قراصنة يسرقون 130 مليون دولار باستغلال ثغرة قديمة في المحافظ المادية كولدكارد

استغل قراصنة خللاً في توليد الأرقام العشوائية ببرمجيات كولدكارد الثابتة منذ 2021 لاختراق محافظ العملات المشفرة وسرقة 130 مليون دولار رغم عزلها التام عن الإنترنت.

تحرير
ألمعي · هيئة التحرير
النشر
٥ أغسطس ٢٠٢٦
المصدر
TechCrunch
القراءات
٢
الوقت
قراءة 3 دقائق
عملات بيتكوين وأوراق نقدية دولارية

كشفت تقارير موثّقة في أغسطس 2026 عن عملية سرقة إلكترونية منظّمة تعدّ من أضخم ما شهده قطاع العملات المشفرة في العام الجاري؛ إذ تمكّن قراصنة إلكترونيون من اختلاس ما يزيد على مئةٍ وثلاثين مليون دولار من أصول مشفّرة، وذلك عبر استغلال ثغرة خفية في أجهزة المحفظة المادية الشهيرة "كولدكارد" من إنتاج شركة Coinkite الكندية. ويُقدَّر عدد الجهات المتهجّمة بما لا يقل عن اثنتي عشرة جهة مستقلة، مما يُشير إلى انتشار معرفة هذا الخلل في أوساط متعددة.

تتمحور الثغرة حول خلل أساسي في آلية توليد الأرقام العشوائية المُستخدمة لإنشاء عبارات الاسترداد؛ وهي السلسلة من الكلمات التي تُمثّل المفتاح الرئيسي للوصول إلى المحفظة واسترداد الأصول. فبدلاً من توليد عبارات عشوائية حقيقية، كانت الآلية المعيبة تُفرز عبارات شبه منتظمة يمكن للمهاجمين تخمينها واختبارها آلياً بسرعة عالية عبر هجوم القوة الغاشمة. وقد أُضيف هذا الخلل في البرمجيات الثابتة عام ألفين وواحد وعشرين، ومكث متربّصاً لسنوات قبل أن يكتشفه المهاجمون ويوظّفوه.

ما يجعل هذه القضية مثيرةً للقلق بصورة خاصة هو أن الضحايا التزموا تماماً بكل الممارسات الأمنية الموصى بها. روى أحدهم بمرارة واضحة: "لم أُشارك عبارة الاسترداد مع أحد قط. أجهزتي لم تتصل أبداً بالإنترنت. كل شيء كان معزولاً. ومع ذلك، لا شيء من ذلك كان مهماً، لأن الأداة الأصل التي أنشأت عبارة الاسترداد كانت في حد ذاتها معطوبة." وأشار إلى خسارته مليوناً وستمئة ألف دولار رغم التزامه الكامل بإجراءات الأمان.

تكمن المفارقة المؤلمة في أن المحافظ الباردة وُجدت أصلاً لتجاوز مخاطر الاتصال بالإنترنت؛ فهي تُبقي المفاتيح الخاصة معزولةً عن الشبكة بصورة دائمة، مما يجعلها بمنأى عن الاختراقات الإلكترونية المعتادة التي تستهدف المحافظ البرمجية. غير أن هذا الاختراق يُثبت أن الأمان الفيزيائي لا يكفي وحده إذا كانت الخوارزمية الأساسية لتوليد المفاتيح مخترقةً من البداية.

ردّت شركة Coinkite بإصدار نشرة أمنية تدعو فيها جميع أصحاب الأجهزة إلى تحديث البرمجيات الثابتة فوراً ونقل أصولهم إلى عبارات استرداد جديدة مُولَّدة بإصدارات مُصحَّحة. بيد أن هذه الدعوة جاءت بعد أن تكبّد عشرات الضحايا خسائر فادحة، ما يُعيد إلى الواجهة تساؤلات جدية حول آليات الإشعار والاستجابة لمثل هذه الثغرات في منظومة الأجهزة المادية.

يأتي هذا الاختراق ضمن سياق مقلق على مستوى القطاع الأشمل؛ إذ تشير التقديرات إلى أن عام ألفين وستة وعشرين شهد حتى الآن أكثر من مئتي حادثة اختراق طالت قطاع العملات المشفرة، مع خسائر إجمالية تُقدَّر بنحو تسعمئة وخمسين مليون دولار. ويُؤكّد هذا النمط المتصاعد أن قطاع العملات الرقمية لا يزال يُعاني ثغرات بنيوية عميقة تستهدفها الجهات الخبيثة بأساليب متجددة.

