एक कोल्डकार्ड सुरक्षा समस्या ने कुछ पुराने उपकरण संस्करणों पर बीज उत्पादन को प्रभावित करने वाले फर्मवेयर दोष की रिपोर्ट के बाद बिटकॉइन हार्डवेयर-वॉलेट सुरक्षा पर फिर से प्रकाश डाल दिया है।
प्रमाणित घटना नोट्स के अनुसार, समस्या Coldcard Mk3 फर्मवेयर संस्करण 4.0.1 से 5.0.3 तक, और फर्मवेयर 5.6.0 से पहले के Mk4 और Mk5 उपकरणों, तथा 1.5.0Q से पहले के Q उपकरणों से संबंधित है। मूल समस्या एक बीज-उत्पादन कमजोरी थी, जिसमें एक हार्डवेयर रैंडम नंबर जनरेटर को एक भविष्यवाणीयोग्य सॉफ्टवेयर विकल्प द्वारा प्रतिस्थापित किया गया था, जिससे एंट्रॉपी 128 बिट से घटकर 72 बिट हो गई।
यह एक तकनीकी विवरण है, लेकिन इसका बहुत बड़ा महत्व है। एक बिटकॉइन वॉलेट उसके पीछे के सीड फ्रेज के जितना सुरक्षित होता है, उतना ही सुरक्षित होता है। यदि हमलावर के लिए सीड जनरेशन इतना भविष्यवाणीय बन जाता है कि वह खोज के स्थान को संकुचित कर सके, तो वॉलेट सुरक्षित नहीं रह सकता, भले ही उपयोगकर्ता ने कभी अपना फ्रेज साझा न किया हो, फिशिंग लिंक पर क्लिक न किया हो, या प्राइवेट की कभी प्रकट न की हो।
रिपोर्ट किए गए स्वीप में 30 और 31 जुलाई, 2026 को लगभग 594 BTC, लगभग 500 सिंगल-सिग्नेचर वॉलेट्स से शामिल थे।
अधिक विवरण के लिए, आधिकारिक Blog प्लेटफॉर्म पर जाएं।
TL;DR
- एक कोल्डकार्ड बीज-जनरेशन दुर्बलता कुछ पुराने फर्मवेयर/डिवाइस संस्करणों को प्रभावित करती है।
- रिपोर्ट्स के अनुसार, लगभग 500 सिंगल-सिग्नेचर वॉलेट्स से लगभग 594 BTC स्वीप किए गए हैं।
- BIP-39 पासफ्रेज या पर्याप्त डाइस रोल्स के साथ उत्पन्न सीड्स को सत्यापित नोट्स के अंतर्गत जोखिम में नहीं माना जाता है।
क्यों एन्ट्रॉपी पूरा खेल है
बिटकॉइन सुरक्षा कभी-कभी जटिल लग सकती है, लेकिन बीज स्तर पर, सिद्धांत सरल है: यादृच्छिकता वॉलेट की सुरक्षा करती है।
एक सीड फ्रेज अनुमानित नहीं होना चाहिए। संभावित वैध सीड्स की संख्या इतनी विशाल है कि एक को ब्रूट फोर्स करना वास्तव में असंभव होना चाहिए। यह अनुमान सही एंट्रॉपी पर निर्भर करता है। यदि सीड बनाने के लिए उपयोग किए जाने वाली यादृच्छिक प्रक्रिया कमजोर हो जाती है, तो हमलावर का कार्य असंभव से संभव हो सकने वाले में बदल जाता है।
इसलिए यह कहानी एक सामान्य फर्मवेयर बग से अधिक गंभीर है।
एक डिस्प्ले समस्या उपयोगकर्ताओं को भ्रमित कर सकती है। एक साइनिंग बग लेनदेन के जोखिम को उत्पन्न कर सकता है। लेकिन एक सीड-जनरेशन दोष वॉलेट की नींव तक पहुँच जाता है।
