फर्मवेयर वल्नरेबिलिटी के कारण कोल्डकार्ड हैक नुकसान $111M से अधिक हो गया

iconCryptoBriefing
साझा करें
AI summary iconसारांश
फर्मवेयर दोष के कारण कोल्डकार्ड हैक से $111M की हानि। वर्जन 4.0.1 में एक वल्नरेबिलिटी के कारण कमजोर सीड जनरेशन हुआ, जिससे हमलावरों ने 1,596–1,719 BTC खाली कर दिए। कोइनकाइट ने 30 जुलाई, 2026 को इस मुद्दे को उजागर किया, और अगले दिन एक फिक्स जारी किया गया। गैलेक्सी डिजिटल ने तीन लहरों में 15 हमलावरों का पता लगाया, जिन्होंने 7,300 पतों को टारगेट किया। अधिकांश धन अभी तक खर्च नहीं किए गए हैं, और 3 अगस्त के आसपास चौथी लहर की संभावना है। ट्रेडर्स बढ़ते हुए फियर एंड ग्रीड सूचकांक के कंपन के बीच अल्टकॉइन्स पर नजर रख रहे हैं।

हार्डवेयर वॉलेट लंबे समय से एक सरल वादे पर बेचे जा रहे हैं: अपने कुंजियों को ऑफलाइन रखें, अपना बिटकॉइन सुरक्षित रखें। यह वादा अब गंभीर रूप से प्रभावित हुआ है। कोइनकाइट द्वारा निर्मित कोल्डकार्ड हार्डवेयर वॉलेट में एक फर्मवेयर दुर्बलता के कारण, हमलावरों ने हजारों पतों से लगभग 1,596 से 1,719 BTC खाली कर दिए, जिसकी हानि $100M से $111M के बीच अनुमानित है। अगस्त 3 के आसपास पहचानी गई एक संदिग्ध चौथी लहर हमलों ने इस कुल में लगभग 389 BTC और जोड़ दिए।

गैलेक्सी डिजिटल के ऑन-चेन विश्लेषण टीम से एलेक्स थॉर्न ने ऑन-चेन फोरेंसिक्स के माध्यम से इन खोजों की पुष्टि की। इस ब्रीच को विशेष रूप से क्रूर बनाने वाली बात: पीड़ितों ने हर सुझाई गई सुरक्षा प्रथा का पालन किया। कोई फिशिंग नहीं। कोई कुंजी रिसाव नहीं। कोई उपयोगकर्ता त्रुटि नहीं। स्वयं के फर्मवेयर में खामी थी।

पांच सालों से बनी एक कमी

इस वल्नरेबिलिटी की जड़ एकल फर्मवेयर रिलीज़ में है। 17 मार्च, 2021 को जारी किए गए Coldcard संस्करण 4.0.1 में डिवाइस के रैंडम नंबर जनरेटर में एक बग शामिल था, जिसके कारण वॉलेट सीड्स का उत्पादन अपेक्षित से कहीं कम एंट्रॉपी के साथ हुआ। कुछ प्रभावित सीड्स में केवल लगभग 40 बिट्स की एंट्रॉपी थी।

विज्ञापन

साधारण शब्दों में कहें तो: एक अच्छी तरह से सुरक्षित बिटकॉइन वॉलेट को अनुमान लगाना गणितीय रूप से असंभव होना चाहिए। ये बीज ऐसे नहीं थे। हमलावरों ने ओपन-सोर्स ब्रूट-फोर्स टूल्स का उपयोग करके प्रभावित बीज को पुनः बनाया और उनके नियंत्रण में आए वॉलेट्स से धन निकाल लिया।

