कोल्डकार्ड वॉलेट में खामी के कारण 594 BTC, $38M की चोरी

iconCoinDesk
साझा करें
AI summary iconसारांश
शुक्रवार को कोल्डकार्ड हार्डवेयर वॉलेट में एक खामी के कारण लगभग 500 वॉलेट से 594 BTC, जो 38 मिलियन डॉलर के बराबर है, चोरी हो गए। यह समस्या फर्मवेयर संस्करण 4.0.0 में एक भविष्यवाणीयोग्य रैंडम नंबर जनरेटर से उत्पन्न हुई। कोइंकाइट ने कहा कि Mk4, Q और Mk5 मॉडल प्रभावित नहीं हुए। इस दुर्बलता के कारण पेपर वॉलेट और क्रिप्टोग्राफिक कार्यों पर भी प्रभाव पड़ा, जिससे BTC की कीमत में दबाव बना हुआ है। व्यापारियों को बाजार प्रतिक्रियाओं का निरीक्षण करने के लिए अल्टकॉइन पर नजर रखने की सलाह दी जा रही है।

लगभग 594 बिटकॉइन, जो लगभग $38 मिलियन के बराबर हैं, शुक्रवार को 01:31 और 01:56 UTC के बीच लगभग 500 अलग-अलग वॉलेट से एक हमले में निकाल लिए गए, जिसका कारण Coldcard हार्डवेयर वॉलेट के द्वारा अपनी कुंजियाँ बनाने के तरीके में एक दोष पाया गया।

चोरी ने तीन ब्लॉक की खिड़की के भीतर 500 लेनदेन में 1,324 बिटकॉइन के टुकड़े स्थानांतरित किए, जिसके बाद 562 BTC को एक ऐसे पते पर एकत्रित कर लिया गया जिसमें अब तक कोई लेनदेन नहीं हुआ है।

हर खाली हो चुका वॉलेट सिंगल-सिग्नेचर था और प्रत्येक में 0.15 BTC से अधिक था। कई वॉलेट कई वर्षों से निष्क्रिय थे और सिक्के 2021 से 2026 तक फैले हुए थे, जो दोष की आयु के लगभग बिल्कुल मेल खाते थे।

कोल्डकार्ड एक हार्डवेयर वॉलेट है जिसे कनाडाई कंपनी कोइनकाइट द्वारा बनाया गया है, जो एक छोटा स्वतंत्र उपकरण है जो बिटकॉइन कुंजियों को ऑफलाइन, इंटरनेट से जुड़े कंप्यूटरों से दूर संग्रहित करता है। Mk2, Mk3, Mk4, Q और Mk5 उस उत्पाद की क्रमिक पीढ़ियाँ हैं, जिन्हें कई वर्षों में एक फोन निर्माता द्वारा संख्यांकित मॉडल जारी किए जाने के तरीके से जारी किया गया।

एक्सपोजर उस डिवाइस के फर्मवेयर पर निर्भर करता है जो उस समय चल रहा था जब वॉलेट को पहली बार बनाया गया था, न कि जब हार्डवेयर खरीदा गया था।

एक वॉलेट की सीड, जो धनों को नियंत्रित करने वाली सीक्रेट फ्रेज़ है, इस तरह से यादृच्छिक रूप से चुनी जाती है कि अनुमान लगाना असंभव है।

कोल्डकार्ड का फर्मवेयर ऐसा नहीं कर रहा था। ब्लॉक के बिटकॉइन इंजीनियरिंग और सुरक्षा टीमों द्वारा प्रकाशित एक रिपोर्ट के अनुसार, एक बिल्ड सेटिंग ने उपकरण को अपने हार्डवेयर रैंडमनेस जनरेटर को छोड़ने के लिए कहा, और एक सहायक लाइब्रेरी में जांच केवल यह परीक्षण करती थी कि वह सेटिंग मौजूद है या नहीं, न कि यह कि वह सक्रिय है या नहीं।

कुंजी उत्पादन चिप के सीरियल नंबर और क्लॉक रजिस्टर से बीजित एक बेसिक सॉफ्टवेयर प्रतिस्थापन में चुपचाप चला गया।

इनमें से कोई भी रहस्य नहीं है। सीरियल नंबर फैक्टरी मेटाडेटा है, और क्लॉक मान समय स्थिति हैं जिन्हें हमलावर अपने अपने उपकरण पर संकुचित या माप सकता है। ब्लॉक ने 1 मार्च, 2021 की तारीख वाले कमिट में बदलाव का पता लगाया, जो उसी महीने फर्मवेयर 4.0.0 में शिप किया गया।

इसलिए, कोइनकाइट ने उन उपयोगकर्ताओं को चेतावनी दी जिन्होंने 4.0.1 या उसके बाद के संस्करण चला रहे Mk3 पर एक सीड बनाया था, और कहा "Mk4, Q और Mk5 हमारे प्रारंभिक विश्लेषण के आधार पर प्रभावित नहीं हैं।"

ब्लॉक ने कहा कि उसने अपनी खोजों को कॉइनकाइट को बताया, जिसकी टीम ने उन्हें स्वीकार कर लिया। दोनों कंपनियाँ अपने विश्लेषणों को प्रारंभिक बताती हैं, और ब्लॉक ने कहा कि उसने दुरुपयोग की पुष्टि के लिए पूर्ण परीक्षण किए बिना प्रकाशित कर दिया क्योंकि दुरुपयोग पहले से ही चल रहा था।

एक्सपोजर वॉलेट सीड्स के पार जाता है। एक ही जनरेटर ने कोल्डकार्ड की पेपर वॉलेट प्राइवेट कीज़ बनाईं, जहाँ आउटपुट सीधे की के रूप में बन जाता है, बिना किसी अतिरिक्त डेरिवेशन के, साथ ही सीड-स्प्लिटिंग मास्क्स, डिवाइस क्लोनिंग कीज़ और की टेलीपोर्ट ट्रांसफ़र के साथ।

बिटकॉइन ने शुरुआती एशियाई घंटों में $64,000 के ऊपर व्यापार किया, जिसमें व्यापक निकासी का बाजार पर कम प्रभाव पड़ने का दिखाई दिया।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।