دليل عاجل لأمان المحفظة
ثغرة COLDCARD 2026: افحص بذرتك ولا تكتفِ بالبرنامج الثابت
تحديث البرنامج الثابت يصلح توليد البذور الجديدة فقط، ولا يمكنه تقوية بذرة تم إنشاؤها سابقاً بضعف عشوائي. إذا كانت بذرتك الحالية من إصدار متأثر، اتبع الخطوات أدناه وانتقل لمحفظة جديدة بحذر.
اقرأ هذا قبل إجراء أي تغيير
تحديث الجهاز لا يصلح المحفظة التي تستخدمها حالياً
إصلاح البرنامج يغير طريقة توليد البذور الجديدة فقط، ولا يغير الكلمات أو المفاتيح أو العناوين المشتقة من بذرة متأثرة. إذا لم ينطبق استثناء النرد المستقل رسمياً، أنشئ بذرة جديدة وانقل الأرصدة إليها.
فهرس المحتويات
الطرازات والإصدارات المتأثرة
قارن إصدار البرنامج الذي أنشأ البذرة
الإصدار المثبت حالياً لا يكفي وحده. تحتاج لمعرفة الطراز والمسار وإصدار البرنامج الذي كان يعمل عند إنشاء البذرة.
| الطراز والمسار | توليد البذور المتأثر | أدنى إصدار مصحح لإنشاء بذور جديدة |
|---|---|---|
| Mk2 / Mk3 | البذور التي أنشئت على إصدارات البرنامج 4.0.1 حتى 4.1.9 | 4.2.0+ |
| المسار القياسي لطراز Mk4 / Mk5 | البذور التي أنشئت قبل الإصدار القياسي المصحح | 5.6.0+ |
| المسار القياسي لطراز Q | البذور التي أنشئت قبل الإصدار القياسي المصحح | 1.5.0Q+ |
| مسار Edge لطراز Mk4 / Mk5 | البذور التي أنشئت قبل إصدار Edge المصحح | 6.6.0X+ |
| مسار Edge لطراز Q | البذور التي أنشئت قبل إصدار Edge المصحح | 6.6.0QX+ |
المساران القياسي وEdge منفصلان
إصدار Edge 6.x الأقدم ليس آمناً تلقائياً لمجرد أن رقمه أعلى من إصدار 5.x القياسي. يجب مطابقة الطراز والمسار معاً.
بعض منتجات Coinkite تعتمد شيفرة مختلفة
تؤكد Coinkite أن منتجات TAPSIGNER وOPENDIME وSATSCARD غير متأثرة بهذا الخلل لأنها تعتمد على قواعد برمجية مختلفة.
تحقق من الجهاز
كيفية عرض إصدار البرنامج المثبت
وفقاً لدليل COLDCARD الحالي، افتح الجهاز وادخل إلى Advanced/Tools ثم Upgrade Firmware ثم Show Version. قارن الطراز والمسار والإصدار المعروض مع صفحة الحالة الأمنية الحالية.
افتح صفحة الحالة الأمنية الرسمية الحاليةالسؤال الذي لا تجيب عليه القائمة
أي إصدار برنامج أنشأ هذه البذرة؟استخدم تاريخ الإعداد أو الشراء أو سجل الإصدارات أو سجلاتك الخاصة لتحديد ذلك. إذا كانت البذرة قد تكون أنشئت على إصدار متأثر ولا يمكنك إثبات العكس، اتبع تعليمات الهجرة التحفظية.
مسار اتخاذ القرار المبسط
هل تحتاج للانتقال لمحفظة جديدة؟
- 01
هل تم توليد البذرة الحالية على جهاز COLDCARD؟
إذا كانت الإجابة لا، فهذا الخلل في توليد البذور لم يؤثر عليها. إذا كانت نعم أو غير معروف، تابع الخطوات.
- 02
هل أنشئت البذرة على طراز وإصدار متأثر؟
قارن فترة الإعداد الأصلية مع جدول الإصدارات المتأثرة. الإصدار الحالي لا يكفي وحده.
- 03
هل تمت إضافة 50 رمية نرد مستقلة وخاصة عند إنشاء البذرة؟
توضح Coinkite أن البذرة التي تحقق جميع الشروط ليست معرضة لهذا الخلل فقط. إذا كان هناك عدد أقل من رميات النرد أو تم كشفها أو هناك شك، يجب الانتقال لمحفظة جديدة.
