कोल्डकार्ड फर्मवेयर बग के कारण $88.6 मिलियन बिटकॉइन की चोरी

iconChainGPT
साझा करें
AI summary iconसारांश
बिटकॉइन की ताजा खबर: कोल्डकार्ड हार्डवेयर वॉलेट में एक फर्मवेयर बग को $88.6 मिलियन के बिटकॉइन चोरी से जोड़ा गया है। गैलेक्सी रिसर्च ने तीन हमलों की लहरों का पता लगाया, जिनमें 4,585 पतों से 1,367.05 BTC खाली किए गए। कोल्डकार्ड उपयोगकर्ताओं को अपनी धनराशि स्थानांतरित करने और प्रभावित सीड फ्रेज का पुनः उपयोग बंद करने की सलाह दी गई है। कोइंकाइट ने फर्मवेयर अपडेट जारी किए हैं, लेकिन पुराने सीड अभी भी सुरक्षित नहीं हैं। यह दोष STM32 हार्डवेयर RNG के स्थान पर एक निर्धारित प्रक्रिया में वापसी के कारण हुआ। उपयोगकर्ताओं को अपडेटेड डिवाइस पर नए सीड बनाने चाहिए और सुरक्षित स्थानांतरण कदमों का पालन करना चाहिए।

Coldcard उपयोगकर्ताओं को अभी धन स्थानांतरित करने के लिए कहा गया है, क्योंकि शोधकर्ताओं ने सीड दोष को बड़े बिटकॉइन निकास से जोड़ दिया है Coldcard हार्डवेयर-वॉलेट उपयोगकर्ताओं को ऑन-चेन शोध द्वारा एक फर्मवेयर बग को बड़ी संख्या में चोरियों से जोड़े जाने के बाद तत्काल स्थानांतरण की चेतावनी दी गई है। 1 अगस्त को Dogecoin योगदानकर्ता Mishaboar ने किसी भी व्यक्ति को सलाह दी कि जिन्होंने कभी Coldcard डिवाइस का उपयोग किया है, वे “अपने धन को तुरंत एक नए वॉलेट में स्थानांतरित करें” और अपना Coldcard सीड फ्रेज कभी पुनः उपयोग न करें। क्या हुआ - Galaxy Research के ऑन-चेन विश्लेषण ने तीन संदिग्ध हमलों की पहचान की, जिन्होंने मिलकर 4,585 पतों से 1,367.05 BTC — रिपोर्टिंग के समय लगभग $88.6 मिलियन — को स्थानांतरित कर दिया। कंपनी $88.6 मिलियन को “अनुमानित प्रेक्षित आकार” कहती है; Coinkite, कानून प्रवर्तन अधिकारियों, या प्रभावित प्रत्येक उपयोगकर्ता द्वारा इसकी स्वतंत्र पुष्टि नहीं की गई है। - पहली लहर 30 जुलाई को लगभग 41 मिनट में 1,196 पतों से 1,082.65 BTC स्थानांतरित करती है। बाद में तीसरी लहर 1,912 पतों से लगभग 208 BTC हटा लेती है, और उस समूह में प्रति पते का औसत शेष 0.1 BTC के आसपास होता है। पैटर्न में परिवर्तन से पता चलता है कि हमलावरों ने बड़े संतुलनों की ओर से कई छोटे वॉलेट्स की ओर स्थानांतरण किया। - Galaxy के मुताबिक, प्रत्येक लहर स्वयं में एकल संचालक के साथ सुसंगठित प्रतीत हुई, लेकिन समान सक्रियकर्ता द्वारा सभी तीनों लहरों का संचालन हुआ, इसकी पुष्टि नहीं की जा सकी। तीसरी लहर में संचालन के विवरण में परिवर्तन हुआ — पृथक् मंजूरी पते, प्रति लेनदेन में कई पीड़ितों का समूहन, और केवल प्रारंभिक प्रवर्धन मार्ग की जाँच — से संकेत मिलता है कि हमलों के मध्य प्रणाली में प्रगति हुई। - Galaxy ने साथ ही सचेत किया कि उसका पैटर्न-मैचिंग हर चोरी को पकड़ने में सक्षम नहीं हो सकता; अन्य हमलावर समान fee, मंजूरी, ya संग्रह पैटर्न में मेल नहींखाने वाले मान्यलेनदेन का संचालन कर सकते हैं। कौन-से Coldcard製品 प्रभावित हैं Coinkite का आधिकारिक सलाह-प्रस्तुति-विशेष मॉडलों aur firmware पर सीमित है: - 4.0.1 से 4.1.9 firmware के साथ Mk2 aur Mk3 डिवाइस पर genereted seeds प्रभावित हैं। - मानक v5.6.0 ya Edge v6.6.0X से पहले Mk4 aur Mk5 devices पर genereted seeds bhi covered हैं। - Coldcard Q users covered हैं, agar unka seed standard v1.5.0Q ya Edge v6.6.0QX से पहले genereted हुआ है। - Mk1 devices reported firmware regression से outside हैं। - TAPSIGNER, OPENDIME aur SATSCARD devices unaffected हैं, क्योंकि unka alag codebase use hota hai। दुर्बलता का कारण Block की Bitcoin engineering aur security team ne root cause ko firmware integration error ke roop mein trace kiya: wallet secrets generate karte samay ek affected code path STM32 hardware random-number generator ki jagah deterministic MicroPython routine par fall back ho gaya। Mk2 aur Mk3 v4 firmware par is fallback ne koi cryptographic entropy nahi jodhi; baad ke models ko kuch limited secure-element reseed