
कोल्डकार्ड हार्डवेयर वॉलेट के दुरुपयोग का पैमाना अब स्पष्ट रूप से सामने आ रहा है। गैलेक्सी रिसर्च ने अब उच्च विश्वसनीयता के साथ पुष्टि की है कि कम से कम 1,719 BTC कई उपयोगकर्ता खातों से चुरा लिए गए हैं, जिसका हाल की कीमतों पर अनुमानित मूल्य लगभग $111 मिलियन है। लेकिन यह संख्या सीमा नहीं हो सकती। अनुसंधान टीम के मूल रिपोर्ट में उद्धृत नवीनतम मूल्यांकन के अनुसार, सभी शेष मामलों की पुष्टि होने पर कुल नुकसान $130 मिलियन से अधिक हो सकता है।
25 से अधिक अलग-अलग हमले के पैटर्न पहचाने गए हैं, और जांचकर्ता अब मानते हैं कि कई खतरनाक एजेंट सक्रिय रूप से इस दुर्बलता का दुरुपयोग कर रहे हैं। पीड़ितों की संख्या बढ़ती जा रही है; गैलेक्सी ने 250 से अधिक व्यक्तियों से रिपोर्ट प्राप्त करने की पुष्टि की है। यदि प्रत्येक मामला अंततः पुष्टि किया जाता है, तो कुल हासिल 2,300 BTC से अधिक हो सकती है। अभी तक, केवल Coldcard Mk3, Mk4, Mk5, और Q मॉडल को प्रभावित होने का पता चला है। इस बग के अन्य साइनिंग डिवाइस या वॉलेट में फैलने का कोई सबूत नहीं है, और गैलेक्सी ने Coldcard के परितंत्र के बाहर किसी संबद्ध सॉफ्टवेयर या फर्मवेयर को संक्रमित होने का संकेत नहीं दिया है।
एक स्व-नियंत्रण का भयावह स्थिति
यह घटना स्वयं-संग्रहण संस्कृति की नींव को चुनौती देती है। कोल्डकार्ड को व्यापक रूप से सबसे सुरक्षित बिटकॉइन हार्डवेयर वॉलेट में से एक माना जाता है, जो हवा से अलग, पैरानॉइड-ग्रेड स्टोरेज के लिए विशेष रूप से डिज़ाइन किया गया है। इसके इस स्केल पर क्रैक हो जाने का तथ्य, जिसमें लंबे समय तक चलने वाला दुरुपयोग का समय दिखाई देता है, उन उपयोगकर्ताओं के बीच आत्मविश्वास को कमजोर कर देगा, जिन्होंने अपनी पूरी संपत्ति इस पर लगा रखी है। यह वाशिंगटन में स्वयं-संग्रहण सुरक्षा के चारों ओर पहले से ही तनावपूर्ण कानूनी चर्चा को भी जटिल बना देता है। बैंक कैसे इस बिल को फिर से आकार देने की कोशिश कर रहे हैं पर हमारी कवरेज में चर्चा की गई, महत्वपूर्ण सीनेट मतदान से कुछ ही दिन पहले, इस पैमाने का दुरुपयोग मुक्त स्वयं-संग्रहण नियमों के विरोधियों को एक मजबूत नया डेटा पॉइंट प्रदान करता है।
हार्डवेयर वॉलेट को हैकिंग के खिलाफ अंतिम सुरक्षा के रूप में बेचा गया है, फिर भी वे आपूर्ति श्रृंखला हमलों, फर्मवेयर टैम्परिंग और भौतिक साइड-चैनल दुरुपयोग के प्रति सुभेद्य बने रहते हैं। इस मामले में, कोइनकाइट या गैलेक्सी द्वारा सटीक प्रवेश वेक्टर का सार्वजनिक रूप से विवरण नहीं दिया गया है, लेकिन इतने कई अलग-अलग पैटर्न के मौजूद होने से पता चलता है कि यह एकल बग नहीं था। एक गलत कॉन्फ़िगर्ड रैंडम नंबर जनरेटर, एक संक्रमित आपूर्ति श्रृंखला घटक, या डिवाइस के संचार प्रोटोकॉल में कोई दोष सभी संभावित हो सकते हैं। ऐसे उपयोगकर्ताओं के लिए, जिन्होंने धन खोया है, यह भी कष्टदायक है कि बिटकॉइन की अपरिवर्तनीयता के कारण धन पुनः प्राप्ति लगभग असंभव है।
