कोल्डकार्ड वॉलेट सुरक्षा दोष के कारण $100 मिलियन बिटकॉइन चोरी, उद्योग में चिंता बढ़ी

icon MarsBit
साझा करें
AI summary iconसारांश
लगभग 2,000 BTC, जिसका मूल्य $100 मिलियन से अधिक है, की चोरी को Coldcard हार्डवेयर वॉलेट के रैंडम नंबर जनरेशन में एक दोष से जोड़ा गया है। हमलावरों ने इस वुल्नरेबिलिटी का दुरुपयोग करके सीड फ्रेज का अनुमान लगाया, जिससे छोटे बिटकॉइन ट्रांसफ़र में वृद्धि हुई। इस ब्रीच ने हार्डवेयर वॉलेट सुरक्षा के प्रति चिंता बढ़ाई है, खासकर जब बिटकॉइन ETF की मंजूरी के लिए उत्सुकता बढ़ रही है। Coldcard ने अभी तक धन वापस प्राप्त करने के लिए किसी सुरक्षा कंपनी को नहीं रखा है। उद्योग विशेषज्ञ Yuxian ने चेतावनी दी कि यह घटना कोड ऑडिट में AI की आवश्यकता पर प्रकाश डालती है, जबकि स्पॉट बिटकॉइन ETF पर बहस जारी है।

किसी को भी नहीं लगा था कि 5 साल पहले का एक दरार इस साल बिटकॉइन की सबसे बड़ी चोरी का कारण बन जाएगी।

30 जुलाई को, किसी ने असामान्यता का पता लगाया, पहले कुछ सौ बिटकॉइन कई सौ पतों से एकत्रित किए गए, फिर हमले का दायरा तेजी से बढ़ गया, हमलावर ने हजारों बिटकॉइन पतों की स्कैनिंग की और लगभग 2000 बिटकॉइन चुरा लिए, जिनका मूल्य करोड़ों डॉलर का था।

समस्या का कारण जल्दी ही पता चल गया, जो एक नामक हार्डवेयर वॉलेट Coldcard के मैनेमोनिक जेनरेशन प्रक्रिया में बग था, यह एक कमजोर रैंडम नंबर समस्या थी, जिसमें रैंडम नंबर अच्छी तरह से रैंडम नहीं थे और उन्हें अनुमान लगाया जा सकता था।

चूंकि कोल्डकार्ड के देश में उपयोगकर्ताओं की संख्या कम है, इसलिए शुरुआत में इस पर बहुत अधिक ध्यान नहीं दिया गया। लेकिन विदेशों में यह बहुत प्रसिद्ध है, इसलिए वहाँ इसकी खबर फैल गई। कुछ दिनों के बाद, लोगों का डर अपरिमित स्तर पर पहुँच गया। 31 जुलाई को, 1 BTC से कम की हर एक ट्रांसफर की कुल मात्रा 39,600 BTC तक पहुँच गई, जो 2022 के FTX के पतन के बाद से सबसे उच्च स्तर है।

इस बार भी संभावना है कि AI मॉडल ने इस वैल्नरेबिलिटी को खोजा और हमला किया, जैसा कि पिछली बार Zcash का एक दिन में 50% गिरना था। इस बार प्रभाव और भी गंभीर लगता है, डेटा से यह स्पष्ट नहीं होता, लेकिन प्रभाव मुख्य रूप से विश्वास पर पड़ रहा है, जिसे मापा नहीं जा सकता।

लूडोंग ब्लॉकबीट्स ने कोल्डकार्ड घटना के बारे में एक्सपर्ट विश्लेषण और प्रभाव की जानकारी प्राप्त करने के लिए मैनसु फाउंडर यू चियन से संपर्क किया, जिनके पास कुछ पीड़ितों ने मदद के लिए आवेदन किया था, और मैनसु ने कोल्डकार्ड घटना का पूरा अनुसरण किया। यू चियन के दृष्टिकोण में, इस चोरी का प्रभाव गहरा है, क्योंकि यह बिटकॉइन के सबसे मूलभूत विश्वासी समूह को प्रभावित करता है।

लुड़क BlockBeats: कोल्डकार्ड ने अभी तक सुरक्षा कंपनी की मदद लेने के लिए कुछ किया है? चोरी हुए बिटकॉइन का वर्तमान मूल्य एक अरब से अधिक हो चुका है, क्या इसे वापस पाने की संभावना है?

