BitBox يسد ثغرتين أمنيتين خطيرتين في برمجيات محفظة بيتكوين
BTC/USDT
$10,030,481,920.37
$65,058.81 / $64,027.85
الفرق: $1,030.96 (1.61%)
+0.0006%
الشراء يدفع
ملخص الذكاء الاصطناعيAI
- تجاوزت خسائر اختراق Coldcard 115 مليون دولار (18.3 مليار ين) وأثرت على أكثر من 200 ضحية.
- سحب المهاجمون حوالي 1,816 بيتكوين عبر أكثر من 5,200 عنوان في أربع موجات بدءاً من 30 يوليو.
- انخفضت إنتروبيا البذور من 128 إلى 40 بت على الأجهزة القديمة بسبب خلل في الإصدار 4.0.1.
- أرسل المهاجمون 64.9 بيتكوين فقط إلى Wasabi و200 إيثيريوم إلى Tornado Cash.
أخبار بيتكوين
أعلنت شركة BitBox السويسرية، يوم الثلاثاء، عن اكتشاف وإصلاح ثغرتين أمنيتين خطيرتين في برمجيات محفظة بيتكوين الخاصة بها، مؤكدةً أن الأموال لم تُسرق. وأوضحت الشركة في منشور لها أن التحديث الأمني "Dixence" يعالج خللاً كان من الممكن أن يتيح للمهاجم خداع المستخدمين لتثبيت برمجيات خبيثة قادرة على سرقة الأموال، وثغرة ثانية تتعلق بفساد الذاكرة على إصدار "BitBox Multi" يمكن أن تسمح بتنفيذ تعليمات برمجية عشوائية. إصدار بيتكوين المخصص لهذا الإصدار غير معرض للخطر لأنه لا يحتوي على الكود المسبب للثغرة. وتوصي BitBox بالتحديث عبر تطبيق BitBoxApp الرسمي، ويفضل عبر واجهة التحديث داخل التطبيق بدلاً من البحث عبر الويب، لتجنب تنزيل نسخ مزيفة. وقالت الشركة إنه لا توجد تقارير عن سرقة أموال المستخدمين ولا داعي للذعر، مع حث الجميع على تثبيت أحدث إصدار من البرمجيات. وكشف المنشور أن الثغرتين اكتشفتا خلال عمليات تدقيق داخلية، مما يبرز كيف تعتمد حتى أجهزة التخزين البارد المخصصة على برمجيات موثوقة. يأتي هذا الإعلان في وقت لا يزال فيه النظام البيئي لمحافظ التخزين البارد يتعامل مع حادثة Coldcard، حيث تسبب خلل في برمجيات أجهزة الشركة الكندية Coinkite في توليد بذور ضعيفة؛ ووفقاً لأحدث الأرقام المؤكدة من Galaxy Research، بلغت قيمة تلك السرقة 115 مليون دولار من بيتكوين، مع احتمال ارتفاع الإجمالي. بخلاف مستخدمي Coldcard الذين طُلب منهم ترحيل أموالهم، يحتاج مستخدمو BitBox فقط إلى تحديث البرمجيات بدلاً من نقل ممتلكاتهم. كما حذرت BitBox من أن تحديثات البرمجيات التي تُجلب من خارج التطبيق الرسمي قد تشكل بحد ذاتها ناقل هجوم.
