مدعوم من
Learning - Insights

عبارات البذرة: الكلمات الـ12 التي تقف حاجزًا بينك وبين خسارة كل شيء

في 10 يناير 2026، قام أحد حاملي عملتي البيتكوين واللايتكوين بتسليم عبارة الاسترداد المكونة من 12 كلمة إلى شخص انتحل صفة أحد موظفي الدعم في شركة Trezor، وشاهد 282 مليون دولار تتبخر في غضون دقائق، ليس بسبب اختراق أي تشفير، بل لأن تلك الكلمات الـ12 تمثل المحفظة بأكملها، ومن يمتلكها يمتلك الأموال.

مشاركة
عبارات البذرة: الكلمات الـ12 التي تقف حاجزًا بينك وبين خسارة كل شيء

النقاط الرئيسية

  • أدت عملية احتيال انتحال صفة Trezor إلى استنزاف 282 مليون دولار بعد أن شارك الضحية عبارة البذرة الخاصة به في وقت سابق من هذا العام.
  • تحتوي عبارة BIP39 الكاملة المكونة من 12 كلمة على حوالي 128 بت من الإنتروبيا، مما يجعل اختراقها بالقوة الغاشمة مستحيلاً فعليًّا.
  • تقدر شركة Chainalysis أن ما يصل إلى 23% من إجمالي عملات البيتكوين المُعدنة، أي عدة ملايين من عملات البيتكوين، تُفقد بشكل دائم بسبب فقدان المفاتيح.

الكلمات ليست كلمة مرور. إنها الأموال نفسها.

عبارة البذرة، التي تتكون عادةً من 12 أو 24 كلمة مأخوذة من قائمة موحدة تضم 2,048 كلمة، ليست بيانات اعتماد تسجيل دخول تتيح الوصول إلى أموال موجودة في مكان آخر. إنها، من الناحية الحسابية، هي المحفظة نفسها. كل كلمة من هذه الكلمات تشفر جزءًا من الإنتروبيا الخام التي تحولها خوارزمية حتمية (محددة في معيار يُسمى BIP39) إلى مفتاح خاص رئيسي، وكل عنوان بيتكوين أنشأته المحفظة أو ستنشئه مستقبلًا مشتق من هذا المفتاح الوحيد.

لا توجد قاعدة بيانات تابعة لشركة تحتفظ بنسخة منها، ولا خط خدمة عملاء يمكنه البحث عن كلمة مرور منسية، ولا توجد إجراءات «نسيت كلمة المرور». ومن يستطيع تقديم هذه الكلمات يتحكم في كل عملة يمكن أن تُستمد من تلك الكلمات (بشكل فوري ولا رجعة فيه).

وهذا بالضبط هو السبب في أن عملية السرقة التي وقعت في يناير نجحت دون أي استغلال تقني على الإطلاق. وقد وصفت شركة ZeroShadow المتخصصة في التحليل الجنائي لسلسلة الكتل، والتي ساعدت في تتبع الأموال المسروقة لاحقًا، أن السرقة نتجت «عن الهندسة الاجتماعية وليس عن أي اختراق لبرنامج المحفظة أو البنية التحتية للمفاتيح الخاصة».

ZachXBT tweet discussing Jan 10's social engineering hack.
مصدر الصورة: X

لم يكن المهاجم بحاجة إلى اختراق أي شيء. كل ما احتاجه هو أن يكتب الضحية 12 كلمة في المكان الخاطئ، ثم تحرك بسرعة: تم توزيع ما يقارب 139 مليون دولار من البيتكوين و153 مليون دولار من اللايتكوين عبر جسور THORChain، وتم تحويلها عبر خدمات التبادل الفوري إلى مونيرو، ثم تم توزيعها عبر تحويلات سلسلة Peel-chain في غضون دقائق.

تمكن فريق المراقبة في ZeroShadow من تحديد وتجميد حوالي 700,000 دولار منها في غضون 20 دقيقة، وهو إنقاذ جزئي نادر، وتذكير بمدى ضآلة الجزء الذي يمكن استرداده عادةً من سرقة عبارة البذرة.

لماذا يُعد عدد «12 كلمة» رقمًا هائلاً في الواقع

تحمل كل كلمة في BIP39 11 بت من الإنتروبيا، لأن قائمة الكلمات تحتوي على 2,048 (2^11) مدخلاً بالضبط. تحمل العبارة المكونة من 12 كلمة ما يقارب 128 بت من إنتروبيا إجمالية عند احتساب المجموع الاختباري المدمج، بينما تحمل العبارة المكونة من 24 كلمة 256 بت.

هذه الأرقام ليست «أكبر» من كلمة مرور عادية فحسب، بل هي أكبر بشكل هائل. إن محاولة اختراق كل تركيبة ممكنة لعبارة كاملة مكونة من 12 كلمة، حتى بمعدل تساؤل سخي للغاية يبلغ مليار محاولة في الثانية، سيستغرق ما يقارب 10^22 سنة. ويبلغ عمر الكون حوالي 13.8 مليار سنة.

لا توجد قدرة حاسوبية مستقبلية واقعية يمكنها سد هذه الفجوة؛ لذا فإن تخمين عبارة البذرة الكاملة والمجهولة ليس خطرًا يحتاج أي شخص إلى التخطيط لمواجهته.

