कोल्डकार्ड सीड जनरेशन दोष बिटकॉइन को चोरी के खतरे का शिकार बनाता है

iconCryptoSlate
साझा करें
AI summary iconसारांश
Coldcard बीज जनरेशन दोष के कारण बिटकॉइन चोरी के खतरे का सामना कर रहा है। Coldcard Mk3 और पुराने डिवाइस बीज बनाते समय पूर्वानुमेय एंट्रॉपी के कारण सुरक्षा रिस्क का शिकार हो सकते हैं, जिससे हमलावर निजी कुंजियाँ पुनः बना सकते हैं। Coinkite उपयोगकर्ताओं को चेतावनी देता है कि फर्मवेयर 4.0.1 या उससे पुराने वाले खतरे में हो सकते हैं और नई कुंजियों पर स्थानांतरण की सलाह देता है। यह दोष लेयर 1 ब्लॉकचेन सुरक्षा और एयर गैप सुरक्षा को कमजोर करता है। एक औपचारिक तकनीकी समीक्षा चल रही है। उपयोगकर्ताओं को BIP-39 पासफ्रेज, मल्टीसिग सेटअप या डाइस एंट्रॉपी का उपयोग करने की सलाह दी जाती है। ऑन-चेन डेटा में कोई त немिडिएट दुरुपयोग के संकेत नहीं हैं।

कुछ कोल्डकार्ड Mk3 उपयोगकर्ताओं को अपना बिटकॉइन ले जाने की आवश्यकता हो सकती है। कोइनकाइट कहता है कि फर्मवेयर 4.0.1 या बाद के Mk3 रिलीज पर उत्पन्न बीजों से जुड़ी राशियाँ खतरे में हो सकती हैं।

बिटकॉइन कोर योगदानकर्ता instagibbs ने कहा कि उन्होंने एक नवीनतः प्रारंभिक Mk3 पर वुल्नरेबल सीड को पुनः बनाया। कोइंकाइट के अनुसार, Mk4 और Mk5 उपकरण फर्मवेयर 5.6.0 से पहले प्रभावित हैं, जबकि Q उपकरण 1.5.0Q से पहले प्रभावित हैं; प्रभाव कम गंभीर है लेकिन अभी भी गंभीर है। कंपनी मूल कारण की औपचारिक तकनीकी समीक्षा की योजना बना रही है।

एक हार्डवेयर वॉलेट सुरक्षित स्टोरेज, ऑफलाइन साइनिंग और डिवाइस पर पुष्टि के माध्यम से एक मौजूदा कुंजी की सुरक्षा करता है। बीज जनरेशन इन सुरक्षाओं से पहले होता है और यह निर्धारित करता है कि डिवाइस मजबूत कुंजी सामग्री के साथ शुरू होता है या नहीं।

एक सीड फ्रेज एंट्रॉपी से सुरक्षा लेती है, जो एक विशाल क्षेत्र से एक संयोजन चुनने की यादृच्छिकता है। कमजोर यादृच्छिकता उस क्षेत्र को संकुचित कर देती है, जिससे हमलावर प्रत्याशित सीड टेस्ट कर सकता है, उनके पते प्राप्त कर सकता है, और दूसरे कंप्यूटर से डिपॉज़िट करने की प्रतीक्षा कर सकता है।

पूर्वानुमेय निर्माण शुरुआती बिंदु पर एयर गैप को हरा देता है और चोरी को एक दूरस्थ खोज समस्या में बदल देता है। एक हमलावर प्रारंभिक बीजों से काम कर सकता है, संबंधित पतों का निरीक्षण कर सकता है, और एक मेल दिखने पर धन खर्च कर सकता है।

चूंकि हर मौजूदा पता मूल बीज द्वारा नियंत्रित रहता है, इसलिए निवारण के लिए नए कुंजियों और ऑन-चेन ट्रांसफ़र की आवश्यकता होती है। अपडेटेड फर्मवेयर भविष्य के सेटअप प्रवाहों को सुरक्षित कर सकता है, लेकिन यह पुराने पतों को नियंत्रित करने वाली कुंजि सामग्री को बदल नहीं सकता।

