
تسونامي أمان المحافظ الباردة: سرقة 100 مليون دولار من البيتكوين تهز الثقة
في تطور صادم هز أركان مجتمع العملات الرقمية، كشفت ثغرة كارثية في محافظ Coldcard الباردة عن نقاط ضعف حرجة في أمان حفظ العملات الرقمية ذاتياً. مع سرقة ما يتجاوز 100 مليون دولار من البيتكوين بسبب هذا الخلل، يجد حاملو البيتكوين أنفسهم في معركة حاسمة لإعادة تقييم افتراضات الثقة في إعدادات محافظهم.
كارثة Coldcard: من مولد الأرقام العشوائية الحقيقي إلى الثغرة الأمنية
لطالما اعتُبرت أجهزة Coldcard من بين الأكثر أماناً، حيث تعتمد على مولدات أرقام عشوائية حقيقية (TRNGs) من نوع STM32 لإنتاج عبارات استرداد (seed phrases) لا يمكن تخمينها. ومع ذلك، وبعد قرار شركة Coinkite (المطورة لـ Coldcard) بإعادة كتابة البرمجيات الثابتة، يبدو أن ثغرة خطيرة قد تم إدخالها. فبدءاً من الإصدار 4.0.1 في مارس 2021، بدأت الأجهزة في استخدام مولد الأرقام العشوائية الزائف (PRNG) من MicroPython بدلاً من الاستفادة الصحيحة من مولد الأرقام العشوائية للأجهزة.
تُعد عملية توليد الأرقام العشوائية إشكالية معقدة في علوم الحاسوب، ولهذا السبب يجب أن تعتمد عملية توليد المفاتيح الخاصة الآمنة وغير القابلة للتخمين دائماً على عمليات فيزيائية خارجية. وقد قدرت Coinkite أن أجهزة Mk2 و Mk3 ولّدت عبارات استرداد بمستوى 40 بت من الإنتروبيا (العشوائية)، بينما حققت أجهزة Mk4 و Mk5 و Q حوالي 70 بت. وكلا المستويين يقلان بكثير عن 128 بت المطلوبة لعبارة استرداد آمنة مكونة من 12 كلمة.
ملايين الدولارات سُرقت: مبدأ "لا تثق، بل تحقق" يعود للواجهة
منذ اكتشاف هذه الثغرة، نجح المهاجمون في اختراق المفاتيح الخاصة وسرقة ما يقارب 100 مليون دولار أمريكي من البيتكوين. تعتمد احتمالية العثور على محفظة معينة على ما إذا كان قد تم إضافة إنتروبيا إضافية باستخدام النرد، أو استخدام عبارة مرور BIP-39 ومسار غير قياسي. وقد قام الصحفي المتخصص في البيتكوين Hodlnaut بالتحقيق في الأمر، بينما أطلق James O’Beirne موقعاً لمراقبة عناوين "مصيدة العسل" (honeypot addresses) لتقدير أنواع المحافظ التي يتم استغلالها.
تؤكد حادثة Coldcard المؤلمة من جديد أحد المبادئ الأساسية لمجتمع العملات الرقمية: "لا تثق، بل تحقق". فالمستخدمون الذين لم يعتمدوا على جزء هندسي مبهم لتوليد الإنتروبيا لأكثر أجزاء العملية حساسية للأمان، بل استخدموا عدداً كافياً من رميات النرد، نجحوا في إنقاذ عملاتهم من الاستغلال.
النرد: المعيار الذهبي الجديد لأمان حفظ العملات ذاتياً؟
إن رمي النرد عملية بسيطة وشفافة يمكن للمستخدم العادي تدقيقها وفهمها بشكل حدسي. في المقابل، يتطلب التحقق من مولد الأرقام العشوائية الحقيقية (TRNG) فحصاً فيزيائياً مفصلاً للإلكترونيات وفحصاً للبرامج الثابتة. وبينما استخدم البعض الأحداث الأخيرة كذريعة لإعلان نهاية الحفظ الذاتي، فإن اتباع أفضل الممارسات يترك خيارات قليلة جداً للمهاجمين عن بُعد.
إذا تم إنشاء عبارة الاسترداد من خلال إنتروبيا فيزيائية دون الاعتماد على أمان المحفظة الجهازية، يتم إزالة نقطة الفشل الفردية الحقيقية الوحيدة في عملية إنشاء المحفظة. أصبح توليد الإنتروبيا الآمن هو الشرط المطلق للمحفظة الآمنة. فهل حان الوقت لكي يعود الجميع إلى هذه الطريقة التقليدية والموثوقة لحماية استثماراتهم الثمينة في عالم البيتكوين؟
0 تعليقات