बिटकॉइन हार्डवेयर वॉलेट सुरक्षा: कोल्डकार्ड सीड-जनरेशन दोष से सीखे गए पाठ

बिटकॉइन हार्डवेयर वॉलेट सुरक्षा: कोल्डकार्ड सीड-जनरेशन दोष से सीखे गए पाठ

2026/08/09 08:05:06

कस्टम इमेज

कोल्डकार्ड सीड जनरेशन बग के कारण कमजोर बिटकॉइन वॉलेट सुरक्षा प्रकट हुई

मार्च 2021 में Coinkite के Coldcard बिटकॉइन हार्डवेयर वॉलेट में एक फर्मवेयर बदलाव ने बीज जनरेशन को इच्छित STM32 हार्डवेयर रैंडम नंबर जनरेटर से हटाकर एक निर्धारित सॉफ्टवेयर प्सीडोरैंडम नंबर जनरेटर की ओर रीडायरेक्ट कर दिया। यह त्रुटि जुलाई 2026 तक अनदेखी रही, जब हमलावरों ने समन्वित लहरों में 1,000 से अधिक बिटकॉइन पतों को स्वीप कर लिया और उस समय लगभग 1,082 से 1,367 BTC, जो $70 मिलियन से $88 मिलियन के बीच मूल्यवान थे, हटा दिए। Galaxy Research ने 30 जुलाई को 1,196 पतों की पहली 41 मिनट की स्वीप को मैप किया और बाद में अतिरिक्त लहरों की पहचान की, जिससे देखा गया कुल बढ़ गया। Block की इंजीनियरिंग टीम और स्वतंत्र शोधकर्ताओं ने मूल कारण को एक प्रीप्रोसेसर मैक्रो चेक तक सीमित किया, जिसने libngu को MicroPython के Yasmarang फॉलबैक से बांध दिया, जो चिप के अद्वितीय ID और टाइमर रजिस्टर्स से प्रारंभ हुआ, न कि नवीन एंट्रॉपी से।
 
Coinkite ने Mk2, Mk3, Mk4, Mk5 और Q मॉडल्स पर समस्या की पुष्टि की, अगले दिन आपातकालीन फर्मवेयर जारी किया, और उपयोगकर्ताओं को निर्देश दिया कि वे पूरी तरह से नए सीड्स बनाएं क्योंकि मौजूदा फर्मवेयर को अपडेट करने से संक्रमित रिकवरी फ्रेज को ठीक नहीं किया जा सकता। इस घटना ने हार्डवेयर वॉलेट्स के द्वारा एंट्रॉपी कैसे स्रोतित और सत्यापित की जाती है, ओपन-सोर्स समीक्षा की व्यावहारिक सीमाओं, और एयर-गैप्ड डिवाइस में भी बने रहने वाले शेष जोखिमों पर पुनः निगाह डालने का संकेत दिया है। कोल्डकार्ड सीड-जनरेशन की कमी यह दर्शाती है कि हार्डवेयर वॉलेट्स एंट्रॉपी स्रोतों के सही फर्मवेयर एकीकरण पर निर्भर हैं; पांच साल तक चलने वाली एकल कॉन्फ़िगरेशन त्रुटि से मानक BIP-39 सीड के 128-बिट लक्ष्य से काफी कम प्रभावी रैंडमनेस प्राप्त हो सकती है, जिससे प्राइवेट कुंजियों का ऑफलाइन पुनर्निर्माण और बड़े पैमाने पर चोरी संभव हो जाती है, जिसे कोई भी भौतिक अलगाव तब तक रोक नहीं सकता जब तक सीड स्वयं कमजोर हो।

कैसे 2021 के फर्मवेयर माइग्रेशन ने कोल्डकार्ड के हार्डवेयर RNG को अक्षम कर दिया

मार्च 2021 में, कोइनकाइट ने कोल्डकार्ड एलिप्टिक-कर्व ऑपरेशन्स को बिटकॉइन कोर की libsecp256k1 पर माइग्रेट किया और libngu MicroPython लाइब्रेरी पेश की। सीड जनरेशन कोड ने बोर्ड-विशिष्ट ckcc.rng_bytes कॉल, जो STM32 हार्डवेयर ट्रू रैंडम नंबर जनरेटर को सही ढंग से कॉल करता था, को ngu.random.bytes पर स्विच कर दिया। उत्पादन बोर्ड कॉन्फ़िगरेशन में MICROPY_HW_ENABLE_RNG को शून्य के रूप में परिभाषित किया गया था क्योंकि कोइनकाइट ने अपना हार्डवेयर-RNG वैपर प्रदान किया था। libngu की प्रीप्रोसेसर जाँच केवल यह परीक्षण करती थी कि मैक्रो परिभाषित है या नहीं, न कि इसका मान शून्य से अधिक है या नहीं। परिणामस्वरूप, बिल्ड सफल हो गया और MicroPython के सॉफ्टवेयर Yasmarang फॉलबैक से बंध गया। वह फॉलबैक एक बार प्रारंभ हुआ, जिसमें चिप के अद्वितीय ID के निम्न 32 बिट्स को SysTick और RTC समय रजिस्टर्स के साथ XOR किया गया, और फिर किसी भी अतिरिक्त एंट्रॉपी संग्रह के बिना एक निर्धारित स्ट्रीम पैदा किया।
 
Mk2 और Mk3 डिवाइसों पर, जो संस्करण 4.0.1 से 4.1.9 चला रहे हैं, दी गई पथ में मूल रूप से कोई क्रिप्टोग्राफिक एंट्रॉपी नहीं थी। बाद में, Mk4, Mk5 और Q फर्मवेयर ने सुरक्षित-तत्व मानों को मिलाया, लेकिन हैशिंग के बाद केवल चार बाइट्स को बरकरार रखा और उन्हें एकल 32-बिट स्टेट शब्द को पुनः बीजित करने के लिए उपयोग किया, जिससे इच्छित 128 बिट के बजाय लगभग 72 बिट प्रभावी एंट्रॉपी बची। इच्छित हार्डवेयर RNG कोड बाइनरी में मौजूद रहा, लेकिन वॉलेट-जनरेशन पथ द्वारा कभी पहुँचा नहीं गया। मौजूदा कोड समीक्षा ने TRNG कार्यान्वयन की उपस्थिति की पुष्टि की, लेकिन बीज-जनरेशन कॉल साइट से अंतिम-से-अंत तक प्रतीक समाधान की पुष्टि नहीं की। इस प्रकार, यह प्रगति पाँच साल से अधिक समय तक अनदेखी रही, जब तक कि सक्रिय दुरुपयोग ने सार्वजनिक प्रकटीकरण को अनिवार्य नहीं बना दिया।