सुरक्षा परतयह क्या सुरक्षित करता हैइस मामले को हल करने में यह विफल क्यों रहा
एयर गैपडिवाइस को लाइव कनेक्शन के माध्यम से कुंजियाँ प्रकट होने से रोकता हैयह मदद नहीं करता अगर बीज बनाए जाने पर पूर्वानुमेय था
सुरक्षित भंडारणएक मौजूदा निजी कुंजी को अलग रखेंअगर मूल कुंजी सामग्री कमजोर है, तो यह गलत चीज को सुरक्षित करता है
ऑफलाइन साइनिंगउपयोगकर्ताओं को वॉलेट जोड़े बिना लेनदेन को मंजूरी देने की अनुमति देता हैकेवल उसके बाद खर्च की सुरक्षा करता है जब बीज पहले से मौजूद हो
डिवाइस पर प्रमाणीकरणउपयोगकर्ताओं को हार्डवेयर स्क्रीन पर पते और रकम की पुष्टि करने की अनुमति देता हैप्रमाणित नहीं करता कि बीज को पर्याप्त एंट्रॉपी के साथ उत्पन्न किया गया था
फर्मवेयर अपडेटभविष्य के उपकरण के व्यवहार में सुधार किया जा सकता हैपहले से उत्पन्न बीज द्वारा नियंत्रित पुराने पतों को बदला नहीं जा सकता
नया सीड + ट्रांसफ़र करेंनए कुंजी सामग्री का निर्माण करता है और धनराशि पुराने पतों से हटा देता हैकेवल संभावित दुर्बल बीजों के लिए पूर्ण उपचार रास्ता

सबसे उच्च जोखिम वाला कस्टडी प्रोफाइल

स्पष्टतम एक्सपोजर प्रोफाइल तब शुरू होता है जब प्रभावित Mk3 ने सीड बनाया हो और एक सिग्नेचर वॉलेट को नियंत्रित करे। शून्य डाइस एंट्रॉपी, शून्य BIP-39 पासफ्रेज, और शून्य मल्टिसिग के कारण डिवाइस का सीड जनरेटर ही एकमात्र क्रिप्टोग्राफिक रूट बन जाता है।

Coinkite कहता है एक मजबूत, अनूठा BIP-39 पासफ्रेज एक स्वतंत्र बाधा जोड़ता है, जबकि छोटे, सामान्य, पैटर्न वाले, उद्धृत या पुनः उपयोग किए गए पासफ्रेज अनुमानित हो सकते हैं। पासफ्रेज डिवाइस के PIN से अलग होती है और एक ही मैमोनिक से एक अलग वॉलेट बनाती है, इसलिए हमलावर को दोनों रहस्यों को प्राप्त करना होगा। भले ही पासफ्रेज मजबूत हो, Coinkite एक नए जनरेट किए गए सीड में स्थानांतरण की सलाह देता है।

एक मल्टिसिग एकल कमजोर सीड को एकल साइनर तक सीमित कर सकता है जब खर्च की सीमा स्वतंत्र कुंजियों की आवश्यकता करती है। उपयोगकर्ता द्वारा प्रदान किए गए पासे एक बाहरी एंट्रॉपी स्रोत जोड़ सकते हैं, और कोइनकाइट का उन्नत पथ अपने केवल-पासा आयात प्रवाह के माध्यम से कम से कम 99 निष्पक्ष रोल्स को निर्दिष्ट करता है।

इन सुरक्षा उपायों के लिए सावधानीपूर्वक रिकॉर्ड और परीक्षित पुनर्प्राप्ति की आवश्यकता होती है। एक खोया हुआ पासफ्रेज मालिक को बाहर कर सकता है, एक खराब दस्तावेजीकृत मल्टिसिग वॉलेट पुनर्प्राप्ति को जटिल बना सकता है, और प्रकट हुए डाइस रिकॉर्ड प्रतिस्थापन सीड को उजागर कर सकते हैं।

Coinkite उपयोगकर्ताओं को बैकअप, फिंगरप्रिंट और प्राप्त पता की पुष्टि करने, एक छोटा परीक्षण भुगतान भेजने, और फिर शेष राशि स्थानांतरित करने को कहता है। यह क्रम इस बात की संभावना को कम करता है कि त्वरितता के कारण एक गलत टाइप किया गया पता, एक कमजोर अस्थायी वॉलेट या अपूर्ण बैकअप के कारण दूसरी विफलता हो जाए।

