في 30 يوليو 2026، تمكن مهاجم من سحب 1,082.65 بيتكوين (بقيمة 70.2 مليون دولار) من 1,196 محفظة كولدكارد في 41 دقيقة دون لمس أي جهاز فعلي. كشف فريق أمن بلوك أن المهاجم استخدم حسابًا مدفوعًا في مزود معروف لتحليلات البلوكتشين كأداة استطلاع لتحديد المحافظ الأكثر ثراءً.

Create a landscape editorial hero image for this Studio Global article: What was the $70 million Coldcard firmware exploit, how did the attacker use a blockchain analytics service to carry out the heist, what was. Article summary: Let me search for details on this Coldcard firmware exploit.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
في 30 يوليو 2026، تمكن مهاجم من سحب 1,082.65 بيتكوين (بقيمة حوالي 70.2 مليون دولار) من 1,196 عنوان بيتكوين في نافذة زمنية محكمة مدتها 41 دقيقة، بين الساعة 01:10:20 و01:51:26 بالتوقيت العالمي المنسق . خلال أول 10 دقائق فقط، تمكن المهاجم من سرقة 30 مليون دولار عبر استهداف المحافظ الأكبر أولاً، بما في ذلك محفظة تحتوي على 1.8 مليون دولار
. لم يلمس المهاجم أي جهاز مادي واحد؛ كل شيء تم عن بُعد عبر إعادة توليد بذور المحافظ
.
قبل ذلك، في موجة منفصلة من نفس الثغرة، تم سحب 594 بيتكوين (~38 مليون دولار) من حوالي 500 محفظة ذات توقيع واحد في انفجار استمر 25 دقيقة حول الساعة 01:31 بالتوقيت العالمي المنسق . ربطت Galaxy Research وChainalysis وفريق الهندسة في Block بشكل مستقل عمليات السرقة بنفس ثغرة Coldcard
.
حدد فريق هندسة وأمن البيتكوين في Block، بقيادة المهندس Clay Garrett، أن المهاجم استخدم حسابًا مدفوعًا في مزود معروف لخدمات البلوكتشين لتحديد والاستعلام عن العناوين الضعيفة بكفاءة . النمط على السلسلة — عمليات سحب سريعة ومتسلسلة بشكل غير معتاد لعناوين تشترك في نفس الضعف — أثار شكوك المحققين. أكد Block وجود أدلة أثرية تربط نشاط المُشغل مباشرة بالبنية التحتية لذلك المزود
.
وصف غاريت ما وصفه بـ "خصوصية غير عادية، وصولاً إلى مستوى الحساب" . عملت خدمة التحليلات بشكل فعال كأداة استطلاع، مما سمح للمهاجم برسم خريطة سريعة للعناوين التي تم إنشاؤها على برنامج ثابت ضعيف وتحديد أولويات الأهداف الأكثر ثراءً
.
تم إدخال الخطأ في تحديث البرنامج الثابت لشهر مارس 2021 (بدءًا من إصدار Mk3 4.0.1) أثناء الانتقال إلى مكتبة Bitcoin Core's libsecp256k1 . تسبب خطأ في ماكرو تكوين البناء في تجاوز البرنامج الثابت لمولد الأرقام العشوائية المادي المخصص STM32 hardware random number generator (TRNG) والرجوع بدلاً من ذلك إلى مولد الأرقام العشوائية البرمجي الحتمي Yasmarang من MicroPython
.
ضبط تكوين اللوحة الإنتاجية MICROPY_HW_ENABLE_RNG على الصفر لأن Coldcard كان لديه غلاف منفصل لمولد الأرقام العشوائية المادي. لكن مكتبة libngu فشلت في استدعاء ذلك الغلاف بشكل صحيح: شرط الحماية (#ifndef MICROPY_HW_ENABLE_RNG. نظرًا لأن الماكرو كان مُعرّفًا (بقيمة صفر)، استنتجت libngu بصمت أن المسار المادي كان متاحًا وارتبطت بوظيفة
rng_get() البرمجية من MicroPython .
هذا قلل الإنتروبيا الفعالة إلى حوالي 32-40 بت (بدلاً من 128+ بت المقصودة)، مما يعني حوالي 4 مليارات قيمة بذور محتملة فقط — وهو رقم يمكن اختراقه بسهولة بالقوة الغاشمة باستخدام الأجهزة الحديثة . البذور التي تم إنشاؤها دون إضافة لفات نرد من المستخدم أو عبارة مرور BIP 39 كانت معرضة بالكامل
.
اعترف الرئيس التنفيذي لشركة Coinkite، رودولفو نوفاك (المعروف بـ NVK)، لاحقًا بالخطأ: "لقد قمت بتعيين MICROPY_HW_ENABLE_RNG إلى صفر صراحةً، معتقدًا أننا لا نحتاج إلى أي من الإصدارين، لكن هذا ليس ما يفعله" .
لاحقًا، وسعت Coinkite تحذيرها ليشمل بعض إصدارات البرامج الثابتة لـ Mk4 وMk5 وQ بعد مزيد من التحليل، وأصدرت تحديثات طارئة للبرامج الثابتة لجميع الموديلات المتأثرة .
هذا الاستغلال هز أحد الوعود الأساسية للحفظ الذاتي — وهو أن العنصر الآمن للمحفظة المادية يضمن السلامة التشفيرية بغض النظر عن أخطاء البرامج .
لتحليل تقني مفصل، راجع تقرير هندسة بلوك والخلفية التقنية لـ Coinkite
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
في 30 يوليو 2026، تمكن مهاجم من سحب 1,082.65 بيتكوين (بقيمة 70.2 مليون دولار) من 1,196 محفظة كولدكارد في 41 دقيقة دون لمس أي جهاز فعلي.
في 30 يوليو 2026، تمكن مهاجم من سحب 1,082.65 بيتكوين (بقيمة 70.2 مليون دولار) من 1,196 محفظة كولدكارد في 41 دقيقة دون لمس أي جهاز فعلي. كشف فريق أمن بلوك أن المهاجم استخدم حسابًا مدفوعًا في مزود معروف لتحليلات البلوكتشين كأداة استطلاع لتحديد المحافظ الأكثر ثراءً.
السبب الجذري: خطأ في ماكرو بناء (build configuration macro) في تحديث مارس 2021 (الإصدار 4.0.1) جعل البرنامج الثابت يتجاوز مولد الأرقام العشوائية المادي (TRNG) ويعتمد على مولد برمجي ضعيف من مايكروبايثون، مما خفض الإنتر...