दोष पांच साल से अधिक समय तक अनदेखा रहा। कोइनकाइट ने 30 जुलाई, 2026 को इस वल्नरेबिलिटी का खुलासा किया, और अगले दिन एक पैच वाला फर्मवेयर उपलब्ध हो गया। लेकिन एक डिवाइस को पैच करने से खोए हुए फंड्स को वापस नहीं किया जा सकता, और न ही इससे वल्नरेबल फर्मवेयर पर पहले से जनरेट किए गए सीड्स को ठीक किया जा सकता है। प्रभावित उपयोगकर्ताओं को अपडेटेड फर्मवेयर पर पूरी तरह से नए सीड्स जनरेट करने होंगे और सभी फंड्स को नए पतों पर ट्रांसफ़र करने होंगे।

गैलेक्सी के विश्लेषण ने कम से कम तीन पुष्टि किए गए चोरी लहरों के दौरान कम से कम 15 अलग-अलग हमलावरों की पहचान की, जिन्होंने कुल मिलाकर लगभग 7,300 पतों को लक्षित किया। 7 अगस्त तक, पुष्टि किए गए चोरी हुए बिटकॉइन की मात्रा बढ़कर 1,719 BTC हो गई, और कुछ रिपोर्ट्स के अनुसार, अतिरिक्त संदिग्ध गतिविधि को शामिल करने पर संभावित कुल नुकसान $130M से अधिक हो सकता है।

ऑन-चेन डेटा क्या बताता है

गैलेक्सी के शोध से प्राप्त एक अधिक आकर्षक खोज यह है कि अधिकांश चोरी की गई राशि ऑन-चेन पर अभी तक खर्च नहीं की गई है। हमलावरों ने बिटकॉइन स्थानांतरित किया है, लेकिन इसे सामान्य धोखाधड़ी के पैटर्न में नहीं बदला या फैलाया है, कम से कम अभी तक।

चोरी की लहरों का पैटर्न भी ध्यान देने योग्य है। एक संदिग्ध चौथी लहर से पहले तीन पुष्ट लहरें आईं, जिससे यह सुझाव मिलता है कि यह समन्वित दुरुपयोग था, न कि कोई एकल अवसरवादी एक्टर जिसने स्वतंत्र रूप से बग की खोज की हो। गैलेक्सी ने कम से कम 15 अलग-अलग हमलावरों की पहचान की, जिससे यह संकेत मिलता है कि इस कमजोरी के बारे में सार्वजनिक खुलासे से पहले ही किसी समूह के बीच जानकारी ज्ञात, साझा या बेची जा चुकी थी।

स्व-संग्रह और हार्डवेयर सुरक्षा के लिए इसका क्या अर्थ है

कोल्डकार्ड ने उपलब्ध सबसे सुरक्षा-सचेत हार्डवेयर वॉलेट्स में से एक के रूप में अपनी प्रतिष्ठा बनाई। इसका उपयोगकर्ता आधार तकनीकी रूप से जटिल बिटकॉइन धारकों की ओर झुका हुआ है, जो एक्सचेंज स्टोरेज के बजाय स्वयं की सुरक्षा का चयन करते हैं। विरोधाभास स्पष्ट है: जो लोग अपनी कुंजियों को नियंत्रित करने के प्रति सबसे अधिक प्रतिबद्ध हैं, वे उसी उपकरण के एक दोष के कारण सुरक्षित नहीं रहे, जिस पर वे अपनी कुंजियों की सुरक्षा के लिए भरोसा करते थे।

उन उपयोगकर्ताओं के लिए जो वर्जन 4.0.1 और उसके बाद के फर्मवेयर चला रहे हैं, तुरंत कार्रवाई स्पष्ट है: फर्मवेयर अपडेट करें और धन को एक नवीन रूप से उत्पन्न सीड में स्थानांतरित करें। प्रतीक्षा करने से अतिरिक्त जोखिम बढ़ता है, विशेषकर यदि आगे की चोरी की लहरें सामने आएं। गैलेक्सी की 3 अगस्त को एक संभावित चौथी लहर की पहचान से पता चलता है कि जिन पतों पर अभी तक धन नहीं निकाला गया है, उनके लिए दुरुपयोग का समय अभी भी खुला हो सकता है।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।