प्रभाव और परिणाम

व्यावहारिक परिणाम यह है कि एक हमलावर जो डिवाइस UID, लगभग बूट समय और पिछले RNG कॉल इतिहास को सीमित या प्राप्त कर सकता है, वह ऑफलाइन उम्मीदवार आउटपुट स्ट्रीम्स को पुनः उत्पन्न कर सकता है। प्रत्येक उम्मीदवार को BIP-39 सीड में विस्तारित किया जा सकता है, पतों में विकसित किया जा सकता है, और सार्वजनिक ब्लॉकचेन के खिलाफ जांचा जा सकता है। सबसे गंभीर रूप से प्रभावित Mk3 डिवाइस के लिए, Coinkite ने प्रभावी खोज स्थान को लगभग 40 बिट पर अनुमानित किया; Block के विश्लेषण ने बाद के मॉडल के लिए सशर्त सीमाओं को क्रिप्टोग्राफिक सुरक्षा स्तरों से काफी कम रखा।
 
कमजोर आउटपुट को हैश करना या BIP-39 चेकसम लागू करने से संभावित बीज की संख्या बढ़ाई नहीं जा सकती। एक मेल खाने वाला पता मिलते ही, संबंधित निजी कुंजी प्रत्येक बाद के व्युत्पन्न को नियंत्रित करती है, जिससे डिवाइस तक शारीरिक पहुंच के बिना पूर्ण निकास संभव हो जाता है। इसलिए हमले का सतह उस हार्डवेयर पर नहीं, बल्कि रिकवरी फ्रेज़ स्वयं पर निर्भर करता है। किसी पैच किए गए फर्मवेयर या किसी अन्य वॉलेट पर प्रभावित बीज को पुनः स्थापित करने से केवल वही कमजोर रहस्य स्थानांतरित होता है।

गैलेक्सी रिसर्च 30 जुलाई के स्वीप और बाद की लहरों का मानचित्रण करती है

26 जुलाई, 2026 को, एक अज्ञात ऑपरेटर ने 41 मिनट के समयावधि में 1,196 बिटकॉइन पते खाली कर दिए, जिसमें लगभग $70.2 मिलियन के मूल्य के 1,082.65 BTC निकाले गए। गैलेक्सी रिसर्च ने 30 sat/vB की विशिष्ट फीस दर और बदलाव आउटपुट की अनुपस्थिति के माध्यम से इस क्लस्टर की पहचान की, जो सामान्य ऑन-चेन गतिविधि के खिलाफ उभरकर सामने आई। बाद में, कंपनी ने दो अतिरिक्त लहरों को दस्तावेज़ित किया, जिससे 4,585 पतों पर कुल देखा गया कुल बढ़कर 1,367.05 BTC हो गया, जो वर्तमान कीमतों पर लगभग $88.6 मिलियन के समान है। गैलेक्सी ने सावधान किया कि केवल ऑन-चेन ह्यूरिस्टिक्स से हर पता की मूलभूत कमजोर Coldcard एंट्रॉपी से उत्पत्ति का गणितीय सबूत नहीं मिलता, हालाँकि, Block के मूल-कारण विश्लेषण द्वारा प्रदान की गई समयबद्ध समूहन और तकनीकी संबंधता के कारण यह संबंध अत्यधिक संभाव्य है।
 
इस कंपनी ने जांचकर्ताओं और अनुपालन सेवाओं को लगभग 600 संदिग्ध हमलावर-नियंत्रित पतों की जानकारी दी। किसी विशिष्ट पीड़ित के सीड का कोई सार्वजनिक पुनर्निर्माण प्रकाशित नहीं किया गया है, हालांकि स्वीप्स के पैमाने से यह स्पष्ट होता है कि आवश्यक डिवाइस-स्टेट सीमाओं के ज्ञात या अनुमानित होने पर कम एंट्रॉपी प्रैक्टिकल ऑफलाइन सूचीकरण के लिए पर्याप्त थी। पहली लहर की गति यह दर्शाती है कि दुर्बलता के लिए भौतिक वॉलेट के साथ वास्तविक समय पर बातचीत की आवश्यकता नहीं थी। जब उम्मीदवार सीड्स को ज्ञात फंडेड पतों के साथ उत्पन्न और मान्यता प्राप्त किया जा सका, तो संचालक ने सिर्फ़ लेनदेन पर हस्ताक्षर किए और उन्हें प्रसारित कर दिया।
 
Coinkite के सलाह के बाद भी बाद की लहरें जारी रहीं, जिससे यह इशारा मिलता है कि हर होल्डर ने माइग्रेशन पूरा नहीं किया था। गैलेक्सी ने बताया कि लेन-देन पैटर्न स्वयं चोरी से अधिक ऑपरेटर की पहचान करता है, क्योंकि कॉइन्स को संयोजित करने वाला एक वैध मालिक भी समान ऑन-चेन साइनेचर पैदा कर सकता है। पिछले तीस दिनों में समान शुल्क और बदलाव विशेषताओं वाली पिछली गतिविधि का अभाव, इसे जनसामान्य उपयोगकर्ता व्यवहार के बजाय एकल अभियान के प्रति संकेत करता है। इसलिए, यह घटना ब्लॉकचेन विश्लेषण की त्वरित पता लगाने की क्षमता और उन उपकरणों की सीमाओं को दर्शाती है, जब मूलभूत क्रिप्टोग्राफिक कमजोरी ऑफलाइन उत्पन्न होती है।

