قراصنة يسرقون 130 مليون دولار باستغلال ثغرة قديمة في المحافظ المادية كولدكارد
استغل قراصنة خللاً في توليد الأرقام العشوائية ببرمجيات كولدكارد الثابتة منذ 2021 لاختراق محافظ العملات المشفرة وسرقة 130 مليون دولار رغم عزلها التام عن الإنترنت.

كشفت تقارير موثّقة في أغسطس 2026 عن عملية سرقة إلكترونية منظّمة تعدّ من أضخم ما شهده قطاع العملات المشفرة في العام الجاري؛ إذ تمكّن قراصنة إلكترونيون من اختلاس ما يزيد على مئةٍ وثلاثين مليون دولار من أصول مشفّرة، وذلك عبر استغلال ثغرة خفية في أجهزة المحفظة المادية الشهيرة "كولدكارد" من إنتاج شركة Coinkite الكندية. ويُقدَّر عدد الجهات المتهجّمة بما لا يقل عن اثنتي عشرة جهة مستقلة، مما يُشير إلى انتشار معرفة هذا الخلل في أوساط متعددة.
تتمحور الثغرة حول خلل أساسي في آلية توليد الأرقام العشوائية المُستخدمة لإنشاء عبارات الاسترداد؛ وهي السلسلة من الكلمات التي تُمثّل المفتاح الرئيسي للوصول إلى المحفظة واسترداد الأصول. فبدلاً من توليد عبارات عشوائية حقيقية، كانت الآلية المعيبة تُفرز عبارات شبه منتظمة يمكن للمهاجمين تخمينها واختبارها آلياً بسرعة عالية عبر هجوم القوة الغاشمة. وقد أُضيف هذا الخلل في البرمجيات الثابتة عام ألفين وواحد وعشرين، ومكث متربّصاً لسنوات قبل أن يكتشفه المهاجمون ويوظّفوه.
ما يجعل هذه القضية مثيرةً للقلق بصورة خاصة هو أن الضحايا التزموا تماماً بكل الممارسات الأمنية الموصى بها. روى أحدهم بمرارة واضحة: "لم أُشارك عبارة الاسترداد مع أحد قط. أجهزتي لم تتصل أبداً بالإنترنت. كل شيء كان معزولاً. ومع ذلك، لا شيء من ذلك كان مهماً، لأن الأداة الأصل التي أنشأت عبارة الاسترداد كانت في حد ذاتها معطوبة." وأشار إلى خسارته مليوناً وستمئة ألف دولار رغم التزامه الكامل بإجراءات الأمان.
تكمن المفارقة المؤلمة في أن المحافظ الباردة وُجدت أصلاً لتجاوز مخاطر الاتصال بالإنترنت؛ فهي تُبقي المفاتيح الخاصة معزولةً عن الشبكة بصورة دائمة، مما يجعلها بمنأى عن الاختراقات الإلكترونية المعتادة التي تستهدف المحافظ البرمجية. غير أن هذا الاختراق يُثبت أن الأمان الفيزيائي لا يكفي وحده إذا كانت الخوارزمية الأساسية لتوليد المفاتيح مخترقةً من البداية.
ردّت شركة Coinkite بإصدار نشرة أمنية تدعو فيها جميع أصحاب الأجهزة إلى تحديث البرمجيات الثابتة فوراً ونقل أصولهم إلى عبارات استرداد جديدة مُولَّدة بإصدارات مُصحَّحة. بيد أن هذه الدعوة جاءت بعد أن تكبّد عشرات الضحايا خسائر فادحة، ما يُعيد إلى الواجهة تساؤلات جدية حول آليات الإشعار والاستجابة لمثل هذه الثغرات في منظومة الأجهزة المادية.
يأتي هذا الاختراق ضمن سياق مقلق على مستوى القطاع الأشمل؛ إذ تشير التقديرات إلى أن عام ألفين وستة وعشرين شهد حتى الآن أكثر من مئتي حادثة اختراق طالت قطاع العملات المشفرة، مع خسائر إجمالية تُقدَّر بنحو تسعمئة وخمسين مليون دولار. ويُؤكّد هذا النمط المتصاعد أن قطاع العملات الرقمية لا يزال يُعاني ثغرات بنيوية عميقة تستهدفها الجهات الخبيثة بأساليب متجددة.
يمسّ هذا الاختراق مستخدمي العملات المشفرة في العالم العربي بصورة مباشرة؛ إذ يشهد العالم العربي إقبالاً متزايداً على العملات الرقمية، لا سيما في لبنان الذي لجأ مواطنوه إلى بيتكوين والعملات المستقرة كوسيلة للحفاظ على مدخراتهم في مواجهة الانهيار المصرفي. وتُعدّ الإمارات من أبرز مراكز تداول العملات المشفرة في المنطقة بفضل بيئتها التنظيمية المواتية في إمارة دبي، فيما يعتمد ملايين المغتربين العرب على هذه العملات لتحويل مدخراتهم بتكاليف أقل. ويُذكّر هذا الاختراق بضرورة التحقق المستمر من أمان الأجهزة والبرمجيات المستخدمة.
وعلى صعيد الدروس المستخلصة، يُذكّرنا هذا الاختراق بأن الأمان الرقمي منظومة متكاملة لا حلقة واحدة؛ فلا يكفي العزل عن الإنترنت، بل ينبغي التحقق المستمر من سلامة الخوارزميات والبرمجيات الثابتة من الخلل والثغرات، واعتماد مبدأ التنويع في أدوات حفظ الأصول الرقمية، وعدم الاعتماد الكلي على أي منصة أو جهاز واحد مهما بدت موثوقيته عالية.
المزيد من أمن

