25 मिनट में कोल्डकार्ड वॉलेट के दोष के कारण 594 BTC चोरी हो गए

iconCryptoTicker
साझा करें
AI summary iconसारांश
25 जुलाई, 2026 को, कोल्डकार्ड हार्डवेयर वॉलेट फर्मवेयर में एक खामी के कारण 25 मिनट में 594 BTC ($38 मिलियन) चोरी हो गए। यह दुर्बलता मार्च 2021 से मौजूद थी, जिसके कारण खराब रैंडम नंबर जनरेटर के कारण सीड फ्रेज अनुमानित किए जा सकते थे। सीड जनरेशन के दौरान फर्मवेयर 4.0.1 या उसके बाद का उपयोग करने वाले Mk3 डिवाइस प्रभावित थे। कोल्डकार्ड ने उपयोगकर्ताओं को धन ले जाने और संक्रमित सीड फ्रेज का पुनः उपयोग न करने की सलाह दी। जबकि BTC की कीमत दबाव में है, उपयोगकर्ताओं को संभावित बाजार परिवर्तनों का पता लगाने के लिए अल्टकॉइन पर नजर रखने की सलाह दी गई है।

हार्डवेयर वॉलेट का उद्देश्य एक एकल जोखिम श्रेणी को हटाना होता है: इस संभावना कि आपके अलावा कोई और आपकी निजी कुंजी की गणना कर सके। आज सुबह लगभग 500 बिटकॉइन धारकों को पता चला कि उनके उपकरण ठीक उसी कार्य में विफल रहे हैं, और मार्च 2021 से शांति से विफल होते रहे हैं।

नुकसान लगभग 594 $BTC, लगभग $38 मिलियन का रहा, और इसमें 25 मिनट लगे।

बिटकॉइन वॉलेट हैक: ठीक क्या हुआ?

शुक्रवार, 31 जुलाई 2026 को 01:31 और 01:56 UTC के बीच, एक हमलावर लगभग 500 अलग-अलग बिटकॉइन वॉलेट से फंड निकाल लिया। यह क्रियाविधि औद्योगिक थी। तीन ब्लॉक की खिड़की के भीतर 500 लेनदेन में 1,300 से अधिक व्यक्तिगत UTXO स्थानांतरित किए गए, फिर 562 बिटकॉइन को एकल पते में संकलित कर लिया गया। लेखन के समय, वह पता नहीं बदला है।

पीड़ित का प्रोफाइल असामान्य रूप से सुसंगठित है:

  • हर खाली हुए वॉलेट में एकल-सिग्नेचर था।
  • हर किसी के पास 0.15 BTC से अधिक था।
  • अधिकांश वर्षों से निष्क्रिय थे।
  • वॉलेट निर्माण की तारीखें 2021 से 2026 तक फैली हुई थीं, जो उस दौरान के समय अवधि के साथ अच्छी तरह मेल खाती थीं जब यह दोष सक्रिय था।

वह अंतिम बिंदु ही संकेत है। हमलावर नेटवर्क के अवलोकन द्वारा लक्ष्य नहीं चुन रहा था। लक्ष्य तब निर्धारित हुए जब प्रत्येक वॉलेट बनाया गया।

आक्रमणकारी ने उन कुंजियों को कैसे अनुमान लगाया जो अनुमानयोग्य नहीं होनी चाहिए थीं?

यह वह हिस्सा है जो मायने रखता है, और इसका कोई संबंध फिशिंग, मैलवेयर या संक्रमित कंप्यूटर से नहीं है।

एक बिटकॉइन सीड फ्रेज को इतने विशाल समूह से यादृच्छिक रूप से चुना जाना है कि अनुमान लगाना अंकगणितीय रूप से असंभव है। पूरा सुरक्षा मॉडल इस यादृच्छिकता के वास्तविक होने पर निर्भर करता है। हार्डवेयर वॉलेट में एक विशेष हार्डवेयर रैंडम नंबर जनरेटर शामिल होता है, जिससे यादृच्छिकता सॉफ्टवेयर पर निर्भर न हो।

ब्लॉक द्वारा प्रकाशित विश्लेषण के अनुसार, प्रभावित कोल्डकार्ड फर्मवेयर इसका उपयोग नहीं कर रहा था।

