الأصول الرقمية

هل محفظتك الصلبة آمنة بعد استغلال Coldcard؟

mm
أضف Securities.io إلى مصادرك المفضلة على Google

بالنسبة للعديد من الأشخاص، تمثل المحفظة الصلبة الطريقة الأكثر أمانًا لتخزين بيتكوين (BTC ). على عكس البورصة الإلكترونية أو محفظة برمجية مثبتة على حاسوب، تحتفظ المحفظة الصلبة بمفاتيحك الخاصة على جهاز مخصص صُمم ليبقى معزولًا عن الإنترنت.

تم تحدي تلك السمعة الأمنية مؤخرًا بعد أن تم سحب مئات من محافظ بيتكوين في هجوم منسق مرتبط بثغرة تؤثر على بعض محافظ Coldcard الصلبة. فاجأ الحادث العديد من مالكي بيتكوين لأن المحافظ الصلبة تُعتبر عمومًا واحدة من أقوى أشكال الحماية المتاحة.

للتوضيح، لا يعني الاستغلال أن بيتكوين نفسه قد تم اختراقه. ولا يعني أيضًا أن كل محفظة صلبة أصبحت فجأة غير آمنة. بل يسلط الضوء على درس مهم حول الأمن الرقمي. حتى المنتجات المصممة لأقصى درجات الحماية يمكن أن تحتوي على أخطاء برمجية، وفهم كيفية عملها هو أفضل دفاع ضد المشكلات غير المتوقعة.

ما هي المحفظة الصلبة؟

لفهم الاستغلال، من المفيد أولاً أن نفهم ما تقوم به المحفظة الصلبة فعليًا.

يتم التحكم في ملكية بيتكوين عبر مفاتيح تشفيرية. فكر في المفتاح الخاص ككلمة مرور طويلة جدًا تثبت ملكيتك لعملاتك. أي شخص يمتلك المفتاح الخاص الصحيح يمكنه إنفاق بيتكوين المرتبط.

تخزن المحفظة الصلبة تلك المفاتيح الخاصة داخل جهاز مخصص بدلاً من حاسوب أو هاتف ذكي. عندما تريد إرسال بيتكوين، يتم إنشاء المعاملة على حاسوبك، لكن المحفظة الصلبة توقعها داخليًا دون كشف المفتاح الخاص على الإنترنت.

هذا النهج يقلل بشكل كبير من خطر سرقة بيتكوينك بواسطة برامج ضارة لأن المعلومات السرية لا تغادر الجهاز أبدًا.

عند إعداد محفظة صلبة لأول مرة، تقوم بإنشاء محفظة جديدة عن طريق توليد سر عشوائي يُعرف بعبارة البذور. عادةً ما تتكون من 12 أو 24 كلمة. يمكن لتلك الكلمات لاحقًا استعادة محفظتك إذا فقد الجهاز أو تضرر أو تم استبداله.

كل شيء يعتمد على أن تكون عبارة البذور عشوائية تمامًا. إذا استطاع أحدهم التنبؤ بها، يمكنه إعادة إنشاء محفظتك وسرقة بيتكوينك دون لمس جهازك المادي أبدًا.

كيف عمل استغلال Coldcard

تشير الأدلة الحالية إلى أن الاستغلال الأخير لم يكن هجومًا على تشفير بيتكوين. بل يبدو أنه تضمن نقاط ضعف في طريقة توليد بعض أجهزة Coldcard لعبارات البذور الجديدة.

إذا كانت المحفظة تنتج عبارات بذور عشوائية حقًا، فإن عدد التركيبات الممكنة كبير جدًا لدرجة أن تخمين واحدة يصبح مستحيلًا عمليًا.

إذا تم تقليل العشوائية بسبب خطأ برمجي أو عيب في التنفيذ، فإن عدد عبارات البذور الممكنة يصبح أصغر بكثير. قد يتمكن المهاجم حينها من إعادة إنشاء تلك المحافظ عن طريق البحث عبر كل تركيبة ممكنة حتى يتم العثور على الصحيحة.