कस्टडी सेटअपजोखिम स्तरयह क्यों मायने रखता है
Mk3-द्वारा उत्पन्न बीज, सिंगल-सिग, कोई पासफ्रेज नहीं, कोई डाइस नहीं, कोई मल्टीसिग नहींउच्चतमप्रभावित सीड, वॉलेट की एकमात्र क्रिप्टोग्राफिक जड़ है
BIP-39 पासफ्रेज के साथ Mk3-जेनरेटेड सीडकेवल एक मजबूत, अनूठे पासफ्रेज के साथ कम करेंआक्रमणकारी को दोनों मैनेमोनिक और अलग पासफ्रेज की आवश्यकता होगी
Mk3-द्वारा उत्पन्न बीज के साथ मल्टिसिगअन्य हस्ताक्षरकर्ता स्वतंत्र हों तो कम करेंएक कमजोर बीज पर्याप्त नहीं है यदि सीमा को अन्य कुंजियों की आवश्यकता है
उपयोगकर्ता द्वारा प्रदान किए गए डाइस एंट्रॉपी के साथ Mk3-जनित बीजअगर कम से कम 50 निष्पक्ष, निजी रोल जोड़े गए हों तो कम करें50 से कम रोल्स, या रोल्स के बारे में अनिश्चितता, अभी भी स्थानांतरण की आवश्यकता होती है
अप्रभावित उपकरण पर नया बीजउपचार का मार्गधन प्रभावित सेटअप के बाहर नए कुंजी सामग्री पर स्थानांतरित हो जाता है
अनवरified वॉलेट या पते पर आतंकित अंतरणनया विफलता जोखिमत्वरितता मूल दोष से असंबंधित नुकसान पैदा कर सकती है

कोल्ड स्टोरेज को रखरखाव अनुसूची प्राप्त होती है

कोइनकाइट ने जून 2023 में अंतिम Mk3 फर्मवेयर जारी किया, और उसकी जुलाई 2026 की सलाह Mk3 उपकरणों द्वारा मार्च 2021 के बाद से बनाए गए सीड्स को कवर करती है, जिससे उत्पाद समर्थन और एक तत्काल संग्रहण कार्रवाई के बीच तीन साल का अंतर है।

वह अंतर स्टोरेज को एक पुराने संस्करण के रखरखाव की समस्या में बदल देता है। निष्क्रिय धारक कभी-कभी कुछ वर्षों में एक बार एक उपकरण चालू कर सकते हैं, पुरानी उत्पाद पृष्ठों की दृश्यता खो जाती है, और मालिक महीनों तक निर्माता के सूचनाओं को नज़रअंदाज़ कर सकते हैं।

एक सीड अपने डिवाइस, फर्मवेयर शाखा और मूल समर्थन चैनल से अधिक समय तक जीवित रह सकती है, इसलिए सीड सिस्टम को टिकाऊ अलर्ट और दोहराया जा सकने वाला माइग्रेशन प्रक्रिया की आवश्यकता होती है। निर्माता एंट्रॉपी आर्किटेक्चर, डिवाइस-विशिष्ट सलाह और की-रोटेशन प्लेबुक्स प्रकाशित कर सकते हैं जो अंतिम बिक्री के कई वर्षों बाद भी पहुँचयोग्य रहें।

Coinkite की सुरक्षा दस्तावेज़ीकरण खुले कोड और पुनर्निर्मित बिल्ड्स को जांच उपकरणों के रूप में वर्णित करती है। समीक्षक कोड और जारी किए गए बाइनरी की तुलना कर सकते हैं, और दोष तब तक बने रह सकते हैं जब तक किसी को उस सटीक कोड पथ का अध्ययन नहीं हो जाता जिसने एक निष्क्रिय बीज का निर्माण किया है।

यह अंतर स्वतंत्र एंट्रॉपी परीक्षण को एक मुख्य हार्डवेयर-वॉलेट अभ्यास बनाता है। एक पुनर्निर्मित बाइनरी खरीददार को बताती है कि कौन सा कोड चला, और प्रत्येक सुरक्षा अनुमान के बारे में आश्वासन के लिए अलग परीक्षण की आवश्यकता होती है।

