هجوم المفتاح بقيمة 5 دولارات - لماذا لا تنقذك محافظ الأجهزة
تفشل محفظة الأجهزة الأكثر تطورًا في السوق في مواجهة مفتاح ربط بقيمة 5 دولارات وشخص يرغب في تأرجحها. مقاومة الإكراه هي الطبقة المفقودة.
عمر العبارة تسعة عشر عامًا. قام راندال مونرو برسم XKCD #538 في عام 2007 - لوحتان تتناقضان مع "الطالب الذي يذاكر كثيرا في مجال التشفير" ويتخيل مجموعة من تكسير RSA بقيمة مليون دولار مقابل واقع المهاجم الذي "يضربه بمفتاح ربط بقيمة 5 دولارات حتى يخبرنا كلمة المرور."[1] يسبق الكتاب الهزلي ورقة عمل البيتكوين بعام. ما تغير منذ ذلك الحين هو أن هذه الجملة أصبحت خطة عمل: في عام 2025، تحقق الباحثون من 72 هجمة إكراه جسدي ضد حاملي العملات المشفرة، بزيادة 75% على أساس سنوي، مع خسائر يمكن عزوها مباشرة إلى أكثر من 40.9 مليون دولار.[2]
نموذج التهديد الذي تتجاهله كل محفظة
محافظ الأجهزة — Ledger، وTrezor، وColdcard — تحل الهجمات عن بُعد. مفاتيحك لا تترك الجهاز أبدًا. لا يمكن للبرامج الضارة استخراجها. لا يمكن للمواقع الوهمية استنزافها دون موافقتك على المعاملة على شاشة الجهاز.
لكن كل محفظة أجهزة في السوق تشترك في افتراض واحد: الشخص الذي يحمل الجهاز هو المالك الشرعي ويريد التوقيع. يبطل هذا الافتراض اللحظة التي يقف فيها شخص يحمل مفتاح ربط (أو مسدسًا، أو موظف جمارك، أو شريكًا مسيطرًا) بجوارك ويطالبك بفتحه.
كانت الأشهر الأربعة والعشرون الأخيرة هي أوضح دحض شهدته الصناعة على الإطلاق. في يناير 2025، تم اختطاف ديفيد بالاند، المؤسس المشارك ليدجر، من منزله في ميرو بفرنسا مع شريكه. قام الخاطفون بقطع أحد أصابعه وأرسلوا مقطع الفيديو إلى زميله المؤسس المشارك إريك لارشفيك لإجباره على فدية عملات مشفرة بقيمة 10 ملايين دولار تقريبًا. أنقذته وحدة GIGN التكتيكية الفرنسية بعد 48 ساعة. تم دفع جزء من الفدية وتم تعقبه لاحقًا مجمدة.[3]__VX_TAG_45 __[4][5] كان الضحية أحد مؤسسي شركة محافظ الأجهزة. لم تكن شريحة التوقيع هي المشكلة.
بعد أربعة أشهر، اتهم المدعون في مانهاتن جون وولتز وويليام دوبليسي باحتجاز تاجر إيطالي يبلغ من العمر 28 عامًا لمدة ثلاثة أسابيع تقريبًا في منزل مستقل في سوهو مكون من ثماني غرف نوم. كانت التكتيكات المزعومة - الأسلاك الكهربائية، وتعاطي المخدرات القسرية، وتعليق الضحية من درج مكون من خمسة طوابق - كلها، وفقًا لحساب المدعي العام، في خدمة استخراج عملة بيتكوين. كلمة المرور.[6][7] قبل شهر من ذلك، قام خاطفون في باريس بقطع إصبع والد أحد رواد أعمال العملات المشفرة المقيم في دبي للضغط على son.[8] تم القبض على تسعة مشتبه بهم. وكانت هذه، في ذلك الوقت، ثالث عملية اختطاف رفيعة المستوى مرتبطة بالعملات المشفرة في فرنسا خلال أربعة أشهر.
لم يكن لدى أي من هؤلاء الضحايا OpSec سيئ بالمعنى الرقمي. كلهم كانوا يحملون مفاتيح بالطريقة التي تقول الصناعة إنها يجب أن تفعلها.
