कोल्डकार्ड की वल्नरेबिलिटी के कारण भविष्यवाणीयोग्य सीड जनरेशन के माध्यम से 594 BTC की चोरी

iconCrypto Economy
साझा करें
AI summary iconसारांश
25 जुलाई, 2026 को हमलावरों ने 500 वॉलेट्स से 25 मिनट में 594 BTC, जो कि 38 मिलियन डॉलर के बराबर है, चुरा लिए। इस दुर्भावनापूर्ण बग का उपयोग हार्डवेयर रैंडमनेस को बाइपास करके भविष्यवाणीयोग्य सीड जनरेशन के द्वारा किया गया। कोइंकाइट ने आपातकालीन फर्मवेयर अपडेट जारी किए, लेकिन मौजूदा कमजोर सीड्स अभी भी खतरे में हैं। कंपनी का अनुमान है कि हमले को AI ने तेज किया होगा। प्रभावित उपयोगकर्ताओं के लिए अब BTC अपडेट आवश्यक है।

TL;DR

  • एक हमलावर ने शुक्रवार की सुबह एक समन्वित 25 मिनट के अभियान के दौरान लगभग 500 कोल्डकार्ड वॉलेट से लगभग 594 BTC, जो लगभग 38 मिलियन डॉलर के बराबर है, खाली कर दिया।
  • दोष ने हार्डवेयर रैंडमनेस को बाईपास किया और भविष्यवाणीयोग्य चिप डेटा से बीज उत्पन्न किए, जिससे निजी कुंजियों को प्रभावी रूप से अनुमानित नहीं किए जाने के लिए निर्धारित गुप्त स्थान संकुचित हो गया।
  • Coinkite ने आपातकालीन फर्मवेयर अपडेट जारी किए, लेकिन मौजूदा कमजोर बीज अभी भी सुरक्षित नहीं हैं और उन्हें बदलना आवश्यक है; कंपनी का मानना है कि AI ने स्केल पर इस बग को उजागर करने में मदद की है।

कोल्डकार्ड हार्डवेयर वॉलेट में एक वल्नरेबिलिटी के कारण एक हमलावर ने केवल 25 मिनट में लगभग 500 सिंगल-सिग्नेचर वॉलेट से लगभग 594 BTC, जो लगभग 38 मिलियन डॉलर के बराबर है, खाली कर दिया। इस स्वीप को शुक्रवार को 01:31 और 01:56 UTC के बीच किया गया, जिसमें तीन-ब्लॉक विंडो के भीतर 500 लेनदेन के माध्यम से धन को अद्भुत गति और सटीकता के साथ स्थानांतरित किया गया। एक ऐसा डिवाइस, जिसे कुंजियों को ऑफलाइन रखने के लिए डिज़ाइन किया गया था, ने ऐसे सीड्स पैदा किए जिन्हें संकुचित किया जा सकता था और अनुमान लगाया जा सकता था। जांचकर्ताओं ने 562 BTC को एक पते में ट्रैस किया, जिसमें कोई आंदोलन नहीं हुआ, जबकि साक्ष्यों से पता चला कि कई प्रभावित वॉलेट्स कई सालों से निष्क्रिय रहे थे, जब तक कि समन्वयित चोरी शुरू नहीं हुई।

पूर्वानुमेय उपकरण डेटा ने कोल्डकार्ड की यादृच्छिकता को कमजोर कर दिया

त्रुटि मार्च 2021 के दौरान शामिल Coldcard फर्मवेयर में उत्पन्न हुई। एक बिल्ड सेटिंग के कारण डिवाइस अपने हार्डवेयर रैंडमनेस जनरेटर को बाईपास कर देते थे, जबकि एक सपोर्टिंग-लाइब्रेरी चेक केवल यही जांचती थी कि वह सेटिंग मौजूद है या नहीं, न कि यह कि वह सक्रिय है या नहीं। कुंजी निर्माण फिर सॉफ्टवेयर पर वापस आ गया, जो एक चिप सीरियल नंबर और क्लॉक रजिस्टर्स के साथ सीड किया गया था, जिनमें से कोई भी आक्रमणकारियों के लिए गुप्त या वास्तविक रूप से अप्रत्याशित नहीं है। प्रत्येक वॉलेट को सुरक्षित करने के लिए माना जाने वाला विशाल सर्च स्पेस, प्रत्याशित डिवाइस जानकारी के कारण कम हो गया। प्रभावित होना उस समय के फर्मवेयर पर निर्भर करता है, जब वॉलेट बनाया गया, न कि जब हार्डवेयर खरीदा गया।

एक हमलावर ने लगभग 500 कोल्डकार्ड वॉलेट से लगभग 594 BTC, जो लगभग 38 मिलियन डॉलर के बराबर है, निकाल लिया

Coinkite ने उन उपयोगकर्ताओं को चेतावनी दी जिन्होंने फर्मवेयर 4.0.1 या उससे अधिक चलाने वाले Mk3 उपकरणों पर बीज उत्पन्न किए, जबकि नए मॉडलों के बारे में अपने निष्कर्षों को प्रारंभिक कहा। कंपनी ने Mk4, Mk5 और Q उपकरणों के लिए आपातकालीन अपडेट जारी किए, लेकिन पैच किए गए फर्मवेयर को स्थापित करने से पहले कमजोर स्थितियों के तहत उत्पन्न बीज को मजबूत नहीं किया जा सकता। स्वामियों को एक नया बीज बनाना और धन ट्रांसफ़र करना होगा, क्योंकि सॉफ़्टवेयर अपडेट्स संक्रमित रैंडमनेस को पुनः लिख नहीं सकते। सुझाई गई सुरक्षा उपायों में मजबूत BIP-39 पासफ्रेज, कम से कम 99 पासे की रोलिंग, या दोनों शामिल हैं, जबकि समर्थित Mk3 उपयोगकर्ताओं को किसी भी शेष शेषराशि को सुरक्षित रूप से सुरक्षित करने के लिए अलग और संभवतः जटिल माइग्रेशन प्रक्रिया का पालन करना होगा।

निर्माता का मानना है कि हमलावर ने अपने ओपन-सोर्स फर्मवेयर के पुराने संस्करणों की जांच के लिए कृत्रिम बुद्धिमत्ता का उपयोग किया हो सकता है और दोष की खोज की हो। यह निष्कर्ष अभी भी एक मान्यता है, न कि पुष्टि की गई जिम्मेदारी, और इसमें एक असुविधाजनक विरोधाभास है: कोइंकाइट ने सप्ताह पहले अपनी AI-सहायता वाली समीक्षा में कुछ गंभीर नहीं पाया था। यह घटना दर्शाती है कि एक ही विश्लेषणात्मक उपकरण कैसे रक्षकों को मजबूत कर सकते हैं या दुरुपयोग को तेज कर सकते हैं। वॉलेट सीड्स के अलावा, दोषपूर्ण जनरेटर ने पेपर-वॉलेट कुंजियों, सीड-स्प्लिटिंग मास्क, क्लोनिंग कुंजियों और Key Teleport ट्रांसफ़र को भी प्रभावित किया हो सकता है, जिससे 594 BTC के अतिरिक्त, सैकड़ों पीड़ितों से चुराए गए पैसों के परिप्रेक्ष्य में सुरक्षा समीक्षा का परिसर बढ़ गया है।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।