बुल केस में, प्रभावित उपयोगकर्ता कुंजियों को सावधानी से बदलते हैं, कोइनकाइट मूल कारण प्रकाशित करता है, और वॉलेट निर्माता मजबूत एंट्रॉपी परीक्षण और स्थायी अलर्ट चैनल अपनाते हैं। पासफ्रेज, मल्टिसिग और स्वतंत्र यादृच्छिकता का व्यापक रूप से उपयोग होता है, जिससे होल्डर्स को एक ही बैलेंस के चारों ओर कई क्रिप्टोग्राफिक बाधाएँ मिलती हैं।

अगला क्या होता हैबुल-केस परिणामबीयर-केस परिणाम
उपयोगकर्ता स्थानांतरणप्रभावित उपयोगकर्ता परीक्षण लेनदेन के बाद सावधानी से कुंजियाँ बदलेंनिष्क्रिय उपयोगकर्ता सलाह को नहीं देखते हैं और पुराने पतों पर धन प्राप्त करते रहते हैं
मूल कारण समीक्षाCoinkite एक स्पष्ट तकनीकी समझौता प्रकाशित करता हैपुराने फर्मवेयर या उपकरण की मान्यताओं के चारों ओर अनिश्चितता बढ़ रही है
पासफ्रेज अपनानाअधिक होल्डर्स कोल्ड स्टोरेज में दूसरा सीक्रेट जोड़ते हैंखो गए या अच्छी तरह से दर्ज नहीं किए गए पैसफ्रेज्स से पुनर्प्राप्ति विफल हो जाती है
मल्टिसिग अपनाया जानाबड़ी राशियाँ एकल उपकरण विफलता बिंदुओं से दूर चली जा रही हैंअच्छी तरह से दस्तावेज़ित नहीं किए गए मल्टिसिग सेटअप्स संचालन जोखिम पैदा करते हैं
एंट्रॉपी टेस्टिंगनिर्माता बीज-उत्पादन मार्गों के जनता परीक्षण में सुधार करते हैंउपयोगकर्ता अभी भी मानते हैं कि पुनरुत्पादित बिल्ड्स यादृच्छिकता की गुणवत्ता साबित करते हैं
अलर्ट सिस्टमवॉलेट मेकर पुराने उपकरणों के लिए टिकाऊ सलाहकार चैनल बनाते हैंसुरक्षा सूचनाएँ दीर्घकालिक धारकों के लिए लापता होना आसान रहती हैं
बाजार की कहानीसमस्या एक संग्रह प्रक्रिया अपग्रेड के क्षण में बदल जाती हैअप्रमाणित चोरी के दावे और आतंकित ट्रांसफ़र करें कहानी को घेरे हुए हैं

बेयर केस में, निष्क्रिय Mk3 वॉलेट अभी भी पुराने सीड्स का उपयोग करके डिपॉज़िट प्राप्त कर रहे हैं, और मालिक चोरी की रिपोर्ट्स या आपातकालीन संपर्क के माध्यम से सलाह का पता लगाते हैं। आतंकित ट्रांसफ़र अनवरified पतों, कमजोर अस्थायी वॉलेट या खोए हुए बैकअप के कारण अतिरिक्त नुकसान पैदा करते हैं, और असमर्थित दावे असंबंधित ऑन-चेन गतिविधियों को दोष से जोड़ते हैं।

हार्डवेयर वॉलेट्स ने स्टोरेज और खर्च के दौरान कुंजियों की सुरक्षा करके सेल्फ-कस्टडी को व्यावहारिक बना दिया।

अब, कोल्डकार्ड चेतावनी इस सुरक्षा मॉडल को सेटअप, निगरानी और रोटेशन के दौरान भी लागू करती है, जिससे प्रत्येक सीड एक दीर्घकालिक रखरखाव का दायित्व बन जाता है जो उस डिवाइस से अधिक जीवित रह सकता है जिसने इसे बनाया है।

पोस्ट कोल्डकार्ड बीज जनरेशन में एक खामी के कारण हमलावर बटन दबाने से निजी कुंजियाँ पुनः बना सकते हैं सबसे पहले CryptoSlate पर प्रकाशित हुई।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।