30 जुलाई को, बिटकॉइन के [BTC] स्व-नियंत्रण पर एक दबाव परीक्षण हुआ। एक हमलावर ने लगभग 15–25 मिनट में 500 कोल्डकार्ड वॉलेट से $38 मिलियन से अधिक के 594 BTC की राशि खाली कर दी।
यह कार्रवाई बिटकॉइन के मूल आदर्श का वास्तविक दुनिया का परीक्षण है, क्योंकि इन उपयोगकर्ताओं ने सब कुछ सही किया। उन्होंने एक प्रतिष्ठित एयर-गैप्ड उपकरण खरीदा, कभी भी सीड को किसी नेटवर्क के साथ जुड़े कंप्यूटर पर नहीं डाला, और वर्षों तक धन को अछूता छोड़ दिया, लेकिन फिर भी पैसा खो दिया।
क्या अन्य हार्डवेयर वॉलेट खतरे में हैं?
हैकर ने 500 कोल्डकार्ड वॉलेट से 594 BTC निकाल लिया
ऑन-चेन जांच के अनुसार, एक हमलावर ने Coldcard Mk3 बीज उत्पादन के दोष का दुरुपयोग करके आधे घंटे से कम समय में BTC चुरा लिया। यह दोष कुछ Mk3 रिकवरी फ्रेज़ को कम एंट्रॉपी के कारण भविष्यवाणीय बना दिया।
सामान्य रूप से, एक हार्डवेयर वॉलेट सच्ची यादृच्छिकता का उपयोग करके सीड फ्रेज उत्पन्न करता है। हालाँकि, दोष के कारण सिस्टम द्वारा शब्दों के चयन के तरीके में परिवर्तन के कारण हैकर को कम अनुमान लगाने पड़े
340 अनंत अरब संयोगों में से चुनने के बजाय, वॉलेट कुछ अरब संयोगों में से चुन रहा था। हालांकि यह एक बहुत बड़ी संख्या है, लेकिन यह बिटकॉइन की सुरक्षा के लिए डिज़ाइन की गई संख्या की तुलना में खगोलीय रूप से छोटी है।

फिर भी, सीड फ्रेज सामान्य दिख रहा था, लेकिन शब्द एक ही शब्द सूची से आए थे। इसलिए, हैकर के लिए खोज का स्थान बहुत छोटा हो गया।
कोल्डकार्ड सुरक्षा सलाह
इस घटना के कारण कोल्डकार्ड को प्रतिक्रिया का सामना करना पड़ा, हालांकि इसने Mk3 उपयोगकर्ताओं को चेतावनी दी थी कि उनकी धनराशि सुरक्षित नहीं है। हालांकि, जिन्होंने BIP-39 पासफ्रेज के साथ सुरक्षा की, उन्हें न्यूनतम जोखिम का सामना करना पड़ा।
इसके अलावा, फिक्स्ड फर्मवेयर रिलीज से पहले Mk4, Q और Mk5 पर उत्पन्न सीडफ्रेज्स प्रभावित हुए थे। कोल्डकार्ड एडवाइजरी रिपोर्ट said,
अगर आपने फर्मवेयर 4.0.1 के बाद Mk3 पर एक सीड जेनरेट किया है, तो आपकी धनराशि के लिए खतरा हो सकता है।
अन्य कोइनकाइट हार्डवेयर साइनर, जैसे TAPSIGNER, OPENDIME और SATSCARD, अप्रभावित रहे। कंपनी ने Mk3 उपयोगकर्ताओं को अपनी राशि स्थानांतरित करने की सलाह दी।
वे अप्रभावित उपकरण पर एक नए जेनरेट किए गए सीड में फंड्स का स्थानांतरण करने की सिफारिश करते हैं। इसके अलावा, वे एक मजबूत BIP-39 पासफ्रेज या डाइस-केवल सीड का उपयोग कर सकते हैं।
कंपनी के विस्तृत तकनीकी विश्लेषण के बावजूद, समय के दबाव में धन ले जाने का कार्य उपयोगकर्ता त्रुटि, फ़िशिंग या जल्दबाजी में होने वाली गलतियों के लिए नए अवसर पैदा करता है।
स्व-नियंत्रण की स्ट्रेस टेस्ट
हमले से बिटकॉइन समुदाय में आतंक फैल गया है, लेकिन मूल परितंत्र अखंड बना हुआ है।
ऐसा इसलिए है क्योंकि केवल सिंगल-सिग हार्डवेयर वॉलेट प्रभावित थे, जिससे उन्हें बेहतर बनाने के लिए सुरक्षा की अतिरिक्त परतों को जोड़ने की आवश्यकता पड़ी। इसलिए, पैसफ्रेज, मल्टीसिग और डाइस रोल्स अनिवार्य थे।
अंतिम सारांश
- एक हमलावर ने Coldcard Mk3 की एक कमी का दुरुपयोग किया, जिससे कम से कम आधे घंटे में 594 BTC, जोकि 38 मिलियन डॉलर के बराबर है, खाली कर दिए गए।
- बिटकॉइन का स्वयं-नियंत्रण एक स्ट्रेस टेस्ट का सामना कर रहा था, लेकिन मल्टिसिग जैसी अतिरिक्त परतों वाले वॉलेट के लिए सुरक्षा अभी भी अखंडित है।