تم التحقق من الاتجاه
| Metric | 2024 | 2025 | تغيير |
|---|---|---|---|
| تم التحقق من الإكراه الجسدي الحوادث[2] | __VX_TAG_96_ _4172 | +75% | |
| منسوب مباشرة الخسائر[2] | $28 .3M | $40.9M | +44% |
| نوع الاختطاف الحوادث[2] | __VX_TAG_124 __1525 | +66% | |
| الاعتداء الجسدي الحوادث[2] | __VX_TAG_138 __414 | +250% | |
| حصة فرنسا من العالمية الحالات[9]__VX_TAG_152_ _[10] | — | 19 من 72 (26%) | #1 دولة |
جيمسون لوب - مدير التكنولوجيا في Casa ومشرف المصدر المفتوح الهجمات المادية على البيتكوين سجل دفتر الأستاذ الذي يشير إليه معظم الباحثين - ما يقرب من 70 اعتداء على حاملي العملات المشفرة في عام 2025، وهو أكبر عام منفرد منذ أكثر من عقد من الزمن التتبع.[11][12] سجلت الشرطة الفرنسية وحدها 67 حادثًا متعلقًا بالعملات المشفرة في عام 2025 و47 حادثًا آخر خلال عام 2025. منتصف عام 2026؛ كانت الملفات الشخصية للضحايا منحرفة بين 20 و35 عامًا، من الذكور، ويمكن التعرف عليها عبر منشورات وسائل التواصل الاجتماعي العامة قبل الهجوم.[10][13] لا يكسر IC3 الخاص بمكتب التحقيقات الفيدرالي الإكراه الجسدي كخط منفصل، لكنه في عام 2024 سجل التقرير خسائر احتيال العملات المشفرة المُبلغ عنها بقيمة 9.3 مليار دولار، بزيادة 66% على أساس سنوي - وهو دليل على أن المجموعة الأساسية من الأهداف عالية القيمة التي يمكن تحديدها آخذة في النمو سريع.[14][15]
لماذا لا تساعد "المحافظ المخفية" بشكل كافٍ
تقدم Trezor وColdcard محافظًا مخفية مشتقة من عبارة المرور. اكتب رقم التعريف الشخصي الخاص بك + عبارة المرور المخفية، واحصل على محفظة مختلفة. يبدو الأمر كحل – إلى أن تدرك أن المهاجم المصمم الذي يعلم بوجود هذه الميزة سيستمر في الضغط حتى تكشف عن عبارة المرور أيضًا. الميزة موثقة وقابلة للاكتشاف ويعرف المهاجم أنه يجب عليه طلبها.
تعتبر توجيهات Trezor صريحة بشكل غير عادي بشأن المقايضة. توصي الشركة بترك "بعض النقود" على المحفظة غير المحمية، و"جزء معتدل" خلف عبارة مرور واحدة، والتوازن الحقيقي وراء عبارة مرور مختلفة - لكنها تعترف بأن الاستراتيجية تعمل فقط "في المواقف المنخفضة أو الخالية من التوتر" وضد المهاجمين الذين "لا يعرفون بالضبط عدد المحافظ المخفية التي تمتلكها". لديك."[16][17] تحت الأسلاك الكهربائية التي وصفتها ضحية مانهاتن، هذا ليس دفاعًا. وهو أمل أن يمل المهاجم.
المشكلة الأعمق هي هيكلية: أي دفاع قسري يعيش داخل نفس واجهة المستخدم التي يشاهدها المهاجم هو دفاع سيطلب المهاجم رؤيته. قائمة Trezor التي تتيح لك إدخال عبارة مرور هي نفس القائمة التي يجبرك المهاجم على فتحها. إجابة كاسا - مفاتيح متعددة التوقيع موزعة عبر مدن متعددة بحيث "حتى تحت الإكراه، لا يمكنك فعليًا الوصول إلى مفاتيح كافية في مكان واحد للسماح بالمعاملة" - هي أقوى، ولكنها تتطلب انضباطًا تشغيليًا لن يتحمله معظم مستخدمي التجزئة ولا يتناسب مع الهاتف المحمول app.[18][19]
ما تفعله مقاومة الإكراه في الواقع
مقاومة الإكراه من Veyrnox هي ميزة الأمان الإضافية (5.99 دولارًا شهريًا). يعمل مثل هذا:
- محفظة خادعة برقم تعريف شخصي مختلف — أرصدة بمظهر حقيقي وسجل معاملات بمظهر حقيقي
- تحت الإكراه، يمكنك فتح الشرك — يرى المهاجم المحفظة، ويأخذ ما يوجد هناك، ويغادر
- تبقى محفظتك الحقيقية غير مرئية — لا يوجد زر تبديل، لا يوجد زر "محفظة مخفية"، لا يوجد عنصر قائمة، لا يوجد شيء يمكن للمهاجم العثور عليه