تشير التقارير إلى أن المهاجمين تمكنوا من إعادة إنشاء المحافظ التي تم توليدها تحت الظروف المتأثرة عن طريق البحث عبر العدد المخفض من تركيبات البذور الممكنة قبل نقل بيتكوين التي يسيطرون عليها.

من المهم أن نوضح أن هذا لم يكن حالة اختراق من قبل القراصنة للمحافظ الصلبة عن بُعد أو كسر تشفير بيتكوين. المشكلة حدثت في وقت أبكر، عندما تم إنشاء المحافظ أصلاً.

هل يؤثر هذا على كل المحافظ الصلبة؟

لا.

تُصنع المحافظ الصلبة من قبل شركات مختلفة باستخدام أجهزة مختلفة، وبرمجيات مختلفة، وطرق مختلفة لتوليد عبارات البذور.

على الرغم من أن جميعها ينتج في النهاية محافظ بيتكوين متوافقة، إلا أن العملية الداخلية تختلف بشكل كبير من شركة إلى أخرى.

طريقة التخزين المفاتيح الخاصة المخزنة المزايا الرئيسية المخاطر الرئيسية
محفظة صلبة جهاز مخصص غير متصل حماية قوية من الهجمات عبر الإنترنت أخطاء في البرنامج الثابت، فقدان مادي، نسخ احتياطية سيئة
محفظة برمجية حاسوب أو هاتف ذكي مريحة ومجانية برمجيات خبيثة واختراق الجهاز
حفظ في البورصة محتفظ به من قبل البورصة سهل الاستخدام، لا حاجة لإدارة عبارة البذور مخاطر الطرف المقابل والتنظيمية
حفظ مؤسسي أمناء محترفون أمان على مستوى المؤسسات وتأمين في كثير من الحالات أنت لا تتحكم بالمفاتيح مباشرةً

في وقت كتابة هذه المقالة، لا توجد أدلة على أن المحافظ الصلبة الرئيسية من شركات مثل Ledger، Trezor، BitBox، Foundation، Cypherock، أو KeepKey متأثرة بنفس الثغرة.

هذا لا يعني أن تلك المنتجات لا يمكن أن تحتوي على أخطاء أبدًا. كل برنامج يحمل بعض المخاطر. يعني ذلك ببساطة أن هذا الاستغلال يبدو مرتبطًا بتنفيذ واحد بدلاً من ضعف مشترك عبر الصناعة بأكملها.

في الواقع، توفر تنوع الشركات المصنعة للمحافظ الصلبة طبقة إضافية من الحماية. العطل المكتشف في برنامج ثابت لشركة واحدة لا يؤثر تلقائيًا على المنافسين الذين يستخدمون شفرة مختلفة تمامًا.

حماية التوقيع المتعدد

يستخدم بعض مالكي بيتكوين إعدادًا يُسمى التوقيع المتعدد (أو “multi-sig”)، والذي يتطلب موافقة من عدة محافظ صلبة—غالبًا من شركات مختلفة—لتحريك الأموال. حتى إذا نجح المهاجم في إعادة إنشاء عبارة بذور Coldcard واحدة متأثرة، فإنه لا يزال غير قادر على تفويض معاملة لأنه يفتقر إلى الموافقات الأخرى المطلوبة.

هل يجب عليك التوقف عن استخدام المحافظ الصلبة؟

بالنسبة لمعظم الناس، الجواب هو لا.

تظل المحافظ الصلبة واحدة من أكثر الطرق أمانًا المتاحة لحماية العملات المشفرة على المدى الطويل. إنها تستمر في تقديم حماية أقوى بكثير ضد البرمجيات الخبيثة، وهجمات التصيد، والسرقة عبر الإنترنت مقارنةً بالاحتفاظ بكميات كبيرة من العملات المشفرة على حاسوب متصل بالإنترنت.

