هجمات Coldcard مستمرة، والخسائر المحتملة تصل إلى 114 مليون دولار أمريكي
نيويورك — لا تزال الموجة الرابعة من الهجمات على محافظ العملات المشفرة Coldcard مستمرة. يقدر الباحثون أن المهاجمين قد نقلوا حوالي 1,816 بيتكوين، أو ما يقرب من 114 مليون دولار أمريكي، من أكثر من 5,200 عنوان منذ 30 يوليو 2026.
وفقًا لما ذكرته CoinDesk، على عكس الموجات الثلاث السابقة، لا يزال من الممكن إحباط المعاملات في الهجوم الأخير قبل تأكيدها على شبكة البيتكوين. هذا ممكن لأن المهاجمين يستغلون ميزة الاستبدال بالرسوم (RBF)، والتي تسمح باستبدال المعاملات غير المؤكدة بمعاملة أخرى ذات رسوم أعلى.
قال أليكس ثورن، رئيس الأبحاث في Galaxy Research، إن أصحاب الأصول الذين يجدون عناوينهم في mempool أو قائمة انتظار المعاملات غير المؤكدة لا يزال لديهم فرصة لنقل عملات البيتكوين الخاصة بهم أولاً عن طريق دفع رسوم معاملات أعلى.
بدأت الهجمة الأولى في 30 يوليو 2026. في غضون 41 دقيقة، نجح المهاجمون في سحب 1,083 بيتكوين من 1,196 عنوانًا. رفعت الموجتان التاليتان إجمالي الخسائر المحددة إلى 1,367 بيتكوين من 4,585 عنوانًا.
قال ثورن إن هذه النتائج تستند إلى أنماط المعاملات التي تمت ملاحظتها على الشبكة، وليس تقارير مباشرة من الضحايا. اختار نشر النتائج في أقرب وقت ممكن حتى يظل لدى المستخدمين فرصة لإنقاذ أصولهم قبل تأكيد المعاملات.
إذا استمر هذا النمط، فمن المتوقع أن يصل إجمالي الأصول التي تم نقلها في موجات الهجوم الأربع إلى حوالي 1,816 بيتكوين أو ما يقرب من 114 مليون دولار أمريكي.
كما حث ثورن المستخدمين على التحقق فورًا من أرصدة محافظهم، ونقل الأصول من الأجهزة المتأثرة، وزيادة رسوم المعاملات إذا وجدوا أن أصولهم لا تزال في mempool.
خطأ في البرامج الثابتة
وجد الباحثون أن مصدر المشكلة ينبع من البرامج الثابتة لـ Coldcard التي تم إصدارها في مارس 2021. أنتج هذا الإصدار عبارات البذور باستخدام مولد أرقام عشوائية يعتمد على البرامج ويمكن التنبؤ به.
نتيجة لذلك، يمكن للمهاجمين تخمين المفتاح الخاص دون اتصال بالإنترنت بعد معرفة نمط الأرقام العشوائية المستخدمة.
أصدرت شركة Coinkite، الشركة المصنعة لـ Coldcard، تحديثًا طارئًا لجميع الطرازات المتأثرة. كما طلبت الشركة من المستخدمين الذين قاموا بإنشاء عبارة بذرة باستخدام تلك البرامج الثابتة نقل الأصول فورًا إلى محفظة جديدة تم إنشاؤها ببذرة جديدة.
قال ثورن إن نمط الهجوم يشير إلى أن الثغرة تؤثر فقط على المحافظ ذات المفتاح الواحد (single-key). حتى الآن، لم تكن أي محافظ متعددة التوقيع ضحية.
كما وجد أن المهاجمين يرسلون الآن الأموال المسروقة إلى عناوين جديدة لم تستخدم من قبل. يُعتقد أن هذه الطريقة تجعل تتبع الأصول أكثر صعوبة مقارنة بموجات الهجوم السابقة. (ARF)
تمت ترجمة هذا النص بواسطة الذكاء الاصطناعي (Google Gemini) من الإندونيسية.