اختراق حساب Coldcard على X لبث تنبيه مزيّف عن البيتكوين (BTC) لأجهزة Mk4 وMk5 وQ
ملخص الذكاء الاصطناعيAI
- اخترق حساب Coldcard الرسمي على X يوم 11 أكتوبر 2026 لبث تنبيه مزيّف عن فيرموير أجهزة Mk4 وMk5 وQ.
- قدّر إجمالي خسائر خلل يوليو بين 1,600 و1,800 بيتكوين بقيمة تقارب 100 إلى 130 مليون دولار.
- تتبّع باحثو الأمن ما لا يقل عن 7,300 محفظة متضررة نتيجة الخلل، مع ثلاث موجات هجوم مؤكدة.
- سجلت بيانات السلسلة خسائر سرقات يوليو القطاعية عند 247.4 مليون دولار، بعد أبريل البالغ 644 مليون دولار.
تحديث 14:17 UTC: ظهرت أيضًا تفاصيل زمنية جديدة وردود فعل مجتمعية طازجة.
اختراق الحساب الرسمي لشركة Coldcard
تعرّض الحساب الرسمي على منصة X لشركة Coldcard، صانعة محافظ البيتكوين العتادية، لاختراق يوم الأحد 11 أكتوبر 2026، ونُشر من خلاله منشور تصيّد احتيالي يحمل اسم العلامة التجارية. زعم المنشور أن ثغرة حرجة في نظام التشغيل (الفيرموير) طالت أجهزة Mk4 وMk5 وQ، وحثّ المستخدمين على نقل أصولهم فورًا عبر رابط أدى إلى صفحة مزيّفة. حُذف المنشور لاحقًا، وفتحت الشركة تحقيقًا داخليًا. وقالت Coldcard في بيانها إن الحساب يعتمد منذ عام 2017 تحققًا ثنائيًا يعمل دون اتصال بالإنترنت، مع صلاحيات وصول مقيدة بإحكام، غير أنها لم تستبع كليًا احتمال تعرض الحساب للاختراق. وأكدت أن الموقع coldcard.com يبقى الموقع الرسمي الوحيد، وحذّرت حاملي المحافظ من زيارة الرابط المتداول أو التفاعل معه. وأضافت أنها تواصلت مع فريق دعم X، وتعيد حاليًا مراجعة جميع صلاحيات الوصول إلى الحساب، وأنها ستنشر نتائج التحقيق عند استكماله. ومن الجدير بالتتبع أن الشركة ذكرت عدم وجود أي دليل على دخول غير مصرح به إلى أنظمتها الداخلية، وترجّح أن المنشور لم يصدر إلا عبر وصول غير مصرح به على مستوى منصة التواصل ذاتها أو من خلال لوحة الإدارة الخاصة بالمنصة. استهدفت الخطة المحفظة الباردة لمستخدمي الأجهزة لا أرصدتهم في منصات التداول، ولم يكن سعر البيتكوين نفسه هدف الهجمة؛ إذ بُنيت الصفحة المزيّفة لانتزاع عبارات الاسترداد. والحساب المخترق @coldcardwallet ظل لسنوات القناة العامة الرئيسية للعلامة التجارية، وهذا بالضبط ما جعل منشورًا احتياليًا واحدًا بهذه الخطورة على المستخدمين.
ظهرت أيضًا تفاصيل زمنية جديدة وردود فعل مجتمعية طازجة. نُشر منشور التصيّد حوالي الساعة 2:00 بتوقيت غرينتش يوم الأحد، واعترفت Coldcard به علنًا في حوالي 5:46 بتوقيت غرينتش، مصرحة بأنها تحقق في سبب نشر الحساب لرابط ما، ومؤكدة أن المنشور أُزيل. وبعد نحو 20 دقيقة، ضغطت الشركة على فريق دعم X لإجراء تحقيق عاجل، قائلة إن مراجعتها لم تجد أي سجل دخول أو جلسة أو وصول مطابق على الحساب. ولم تُبلّغ حتى الآن عن أي خسائر مالية مؤكدة نتيجة هجوم التصيّد يوم الأحد. كما أعادت الحادثة إحياء النقد لمنشور بتاريخ 9 أكتوبر تروّج فيه Coldcard لعلبها الشفافة المضادة للعبث، وصفها أعضاء المجتمع بأنها غير لائقة في ضوء خلل يوليو البرمجي، واتهم بعض العملاء الشركة والمؤسس المشارك رودولفو نوفاك بحجب النقاد والمتضررين ممن يعرّفون عن أنفسهم على X.