يُعد حادثة Coldcard تذكيرًا بأن لا منتج أمان مثالي. الأمان الجيد يعتمد على طبقات متعددة بدلاً من الثقة الكاملة في جهاز واحد.

يقسم العديد من مالكي بيتكوين ذوي الخبرة ممتلكاتهم عبر أشكال متعددة من الحفظ. يحتفظ البعض بجزء مع أمناء منظمين، بينما يحتفظ آخرون بمحافظ صلبة منفصلة من شركات مختلفة. هذا يقلل من تأثير أي فشل واحد.

ماذا يجب على مالكي Coldcard أن يفعلوا؟

الخطوة الأولى هي تحديد ما إذا كان جهازك والمحفظة المخزنة عليه ضمن الفئة المتأثرة التي حددها الصانع. ليس كل مالك لـ Coldcard معرضًا للخطر بالضرورة. وفقًا لـ Coinkite، قد لا يتأثر المستخدمون الذين أضافوا في البداية عشوائية نرد مستقلة كافية أثناء توليد محفظتهم بهذه الثغرة المحددة.

إذا تم إنشاء محفظتك باستخدام برنامج ثابت متأثر بالاستغلال، قد لا يكون مجرد تحديث الجهاز كافيًا. نظرًا لأن الثغرة تتعلق بطريقة إنشاء المحفظة أصلاً، سيتعين عليك عادةً إنشاء محفظة جديدة تمامًا بعد تحديث البرنامج الثابت ثم نقل بيتكوينك إلى العناوين التي تم إنشاؤها حديثًا.

إعادة استعادة العبارة الأصلية على جهاز آخر لن تحل المشكلة الأساسية إذا كانت تلك العبارة نفسها قابلة للتنبؤ. بعبارة أخرى، الثغرة مرتبطة بالمحفظة التي تم إنشاؤها أصلاً، وليس بالأجهزة المادية التي تخزنها اليوم.

ماذا عن عبارات المرور؟

إذا قمت بإعداد محفظتك باستخدام عبارة مرور اختيارية (تُسمى أحيانًا “الكلمة الخامسة والعشرون”)، فستحصل على طبقة إضافية من الحماية. نظرًا لأن عبارة المرور المخصصة تُدمج مع عبارة البذور لتوليد محفظة مختلفة تمامًا، فإن ذلك يجعل من الصعب جدًا على المهاجم إعادة إنشاء المفاتيح الخاصة الصحيحة، حتى لو تم توليد عبارة البذور الأساسية بعشوائية ضعيفة.

علامات التحذير التي لا يجب تجاهلها

  • يعلن صانع محفظتك الصلبة أن جهازك أو نسخة البرنامج الثابت متأثرة بضعف أمني.
  • تم إنشاء محفظتك خلال الفترة التي يغطيها تنبيه منشور.
  • تلاحظ معاملات صادرة غير متوقعة لم تقم بالموافقة عليها.
  • تستلم رسائل بريد إلكتروني أو رسائل تحثك على إدخال عبارة الاستعادة عبر الإنترنت. الشركات الشرعية للمحافظ الصلبة لن تطلب أبدًا عبارة البذور الخاصة بك.
  • لست متأكدًا ما إذا تم تحديث محفظتك مطلقًا أو ما إذا تم تهيئتها بشكل صحيح.

إذا كنت تعتقد أنك معرض للخطر

إذا كنت تعتقد أن محفظتك قد تكون متأثرة، تصرف بطريقة منهجية بدلاً من التعجل.

ابدأ بقراءة التنبيه الأمني الرسمي من صانع المحفظة. تأكد بالضبط من الأجهزة، إصدارات البرنامج الثابت، أو تواريخ إنشاء المحافظ المتأثرة.

إذا كانت محفظتك مدرجة، قم بتحديث الجهاز إلى أحدث برنامج ثابت وفقًا لتعليمات الصانع.