यदि वॉलेट सीड कमजोर यादृच्छिकता के अधीन बनाया गया था, तो उपयोगकर्ता को जोखिम में डाला जा सकता है, भले ही उसने उसके बाद पूरी तरह से सही व्यवहार किया हो।
हर कोल्डकार्ड उपयोगकर्ता एक ही पोज़ीशन में नहीं है
महत्वपूर्ण अपवाद यह है कि इसका अर्थ यह नहीं है कि प्रत्येक Coldcard उपकरण वर्तमान में असुरक्षित है।
वैधता नोट्स दर्शाते हैं कि प्रभावित सेट विशिष्ट फर्मवेयर और उपकरण संस्करणों से जुड़ा हुआ है। ठीक किए गए फर्मवेयर रिलीज़ का भी उल्लेख किया गया है, जिसमें Mk4 और Mk5 उपकरणों के लिए 5.6.0 और Q उपकरणों के लिए 1.5.0Q शामिल हैं।
एक और महत्वपूर्ण अंतर है: BIP-39 पासफ्रेज के साथ या कम से कम 50 डाइस रोल्स के साथ उत्पन्न किए गए बीज घटना नोट्स के तहत जोखिम में नहीं माने जाते हैं।
यह मायने रखता है क्योंकि उपयोगकर्ताओं ने वॉलेट को अलग-अलग तरीकों से बनाया हो सकता है। प्रभावित फर्मवेयर द्वारा पूरी तरह से उत्पन्न किया गया सीड, पासफ्रेज या पासफ्रेज द्वारा मजबूत किए गए सीड से अलग जोखिम प्रोफाइल रख सकता है।
उपयोगकर्ताओं के लिए, व्यावहारिक प्रश्न यह नहीं है कि "क्या मेरे पास एक कोल्डकार्ड है?" बल्कि यह है कि "मेरा सीड किस डिवाइस और फर्मवेयर द्वारा उत्पन्न किया गया था, और उस सीड का निर्माण कैसे किया गया था?"
यह बहुत संकीर्ण और अधिक उपयोगी प्रश्न है।
क्यों सिंगल-साइनेचर वॉलेट अधिक उजागर होते हैं
रिपोर्ट के अनुसार, स्वीप लगभग 500 सिंगल-सिग्नेचर वॉलेट पर केंद्रित था।
एक हमलावर के दृष्टिकोण से यह समझ में आता है। एक-सिग्नेचर सेटअप में, एक सीड फंड्स को नियंत्रित करता है। यदि उस सीड को निकाला या अनुमान लगाया जा सकता है, तो कोई दूसरी स्वीकृति परत नहीं होती है।
मल्टिसिग सेटअप एक अलग जोखिम मॉडल बनाते हैं। यदि एक साइनर का सीड दुरुपयोग हो जाता है, तो हमलावर को फंड्स स्थानांतरित करने के लिए अतिरिक्त कुंजियों की आवश्यकता हो सकती है। यह मल्टिसिग को सभी वॉलेट विफलताओं से अछूता नहीं बनाता, लेकिन यह एक कमजोर सीड से होने वाले क्षति को कम कर सकता है।
यही कारण है कि गंभीर बिटकॉइन कस्टडी सेटअप अक्सर मल्टिसिग, पासफ्रेज, पासा-जेनरेटेड एंट्रॉपी, भौगोलिक रूप से अलग बैकअप और विभिन्न विक्रेताओं के हार्डवेयर का उपयोग करते हैं।
यह इसलिए नहीं है कि हर उपयोगकर्ता को एंटरप्राइज-ग्रेड कस्टडी की आवश्यकता है। यह इसलिए है कि बिटकॉइन कस्टडी का कोई कस्टमर सपोर्ट रीसेट बटन नहीं है। एक बार फंड्स चले जाने के बाद, चेन उन्हें वापस नहीं करती।
हार्डवेयर वॉलेट को अभी भी विश्वास, अपडेट और सत्यापन की आवश्यकता होती है