Seed Phrase leak statsالخطر لا يكمن أبدًا في الحسابات الرياضية بل في التعرض للكشف. فإذا تسربت حتى حفنة من الكلمات، أو اكتشف المهاجم بعضها من صورة أو نسخة احتياطية سحابية أو عملية احتيال تتظاهر بأنها من خدمة الدعم، فإن مساحة البحث المتبقية تنهار بشكل كارثي بدلاً من أن تنهار بشكل تدريجي. يوضح الرسم البياني أعلاه السبب: مع معرفة 6 كلمات من أصل 12، فإن فك تشفير الباقي سيستغرق ما يقدر بـ 1,169 سنة بنفس معدل التخمين (وهو ما يظل آمنًا).

ولكن عند معرفة 7 كلمات، ينخفض هذا الرقم إلى أقل من عام. وعند معرفة 8 كلمات، يصبح الأمر بضع ساعات. وعند معرفة 10 أو 11 كلمة، يصبح الأمر مسألة أجزاء من الألف من الثانية. لا يتدهور مستوى الأمان بشكل خطي مع تسرب الكلمات؛ بل ينخفض بشكل حاد، وهذا هو بالضبط السبب في أن «الكلمات الست الأولى فقط» أو «نصف العبارة» لا يمثلان خيارًا أكثر أمانًا بشكل ملموس عند الكشف عنهما مقارنةً بالكشف عن العبارة بأكملها.

الميزة الوحيدة المصممة لاكتشاف الأخطاء، وليس المهاجمين

يوجد المجموع الاختباري لـ BIP39 لسبب أكثر عادية بكثير من الأمان ضد التخمين: فهو يكتشف الأخطاء المطبعية. الكلمة الأخيرة من عبارة البذرة ليست عشوائية بحتة؛ فبعض بتاتها عبارة عن مجموع اختباري محسوب من الكلمات الأخرى، حتى تتمكن المحفظة من التحقق من أن العبارة قد نُسخت بشكل صحيح.

اكتب كلمة واحدة بشكل خاطئ، وستكون هناك احتمالية كبيرة جدًا أن تقوم المحفظة بوضع علامة على العبارة على أنها غير صالحة في اللحظة التي تحاول فيها استعادتها، بدلاً من إنشاء محفظة بصمت برصيد مختلف وفارغ. إنها جزء صغير من التصميم، لكنها السبب في أن النسخة الاحتياطية المشوشة عادةً ما تكشف عن نفسها على الفور بدلاً من أن تتحول إلى كارثة بطيئة يتم اكتشافها بعد أشهر.

ملايين العملات تثبت أن الخطر الأكبر ليس السرقة

على الرغم من كل الاهتمام الذي تجذبه عملية سرقة عبر التصيد الاحتيالي بقيمة 282 مليون دولار، فإن سبب الخسارة الأكبر والأكثر هدوءًا أبسط من ذلك بكثير: فقدان الناس للوصول إلى كلماتهم الخاصة. تختلف التقديرات، لكن شركة تحليلات البلوكشين «تشيناليزيس» (Chainalysis) قدرت أن ما يصل إلى 23% من إجمالي عملات البيتكوين المُعدنة (عدة ملايين من عملات البيتكوين من أصل حوالي 19.8 مليون عملة تم تعدينها حتى الآن) أصبحت غير قابلة للوصول بشكل دائم، ويرجع ذلك في الغالب إلى العبارات المنسية، والنسخ الاحتياطية المدمرة، وحالات الوفاة دون وجود أي خطة وراثة لهذه العبارات. لا يوجد مخترق، ولا استغلال، ولا صفحة تصيد، بل مجرد محفظة لم يعد بإمكان أحد فتحها، تحتوي على عملات لن تتحرك أبدًا مرة أخرى.

هذا هو الوزن الحقيقي لعبارة البذرة، أي أنها ليست كلمة مرور يجب تذكرها، بل هي الدليل الوحيد الذي لا يقبل التفاوض على ملكية أصل لا توجد له آلية استرداد على الإطلاق. إذا كُتبت بشكل خاطئ، فإنها تفشل بأمان. وإذا تعرضت للكشف ولو جزئيًا، ينهار الأمان بسرعة. وإذا فُقدت تمامًا، دون وجود أي بديل آخر، فإن البيتكوين الموجودة خلفها تتوقف ببساطة عن الوجود بالنسبة لأي شخص.

اقتباس ساتوشي عن «العملات المفقودة» يبلغ عامه السادس عشر مع اعتبار ملايين من عملات البيتكوين مفقودة

اقتباس ساتوشي عن «العملات المفقودة» يبلغ عامه السادس عشر مع اعتبار ملايين من عملات البيتكوين مفقودة

تحتفل تصريحات ساتوشي عام 2010 بشأن عملات البيتكوين المفقودة بمرور 16 عامًا، حيث تشير البيانات إلى أن عدد عملات البيتكوين المفقودة نهائيًا يقترب من 3.1 مليون بيتكوين. لكن هل يمكن إثبات صحة هذا الرقم؟

تمت ترجمة هذه المقالة من الإنجليزية باستخدام الذكاء الاصطناعي. النسخة الإنجليزية الأصلية هي المصدر الموثوق؛ وقد تحتوي الترجمات الآلية على أخطاء، لا سيما في المصطلحات القانونية والتنظيمية.

وسوم في هذه القصة