ثغرة في مولد الأرقام العشوائية بالبرنامج الثابت (firmware) لمحافظ Coldcard، ظهرت منذ مارس 2021، سمحت للمخترقين بإعادة بناء مفاتيح المحافظ عن بُعد وسرقة 2,055 بيتكوين (130 مليون دولار) من أكثر من 7,700 عنوان عبر أربع م... شركة كوينكايت (Coinkite) أصدرت تحديثاً طارئاً للبرنامج الثابت خلال 24 ساعة، لكنها حذرت من أن الب...

Create a landscape editorial hero image for this Studio Global article: What are the key details of the Coldcard hardware wallet hack, including how the firmware vulnerability was exploited, the scale and timelin. Article summary: Here is a complete breakdown of the Coldcard hardware wallet hack as of August 8, 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidenc
اختراق محفظة كولدكارد Coldcard هو أكبر عملية اختراق لمحافظ التخزين البارد في التاريخ، حيث تجاوزت الخسائر 130 مليون دولار وأثرت على أكثر من 7,700 عنوان بيتكوين. حتى 8 أغسطس 2026، لم يحرك المخترق سوى جزء ضئيل من المسروقات — لكن هذا تغير للتو. إليك كل ما تحتاج لمعرفته حول الثغرة وجدول الهجوم وما ينتظرنا.
السبب الجذري كان خللاً في توليد البذور (Entropy bug) تم تقديمه في إصدار البرنامج الثابت (firmware) 4.0.1 لمحفظة Coldcard، الذي صدر في مارس 2021 . تغيير واحد في الكود — وهو تعيين قيمة العلامة
MICROPY_HW_ENABLE_RNG = 0. بدلاً من إنتاج 128 بت من العشوائية الحقيقية، تراجع البرنامج الثابت إلى مولد أرقام شبه عشوائي (pseudorandom) برمجي محدد، مما أدى إلى انهيار الإنتروبيا الفعالة إلى 40 بت فقط على الأجهزة الأقدم
.
لم يحتج المخترق إلى وصول مادي إلى الجهاز، أو رسائل تصيد (phishing)، أو برامج ضارة. من خلال الهندسة العكسية لمخرجات الإنتروبيا الضعيفة، تمكن من إعادة بناء العبارات الأولية المكونة من 12 أو 24 كلمة للضحايا عن بُعد واستنزاف محافظ لم تكن متصلة بالإنترنت مطلقاً .
المدير التنفيذي لشركة Coldcard، رودولفو نوفاك، أكد المشكلة في 30 يوليو 2026، وأشار إلى أن الثغرة ربما تم اكتشافها باستخدام أدوات ذكاء اصطناعي قادرة على مسح البرامج الثابتة مفتوحة المصدر بحثاً عن نقاط ضعف في الانتروبيا على نطاق واسع .
وقع الهجوم في موجات منسقة متعددة:
بحلول أوائل أغسطس، صنفت شركة TRM Labs حادثة Coldcard على أنها ثالث أكبر اختراق للعملات الرقمية في عام 2026 . حددت Galaxy Research ما لا يقل عن 15 مخترقاً منفصلاً يتسابقون الآن لاستغلال أي محافظ ضعيفة لم يتم ترحيل أموالها
.
في 7 أغسطس 2026، قامت محفظة مرتبطة بمخترق كولدكارد بتحويل 30.185 بيتكوين (~1.94 مليون دولار) إلى عنوان تم إنشاؤه حديثاً، وفقاً لمتعقب السلسلة Lookonchain . كانت هذه أول حركة للأموال المسروقة منذ بدء عمليات الاستغلال.
بعد تحويل 7 أغسطس، ما يقرب من 98.5% من الـ 2,055 بيتكوين المسروقة لا تزال دون مساس في محافظ المخترق . هذا النمط يتوافق مع المخترقين المحترفين الذين ينتظرون شهوراً أو سنوات قبل محاولة غسل مبالغ كبيرة. تقوم شركات الطب الشرعي للبلوكتشين ومنصات التداول بتتبع هذه العناوين عن كثب
.
تحركت كوينكايت بسرعة بعد اكتشاف الثغرة في 30 يوليو:
تحذير بالغ الأهمية: تثبيت البرنامج الثابت المُصحح لا يُصلح البذرة (seed) التي تم اختراقها بالفعل. أخبرت كوينكايت جميع المستخدمين المتضررين بإنشاء بذرة جديدة على البرنامج الثابت المُصحح ونقل عملاتهم فوراً . كما قامت الشركة بإتلاف المخزون المتبقي الذي تم تصنيعه بالبرنامج الثابت الضعيف وأوقفت الشحنات
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ثغرة في مولد الأرقام العشوائية بالبرنامج الثابت (firmware) لمحافظ Coldcard، ظهرت منذ مارس 2021، سمحت للمخترقين بإعادة بناء مفاتيح المحافظ عن بُعد وسرقة 2,055 بيتكوين (130 مليون دولار) من أكثر من 7,700 عنوان عبر أربع م...
ثغرة في مولد الأرقام العشوائية بالبرنامج الثابت (firmware) لمحافظ Coldcard، ظهرت منذ مارس 2021، سمحت للمخترقين بإعادة بناء مفاتيح المحافظ عن بُعد وسرقة 2,055 بيتكوين (130 مليون دولار) من أكثر من 7,700 عنوان عبر أربع م... شركة كوينكايت (Coinkite) أصدرت تحديثاً طارئاً للبرنامج الثابت خلال 24 ساعة، لكنها حذرت من أن البذور (seeds) القديمة تظل مخترقة إلى الأبد — ويجب على المستخدمين المتضررين إنشاء محافظ جديدة ونقل أموالهم إليها فوراً.
الاختراق حطم الافتراض السائد بأن المحافظ الباردة (hardware wallets) محصنة ضد سرقة المفاتيح عن بُعد، ودفع قطاع التشفير نحو تدقيق البرامج الثابتة المدعوم بالذكاء الاصطناعي وتدقيق أكثر صرامة لعمليات توليد العشوائية.