كانت Coldcard، المحفظة الصلبة المخصصة لعملة البيتكوين فقط والتي تصنعها شركة Coinkite الكندية، تُعتبر على نطاق واسع واحدة من أكثر خيارات التخزين البارد أماناً المتاحة. يعود أصل الثغرة إلى إصدار البرمجيات الثابتة 4.0.1، الذي صدر في مارس 2021 .
أثناء ترحيل الكود البرمجي، قامت Coldcard عن طريق الخطأ بتوجيه عملية توليد عبارة الاسترداد (Seed) إلى مولد الأرقام العشوائية الزائفة البرمجي Yasmarang الخاص بـ MicroPython بدلاً من مولد الأرقام العشوائي المادي (Hardware RNG) في شريحة STM32 . عادةً، يوفر مولد الأرقام العشوائي المادي 128 بت من الإنتروبيا الحقيقية، مما يجعل تخمين عبارة الاسترداد مستحيلاً حسابياً. أما البديل البرمجي فكان يستخدم مولداً عشوائياً زائفاً (PRNG) يتم تغذيته بقيم يمكن التنبؤ بها مثل المعرف الفريد للجهاز (UID) وحالة المؤقت الداخلي .
في أجهزة Mk3، انهارت الإنتروبيا الفعالة من 128 بت إلى ما لا يقل عن 40 بت — وهو حجم بحث صغير بما يكفي لاختراقه باستخدام أدوات متاحة للجمهور . أما في أجهزة Mk4 وMk5 وQ، فقد انخفضت الإنتروبيا إلى حوالي 72 بت، وهو ما لا يزال أقل بكثير من مستوى الأمان المطلوب .
أقرت Coinkite بأن الخلل أثر على العبارات (Seeds) التي تم توليدها على أجهزة Mk2 وMk3 مع إصدارات البرامج الثابتة 4.0.1 حتى 5.0.3 . لم تكن الثغرة اختراقاً لشبكة البيتكوين أو خوادم Coinkite — بل كانت عيباً في كيفية توليد الجهاز نفسه للعشوائية .
بمجرد أن فهم المهاجمون موطن الضعف، تحركوا بسرعة.
بحلول 7 أغسطس، حددت Galaxy Research ما لا يقل عن 15 مهاجماً منفصلاً يقومون بشكل مستقل باستغلال الثغرة، ارتفاعاً من مجموعة صغيرة من المشغلين المنسقين في البداية . وثقت TRM Labs سرقة ما يقرب من 1,816 بيتكوين (116 مليون دولار) من أكثر من 5,200 عنوان عبر أربع موجات . مصادر أخرى، بما في ذلك تحديث Galaxy اللاحق وهيئة الإذاعة الكندية CBC، أبلغت عن سرقة ما يقرب من 1,596 بيتكوين من حوالي 7,300 عنوان عبر ثلاث موجات مؤكدة بالإضافة إلى 14 حادثة أصغر .
أثار الاختراق عواقب فورية ومرئية عبر نظام البيتكوين البيئي.
نشاط قياسي على السلسلة. ارتفعت العناوين النشطة للبيتكوين إلى ما يقرب من 980,000 عنوان يومياً — وهو أعلى مستوى منذ ديسمبر 2024 — حيث سارع المستخدمون إلى تحويل الأموال من الأجهزة المخترقة . أفادت شركة Glassnode بأن الاختراق كان المحرك المباشر لهذه الطفرة . تم إنشاء أكثر من 330,000 عنوان بيتكوين جديد في أعقاب ذلك .
اشتداد نقاش الحفظ الذاتي. لسنوات، كان شعار أمن العملات الرقمية هو "ليست مفاتيحك، ليست عملاتك". أعاد اختراق Coldcard صياغة هذا الشعار إلى سؤال أصعب: حتى الحفظ الذاتي الصحيح لا قيمة له إذا كان تنفيذ وحدة الأمان المادية معيباً . المستخدمون الذين فعلوا كل شيء بشكل صحيح — اشتروا محفظة صلبة موثوقة، خزنوا عبارة الاسترداد الخاصة بهم دون اتصال بالإنترنت، لم ينقروا أبداً على روابط التصيد — خسروا كل شيء بسبب خطأ في إعدادات البناء حدث قبل سنوات من شرائهم للجهاز .
دعوات متجددة لتدقيق البرامج الثابتة والتنظيم. حقيقة أن خطأً واحداً في إعدادات البناء يمكن أن يظل خامداً لمدة خمس سنوات ثم يستنزف 130 مليون دولار أثارت مطالب واسعة النطاق بفرض عمليات تدقيق أمنية للبرامج الثابتة ورقابة تنظيمية محتملة على صناعة المحافظ الصلبة . أفادت شركة أمن البلوك تشين REKT أن اختراق Coldcard وحده يمثل حوالي 10% من إجمالي خسائر اختراقات العملات الرقمية في عام 2026 .
