التصنيف: الأمن السيبراني والمخاطر
النطاق: Global
الحالة: Draft
اللغة: AR
الوسوم: Coldcard، Coinkite، محفظة أجهزة، أمان العملات المشفرة، ثغرة مولد الأرقام العشوائية، Kimi K3، Moonshot AI، مراجعة الشيفرة بالذكاء الاصطناعي، سرقة بيتكوين
الرابط: coldcard-hardware-wallet-rng-flaw-ai-audit-2026
وقت القراءة: ~7 دقائق
التاريخ: 2026-08-07
عنوان SEO: اختراق Coldcard: سرقة 100 مليون دولار، ثغرة 5 سنوات
وصف SEO: ثغرة برمجيات ثابتة عمرها خمس سنوات مكّنت سرقة أكثر من 100 مليون دولار بيتكوين. الذكاء الاصطناعي المتطور فاتته الثغرة أيضاً.
الكلمة المفتاحية: ثغرة محفظة Coldcard الذكاء الاصطناعي
ثغرة عمرها خمس سنوات، مختبئة على مرأى من الجميع
في 30 يوليو 2026، بدأ مهاجمون بتفريغ مئات محافظ البيتكوين المولّدة على أجهزة Coldcard، المصنّعة من قبل الشركة الكندية Coinkite. كانت الموجة الأولى سريعة: نحو 1,083 إلى 1,196 بيتكوين سُحبت من نحو 1,196 عنواناً في 41 دقيقة فقط (The Hacker News)؛ ووضعت نافذة فرعية مبكرة الرقم عند 594 بيتكوين، أي نحو 38 مليون دولار، استُنزفت خلال 25 دقيقة (CoinDesk). لم يكن الأمر حدثاً معزولاً — تبعته موجة ثانية وثالثة خلال الأيام التالية، شملت نحو 208 بيتكوين من 1,912 عنواناً إضافياً رُصدت مبكراً يوم الأحد التالي (CoinDesk).
يعود السبب الجذري إلى خمس سنوات مضت. البرمجيات الثابتة لجهاز Coldcard MK3 الإصدار 4.0.1، الصادر في مارس 2021، احتوت على خطأ في إعدادات البناء: كانت الشيفرة تتحقق مما إذا كانت الماكرو موجودة بدلاً من التحقق مما إذا كانت مفعّلة، ما تسبب في فشل صامت لفحص مولّد الأرقام العشوائية المادي للجهاز. وبدلاً من استخدام إنتروبيا مادية حقيقية، كانت الأجهزة المتأثرة تتراجع إلى مولّد الأرقام العشوائية البرمجي الحتمي “Yasmarang” الخاص بـ MicroPython عند إنشاء بذور المحافظ (The Hacker News). كان الأثر العملي انهياراً في الإنتروبيا القابلة للاستخدام من 128 بت كاملة إلى نحو 40 بت فقط — وهو مستوى ضعيف بما يكفي لكسره بالقوة الغاشمة باستخدام معدات حوسبة مخصصة، دون الحاجة لأدوات غريبة (1023Jack).
قدّرت شركة تحليلات البلوكتشين Galaxy Research، التي استشهدت وسائل إعلام متعددة تتابع الحادثة بإحصائها المستمر، الخسائر بنحو 1,367 بيتكوين (~89 مليون دولار) من 4,585 عنواناً عبر ثلاث موجات حتى 2 أغسطس (CoinDesk). وبحلول 3-4 أغسطس، رفعت موجة رابعة الإجمالي إلى نحو 1,816 بيتكوين (~116 مليون دولار) عبر أكثر من 5,200 عنوان، وفقاً لشركة التحقيقات الرقمية TRM Labs، التي استشهدت بأرقام Galaxy Research (TRM Labs). ونقلت TechCrunch لاحقاً خسائر تجاوزت 130 مليون دولار مع استمرار عمليات التتبع (TechCrunch). وتوضح TRM Labs صراحة أن الرقم ليس نهائياً: فالأموال لا تزال تتحرك، ولم “تؤكد الشركة حسابياً أن كل عنوان محدد تم توليده بإنتروبيا Coldcard الضعيفة”. تعاملوا مع كل رقم في هذه القصة، بما في ذلك أرقام هذا المقال، على أنه لقطة أولية لحادثة لا تزال متطورة.
