متحركو القبعات البيضاء ينقلون 52.37 بيتكوين (BTC) من محافظ استغلال Coldcard إلى صندوق استرداد
نقل متحركو القبعات البيضاء 52.37 BTC مرتبطة باستغلال Coldcard في يوليو إلى صندوق استرداد في وايومنغ، أي 2.8% من الأموال المتتبعة، بتأكيد في كتلة 967,948.
ملخص الذكاء الاصطناعيAI
- يمثل المبلغ المنقول 2.8% من أموال الاستغلال المتتبعة لدى Galaxy Digital.
- جاءت العملية في الكتلة 967,948 مع 3.0134 بيتكوين إضافية بلا سجل تتبع سابق.
- صرّفت الموجة الأولى نحو 594 بيتكوين من حوالي 500 محفظة في نحو 25 دقيقة.
- قدّر البحث المستقل عشوائية Mk3 المتأثرة بنحو 40 بتًّا مقابل 72 بتًّا للطرازات الأحدث.
كشف تتبع بيانات السلسلة أن متحركي القبعات البيضاء (Whitehats) نقلوا 52.37 بيتكوين (BTC) من عناوين أُفرغت خلال استغلال محافظ Coldcard الhardware في يوليو، وجمعوا العملات في عنوان جديد مرتبط بصندوق استرداد أُنشئ لإعادتها إلى أصحابها الموثّقين. وقد عرض رئيس الأبحاث في Galaxy Digital، أليكس ثورن، تفاصيل هذه العملية الجماعية، موضحًا أن الأموال جاءت من مجموعة Wave 2 المُتتبَّعة إلى جانب بصمات مصنّفة AA وAU وAX. وجرى تأكيد عملية التجميع في كتلة البيتكوين رقم 967,948، وحملت معاملة الوجهة رسالة عبر OP_RETURN نصها “claim:cryptorecoverytrust dot com”. وقد حسب ثورن أن مبلغ 52.37 بيتكوين يمثل 2.8% من أموال الاستغلال التي يتابعها فريقه، وأن نحو 40% من الموجة الثانية باتت مُحدَّدة الآن كنشاط قبعات بيضاء لا كسرقة. كما وصل إلى عنوان الصندوق، في المعاملة ذاتها، مبلغ إضافي قدره 3.0134 بيتكوين بلا سجل تتبع سابق، وهو ما علّق عليه ثورن بوصفه على الأرجح عملات مستردة إضافية لكنه ترك الأمر غير مؤكد. وجهة الأموال هي صندوق Crypto Recovery Trust، وصيغته القانونية هي Recovered Digital Asset Statutory Trust of Wyoming، وتتولى الوصاية عليه شركة Agentic Trace LLC. ودور الكيان المعلن هو لم شمل أصول البيتكوين المستردة مع أصحابها الشرعيين عبر عملية مطالبات رسمية تشمل تحليل البلوكتشين، والتحقق من إثبات الملكية، وفحص قوائم العقوبات. ولجنة استرداد منفصلة، هي Digital Asset Recovery Trust (DART)، كان قد أعلن قبل تجميع هذا الأسبوع أنها ومستقلون من القبعات البيضاء ضمَّنوا ما يزيد قليلًا على 50 بيتكوين من العناوين الهشّة حتى 17 أغسطس، ووضعوا العملات تحت حضانة الصندوق بدلًا من محافظ يسيطر عليها الباحثون. أما الأموال المرتبطة بمطالبات متنازعة أو قيود عقوبات أو إجراءات جنائية، فقد تتبع مسارات قانونية منفصلة، وحركات بهذا الحجم كانت تُصنَّف عادة ضمن تحويلات الحيتان لا ضمن عمليات الاسترداد. وتخصّ نسبة 2.8% التي أحصاها ثورن الإجمالي المتتبَّع لدى Galaxy، ولا يجوز قراءتها كرقم خسائر رسمي من Coinkite.