- 04
هل تم استخدام عبارة مرور BIP-39 قوية وفريدة؟
قد يبطئ ذلك المهاجم، لكنه لا يصلح البذرة. إذا لم ينطبق استثناء النرد، خطط للانتقال لمحفظة جديدة بأسرع وقت ممكن.
استخدام عبارة مرور BIP-39 قوية وفريدة يضيف طبقة حماية إضافية ويقلل من المخاطر الفورية، لكنه لا يصلح البذرة الضعيفة نفسها. توصي Coinkite المستخدمين بالانتقال لمحفظة جديدة في أقرب فرصة ما لم ينطبق استثناء النرد المستقل.
ما الذي فشل
التشفير القوي اعتمد على مادة أولية ضعيفة
لم يتم اختراق Bitcoin أو ECDSA. المشكلة حدثت سابقاً: بعض البذور أنشئت من مجموعة احتمالات أصغر بكثير مما وعد به المستخدمون.
المسار المتوقع
يجب أن يوفر مولد العشوائية العتادي مدخلاً غير متوقع لإنشاء البذرة.
المسار المتأثر
rng_get()→ngu.random.bytes()→بذرة المحفظةخطأ في الربط البرمجي أدى إلى توصيل عملية توليد البذرة بمولد برمجي عام في MicroPython بدلاً من الاعتماد على العتاد المخصص.
الدروس الهندسية المستفادة
قد تحتوي الشيفرة المصدرية على المكون الأمني الصحيح بينما يربط البناء النهائي مكوناً خاطئاً.المصدر المفتوح والمراجعات والبناء القابل لإعادة الإنتاج تعزز التحقق، لكنها لا تغني عن اختبارات المسار البرمجي الفعلي والملف التنفيذي النهائي. الحل الحالي يتضمن اختبارات ترفض الرمز الخاطئ للعشوائية أثناء البناء.
لماذا الأرقام مهمة
الفروق بين 128 بت، 72 بت، و40 بت كبيرة
كل بت مفقود يقلل الاحتمالات للنصف. فقدان عشرات البتات يحول البحث من مستحيل عملياً إلى مشكلة أمنية خطيرة.
الحد الأدنى المقصود لمستوى أمان البذرة المولدة.
إدخال بيانات إضافية من العنصر الآمن ساعد، لكن النتيجة بقيت أقل بكثير من المستوى المطلوب.
انخفاض كبير في مساحة الاحتمالات، مما شكل خطراً فورياً على المحافظ الممولة.
هذه تقديرات أمنية من تحليل الحادثة المنشور، وليست وعداً بأن كل جهاز أو بذرة لها نفس مساحة البحث. التعليمات العملية لم تتغير: تعامل مع أي بذرة متأثرة بحذر.
حادثة واقعية وليست مجرد تحذير نظري
السرقات المبلغ عنها كشفت الخلل للعلن
قدّرت Bitcoin Optech في 31 يوليو 2026 أن الخسائر تجاوزت بالفعل 1,000 بيتكوين. وبحلول 4 أغسطس، ربطت Galaxy Research ما مجموعه 1,596 بيتكوين بثلاث موجات هجوم مؤكدة. وقالت إن موجة رابعة محتملة قد ترفع الإجمالي إلى 2,055 بيتكوين، لكنها لم تحظَ بعد بتأكيد كافٍ من الضحايا.
نشرت TRM Labs في 5 أغسطس تقديراً منفصلاً بنحو 1,816 بيتكوين، ووصفت الرقم بأنه أولي. تختلف الأرقام لأن المحللين يجمعون العناوين بطرق مختلفة ويعتمدون معايير مختلفة لتأكيد الضحايا. هذه تقديرات موثوقة، وليست حصيلة نهائية مثبتة.
-
المسار الخاطئ يدخل في توليد البذرة
تغيير libNgU غيّر مسار استدعاء توليد البذور في المحفظة.
-
ظهور أول تحذير علني
التحذير الأولي ركز على Mk3 واعتبر النماذج الأحدث خارج دائرة الخطر في البداية.
-
نطاق التأثر يتسع
تم تحديث الإرشادات لتشمل Mk4 وMk5 وQ ومسارات Edge المنفصلة، ونُشرت الإصدارات المصححة.
