مساحة إعلانية

تحديث أمني مهم في محفظة كولدكارد لحماية البيتكوين

إجراءات أمنية عاجلة لحماية أصول البيتكوين

تلقى مستخدمو أجهزة التخزين البارد تنبيهًا حاسمًا بشأن ضرورة تحديث البرمجيات ونقل الأصول الرقمية، حيث أصدرت شركة Coinkite التحديثين البرمجيين رقم 5.6.1 ورقم 1.5.1Q الخاصة بأجهزة محفظة كولدكارد المختلفة.

محفظة كولدكارد

وتأتي هذه الخطوة بعد مراجعة أمنية شاملة استمرت ثلاثة أسابيع عقب المعالجة الطارئة التي جرت في نهاية شهر يوليو، وذلك لمعالجة خلل أمني قديم أثر في طريقة توليد العبارات المفتاحية الخادمة للوصول إلى شبكة عملة البيتكوين.

تفاصيل التحديثات البرمجية الجديدة ونطاق الأجهزة المتأثرة

يتضمن الإصدار البرمجي الجديد رقم 5.6.1 تغطية كاملة لأجهزة محفظة كولدكارد من طرازي Mk4 وMk5، بينما يختص الإصدار رقم 1.5.1Q بأجهزة Coldcard Q. وأوضحت الشركة أن المراجعة الفنية شملت آليات توليد العبارات المفتاحية إضافة إلى جوانب توقيع المعاملات، وتوصيلات USB، وعمليات التثبيت، واختبارات مولد الأرقام العشوائية.

وتشمل قائمة أجهزة محفظة كولدكارد والنسخ البرمجية التي تضررت من الثغرة ما يلي:

  • أجهزة Mk2 وMk3: العبارات المفتاحية التي تم توليدها باستخدام الإصدارات البرمجية من 4.0.1 حتى 4.1.9.
  • أجهزة Mk4 وMk5: العبارات المولدة قبل التحديث القياسي 5.6.0 أو التحديث المتقدم Edge 6.6.0X.
  • أجهزة Coldcard Q: العبارات المولدة قبل التحديث القياسي 1.5.0Q أو التحديث المتقدم Edge 6.6.0QX.

وفي المقابل، تؤكد التقارير الأمنية أن أجهزة Mk1 لم تتأثر بهذه الثغرة، كما أن منتجات شركة Coinkite الأخرى مثل أجهزة TAPSIGNER وOPENDIME وSATSCARD تعتمد برمجيات مختلفة تمامًا ولم تشملها التنبيهات.

إلزامية مشاركة المستخدم في توليد العشوائية الجديدة

أدخلت الشركة نظامًا أمنيًا صارمًا في عملية إنشاء العبارات المفتاحية الجديدة، حيث أصبح يتوجب على مالك الجهاز تقديم مصدر عشوائية مباشر لا يمكن التنبؤ به. ويمكن للمستخدم توفير هذا المدخل عبر إحدى الطرق التالية:

  • الضغط على المفاتيح: تنفيذ 65 ضغطة زر على الأقل بتوقيتات ومسافات زمنية عشوائية.
  • رمي زهرة النرد: إدخال نتائج 50 رمية مستقلة لنرد سداسي الأوجه.
  • إلقاء العملة المعدنية: تزويد الجهاز بنتائج 128 رمية لعملة معدنية.

يقوم الجهاز بدمج مدخلات المستخدم مع البيانات العشوائية الصادرة عن المولد العتادي الحقيقي STM32 وعنصري الأمان المدمجين SE1 وSE2. وتهدف هذه الخطوة إلى توزيع الاعتمادية وتقليل الاعتماد على أي مكون تقني منفرد أثناء توليد العبارات المفتاحية.

خطوات نقل البيتكوين ولماذا لا يكفي التحديث وحده

أكدت الشروحات التقنية أن تثبيت البرمجية الجديدة لا يصحح العبارات المفتاحية التي تم إنشاؤها سابقًا تحت تأثير الثغرة، بل يغير فقط آلية الإنشاء المستقبلي. وبناءً على ذلك، يتعين على المستخدمين المتأثرين اتباع التسلسل التالي لضمان أمان أموالهم:

  • تحديث الجهاز بالنسخة البرمجية الجديدة والتحقق من التوقيع الرقمي للملف.
  • إنشاء عبارة استرداد جديدة بالكامل وتأكيد حفظها خارج شبكة الإنترنت.
  • إجراء معاملة تجريبية بمبلغ ضئيل للتأكد من وصول الأصول إلى العنوان الجديد.
  • تحويل كامل أرصدة البيتكوين إلى المحفظة البديلة والاحتفاظ بالنسخة القديمة حتى التأكد التام من نجاح عملية التناقل.

وأوضحت شركة Coinkite أن إضافة كلمة سر ملحقة وفق معيار BIP-39 لا تعالج ضعف العبارة الأساسية، حيث يظل الأصل معرّضًا لمخاطر التخمين المستقل، مما يجعل استبدال العبارة أمرًا حتميًا.

الخلفية التقنية للثغرة وحجم الخسائر المالية

يعود تاريخ الخلل الأمني إلى تحديث برمجي جرى في شهر مارس من عام 2021. وكشف تقرير أعده فريق الهندسة والأمان في شركة Block أن النظام كان يتحول تلقائيًا إلى آلية حتمية احتياطية بلغة MicroPython بدلاً من استخدام المولد العشوائي العتادي المخصص في شريحة STM32.

أدى هذا الخطأ البرمجي إلى انخفاض العشوائية الفعلية في أجهزة Mk2 وMk3 إلى نحو 40 بت، بينما وصلت في الأجهزة الحديثة إلى 72 بت تقريبًا، وهي مستويات تقل كثيرًا عن المستوى المطلوب البالغ 128 بت. وسمح ذلك للمهاجمين بتخمين العبارات المفتاحية عبر حواسيب خارجية واستخراج العناوين والتوقيعات دون الحاجة لرؤية الجهاز الفيزيائي أو معرفة رمز PIN الخاص به. وتشير التحليلات إلى وقوع أربع موجات هجومية أدت إلى استيلاء المهاجمين على ما يقارب 1,816 قطعة بيتكوين من أكثر من 5,200 عنوان شبكي.

تأثير الأزمة على سلوك المستثمرين وخيارات الحضانة

أحدثت هذه الحادثة تحولًا واضحًا في خيارات الحضانة لدى حائزي العملات الرقمية. وفي هذا السياق، ذكر السيد جوناثان بروكماير، رئيس قسم الامتثال في منصة OKX، أن المنصة شهدت تدفقات إيداع قياسية من المستثمرين الراغبين في نقل أصولهم عقب الهجمات الأخيرة. ومن جانب آخر، أعلنت شركة Galaxy Research عن مشاركة العناوين المشبوهة مع وكالات إنفاذ القانون الاتحادية في الولايات المتحدة، مؤكدة أن نحو 90% من الأصول المسروقة لم تتحرك بعد من عناوين المهاجمين المحجوزة.

شارك المقالة عبر:

اترك تعليقا:

الاكتر شيوعا