مخاوف من الاختراق المدعوم بالذكاء الاصطناعي. أشارت مجلة Forbes ومنافذ أخرى إلى أن المهاجمين استخدموا أدوات تخمين مدعومة بالذكاء الاصطناعي لتسريع عملية البحث في فضاء العبارات، مما خفض حاجز تنفيذ الاستغلال وأثار مخاوف أوسع نطاقاً بشأن الجهات الفاعلة المعززة بالذكاء الاصطناعي التي تستهدف البنية التحتية للعملات الرقمية .
بعد أيام من ظهور حادثة Coldcard، تم استغلال ثغرة أمنية حرجة في خادم BTCPay Server مفتوح المصدر بنشاط في 7-8 أغسطس 2026 .
سمحت إصدارات BTCPay Server الأقدم من 2.4.2 لمهاجم عن بُعد غير مصادق بالحصول على ملفات اعتماد .macaroon الخاصة بـ LND (Lightning Network Daemon) — وهي الرموز المميزة (Bearer Tokens) التي تأذن بتنفيذ الأوامر ضد عقدة Lightning . بمجرد أن يحصل المهاجم على ملف الماكارون، يمكنه السيطرة على العقدة وسحب عملات البيتكوين الخاصة بها دون الحاجة إلى كلمة مرور أو جلسة أو أي موطئ قدم آخر على الجهاز .
شمل الضحايا المؤكدون شركة صناعة المحافظ الصلبة Foundation ومنشور البيتكوين Citadel21، حيث تم إغلاق قنوات Lightning الخاصة بهم قسراً وسحب الأموال . أصدرت BTCPay الإصدار 2.4.2 كتصحيح طارئ، وحثت جميع المشغلين على التحديث فوراً أو إيقاف تشغيل خوادمهم، وقيدت مؤقتاً الوصول عن بُعد إلى Lightning . عرض الداعمون لاحقاً مكافأة استرداد تصل إلى 3 بيتكوين للمساعدة في استرداد الأموال المسروقة .
استغلال BTCPay، رغم كونه أصغر حجماً بكثير، زاد من الشعور بالأزمة في أمن البنية التحتية للبيتكوين. وكما وصفتها مجلة Forbes، كان الوضع "سيئاً للغاية" .
لم تحدث حادثة Coldcard في عزلة. وفقاً لمتتبعي الأمن، كان عام 2026 في طريقه ليكون واحداً من أسوأ الأعوام في تاريخ اختراقات العملات الرقمية.
على الرغم من اختلاف المنهجيات، كان الإجماع واضحاً: تكرار الهجمات كان عند أعلى مستوى له على الإطلاق، وكان اختراق محفظة Coldcard الصلبة — الذي يمثل حوالي 10% من إجمالي خسائر العام في غضون أيام قليلة — المثال الأبرز على ثغرة أوسع في البنية التحتية .
أصدرت Coinkite تصحيحاً طارئاً للبرامج الثابتة لجميع الطرازات المتأثرة وأصدرت إرشادات عاجلة . التحذير الحاسم: تثبيت تحديث البرامج الثابتة لا يصلح عبارة الاسترداد المخترقة بالفعل . المستخدمون الذين قاموا بتوليد عبارات (Seeds) على برامج ثابتة معرضة للخطر (الإصدارات 4.0.1 حتى 5.0.3 على أجهزة Mk2 وMk3) كان عليهم:
أكدت Coinkite أن العبارات التي تم إنشاؤها على أجهزة Mk4 وQ وMk5 لم تتأثر بنفس الخلل . ومع ذلك، فإن الدرس الأوسع ينطبق عالمياً: المحفظة الصلبة تكون آمنة فقط بقدر تنفيذ برامجها الثابتة.
لم يكن اختراق Coldcard هجوماً تصيدياً (Phishing)، أو اختراقاً للخادم، أو حملة هندسة اجتماعية. لقد كان فشلاً في تنفيذ البرامج الثابتة وسلسلة التوريد جعل خمس سنوات من المحافظ الصلبة غير آمنة ضد مهاجم مصمم يحمل كمبيوتراً محمولاً وأدوات تخمين عامة.
بالنسبة لمجتمع البيتكوين، فرضت الحادثة تطوراً غير مريح لشعار الحفظ الذاتي: "مفاتيحك، عملاتك" صحيح فقط إذا كان الجهاز الذي أنتج تلك المفاتيح قد فعل ذلك باستخدام عشوائية حقيقية. عندما يستنزف خطأ واحد في إعدادات البناء 88 بت من الإنتروبيا من محفظتك، لا يمكن لصفيحة فولاذية لعبارة الاسترداد ولا لإعداد متعدد التواقيع (Multi-sig) أن ينقذك.
كما قال أحد المستخدمين المتضررين لمجلة Forbes: "فعلت كل شيء بشكل صحيح" — وما زال يخسر بيتكوين بقيمة تزيد عن 116 مليون دولار .