خلل توليد العبارات السرية وراء التصريف
بدأت حادثة Coldcard في 30 يوليو، حين شرع المهاجمون في استغلال عبارات محفظة أضعفها firmware المتأثر. ويوضح سجل الحادثة الرسمي لدى Coinkite أن عيبًا في التكامل البرمجي أدى مسار توليد العبارات السرية إلى المولّد الزائف العشوائي البرمجي Yasmarang التابع لـMicroPython بدلًا من مولّد الأرقام العشوائية العتادي المقصود. ولم يحتج المهاجمون إلى التحكم عن بُعد في الأجهزة: فبمجرد أن جعلت العشوائية المخفَّضة عبارات البذور المتأثرة أسهل في البحث، أعادوا توليد المفاتيح الخاصة الهشّة دون اتصال. وقد تتبّع بحث تقني مستقل نقطة الضعف إلى تعديلات برمجية تعود إلى 2021، وقدّر أن أجهزة Mk3 الأقدم قد تنتج نحو 40 بتًّا فقط من العشوائية الفعلية في ظل الظروف المتأثرة، في حين حافظت طرازات Mk4 وMk5 وQ على نحو 72 بتًّا — وهو مستوى أدنى بكثير من الأمان المفترض. ظلت الخسائر الأولى متواضعة مقارنة بالأرقام التي ظهرت لاحقًا: الموجة الأولى صرّفت نحو 594 بيتكوين من حوالي 500 محفظة في قرابة 25 دقيقة، وكلما توسّع المحللون في تحديد نطاق الحادثة عبر أربع موجات هجوم، بلغ التتبع نحو 1,816 بيتكوين انتقلت من أكثر من 5,200 عنوان، بخسائر تُقدَّر بأكثر من 100 مليون دولار. وقد أصدرت Coinkite إصلاحات طارئة في 31 يوليو — الإصدار 5.6.0 لأجهزة Mk4/Mk5 والإصدار 1.5.0Q لأجهزة Q، إلى جانب ترقيعات تغطي عتاد Mk2/Mk3 الأقدم — وتُعدّ إصداراتها القياسية الموصى بها حاليًا 5.6.2 و1.5.2Q، وكلاهما صدر في 3 سبتمبر. وتؤكد الشركة أن الترقيعات تصحّح توليد العبارات مستقبلًا فقط: فالمحفظة المُنشأة تحت firmware هشّ تبقى مكشوفة حتى على جهاز محدَّث بالكامل، لأن الضعف يقبع في العبارة السرية ذاتها. ويُوجَّه أصحاب العبارات المتأثرة إلى توليد عبارة بديلة مصحَّحة وترحيل أموالهم، ما لم يتحقق الاستثناء المعلن بالنرد المستقل، الذي يقتضي على الأقل 50 رمية نرد سداسية عادلة ومسجَّلة بشكل خاص تضيف ما لا يقل عن 128 بتًّا من العشوائية؛ ومن يتناق لديه أمرٌ ما فالمطلوب أن يرحّل فورًا. وكل عملية تجميع للاسترداد أصبحت اليوم قابلة للتتبع على دفتر إثبات العمل الخاص بالبيتكوين، الذي يعمل أيضًا كطبقة أدلة مشتركة لعملية التنظيف كلها.
أثر السلسلة يدعم عملية المطالبات
قراءتنا في COINOTAG: تتميز هذه الحادثة بقابليتها المذهلة للتحقق. فقد نشر الباحث معرّف المعاملة 38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47، ما يتيح لأي أحد تأكيد عملية السحب بشكل مستقل في الكتلة 967,948، بينما تعرض صفحة الحالة الأمنية الرسمية لدى Coinkite السبب الجذري بصراحة بدل التهرّب من المسؤولية. وهذا الاقتران — أدلة على السلسلة من المصدر الأول إلى جانب هيكل صندوق قانوني رسمي يخضع لفحص العقوبات — يرسم نموذجًا يمكن أن يستند إليه التعامل مع حوادث المحفظة العتادية مستقبلًا، ومنها المحافظ الباردة عمومًا. أما المستثمرون الذين يفضّلون الاحتفاظ بمفاتيحهم الخاصة وفق فلسفة hodl، فتوليد العبارات السرية أصبح جزءًا مثبتًا من سطح الهجوم اليوم، وتوازنات الحضانة مقابل حلول المنصات التي نستعرضها في دليل أفضل منصات تداول الكريبتو تستحق إعادة نظر جدية. وسنواصل متابعة تغطيتنا لبيتكوين لأي مطالبات جديدة تصل إلى الصندوق.
الوسوم ذات الصلة

تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.


