शीर्षक: हमलावरों ने अनुमानित $88.6 मिलियन की राशि निकालने के बाद Coldcard उपयोगकर्ताओं को तुरंत सीड फ्रेज माइग्रेट करने की अपील की गई है 8 अगस्त को, ऑन-चेन शोध ने कई चोरी की लहरों को कमजोर Coldcard फर्मवेयर द्वारा बनाए गए सीड फ्रेज से जोड़ दिया, जिससे Coldcard हार्डवेयर-वॉलेट उपयोगकर्ताओं को उच्च-चेतावनी सूचित की गई। Dogecoin योगदानकर्ता Mishaboar ने किसी भी व्यक्ति को सलाह दी कि जिन्होंने कभी भी Coldcard डिवाइस का उपयोग किया है, “अपनी राशि को तुरंत एक नए वॉलेट में स्थानांतरित करें,” और पुराना सीड फ्रेज पुनः उपयोग न करें या पुनर्प्राप्ति शब्दों को इंटरनेट से जुड़े कंप्यूटर में न डालें। शोधकर्ताओं द्वारा पाया गया - Galaxy Research का हालिया ऑन-चेन विश्लेषण 4,585 पतों से 1,367.05 BTC (लगभग $88.6 मिलियन) स्थानांतरित करने वाली तीन संदिग्ध हमला लहरों की पहचान की। यह संख्या एक प्रेक्षित अनुमान है, जिसे Coinkite, कानून प्रवर्तन अधिकारियों, या प्रभावित प्रत्येक उपयोगकर्ता द्वारा अभी तक पुष्टि नहीं किया गया है। - सबसे बड़ी लहर 30 जुलाई को लगभग 41 मिनट में 1,196 पतों से 1,082.65 BTC हटा दी। बाद में, 1,912 पतों से 208 BTC की एक अन्य लहर स्थानांतरित हुई, जहां प्रति पते का औसत बैलेंस केवल 0.1 BTC से थोड़ा अधिक हो गया—जिससे संकेत मिलता है कि हमलावरों ने बड़े होल्डिंग्स से हटकर कई छोटे वॉलेट पर ध्यान केंद्रित किया। - Galaxy के मुताबिक, प्रत्येक लहर स्वयं में एकल संचालक के साथ सुसंगठित प्रतीत हुई, लेकिन सभी लहरों को एक ही पक्ष द्वारा संचालित होने का प्रमाण प्रस्तुत नहीं किया। तीसरी लहर में अलग-अलग संग्रहण प्रक्रियाएँ (अलग-अलग प्राप्ति पते, कई पीड़ितों को एकल लेनदेन में समूहबद्ध करना, केवल मूल प्रतिवर्धन मार्ग की जाँच) का प्रयोग किया। - Galaxy ने सचेत किया कि उनके पहचाने हुए पैटर्न हर चोरी को पकड़ने में सक्षम नहीं होंगे—अन्य हमलावर समान प्रक्रिया के साथ मान्य लेनदेन कर सकते हैं, परंतु प्रेक्षित शुल्क, प्राप्ति प्रारूप, ya संग्रहण पद्धति का पुनःउपयोग नहीं करते। कौन से Coldcard मॉडल्स और फर्मवेयर प्रभावित हैं - Coinkite की सलाह में समस्या को मॉडल में सीमित किया है: - Mk2 aur Mk3 मॉडल, v4.0.1 से v4.1.9 firmware के साथ - Mk4 aur Mk5 मॉडल, मानक v5.6.0 ya Edge v6.6.0X से पहले firmware - Coldcard Q: मानक v1.5.0Q aur Edge v6.6.0QX में सुधार हुआ - Mk1 मॉडल पहचाने हुए firmware regression से परे हैं। TAPSIGNER, OPENDIME aur SATSCARD प्रभावित नहीं हैं, क्योंकि इनका alag codebase है। - Coinkite कहता है कि समीक्षा प्रगति पर है, aur ek formal technical report प्रकाशित किया जाएगा। तकनीकी मूल कारण - Block’s Bitcoin engineering aur security team ne flaw ko firmware integration error tak pahunchaya: seeds generate karte samay affected builds ne STM32 hardware random-number generator ki jagah deterministic MicroPython fallback ka upyog kiya. Mk2 aur Mk3 v4 firmware mein yeh fallback ne lagbhag koi cryptographic entropy nahi jodha. Baad ke models mein ek limited secure-element reseed mila, lekin pehle ke seeds abhi bhi kamzor rahe. Block ne yeh bhi akshar kiya ki yeh unki vartmaan technical view hai aur unhone har device ka empirical test nahi kiya hai. अब users ko kya karna chahiye - Apna purana Coldcard seed na hi phir se use karein. Ek patched device ya alag wallet par ek naya seed generate karein. - Kisi bhi replacement seed banane se pehle apne model ke liye Coinkite ka fixed firmware install karein. - Naye backup ko record aur verify karein, device