خلل في إعدادات بناء البرمجيات الثابتة (Firmware) لإصدار Coldcard 4.0.1 (مارس 2021) جعل عبارات الاسترداد (Seed Phrases) قابلة للتخمين من خارج الجهاز، حيث تم تحويل عملية توليد المفاتيح إلى مولد أرقام عشوائي برمجي بدلاً... في 30 يوليو 2026، بدأت موجات الهجوم: الموجة الأولى استنزفت 1,196 محفظة بـ 1,082.65 بيتكوين (70 مل...

Create a landscape editorial hero image for this Studio Global article: What were the key details of the Coldcard hardware wallet hack that exploited a 2021 firmware vulnerability, resulting in approximately $130. Article summary: Let me search for this specific. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
كان وعد المحفظة الصلبة (Hardware Wallet) بسيطاً: مفاتيحك الخاصة لا تغادر أبداً الشريحة الآمنة، ولا يمكن لأي مخترق عن بُعد لمسها. في 30 يوليو 2026، تحطم هذا الوعد لآلاف من مستخدمي Coldcard عندما قام مخترقون بسحب أكثر من 70 مليون دولار من البيتكوين من 1,196 محفظة في 41 دقيقة فقط، دون أن يلمسوا جهازاً واحداً .
بحلول بداية أغسطس 2026، ارتفع إجمالي المسروقات إلى ما يزيد عن 1,816 بيتكوين بقيمة تتراوح بين 116 و130 مليون دولار (حسب سعر البيتكوين وقت الإبلاغ)، من أكثر من 7,300 عنوان . السبب الجذري: خطأ في إعدادات بناء البرمجيات الثابتة (Build Configuration Error) في تحديث نُشر قبل خمس سنوات.
كانت Coldcard، المحفظة الصلبة المخصصة لعملة البيتكوين فقط والتي تصنعها شركة Coinkite الكندية، تُعتبر على نطاق واسع واحدة من أكثر خيارات التخزين البارد أماناً المتاحة. يعود أصل الثغرة إلى إصدار البرمجيات الثابتة 4.0.1، الذي صدر في مارس 2021 .
أثناء ترحيل الكود البرمجي، قامت Coldcard عن طريق الخطأ بتوجيه عملية توليد عبارة الاسترداد (Seed) إلى مولد الأرقام العشوائية الزائفة البرمجي Yasmarang الخاص بـ MicroPython بدلاً من مولد الأرقام العشوائي المادي (Hardware RNG) في شريحة STM32 . عادةً، يوفر مولد الأرقام العشوائي المادي 128 بت من الإنتروبيا الحقيقية، مما يجعل تخمين عبارة الاسترداد مستحيلاً حسابياً. أما البديل البرمجي فكان يستخدم مولداً عشوائياً زائفاً (PRNG) يتم تغذيته بقيم يمكن التنبؤ بها مثل المعرف الفريد للجهاز (UID) وحالة المؤقت الداخلي
.
في أجهزة Mk3، انهارت الإنتروبيا الفعالة من 128 بت إلى ما لا يقل عن 40 بت — وهو حجم بحث صغير بما يكفي لاختراقه باستخدام أدوات متاحة للجمهور . أما في أجهزة Mk4 وMk5 وQ، فقد انخفضت الإنتروبيا إلى حوالي 72 بت، وهو ما لا يزال أقل بكثير من مستوى الأمان المطلوب
.
أقرت Coinkite بأن الخلل أثر على العبارات (Seeds) التي تم توليدها على أجهزة Mk2 وMk3 مع إصدارات البرامج الثابتة 4.0.1 حتى 5.0.3 . لم تكن الثغرة اختراقاً لشبكة البيتكوين أو خوادم Coinkite — بل كانت عيباً في كيفية توليد الجهاز نفسه للعشوائية
.
بمجرد أن فهم المهاجمون موطن الضعف، تحركوا بسرعة.
بحلول 7 أغسطس، حددت Galaxy Research ما لا يقل عن 15 مهاجماً منفصلاً يقومون بشكل مستقل باستغلال الثغرة، ارتفاعاً من مجموعة صغيرة من المشغلين المنسقين في البداية . وثقت TRM Labs سرقة ما يقرب من 1,816 بيتكوين (116 مليون دولار) من أكثر من 5,200 عنوان عبر أربع موجات
. مصادر أخرى، بما في ذلك تحديث Galaxy اللاحق وهيئة الإذاعة الكندية CBC، أبلغت عن سرقة ما يقرب من 1,596 بيتكوين من حوالي 7,300 عنوان عبر ثلاث موجات مؤكدة بالإضافة إلى 14 حادثة أصغر
.