Coinkite की आपातकालीन प्रतिक्रिया और फर्मवेयर हॉटफिक्स

Coinkite ने 31 जुलाई, 2026 को अपना पहला सार्वजनिक चेतावनी जारी किया, और आगे के विश्लेषण के बाद अगले दिन इसकी दायरे का विस्तार किया। प्रभावित हर मॉडल के लिए स्थिर फर्मवेयर संस्करण जारी किए गए: Mk2 और Mk3 के लिए 4.2.0, मानक Mk4 और Mk5 के लिए 5.6.0, मानक Q के लिए 1.5.0Q, और संगत Edge बिल्ड्स 6.6.0X और 6.6.0QX। कंपनी ने संवेदनशील स्टॉक की शिपमेंट रोक दी और शेष स्टॉक को नष्ट कर दिया। आधिकारिक मार्गदर्शन में जोर दिया गया कि नए फर्मवेयर को स्थापित करने से मौजूदा सीड को मरम्मत नहीं होता; पैच किए गए उपकरण पर पूरी तरह से नया सीड बनाया जाना चाहिए, और नए बैकअप और प्राप्त पते की पुष्टि के बाद ही धन का स्थानांतरण किया जाना चाहिए।
 
कोइनकाइट ने प्रभावित Mk3 बीज के लिए लगभग 40 बिट और प्री-फिक्स Mk4, Mk5 और Q बीज के लिए लगभग 72 बिट प्रभावी एंट्रॉपी का अनुमान लगाया। इस सलाह में स्पष्ट रूप से ऐसे बीज को छोड़ दिया गया था जो कम से कम 50 समान, स्वतंत्र और निजी पासा रोल के साथ बनाए गए थे, क्योंकि पासा का योगदान अकेले ही आवश्यक 128 बिट प्रदान करता था और इसे डिवाइस आउटपुट के साथ हैश किया गया था। मजबूत, अद्वितीय BIP-39 पासफ्रेज को एक अतिरिक्त बाधा के रूप में मान्यता दी गई, जो केवल बीज शब्दों को प्राप्त करने वाले हमलावर को धन तक पहुंचने से रोकती है, हालांकि कंपनी ने अभी भी पूर्ण स्थानांतरण की सिफारिश की क्योंकि मूल बीज कमजोर ही रहता है।
 
स्थानांतरण निर्देशों में शांति से क्रमिक जांच पर जोर दिया गया: स्थिर फर्मवेयर संस्करण की पुष्टि करें, नया सीड जनरेट करें, बैकअप और फिंगरप्रिंट को रिकॉर्ड करें और जांचें, एक छोटी परीक्षण लेनदेन भेजें, फिर शेष राशि स्थानांतरित करें जबकि पुष्टि तक पुराना बैकअप बनाए रखें। जिन उपयोगकर्ताओं का एकमात्र उपकरण Mk2 या Mk3 था, उन्हें एक सावधानीपूर्वक एकल-उपकरण प्रक्रिया प्रदान की गई जो पुराने और नए सीड के बीच बारी-बारी से स्विच करती है। कोइंकाइट ने यह भी नोट किया कि TAPSIGNER, OPENDIME, और SATSCARD उत्पादों का अलग कोडबेस है और वे प्रभावित नहीं हुए हैं। प्रतिक्रिया में एक ओपन-सोर्स फर्मवेयर मॉडल के लाभों को दर्शाया गया, जिसने त्वरित पैचिंग की सुविधा प्रदान की, साथ ही एक विखरे उपयोगकर्ता आधार को तत्कालता के संदेश को संचारित करने की व्यावहारिक कठिनाई, जो संभवतः कई साल पहले सीड जनरेट करके फिर उपकरणों को ऑफलाइन कर दिया।

एंट्रॉपी अनुमान और क्यों 40 या 72 बिट BIP-39 लक्ष्यों को पूरा नहीं करते

एक मानक 12-शब्द BIP-39 सीड को 128 बिट सुरक्षा प्रदान करने के लिए डिज़ाइन किया गया है। जब आधारभूत एंट्रॉपी स्रोत Mk3 उपकरणों पर लगभग 40 बिट या बाद के मॉडलों पर 72 बिट तक समाप्त हो जाता है, तो संयोजनात्मक स्थान आधुनिक गणनात्मक संसाधनों के साथ खोजने योग्य हो जाता है। Block के विश्लेषण ने दिखाया कि MicroPython Yasmarang फॉलबैक, जब इसे स्थिर या सीमित मानों से प्रारंभ किया जाता है, तो पूर्णतः निर्धारित प्रवाह उत्पन्न करता है। Mk4 और बाद के उपकरणों पर, सुरक्षित-तत्व योगदान को एकल स्थिति शब्द के 32-बिट पुनः सेट के रूप में कम कर दिया गया है; बाद के आउटपुट किसी भी स्थिर पूर्व स्थिति और कॉल इतिहास के लिए कम से कम 2^32 प्रवाहों के परिवार में ही रहते हैं।
 
उस आउटपुट का निर्धारित हैशिंग परिवार को बढ़ाने में सक्षम नहीं है। परिणामस्वरूप, एक हमलावर जो आवश्यक प्रारंभिक पैरामीटर प्राप्त कर लेता है या उनका अनुमान लगा लेता है, ऑफलाइन उम्मीदवारों की सूची बना सकता है, संबंधित पतों को निकाल सकता है, और उन्हें सार्वजनिक UTXO सेट के साथ मिलान कर सकता है। लागत प्रमुख रूप से पते के निकालने से अधिक होती है, न कि शुद्ध यादृच्छिक अनुमान से, फिर भी यह देखे गए चोरी के पैमाने पर संभव ही रहती है। कोइंकाइट के प्रारंभिक आंकड़े स्वतंत्र मूल्यांकनों के साथ संगति रखते हैं कि शेष एंट्रॉपी महत्वपूर्ण बैलेंस के लिए दीर्घकालिक स्व-संग्रह के लिए पर्याप्त नहीं है।
 