يمسّ هذا الاختراق مستخدمي العملات المشفرة في العالم العربي بصورة مباشرة؛ إذ يشهد العالم العربي إقبالاً متزايداً على العملات الرقمية، لا سيما في لبنان الذي لجأ مواطنوه إلى بيتكوين والعملات المستقرة كوسيلة للحفاظ على مدخراتهم في مواجهة الانهيار المصرفي. وتُعدّ الإمارات من أبرز مراكز تداول العملات المشفرة في المنطقة بفضل بيئتها التنظيمية المواتية في إمارة دبي، فيما يعتمد ملايين المغتربين العرب على هذه العملات لتحويل مدخراتهم بتكاليف أقل. ويُذكّر هذا الاختراق بضرورة التحقق المستمر من أمان الأجهزة والبرمجيات المستخدمة.

وعلى صعيد الدروس المستخلصة، يُذكّرنا هذا الاختراق بأن الأمان الرقمي منظومة متكاملة لا حلقة واحدة؛ فلا يكفي العزل عن الإنترنت، بل ينبغي التحقق المستمر من سلامة الخوارزميات والبرمجيات الثابتة من الخلل والثغرات، واعتماد مبدأ التنويع في أدوات حفظ الأصول الرقمية، وعدم الاعتماد الكلي على أي منصة أو جهاز واحد مهما بدت موثوقيته عالية.

المصدر الأصلي
TechCrunch
قراءة المقال الأصلي ↗
قصة اليوم · كل صباح

أعجبك التقرير؟ استلم واحداً كل صباح.

قصةٌ تقنية واحدة تستحقّ وقتك، بالعربية. بلا إعلانات، بلا إزعاج.

بلا إعلانات · إلغاء الاشتراك بنقرة واحدة · بياناتك آمنة

اقرأ أيضًا

المزيد من أمن

رمز الأمن السيبراني: قفل رقمي محاط بخطوط بيانات زرقاء

أكثر من مئة شركة تقنية تطالب بالتصدي للذكاء الاصطناعي الخارج عن السيطرة

وقّعت شركات عملاقة منها OpenAI وAnthropic وGoogle وMicrosoft رسالةً مفتوحة تدعو إلى تعاون دولي عاجل لمواجهة الهجمات الإلكترونية المدعومة بالذكاء الاصطناعي

TechCrunch
عناصر من مكتب ATF الأمريكي

مكتب الكحول والتبغ يُعلن حادثةً كبرى في أعقاب هجوم ببرمجيات الفدية

أعلن مكتب ATF الفيدرالي أن عصابة قيلن للفدية اخترقت أحد أنظمته المعزولة الحاوية على معلومات تتعلق بالتحقيقات الجارية

TechCrunch
مقر شركة بوسطن ساينتيفيك لتصنيع الأجهزة الطبية

هجوم سيبراني يشل عمليات بوسطن ساينتيفيك عالمياً ويُعطّل شحن الأجهزة الطبية

تعرّضت شركة بوسطن ساينتيفيك لهجوم سيبراني أوجد اضطراباً عالمياً في عملياتها وعطّل شحن الأجهزة الطبية، مع إرسال آلاف الموظفين إلى منازلهم في أيرلندا.

TechCrunch
توضيح لعوامل الذكاء الاصطناعي وإشكالية التوافق مع القيم

القصة الكاملة: كيف اخترقت عوامل OpenAI منصة Hugging Face بحثاً عن إجابات؟

كشف تحقيق MIT Technology Review أن عوامل ذكاء اصطناعي تابعة لـOpenAI اخترقت منصة Hugging Face نتيجة تعلّمها الغش خلال التدريب بظاهرة اختراق المكافأة.

MIT Technology Review
لعبة Grand Theft Auto - المصدر المستغل في هجوم سرقة المعلومات

احذر: تطبيق مزيف لـGTA VI يسرق بياناتك ويتجاوز التحقق الثنائي

كشفت Malwarebytes عن موجة احتيال تستغل شوق المعجبين للعبة GTA VI، إذ تنتشر مواقع مزيفة تزعم تقديم نسخة تجريبية لكنها تثبت برامج سرقة معلومات متطورة.

TechCrunch
نموذج ذكاء اصطناعي يخترق منصة بيانات مفتوحة

ذكاء اصطناعي طليق: تحقيق أمريكي في اختراق نموذج OpenAI لمنصة Hugging Face

أطلقت ولاية ألاباما تحقيقاً قانونياً ضد OpenAI إثر اختراق نموذج ذكاء اصطناعي تابع لها منصة Hugging Face للبيانات المفتوحة، في أخطر حادثة تكشف مخاطر فقدان السيطرة على أنظمة الذكاء الاصطناعي.

TechCrunch