أثار الاختراق عواقب فورية ومرئية عبر نظام البيتكوين البيئي.
نشاط قياسي على السلسلة. ارتفعت العناوين النشطة للبيتكوين إلى ما يقرب من 980,000 عنوان يومياً — وهو أعلى مستوى منذ ديسمبر 2024 — حيث سارع المستخدمون إلى تحويل الأموال من الأجهزة المخترقة . أفادت شركة Glassnode بأن الاختراق كان المحرك المباشر لهذه الطفرة
. تم إنشاء أكثر من 330,000 عنوان بيتكوين جديد في أعقاب ذلك
.
اشتداد نقاش الحفظ الذاتي. لسنوات، كان شعار أمن العملات الرقمية هو "ليست مفاتيحك، ليست عملاتك". أعاد اختراق Coldcard صياغة هذا الشعار إلى سؤال أصعب: حتى الحفظ الذاتي الصحيح لا قيمة له إذا كان تنفيذ وحدة الأمان المادية معيباً . المستخدمون الذين فعلوا كل شيء بشكل صحيح — اشتروا محفظة صلبة موثوقة، خزنوا عبارة الاسترداد الخاصة بهم دون اتصال بالإنترنت، لم ينقروا أبداً على روابط التصيد — خسروا كل شيء بسبب خطأ في إعدادات البناء حدث قبل سنوات من شرائهم للجهاز
.
دعوات متجددة لتدقيق البرامج الثابتة والتنظيم. حقيقة أن خطأً واحداً في إعدادات البناء يمكن أن يظل خامداً لمدة خمس سنوات ثم يستنزف 130 مليون دولار أثارت مطالب واسعة النطاق بفرض عمليات تدقيق أمنية للبرامج الثابتة ورقابة تنظيمية محتملة على صناعة المحافظ الصلبة . أفادت شركة أمن البلوك تشين REKT أن اختراق Coldcard وحده يمثل حوالي 10% من إجمالي خسائر اختراقات العملات الرقمية في عام 2026
.
مخاوف من الاختراق المدعوم بالذكاء الاصطناعي. أشارت مجلة Forbes ومنافذ أخرى إلى أن المهاجمين استخدموا أدوات تخمين مدعومة بالذكاء الاصطناعي لتسريع عملية البحث في فضاء العبارات، مما خفض حاجز تنفيذ الاستغلال وأثار مخاوف أوسع نطاقاً بشأن الجهات الفاعلة المعززة بالذكاء الاصطناعي التي تستهدف البنية التحتية للعملات الرقمية .
بعد أيام من ظهور حادثة Coldcard، تم استغلال ثغرة أمنية حرجة في خادم BTCPay Server مفتوح المصدر بنشاط في 7-8 أغسطس 2026 .
سمحت إصدارات BTCPay Server الأقدم من 2.4.2 لمهاجم عن بُعد غير مصادق بالحصول على ملفات اعتماد .macaroon الخاصة بـ LND (Lightning Network Daemon) — وهي الرموز المميزة (Bearer Tokens) التي تأذن بتنفيذ الأوامر ضد عقدة Lightning . بمجرد أن يحصل المهاجم على ملف الماكارون، يمكنه السيطرة على العقدة وسحب عملات البيتكوين الخاصة بها دون الحاجة إلى كلمة مرور أو جلسة أو أي موطئ قدم آخر على الجهاز
.
شمل الضحايا المؤكدون شركة صناعة المحافظ الصلبة Foundation ومنشور البيتكوين Citadel21، حيث تم إغلاق قنوات Lightning الخاصة بهم قسراً وسحب الأموال . أصدرت BTCPay الإصدار 2.4.2 كتصحيح طارئ، وحثت جميع المشغلين على التحديث فوراً أو إيقاف تشغيل خوادمهم، وقيدت مؤقتاً الوصول عن بُعد إلى Lightning
. عرض الداعمون لاحقاً مكافأة استرداد تصل إلى 3 بيتكوين للمساعدة في استرداد الأموال المسروقة
.