अंतर काल्पनिक नहीं है; 30 जुलाई के स्वीप्स और उसके बाद की लहरों ने प्रायोगिक पुष्टि प्रदान की कि कम स्थान का पहले से ही उपयोग किया जा रहा है। भविष्य के मॉडल्स के लिए उच्चतर 72-बिट अनुमान भी उस मार्जिन को छोड़ देता है जो उपयोगकर्ताओं द्वारा अपेक्षित सुरक्षा स्तर से काफी कम है, जिन्होंने सॉफ्टवेयर-वॉलेट एंट्रॉपी विफलताओं से बचने के लिए हार्डवेयर-वॉलेट चुना है। इसलिए, यह घटना भविष्य के हार्डवेयर-वॉलेट डिज़ाइन के लिए एक स्पष्ट कैलिब्रेशन बिंदु प्रदान करती है: कोई भी पथ जो एक गैर-क्रिप्टोग्राफिक डिवाइस स्टेट से सीड किए गए सॉफ्टवेयर PRNG में चुपचाप वापस जा सकता है, उसे बनाने के समय ही अस्वीकार कर देना चाहिए, केवल बाद में समीक्षा करने से नहीं।
 

डाइस रोल्स और पासफ्रेज़ आंशिक उपाय के रूप में

कोइनकाइट की सलाह ने उन बीजों के लिए स्पष्ट अंतर बनाया जिनमें डिवाइस के समर्पित इंटरफेस के माध्यम से कम से कम 50 निष्पक्ष, स्वतंत्र, निजी पासा के रोल शामिल थे। उन मामलों में, पासा एंट्रॉपी अकेले ही 128-बिट लक्ष्य को पूरा करती थी या उससे अधिक थी और अंतिम बीज शब्दों को प्रदर्शित करने से पहले इसे कमजोर डिवाइस आउटपुट के साथ मिला दिया गया। यदि रोल्स कभी रिकॉर्ड या देखे नहीं गए, तो परिणामी बीज को RNG दोष के दायरे से बाहर माना जाता है। 50 से कम रोल्स, या रोल्स की संख्या या निजता के बारे में कोई भी अनिश्चितता, बीज को जोखिम वाली श्रेणी में वापस कर देती है।
 
एक मजबूत, अनूठा BIP-39 पासफ्रेज एक स्वतंत्र वॉलेट बनाता है जिसे केवल सीड शब्दों से प्राप्त नहीं किया जा सकता; एक हमलावर को पासफ्रेज को भी पुनः प्राप्त करना होगा। छोटे, सामान्य या पुनः उपयोग किए गए पासफ्रेज योग्य नहीं हैं। यहां तक कि जब एक मजबूत पासफ्रेज मौजूद हो, तो Coinkite ने अंततः स्थानांतरण की सिफारिश की क्योंकि निहित सीड अभी भी क्रिप्टोग्राफिक रूप से कमजोर है और पासफ्रेज स्वयं एकल विफलता बिंदु बन जाता है अगर कभी प्रकट हो जाए। ये उपाय स्तरबद्ध सुरक्षा के मूल्य को दर्शाते हैं, लेकिन उनकी अपूर्णता भी। पासा फेंकने के लिए अनुशासित भौतिक प्रक्रियाओं की आवश्यकता होती है जिन्हें कई उपयोगकर्ता कभी नहीं करते।
 
पासफ्रेज़ के लिए सावधानीपूर्वक अलग से बैकअप और सटीक याददाश्त की आवश्यकता होती है; एक एकल टाइपोग्राफिक त्रुटि एक अलग, खाली वॉलेट उत्पन्न करती है। न तो यह उपाय फर्मवेयर द्वारा प्रदान नहीं किए गए एंट्रॉपी को पुनः प्राप्त करता है, और न ही यह उन उन्नत डिवाइस सुविधाओं की सुरक्षा करता है जो अभी भी उसी कमजोर रैंडम-नंबर पथ पर निर्भर करती हैं। इसलिए, जिन उपयोगकर्ताओं ने केवल डिवाइस के डिफ़ॉल्ट सीड जनरेशन पर निर्भर किया, उन्हें कम सर्च स्पेस का पूरा प्रभाव महसूस करना पड़ा, जबकि जिन्होंने पहले से ही सहायक एंट्रॉपी या पासफ्रेज़ को अपना लिया था, उन्हें समय मिला, लेकिन स्थायी सुरक्षा नहीं।

मल्टीसिग सेटअप और साझा जोखिम की सीमाएँ

जब एक मल्टीसिग्नेचर क्वोरम की प्रत्येक कुंजी एक प्रभावित Coldcard पर उत्पन्न होती है, तो पूरी नीति एक आक्रमक के द्वारा खर्च की जा सकती है जो कमजोर बीज प्राप्त कर लेता है। एक 2-ऑफ-3 व्यवस्था, जिसमें तीन में से दो बीज कमजोर फर्मवेयर से उत्पन्न होते हैं, अभी भी आक्रमक को उन दोनों बीजों को जानने के बाद सीमा पूरी करने की अनुमति देती है। केवल ऐसी कॉन्फ़िगरेशन ही सुरक्षा को बनाए रखती हैं जो प्रभावित सेट के बाहर कम से कम एक मजबूत बाहरी कुंजी बनाए रखती हैं। Liana और अन्य miniscript-आधारित वॉलेट अतिरिक्त पथ विचार पेश करते हैं: एक प्राथमिक पथ जिसे केवल कमजोर Coldcard कुंजियों से पूरा किया जा सकता है, तुरंत खर्च के योग्य होता है, जबकि समय-लॉक द्वारा नियंत्रित एक पुनर्प्राप्ति पथ केवल तब सुरक्षित रहता है जब तक कि लॉक सक्रिय हो। SegWit वॉलेट का खर्च करने से पहले लेनदेन पर पूरा डिस्क्रिप्टर प्रकट हो जाता है, जिससे संभावित रूप से हर पता का पुनर्निर्माण हो सकता है यदि सभी कुंजियाँ कमजोर हों।
 
