بعد سرقة 70 مليون دولار من محافظ Coldcard: تشانغ بينغ تشاو ينصح بتوزيع العملات الرقمية على محافظ متعددة

أبرز النقاط
- ثغرة في البرنامج الثابت لمحافظ Coldcard منذ 2021 مكّنت من سرقة نحو 70 مليون دولار من البيتكوين
- CZ ينصح بتوزيع الأصول الرقمية على عدة محافظ لتقليل المخاطر رغم تعقيد إدارة المفاتيح
- تحديث البرنامج الثابت لا يحمي المفاتيح المُولَّدة سابقاً؛ يجب إنشاء عبارات استرداد جديدة
في حادثة أمنية لافتة هزّت مجتمع العملات الرقمية، نجح مهاجم مجهول في استغلال ثغرة قديمة في محافظ Coldcard الشهيرة وسرقة ما يقارب 1,082 بيتكوين بقيمة 70 مليون دولار خلال 41 دقيقة فقط. الحادثة دفعت مؤسس منصة Binance تشانغ بينغ تشاو (CZ) إلى توجيه نصيحة صريحة: لا تضع كل بيتكويناتك في سلة واحدة.
ما الذي حدث بالضبط في اختراق Coldcard؟
في 30 يوليو 2026، رصد المراقبون سلسلة سريعة من المعاملات أفرغت أرصدة مئات المحافظ. المهاجم استغل خللاً في البرنامج الثابت (firmware) يعود إلى مارس 2021، حيث أثّر هذا الخلل على العشوائية المستخدمة في توليد عبارات الاسترداد (recovery seeds) في طرازات معينة، أبرزها الإصدار القديم Mk3.
الخطير في الأمر أن هذا الضعف سمح بإعادة بناء المفاتيح الخاصة دون أي وصول فعلي للجهاز نفسه — أي أن المهاجم لم يحتج لسرقة المحفظة أو اختراقها عن بُعد بالطريقة التقليدية. كثير من المحافظ المتضررة ظلت خاملة لسنوات، مما يشير إلى أن أصحابها ربما نسوا وجودها أو اعتبروها آمنة بالكامل.
كم بلغت الخسائر الفعلية؟
التقديرات الأولية أشارت إلى سرقة نحو 594 بيتكوين (38 مليون دولار) من حوالي 500 عنوان خلال 25 دقيقة. لكن تحليلاً لاحقاً أجرته Galaxy Research رفع الأرقام بشكل ملحوظ: نحو 1,082.65 بيتكوين بقيمة تقارب 70 مليون دولار، مسروقة من 1,196 عنواناً على مدار 41 دقيقة.
- التقدير الأولي: 594 BTC من 500 عنوان في 25 دقيقة
- التقدير المُحدَّث: 1,082.65 BTC من 1,196 عنوان في 41 دقيقة
- القيمة بالدولار: ارتفعت من 38 مليوناً إلى 70 مليون دولار
كيف ردّت Coinkite على الاختراق؟
شركة Coinkite المصنّعة لمحافظ Coldcard اعترفت بالمشكلة وقدّمت اعتذاراً علنياً، ثم أصدرت تحديثات طوارئ للبرنامج الثابت. لكنها شددت على نقطة جوهرية: تحديث البرنامج الثابت لا يحمي عبارات الاسترداد التي وُلِّدت بالفعل تحت الإصدارات المعيبة.
الحل الوحيد للمستخدمين المتأثرين هو توليد عبارات استرداد جديدة بالكامل على أجهزة مُحدَّثة، ثم نقل أرصدتهم بحذر. الطرازات الأحدث مثل Mk4 وQ وMk5 لم تتأثر بهذا الخلل تحديداً.
ماذا قال CZ عن الحادثة؟
على منصة X، علّق تشانغ بينغ تشاو على التقارير مشيراً إلى أن حتى المحافظ الصلبة ذات السجل الطويل قد تحتوي على ثغرات. اقترح توزيع الأموال على عدة محافظ مختلفة لتقليل التعرض للمخاطر، لكنه اعترف بصراحة أن هذه الاستراتيجية تجلب تحدياتها الخاصة، أبرزها تعقيد إدارة المفاتيح المتعددة.
واختتم بعبارته المعهودة: "لا شيء مضمون 100%"، داعياً المستخدمين للبقاء على اطلاع والحفاظ على أمان أصولهم (SAFU).
لماذا التوزيع على محافظ متعددة منطقي رغم التعقيد؟
الفكرة بسيطة: تركيز أرصدة ضخمة في جهاز واحد أو عبارة استرداد واحدة يخلق نقطة فشل واحدة. إذا اختُرقت تلك النقطة — سواء بثغرة برمجية أو خطأ بشري أو سرقة فعلية — تضيع كل الأصول دفعة واحدة.
