مدعوم من

كيف دعمت محافظ البيتكوين المادية المستخدمين خلال أزمة «كولدكارد»

نظرًا لعدم وجود محفظة بيتكوين مادية واحدة تُعتبر الأفضل على الإطلاق — بل هناك فقط ميزات مختلفة ومفاضلات — فإن الشركات المصنعة لها تختلف أيضًا في الطريقة التي دعمت بها عملاءها في أعقاب أزمة «كولدكارد». وقد يكون التواصل السريع والواضح والمفيد هو العامل الذي يحمي أموالك خلال حالات الطوارئ المماثلة.

مشاركة
كيف دعمت محافظ البيتكوين المادية المستخدمين خلال أزمة «كولدكارد»

النقاط الرئيسية

  • اختلفت سرعة الاستجابة بأكثر من يوم واحد بين الشركات المصنعة الـ 13.
  • اعتمدت المحافظ مفتوحة المصدر على قابلية التحقق لطمأنة المستخدمين؛ بينما اعتمدت المحافظ مغلقة المصدر على الشهادات وعمليات التدقيق.
  • لم تقم سوى عدد قليل من المحافظ بتعزيز استخدام التوقيع المتعدد (multisig) وأفضل الممارسات الأخرى المتعلقة بالحفظ الذاتي كدفاع هيكلي.

بحثت Bitcoin.com News في كيفية تواصل أكبر 13 مصنعًا لهذه الأجهزة الحيوية على منصة X، وهي القناة الرئيسية على وسائل التواصل الاجتماعي لكل ما يتعلق بالأصول المشفرة، منذ اندلاع الأزمة في نهاية يوليو وحتى أغسطس.

السرعة والوضوح

اختلفت الفرق في السرعة والوضوح ومدى الفائدة ونبرة الحديث ومستوى التباهي، وكذلك في ما إذا كانت قد واصلت متابعة الأمر بعد أيام، والآن بعد أسابيع. على سبيل المثال، كانت شركة Block التي تتخذ من الولايات المتحدة مقراً لها، وهي الشركة المصنعة لـ Bitkey والتي كانت جزءاً من التحقيق الأولي الذي أجرته Coldcard، من بين أوائل الشركات التي حذرت مستخدميها والمجتمع الأوسع نطاقاً من الثغرة الأمنية، وسرعان ما لحقت بها شركة Blockstream التي تتخذ من كندا مقراً لها، وهي الشركة المصنعة لـ Jade. في غضون ذلك، استغرق الأمر أكثر من يوم بالنسبة لبعض الشركات الأخرى لنشر منشور على X. أبلغت شركة Ledger، إحدى الشركات الرائدة في هذا المجال ومقرها أوروبا، متابعيها على X بعد حوالي 14 ساعة من اندلاع الأزمة.

ومع ذلك، لم يكن أسرع المستجيبين هم دائمًا الأكثر دقة.

فرصة أوسع للحفظ الذاتي

في كلتا الحالتين، من بين الأنماط التي ظهرت عبر اتصالات المحافظ، كان هناك تركيز كبير على كيفية توليد الانتروبيا، حيث كانت الفرق تحاول تمييز نفسها عن Coldcard. كما سلطت بعض الفرق الضوء على دعم الانتروبيا التي يولدها المستخدم كوسيلة لتقليل الثقة في مولد الأرقام العشوائية (RNG) الخاص بالجهاز.

كما كان هناك نهج مختلف في الطريقة التي حاول بها مصنعو الأجهزة ذات المصدر المغلق والمفتوح طمأنة مستخدميهم. ركزت الأجهزة ذات السمات المفتوحة الأكثر قوة (Passport Prime، Trezor، Bitbox، Keystone، Blockstream Jade) على قابلية التحقق، بينما اعتمدت التصميمات ذات المصدر المغلق (Ledger، Tangem، Ngrave) بشكل أكبر على الشهادات وعمليات التدقيق.