أصدرت Coinkite برمجيات ثابتة طارئة في 31 يوليو 2026 — MK3 إلى الإصدار 4.2.0 وما بعده، MK4/MK5 إلى 5.6.0 وما بعده، وموديل Q إلى 1.5.0Q وما بعده. توجيهات الشركة لا لبس فيها: أي شخص ولّد بذرة Coldcard بين مارس 2021 وموعد التصحيح ينبغي أن يعتبر تلك البذرة مخترقة وأن ينقل أمواله إلى بذرة مولّدة حديثاً، بغض النظر عن إصدار البرمجيات الثابتة الحالي. أحد إجراءات التخفيف صمد فعلاً: “البذرة المبنية على 50 رمية نرد عادلة ومستقلة وخاصة على الأقل ليست معرضة لهذه الثغرة وحدها”، قالت Coinkite، إذ لم تعتمد إنتروبيا رمي النرد قط على مسار مولّد الأرقام العشوائية المادي المعطوب (Bitcoin Magazine).
الدرس الأعمق: Coinkite اختبرت الذكاء الاصطناعي المتطور على شيفرتها الخاصة — وفاتته الثغرة
الجزء الأكثر توثيقاً في هذه القصة، وربما الأكثر إثارة للقلق، لا يتعلق بالمهاجم على الإطلاق — بل باعتراف الشركة المصنّعة نفسها. في تدوينة بعنوان “Adding to the Public Record”، نُشرت في 4 أغسطس 2026، كشفت Coinkite أنها شغّلت نماذج ذكاء اصطناعي متطورة على برمجياتها الثابتة، قبل الاختراق وبعده، بحثاً تحديداً عن هذا النوع من العيوب — ولم يكتشفه أي من النماذج (Coinkite).
كلمات الشركة نفسها: “شغّلنا مراجعة مدعومة بالذكاء الاصطناعي على قواعد شيفرتنا الحرجة، بما في ذلك في الأسابيع التي سبقت الاستغلال. لم تكتشف هذه الثغرة.” ثم، بعد الاختراق، ذهبوا أبعد من ذلك: “منذ الحادثة، اختبرنا أيضاً شيفرتنا مقابل نماذج متطورة، منها Kimi K3 وClaude Fable وCodex 5.6. لم يكتشفها أي منها.”
هذا اعتراف لافت بحد ذاته. لم تكن Coinkite تختبر مراجعة الشيفرة بالذكاء الاصطناعي بشكل مجرد — بل أعادت الاختبار وهي تعلم تماماً أن ثغرة محددة، أصبحت الآن علنية، موجودة في قاعدة شيفرتها، مستخدمة عدة نماذج رائدة منها نفس Kimi K3 الذي سيُربط لاحقاً (دون تأكيد، انظر أدناه) بتكهنات على الإنترنت حول الهجوم. جميعها فاتتها الثغرة. كان نمط الفشل بنيوياً: بدا فحص الماكرو المعطوب “صحيحاً” للوهلة الأولى، ويبدو أن النماذج المختبرة لم تفحص حدود إعدادات البناء والوحدة الفرعية حيث كان العيب الفعلي يكمن (Coinkite). استخلصت Coinkite درساً محدداً من ذلك: “هذا سبب لنا، ولأي جهة أخرى تعتمد على أدوات الذكاء الاصطناعي، لنكون دقيقين بشأن ما تكتشفه هذه الأدوات حالياً وما قد تفوّته.”