بعد ذلك، أنشئ محفظة جديدة تمامًا على الجهاز المحدث أو على محفظة صلبة موثوقة أخرى. سيؤدي ذلك إلى إنشاء عبارة بذور جديدة تمامًا وعناوين جديدة.

قبل نقل رصيدك الكامل، اختبر المحفظة الجديدة بمعاملة صغيرة. تحقق من إمكانية استلام وإرسال الأموال بنجاح.

بمجرد أن تكون واثقًا من أن المحفظة الجديدة تعمل بشكل صحيح، انقل العملات المشفرة المتبقية من المحفظة القديمة إلى الجديدة.

أخيرًا، قم بتدمير أي نسخ مكتوبة من عبارات البذور المخترقة بأمان بعد التأكد من نقل جميع الأموال بنجاح.

هل ساعد الذكاء الاصطناعي في اكتشاف الخطأ؟

تعتقد Coinkite أن الذكاء الاصطناعي قد يكون لعب دورًا في اكتشاف الثغرة، رغم عدم وجود دليل عام حاليًا يؤكد أن المهاجمين استخدموا الذكاء الاصطناعي فعليًا.

وفقًا للشركة، كان شفرة المصدر متاحة للجمهور منذ فترة طويلة، مما يجعل من الممكن للباحثين أو المهاجمين تحليلها. تعتقد Coinkite أن أدوات الذكاء الاصطناعي الحديثة قد سرعت تلك العملية من خلال المساعدة في تحديد الأخطاء البرمجية الدقيقة المخفية داخل قاعدة شفرة كبيرة.

ومن المفارقات أن الشركة كشفت أيضًا أنها استخدمت مؤخرًا أحد أفضل نماذج الذكاء الاصطناعي المتاحة لمراجعة برنامجها الثابت قبل أن يصبح الاستغلال عامًا. لم تحدد تلك المراجعة الثغرة.

تُظهر هذه الحلقة كلًا من وعود الذكاء الاصطناعي وحدوده في الأمن السيبراني. يصبح الذكاء الاصطناعي أكثر قدرة على مساعدة البشر في تحليل البرمجيات المعقدة، لكنه لا يزال غير موثوق بما يكفي لضمان اكتشاف العيوب الأمنية الحرجة دائمًا قبل أن يكتشفها المهاجمون.

الدرس الأكبر

لا يشير استغلال Coldcard إلى نهاية المحافظ الصلبة. بل يوضح لماذا لا ينبغي للأمان الاعتماد أبدًا على افتراض واحد.

يستمر بيتكوين نفسه في العمل تمامًا كما صُمم. لم يتم كسر التشفير الذي يحمي الشبكة. يبدو أن المشكلة تنبع من تنفيذ واحد استخدم أثناء إنشاء المحفظة، وليس من التكنولوجيا الأساسية لبيتكوين.

بالنسبة لمعظم المستخدمين، يبقى النهج الأفضل هو نفسه. اختر محفظة موثوقة، حافظ على تحديث برنامجها الثابت، احمِ معلومات الاستعادة الخاصة بك، تحقق من الإعلانات الأمنية الرسمية، وفكّر في تنويع الحفظ إذا أصبحت ممتلكاتك كبيرة.

من غير المرجح أن يكون استغلال Coldcard هو آخر ثغرة في المحافظ الصلبة ستظهر في الصناعة. هدف الأمان الجيد ليس افتراض أن أي منتج كامل. بل هو بناء طبقات كافية من الحماية المستقلة بحيث لا يمكن لأي خطأ واحد، أو خطأ برمجي، أو ثغرة غير متوقعة أن تعرض استثمارك بالكامل للخطر.

دانيال هو مدافع قوي عن إمكانات التكنولوجيا الكتلية لتغيير التمويل التقليدي. لديه شغف عميق بالتكنولوجيا ويستكشف دائمًا أحدث الابتكارات والأجهزة.