بالإضافة إلى ذلك، لم تناقش جميع الفرق إعدادات التوقيعات المتعددة (multisig) كدفاع هيكلي، خاصةً عندما يتعلق الأمر بإعدادات متعددة الموردين، في حين استغلت عدة شركات هذه الفرصة لتعزيز أفضل الممارسات الأوسع نطاقًا في مجال الحفظ الذاتي بشكل عام.

المساعدة والتباهي

أما بالنسبة للمتابعات، فقد برزت Trezor وBitkey وBitbox وBlockstream Jade باعتبارها الأكثر نشاطًا، حيث قدمت معلومات إضافية، في حين كانت Ledger وTangem وSafepal وNgrave أقل نشاطًا نسبيًا في هذا الصدد.

كما أن الفرق لم تقدم جميعها نصائح عملية بشأن الترحيل للمستخدمين المتضررين، وبرزت Foundation (الشركة المصنعة لـ Passport Prime) وBitkey وEllipal وJade وBitbox وTrezor بتقديمها إرشادات قابلة للتنفيذ. وفي الوقت نفسه، أعلنت كل من Foundation وTrezor أيضًا عن تدابيرها الإضافية لتعزيز الأمان. ويبدو أن Ngrave وEllipal استخدمتا أقوى العبارات الترويجية، مثل «الأكثر أمانًا في العالم» و«الرائدة في مجال العزل الهوائي» وما إلى ذلك.

الآن، دعونا نلقي نظرة سريعة على بيانات كل محفظة. وقد تم ترتيبها حسب أول منشور لها على X خلال الأزمة.

ردود فعل أفضل 13 محفظة بيتكوين مادية على أزمة كولدكارد

Bitkey
30 يوليو، الساعة 10:07 مساءً بتوقيت شرق الولايات المتحدة (EDT)
لعبت Bitkey وشركة Block المصنعة لها دورًا استباقيًا مبكرًا في أزمة Coldcard، حيث أجرى فريق Block تحقيقًا مستقلًا في السرقات ونشر تحليلًا تقنيًا مفصلاً يؤكد أن محفظة Bitkey التي لا تعتمد على بذور (seedless) لم تتأثر. إلى جانب التفسيرات الواضحة بلغة بسيطة والتحذيرات من أن بذور كولدكارد المعرضة للخطر تظل معرضة للخطر حتى لو تم نقلها إلى مكان آخر، نصح الفريق أيضًا بعدم التسرع في إعداد أنظمة جديدة للاحتفاظ الذاتي. وأكدت الأسئلة الشائعة التي صدرت في منتصف أغسطس أن Bitkey لم تتأثر، وأنه لا حاجة لاتخاذ أي إجراء، كما أوضحت بالتفصيل تصميمها الأساسي متعدد التوقيعات 2 من 3. وتحول التواصل لاحقًا إلى تثقيف المستخدمين حول ميزة التوقيعات المتعددة وعملية الاسترداد بدلاً من تكرار الرسائل المتعلقة بالأزمة.

Blockstream Jade
30 يوليو، الساعة 11:20 مساءً بتوقيت شرق الولايات المتحدة
حرص هذا الفريق على الفور على أن يتم إنشاء عبارات البذور الخاصة بـ Jade من مصادر إنتروبيا متعددة ومستقلة. كما نشر الفريق مقالًا عمليًّا على المدونة يوضح عملية انتقال من أربع خطوات لمستخدمي Coldcard المتأثرين. وشرح الفريق بالتفصيل تصميم الإنتروبيا متعدد المصادر في Jade، وشدد على طبيعته المفتوحة المصدر بالكامل. وركزت الاتصالات اللاحقة على الإجابة عن أسئلة المستخدمين، وشرح ميزات أمان المحفظة، والإعلان عن طرق جديدة لإنشاء الإنتروبيا دون اتصال بالإنترنت.