الأسلحة البيولوجية بالذكاء الاصطناعي: تحذير عاجل لقطاع التقنية الحيوية
يُحذّر خبراء وباحثون من خطر متصاعد يمثله الذكاء الاصطناعي في تسهيل تصميم مسببات أمراض وعوامل بيولوجية خطرة، مطالبين بإجراءات وقائية فورية في قطاع التكنولوجيا الحيوية.

هلوسة الذكاء الاصطناعي تكاد تُشعل عملية عسكرية أمريكية ضد الصين
حادثة خطيرة كادت تتطور إلى مواجهة عسكرية بعد أن أنتج نموذج ذكاء اصطناعي معلومات مزيفة وجّهت قراراً عسكرياً رفيع المستوى.

اختراق قاعدة بيانات فلوريدا للمركبات يكشف بيانات مئات الآلاف من السائقين
مجموعة ShinyHunters تخترق قاعدة DAVID الحكومية وتنشر البيانات بعد رفض الجهة المختصة دفع الفدية، في حادثة تُسلّط الضوء على هشاشة قواعد بيانات المركبات الحكومية.
هجمات ClickFix: أسلوب جديد يخدع المستخدمين لاختراق أجهزتهم بأيديهم
يتصاعد تهديد هجمات ClickFix الإلكترونية في 2026 إذ تُقنع المستخدمين بتنفيذ أوامر خبيثة بأنفسهم عبر نوافذ تبدو رسمية، متجاوزةً برامج مضاد الفيروسات التقليدية.

ريفولوت تؤكد اختراق بيانات عملائها عبر طلبات حكومية مزيّفة
أقرّت شركة ريفولوت البريطانية للخدمات المالية بتعرّضها لاختراق في بيانات عملائها نفّذه مهاجمون انتحلوا صفة جهة حكومية رسمية للحصول على معلومات حساسة تشمل وثائق الهوية وكشوف الحسابات.

اختراق مزوّد البريد لـTrezor يُعرِّض 347 ألف عميل لهجمات تصيّد احتيالي
أكدت Trezor لمحافظ العملات المشفرة أن اختراق مزود التسويق Brevo أتاح لمهاجمين إرسال 347 ألف رسالة تصيّد احتيالي تستهدف سرقة كلمات مرور المحافظ بصورة لا رجعة فيها.