قراصنة يسرقون 130 مليون دولار باستغلال ثغرة قديمة في المحافظ المادية كولدكارد

استغل قراصنة خللاً في توليد الأرقام العشوائية ببرمجيات كولدكارد الثابتة منذ 2021 لاختراق محافظ العملات المشفرة وسرقة 130 مليون دولار رغم عزلها التام عن الإنترنت.

تحرير
ألمعي · هيئة التحرير
النشر
٥ أغسطس ٢٠٢٦
المصدر
TechCrunch ↗
القراءات
٢
الوقت
قراءة 3 دقائق
عملات بيتكوين وأوراق نقدية دولارية

كشفت تقارير موثّقة في أغسطس 2026 عن عملية سرقة إلكترونية منظّمة تعدّ من أضخم ما شهده قطاع العملات المشفرة في العام الجاري؛ إذ تمكّن قراصنة إلكترونيون من اختلاس ما يزيد على مئةٍ وثلاثين مليون دولار من أصول مشفّرة، وذلك عبر استغلال ثغرة خفية في أجهزة المحفظة المادية الشهيرة "كولدكارد" من إنتاج شركة Coinkite الكندية. ويُقدَّر عدد الجهات المتهجّمة بما لا يقل عن اثنتي عشرة جهة مستقلة، مما يُشير إلى انتشار معرفة هذا الخلل في أوساط متعددة.

تتمحور الثغرة حول خلل أساسي في آلية توليد الأرقام العشوائية المُستخدمة لإنشاء عبارات الاسترداد؛ وهي السلسلة من الكلمات التي تُمثّل المفتاح الرئيسي للوصول إلى المحفظة واسترداد الأصول. فبدلاً من توليد عبارات عشوائية حقيقية، كانت الآلية المعيبة تُفرز عبارات شبه منتظمة يمكن للمهاجمين تخمينها واختبارها آلياً بسرعة عالية عبر هجوم القوة الغاشمة. وقد أُضيف هذا الخلل في البرمجيات الثابتة عام ألفين وواحد وعشرين، ومكث متربّصاً لسنوات قبل أن يكتشفه المهاجمون ويوظّفوه.

ما يجعل هذه القضية مثيرةً للقلق بصورة خاصة هو أن الضحايا التزموا تماماً بكل الممارسات الأمنية الموصى بها. روى أحدهم بمرارة واضحة: "لم أُشارك عبارة الاسترداد مع أحد قط. أجهزتي لم تتصل أبداً بالإنترنت. كل شيء كان معزولاً. ومع ذلك، لا شيء من ذلك كان مهماً، لأن الأداة الأصل التي أنشأت عبارة الاسترداد كانت في حد ذاتها معطوبة." وأشار إلى خسارته مليوناً وستمئة ألف دولار رغم التزامه الكامل بإجراءات الأمان.

تكمن المفارقة المؤلمة في أن المحافظ الباردة وُجدت أصلاً لتجاوز مخاطر الاتصال بالإنترنت؛ فهي تُبقي المفاتيح الخاصة معزولةً عن الشبكة بصورة دائمة، مما يجعلها بمنأى عن الاختراقات الإلكترونية المعتادة التي تستهدف المحافظ البرمجية. غير أن هذا الاختراق يُثبت أن الأمان الفيزيائي لا يكفي وحده إذا كانت الخوارزمية الأساسية لتوليد المفاتيح مخترقةً من البداية.

ردّت شركة Coinkite بإصدار نشرة أمنية تدعو فيها جميع أصحاب الأجهزة إلى تحديث البرمجيات الثابتة فوراً ونقل أصولهم إلى عبارات استرداد جديدة مُولَّدة بإصدارات مُصحَّحة. بيد أن هذه الدعوة جاءت بعد أن تكبّد عشرات الضحايا خسائر فادحة، ما يُعيد إلى الواجهة تساؤلات جدية حول آليات الإشعار والاستجابة لمثل هذه الثغرات في منظومة الأجهزة المادية.

يأتي هذا الاختراق ضمن سياق مقلق على مستوى القطاع الأشمل؛ إذ تشير التقديرات إلى أن عام ألفين وستة وعشرين شهد حتى الآن أكثر من مئتي حادثة اختراق طالت قطاع العملات المشفرة، مع خسائر إجمالية تُقدَّر بنحو تسعمئة وخمسين مليون دولار. ويُؤكّد هذا النمط المتصاعد أن قطاع العملات الرقمية لا يزال يُعاني ثغرات بنيوية عميقة تستهدفها الجهات الخبيثة بأساليب متجددة.

