في 30 يوليو 2026، تمكن مهاجم من تصفية 1,196 عنوانًا على شبكة البيتكوين خلال 41 دقيقة فقط، مستوليًا على ما يقارب 1,082.65 BTC بقيمة تقارب 70.2 مليون دولار آنذاك. وفقًا لتحليل Galaxy Research، ارتبطت هذه العملية بثغرة في برمجيات محفظة Coldcard التي تنتجها شركة Coinkite الكندية، والمتخصصة في المحافظ الصلبة المخصصة للبيتكوين فقط.
أصل الثغرة في توليد البذور
الخلل يعود إلى خطأ في تكامل البرمجيات منذ مارس 2021، حيث تم توجيه عملية توليد البذور إلى مولد أرقام شبه عشوائية برمجي (PRNG) بدلًا من الاعتماد على مولد الأرقام العشوائية المدمج في العتاد (STM32 RNG). هذا الخطأ سمح للمهاجمين، عند معرفة معرف الجهاز (UID) وحالة المؤقت وسجل استدعاءات RNG السابقة، بإعادة إنتاج تدفقات البذور المحتملة خارج الجهاز، ثم مطابقة العناوين الناتجة مع بيانات البلوكشين العامة لتحديد المحافظ القابلة للاستهداف.
استجابة Coinkite والإصدارات المتأثرة
أصدرت الشركة تحديثًا طارئًا في 31 يوليو لجميع النماذج، لكنها أوضحت أن تثبيت التحديث لا يصلح البذور القديمة، بل يجب إنشاء بذور جديدة ونقل العملات إليها. الإصدارات المتأثرة تشمل:
- Mk2 وMk3: الإصدارات من 4.0.0 حتى 4.1.9.
- Mk4 وMk5: أي إصدار قبل 5.6.0.
- Q: أي إصدار قبل 1.5.0Q.
- Edge builds: قبل 6.6.0X لموديلات Mk4 وMk5، وقبل 6.6.0QX لموديل Q.
الشركة أكدت أن استخدام 50 رمية نرد مستقلة وخاصة لتوليد البذور يحمي من هذا الخلل، لكنها أوصت رغم ذلك بالانتقال إلى بذور جديدة. كما أوضحت أن الأجهزة الأخرى مثل TAPSIGNER وOPENDIME وSATSCARD غير متأثرة.
تداعيات مالية وأمنية
لاحقًا، رصدت Galaxy Research موجتين إضافيتين من عمليات السحب مرتبطة بالثغرة نفسها، لترتفع الخسائر الإجمالية إلى نحو 88.6 مليون دولار عبر 4,585 عنوانًا. الشركة أشارت إلى أن أنماط المعاملات قد تدل على مشغل واحد للموجتين الأولى والثانية، لكنها حذرت من افتراض أن الموجة الثالثة مرتبطة بالجهة نفسها. كما أبلغت عن نحو 600 عنوان يُعتقد أنها تحت سيطرة المهاجمين إلى جهات التحقيق الفيدرالية وشركات الامتثال والأمن السيبراني.
خلفيات أمنية أوسع
هذا الكشف يأتي بعد أبحاث Coinspect في يوليو حول ثغرة أخرى في مولد الأرقام شبه العشوائية في محافظ برمجية قديمة، والتي أدت إلى سرقة أكثر من 5 ملايين دولار من عملات مختلفة مثل Ethereum وTron وPolygon. الحوادث المتتالية تؤكد أن ضعف البنية التحتية لتوليد البذور العشوائية يمثل تهديدًا جوهريًا لأمن المحافظ الرقمية، وأن أي خلل في هذه العملية يمكن أن يؤدي إلى خسائر بملايين الدولارات في دقائق معدودة.