एक बिल्ड सेटिंग ने डिवाइस को अपने स्वयं के हार्डवेयर रैंडमनेस जनरेटर को छोड़ने का निर्देश दिया। एक सपोर्टिंग लाइब्रेरी में एक चेक केवल यह परीक्षण करता है कि वह सेटिंग मौजूद है या नहीं, न कि यह कि वह चालू है या नहीं। कोई कार्यरत हार्डवेयर स्रोत न होने और कोई त्रुटि न उठाए जाने के कारण, कुंजी उत्पादन एक मूल सॉफ्टवेयर प्रतिस्थापन पर स्थानांतरित हो गया, जो डिवाइस के सीरियल नंबर और इसके आंतरिक क्लॉक रजिस्टर्स से सीड किया गया।

इनमें से कोई भी इनपुट गुप्त नहीं है। सीरियल नंबर फैक्टरी मेटाडेटा है जो स्थिर होता है। क्लॉक मान समय स्थिति हैं जिन्हें हमलावर अपने समान उपकरण पर माप सकता है या संकुचित कर सकता है।

परिणाम: एक बीज जो अकल्पनीय संख्या में एक उम्मीदवार होना था, वह एक हल करने योग्य समस्या बन गया। कोइनकाइट, जो कॉल्डकार्ड बनाने वाली कनाडाई कंपनी है, ने इस बदलाव को 1 मार्च 2021 की तारीख वाले कमिट तक सीमित कर दिया, जो उसी महीने फर्मवेयर 4.0.0 में शिप किया गया।

दोष लगभग पांच और आधे साल तक उत्पादन में रहा, जब तक कि किसी ने इसका दुरुपयोग नहीं किया।

कौन से कोल्डकार्ड उपकरण प्रभावित हैं?

Coinkite की सलाह Mk3 उपकरणों पर केंद्रित है, जहाँ बीज 4.0.1 या उसके बाद के फर्मवेयर पर उत्पन्न किया गया था। प्रारंभिक विश्लेषण के आधार पर, कंपनी का कहना है कि Mk4, Q और Mk5 प्रभावित नहीं दिखाई देते हैं।

एक महत्वपूर्ण अंतर: एक्सपोजर इस बात पर निर्भर करता है कि वॉलेट बनाए जाने के समय कौन सा फर्मवेयर चल रहा था, न कि आपने डिवाइस कब खरीदा या आज यह कौन सा फर्मवेयर चला रहा है। अब अपना फर्मवेयर अपडेट करने से एक ऐसे सीड को वापस सुधारा नहीं जा सकता जिसे खराब रैंडमनेस के साथ जनरेट किया गया था। की सामग्री पहले से ही कमजोर है।

प्रभावित मॉडलों की पूरी सूची पर रिपोर्टिंग पूरी तरह से सुसंगठित नहीं हुई है, और जांच अभी भी विकसित हो रही है। यदि आपका सीड किसी भी पुराने Coldcard पर बनाया गया था, तो Coinkite द्वारा अन्यथा पुष्टि न होने तक इसे संदिग्ध मानें, बजाय यह मानने के कि आपका मॉडल सुरक्षित सूची में है।

अगर आपके पास एक कोल्डकार्ड है, तो अभी आपको क्या करना चाहिए?

Coinkite प्रभावित उपयोगकर्ताओं को अपनी राशि स्थानांतरित करने की अपील कर रहा है। विशेष रूप से:

  1. अपने सीड को किस डिवाइस और फर्मवेयर ने जनरेट किया था। जो अभी चल रहा है, वह नहीं। जो तब चल रहा था जब वॉलेट को पहली बार बनाया गया था।
  2. अगर वह फर्मवेयर 4.0.1 या उसके बाद का Mk3 था, तो सीड को � compromis के रूप में मानें। जोखिम में नहीं। compromis।
  3. एक ऐसे डिवाइस पर एक नया वॉलेट बनाएं, जिस पर आपको भरोसा है, और धन ले जाएं। मौजूदा सीड को कहीं भी पुनः उपयोग न करें।
  4. पुष्टि का इंतजार मत करें कि आपको विशेष रूप से लक्षित किया गया है। इस सुबह खाली किए गए वॉलेट ज्यादातर निष्क्रिय थे, जिसका अर्थ है कि उनके मालिक निगरानी नहीं कर रहे थे। प्रत्येक अतिरिक्त लक्ष्य के लिए हमले की लागत शून्य थी।
  5. इस घटना में खाली किए गए हर वॉलेट में सिंगल-सिग्नेचर था। विभिन्न निर्माताओं के उपकरणों पर मल्टी-सिग सेटअप होता तो उनमें से किसी एक में खामी होने पर भी यह सुरक्षित रहता।