-
تمت مناقشة الخسائر والأسباب التقنية
أقرت Coinkite بحدوث ضرر فعلي ونشرت تفاصيل إضافية حول البناء والربط البرمجي وحدود الوحدات البرمجية.
-
تم دمج صفحات الحالة الحالية والهجرة
نشرت Coinkite جدولاً أوضح للإصدارات المصححة، وأدلة تحقق مستقلة، ودليلاً خاصاً للهجرة.
انتقل ببطء وتحقق من كل خطوة
خطوات انتقال أكثر أماناً
التسرع قد يسبب مشكلة ثانية. جهز المحفظة الجديدة، وتأكد من إمكانية الاستلام والاستعادة، ثم انقل الرصيد بالكامل.
- 01
تحقق من النسخة الاحتياطية القديمة
تأكد من أن النسخة الاحتياطية وبصمة المحفظة تتطابقان مع المحفظة التي تدير الأرصدة حالياً.
- 02
ثبت البرنامج المصحح وتحقق منه
استخدم الطراز والمسار الصحيحين. تحقق من التحميل الرسمي وتأكد من الإصدار على الجهاز قبل إنشاء بذرة جديدة.
- 03
أنشئ بذرة جديدة كلياً
استخدم مسار COLDCARD المصحح أو محفظة عتادية أخرى قمت بتقييمها. لا تعيد استخدام أو استيراد الكلمات القديمة.
- 04
احفظ نسخة احتياطية للمحفظة الجديدة دون اتصال
سجل البذرة الجديدة بدقة. إذا استخدمت عبارة مرور، احفظها بشكل منفصل وبدقة تامة.
- 05
تحقق من بصمة المحفظة وعنوان الاستلام
أعد تشغيل الجهاز، وتأكد من بصمة المحفظة المتوقعة، وقارن عنوان الاستلام على شاشة المحفظة العتادية.
- 06
أرسل مبلغاً اختبارياً صغيراً
انقل مبلغاً صغيراً من المحفظة القديمة وتأكد من استلام المحفظة الجديدة له وإمكانية استعادتها.
- 07
انقل الرصيد المتبقي
بعد نجاح الاختبار فقط، انقل بقية الرصيد إلى نفس المحفظة الجديدة التي تم التحقق منها.
- 08
احتفظ بالنسخة القديمة حتى التأكد
لا تتلف بيانات الاستعادة القديمة حتى تتأكد من إتمام جميع المعاملات المطلوبة وفحص المحفظة الجديدة.
تغيير الجهاز وحده لا يكفي
لا تستعد نفس البذرة المتأثرة على جهاز من علامة أخرى
الضعف مرتبط بالبذرة وكل مفتاح مشتق منها. استيراد نفس الكلمات إلى جهاز آخر ينتج نفس المفاتيح. أنشئ بذرة جديدة وانقل البيتكوين بمعاملة عادية.
تقييم GhostlyInc التحريري
لا نوصي حالياً باختيار COLDCARD لمحفظة جديدة
استمر خلل توليد البذور في مسار حساس أمنياً لسنوات، ولم تغطِ التقييمات الأولى جميع الطرازات. هذا يقلل من الثقة بشكل كبير. في الوقت الحالي، ننصح باختيار جهاز آخر بعد التحقق من آلية توليد البذور، وخطة الاستعادة، وسجل التدقيق، ودعم البرمجيات، وشفافية المصدر.
هذا تقييم تحريري حالي، وليس ادعاءً بأن كل أجهزة COLDCARD غير آمنة أو أن المحافظ الأخرى لا يمكن اختراقها.
إجراءات Coinkite بعد الكشف
- تم نشر التفاصيل التقنية وتعليمات الانتقال العملية.
- تم إصدار برنامج مصحح للطرازات والمسارات المتأثرة.
- تمت إضافة اختبارات أثناء البناء وجمع تحقق مستقل من الحل.
- تم التصريح بأن المخزون المتبقي من الأجهزة ذات البرنامج الضعيف تم إتلافه وإيقاف الشحنات.
هذه ردود ذات معنى، لكنها لا تلغي خطورة المشكلة أو السنوات التي كان يمكن فيها إنشاء بذور ضعيفة.