टैपरूट उपयोग किए गए पथ तक ही प्रकटीकरण को सीमित करता है, जिससे क्षति का क्षेत्र सीमित रहता है, लेकिन फिर भी उस पथ में शामिल कमजोर कुंजियों को प्रकट करता है। व्यावहारिक सबक यह है कि हार्डवेयर विविधता और स्वतंत्र एंट्रॉपी स्रोत अभी भी मल्टीसिग्नेचर योजनाओं के भीतर आवश्यक हैं। एक ही मॉडल और फर्मवेयर पीढ़ी के कई उपकरणों पर निर्भरता जोखिम को वितरित करने के बजाय केंद्रित करती है। जिन उपयोगकर्ताओं ने कोल्डकार्ड कुंजियों को अन्य विक्रेताओं की कुंजियों या पासा-जनित बीजों के साथ मिलाया, उन्हें आंशिक सुरक्षा प्राप्त रही; जिन्होंने एकल कमजोर उत्पाद लाइन पर मानकीकरण किया, उन्हें पता चला कि जब एंट्रॉपी विफलता का दुरुपयोग किया गया, तो क्वोरम सीमा कोई सुरक्षा प्रदान नहीं करती। इसलिए, इस घटना से समय से पहले से ही हेटरोजेनियस कुंजि स्रोतों के लिए सुझावों की पुष्टि होती है, जबकि यह प्रदर्शित होता है कि यह सुझाव केवल सैद्धांतिक नहीं है।

ओपन-सोर्स समीक्षा विफलताएँ और खोज में AI की भूमिका

Coldcard फर्मवेयर को लंबे समय से ओपन-सोर्स लाइसेंस के तहत प्रकाशित किया जा रहा है, जिससे स्वतंत्र जांच संभव होती है। हालांकि, RNG एकीकरण त्रुटि कई रिलीज साइकल और बाहरी समीक्षा के बावजूद बनी रही। मौजूदा समीक्षाओं ने पुष्टि की कि बाइनरी में इच्छित हार्डवेयर-RNG कार्यान्वयन मौजूद था, लेकिन यह पुष्टि नहीं की गई कि वॉलेट-जनरेशन कॉल साइट वास्तव में उस कार्यान्वयन तक पहुंची, या MicroPython फॉलबैक का उपयोग किया। प्रीप्रोसेसर गार्ड में #ifndef का उपयोग किया गया, जिससे शून्य परिभाषा को चुपचाप स्वीकार कर लिया गया। Coinkite ने नोट किया कि कंपनी द्वारा ही हाल ही में AI-सहायता से किए गए कोड समीक्षा में भी समस्या सामने नहीं आई, जबकि हमलावर या उन शोधकर्ता जिन्होंने पहले कमजोरी की पहचान की, शायद समान उपकरणों का लाभ उठा हो। इसलिए, यह मामला स्रोत कोड की उपस्थिति और सबमॉड्यूल सीमाओं के पार रनटाइम व्यवहार की पुष्टि के बीच स्थायी अंतर को उजागर करता है।
 
पाँच वर्ष की लेटेंसी शांत एंट्रॉपी विफलताओं का पता लगाने की कठिनाई को भी दर्शाती है। बफर ओवरफ्लो या सिग्नेचर बग्स के विपरीत, जो तुरंत क्रैश या अमान्य सिग्नेचर पैदा करते हैं, एक कमजोर PRNG ऐसे सीड्स को जारी रखता है जो आंतरिक सुसंगठन जाँचों को पास करते हैं। केवल बाद में ब्लॉकचेन के खिलाफ ऑफलाइन एनुमरेशन से ही यह कमी प्रकट होती है। भविष्य की समीक्षा प्रक्रियाओं को स्पष्ट एंड-टू-एंड एंट्रॉपी ऑडिट की आवश्यकता होगी, जो बिल्ड सिस्टम को किसी भी फॉलबैक पथ को अस्वीकार करने के लिए मजबूर करे और नियंत्रित परिस्थितियों में आउटपुट की सांख्यिकीय गुणवत्ता का मापन करे। ओपन सोर्स विश्वास के लिए एक आवश्यक प्रतिबंध है, फिर भी कोल्डकार्ड मामला दर्शाता है कि सबसे सुरक्षा-महत्वपूर्ण कोड पथों की लक्षित जाँच के बिना यह पर्याप्त नहीं है।

स्थानांतरण की व्यावहारिकताएँ और जल्दबाजी से ट्रांसफ़र करने का जोखिम

Coinkite ने बार-बार जोर दिया कि जल्दबाजी में स्थानांतरण से ऐसे नए नुकसान के मार्ग उत्पन्न हो सकते हैं जो मूल जोखिम से अधिक हो सकते हैं। उपयोगकर्ताओं को डिवाइस पर फिक्स्ड फर्मवेयर संस्करण की पुष्टि करने, अपडेट के बाद ही नया सीड जेनरेट करने, बैकअप और फिंगरप्रिंट को ऑफलाइन रिकॉर्ड करने, डिवाइस स्क्रीन पर एक प्राप्ति पता की पुष्टि करने, और बड़ी रकम से पहले एक छोटी परीक्षण रकम स्थानांतरित करने के निर्देश दिए गए। एकल-डिवाइस मालिकों को पुष्टि के अंतिम सत्यापन तक दोनों बैकअप को सुरक्षित रखते हुए पुराने और नए सीड के बीच बारी-बारी से स्विच करने के अतिरिक्त चरणों का पालन करना पड़ा। संचालन के क्रम में कोई भी त्रुटि, कोई भी गलत टाइप किया गया पता, या पुराने बैकअप का पहले से ही नष्ट होना सिक्कों को स्थायी रूप से फंसा सकता है।
 
कंपनी ने एक प्रभावित सीड को एक नए डिवाइस या सॉफ्टवेयर वॉलेट पर पुनर्स्थापित करने के खिलाफ भी चेतावनी दी, क्योंकि कमजोरी वाक्यांश के साथ ही यात्रा करती है। प्रभावित वॉलेट्स की मात्रा और जारी रहने वाले स्वीप्स ने समय का दबाव पैदा किया, जो धीरे-धीरे प्रक्रिया की आवश्यकता के साथ टकराया। कई दीर्घकालिक होल्डर्स ने कई साल पहले सीड बनाए थे, डिवाइस को ऑफलाइन स्टोर किया था, और केवल पेपर बैकअप बनाए रखे थे। जनरेशन के समय उपयोग किए जा रहे फर्मवेयर संस्करण को पुनः बनाना हमेशा सीधा नहीं था। इसलिए, सलाह में तत्काल कार्रवाई और सावधानी का संतुलन किया गया, जिसमें असुरक्षित सीड्स के लिए तुरंत कार्रवाई की अपील की गई, जबकि सत्यापन कदमों पर जोर दिया गया, जो स्वयं-कृत हानि को रोकते हैं। गति और सुरक्षा के बीच का तनाव किसी भी बड़े पैमाने पर सीड स्थानांतरण की एक स्वाभाविक विशेषता है और भविष्य में हार्डवेयर-वॉलेट की स्थितियों में पुनः प्रकट होगा।