mila। Block ne akcent diya ki unke findings current technical view ko reflect karte hain aur exhaustive device testing par based nahi hain। Coinkite ki investigation abhi open hai aur company ne ek formal technical report ka vaada kiya hai। Coinkite ne kya kiya — aur kya nahi kar sakta Coinkite ne har affected model aur release track ke liye fixed firmware jari kar diya hai। patches naye wallets ke liye seed generation ko sahi kar dete hain, lekin un seed phrases ko retroactively entropy add nahi kar sakte jo pehle se generate ho chuke hain। Iska matlab hai ki ek vulnerable seed jo kisi aur wallet — hardware ya software — mein shift ho gaya ho, wohi weakness carry karega। अब users ko kya karna chahiye Coinkite aur security experts ne immediate, careful migration steps ki sujhav di hai: 1. Replacement seed generate karne se pehle apne device ke liye fixed firmware install karein। 2. Updated device par ek naya seed generate karein — purana Coldcard seed phrase kabhi reuse na karein। 3. Naya backup record aur verify karein aur device ke screen par receiving address check karein। 4. Ek chhota test transaction bhejein aur remaining balance move karne se pehle confirm karein ki funds arrive ho gaye hain। 5. Migration poora verify ho jane tak purana backup rakhein, lekin purana seed kisi bhi computer ya online device mein kabhi enter na karein। अतिरिक्त मार्गदर्शन aur chetavani - Kabhi bhi seed phrase internet-connected computer mein na type karein। Mishaboar ne is baat ko phir se akcent kiya aur phishing, malware ya rushed migration ke dauran cloud sync se exposure kam karne ke liye alag-alag secure locations mein multiple offline copies rakhe jaane ki sujhav di। - Coinkite ne ek narrow exception identify ki: jab tak users ne final seed words generate karne se pehle kam se kam 50 fair, independent aur private dice rolls add kiye hain — jo kam se kam 128 bits independent entropy provide karte hain — tab tak unki suraksha ho sakti hai। jinke paas 50 rolls se kam the, ya jo unki count ya roll sequence expose kar chuke hain, unhe migration karni chahiye। - ek strong, unique BIP-39 passphrase suraksha add karti hai lekin affected seed ko repair nahi karti। short, reused ya predictable passphrases abhi bhi guessable ho sakti hain; users ko jald se jald underlying seed replace karne ki sujhav di gayi hai। व्यापक प्रभाव Bitcoin investor Anthony Pompliano ne kaha ki yeh incident dikhata hai ki self-custody kitni technically demanding ho sakti hai: Bitcoin protocol khud compromise nahi hua — attackers ne offline weak wallet keys reproduce kiye — lekin users ko funds lose ho gaye jab ek third-party firmware bug ne key generation ko kamzor kar diya। Is case ne institutional-custody debate ko bhi intensify kiya: kuch ETF advocates ka kehna hai ki yeh spot Bitcoin ETFs ke liye case strengthen karta hai jo investors ke liye private keys manage kiye bina price exposure chahte hain, jabki ETF custody apne aap mein counterparty risks laati hai। अगला कदम Coinkite ka vaada kiya gaya technical review aur Galaxy Research ke further address analysis agle expected updates hain। jab tak ye complete nahi ho jaate, $88.6 million ka figure on-chain estimate ke roop mein hi treat kiya jana chahiye, final confirmed loss nahi। Abhi ke liye immediate priorities fixed firmware install karna, updated devices par naya seed generate karna, aur safe, offline procedures ka upyog karke funds migrate karna hain।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।