- منفصلان تشفيرًا — لا تتشارك المحفظتان في المفاتيح؛ لا يمكن استخدام الشرك لاشتقاق الحقيقي
هدف التصميم ليس جعل الإكراه مستحيلاً. لا شيء يفعل. الهدف هو ربط الخسارة بما يمكن أن تنقله جلسة واحدة غير مقفلة، بحيث لا تصبح فترة ما بعد الظهيرة السيئة بمثابة مسح دائم وصامت ومتقاطع للسلسلة. تتماشى إعادة الصياغة هذه مع ما يقلل فعليًا من الضرر في مجموعات بيانات تشيناليسيس ولوب: فصل الهوية الموجودة على السلسلة عن هوية مساحة اللحوم، والحفاظ على القطع الأثرية المادية خارج المنزل، والتأكد من أن القطعة الأثرية التي يطلبها المهاجم - الكلمات الاثنتي عشرة الموجودة على البطاقة - إما غير موجودة أو تمنح الوصول فقط إلى شرك.[11][20]
من أين تأتي الخسائر فعليًا
سجلت IC3 التابعة لمكتب التحقيقات الفيدرالي 9.3 مليار دولار من خسائر احتيال العملات المشفرة المبلغ عنها في عام 2024، والتي سيطرت عليها عمليات الاحتيال الاستثماري (5.8 مليار دولار عبر 41,557 شكوى) والاحتيال في أجهزة الصراف الآلي للعملات المشفرة (246.7 مليون دولار عبر 10,956) الشكاوى).[14][15] تقرير TRM Labs لعام 2026 يسجل 2.87 مليار دولار في عمليات اختراق البروتوكول في 2025 ووجدت أن 76% من خسائر الاختراق تأتي الآن من ناقلات خارج السلسلة - بيانات الاعتماد المخترقة، والهندسة الاجتماعية، والوصول الداخلي - وليس الرمز الثانوي الذكي.[21] الاتجاه ثابت عبر مجموعات البيانات الثلاث: يتحرك المهاجمون إلى أعلى المكدس، نحو الإنسان. تعتبر هجمات مفتاح الربط هي الحالة النهائية لهذا الترحيل.
كيف يقارن Veyrnox تحت التهديد الجسدي
لا تقوم معظم المحافظ بشحن هذه الطبقة على الإطلاق. لا تتعلق المقارنة بمستويات التسويق — بل تتعلق بما إذا كانت المحفظة قد تم تصميمها لسيناريوهات التهديد المادي في المقام الأول.
المقارنة — كيف تتصرف كل حزمة عندما يكون المهاجم في الغرفة
| Stack | مهاجم عن بعد | مهاجم داخل الغرفة | ما الذي يحد بالفعل من الخسارة |
|---|---|---|---|
| محفظة برامج العبارات الأولية (MetaMask، Trust، Phantom) | ضعيفة - قابلة للتصيد UI[21] | خسارة كاملة | لا شيء |
| محفظة أجهزة واحدة + بذرة مكتوبة | Strong | خسارة كاملة بمجرد فتحها أو تسليمها بذرة | لا شيء جانب الجهاز |
| محفظة الأجهزة + عبارة مرور المحفظة المخفية | Strong | خسارة الخداع فقط، إذا استمر التمثيل ولم يعرف المهاجم ذلك Ask[16] | عبارة المرور التي لا يستطيع المهاجم إثبات وجودها |
| Multisig مع الفصل الجغرافي (Casa، Unchained) | Strong | الجزء المحلي المكشوف فقط؛ لا يمكن نقل الأموال في جلسة واحدة[18] | المسافة، تأخير التوقيع المشارك، أقفال الوقت |
| Veyrnox — رقم تعريف شخصي مكون من 8 أرقام، شامير مجزأ، Secure Enclave + سحابة المستخدم، شرك مقاومة الإكراه على Safety Plus | Strong — لا توجد واجهة مستخدم أساسية للتصيد | Attacker يفتح رمز PIN الخادع ويستنزف رصيد الشرك؛ لا تحتوي المحفظة الحقيقية على نقطة دخول مرئية في التطبيق | لا توجد بذور مطبوعة في المنزل، شرك منفصل تشفيريًا، لا توجد قائمة يمكن للمهاجم إجبارك على فتحها |
Veyrnox لا يتوقف عن الإكراه - لا شيء يفعل ذلك. إنه يزيل الشيئين اللذين توفرهما الصناعة للمهاجمين بشكل افتراضي: عبارة مكتوبة مكونة من 12 كلمة تمنح الوصول الصامت الدائم، وتبديل "المحفظة المخفية" القابلة للاكتشاف التي يعرفونها ليسألوا عنها.