Passport Prime
30 يوليو، الساعة 11:33 مساءً بتوقيت شرق الولايات المتحدة (EDT)
ردت الشركة المصنعة لمحفظة Passport Prime ببيان مفاده أن جميع طرازاتها قد أنتجت دائمًا إنتروبيا صحيحة وأنها آمنة. وتبع ذلك منشورات تقنية مفصلة تشرح فشل Coldcard وتصميمها الخاص للإنتروبيا متعددة المصادر في الأجهزة. كما شارك الفريق مراجعة إضافية بعد الحادث لهيكلية الإنتروبيا الخاصة به. وشملت التدابير الجديدة المحددة التي تم الإعلان عنها مراقبة إضافية لحالة الجهاز لمنع ظهور بذور ذات إنتروبيا منخفضة ناتجة عن أعطال في الأجهزة، وإطلاق تطبيق لاختبار الإنتروبيا موجه للمستخدمين على Passport Prime، وخطط لنشر تقارير مراجعة الكود باستخدام الذكاء الاصطناعي مع كل إصدار للبرنامج.

Trezor
31 يوليو، الساعة 03:16 صباحًا بتوقيت شرق الولايات المتحدة (EDT)
أكدت Trezor للمستخدمين أن أموالهم آمنة، ثم أضافت سريعًا أن أي شخص قام بنقل بذرة تم إنشاؤها بواسطة Coldcard إلى محفظة Trezor لا يزال معرضًا للخطر. ويظهر نفس التحذير في غالبية المحافظ الأخرى أيضًا. في غضون أيام قليلة، نشر الفريق تحليلاً تقنياً لتصميم إنتروبيا المحفظة. بعد ذلك، استمرت الاتصالات حتى منتصف أغسطس من خلال توحيد موقفها وتكرار تفسيرات الإنتروبيا، وتحذيرات التصيد الاحتيالي، والإشارة إلى احتمال إضافة دعم إنتروبيا رمي النرد. وفي الوقت نفسه، في 13 أغسطس، كشفت Trezor أن ما يقرب من 14,000 من عملائها تأثروا بخرق بيانات في ShipMonk، أحد مزودي خدمات الشحن لدى Trezor.

OneKey
31 يوليو، الساعة 04:24 صباحًا بتوقيت شرق الولايات المتحدة (EDT)
بعد طمأنة مستخدميها بأن هذه الأجهزة لم تتأثر، أوضحت OneKey أن الإنتروبيا يتم توليدها بالكامل على الجهاز نفسه، من خلال الجمع بين مصادر عشوائية مستقلة. كررت الرسائل اللاحقة نفس النقاط الرئيسية، بما في ذلك مصادر الإنتروبيا المزدوجة داخل الجهاز، والشهادات، والبرامج الثابتة مفتوحة المصدر، والمراجعة المستمرة من قبل شركات الأمن، مع مشاركة مقالات أكثر تفصيلاً، بما في ذلك حول التوقيعات المتعددة (multisig) أو كيفية رفع مستوى أمان عبارة البذرة.

Bitbox
31 يوليو، الساعة 04:52 صباحًا بتوقيت شرق الولايات المتحدة (EDT)
قبل إصدار أول بيان موضوعي لها في 31 يوليو، كان الفريق قد رد بالفعل في سلسلة مناقشة منفصلة سابقة بأن أجهزتها آمنة. كما أوضحت BitBox أن عباراتها البذرية تجمع بين خمسة مصادر إنتروبيا مستقلة. وتناولت التحديثات اللاحقة تفاصيل مصادر الإنتروبيا هذه، التي تم تأطيرها على أنها «دفاع متعدد الطبقات»، وأشارت إلى البرامج الثابتة مفتوحة المصدر، وعمليات التدقيق الداخلية المدعومة بالذكاء الاصطناعي، وبرنامج مكافآت اكتشاف الأخطاء، ودعم الإنتروبيا اليدوية عن طريق رمي النرد. كما أوضحت BitBox إيجابيات وسلبيات إعداد التوقيع المتعدد. وبشكل منفصل، وبصورة لا علاقة لها بـ Coldcard، كشفت BitBox عن أخطاء في برامجها الثابتة وقامت بتصحيحها. ولم يتم الإبلاغ عن أي استغلال لهذه الأخطاء.