हार्डवेयर वॉलेट को अक्सर क्रिप्टो रखने के सबसे सुरक्षित तरीके के रूप में बेचा जाता है, और कई उपयोगकर्ताओं के लिए वे ऐसे ही होते हैं। लेकिन "हार्डवेयर वॉलेट" जादू नहीं है।
उपयोगकर्ता डिवाइस फर्मवेयर, सप्लाई चेन, सीड जनरेशन, बैकअप अनुशासन, साइनिंग स्क्रीन, अपडेट प्रथाओं और अपनी संचालन सुरक्षा पर भरोसा कर रहा है। एक हार्डवेयर वॉलेट कई ऑनलाइन जोखिमों को कम करता है, लेकिन यह सभी संभावित विफलता बिंदुओं को समाप्त नहीं करता है।
फर्मवेयर अपडेट्स से एक कठिन व्यापारिक समझौता भी उत्पन्न होता है।
उपयोगकर्ताओं को अक्सर यह कहा जाता है कि वे अपडेट करने में जल्दी न करें, जब तक कि वे नहीं समझते कि क्या बदल रहा है। एक साथ, सुरक्षा सुधार महत्वपूर्ण हो सकते हैं। यदि कोई उपयोगकर्ता कभी अपडेट नहीं करता है, तो वह ज्ञात दुर्बलताओं के प्रति सुगम बना रह सकता है। यदि वे बिना सावधानी के अपडेट करते हैं, तो वे झूठे फर्मवेयर या फिशिंग के माध्यम से नए जोखिम पैदा कर सकते हैं।
सबसे सुरक्षित रास्ता बoring है लेकिन महत्वपूर्ण है: आधिकारिक स्रोतों का उपयोग करें, फर्मवेयर की पुष्टि करें, सुरक्षा सलाहों को ध्यान से पढ़ें, और आतंकित कदम न उठाएं।
बिटकॉइन धारकों के लिए निष्कर्ष
यह घटना एक याद दिलाती है कि स्व-संग्रहण शक्तिशाली है क्योंकि यह एक्सचेंज और कस्टोडियन्स पर निर्भरता को हटा देता है। लेकिन यह सुरक्षा का बोझ उपयोगकर्ता और उनके द्वारा चुने गए उपकरणों पर डाल देता है।
कोल्डकार्ड उपयोगकर्ताओं के लिए, तत्काल कार्य यह निर्धारित करना है कि क्या उनका सीड आहत फर्मवेयर पर उत्पन्न हुआ था और क्या अतिरिक्त एंट्रॉपी या पासफ्रेज सुरक्षा का उपयोग किया गया था। जिन उपयोगकर्ताओं का महत्वपूर्ण रूप से प्रभावित होने का खतरा है, उन्हें औपचारिक मार्गदर्शन का पालन करना चाहिए और किसी भी वेबसाइट या अज्ञात टूल में सीड फ्रेज दर्ज करने से बचना चाहिए जो कमजोरी की स्थिति जांचने का दावा करते हैं।
ब्रॉड बिटकॉइन बाजार के लिए, सबक बड़ा है।
सबसे मजबूत स्वामित्व का रूप केवल हार्डवेयर डिवाइस का स्वामी होना नहीं है। यह यह समझना है कि सीड कैसे बनाया गया था, बैकअप कैसे संग्रहित किए जाते हैं, हस्ताक्षर कैसे सुरक्षित हैं, और अगर सेटअप का एक हिस्सा विफल हो जाए तो क्या होता है।
बिटकॉइन उपयोगकर्ताओं को अंतिम नियंत्रण प्रदान करता है। यह नियंत्रण मूल्यवान है, लेकिन यह क्षमा नहीं करता।
यह लेख कोल्डकार्ड सुरक्षा सामग्री और जुलाई 2026 के वॉलेट स्वीप पर संबंधित सार्वजनिक रिपोर्टिंग पर आधारित है।
यह लेख समाचार डेस्क द्वारा लिखा गया और सैमुएल रे द्वारा संपादित किया गया।