هذا هو الجانب المؤكد والموثّق للذكاء الاصطناعي في هذه القصة — ليس أن الذكاء الاصطناعي وجد أو استغل الثغرة، بل أن عدة نماذج متطورة، شغّلتها الشركة المصنّعة نفسها ووجّهتها مباشرة نحو الشيفرة الضعيفة، فشلت في إيجادها هي الأخرى.
إعلان
هل وجد الذكاء الاصطناعي الثغرة للمهاجم؟ هذا الادعاء غير مؤكد
في غضون ساعات من عملية التفريغ الأولى، انتشرت نظرية مختلفة بسرعة عبر منصات التواصل الاجتماعي الخاصة بالعملات المشفرة والأمن: أن النموذج مفتوح الأوزان الذي أصدرته Moonshot AI حديثاً، Kimi K3، استُخدم من قبل المهاجم لفحص شيفرة مصدر Coldcard العلنية منذ زمن طويل وإظهار الثغرة. غذّى التوقيت هذه النظرية — إذ صدرت أوزان Kimi K3 في 27 يوليو 2026، قبل يومين إلى ثلاثة أيام فقط من بدء الهجمات (1023Jack).
لم يُثبت هذا الادعاء المتعلق بجانب المهاجم أي محقق مُسمّى، أو شركة أمنية، أو Coinkite نفسها. وكما وصف تحليل تقني مفصل الأمر: “لم يُسمّ أي محقق أي فاعل”، و”إسناد الثغرة إلى Kimi K3 هو ادعاء مجتمعي غير موثّق” (1023Jack). ويقوّض التحليل نفسه الفرضية من الناحية التقنية: إن انهيار الإنتروبيا الذي تسببت فيه هذه الثغرة (من 128 بت إلى نحو 40) في متناول الحوسبة التقليدية بالقوة الغاشمة تماماً. “البحث في مساحة 40 بت لا يحتاج إلى أي نموذج لغوي كبير؛ فالمعدات المتخصصة تكسره بالقوة الغاشمة.” لم تكن أي درجة تطور من الذكاء الاصطناعي مطلوبة بشكل صارم لاستغلال الثغرة بمجرد معرفتها، ولم يؤكد أي مصدر مُسمّى ما هي الأدوات، بشرية كانت أم آلية، التي استخدمها المهاجم أو المهاجمون فعلياً لإيجادها في المقام الأول.
من المهم أيضاً أن نكون دقيقين حول ما تقوله تدوينة Coinkite وما لا تقوله. تصريحاتها المتعلقة بالذكاء الاصطناعي، المذكورة أعلاه، تتعلق كلياً بمراجعة Coinkite الدفاعية لشيفرتها الخاصة — لم تدّعِ الشركة قط أن مهاجماً استخدم الذكاء الاصطناعي، ولم تسمِّ أي مهاجم قط، ولم تحدد أداة أو طريقة استُخدمت لإيجاد أو استغلال الثغرة. بعض التغطية الإعلامية الثانوية طمست هذا التمييز: عنوان أحد المواقع أكد أن الذكاء الاصطناعي كان “على الأرجح متورطاً في الاختراق”، بينما يتحفّظ نص المقال نفسه كثيراً، مستشهداً بـ”خبراء في الصناعة” غير مُسمّين “يعتقدون أن الذكاء الاصطناعي استُخدم” دون تقديم دليل مباشر (Bitcoin Magazine). ونقل المقال نفسه عن الشريك المؤسس لـ Coinkite، NVK، ملاحظة عامة حول فئة التكنولوجيا، وليس ادعاءً حول هذه الحادثة تحديداً: “يمكن الآن لمراجعة الشيفرة المدعومة بالذكاء الاصطناعي إيجاد ثغرات كامنة بسرعة تفوق حتى أكثر خبراء الصناعة خبرة.” هذا تصريح حول القدرة المتنامية لمراجعة الشيفرة بالذكاء الاصطناعي — وليس تأكيداً أن هذا حدث هنا، ولا ادعاءً أن مهاجماً استخدمها.