المهاجمون أعادوا تدوير أرقام تحديث يوليو
استمد التحذير المزيّف مصداقيته من أزمة حقيقية ضربت Coldcard أواخر يوليو. فقد تسببت خلل في مكتبة ربط الأرقام داخل كود الجهاز بتوليد بعض المحافظ بعشوائية ضعيفة، مع عودة الجهاز إلى خوارزمية برمجية قابلة للكسر بدل مولّد الأرقام العشوائية الحقيقي. بدأت الموجة الأولى من السرقات في 30 يوليو 2026، ووُقدّر إجمالي الخسائر بين 1,600 و1,800 بيتكوين، بقيمة تقارب 100 إلى 130 مليون دولار آنذاك، في واحدة من أكبر حوادث فشل الحفظ الفردية هذا العام. تتبّع باحثو الأمن ما لا يقل عن 7,300 محفظة متضررة نتيجة الخلل، مع ثلاث موجات هجوم مؤكدة استولت على أكثر من 100 مليون دولار، وموجة رابعة مشتبه بها دفعت الإجمالي إلى نحو 130 مليون دولار. ووضعت بيانات السلسلة (on-chain) القطاعية خسائر السرقات في يوليو عند 247.4 مليون دولار على مستوى القطاع كله، وهو ثاني أسوأ شهر بعد أبريل المسجل 644 مليون دولار، وكان خلل Coldcard الحادثة المنفردة الأكبر في الشهر. وردّت Coinkite، الشركة الصانعة لـColdcard، بإصدارات طارئة: النسخة 4.2.0 لجهاز Mk3، والنسخة 5.6.0 لجهازي Mk4 وMk5، والنسخة 1.5.0Q لطراز Q. لم تؤمّن هذه التحديثات المحافظ القائمة تلقائيًا؛ إذ اضطر المستخدمون إلى توليد عبارة استرداد جديدة ونقل أموالهم يدويًا إلى محافظ أحدث. وقد نسخ محاولة التصيّد يوم الأحد تلك العملية نفسها، مستشهدة بأرقام النسخ المصححة ذاتها في إعلانها المزيّف، على أمل أن ينقل المستخدمون المتفزعون عملاتهم إلى عناوين يسيطر عليها المهاجمون. ويأتي الحادثة ضمن سلسلة أوسع من إخفاقات محافظ العتاد: ففي أواخر سبتمبر، أدى اختراق أجهزة Ledger عبر سلسلة توريد لموزّع في جنوب شرق آسيا إلى سرقات تجاوزت 86 مليون دولار، مع طلب من الشركة إلى من اشترى جهازًا خلال 90 يومًا السابقين ترحيل أصولهم.
لا تصريف على السلسلة هذه المرة
قراءتنا للحدثين تقول إن هجوم 11 أكتوبر يشكّل تهديدًا مختلفًا في جوهره عن خلل يوليو. لا توجد هنا آلية تصريف آلية تعمل على السلسلة؛ فالتعرض محصور في المستخدمين الذين أدخلوا بأنفسهم عبارة الاسترداد المكوّنة من 24 كلمة في الصفحة المزيّفة، ما يدل على عملية هندسة اجتماعية لا استغلال تقني. ويدعم بيان Coldcard ذاته هذا التصور، فإشارتها إلى أن المنشور تجاوز طبقاتها الأمنية عبر وصول من جهة المنصة أو لوحة إدارة تتقاطع مع تقارير عن تداول أدوات قادرة على بلوغ الأنظمة الداخلية لمنصة X في الأسواق المظلمة، رغم عدم إثبات أي صلة مؤكدة بهذه الحادثة. ويبقى الاستنتاج العملي ثابتًا مهما كانت طريقة الاستيلاء على الحساب: أي إعلان عن تحديثات فيرموير أو تنزيلات برمجية أو تحركات عاجلة للمحفظة يجب التحقق منه مباشرة على الموقع الرسمي للصانع، وليس عبر رابط منشور على وسائل التواصل.
تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.

