مراجعة أمنية لمنظومة بيتكوين (BTC) تسجل 4,962 اكتشافًا

فريق Bitcoin Red Team سجّل 4,962 اكتشافًا أمنيًا عبر 390 مشروعًا في منظومة بيتكوين خلال 30 ساعة، بينها 85 ثغرة حرجة وسرقات Coldcard تتجاوز 116 مليون دولار.

(١٠:٤٤ م UTC)
6 دقائق للقراءة
تم التحديث
ملخص الذكاء الاصطناعيAI
  • سجّل فريق Bitcoin Red Team نحو 4,962 اكتشافًا أمنيًا عبر 390 مشروعًا خلال 30 ساعة من المسح المتواصل
  • بلغت نسبة التقارير الحرجة والعالية 14.5% من إجمالي البلاغات بواقع 85 حرجة و635 عالية الخطورة
  • أظهرت بيانات السلسلة سرقة أكثر من 1,800 BTC عبر أكثر من 5,200 عنوان بخسائر تتجاوز 116 مليون دولار
  • وفّر العنصر الآمن في أجهزة Coldcard المتأثرة 32 بت فقط من الإنتروبيا ما حصر مساحة هجوم المتسلل في 4.3 مليار احتمال
v3xn8bwc

أسفرت مراجعة أمنية تطوعية لبرمجيات منظومة بيتكوين عن تسجيل 4,962 تقريرًا شملت 390 مشروعًا خلال نحو 30 ساعة فقط، في ما يُعدّ من أكثر عمليات التدقيق المنسّق كثافةً حول شبكة بيتكوين (BTC). الفريق الذي أطلق على نفسه اسم Bitcoin Red Team أوضح أن 16 مساهمًا موزعين جغرافيًا حول العالم عملوا على مدار الساعة وفحصوا 391 قاعدة برمجية، لم يخرج منها سوى مشروع واحد دون أي ملاحظة مسجّلة. ومن إجمالي التقارير المقدَّمة، صُنّف 720 تقريرًا ضمن درجة الخطورة العالية أو الحرجة: 85 حرجة و635 عالية، أي ما يمثل نحو 14.5% من مجموع البلاغات، بينما توزّع الباقي على فئات متوسطة ومنخفضة ومعلوماتية. كما بقي 246 اكتشافًا دون تصنيف خطورة. ولا يزال خط المعالجة قيد التشغيل؛ إذ لم يصل سوى 147 تقريرًا خطيرًا إلى المطوّرين المسؤولين عن إصدار الترقيعات وقت نشر التحديث. أما جودة الأدلة فكانت متباينة لكنها جوهرية: نحو 21.4% من التقارير استندت إلى شيفرة إثبات مفهوم قابلة للتنفيذ، وحوالي 91% نشأت عن مسح آلي، ما يشير إلى أن الأدوات البرمجية تقود الجزء الأكبر من حجم الاكتشافات. ولم يُرفض سوى 8 بلاغات بوصفها إنذارات كاذبة. pace المعلن البالغ 166.3 اكتشافًا في الساعة تأثر بشدة بهجرة بيانات استمرت ساعة واحدة، وهو تحفظ يخفّف من الرقم الخام دون أن يغيّر رسالته الأمنية. وحصل الجهد أيضًا على دعم مالي؛ إذ فتحت OpenSats، وهي منظمة غير ربحية تدعم هندسة بيتكوين، مسار منح Code RED لدفع مكافآت للباحثين الذين يفصحون عن ثغرات وتعويض تكاليف الذكاء الاصطناعي المرتبطة بأعمال المسح. وحتى تاريخ تقرير 6 أغسطس، جرى تداول BTC قرب 64,396 دولارًا بارتفاع يومي بنحو 0.5%، ما يوحي بأن السوق تعامل مع الإفصاحات بوصفها مسألة هندسية لا تهديدًا فوريًا لأموال الشبكة. المنظم المجهول الهوية للفريق، Calle، المعروف بابتكاره بروتوكول Cashu للنقد الإلكتروني، قال إن أصحاب المشاريع تحقّقوا سريعًا من كثير من أسوأ التقارير، ما يدل على أن التدقيق أصاب نقاط ضعف حقيقية لا مجرد ضوضاء. والمرحلة التالية هي التحقق والترقيع والإفصاح المنسّق.