الآن تتوسع الأضرار الناجمة عن استغلال Coldcard. أحدث بيانات Galaxy Research تؤكد أن الخسائر تجاوزت 115 مليون دولار (نحو 18.3 مليار ين)، وأن أكثر من 200 ضحية تأثرت. يُظهر تحليل بيانات السلسلة من TRM Labs أن الهجوم وقع في أربع موجات على الأقل بدءاً من 30 يوليو، مما أدى إلى سحب حوالي 1,816 بيتكوين عبر أكثر من 5,200 عنوان، لتصبح ثالث أكبر اختراق للعملات المشفرة في عام 2026. السبب الجذري هو خلل في برمجيات أجهزة Mk2 وMk3 من Coinkite، ظهر مع الإصدار 4.0.1 في مارس 2021، مما تسبب في تراجع توليد البذور إلى مولد أرقام عشوائية زائفة ضعيف بدلاً من مولد الأرقام العشوائية الحقيقي العتادي. انخفضت إنتروبيا البذور من المصممة 128 بت إلى نحو 40 بت على الأجهزة الأقدم، ما سمح للمهاجمين بتخمين المفاتيح الخاصة دون اتصال بالإنترنت؛ بينما احتفظت نماذج Mk4 وMk5 وQ بنحو 72 بت فقط من الإنتروبيا على البرمجيات السابقة للإصلاح. أصدرت Coinkite برمجيات مصححة – الإصدار 4.2.0+ لـMk3، و5.6.0+ لـMk4/Mk5، و1.5.0Q لنموذج Q – لكنها حذرت من أن البذور المتأثرة تبقى معرضة للخطر حتى بعد التحديث. يجب على المستخدمين توليد بذور جديدة كلياً ونقل الأموال، مع اختبار معاملة صغيرة قبل تحويل الرصيد الكامل. أما البذور التي أُنشئت بـ50 رمي نرد أو أكثر فما زالت تحتفظ بـ128 بت من الإنتروبيا ولا تتأثر بالخلل. وتشير Galaxy Research إلى أن المعاملات تختلف في البنية عبر الموجات، مما يوحي باحتمال تورط عدة مجموعات مهاجمة، دون تحديد أي فاعل. ويُظهر تحليل TRM Labs أن الأموال المسروقة ما زالت مركزة إلى حد كبير في عدد صغير من العناوين المعروفة باسم المهاجمين، مع إرسال 64.9 بيتكوين فقط إلى مزج Wasabi و200 إيثيريوم إلى Tornado Cash – وهو نمط غسيل يختلف عن الحركة السريعة والمنظمة التي عادة ما تنفذها جهات كورية شمالية. حذرت Coinkite المستخدمين لأول مرة في 31 يوليو، وقد ارتفع الإجمالي المؤكد مع استهداف المجرمين لأجهزة إضافية.
تتقارب الحادثتان عند نتيجة واحدة: أمان التخزين الشخصي لا يعتمد على التخزين دون اتصال فحسب، بل على سلامة توليد الإنتروبيا والبرمجيات في المحفظة. استدعى التحذير الرسمي من Coinkite تدويراً كاملاً للبذور لأن تحديث البرمجيات لا يستعيد أمان البذور المكشوفة، بينما يركز تحديث Dixence من BitBox على استخدام واجهة التحديث داخل التطبيق لتجنب التنزيلات الخبيثة. تظهر بيانات السلسلة من TRM Labs أن الأصول المسروقة لا تزال غير متحركة في عدد قليل من العناوين، مع إرسال 64.9 بيتكوين فقط إلى Wasabi و200 إيثيريوم إلى Tornado Cash – وهو نمط غسيل يبرز ضد العمليات السريعة والمنظمة لكوريا الشمالية. بالنسبة لحاملي بيتكوين، فإن الخلاصة العملية هي التحقق من الجهاز ومصدر الإنتروبيا.
أضف COINOTAG كمصدر مفضل
أضف COINOTAG إلى مصادرك المفضلة في أخبار Google والبحث لرؤية تغطيتنا أولاً.
إضافة على Googleالوسوم ذات الصلة
تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.
التعليقات
المزيد من مقالات COINOTAG
Kalshi تقدم طلبًا لتمديد عقود بيتكوين (BTC) الدائمة إلى الأسهم بعد إطلاق بـ5.5 مليار دولار
١٩ أغسطس ٢٠٢٦ في ٠٣:٢٣ ص UTC
فرنسا تعتمد على Mistral لاختبارات الأمن السيبراني بعد اختراق 700 ألف دافع ضرائب؛ بيتكوين (BTC) في التركيز
١٩ أغسطس ٢٠٢٦ في ٠٢:١٨ ص UTC
Citi تختار بيتكوين (BTC) كأول أصل في منصة Custody+ مع معالجة فورية بنسبة 80%
١٩ أغسطس ٢٠٢٦ في ٠١:٤٩ ص UTC