باختصار: من المؤكد أن الذكاء الاصطناعي فشل في اكتشاف هذه الثغرة عندما وجّهته Coinkite نحو شيفرتها الخاصة. غير المؤكد، وما لا ينبغي نقله كحقيقة، هو أن الذكاء الاصطناعي وجد أو استُخدم لاستغلال الثغرة من جانب المهاجم.
قصة مرتبطة لكنها منفصلة: تدقيق تطوعي بعد الاختراق
في الأيام التي تلت انتشار خبر Coldcard، بدأت مجموعة تطوعية من مطوري البيتكوين — يقودها مطوّر بروتوكول Cashu المجهول “Calle”، إلى جانب Rob Hamilton، الرئيس التنفيذي لشركة تأمين البيتكوين AnchorWatch — بتشغيل Kimi K3 كتدقيق أمني واسع النطاق ممول من OpenSats عبر نحو 400 مشروع في نظام البيتكوين البيئي، بإنفاق نحو 10,000 دولار يومياً على الحوسبة. وفي غضون 24 ساعة، أظهر الجهد نحو 5,000 مشكلة محتملة، منها 85 مصنّفة حرجة و635 مصنّفة عالية الخطورة، وتحقق أصحاب المشاريع المتأثرة لاحقاً من معظمها (Forbes). كان هذا رد فعل مباشر وعلى نطاق الصناعة على صدمة Coldcard — مطورون يتسابقون لإيجاد الثغرة الخفية التالية قبل أن يجدها مهاجم — وليس دليلاً على كيفية اكتشاف ثغرة Coldcard نفسها. لا يربط أي مصدر تمت مراجعته جهد التدقيق هذا بالاكتشاف الأصلي لثغرة Coldcard.
لم يُنشر أي معرّف CVE لهذه الثغرة حتى وقت كتابة هذا المقال؛ أصدرت Coinkite تنبيهها وتحديثات برمجياتها الثابتة الخاصة بشكل مباشر بدلاً من اتباع عملية الإفصاح المعيارية عبر CVE/NVD.
ما تعنيه هذه الحادثة بما يتجاوز محافظ العملات المشفرة
يمر عبر هذه الحادثة درسان منفصلان، وكلاهما صحيح، والخلط بينهما يسيء إلى كليهما. أولاً: كون الشيفرة مفتوحة المصدر قابلة للتدقيق العلني لسنوات ليس ضماناً لاكتشاف الثغرات الدقيقة في إعدادات البناء — كانت برمجيات Coldcard الثابتة مفتوحة المصدر طوال نافذة التعرض التي استمرت خمس سنوات، ولم يكتشف هذا العيب المحدد أي مراجع بشري، ولا أي ماسح آلي، ولا (بحسب رواية Coinkite نفسها) أي أداة ذكاء اصطناعي حتى تم استغلاله فعلياً. ثانياً: جاذبية سردية “ذكاء اصطناعي وجد واستغل ثغرة عمرها سنوات في غضون أيام من إصداره” هي سردية مقنعة تحديداً لأنها تلامس قلقاً حقيقياً ومبرراً بشأن البحث عن الثغرات المسرّع بالذكاء الاصطناعي — لكن المقنع ليس مرادفاً للمؤكد، والتعامل مع نظرية منتشرة كحقيقة راسخة هو تحديداً نوع الخطأ غير الضروري الذي يقوّض الثقة في التقارير الأمنية.