استغلال BTCPay، رغم كونه أصغر حجماً بكثير، زاد من الشعور بالأزمة في أمن البنية التحتية للبيتكوين. وكما وصفتها مجلة Forbes، كان الوضع "سيئاً للغاية" .
لم تحدث حادثة Coldcard في عزلة. وفقاً لمتتبعي الأمن، كان عام 2026 في طريقه ليكون واحداً من أسوأ الأعوام في تاريخ اختراقات العملات الرقمية.
على الرغم من اختلاف المنهجيات، كان الإجماع واضحاً: تكرار الهجمات كان عند أعلى مستوى له على الإطلاق، وكان اختراق محفظة Coldcard الصلبة — الذي يمثل حوالي 10% من إجمالي خسائر العام في غضون أيام قليلة — المثال الأبرز على ثغرة أوسع في البنية التحتية .
أصدرت Coinkite تصحيحاً طارئاً للبرامج الثابتة لجميع الطرازات المتأثرة وأصدرت إرشادات عاجلة . التحذير الحاسم: تثبيت تحديث البرامج الثابتة لا يصلح عبارة الاسترداد المخترقة بالفعل
. المستخدمون الذين قاموا بتوليد عبارات (Seeds) على برامج ثابتة معرضة للخطر (الإصدارات 4.0.1 حتى 5.0.3 على أجهزة Mk2 وMk3) كان عليهم:
أكدت Coinkite أن العبارات التي تم إنشاؤها على أجهزة Mk4 وQ وMk5 لم تتأثر بنفس الخلل . ومع ذلك، فإن الدرس الأوسع ينطبق عالمياً: المحفظة الصلبة تكون آمنة فقط بقدر تنفيذ برامجها الثابتة.
لم يكن اختراق Coldcard هجوماً تصيدياً (Phishing)، أو اختراقاً للخادم، أو حملة هندسة اجتماعية. لقد كان فشلاً في تنفيذ البرامج الثابتة وسلسلة التوريد جعل خمس سنوات من المحافظ الصلبة غير آمنة ضد مهاجم مصمم يحمل كمبيوتراً محمولاً وأدوات تخمين عامة.
بالنسبة لمجتمع البيتكوين، فرضت الحادثة تطوراً غير مريح لشعار الحفظ الذاتي: "مفاتيحك، عملاتك" صحيح فقط إذا كان الجهاز الذي أنتج تلك المفاتيح قد فعل ذلك باستخدام عشوائية حقيقية. عندما يستنزف خطأ واحد في إعدادات البناء 88 بت من الإنتروبيا من محفظتك، لا يمكن لصفيحة فولاذية لعبارة الاسترداد ولا لإعداد متعدد التواقيع (Multi-sig) أن ينقذك.
كما قال أحد المستخدمين المتضررين لمجلة Forbes: "فعلت كل شيء بشكل صحيح" — وما زال يخسر بيتكوين بقيمة تزيد عن 116 مليون دولار .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
خلل في إعدادات بناء البرمجيات الثابتة (Firmware) لإصدار Coldcard 4.0.1 (مارس 2021) جعل عبارات الاسترداد (Seed Phrases) قابلة للتخمين من خارج الجهاز، حيث تم تحويل عملية توليد المفاتيح إلى مولد أرقام عشوائي برمجي بدلاً...
خلل في إعدادات بناء البرمجيات الثابتة (Firmware) لإصدار Coldcard 4.0.1 (مارس 2021) جعل عبارات الاسترداد (Seed Phrases) قابلة للتخمين من خارج الجهاز، حيث تم تحويل عملية توليد المفاتيح إلى مولد أرقام عشوائي برمجي بدلاً... في 30 يوليو 2026، بدأت موجات الهجوم: الموجة الأولى استنزفت 1,196 محفظة بـ 1,082.65 بيتكوين (70 مليون دولار) في 41 دقيقة فقط، وتبعتها موجات أخرى رفعت إجمالي المسروقات إلى أكثر من 1,816 بيتكوين (بين 116 و130 مليون دولار...
تسبب الاختراق في أعلى نشاط على سلسلة كتل البيتكوين منذ ديسمبر 2024 (980,000 عنوان نشط يومياً) وتوليد أكثر من 330,000 عنوان جديد بينما سارع المستخدمون لنقل أموالهم.