التفصيل الأعمق يحوّل الأنظار من الأجهزة إلى التبعيات البرمجية المشتركة. المحافظ الصلبة والبرامج الثابتة سجّلت ثاني أدنى معدل مشكلات خطيرة عند 9.6%، في حين بلغت نسبة المشكلات الخطيرة في تجمعات تعدين ASIC 21.7%، وفي البنية التحتية والأدوات 21.5%، وفي منصات التداول والتبديل بما فيها الأنظمة المرتبطة بتدفقات التبديل الذري 20.9%. أما أدوات الخصوصية فسجّلت أعلى معدل عند 24%، غير أن المراجعين لم يفحصوا سوى 3 مشاريع من هذا النوع. وجاء الحجم الأكبر من مكتبات العملات المشفرة التي أنتجت 1,385 اكتشافًا عبر 128 مشروعًا، أي أكثر من ربع إجمالي النتائج. وقبل انطلاق الحملة رسميًا، قال Rob Hamilton الرئيس التنفيذي لشركة AnchorWatch إنه أنفق أكثر من 10,000 دولار لمسح أكثر من 100 مكتبة مرتبطة ببيتكوين، ما يبرز حجم مخاطر التبعيات الخفية المحيطة بالمنتجات الموجَّهة للمستخدمين. وقد انطلق التدقيق بسبب إخفاق محدد في أمن الأجهزة؛ إذ حذّرت الشركة المصنّعة في 30 يوليو من أن وحدات Coldcard المتأثرة اعتمدت على آلية احتياطية برمجية متوقعة لتوليد البذرة، ولم يوفر العنصر الآمن سوى 32 بت من الإنتروبيا، ما يحصر مساحة بحث المهاجم في نحو 4.3 مليار احتمال فقط. وأظهر تحليل بيانات السلسلة حتى 4 أغسطس سرقة 1,596 BTC مؤكدة مرتبطة بنحو 7,300 عنوان، بينما قد يدفع إدراج موجة رابعة مشتبه بها التقدير الإجمالي نحو 130 مليون دولار؛ ولا تزال قائمة العناوين الأساسية غير مكتملة. وأظهر النشاط على السلسلة اتساع الصدمة، إذ صعدت العناوين النشطة إلى أعلى مستوى في 20 شهرًا. وكان المستخدمون الكوريون محميين نسبيًا لأن البذور المولَّدة بالنرد شائعة في ذلك المجتمع. وأخفاقات العشوائية السابقة شكّلت بدورها إلحاح الفريق؛ ففي 2023 استخلصت ثغرة Milk Sad مفاتيح Libbitcoin Explorer من 32 بت فقط من وقت الساعة. وفي مايو، أزال استغلال Ill Bloom مبلغ 5.7 مليون دولار من محافظ اعتمدت على مولّد أرقام عشوائية هشّ مبني على JavaScript. وحتى الآن لم تُنتج هذه الاكتشافات رد فعل سوق هابطة على بيتكوين نفسها، لكنها توسّع عدسة الأمن من جهاز واحد إلى كامل المكدّس البرمجي.

Rob Hamilton، الذي ساهم في بناء طبقة الأتمتة للتدقيق، قال إن عنق الزجاجة الرئيس لم يعد اكتشاف الثغرات بل إيصال التقارير إلى المطوّرين الصحيحين، واصفًا خط المعالجة الحالي بأنه جهد من «الإصدار الأول». وأشار Calle إلى أن المساهمين تعمّدوا تنويع نماذج الذكاء الاصطناعي وأساليب التلقين ومناهج البحث لتوسيع تغطية الاكتشاف، وأن معظم النتائج الحرجة أعيد إنتاجها في بيئات regtest محلية قبل التقديم الرسمي. وتأتي الحملة في ظل تسارع أوسع في أبحاث الثغرات المعزّزة بالذكاء الاصطناعي: كشفت Anthropic في أبريل أن أحد نماذجها اكتشف ثغرة استمرت في OpenBSD لمدة 27 عامًا، بينما أفادت وحدة تحليل التهديدات لدى Google في مايو بأن مجرمين استغلوا على الأرجح الذكاء الاصطناعي لاكتشاف ثغرات يوم الصفر وتحويلها إلى أسلحة لهجمات واسعة النطاق مخطّطة.