توزيع الأصول على محافظ مستقلة، يُفضَّل أن تكون مُولَّدة على أجهزة مختلفة أو بأساليب متنوعة، يحدّ من الضرر إذا تعرضت إحداها للاختراق. المقايضة هي زيادة تعقيد إدارة عبارات الاسترداد المتعددة، مما يرفع احتمالية الخطأ البشري أو فقدان النسخ الاحتياطية.
- مزايا التوزيع: تقليل مخاطر التركيز، احتواء الضرر في حال الاختراق
- عيوب التوزيع: تعقيد إدارة المفاتيح، زيادة احتمال فقدان النسخ الاحتياطية
- الحل الوسط: توازن بين عدد المحافظ وقدرتك على إدارتها بأمان
ما الدروس المستفادة لحاملي العملات الرقمية؟
هذه الحادثة تُذكّر بأن المحافظ الصلبة، رغم كونها ركيزة أساسية للتخزين الآمن لأنها تُبقي المفاتيح الخاصة بعيدة عن الإنترنت، ليست محصّنة تماماً. أخطاء البرنامج الثابت أو ضعف العشوائية أو مشكلات تقنية أخرى قد تظهر بعد سنوات من الاستخدام.
النصائح العملية واضحة: تحقق من تاريخ توليد عبارات الاسترداد الحالية، انقل أرصدتك من أي أجهزة قد تكون متأثرة وفق إرشادات الشركة المصنّعة، وقيّم ما إذا كان التوزيع على محافظ متعددة يناسب مستوى تحمّلك للمخاطر.
رأي Logicity
هذه الحادثة تكشف معضلة جوهرية في عالم الحفظ الذاتي للعملات الرقمية: الأمان المطلق وهم. المحافظ الصلبة مثل Coldcard وLedger وTrezor تتنافس على تقديم أعلى مستويات الأمان، لكن كل منها يحمل مخاطره الخاصة. Ledger تعرضت لاختراق قاعدة بيانات عملائها عام 2020، وTrezor واجهت انتقادات بشأن ثغرات فعلية. الحل ليس في اختيار محفظة "مثالية" بل في بناء منظومة دفاعية متعددة الطبقات: توزيع الأصول، تحديث الأجهزة، ومراجعة دورية للممارسات الأمنية.
الأسئلة الشائعة
هل محافظ Coldcard الجديدة آمنة بعد هذا الاختراق؟
نعم، الطرازات الأحدث مثل Mk4 وQ وMk5 لم تتأثر بهذا الخلل تحديداً. المشكلة كانت في طرازات قديمة مثل Mk3 وبعض الأجهزة الأخرى التي وُلِّدت عبارات استردادها قبل إصلاح الثغرة.
هل تحديث البرنامج الثابت يكفي لحماية أرصدتي؟
لا. التحديث يمنع توليد عبارات استرداد ضعيفة في المستقبل، لكنه لا يحمي العبارات التي وُلِّدت سابقاً تحت الإصدارات المعيبة. يجب توليد عبارة جديدة ونقل الأرصدة.
كم محفظة يُنصح بامتلاكها لتوزيع الأصول الرقمية؟
لا يوجد رقم سحري. القاعدة هي التوازن بين تقليل مخاطر التركيز وقدرتك على إدارة المفاتيح بأمان. البعض يستخدم 2-3 محافظ من شركات مختلفة، والبعض يضيف محفظة ورقية أو متعددة التوقيعات.
ما أفضل محفظة صلبة للعملات الرقمية حالياً؟
لا توجد إجابة واحدة. Coldcard وLedger وTrezor وFoundation Passport كلها خيارات محترمة بنقاط قوة وضعف مختلفة. الأهم هو فهم نموذج الأمان لكل منها واختيار ما يناسب احتياجاتك.
هل يمكن استرداد العملات المسروقة في هذا الاختراق؟
عملياً، الاحتمال ضعيف جداً. معاملات البيتكوين لا رجعة فيها، وتتبع الأموال المسروقة يتطلب تعاوناً من منصات التداول التي قد تستقبلها، وهو أمر معقد ونادر النجاح.
هل تحتاج مساعدة في التطبيق؟
إذا كنت تبني منتجاً في مجال العملات الرقمية أو تحتاج استشارة أمنية لمنظومة الحفظ الذاتي في مؤسستك، تواصل مع فريق Logicity للربط بخبراء متخصصين في المنطقة.
فاطمة الزهراء
كاتبة تقنية متخصصة في الذكاء الاصطناعي
أُنتِج هذا المقال بمساعدة الذكاء الاصطناعي وراجعه فريق التحرير في لوجيسيتي. اعرف المزيد في سياسة التحرير.