Keystone
31 يوليو، الساعة 06:47 صباحًا بتوقيت شرق الولايات المتحدة
تناولت المنشورات المبكرة لشركة Keystone عملية توليد الإنتروبيا لديها دون الإشارة إلى أزمة Coldcard، لكنها تبعها بيان آخر في 4 أغسطس يؤكد أن الفحوصات الداخلية أثبتت أن جميع أجهزة Keystone آمنة. لاحقًا، قدم الفريق تفاصيل حول تصميم أجهزته، مشددًا على أن عملية التوليد قد تم التحقق منها في كل مرحلة. كما قدم الفريق حلين اختياريين، مثل إضافة عبارة مرور BIP-39 أو استخدام ميزة رمي النرد في الجهاز. ركزت الردود اللاحقة حتى أوائل أغسطس على التصميم متعدد المصادر وخيارات النرد/عبارة المرور، مع توجيه المستخدمين في الوقت نفسه إلى البرامج الثابتة مفتوحة المصدر وتقارير التدقيق العامة للتحقق المستقل.

ليدجر
31 يوليو، الساعة 12:16 بتوقيت شرق الولايات المتحدة (EDT)
بعد الرسالة الأولية التي أوضحت أن ليدجر لم تتأثر بمشكلة Coldcard، مشيرةً إلى مولد الأرقام العشوائية الحقيقي المعتمد المدمج في العنصر الآمن الخاص بها، صدر تفسير أكثر تفصيلاً في 2 أغسطس من رئيس قسم التكنولوجيا (CTO) تشارلز غيلميت. في متابعاته، ركز الفريق على الاختلافات في تقنيته، مع تقديم إرشادات حول التوقيعات المتعددة (multisig)، محذرًا من أن إعدادات الحفظ الأكثر تعقيدًا قد تكون أيضًا أكثر خطورة، ومقدمًا حلولًا أخرى مثل Miniscript وMuSig2، وهو بروتوكول توقيع متعدد للبيتكوين من جولتين. بالإضافة إلى ذلك، شارك الفريق كيفية استعدادهم لمواجهة الهجمات الأمنية المعززة بالذكاء الاصطناعي. ورغم أن شركة Ledger نفسها لم تتعرض لأي خروقات أمنية، فقد تأثر عملاؤها بحادثتي تسرب للبيانات الشخصية نجمتا عن حوادث تتعلق بأطراف ثالثة.

Tangem
31 يوليو، 3:08 مساءً بتوقيت شرق الولايات المتحدة (EDT)
كما سارعت Tangem إلى التأكيد على أن هذا الجهاز الذي لا يعتمد على البذرة (seedless) يعمل برمز برمجي منفصل تمامًا عن Coldcard. وفي وقت لاحق من شهر أغسطس، أكدت Tangem أن الأمان ينبع من البنية الهندسية والاختبار والتحقق المستقل، وليس من الرمز المفتوح المصدر وحده. كما نشرت الشركة توضيحًا يوضح سبب عدم نجاح البرامج الضارة التي تستهدف البذور في إحداث أي تأثير على Tangem. وركزت الرسائل الرئيسية للفريق لاحقًا على البنية والتصديق.

