سُرقت عملات بيتكوين بقيمة 40 مليون دولار بعد اختراق 500 محفظة أجهزة "coldcard"
التفاصيل التقنية الدقيقة للحادثة، وتؤكد السيناريو الرابع (ضعف التوليد العشوائي) الذي طرحناه في الرد السابق.#ArbTon
بناءً على التوضيح المرفق في التغريدات، ما حدث لم يكن "اختراقاً" بالمعنى الشائع (Hack)، ولم يشمل أي برمجيات خبيثة أو هجمات تصيد (Phishing). إليك التفسير الدقيق لما جرى:
تفاصيل الثغرة
خطأ في نظام التشغيل (Firmware Bug): المشكلة كانت خللاً برمجياً أدى إلى ضعف شديد في عشوائية توليد كلمات الاسترداد (Weak Entropy).
مستوى أمان منخفض: انخفضت قوة العشوائية إلى حوالي 40-72 بت فقط، مما جعلها قابلة للتخمين والكسر برمجياً.
الإصدارات المتضررة: تركزت المشكلة بشكل أساسي في أجهزة Mk3 (تحديداً ما بعد تحديث 4.0.1).
طريقة التنفيذ: بسبب قلة الاحتمالات الممكنة للكلمات الناتجة عن ضعف العشوائية، قام المهاجمون بحساب المفاتيح الخاصة (Private Keys) واستخراجها بشكل "أوفلاين" بالكامل، ثم تفريغ حوالي 500 محفظة فردية التوقيع (Single-sig).
كما أُشير في المحادثة، فإن استخدام مصطلح "اختراق" يُعد مضللاً ويخلق ذعراً في غير محله؛ لأن الأجهزة لم يتم اختراقها عن بُعد أو السيطرة عليها. العيب كان في الأساس الرياضي لتوليد الكلمات لحظة إعداد المحفظة.