وتُعد العشوائية العالية عنصرًا أساسيًا في أمن عبارة الاسترداد؛ فهي ما يجعل من الصعب تخمين المفاتيح الخاصة المرتبطة بالمحفظة. لكن الخلل خفّض مستوى العشوائية، أو ما يُعرف باسم الإنتروبيا، إلى درجة جعلت بعض العبارات قابلة لإعادة البناء باستخدام أساليب البحث الشامل .
وشملت المشكلة العبارات التي أُنشئت على طرز Mk2 وMk3 وMk4 وMk5 وQ عند تشغيل إصدارات البرامج الثابتة المتأثرة . وبالنسبة إلى طرز Mk4 وMk5 وQ الأحدث، انخفضت الإنتروبيا إلى نحو 72 بتًا . لم يكن على المهاجمين الوصول إلى الأجهزة فعليًا أو اختراق أي شبكة؛ إذ أعادوا هندسة النمط الأضعف، ثم بحثوا عن العناوين التي يمكن التنبؤ بها وسحبوا الأموال منها .
رصدت Galaxy Research، ابتداءً من 30 يوليو 2026، ثلاث موجات هجوم مؤكدة على الأقل . وكانت أكبر عملية منفردة هي سحب 1,082.65 بيتكوين، بقيمة بلغت نحو 70 مليون دولار في ذلك الوقت، من 1,196 عنوانًا خلال 41 دقيقة .
وأظهر تحليل Chainalysis أن المهاجم أعطى الأولوية للمحافظ الأعلى قيمة؛ فتمكن من سرقة نحو 30 مليون دولار خلال أول 10 دقائق، فيما خسر أحد الضحايا قرابة 1.8 مليون دولار في تلك العملية المبكرة .
| المؤشر | القيمة |
|---|---|
| إجمالي الخسائر المقدّرة | نحو 2,000 بيتكوين، أي نحو 130 مليون دولار |
| عدد العناوين المتأثرة | حتى 7,300 عنوان عبر موجات متعددة |
| أكبر عملية سحب منفردة | 1,082.65 بيتكوين من 1,196 عنوانًا خلال 41 دقيقة |
| المسروق خلال أول 10 دقائق | نحو 30 مليون دولار |
| الطرز المتأثرة | Mk2 وMk3 وMk4 وMk5 وQ |
| تاريخ إدخال الخلل | مارس 2021 |
وبحلول 7 أغسطس، صُنّف الاختراق ثالث أكبر اختراق للعملات المشفرة خلال عام 2026 .
استُنزفت أرصدة أكثر من 5,200 عنوان فردي عبر موجات الهجوم المختلفة . وقال بعض الضحايا إنهم خسروا مدخرات حياتهم؛ وأفاد أحد المستخدمين بفقدان 20 بيتكوين، كانت تساوي نحو 1.3 مليون دولار، وسط روايات لمستخدمين قالوا إنهم «فعلوا كل شيء على نحو صحيح» ومع ذلك سُرقت أموالهم .
زاد الوضع تعقيدًا لأن الأموال كانت محفوظة بنظام الحيازة الذاتية. فلا توجد منصة تداول أو شركة تأمين تتحمل المسؤولية تلقائيًا، ما ترك الضحايا من دون مسار واضح للتعويض .
أصدرت Coinkite تحديثات طارئة للبرامج الثابتة في 31 يوليو لجميع الطرز المتأثرة، لكنها حذرت من أن تثبيت التحديث وحده لا يعالج المحافظ التي أُنشئت بالبرامج الضعيفة . وكان يتعين على المستخدمين إنشاء محافظ جديدة بالكامل ونقل أموالهم إليها؛ فأي عبارة استرداد أُنشئت على إصدار متأثر تظل معرضة للخطر .
سلّط الاختراق الضوء على صناديق المؤشرات المتداولة المتخصصة في الأمن السيبراني. وفي الأيام التي تلت الكشف عن الحادثة، ارتفع صندوق First Trust NASDAQ Cybersecurity ETF (CIBR) بنحو 7%، بينما صعد صندوق Global X Cybersecurity ETF (BUG) بما يقارب 8% .