الأسئلة الشائعة
هل استُخدم Kimi K3 فعلاً لإيجاد ثغرة Coldcard؟
هذا غير مؤكد. إنها نظرية مجتمعية منتشرة نشأت لأن أوزان Kimi K3 صدرت قبل يومين إلى ثلاثة أيام فقط من بدء الاستغلال. لم يُسمِّ أي محقق، أو شركة أمنية، أو Coinkite نفسها، أي مهاجم أو يؤكد الأدوات المستخدمة لإيجاد الثغرة. ما هو مؤكد هو حقيقة مختلفة لكنها مرتبطة: اختبرت Coinkite Kimi K3 ونماذج ذكاء اصطناعي متطورة أخرى على شيفرتها الخاصة، قبل الاختراق وبعده، ولم يكتشف أي منها الثغرة.
كم من الوقت كانت الشيفرة الضعيفة متاحة علنياً قبل استغلالها؟
أُدخلت الثغرة في برمجيات Coldcard MK3 الثابتة الإصدار 4.0.1، الصادر في مارس 2021، وبقيت في قاعدة الشيفرة حتى تصحيح Coinkite الطارئ في 31 يوليو 2026 — نافذة تعرض علنية استمرت نحو خمس سنوات وأربعة أشهر، أكدتها بشكل مستقل شركة التحقيقات الرقمية TRM Labs ووسائل إعلام أمنية متعددة.
كم من المال خُسر فعلياً، وهل هذا الرقم نهائي؟
نمت التقديرات على مدى عدة أيام مع اكتشاف مزيد من موجات الهجوم: من نحو 38 مليون دولار في عملية الكسح الأولى التي استغرقت 25 دقيقة، إلى نحو 89 مليون دولار (وفقاً لـ Galaxy Research، كما نقلت CoinDesk)، إلى نحو 116 مليون دولار (وفقاً لـ TRM Labs) وما يتجاوز 130 مليون دولار (وفقاً لـ TechCrunch) مع استمرار عمليات التتبع. حذّرت TRM Labs صراحة من أن أرقامها ليست مؤكدة بالكامل وأن الإجمالي قد يتغير مع استمرار حركة الأموال المسروقة واكتشاف ضحايا إضافيين.
ماذا ينبغي على مالكي أجهزة Coldcard فعله الآن؟
توصي Coinkite بالتحديث إلى البرمجيات الثابتة المصححة (MK3 إلى 4.2.0+، MK4/MK5 إلى 5.6.0+، Q إلى 1.5.0Q+)، وإذا تم توليد بذرتك بين مارس 2021 و31 يوليو 2026، بتوليد بذرة جديدة تماماً على جهاز محدّث ونقل الأموال — بدءاً بمعاملة اختبار صغيرة. البذور التي أُنشئت باستخدام 50 رمية نرد خاصة ومستقلة على الأقل للإنتروبيا غير متأثرة بهذه الثغرة تحديداً.
المصادر والقراءات الإضافية
- Coldcard Hardware Wallet Flaw Linked to $70 Million Bitcoin Theft in 41 Minutes — The Hacker News
- Coinkite Releases Fixed Firmware After Coldcard Bug; AI Likely Involved In The Breach — Bitcoin Magazine
- Adding to the Public Record on Our Ongoing Investigation — Coinkite Blog (مصدر أساسي)
- Forty Bits: The Coldcard Hack And The Question Of Whether An AI Found It — 1023Jack
- The Largest Hardware Wallet Exploit of 2026: Inside the USD 116 Million Coldcard Hack — TRM Labs
- Bitcoin Cold-Wallet Attack Spreads to 4,500 Addresses as Losses Near $89 Million — CoinDesk
- Major Bitcoin Wallet Flaw Drains 594 BTC in 25-Minute Sweep — CoinDesk
- Hackers Steal Over $130M by Exploiting Bug in Offline Hardware Wallets — TechCrunch
- $38M in Bitcoin Drained by Coldcard Key Flaw Its Maker Thinks AI Found — Decrypt
- ‘Situation Is Extremely Bad’—Bitcoin Braced For More ‘Critical’ Exploits After $10,000 Price Per Day AI Warning — Forbes














