مستخدمو العملات المشفّرة يخسرون 5.69 مليون دولار على الأقل بسبب عبارات استرداد قابلة للتخمين
ملخص سوق AI
تفيد Coinspect بوقوع سرقات لا تقل عن 5.69 مليون دولار بعد أن أعاد مهاجمون بناء عبارات استعادة المحافظ المتوقعة التي تم توليدها بواسطة تنفيذ ضعيف لمولد أرقام عشوائية CryptoJS (RNG)، ما أثر على عدة تطبيقات محافظ وعدة سلاسل بما في ذلك Bitcoin وEthereum وTron وRootstock وPolygon. وتمثل الخسائر حدًا أدنى ولا يمكن معالجتها عبر تحديثات التطبيقات إذا كانت البذرة الأصلية ضعيفة، ما يثير مخاوف بشأن مخاطر الحفظ والتشغيل على المدى القريب التي قد تضغط على معنويات العملات المشفرة على نطاق أوسع.
مستوى التأثير
● متوسط
الأصول المتأثرة
BTC/USDT+3.07%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
تكبّد مستخدمو العملات المشفّرة خسائر لا تقل عن 5.69 مليون دولار في سرقات أمكن تتبّعها، بعدما نجح مهاجمون في إعادة بناء عبارات الاسترداد الخاصة بالمحافظ نتيجة قابلية بعضها للتوقّع. شركة Coinspect قالت إنها رصدت الخلل في RRWallet وBexo Wallet وNanChat وBitcoin Libre وMilo، مع الإشارة إلى أن قائمة المحافظ المتأثرة قد لا تكون شاملة.
وبحسب Coinspect، يتوقف مدى التعرّض للخطر على إصدار البرنامج الذي أنشأ عبارة الاسترداد أكثر من ارتباطه باسم المحفظة وحده. ورصدت الشركة سحباً بنحو 3.14 مليون دولار في 27 مايو، ثم سحباً إضافياً بقيمة 2.55 مليون دولار بين 30 مايو و13 يوليو. كما أشارت إلى موجة ثالثة استهدفت محافظ تستخدم مجموعة Chinesemnemonic الفرعية، وسحبت قرابة 40 ألف دولار بين 20 و21 يوليو.
تحليل Coinspect شمل أكثر من 2,000 "seed"، وامتد النشاط إلى شبكات Bitcoin وEthereum وTron وRootstock وPolygon. وأكدت الشركة أن رقم 5.69 مليون دولار يمثل الحد الأدنى للخسائر الإجمالية.
سبب المشكلة يعود إلى استخدام المحافظ مولّد أرقام عشوائية ضعيفاً من مكتبة CryptoJS. وتم إدخال هذا التنفيذ المعرّض في يونيو 2014، ما قلّص مساحة البحث المتوقعة التي يفترض أن تبلغ 2^128 أو 2^256 إلى نحو 2^39 و2^47. هذا مكّن المهاجمين من تعداد العبارات المتأثرة، ثم اشتقاق عناوين البلوك تشين والتحقق من وجود أرصدة عليها.
وأوضحت Coinspect أن وجود اعتماد قديم على CryptoJS وحده لا يثبت التعرّض للخطر؛ إذ يجب أن تكون الدالة المعيبة هي التي ولّدت سرّ المحفظة. كما أن تحديث التطبيق لا يمكنه إصلاح عبارة استرداد أُنشئت بعشوائية غير كافية، واستيراد العبارة نفسها إلى محفظة أخرى برمجية أو عتادية لا يزيل الثغرة.
من جانبها، أصلحت Bexo مسار توليد العبارات في الإصدار 20.1.0، وأصلحت NanChat ذلك في الإصدار 1.3.0، فيما عالجت Bitcoin Libre المشكلة في الإصدار 4. أما RRWallet وMilo فقد تم إيقافهما. ونصحت NanChat المستخدمين الذين أنشأوا محافظ قبل الإصدار 1.3.0 باعتبارها مخترقة والانتقال إلى عبارة جديدة يتم توليدها حديثاً.
كما أطلقت Coinspect أداة Unlukey لمطابقة عناوين البلوك تشين العامة مع مجموعات بيانات مكشوفة معروفة، دون إرسال أي معلومات خاصة. وتفيد مطابقة العنوان بوجود تعرّض محتمل، بينما تعني النتيجة السلبية فقط أن العنوان لم يظهر ضمن البيانات المنشورة. وينبغي للمستخدمين الذين تأكد تأثر محافظهم إنشاء عبارة استرداد جديدة بطريقة آمنة ونقل الأموال التي تتحكم بها العبارة القديمة.