يا أخوان! معظم الناس فاكرين إن المحافظ الباردة (hardware wallets) حصن حصين ما ينهز. بس للأسف، الحقيقة غير كده تماماً. قبل يومين قريت أول تقرير عن سرقات صارخة من أجهزة "باردة"، ووالله ريقي جف وركبي خارت!
يعني محفظة Coldcard من Coinkite كانت تعتبر المعيار الذهبي والجدار الناري لجماعة الـ Bitcoin Maximalists. وفجأة... النكسة دي!
المهم، خلونا من الدراما والتحسّر الحين. لو مخزن البيتكوين بتاعك على Coldcard، ركز معايا في كل كلمة. تحت بشرح لك الموضوع بالتفصيل: من الأساس التشفيري للمشكلة، لين خطة الإخلاء خطوة بخطوة عشان تنقذ كوينزاتك وتطلعها من منطقة الخطر فوراً.
⚠️ تحذير عاجل جداً
لو أنشأت عبارة الاستعادة (seed phrase) مباشرة من جهاز Coldcard في الفترة بين مارس 2021 ويوليو 2026، فلوسك حالياً في خطر مالي جسيم.
الهكرز شغالين شفط في البلوكشين عن طريق بوتات أوتوماتيكية الحين! كمل قراءة قسم التعليمات فوراً وأخلي أصولك بأسرع وقت!
1. شو اللي صار؟ ملخص الكارثة
عالسريع كده: مولّد الأرقام العشوائية في السوفتوير (firmware) الخاص بـ Coldcard كان يطلع أرقام مو عشوائية أبداً بعكس المفروض. وبسبب هالثغرة، الهكرز قدروا يعيدوا تركيب المفاتيح الخاصة (private keys) وسووا مجزرة سرقات حقيقية.
الهجمات نازلة على شكل موجات. وخذها مني ومن خبرتي في السوق: الموجة الثالثة أكيد مو الأخيرة طالما في ساتوشي واحد معلق في العناوين المصابة.
التسلسل الزمني وحجم الخسائر
| موجة الهجوم | تاريخ البداية | العناوين المتضررة (الزيادة) | الـ BTC المسروق (الموجة) | إجمالي الـ BTC المسروق | التقدير بالدولار (USD) |
|---|---|---|---|---|---|
| الموجة الأولى | 30 يوليو 2026 | ~1,196 | ~1,082.65 BTC | 1,082.65 BTC | ~$67.1M |
| الموجة الثانية | 31 يوليو 2026 | +1,477 (الإجمالي 2,673) | +76.16 BTC | 1,158.81 BTC | ~$71.8M |
| الموجة الثالثة | 02 أغسطس (الحين) | +1,912 (الإجمالي 4,585) | +207.73 BTC | 1,366.54 BTC | ~$84.7M |
الأرقام تعور القلب بصراحة. قربنا من 85 مليون دولار راحت في الهواء لمجرد إن فلاج واحد في الكومبايلر (compiler flag) ما اشتغل صح في السوفتوير!
2. منو اللي في رادار الخطر؟
اهنيه لازم تركز عدل. مو كل مستخدمين Coldcard متضررين.
الأجهزة والإصدارات المستهدفة:
- Coldcard Mk3: إصدارات السوفتوير من v4.1.2 لين v5.2.1.
- Coldcard Mk4: إصدارات السوفتوير من v5.0.0 لين v5.2.1.
- Coldcard Q (شاملة Q1): كل النسخ المبكرة قبل التحديث الطارئ في يوليو 2026.
بس النقطة الجوهرية مو نوع الجهاز، النقطة هي: كيف أنشأت المفتاح الخاص؟
المعرضين للخطر:
- اللي شغل الـ Coldcard وجديد من الكرتونة، وضغط على "Create New Seed"، واعتمد على العشوائية الافتراضية للنظام وكتب الـ 12 أو 24 كلمة.
اللي بالهم مرتاح (نسبياً):
- اللي أنشأ الـ Seed عن طريق Dice Rolls (رمي النرد الحقيقي) مباشرة على الجهاز. وهذه هي الطريقة الجوهرية اللي أصدع راس مهندسينا فيها أوفلاين دائماً! لأن فيزياء رمية النرد تكسر وتتغلب على جليتش النظام المبرمج.
- اللي سوى استيراد لـ Seed جاهز من جهاز آمن أوفلاين (مثل Tails + Electrum أو كود خاص على Raspberry Pi).
3. كيف تكتشف إذا محفظتك مكشوفة ومخترقة؟
لحظة، استهدِ بالله وبدون بنك وحيرة. مسك الجهاز بيدك وسو الفحص السريع هذا الحين.
