خلل في مولّد الأرقام العشوائية بمحافظ COLDCARD يرتبط بسحب 1,082 بيتكوين
العشوائية المعطوبة لا تُحدث خطأً ولا توقف البرنامج، فالمفتاح الضعيف يبدو تمامًا مثل القوي، ولهذا بقي الخلل خمس سنوات دون أن يلاحظه أحد.
سُحبت في 30 يوليو 2026 أرصدة 1,196 عنوان بيتكوين خلال 41 دقيقة، بإجمالي نحو 1,082 بيتكوين، أي قرابة 70.2 مليون دولار بأسعار ذلك الوقت. وتربط التقارير العملية بخلل في مولّد الأرقام العشوائية داخل محافظ COLDCARD.
وCOLDCARD محفظة عتادية (hardware wallet)، أي جهاز صغير وظيفته الوحيدة توليد مفتاح البيتكوين وتخزينه بعيدًا عن أي حاسوب متصل بالإنترنت. ويُولَّد المفتاح من رقم عشوائي، ويحتوي الجهاز على شريحة STM32 فيها مولّد عشوائية عتادي يعتمد على ضوضاء فيزيائية.
لكن الـ firmware، بدءًا من النسخة 4.0.0 الصادرة في مارس 2021، كان يفشل في استدعاء هذا المولّد، فيلجأ إلى البديل الافتراضي في MicroPython المسمى Yasmarang. وهذا البديل ليس عشوائيًا حقًا، بل يعتمد على مدخلات يمكن معرفتها، مثل الرقم التسلسلي للجهاز وساعته الداخلية.
أي أن المفتاح كان يُحسب ولا يُولَّد. ومن يعرف الطريقة يستطيع إعادة حساب المفاتيح نفسها.
وأعلنت شركة Coinkite المصنعة عن الخلل بعد نحو 30 ساعة من عملية السحب، وصدر firmware مصحح بحلول 1 أغسطس 2026.
واللافت أن الخلل بقي نحو خمس سنوات دون أن يُكتشف، لأنه لا يسبب توقف البرنامج ولا يُظهر أي رسالة خطأ. فالمفتاح الضعيف يبدو على الشاشة مثل القوي تمامًا، وكلاهما يعمل بشكل طبيعي.
ولا يقتصر هذا على العملات الرقمية. فكل ما يعتمد على العشوائية في البرمجيات، مثل session tokens ومفاتيح التشفير ورموز استعادة الحسابات، يحمل الخاصية نفسها: إذا انكسرت العشوائية، لا يوجد ما ينبّه إلى ذلك.
المصادر
من عدد الثلاثاء 21 صفر - 4 أغسطس