Ellipal
1 أغسطس، الساعة 07:21 بتوقيت شرق الولايات المتحدة (EDT)
إلى جانب طمأنة مستخدميها، دعت Ellipal المستخدمين إلى التحقق بدلاً من الاكتفاء بالثقة، حيث يقبل الجهاز «البذرة» التي ينشئها المستخدم بنفسه. كما نشرت شرحًا حول كيفية التحقق من العشوائية بشكل مستقل. وبعد يومين، قدمت هدية عبارة عن أدوات لأمن «البذرة». وفي المتابعة، ركزت الشركة على التفسيرات التقنية، بينما قدمت في 5 أغسطس قائمة مراجعة للترحيل للمستخدمين الذين أنشأوا بذرة على Coldcard. كما نشطت Ellipal في تحذير مستخدميها من محاولات التصيد الاحتيالي، بل وشاركت منشورًا لمنافستها، Ledger، حول الأجهزة مفتوحة المصدر.

Safepal
1 أغسطس، الساعة 2:14 مساءً بتوقيت شرق الولايات المتحدة (EDT)
ركزت SafePal أيضًا على تمييز نفسها عن Coldcard، قائلةً إن هذه المحفظة تستمد الانتروبيا لحظة إنشاء المحفظة بدلاً من الاعتماد على شريحة أو مصدر واحد. وكما هو الحال مع العديد من المحافظ الأخرى، حذرت أيضًا من محاولات التصيد الاحتيالي. وكان منشورها ومدونتها في 1 أغسطس يمثلان بشكل أساسي الرد الكامل، ولم تشارك لاحقًا سوى منشورًا واحدًا حول عبارات المرور. ومع ذلك، في 16 أغسطس، كشفت الشركة أن ما يقرب من 40,000 من عملائها تأثروا بخرق للبيانات.

Ngrave
1 أغسطس، الساعة 3:43 مساءً بتوقيت شرق الولايات المتحدة (EDT)
ركزت Ngrave على عملية توليد «المفتاح المثالي» (Perfect Key) التي تجمع بين عدة تقنيات تشفير، والتوليد في بيئة معزولة (air-gapped)، وبصمة المستخدم الخاصة. وفي وقت لاحق، واصلت تذكير المستخدمين بأن الاعتماد على مصدر واحد لتوليد المفاتيح يمثل نقطة فشل وحيدة. كما دعت المستخدمين إلى التحقق من التصميم بأنفسهم. بالإضافة إلى ذلك، قال الفريق إنه يستفيد من «تقييمات الدفاع السيبراني المختلفة المدعومة بنماذج اللغة الكبيرة (LLM)، مستخدمًا أحدث النماذج في العالم لتأمين أموالكم»، وأعلن عن برنامج حذف بيانات العملاء.

KeepKey
1 أغسطس، الساعة 4:25 مساءً بتوقيت شرق الولايات المتحدة
نشرت KeepKey تحليلاً تقنياً من مطورها، مع رابط إلى منشور على مدونة KeepKey يتناول من كان معرضاً للخطر، وخطوات الترحيل، ولماذا لا توفر التوقيعات المتعددة (multisig) التي تعتمد كلياً على Coldcard الحماية ضد هذا النوع من الأعطال. كان هذا المنشور الوحيد الذي نشرته KeepKey بعد اندلاع أزمة Coldcard، حيث إن هذا الفريق ليس نشطاً جداً على X.

في الختام، لم تقتصر أزمة Coldcard على تعليم مصنعي المحافظ المادية دروسًا جديدة في مجال الأمن فحسب، بل نأمل أيضًا أن تتحسن طريقة تواصلهم بشكل أكبر عند حدوث الأزمة التالية، إن حدثت.

وقد اتصلت Bitcoin.com News بجميع هذه الفرق للحصول على تعليقات، وستنشر ردودهم، إذا ما تم تقديمها.

تمت ترجمة هذه المقالة من الإنجليزية باستخدام الذكاء الاصطناعي. النسخة الإنجليزية الأصلية هي المصدر الموثوق؛ وقد تحتوي الترجمات الآلية على أخطاء، لا سيما في المصطلحات القانونية والتنظيمية.

وسوم في هذه القصة