الخطوة 1: تشيك على السوفتوير والتاريخ
ركب الباور (أو استخدم كيبل Power Only) ودخل الـ PIN كود.
ادخل على المسار: Advanced -> System Information -> Version.
شوف رقم الفيرجن. إذا عندك مثلاً v5.1.0 على Mk4، والـ Seed مسوّيه بين 2022 و2024، فالوضع خطير وأنت تحت مرمى الهدف.
الخطوة 2: مطابقة العناوين
شباب Galaxy Research بيّض الله وجوههم سووا شغل جبار ونشروا تقرير تحليلي كامل، مع قائمة بكل مسارات الاشتقاق المخترقة للعلن.
تقدر تشيك على عناوينك العامة (xpub / zpub) عبر سكريبت فحص مفتوح المصدر وموجود على حساب Coinkite الرسمي في GitHub.
⚠️ قاعدة أمان أساسية: إياك، وثم إياك، تدخل الـ 12 أو 24 كلمة في أي موقع بحجة "الفحص"! الفحص يصير بس للعناوين العامة (xpub) أو عناوين BTC فردية. لو أي موقع طلب منك كلمات الاستعادة — هذا تصيّد واحتيال 100% (Phishing)، يبون يلحقون عليك قبل البوتات.
4. الدليل العملي: كيف تنقذ أصولك بأمان
يا أخي أقسم بالله لازم أكررها للضرورة القصوى.
ترقية السوفتوير بروحها ما تكفي أبداً!
التحديث بيصلح التوليد للمستقبل بس، أما الـ Seed الحالية حقتك خلاص صارت مكشوفة ورياضياً مقتنصة لبوتات الاختراق. مهمتك الحين: تحول كل البيتكوين اللي عندك فوراً لعنوان جديد كلياً.
الخطوة 1: تحديث السوفتوير (الترقيع الآمن)
- نزل أحدث نسخة سوفتوير (ما تقل عن v5.3.0X لـ Mk4/Q) حصرياً من الموقع الرسمي
coinkite.com/downloads. - ضروري تتأكد من التوقيع الرقمي PGP للملف! (الشرح موجود في مدونة Coinkite الرسمية).
- احفظ ملف الـ .dfu أو .bin على كارت MicroSD، وركبه في Coldcard وسوِ
Advanced -> Upgrade Firmware.
الخطوة 2: إنشاء Seed جديد (لازم عن طريق Dice Roll!)
لا تعتمد على التوليد الأوتوماتيكي مرة ثانية حتى لو تم تحديثه. سوها صح هالمرة:
- اختار
New Seed Words -> 24 Words. - اضغط زر
4(بيفتح لك مود إدخال رميات النرد). - جيب زار حقيقي (نرد) وارميه 100 مرة على الأقل (أو 50 على الأقل)، ودخّل كل رقم يطلع لك بدقة. ه الحركة تعطيك عشوائية حقيقية ومستحيلة التخمين (stochastic entropy).
- اكتب الـ 24 كلمة الجديدة على ورقة أو شريحة معدنية. لو ضاعت منك، ترى ما بقدر أساعدك بشي!
الخطوة 3: نقل الأصول (معاملة الإنقاذ)
الحين لازم تسحب الكوينز من الـ Seed القديم (المكشوف) وترسلها للعنوان الجديد اللي سويته في الخطوة 2.
اهنيه التحدي الحقيقي والسباق مع الوقت. بوتات الهاكرز مراقبة الـ mempool 24/7. لو حطيت رسوم تحويل (gas/fee) قليلة، المعاملة بتعلق، وممكن البوت يلقط المعاملة ويخطف الفلوس منك عبر خاصية RBF (Replace-By-Fee) برفع الرسوم!
الخطوة 4: حساب الفيس (Gas Fee) والتعامل مع سكريبت RBF
لا تبخل أبداً في عمولة التحويل. ادخل على mempool.space، وشوف الـ High Priority fee الحالي واضربه في 1.5 إلى 2. الهدف إن معاملتك تدخل في أول بلوك طالع (NEXT BLOCK).
5. التحليل التقني: كيف حدث هذا الاختراق بالضبط؟
يا رجل! كخبير أمني، لا أزال في حالة صدمة من مدى تفاهة ومباشرة هذه الثغرة. هذا مثال كلاسيكي على كيف يمكن لسطر كود واحد أو `#define` منسي في C/MicroPython أن يسقط نظاماً كاملاً تتجاوز قيمته عشرات المليارات من الدولارات.
تعالوا نفتح الكابوت (تحت الغطاء) ونفكك التشريح التشفيري لهذه الكارثة.