हार्डवेयर वॉलेट्स, कोल्डकार्ड घटना के बाद

कोल्डकार्ड की खामी पिछले सॉफ्टवेयर और हार्डवेयर वातावरणों में कम एंट्रॉपी की घटनाओं के बाद आई, जिसमें इल ब्लूम शोध शामिल है जिसने एक अलग सॉफ्टवेयर-वॉलेट PRNG समस्या को लगभग $5 मिलियन के मल्टी-चेन नुकसान से जोड़ा था। हार्डवेयर वॉलेट को लंबे समय तक सॉफ्टवेयर एंट्रॉपी विफलताओं और मैलवेयर के लिए निर्णायक समाधान के रूप में बेचा गया। 2026 की घटनाएँ दर्शाती हैं कि सुरक्षा सीमा केवल उसी मजबूत है जितनी कि एंट्रॉपी पथ को लागू करने वाला फर्मवेयर। अलग सुरक्षित तत्वों, अलग रैंडम-नंबर आर्किटेक्चर, या अलग समीक्षा प्रक्रियाओं पर निर्भर करने वाले प्रतिद्वंद्वी प्रतिबद्ध नहीं हुए हैं, लेकिन व्यापक बाजार को अब सामना करना पड़ रहा है कि समान समाकलन त्रुटियाँ कहीं और मौजूद हो सकती हैं। स्वतंत्र एंट्रॉपी मापन उपकरणों, RNG कॉल ग्राफ़ की औपचारिक पुष्टि, और मानकीकृत डाइस-रोल्स या बाह्य-एंट्रॉपी इंटरफ़ेस की मांग में वृद्धि होने की संभावना है।
 
स्वयं-संरक्षण के समर्थकों का एक समानांतर चुनौती का सामना करना पड़ता है। इस घटना ने पहले ही इस बारे में जनता में चर्चा शुरू कर दी है कि लंबी अवधि के होल्डर्स को अपनी होल्डिंग्स का एक हिस्सा नियमित उत्पादों सहित विविधित भंडारण पर विचार करना चाहिए। एक साथ, फिक्स्ड फर्मवेयर के त्वरित जारीकरण और तकनीकी उद्घाटनों की पारदर्शिता ऐसे खुले हार्डवेयर परितंत्र के लाभों को पुष्ट करती है, जो महीनों के बजाय घंटों में प्रतिक्रिया दे सकते हैं। परिणामस्वरूप, हार्डवेयर वॉलेट्स की पूर्ण अस्वीकृति के बजाय, जोखिम का अधिक वास्तविक मूल्यांकन हुआ है। ऐसे उपयोगकर्ता जो इस उपकरण को बाहरी एंट्रॉपी, पासफ्रेज़ और मल्टीसिग्नेचर विविधता सहित स्तरबद्ध सुरक्षा मॉडल का एक घटक मानते हैं, वे उन उपयोगकर्ताओं से मजबूत सुरक्षा रखते हैं जो किसी भी एकल उत्पाद को पूर्ण सुरक्षा के रूप में मानते हैं।

भविष्य के हार्डवेयर वॉलेट डिज़ाइन के लिए पाठ

बिल्ड सिस्टम को बीज उत्पादन के लिए उपयोग किए जाने वाले सटीक कॉल साइट्स पर एक पुष्टि किए गए हार्डवेयर RNG की उपस्थिति को अनिवार्य करना चाहिए; उपकरण के मेटाडेटा से बीजिंग के साथ सॉफ्टवेयर PRNG पर चुपचाप फॉलबैक करना अस्वीकार्य है। प्रीप्रोसेसर जाँचों को केवल परिभाषा की जाँच नहीं, बल्कि एंट्रॉपी सुविधाओं की सक्षम अवस्था की जाँच करनी चाहिए। सुरक्षित-एलिमेंट योगदान को पुनः बीजिंग से पहले 32 बिट तक सीमित किए बिना पूर्ण एंट्रॉपी बनाए रखनी चाहिए। वास्तविक बूट परिस्थितियों के अंतर्गत उत्पन्न बीजों की सांख्यिकीय गुणवत्ता को मापने वाले एंड-टू-एंड परीक्षण सामान्य रिलीज मानदंड बन जाने चाहिए।
 
दस्तावेज़ीकरण स्पष्ट करना चाहिए कि बीज उत्पन्न करने के समय फर्मवेयर संस्करण, न कि वर्तमान में स्थापित संस्करण, जोखिम को निर्धारित करता है। अंत में, उपयोगकर्ता इंटरफ़ेस को एंट्रॉपी स्रोत की स्थिति प्रदर्शित करनी चाहिए और उच्च मूल्य वाले वॉलेट के लिए पूरक पासा या बाहरी एंट्रॉपी को प्रोत्साहित करना चाहिए या आवश्यक बनाना चाहिए। ये डिज़ाइन परिवर्तन क्रमिक हैं, लेकिन इन्होंने कोल्डकार्ड रिग्रेशन को रोक देता और अन्य उत्पादों में समान विफलताओं की संभावना कम कर देता।

वर्तमान कोल्डकार्ड मालिकों के लिए व्यावहारिक चरण

जिन उपयोगकर्ताओं ने Mk2 या Mk3 फर्मवेयर 4.0.1–4.1.9, या जुलाई 31 के प्राप्त संशोधित रिलीज़ से पहले Mk4, Mk5 या Q फर्मवेयर पर बीज उत्पन्न किए हैं, उन्हें अपने बीज को दुरुपयोगित मानना चाहिए, जब तक कि वे कम से कम 50 निजी डाइस रोल या एक मजबूत अनूठे पासफ्रेज की पुष्टि न कर सकें। आधिकारिक Coinkite डाउनलोड पेज से उपयुक्त संशोधित फर्मवेयर स्थापित करें, अपडेटेड डिवाइस पर एक नया बीज उत्पन्न करें, ऑफलाइन बैकअप और फिंगरप्रिंट की पुष्टि करें, डिवाइस स्क्रीन पर एक प्राप्ति पता पुष्टि करें, एक छोटा परीक्षण लेनदेन भेजें, और केवल तभी शेष शेष राशि स्थानांतरित करें।
 