यदि आपने डाइस फेंककर और स्वयं एंट्रॉपी दर्ज करके अपनी सीड बनाई है, जिसका समर्थन Coldcard लंबे समय से कर रहा है, तो आपकी यादृच्छिकता खराब कोड पथ से नहीं आई है।

बिटकॉइन की कीमत क्यों प्रतिक्रिया नहीं करी?

यह लगभग नहीं बदला। बिटकॉइन सुबह के दौरान $63,847 के आसपास व्यापार किया, जो दिन के लिए लगभग 1% कम था और समाचार आने से पहले ही सप्ताह के दौरान कमजोर था।

आंशिक रूप से यह पैमाना है। 38 मिलियन डॉलर, 1.28 ट्रिलियन बाजार पूंजीकरण के खिलाफ एक गोल संख्या है, और चोरी हुए कॉइन्स को बेचा नहीं गया है, केवल संकलित किया गया है। आंशिक रूप से यह वर्तमान बाजार है। इस सप्ताह में कोरियाई शेयर बाजार में रिकॉर्ड दो-दिवसीय गिरावट और 17% कोस्पी की वापसी भी शामिल थी, और क्रिप्टो ने दोनों को नज़रअंदाज़ कर दिया। ऐसा बाजार, जहां लगभग कुछ भी प्रतिक्रिया नहीं पैदा करता, आवश्यक रूप से मजबूत नहीं होता।

यह हार्डवेयर वॉलेट के बारे में हमें वास्तव में क्या बताता है?

तीन चीजें जो आतंक से अलग करने योग्य हैं।

  1. यह बिटकॉइन की विफलता नहीं है। प्रोटोकॉल ठीक उसी तरह काम किया जैसे डिज़ाइन किया गया था। यह हमलावर द्वारा पुनर्निर्मित की गई कुंजियों से वैध हस्ताक्षर को सही ढंग से निष्पादित करता है। बिटकॉइन की क्रिप्टोग्राफी के बारे में कुछ भी टूटा नहीं था।
  2. यह स्वयं-संग्रहण के खिलाफ एक तर्क नहीं है। एक्सचेंज की विफलताओं से धारकों को $38 मिलियन से बहुत अधिक का नुकसान हुआ है, बार-बार। सबक यह नहीं है कि स्वयं-संग्रहण असुरक्षित है, बल्कि यह है कि हार्डवेयर वॉलेट एक छोटे कंप्यूटर पर चलने वाला सॉफ्टवेयर है, और सॉफ्टवेयर में बग्स होते हैं।
  3. यह एकल विफलता बिंदु के खिलाफ एक तर्क है। इस घटना की असुविधाजनक विशेषता देरी है। एक शांत यादृच्छिक विफलता कोई लक्षण नहीं देती। कुछ भी गलत नहीं दिखता। कोई अलर्ट नहीं, कोई विफल लेनदेन नहीं, कोई चेतावनी नहीं। वॉलेट पांच साल तक पूरी तरह से काम करता है और फिर 25 मिनट में काम नहीं करता।

यह मल्टी-सिग्नेचर सेटअप्स, एक से अधिक वेंडर के हार्डवेयर, और उच्च मूल्य वाले वॉलेट पर उपयोगकर्ता द्वारा प्रदान की गई एंट्रॉपी के लिए सत्य है। इसलिए नहीं कि कोई एकल डिवाइस अविश्वसनीय है, बल्कि इसलिए कि एक ऐसा डिवाइस जो चुपचाप विफल हो जाए, आपको इसकी जानकारी देने का कोई मौका नहीं देता जब तक कि यह मायने नहीं रखता।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।