لتحديد الثغرة خلال 8 دقائق

  • 2026.08.04: تقرير Galaxy Research — إجمالي 130 مليون دولار / أكثر من 5,200 محفظة، تحذير من الموجة الرابعة

ثانيًا، آلية الثغرة: سطر واحد من الكود قبل 5 سنوات

الثغرة كانت مختبئة داخل سطر واحد من الكود منذ 5 سنوات.

في مارس 2021، أصدرت Coldcard البرنامج الثابت 4.0.1. خطأ واحد في شرط إعداد الترجمة جعل مولد الأرقام العشوائية الحقيقي العتادي يُتجاوز «بصمت»، والعودة إلى مولد أرقام شبه عشوائية برمجي لتوليد العبارات السرية.

انخفضت قوة المفتاح من 128 بت إلى 40 بت (Mk3) — المفتاح الذي كان يحتاج إلى أرقام فلكية من محاولات الكسر بالقوة، أصبح شيئًا يمكن تشغيله على حاسوب محمول عادي. أما Mk4/Q/Mk5 فبقي عند 72 بت، لكنه لا يزال أقل بكثير من معيار التصميم.

جميع المستخدمين الذين أنشؤوا عبارات الاسترداد بين مارس 2021 ويوليو 2026 باستخدام الإصدارات المتأثرة، كانوا نظريًا مكشوفين بالكامل.

ثالثًا، إحراج المدافعين بالـ AI: النماذج الثلاثة الكبرى فشلت جميعًا

والأكثر سخرية أن Coinkite كانت قد استخدمت الذكاء الاصطناعي قبل أسابيع من الحادثة لمراجعة البرنامج الثابت كاملًا.

استخدموا Kimi K3 وClaude Fable وCodex 5.6 — ولم يعثر أي منها على الثغرة.

«المراجعة البرمجية بمساعدة AI باتت تضاهي الخبراء المخضرمين.» هذا هو النص الحرفي الذي كتبته Coinkite سابقًا في إعلانها.

والنتيجة أن مطور Reddit وصل إليها باستخدام Claude Code خلال 8 دقائق فقط. كما تمكن Zhipu GLM 5.2 وKimi K3 مفتوح المصدر من إعادة إنتاجها عبر التحقق المتقاطع.

«هذه هي الحقيقة الجديدة في عصر AI — سرعة المراجعة البرمجية بمساعدة AI تتجاوز الآن أقدم خبراء الصناعة.» — رودولفو نوڤاك، CEO في Coinkite

تأمل Coinkite كان صحيحًا. لكن اتجاه التأمل كان خاطئًا — فـ AI ليس «بمستوى الخبراء»، بل «متجاوزًا للخبراء». المدافعون لم يجدوا الثغرة باستخدام AI، بينما المهاجمون وجدواها باستخدام AI.

علّق فينسنت بوزون من شركة Ledger للأمن السيبراني بحدة أكبر: «إن أمان المفتاح الجذري لأي محفظة يعتمد في النهاية على عملية توليد أرقام عشوائية عالية الجودة، كما يجب أن يستند توليد الإنتروبيا إلى عتاد آمن، ولا يجوز من حيث البنية التراجع بصمت إلى عشوائية برمجية غير موثوقة.»

رابعًا، مجتمع AI يحسمها خلال 8 دقائق: مطور Reddit يقتلع ثغرة عمرها 5 سنوات

نقطة التحول الحقيقية في الحادثة كانت فجر 8/3.

أحد مطوري مجتمع Reddit ألقى بالبرنامج الثابت مفتوح المصدر الكامل لـ Coldcard على Claude Code، وطلب إجراء تدقيق برمجي شامل. وكانت النتيجة: خلال 8 دقائق، حدّد Claude خلل منطق الرجوع إلى مولد الأرقام شبه العشوائية.

ثم قامت المجتمع بمزيد من التحقق المتقاطع باستخدام Zhipu GLM 5.2 والنماذج مفتوحة المصدر Kimi K3 في بيئة غير متصلة، وتمت إعادة إنتاج نتائج فحص الثغرة مرة أخرى.

كما اعتمد فريق الأمان في Galaxy Research على AI مفتوح المصدر الصيني، وأجرى تحليل تجميع معقدًا لـ 218 معاملة RBF ضمن الهجوم الرابع للهاكرز، وبذلك حدّد عنوان الوجهة لما يُعرف بـ «القفزة الثانية» (Second-Hop) في تحويل الأموال.

خامسًا، رد الفعل على السلسلة: موجة التحوط تقترب من ذروة انهيار FTX

تراقب CryptoQuant أنه بعد حادثة اختراق Coldcard:

645 ألفًا → 1 مليون

7/31 عدد العناوين النشطة يوميًا على BTC — أعلى مستوى يومي منذ 2024/12/10

39,600 عملة

حجم تحويلات BTC اليومية على السلسلة بأقل من 1 BTC في 7/31 — الأعلى منذ 2022/11 (في يوم انهيار FTX كان العدد 39,900 عملة)

أشار جوليو مورينو، رئيس الأبحاث في CryptoQuant، إلى أن: «منذ انهيار FTX، لم يواجه مجتمع بيتكوين موجة نزوح ذاتي بهذا العنف من قبل.»