नए वॉलेट में पूरी पुष्टि रकम दिखाई देने तक पुरानी बैकअप को बनाए रखें। जिन उपयोगकर्ताओं ने कभी प्रभावित उपकरण पर सीड नहीं बनाया है, लेकिन जिन्होंने प्रभावित सीड को किसी अन्य वॉलेट में आयात किया है, उन्हें अभी भी स्थानांतरण करना होगा, क्योंकि कमजोरी वाक्यांश में स्थित है। मल्टिसिग्नेचर प्रतिभागियों को अपने-अपने जनरेशन उपकरण और फर्मवेयर के अनुसार प्रत्येक कुंजी का स्वतंत्र रूप से मूल्यांकन करना चाहिए। मॉडल-विशिष्ट निर्देशों के लिए आधिकारिक सलाह और तकनीकी पृष्ठभूमि अभी भी प्रामाणिक संदर्भ हैं।

बिटकॉइन स्व-नियंत्रण अभ्यासों के व्यापक प्रभाव

कोल्डकार्ड एपिसोड यह बल्कि दृढ़ता से दर्शाता है कि सेल्फ-कस्टडी एक एकल बार का हार्डवेयर खरीदने की बजाय एक निरंतर प्रक्रिया है। एंट्रॉपी की गुणवत्ता, फर्मवेयर की उत्पत्ति, बैकअप की पुष्टि, और कुंजी विविधता को नियमित रूप से पुनः जांचा जाना चाहिए। ऑन-चेन विश्लेषण बड़े पैमाने पर दुरुपयोग का त्वरित पता लगा सकता है, लेकिन व्यक्तिगत होल्डर्स को अभी भी आधिकारिक चैनलों की निगरानी करने और सलाह पर कार्रवाई करने की जिम्मेदारी है। हार्डवेयर-वॉलेट फर्मवेयर के लिए स्वतंत्र सुरक्षा ऑडिट का बाजार संभवतः विस्तारित होगा, जैसे-जैसे उपयोगकर्ताओं के लिए ऐसे उपकरणों की मांग बढ़ेगी, जो उन्हें अपने सीड्स की प्रभावी एंट्रॉपी मापने की सुविधा दें, बिना उन्हें प्रकट किए।
 
एक ही समय पर, इस घटना से ऑफलाइन कुंजी संग्रहण का मूल मूल्य अमान्य नहीं होता; यह केवल यह दर्शाता है कि ऑफलाइन सीमा को कुंजी उत्पादन के समय सत्यापित क्रिप्टोग्राफिक शक्ति द्वारा पूरक किया जाना चाहिए। जो होल्डर्स पैच किए गए हार्डवेयर, अतिरिक्त एंट्रॉपी, पासफ्रेज़ और मल्टीसिग्नेचर व्यवस्थाओं को मिलाते हैं, वे अपनी कुंजियों को उन लोगों की तुलना में अधिक सुनिश्चितता के साथ नियंत्रित करते हैं जो किसी एकल परत पर निर्भर करते हैं।
 
KuCoin अपनी 9वीं वर्षगांठ का जश्न मना रहा है, जिसमें विशेष प्लेटफॉर्म कैम्पेन, एक्सक्लूसिव पुरस्कार, ट्रेडिंग गतिविधियाँ और सीमित समय के ऑफर शामिल हैं। एक्सचेंज के विकास और नवाचार के नौ साल पूरे होने के अवसर का लाभ उठाने के लिए अभी भाग लेने का मौका मत चूकें। अभी आधिकारिक कैम्पेन पेज पर जाएँ:
 

कस्टम इमेज

अक्सर पूछे जाने वाले प्रश्न

सीड-जनरेशन दोष से कौन से फर्मवेयर संस्करण प्रभावित हैं?

Mk2 और Mk3 डिवाइस, जो 4.0.1 से 4.1.9 तक के संस्करण चला रहे हैं, लगभग 40 बिट प्रभावी एंट्रॉपी के साथ सीड उत्पन्न करते थे। मानक संस्करण 5.6.0 से पहले के Mk4 और Mk5 डिवाइस या Edge संस्करण 6.6.0X से पहले, और मानक संस्करण 1.5.0Q या Edge संस्करण 6.6.0QX से पहले के Q डिवाइस, लगभग 72 बिट एंट्रॉपी के साथ सीड उत्पन्न करते थे। जोखिम का निर्धारण उस समय मौजूद फर्मवेयर द्वारा किया जाता है जब सीड बनाया गया था, न कि वर्तमान में स्थापित संस्करण द्वारा। सुधारित संस्करण नए सीड उत्पन्न करने को सुधारते हैं, लेकिन मौजूदा कमजोर सीड को ठीक नहीं कर सकते। आधिकारिक डाउनलोड पेज पर प्रत्येक मॉडल और रिलीज़ ट्रैक के लिए सुधारित संस्करणों की सूची है। इन सीमाओं के बाहर सीड उत्पन्न करने वाले उपयोगकर्ता, या जिन्होंने कम से कम 50 निजी पासा रोल किए हैं, प्राथमिक जोखिम श्रेणी के बाहर हैं।
 

क्या मौजूदा Coldcard पर फर्मवेयर अपडेट करने से पहले जनरेट किया गया सीड सुरक्षित रहता है?

