آخر الأخبار

ثغرة في محافظ بيتكوين غير المتصلة بالإنترنت تفتح الباب لسرقة أكثر من 130 مليون دولار

شارك
محفظة بيتكوين (آيستوك)

رغم السمعة التي تتمتع بها المحافظ الباردة باعتبارها الخيار الأكثر أماناً لحفظ العملات المشفرة، كشفت تقارير أمنية عن حملة اختراق واسعة استغل فيها قراصنة ثغرة برمجية في محافظ Coldcard، ما أسفر عن سرقة أكثر من 130 مليون دولار من عملة بيتكوين.

ووفقاً لشركات متخصصة في أمن سلاسل الكتل، يستهدف ما لا يقل عن 12 مهاجماً مختلفاً مستخدمي محافظ Coldcard التي تطورها شركة Coinkite. وحتى الآن، لا تزال هوية المنفذين غير معروفة، فيما تشير التقديرات إلى أن أكثر من مجموعة تقف وراء هذه الهجمات، بحسب تقرير نشره موقع "تك كرانش" واطلعت عليه "العربية Business".

وأفادت شركة Galaxy Research بأن إجمالي الأموال المسروقة بلغ نحو 130 مليون دولار حتى يوم الثلاثاء، وهو رقم أكد توم روبنسون، المؤسس المشارك وكبير العلماء في شركة Elliptic، أنه يتوافق إلى حد كبير مع تقديرات شركته.

وتأتي هذه الهجمات ضمن موجة متصاعدة تستهدف قطاع العملات المشفرة. وبحسب شركة TRM Labs، شهد العام الجاري أكثر من 200 عملية اختراق استهدفت شركات عاملة في هذا المجال، بإجمالي خسائر تجاوزت 950 مليون دولار.

كيف نجح القراصنة في تجاوز الحماية؟

تكمن أهمية هذه الهجمات في أنها استهدفت محافظ باردة غير متصلة بالإنترنت، وهي مصممة خصيصاً لتوفير مستوى مرتفع من الأمان مقارنة بالمحافظ الساخنة المتصلة بالشبكة.

وتخزن محافظ Coldcard ما يعرف بـ"عبارة الاسترداد" أو Seed Phrase، وهي المفتاح السري الذي يتيح الوصول إلى عملات بيتكوين. ويُحفظ هذا المفتاح داخل الجهاز بعيداً عن الإنترنت، بينما تبقى العملات نفسها مسجلة على شبكة البلوك تشين.

لكن باحثين أمنيين في شركة Block اكتشفوا أن بعض أجهزة Coldcard كانت تولد عبارات الاسترداد بطريقة يمكن التنبؤ بها بسبب ثغرة برمجية. واستغل المهاجمون هذه الثغرة لتوليد العبارات المحتملة باستخدام هجمات القوة الغاشمة (Brute Force)، ومن ثم الوصول إلى المحافظ وسرقة محتوياتها.

وبعبارة أخرى، لم يحتج القراصنة إلى اختراق الأجهزة نفسها، بل تمكنوا من إعادة إنشاء المفاتيح السرية نتيجة خلل في طريقة توليدها، وكأنهم تعلموا كيفية تصنيع نسخ من المفاتيح بدلاً من كسر الخزائن.

"فعلت كل شيء بشكل صحيح.. ومع ذلك سُرقت أموالي"

من بين الضحايا، قال جوناثان غودمان إنه خسر نحو 1.6 مليون دولار من عملات بيتكوين المخزنة في محفظة Coldcard.

وكتب عبر منصة "إكس": "ربما يكون أصعب ما في الأمر أنني اتبعت جميع قواعد الأمان. لم أشارك عبارة الاسترداد مع أي شخص، ولم تتصل أجهزتي بالإنترنت مطلقاً، كما احتفظت بها داخل عدة خزائن وصناديق أمان."

وأضاف أن كل تلك الاحتياطات لم تمنع السرقة، لأن المشكلة كانت في سطر برمجي واحد يحتوي على ثغرة داخل البرنامج المسؤول عن إنشاء عبارة الاسترداد منذ عام 2021.

تحديث أمني عاجل

وفي تحذير أمني نشرته شركة Coinkite يوم الخميس ثم حدثته يوم السبت، دعت مستخدمي محافظ Coldcard إلى تثبيت آخر التحديثات الأمنية فوراً، وإنشاء عبارة استرداد جديدة ونقل أصولهم الرقمية إليها، لتجنب التعرض لخطر سرقة أموالهم.

العربيّة المصدر: العربيّة
شارك

إقرأ أيضا


حمل تطبيق آخر خبر

آخر الأخبار