قال Calle على منصة X إن الفريق يحقق متوسط نحو استغلال حرج واحد لكل شخص في الساعة، وهو معدل استشهد به دليلًا على أن وضع الأمن عبر البنية التحتية الجوهرية لبيتكوين «سيئ للغاية». المنشور المؤرخ في 4 أغسطس، الذي رافق ملخصًا لإنتاج الحملة المبكر، سمّى تحديدًا المكتبات التشفيرية والمحافظ وأدوات البنية التحتية بوصفها أهداف موجة المراجعة. وهذا المقياس الفردي للاستغلالات الحرجة يوفر عدسة مختلفة عن رقم الاكتشافات الإجمالي في الساعة المذكور سابقًا والذي تضخّم بسبب هجرة بيانات؛ فهو يعكس بدلًا من ذلك كثافة أشد الثغرات خطورة التي يؤكدها الباحثون الأفراد في الوقت الفعلي مع استمرار المسح.

تضع التحديثات الأخيرة لبيانات السلسلة سرقات Coldcard المؤكدة عند أكثر من 1,800 BTC عبر أكثر من 5,200 عنوان، بخسائر إجمالية تتجاوز 116 مليون دولار — وهي قراءة أحدث تعدّل عدد العناوين وإجمالي BTC عن التقديرات السابقة. وقد أُرجع ضعف البرنامج الثابت الأساسي إلى مارس 2021، ما يعني أن الحاملين طويل الأجل حملوا هذا التعرّض لسنوات قبل اكتشافه. والتزمت OpenSats بمبلغ يقارب 40,000 دولار لتمويل سباق التدقيق، وشكّل المستخدمون الكنديون نحو ربع الأموال المسروقة. ولاحظ المحللون الذين يتابعون الحملة في الوقت الفعلي أن نحو خُمس الثغرات المُبلَّغ عنها فقط أُعيد إنتاجها بشكل مستقل حتى الآن، ما يشير إلى تراكم كبير من التقارير التي لا تزال بانتظار التأكيد قبل أن يتمكّن المطوّرون من قياس قابلية الاستغلال الفعلية.

عند علامة الساعة 27 تقريبًا، أفاد Calle بأن كل مساهم ينتج في المتوسط 2.31 اكتشافًا عاليًا أو حرجًا في الساعة، وهو إيقاع قال إنه يتسارع مع نضج الأدوات الآلية للفريق. وقدّم اعتذارًا علنيًا لمطوّري المشاريع الذين أغرقهم حجم الإفصاحات، معترفًا بأن المجموعة لم تتعلم بعد تمامًا تصفية الثغرات الحقيقية من الإشارات الكاذبة، لكنه دافع عن النشر السريع على أساس أن باحثين مستقلين قد يكتشفون الثغرات نفسها في وقت متزامن. ويجد إلحاح الحملة نظيرًا في تدقيق معزّز بالذكاء الاصطناعي لعملة Zcash في يونيو، كشف عن خلل كان من شأنه أن يسمح بسكّ كميات غير محدودة من ZEC المزيفة، ما يوضح كيف يغيّر الاكتشاف المدفوع بالذكاء الاصطناعي بالفعل مشهد الأمن عبر أنظمة بلوكتشين متعددة.

(حتى الساعة ‏13:18 UTC‏) (اعتبارًا من الساعة 23:26 بالتوقيت العالمي المنسّق) قراءة COINOTAG هي أن هذين التطوّرين يشكّلان موضوعًا واحدًا: المخاطر التشغيلية الفورية لبيتكوين تنتقل من الطبقة الأساسية إلى سلسلة توريد البرمجيات المحيطة. اكتشافات التدقيق البالغة 4,962 ليست استغلالات مؤكدة، لكن الإفصاح الرسمي من Coinkite الذي أثار المراجعة ينصّ على أن أجهزة Coldcard المتأثرة استخدمت آلية احتياطية متوقعة لتوليد البذرة ووفرت 32 بت فقط من العنصر الآمن. هذا التفصيل من المصدر الأول يفسّر لماذا يمكن لخلل في جهاز أن يتحول بسرعة إلى مشكلة سرقة على السلسلة. وإعلان OpenSats عن منح Code RED يضيف حافزًا مستدامًا للعثور على هذه الثغرات قبل المهاجمين. بالنسبة لحاملي BTC، الإشارة العملية ليست الذعر، بل مراجعة أشد صرامة للشيفرة، وممارسات إنتروبيا أفضل، واستجابة أسرع من المطوّرين.

COINOTAG News Desk

COINOTAG News Desk

فريق التحرير والأبحاث في COINOTAG.

كيف يعمل مكتب الأخبار
بمساعدة الذكاء الاصطناعي

تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.