كما تحركت أسهم منفردة في القطاع؛ فارتفع HACK بنسبة 1.21% وCSCO بنسبة 1.16%، في حين تراجع PANW بنسبة 0.39% وFTNT بنسبة 1.25% . ويرى محللون أن تصاعد الهجمات يعزز على المدى الطويل الطلب على الشركات التي تحمي البنية التحتية الرقمية، وإن كان توقيت تحركات الأسعار لا يثبت وحده علاقة سببية مباشرة بالاختراق .
كان الأثر الأبرز في الأسواق هو تسارع التحول من الحيازة الذاتية إلى الحفظ المنظم. فقد سجلت صناديق بيتكوين الفورية المتداولة في الولايات المتحدة تدفقات صافية بلغت:
وتصدر iShares Bitcoin Trust (IBIT) التابع لـBlackRock التعافي، باستقطابه 111 مليون دولار يوم الاثنين و170 مليون دولار يوم الثلاثاء . وقال إريك بالكوناس، كبير محللي صناديق ETF في Bloomberg Intelligence، إن الاختراق «يعزز حجة صناديق بيتكوين الفورية الأمريكية، خصوصًا للمستثمرين الذين يريدون التعرض طويل الأجل للسعر من دون إدارة المفاتيح الخاصة» .
أصابت الحادثة جوهر الوعد الذي تقدمه المحافظ المادية: الاحتفاظ بالمفاتيح بعيدًا عن الإنترنت يعني حماية أفضل. فقد اكتشف مستخدمون اعتقدوا أن Coldcard حل تخزين بارد لا يمكن اختراقه أن خطأً في البرنامج الثابت يستطيع تجاوز العزل المادي بالكامل .
وهنا تظهر المفارقة في شعار مجتمع بيتكوين الشهير: «ليست مفاتيحك، ليست عملاتك». فامتلاك المفاتيح مباشرة يمنح المستخدم سيطرة كاملة، لكنه لا يلغي الحاجة إلى الثقة في الجهاز والبرنامج وطريقة توليد المفاتيح. وبالمقابل، قد توفر منصات الحفظ المتخصصة وصناديق ETF المنظمة بنية مؤسسية وإجراءات أمنية، لكنها لا تمنح المستثمر الملكية المباشرة نفسها أو القدرة ذاتها على استخدام البيتكوين في المدفوعات.
أشار محللون في CoinDesk وCantor Fitzgerald إلى أن الاختراق قد يدفع بعض المستخدمين نحو أمناء حفظ محترفين مثل Coinbase وBitGo، وإلى منتجات ETF المنظمة . وقال نيكو باسكوارييلو، المتخصص في الأصول الرقمية، في مذكرة للعملاء: «نتوقع أن تزداد تدفقات الرموز إلى أمناء الحفظ ومنصات التداول بعد الاختراق» .
دفعت الحادثة إلى مراجعة أمنية أوسع لمنظومة الحيازة الذاتية. وأفادت مبادرة Bitcoin Red Team التطوعية بأن مراجعات مدعومة بالذكاء الاصطناعي كشفت 4,962 مشكلة محتملة في 390 مشروعًا مرتبطًا ببيتكوين، من بينها 720 نتيجة عالية الخطورة أو حرجة . كما أُعيد إنتاج أكثر من 21% من النتائج، وأُبلغت جهات معنية سرًا بعدة ثغرات حرجة في أعقاب هجمات محافظ Coldcard .
لا تثبت هذه الأرقام أن جميع المشروعات غير آمنة أو أن الخلل في Coldcard مماثل لها، لكنها تشير إلى أن الحادثة قد تكون إنذارًا بشأن فجوات أوسع في مراجعة البرمجيات وإدارة المفاتيح داخل قطاع الحيازة الذاتية.