ke screen par receiving address check karein, aur pehle ek chhota test transaction bhejein. Test funds pahunchne ke baad hi shesh balance ko transfer karein. - Poora migration confirm hone tak apna purana backup rakhein. - Kabhi bhi seed phrase ko internet-se jude computer mein na hi daalein; offline copies ko alag-alag secure sthanon par store karein taaki phishing, malware aur cloud sync mistakes ke khatar ko kam kiya ja sake. - Mishaboar ne phir se BIP-39 passphrase (25th/13th word on Coldcard) aur strong passphrases add karne ki sujhav diya, lekin Coinkite ne chetavani di ki passphrase ek already compromised seed ko repair nahi kar sakta. Chhote ya repeated passphrases abhi bhi vulnerable hain. सीमित исключение aur caveats - Coinkite ne kaha ki jinke paas final seed words generate hone se pehle kam se kam 50 fair, independent aur private dice rolls the (≥128 bits independent entropy contribute kiye), woh safe ho sakte hain. Jinki kam se kam 50 rolls nahi the, ya unhe count ya roll sequence yaad nahi hai, ya jo roll sequence expose kiya hai, unhe migrate karna chahiye. - Patches future seed generation ko fix karte hain lekin already created seeds mein retroactively entropy add nahi kar sakte. Ek insecure seed ko dusre wallet mein le jaana weakness ko preserve karta hai. टिप्पणियाँ aur wider implications - Bitcoin investor Anthony Pompliano ne is incident ko highlight kiya ki secure self-custody kitni technically demanding ho sakti hai—हमलावरों ne private keys reproduce kiye, lekin Bitcoin protocol khud compromise nahi hua. - Losses ne institutional custody aur spot-Bitcoin ETFs ke baare mein charcha bhi badha di hai—jahan investors apne private keys manage karne se bachna chahte hain. आगे क्या होगा - Coinkite ne affected models ke liye firmware fixes release kar diye hain aur investigation jari rakhi hai. Galaxy aur anya researchers address analysis update kar sakte hain jab unhe aur victims milen. - Jab tak investigations complete nahi hoti, $88.6 million ka figure ek on-chain estimate hi rahega, confirmed total nahi. Agar aapke paas koi bhi Coldcard device hai, to apne model ke liye Coinkite ke official advisory check karein aur ek naya seed banane se pehle turant firmware update karein।
कोल्डकार्ड फर्मवेयर RNG बग को $88.6M BTC की चोरी से जोड़ा गया है — उपयोगकर्ताओं को बीज स्थानांतरित करने की अपील
ChainGPTसाझा करें
एक कोल्डकार्ड फर्मवेयर RNG बग को $88.6M के BTC के चोरी से जोड़ा गया है, जिसमें ऑन-चेन डेटा दिखाता है कि 4,585 पतों से 1,367.05 BTC निकाल लिए गए। यह दोष, एक निर्धारित RNG फॉलबैक से जुड़ा हुआ है, जिससे कुछ फर्मवेयर संस्करणों के साथ कोल्डकार्ड Mk2 से Mk5 मॉडल प्रभावित हुए। कोइनकाइट ने पैच जारी किए हैं और उपयोगकर्ताओं को नए सीड्स बनाने और पुराने सीड्स का पुनः उपयोग न करने की सलाह दी है। शोधकर्ता चेतावनी देते हैं कि संक्रमित सीड्स को ठीक नहीं किया जा सकता, और उपयोगकर्ताओं को धन को स्थानांतरित करना चाहिए और बैकअप को ऑफलाइन स्टोर करना चाहिए। BTC की कीमत दबाव में होने के साथ, अल्टकॉइन्स की निगरानी में परिवर्तन हो सकता है क्योंकि ट्रेडर्स जोखिम का पुनः मूल्यांकन कर रहे हैं।
स्रोत:मूल दिखाएं
डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा।
डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।