حتى مؤسس Binance، CZ، علّق قائلًا: «ما دام الكود مكتوبًا بواسطة البشر، فالثغرات لا مفر منها.» وأشار أيضًا إلى أن Trust Wallet تكبدت قبل سنوات خسارة قدرها 12 مليون دولار بسبب ثغرة في مولد الأرقام شبه العشوائية (PRNG).

سادسًا، خمسة دروس لصناعة محافظ الأجهزة

1. العتاد المشفر ليس مسألة «بارد أم لا»

المحفظة الباردة الحقيقية لم تكن يومًا مسألة حرارة أو برودة — بل هل تستطيع الوثوق بذلك السطر الواحد من الكود أم لا. «العزل العتادي» في محافظ الأجهزة هو نقطة بيع تصميمية، لكن خطأ واحدًا في إعدادات الترجمة قبل 5 سنوات جعل RNG العتادي بلا قيمة تقريبًا.

2. المهاجمون يستخدمون AI، والمدافعون يجب أن يستخدموا AI + مراجعة بشرية

أهم درس من هذه الحادثة: Coinkite استخدمت Kimi K3 / Claude Fable / Codex 5.6 وفشلت في الدفاع، بينما تمكن مطور في Reddit من تحديد الثغرة باستخدام Claude Code خلال 8 دقائق. تم كسر تماثل الهجوم والدفاع باستخدام AI — المهاجمون أسرع، والمدافعون بحاجة إلى مزيج «فحص شامل بالـ AI + مراجعة بشرية مركزة».

3. أصبح التدقيق الأمني المستقل من طرف ثالث ضرورة

أصدرت Block (التي تملك Bitkey) تحليلًا تقنيًا مستقلًا وأكدت أنها لم تتأثر. وأكدت Trezor أنها تستخدم طريقة مختلفة لتوليد الإنتروبيا. أما Ledger فلم تصدر ردًا رسميًا، لكن بنية Secure Element تعمل بشكل مستقل عن البرنامج الثابت. **المراجعة الذاتية ≠ التدقيق المستقل**. فتح عملية التدقيق أمام مجتمع طرف ثالث أصبح يتجه ليكون معيارًا أساسيًا في صناعة محافظ الأجهزة.

4. «تصميم الضحية» كشف أكثر المفارقات مرارة

متوسط ركود BTC في العناوين المسروقة كان 3.18 سنوات، والوسيط 3.55 سنوات. معظمهم من الهواة الأوائل الذين احتفظوا بالعملات طويلًا، وتمسكوا سنوات بـ«إيمان المحفظة الباردة»، لكنهم سقطوا بسبب ثغرة في طبقة أساسية من الكود ظلت كامنة 5 سنوات. **أكثر المستخدمين ولاءً هم الأكثر تضررًا.**

5. إعادة هيكلة جذرية قادمة للقطاع

قال نيكيل راغوفييرا، CEO في Predicate: «الاحتفاظ الذاتي هو السمة الجوهرية للأصول الرقمية، لكن حادثة Coldcard تبيّن أن فشلًا في مكوّن واحد يكفي لزعزعة مصداقية المنظومة بأكملها، لأن هذا النظام قائم أصلًا على وعود تفتقر إلى الثقة.»

لا يوجد متفرجون على السلسلة. عندما يفقد المستخدمون الثقة حتى في محافظ الأجهزة غير المتصلة، فهذا يعني أن منظومة الأمان المشفر ستخوض إعادة هيكلة من الجذور. إدماج التدقيق اللحظي بالـ AI في سير عمل مصنعي العتاد والعقود الذكية سيتحول من خيار إلى ضرورة.

«فشل دفاع AI، واختراق ثغرة عمرها 5 سنوات خلال 8 دقائق، وإسقاط أسطورة المحفظة الباردة أمام سطر واحد من الكود»

حادثة Coldcard هذه تذكّر كل مستخدم عملات مشفرة بأمر واحد:

قد تظن أن الطريقة الأكثر أمانًا لتخزين الأصول، قد تكون ببساطة مكسورة بسطر واحد من الكود لم يلاحظه أحد طوال 5 سنوات.

تظن أن AI بات قادرًا على تدقيق كل شيء، لكن في يد المهاجم، AI هو شكل آخر من السرعة.

قد لا تكون الثغرة القادمة داخل المحفظة التي تستخدمها. لكن بعد اليوم، عليك أن تبدأ بطرح سؤال جديد على نفسك: إذا انهارت محفظتك الباردة غدًا، فهل أنت مستعد؟$BTC