أصل البغ (Bug): أين ذهبت العشوائية (Entropy)؟
نظام تشغيل Coldcard مبني على نسخة مخصصة من MicroPython. في الظروف الطبيعية، عندما يقوم الجهاز بتوليد عبارة استعادة جديدة (BIP-39)، يجب أن يسحب بيانات عشوائية حقيقية (TRNG - True Random Number Generator) مباشرة من شريحتين أمنيتين مستقلتين (Secure Elements) بالإضافة إلى المولد المدمج في متحكم STM32.
لكن في مارس 2021، وأثناء عملية إعادات هيكلة الكود (Refactoring) وتحديث مكتبة MicroPython الأساسية، قام المطورون بالخطأ بإعادة كتابة كود تهيئة المولد العتادي. في ملف إعدادات البناء (Build Configuration)، تم إعادة ضبط علم (Flag) بالخطأ أو إعادة تعريفه بشكل غير صحيح:
#define MICROPY_HW_ENABLE_RNG (0) // تنبيه: كان يجب أن يكون (1)!ما الذي حدث بعد ذلك؟
عندما كان المستخدم يضغط على "إنشاء محفظة جديدة"، كانت البرمجية الثابتة (Firmware) تحاول طلب عشوائية النظام.
وبسبب هذا الفلاج الصفري، لم يتم تهيئة تعريف عتاد TRNG بشكل صحيح على الإطلاق.
النظام لم يظهر أي خطأ (لأن آليات الـ Fallback اعترضت الاستدعاء)، وبدأ بدلاً من ذلك بسحب العشوائية من مولد شبه عشوائي (PRNG) مبني على بذرة (Seed) ثابتة أو متوقعة للغاية—مثل مؤقت النظام بدقة الملي ثانية أو قيمة ثابتة للـ Register بعد إعادة تشغيل الطاقة مباشرة!
بالعربي الفصيح: بدلاً من سحب 256 بت من الفوضى المطلقة من الضوضاء الفيزيائية للشريحة، كانت المحفظة تولد "عشوائية" من تسلسل يتراوح التباين فيه بين 216 و 232 حالة ممكنة فقط.
بالنسبة للشخص العادي، قد يبدو 232 واحتمالاته رقماً ضخماً (حوالي 4.2 مليار). لكن بالنسبة لكرت شاشة حديث (GPU) أو مزارع تعدين/فك تشفير متخصصة—هذا عمل يستغرق 15 ثانية فقط!
كيف أعاد المخترقون بناء المفاتيح؟
المخترقون لم يحتاجوا حتى لاختراق الأجهزة الفردية بشكل فيزيائي.
كل ما فعلوه هو تحليل نطاقات الطوابع الزمنية (Timestamps) وإصدارات الـ Firmware، وبرمجة خوارزمية تتنبأ بحالة الـ PRNG، ثم قاموا بتوليد جميع الاحتمالات الممكنة لـ 12/24 كلمة والتي كان يمكن لنسخة Coldcard المصابة إنتاجها رياضياً (MATHEMATICALLY).
الباقي كان مجرد إجراءات روتينية:
- قام الهكرز بتوليد جدول بالعناوين العامة لكل كلمات الاستعادة المتوقعة (مسارات الاشتقاق
m/84'/0'/0'/0/xلـ Native SegWit وm/86'/0'/0'/0/xلـ Taproot). - أطلقوا بوتات لمسح كامل تاريخ بلوكشين البيتكوين (سجل UTXO).
- وبمجرد مطابقة العناوين مع أرصدة حقيقية، تم تشغيل عملية أوتوماتيكية سريعة لاستخراج المفاتيح الخاصة وتفريغ المحافظ فوراً.
لهذا السبب بالذات يأتي الهجوم على شكل موجات. في الموجة الأولى، تم تنظيف أكثر نطاقات التوليد وضوحاً. وفي الموجتين الثانية والثالثة، وسّع المخترقون نطاق الـ Bruteforce ليشمل فروقاً زمنية أقل احتمالاً ومسارات اشتقاق إضافية (مثل هياكل التوقيع المتعدد Multisig والحسابات غير المعيارية).
يا شباب، الدرس الأكبر من هذه القصة—لا تعتمد أبداً بنسبة 100% على مصدر واحد للعشوائية، حتى لو كانت محفظة عتادية مشهورة ومن براند عالمي.
احفظوا قاعدة الـ "لا" الزوجية:
- لا تستخدم التوليد التلقائي للمفاتيح دون إضافة عشوائية يدوية من طرفك (رمي النرد Dice Roll هو صديقك الصدوق).
- لا تؤجل تحديثات الـ Firmware، ولكن دائمًا وافحص توقيعات PGP للإصدارات قبل التحديث.
احموا الساتوشيات (Sats) الخاصة بكم، تأكدوا من العناوين، وانقلوا أموالكم فوراً إذا كنتم في منطقة الخطر.