
बिटकॉइन की सबसे विश्वसनीय हार्डवेयर वॉलेट लाइन में एक बीज जनरेशन दुर्बलता के कारण, कोल्डकार्ड Mk3 उपयोगकर्ताओं को तत्काल फंड स्थानांतरण करना पड़ा है, जिससे कोल्ड स्टोरेज सुरक्षा पर लंबे समय से चल रहे विवाद में नया तनाव जुड़ गया है। निर्माता कोइंकाइट ने घोषणा की कि 4.0.1 से 5.0.3 तक के फर्मवेयर संस्करण चलाने वाले उपकरण दुर्बल बीज उत्पन्न कर सकते हैं, जिससे उस समयावधि के दौरान बनाए गए किसी भी वॉलेट को खतरे में डाल दिया जा सकता है। इस सलाह का प्रकाशन उसके तुरंत बाद हुआ, जब जांचकर्ता सैकड़ों सिंगल-सिग्नेचर पतों से 594 BTC की अलग चोरी की जांच करने लगे, हालांकि मूल रिपोर्ट के अनुसार, कोई सीधा संबंध साबित नहीं हुआ है।
प्रभावित वॉलेट में धन रखने वाले उपयोगकर्ताओं को तुरंत संपत्ति स्थानांतरित करने का निर्देश दिया जा रहा है। यह निर्देश अकेला ही दोष की गंभीरता को दर्शाता है—माइग्रेशन एक सामान्य फर्मवेयर अपडेट नहीं है; इसका मतलब है कि एक पैच किए गए उपकरण पर एक नया सीड बनाना और सब कुछ स्थानांतरित करना। बिटकॉइनर्स, जो कोल्ड स्टोरेज को अटूट मानते हैं, के लिए यह चेतावनी स्व-संग्रहण का मूल नियम तोड़ती है: कभी अपना सीड प्रकट मत करें, और कभी ऐसा करने की आवश्यकता मत पड़े। इस बार, खतरा काले बॉक्स के अंदर से आ रहा है।
जो कोल्डकार्ड उपयोगकर्ता हैं, उन्हें जानना चाहिए
दोष Mk3 यूनिट्स को प्रभावित करता है जो 4.0.1 और 5.0.3 के बीच फर्मवेयर चला रहे हैं। कोइनकाइट ने पूर्ण तकनीकी विवरण जारी नहीं किए हैं, लेकिन बीज उत्पादन दुर्बलताएं आमतौर पर पर्याप्त एंट्रॉपी या भविष्यवाणीय यादृच्छिक संख्या जनरेटर से संबंधित होती हैं। यदि कोई हमलावर एक दोषपूर्ण उत्पादन प्रक्रिया से बीज को पुनः बना सकता है, तो हवा से अलग करने या पासफ्रेज सुरक्षा की कोई भी रकम नुकसान को रोक नहीं सकती। तत्काल उपाय है कि 5.0.4 या उससे अधिक फर्मवेयर संस्करण पर एक नया वॉलेट बनाएं, फिर सभी धनराशि को नए पते सेट पर स्थानांतरित करें। जो उपयोगकर्ता पहले ही फर्मवेयर अपडेट कर चुके हैं, लेकिन मूल वॉलेट को एक संवेदनशील संस्करण पर बनाया है, उन्हें भी स्थानांतरण करना होगा, क्योंकि बीज स्वयं असुरक्षित ही पैदा हुआ था।
कई के लिए, यह पहली बार होगा जब उन्हें एक कोल्डकार्ड—जिसे अक्सर मल्टीसिग सेटअप के साथ जोड़ा जाता है और तकनीकी रूप से जटिल धारकों द्वारा उपयोग किया जाता है—को संभावित दायित्व के रूप में मानना होगा। इस खोज से 594 BTC, जो वर्तमान कीमतों पर लगभग 17 मिलियन डॉलर के बराबर हैं, के एक श्रृंखला के एकल-सिग्नेचर वॉलेट खाली करने की चल रही जांच भी जटिल हो गई है। इस चोरी से सैकड़ों वॉलेट प्रभावित हुए, लेकिन प्रारंभिक जांच के किसी भी काम ने इस घटना को किसी विशिष्ट हार्डवेयर विक्रेता या सॉफ्टवेयर बग से जोड़ने में सफलता नहीं पाई है।
हार्डवेयर वॉलेट सुरक्षा के लिए बड़ी तस्वीर
कोल्डकार्ड लंबे समय से गोपनीयता-केंद्रित बिटकॉइन उपयोगकर्ताओं का पसंदीदा उपकरण रहा है, जिसका मुख्य कारण यह है कि यह एयर-गैप्ड लेनदेन का समर्थन करता है और USB से जुड़े उपकरणों को प्रभावित करने वाले कई हमलों के सतहों से बचता है। हालाँकि, बीज उत्पादन की खामी एक ऐसे जोखिम की श्रेणी की ओर इशारा करती है, जिसे सबसे सावधान उपयोगकर्ता भी स्वयं ऑडिट नहीं कर सकते। फर्मवेयर एक ब्लैक बॉक्स है, जिसे केवल एक न्यूनतम उपयोगकर्ता समूह ही समझ सकता है। जब त्रुटियाँ इस परत में स्थित होती हैं—विशेषकर एंट्रॉपी प्रबंधन में—तो वे कई महीनों तक पता नहीं चल सकतीं, क्योंकि प्रभावित फर्मवेयर की सीमा कई संस्करणों को शामिल करती है।