التأمين ليس هو الدعم الذي تعتقد أنه كذلك
تقع الحضانة الذاتية للعملات المشفرة بالتجزئة في فجوة التغطية. لا تتعامل سياسات أصحاب المنازل مع العملات المشفرة باعتبارها ملكية مغطاة؛ موقف الصناعة، الذي أعاد الوسطاء التأكيد عليه طوال عام 2025، هو أن المحفظة المسروقة ليست حلقة مسروقة. يقوم مستخدم ذو عهدة ذاتية بتسليم عبارة المرور تحت الإكراه. تشمل الاستثناءات الشائعة التصيد الاحتيالي و"الكشف الطوعي عن بيانات الاعتماد" وخطأ المستخدم.[23]
عمليًا: إذا نجح الهجوم ضد محفظة ذات حراسة ذاتية، فإن مسار الاسترداد الوحيد هو التتبع على السلسلة وإجراءات إنفاذ القانون في نقاط نهاية البورصة. ينجح هذا في بعض الأحيان - قضية بالاند هي أحد الأمثلة، حيث قام المحققون بتتبع وتجميد معظم الفدية المدفوعة - وفي كثير من الأحيان لا ينجح الأمر. إنه تراجع وليس دفاع.[5]
لمن هذا
أي شخص تكون ممتلكاته من العملات المشفرة مرئية بما يكفي لجعله هدفًا. أي شخص يعبر الحدود حيث يتم تفتيش الأجهزة. أي شخص في حالة العنف المنزلي. أي شخص لا يريد أن ينهي هجوم الوجع قصته بزوال كل شيء.
تصطف ملفات تعريف ضحايا تشيناليسيس والشرطة الفرنسية حول نقطة واحدة: كان من الممكن التعرف على الأشخاص الذين تم اختطافهم. كانت مقتنياتهم أو أدوارهم أو مناصبهم على السلسلة مرتبطة بهوية العالم الحقيقي - صفحة شركة، أو Instagram، أو مؤتمر talk.[10][2] اتحاد اعتماد العملات المشفرة (C4) التابع لمايكل بيركلين وجيمسون كانت أدلة الأمان الخاصة بـ Lopp تقول نفس الشيء لمدة عقد من الزمن: افصل هويتك على السلسلة عن هوية مساحة اللحوم الخاصة بك، ولا تنشر أرصدة، ولا تربط عنوانًا بـ home.[24][25] مقاومة الإكراه هي الطبقة التي تمسك بك عندما يفلت هذا الانضباط - أو عندما كان المهاجم يراقبك بالفعل عرف أن يختبئ.
جرب Veyrnox Safety Plus
مقاومة الإكراه + كل شيء مجانًا. 5.99 دولارًا شهريًا.
تنزيل فيرنوكسالمصادر
- راندال مونرو. XKCD #538، “الأمن” (2007). https://xkcd.com/538/ · ملاحظات: explainxkcd.
- التحليل التسلسلي. "هجمات عنيفة تستهدف حاملي العملات المشفرة" (تحديث 2026). https://www.chainalogy.com/blog/violent-crypto-wrench-attacks-2026/
- فرنسا 24. "إطلاق سراح المؤسس المشارك لشركة تشفير فرنسية بعد اختطافه." https://www.france24.com/en/france/20250123-french-crypto-company-co-founder-freed-kidnapping
- فوربس (بواز سوبرادو). "اختطاف دفتر الأستاذ بقيمة 100 مليون دولار: كيف أصبح أصحاب الملايين في العملات المشفرة أهدافًا للجريمة." https://www.forbes.com/sites/boazsobrado/2025/01/25/the-100m-wrench-attack-how-crypto-millionaires-became-crime-targets/
- CoinDesk. “اختطاف المؤسس المشارك ليدجر يسلط الضوء على تهديد عمليات السطو على العملات المشفرة.” https://www.coindesk.com/policy/2025/01/24/ledger-co-founder-s-kidnapping-sheds-light-on-soaring-crypto-robberies
- سي إن إن. "اتهم مستثمر في العملات المشفرة باختطاف وتعذيب رجل في شقة في مدينة نيويورك لأسابيع." https://www.cnn.com/2025/05/25/us/new-york-crypto-investor-kidnapping-charges
- إن بي سي نيويورك. "اختطاف العملات المشفرة: احتجاز Woeltz وDuplessie بدون كفالة." https://www.nbcnewyork.com/manhattan/crypto-torture-case-not-guilty-plea-john-woeltz/6298857/
- سي إن إن. "تم إنقاذ والد رائد أعمال العملات المشفرة من الخاطفين بعد قطع إصبعه." https://www.cnn.com/2025/05/04/europe/crypto-entrepreneur-finger-severed-intl-latam