नहीं। दुर्बलता बीज शब्दों को बनाने के लिए उपयोग किए गए एंट्रॉपी में स्थित है। स्थिर फर्मवेयर स्थापित करने से केवल भविष्य के बीज के लिए उत्पादन पथ में परिवर्तन होता है। पैच किए गए फर्मवेयर पर या किसी अन्य वॉलेट पर प्रभावित रिकवरी फ्रेज को पुनः स्थापित करने से समान कमजोर रहस्य आगे ले जाया जाता है। एकमात्र विश्वसनीय उपचार यह है कि स्थिर फर्मवेयर पर पूरी तरह से नया बीज बनाएं और नए बैकअप और प्राप्त पते की पूर्ण सत्यापन के बाद धनों का स्थानांतरण करें। कोइंकाइट की सलाह इस बिंदु पर स्पष्ट है और बहु-उपकरण और एकल-उपकरण परिदृश्यों के लिए कदम-दर-कदम स्थानांतरण प्रक्रियाएं प्रदान करती है।
 

क्या पासों की रोलिंग से बनाए गए सीड्स अभी भी सुरक्षित हैं?

जो बीज कम से कम 50 निष्पक्ष, स्वतंत्र, निजी पासे के रोल्स को डिवाइस के आधिकारिक इंटरफेस के माध्यम से शामिल करते हैं, वे पासे के योगदान से ही पर्याप्त एंट्रॉपी प्राप्त करते हैं। डिवाइस इन रोल्स को अपने (कमजोर) आउटपुट के साथ हैश करता है, इसलिए अंतिम बीज उस स्थिति में 128-बिट लक्ष्य को प्राप्त करता है या उससे अधिक होता है, जब तक कि रोल्स कभी देखे या रिकॉर्ड नहीं किए गए हों। 50 से कम रोल्स, या रोल्स की संख्या या निजीता के बारे में कोई भी अनिश्चितता, बीज को जोखिम वाली श्रेणी में वापस कर देती है। पासे के रोल्स उन उन्नत डिवाइस सुविधाओं को सुरक्षित नहीं करते हैं जो अभी भी समान रैंडम-नंबर पथ पर निर्भर हैं, लेकिन वे इस विशिष्ट दोष से बीज शब्दों को सुरक्षित करते हैं।
 

BIP-39 पासफ्रेज जोखिम प्रोफाइल को कैसे बदलती है?

एक मजबूत, अनूठा BIP-39 पासफ्रेज एक अलग वॉलेट बनाता है जिसे केवल बीज शब्दों से निकाला नहीं जा सकता। एक हमलावर जो केवल कमजोर बीज प्राप्त करता है, वह पासफ्रेज को भी खोजे बिना पासफ्रेज-सुरक्षित धन तक पहुँच नहीं सकता। छोटे, सामान्य, पैटर्नयुक्त या पुनःउपयोग किए गए पासफ्रेज मतलबपूर्ण सुरक्षा प्रदान नहीं करते। यहाँ तक कि मजबूत पासफ्रेज के साथ भी, Coinkite अंततः स्थानांतरण की सिफारिश करता है क्योंकि मूल बीज क्रिप्टोग्राफिक रूप से कमजोर रहता है और पासफ्रेज स्वयं एक महत्वपूर्ण रहस्य बन जाता है जिसे अलग से बैकअप किया जाना चाहिए और कभी भी अविश्वसनीय उपकरणों पर नहीं दर्ज किया जाना चाहिए। पासफ्रेज उपकरण के PIN से स्वतंत्र है।
 

अगर कुछ कुंजियाँ प्रभावित Coldcards से आई हैं, तो मल्टीसिगनेचर उपयोगकर्ताओं को क्या करना चाहिए?

प्रत्येक कुंजी का मूल्यांकन उस डिवाइस और फर्मवेयर के आधार पर करें जिसने उसे उत्पन्न किया है। यदि प्रभावित कुंजियों की संख्या किसी भी पथ की खर्च सीमा के बराबर या उससे अधिक है, तो वह पथ तत्काल खतरे में है। एक 2-ऑफ-3 व्यवस्था, जिसमें दो कमजोर Coldcard कुंजियाँ शामिल हैं, उसे एक हमलावर द्वारा खर्च किया जा सकता है जो उन दोनों बीजों को पुनः प्राप्त कर ले। सक्रिय टाइमलॉक से सुरक्षित पुनर्प्राप्ति पथ तब तक सुरक्षित रहते हैं जब तक कि लॉक समाप्त न हो जाए। उपयोगकर्ताओं को स्थिर फर्मवेयर पर या प्रभावित न होने वाले डिवाइस पर प्रतिस्थापन कुंजियाँ बनानी चाहिए, एक नया मल्टीसिग्नेचर नीति बनानी चाहिए, और नए डिस्क्रिप्टर और पतों की पुष्टि के बाद धन स्थानांतरित करना चाहिए। हेटरोजेनियस कुंजी स्रोत से एकल फर्मवेयर दोष के कारण पूरे क्वोरम के संकट की संभावना कम होती है।
 

क्या हमला अभी भी जारी है, और धारक आगे के स्वीप्स की निगरानी कैसे कर सकते हैं?

गैलेक्सी रिसर्च ने 30 जुलाई के पहले स्वीप के बाद कई लहरों को देखा और रिपोर्ट किया कि उपयोगकर्ताओं के स्थानांतरण के साथ गतिविधि जारी रही। विशिष्ट शुल्क दरों और बदलाव व्यवहार से चिह्नित ऑन-चेन पैटर्न को सार्वजनिक एक्सप्लोरर और विश्लेषण सेवाओं के माध्यम से देखा जा सकता है, लेकिन व्यक्तिगत होल्डर्स केवल बाद में पता लगाने पर निर्भर नहीं हो सकते। सबसे प्रभावी सुरक्षा किसी भी असुरक्षित सीड का तुरंत स्थानांतरण है। अतिरिक्त लहरों या हाल ही में पहचाने गए पते क्लस्टर्स पर अपडेट के लिए आधिकारिक Coinkite चैनल और विश्वसनीय अनुसंधान खाते प्राथमिक स्रोत बने हुए हैं।
 
उपयोग के लिए छूट: यह सामग्री केवल सूचनात्मक उद्देश्यों के लिए है और निवेश सलाह नहीं है। क्रिप्टोकरेंसी निवेश में जोखिम होता है। कृपया अपनी खुद की शोध (DYOR) करें।
 

डिस्क्लेमर: इस पेज का भाषांतर आपकी सुविधा के लिए AI तकनीक का इस्तेमाल करके किया गया है। सबसे सटीक जानकारी के लिए, मूल अंग्रेजी वर्जन देखें।