यह पहली बार नहीं है जब हार्डवेयर वॉलेट उपयोगकर्ताओं को सीड-स्तरीय दुर्बलताओं का सामना करना पड़ा हो। पिछली घटनाओं ने Ledger और Trezor उपयोगकर्ताओं को हिला दिया है, और हर बार बाजार को याद दिलाया जाता है कि कोल्ड स्टोरेज विश्वास को समाप्त नहीं करता—यह बस एक एक्सचेंज से निर्माता पर स्थानांतरित कर देता है। इस बार का अंतर समय है। 594 BTC की चोरी की जांच अभी भी सक्रिय है, और हालांकि दोनों के बीच कोई कठोर सबूत नहीं मिला है, लेकिन केवल संयोग ही उपयोगकर्ताओं को यह सोचने पर मजबूर करेगा कि क्या यह दुर्बलता सार्वजनिक रूप से मान्यता प्राप्त होने से पहले ही चुपचाप दुरुपयोग की गई थी। ऑन-चेन चोरी की अस्पष्टता के कारण दोषी का पता लगाना मुश्किल है, और संबंध को खारिज करने—या पुष्टि करने—में महीनों लग सकते हैं।
डेवलपर गतिविधि के दृष्टिकोण से, इस घटना यह बताती है कि कठोर कोड समीक्षा और पारदर्शी बिल्ड प्रक्रियाएँ क्यों महत्वपूर्ण हैं। जबकि ब्लॉकचेन स्वयं जनता के लिए उपलब्ध होते हैं, वॉलेट फर्मवेयर अपडेट अक्सर कम दृश्यता के साथ आते हैं, और सुरक्षित तत्वों जैसे घटकों की आपूर्ति श्रृंखला समस्याओं को तब तक छिपा सकती है जब तक कि वास्तविक पैसा गायब न हो जाए।
594 BTC की चोरी के चारों ओर अनिश्चितता
Coinkite के चेतावनी से पहले हुई चोरी में सैकड़ों सिंगल-सिग्नेचर वॉलेट्स को एक व्यवस्थित छापे की तरह खाली कर दिया गया। जांचकर्ताओं ने अब तक सार्वजनिक रूप से हमले का वेक्टर नहीं पहचाना है। स्पष्ट फोरेंसिक सबूत के बिना, उन हानियों को किसी विशिष्ट फर्मवेयर दोष से जोड़ना जल्दबाजी होगी। लेकिन चोरी का पैटर्न—एकल बड़े दुरुपयोग के बजाय कई छोटे वॉलेट्स—यह सुझाव देता है कि कई सीड पीढ़ियों में एक कमजोरी मौजूद थी, जो ठीक उसी प्रकार की क्षति है जो एक दोषपूर्ण रैंडम नंबर जनरेटर के कारण हो सकती है।
फिर भी, इस रेखा को कोई सार्वजनिक रूप से नहीं खींच रहा है, इसका एक कारण है। एकल उपकरण श्रृंखला में सीड जनरेशन बग केवल उस हार्डवेयर पर बनाए गए वॉलेट को प्रभावित करेंगे। यदि 594 BTC की चोरी में अन्य उपकरणों पर या सॉफ्टवेयर वॉलेट में रखे गए धन को शामिल किया गया है, तो दोष की कहानी कमजोर हो जाती है। संक्षिप्तता के बारे में जांच की चुप्पी एक खालीपन छोड़ देती है, जिसे सुरक्षा शोधकर्ता और प्रभावित उपयोगकर्ता दोनों सावधानी से भरने की कोशिश करेंगे।
अगला क्या है
कोइनकाइट की त्वरित सार्वजनिक चेतावनी, यहां तक कि चोरी से इसके पुष्टि न होने पर भी, यह संकेत देती है कि कंपनी क्षति नियंत्रण के बजाय उपयोगकर्ता सुरक्षा को प्राथमिकता दे रही है। यदि आगे के विश्लेषण से पता चलता है कि यह दोष सप्ताहों या महीनों तक चुपचाप दुरुपयोग किया गया था, तो यह रवैया परीक्षण में होगा। इस बीच, यह घटना सभी स्वयं-संग्रहण उपयोगकर्ताओं के लिए एक सबक को मजबूत करती है: कोई भी उपकरण सुरक्षित नहीं है, और सबसे अच्छी योजना वाली कोल्ड स्टोरेज के लिए भी उस फर्मवेयर पर ध्यान देना आवश्यक है जो इसके नीचे स्थित है। अभी के लिए, कोल्डकार्ड Mk3 उपयोगकर्ताओं के पास एक स्पष्ट कार्य है—एक नया सीड बनाएं, धन स्थानांतरित करें, और मान लें कि पुराने सीड पहले ही संक्रमित हैं।