يمسّ هذا الاختراق مستخدمي العملات المشفرة في العالم العربي بصورة مباشرة؛ إذ يشهد العالم العربي إقبالاً متزايداً على العملات الرقمية، لا سيما في لبنان الذي لجأ مواطنوه إلى بيتكوين والعملات المستقرة كوسيلة للحفاظ على مدخراتهم في مواجهة الانهيار المصرفي. وتُعدّ الإمارات من أبرز مراكز تداول العملات المشفرة في المنطقة بفضل بيئتها التنظيمية المواتية في إمارة دبي، فيما يعتمد ملايين المغتربين العرب على هذه العملات لتحويل مدخراتهم بتكاليف أقل. ويُذكّر هذا الاختراق بضرورة التحقق المستمر من أمان الأجهزة والبرمجيات المستخدمة.

وعلى صعيد الدروس المستخلصة، يُذكّرنا هذا الاختراق بأن الأمان الرقمي منظومة متكاملة لا حلقة واحدة؛ فلا يكفي العزل عن الإنترنت، بل ينبغي التحقق المستمر من سلامة الخوارزميات والبرمجيات الثابتة من الخلل والثغرات، واعتماد مبدأ التنويع في أدوات حفظ الأصول الرقمية، وعدم الاعتماد الكلي على أي منصة أو جهاز واحد مهما بدت موثوقيته عالية.

المصدر الأصلي
TechCrunch
قراءة المقال الأصلي ↗
قصة اليوم · كل صباح

أعجبك التقرير؟ استلم واحداً كل صباح.

قصةٌ تقنية واحدة تستحقّ وقتك، بالعربية. بلا إعلانات، بلا إزعاج.

بلا إعلانات · إلغاء الاشتراك بنقرة واحدة · بياناتك آمنة

اقرأ أيضًا

المزيد من أمن

جودي فولكنر، الرئيسة التنفيذية المؤسسة لشركة إيبك سيستمز

إيبك توقف تطوير منتجاتها مؤقتاً لإصلاح ثغرات تهدد بيانات 320 مليون مريض

أوقفت شركة إيبك، أكبر مزوّد لأنظمة السجلات الصحية الإلكترونية في أمريكا، تطوير منتجاتها ستة أسابيع لإصلاح ثغرات أمنية في نظام MyChart قد تسمح بالوصول إلى بيانات ملايين المرضى دون تسجيل أثر.

TechCrunch
حاسوب ماك بوك إير مفتوح على مكتب يرمز إلى نظام ماك أو إس من آبل

آبل تشدد ضوابط الوصول الكامل للقرص في ماك مواجهةً لمخاطر وكلاء الذكاء الاصطناعي

أعلنت آبل تشديد صلاحية الوصول الكامل للقرص في نظام ماك أو إس، بعد تنامي المخاوف من وكلاء الذكاء الاصطناعي القادرين على الوصول غير المقيّد إلى ملفات المستخدمين ورسائلهم وسجل تصفحهم.

TechCrunch
تصور للمعالج الضوئي العصبي المستخدم لكشف مقاطع فيديو التزييف العميق

معالج ضوئي يكتشف التزييف العميق في الفيديو بدقة تقارب 98%

باحثون في جامعة كاليفورنيا لوس أنجلوس يطورون معالجاً عصبياً ضوئياً يفحص عشرات مقاطع الفيديو في آنٍ واحد باستخدام الضوء بدلاً من الكهرباء، لكشف التزييف العميق بدقة واستهلاك طاقة منخفضين.

ScienceDaily
تصوير فني لأسراب الذكاء الاصطناعي المتشابكة تحمي الشبكات السيبرانية

أرمادين: 255 مليون دولار لحماية الشركات بأسراب الذكاء الاصطناعي

مؤسس مانديانت كيفن مانديا يطلق أرمادين، شركة تستخدم أسراباً من عوامل الذكاء الاصطناعي المستقلة لمحاكاة هجمات القراصنة واختبار دفاعات الشركات بتكلفة أقل وسرعة أكبر.

TechCrunch
مارك تشين، كبير مسؤولي الأبحاث في OpenAI

كبير باحثي OpenAI يدافع عن سلامة النماذج بعد اختراق Hugging Face

مارك تشين، كبير مسؤولي الأبحاث في OpenAI، يرد على تداعيات اختراق عوامل الذكاء الاصطناعي لمنصة Hugging Face، ويشرح إجراءات السلامة الجديدة ومراقبة التدريب التي تبنتها الشركة.

MIT Technology Review
صورة جوية لمبنى البنتاغون، مقر وزارة الدفاع الأمريكية

اختراق استمر تسعة أشهر يكشف بيانات ملايين من عسكريي الجيش الأمريكي

أبلغت وزارة الدفاع الأمريكية ملايين العسكريين الحاليين والسابقين بأن بياناتهم الشخصية، بما فيها أرقام الضمان الاجتماعي، سُرقت عبر ثغرة في نظام لمشاركة الملفات.

TechCrunch
قراصنة يسرقون 130 مليون دولار باستغلال ثغرة قديمة في المحافظ المادية كولدكارد — ألمعي