اختيار بديل
قارن نماذج الثقة قبل الشراء
أجهزة Trezor وBitBox وBlockstream Jade وBitkey وLedger تعتمد على عتاد وبرمجيات ونماذج ثقة ونسخ احتياطي مختلفة. لا نعتبر هذه الحادثة ترشيحاً تلقائياً لأي منتج. قارن النقاط واشترِ فقط من الشركة المصنعة أو بائع معتمد موثوق.
هذه الروابط تابعة وقد نحصل على عمولة دون أي تكلفة إضافية عليك. تفتح الروابط سوق أمازون الإقليمي الخاص بك. اشترِ فقط من المتجر الرسمي لـ Trezor على أمازون أو من موزع معتمد، ثم تحقق من التغليف وأكمل فحص أصالة الجهاز قبل الإعداد.
دروس تتجاوز الشركة المصنعة الواحدة
المحفظة الباردة نظام متكامل وليست مجرد تصنيف أمني
العشوائية جزء أساسي من جذر الثقة
حتى التشفير القوي والتخزين الآمن لا ينقذ مفتاحاً كان قابلاً للتنبؤ عند إنشائه.
يجب اختبار تكامل المكونات
المكون الآمن لا يفيد إلا إذا كان البرنامج النهائي يستدعيه فعلياً. يجب التحقق من مخرجات البناء والربط البرمجي مباشرة.
المصدر المفتوح يعزز الشفافية وليس اليقين
إتاحة الشيفرة البرمجية تتيح المراجعة المستقلة، لكنها لا تضمن اكتشاف جميع الأخطاء الحرجة في الوقت المناسب.
خطط الاستعادة يجب أن تشمل الانتقال لمحفظة جديدة
النسخة الاحتياطية تعيد نفس المفاتيح. إذا كانت المفاتيح نفسها غير آمنة، فالحل هو إنشاء مفاتيح جديدة وتحويل الأرصدة إليها.
المصادر والتحقق
الإرشادات الحالية وأدلة الحادثة
قد تتغير الإرشادات البرمجية. تم التحقق من الوضع الحالي وتعليمات الهجرة والتقارير المستقلة بتاريخ 18 أغسطس 2026. تحقق من الحالة الرسمية قبل اتخاذ أي إجراء.
الأسئلة الشائعة
هل تحديث برنامج COLDCARD يجعل بذرتي القديمة آمنة؟
لا. البرنامج المصحح يصلح توليد البذور الجديدة فقط، ولا يغير البذور أو المفاتيح الخاصة الحالية. إذا أنشئت البذرة على إصدار متأثر، اتبع تعليمات الهجرة الحالية إلا إذا انطبق استثناء النرد المستقل بوضوح.
ما هي إصدارات COLDCARD التي أصلحت مشكلة العشوائية؟
الإصدارات المصححة الأدنى هي Mk2/Mk3 4.2.0، Mk4/Mk5 القياسي 5.6.0، Q القياسي 1.5.0Q، Mk4/Mk5 Edge 6.6.0X، وQ Edge 6.6.0QX. تحقق من الحالة الرسمية قبل إنشاء بذرة بديلة.
هل يمكن حل المشكلة بمجرد استيراد البذرة إلى محفظة عتادية أخرى؟
لا. الجهاز الجديد سيولد نفس المفاتيح الخاصة من نفس الكلمات. أنشئ بذرة جديدة كلياً وانقل البيتكوين إلى عنوان من المحفظة الجديدة.
هل تعني رميات النرد أن بذرتي في COLDCARD آمنة؟
توضح Coinkite أن الاستثناء يتطلب إضافة 50 رمية نرد مستقلة وخاصة أثناء إنشاء البذرة، دون تسجيل أو كشف التسلسل. إذا كان هناك أي شك، اتبع مسار الهجرة التحفظي.
هل تم اختراق Bitcoin أو ECDSA من قبل المهاجمين؟
لا. المشكلة كانت في ضعف العشوائية عند إنشاء المفاتيح. بيتكوين قبلت توقيعات صحيحة من مفاتيح أنشئت من مجموعة احتمالات أصغر من المطلوب.
هل شراء COLDCARD آمن حالياً؟
الإصدارات المصححة تتضمن الحل، لكن لا توجد محفظة عتادية خالية من المخاطر، وهذه الحادثة أثرت على ثقتنا. حالياً، ستختار GhostlyInc جهازاً آخر بعد مقارنة البنية الأمنية، وخطة الاستعادة، وسجل التدقيق، ودعم البرمجيات، وسهولة الاستخدام.