शिकारों और बाजार के लिए अगला क्या है
अब तक 250 से अधिक पीड़ितों की पहचान हो चुकी है, जिससे कोल्डकार्ड के निर्माता कोइनकाइट के लिए कानूनी और प्रतिष्ठा संबंधी परिणाम बढ़ रहे हैं। कंपनी अभी तक एक विस्तृत तकनीकी पोस्टमॉर्टम जारी नहीं कर चुकी है, और बाजार यह देखने का इंतजार कर रहा है कि मौजूदा हार्डवेयर के लिए पैच संभव है या इसके स्थानापन्न की आवश्यकता होगी। अब तक केवल कोल्डकार्ड की अपनी पंक्ति ही संक्रमित प्रतीत हो रही है, लेकिन कई स्वतंत्र हमलावरों की खोज से यह संकेत मिलता है कि यह कमजोरी सार्वजनिक होने से पहले कुछ वृत्तों में पहले से ही ज्ञात हो सकती थी। इससे असुविधाजनक संभावना उठती है कि दुरुपयोग की पहली खोज और इसका निजी व्यापार हुआ होगा, और केवल नुकसान बढ़ने के बाद ही इसे समाचार का मुद्दा बनाया गया होगा।
संस्थागत दृष्टिकोण से, यह घटना धन और बड़े होल्डर्स को अपने डिवाइस के चयन को अधिक गहराई से जांचने के लिए प्रेरित करेगी। मल्टी-सिग सेटअप और कस्टोडियन-आधारित कोल्ड स्टोरेज समाधानों में नई दिलचस्पी उठ सकती है। बीमा का सवाल भी पुनः उभरता है: अधिकांश स्व-कस्टोडी उपयोगकर्ता शून्य कवरेज रखते हैं, जबकि नियमित कस्टोडियन अपनी सेवा में बीमा शामिल करते हैं। $130 मिलियन से अधिक की राशि, हालांकि कुल बिटकॉइन बाजार पूंजीकरण की तुलना में छोटी है, पर्याप्त रूप से बड़ी है कि नियामक ध्यान को आकर्षित करे, जबकि कानून बनाने वाले वॉलेट प्रदाताओं को वर्गीकृत और नियंत्रित करने के तरीके पर विचार कर रहे हैं।
अनिश्चितता छाई हुई है
कई अनुत्तरित प्रश्नों के कारण यह एक ऐसी कहानी है जो आगे विकसित होगी। गैलेक्सी की रिपोर्ट यह स्पष्ट नहीं करती कि हमलावरों ने निजी कुंजियों को बाहर निकालने या बिना उपकरणों तक शारीरिक पहुंच के लेन-देन को कैसे साइन किया। संभव है कि दुर्बलता के कारण एक हमलावर, जिसे अस्थायी पहुंच प्राप्त हुई—शायद शिपिंग के दौरान या एक संक्रमित रिसेलर के माध्यम से—बाद में बिना लगातार पहुंच के धन निकाल सकता था। इस तथ्य कि 25 से अधिक पैटर्न मौजूद हैं, यह संकेत देता है कि कई तकनीकों का उपयोग किया गया, और यह असंभव नहीं है कि कुछ पीड़ितों ने अनौपचारिक स्रोतों से दुष्ट सॉफ़्टवेयर अपडेट का अनजाने में उपयोग किया।
समुदाय को यह तय करना होगा कि क्या कोल्डकार्ड ब्रांड अपनी प्रतिष्ठा वापस प्राप्त कर सकता है। हार्डवेयर वॉलेट सुरक्षा केवल क्रिप्टोग्राफिक डिज़ाइन के बराबर ही विश्वास पर निर्भर करती है। जब हजारों कॉइन्स के स्तर पर यह विश्वास टूट जाए, तो वापसी का रास्ता लंबा होता है। इस बीच, अन्य निर्माता इस घटना का उपयोग अपने उपकरणों को श्रेष्ठ बताने के लिए कर सकते हैं, और उद्योग के लिए सामान्य सबक स्पष्ट है: स्वयं-नियंत्रण के लिए निरंतर सावधानी की आवश्यकता होती है, और किसी भी एकल उपकरण को जादुई ढाल के रूप में नहीं माना जाना चाहिए।