- الكتلة. ""عام قياسي للهجمات الرئيسية": كيف يمكن لحاملي العملات المشفرة الحفاظ على الأمن المادي." https://www.theblock.co/post/384018/record-year-wrench-attacks-how-crypto-holders-maintain-physical-security-rising-risks
- فك التشفير. "فرنسا تتهم 88 شخصًا، من بينهم قاصرون، في حملة قمع هجوم العملات المشفرة." https://decrypt.co/365596/france-charges-88-include-minors-in-crypto-wrench-attack-crackdown
- جيمسون لوب. الهجمات المادية على البيتكوين (GitHub). https://github.com/jlopp/physical-bitcoin-attacks
- Jameson Lopp on X — ملخص هجوم المفتاح لعام 2025. https://x.com/lopp/status/1893943619112894843
- فرنسا 24. "أبلغت فرنسا عن أكثر من 40 عملية اختطاف للعملات المشفرة حتى الآن هذا العام." https://www.france24.com/en/live-news/20260417-france-reports-over-40-cryptocurrency-kidnappings-so-far-this-year
- مركز شكاوى جرائم الإنترنت التابع لمكتب التحقيقات الفيدرالي. “التقرير السنوي 2024 IC3” (PDF). https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf
- بيان صحفي لمكتب التحقيقات الفيدرالي. "العملات المشفرة والذكاء الاصطناعي يخدعان المليارات من الأمريكيين." https://www.fbi.gov/news/press-releases/cryptocurrency-and-ai-scams-bilk-americans-of-billions
- SatoshiLabs / مدونة تريزور. "عبارة المرور - الحماية القصوى لحساباتك." https://blog.trezor.io/passphrase-the-ultimate-protection-for-your-accounts-3a311990925b
- SatoshiLabs / مدونة تريزور. "5 أسباب لماذا يجب عليك استخدام عبارة المرور (و 3 أسباب لماذا لا ينبغي عليك ذلك)." https://blog.trezor.io/5-reasons-why-you-should-use-a-passphrase-and-3-reasons-why-you-maybe-shouldnt-411c3935ac81
- كازا. "محافظ متعددة." https://casa.io/learn-more/multisig-wallets
- مجلة البيتكوين. "حالة الحفظ الذاتي للبيتكوين في عام 2026 (مع الرئيس التنفيذي لشركة Casa)." https://bitcoinmagazine.com/business/the-state-of-bitcoin-self-custody-in-2026-w-casa-ceo
- التحليل التسلسلي. "تحديث منتصف العام لجرائم العملات المشفرة لعام 2025." https://www.chainalogy.com/blog/2025-crypto-crime-mid-year-update/
- مختبرات TRM. “تقرير جرائم التشفير لعام 2026”. https://www.trmlabs.com/reports-and-whitepapers/2026-crypto-crime-report
- تأمين ديفيدسون. "تأمين مالك المنزل لا يغطي سرقة العملات المشفرة." https://www.davidsoninsurance.com/blog/2025/04/homeowners-insurance-does-not-cover-cryptocurrency-theft
- بيتغو. "أهمية تأمين حفظ العملات المشفرة." https://www.bitgo.com/resources/blog/the-importance-of-crypto-custody-insurance/
- اتحاد شهادات العملات المشفرة (مايكل بيركلين، أرشيف المؤلف). https://blog.cryptoconsortium.org/author/mperklin/
- iAnonymous3000. "دليل OpSec لمحفظة العملات المشفرة" (GitHub). https://github.com/iAnonymous3000/cryptocurrency-wallet-opsec
- ISCG. "هجوم المفتاح بقيمة 5 دولارات: التهديد المتزايد للهجمات الجسدية منخفضة التقنية في العملات المشفرة." https://iscgconsulting.com/new-blog/2025/3/9/the-5-wrench-attack-the-rising-threat-of-low-tech-physical-attacks-in-crypto
- CCN. "هجمات العملات المشفرة في فرنسا تظهر أن الثروة الرقمية تعاني من مشكلة أمنية خارج الإنترنت." https://www.ccn.com/news/crypto/france-crypto-wrench-attacks-offline-security-risk/
ذات صلة: مقارنة محفظة Wrench-Attack - كيف تتعامل 12 محفظة محمولة فعليًا مع الإكراه. مصفوفة المستندات العامة عبر رقم التعريف الشخصي للإكراه، والقبو الخادع، ومسح الذعر، وعزل الشبكة.