यूसिन: अभी यह निश्चित नहीं है कि कौन सा हैकर समूह है, इसका निर्णय उनकी भविष्य की स्थानांतरण विधि से ही होगा। यदि अंततः पुष्टि होती है कि यह राष्ट्रीय हैकर संगठन (जैसे उत्तर कोरियाई हैकर) है, तो धन वापस पाना कठिन होगा।

अभी तक, ऑफिशियल ने केवल कुछ सुरक्षा अधिसूचनाएँ ही जारी की हैं, और उन्होंने सुरक्षा टीम को शामिल करने का कोई इशारा नहीं किया है। अभी कुछ Coldcard चोरी के पीड़ित हमसे संपर्क कर रहे हैं और अपने संपत्ति वापस पाने में मदद माँग रहे हैं।

लुड़क BlockBeats: वर्तमान में इस चोरी का कारण देखने पर, सरल शब्दों में कहें तो, रैंडम नंबर अब रैंडम नहीं हैं। मुझे याद है कि एन्क्रिप्शन उद्योग के इतिहास में रैंडम नंबर समस्याएँ लगभग हर साल आती हैं, लेकिन इस बार यह क्यों इतनी गंभीर लग रही है?

यूसिन: केवल संख्या और राशि के आधार पर, हजारों बिटकॉइन इतिहास में सबसे बड़े नहीं हैं; जैसे पहले कुछ घटनाएँ जैसे Mt. Gox, BitFinex, LuBian माइनिंग पूल आदि की चोरी में लाखों, दस लाखों बिटकॉइन गायब हो गए, या कोई भी सेतु चोरी होने पर राशि का स्तर इससे अधिक हो सकता है।

लेकिन समस्या यह है कि Coldcard की प्रतिष्ठा बहुत अच्छी है, वे ओपन सोर्स और पारदर्शी हैं, और बहुत से बिटकॉइन OG और श्रद्धालुओं द्वारा लंबे समय तक उपयोग किए जाते हैं। इतने आदर्श चीज़ को लेकर समस्या आना उन सबसे अधिक दृढ़ उपयोगकर्ताओं के लिए बड़ा झटका है।

इस बार की समस्या का मुख्य बिंदु यह है कि मेमोनिक जनरेशन के दौरान एंट्रॉपी गंभीर रूप से कम है, जिससे उत्पन्न सीड की रैंडमनेस अपेक्षित से काफी कम है, और हैकर्स ब्रूट फोर्स कैलकुलेशन के माध्यम से उपयोगकर्ता के मेमोनिक को ढूंढ सकते हैं। यह क्रिप्टो एसेट सुरक्षा की सबसे मूलभूत और सबसे घातक समस्या है।

सबसे अजीब बात यह है कि अब AI के शक्तिशाली मॉडल आ गए हैं, लेकिन Coldcard और बिटकॉइन विश्वासियों ने अभी तक कोड को एक बार फिर से नहीं देखा, न ही AI के साथ इसे पार किया, जबकि हैकर्स ने पीछे मुड़कर देख लिया। क्योंकि अगर केवल मैमोनिक फ्रेज के रैंडमनेस से संबंधित दुर्बलता के जोखिम पर ध्यान दिया जाए, तो वर्तमान AI इसे पहचानना और पता लगाना काफी आसान है।

इसलिए यह मामला बहुत बड़ा हो गया, क्योंकि यह सबसे मूलभूत विश्वासी समूह को प्रभावित कर रहा था।

律动 BlockBeats: तो आपके पिछले दृष्टिकोण से आगे बढ़कर, इस चोरी का क्रिप्टो उद्योग पर काफी गहरा प्रभाव पड़ा?

Cosine: एक पुराना, ओपन-सोर्स जीक हार्डवेयर वॉलेट जो 'परफेक्ट' माना जाता था, उसमें समस्या आने से समुदाय का ऐसे उत्पादों के प्रति विश्वास गंभीर रूप से प्रभावित होगा। उपयोगकर्ता सोचने लगेंगे: क्या मेरा वर्तमान वॉलेट भी समस्याग्रस्त है? क्या भविष्य में जेनरेट होने वाले मैनेमोनिक्स सुरक्षित होंगे?

律动 BlockBeats: क्या आप सुझाव देंगे कि क्रिप्टो प्रोजेक्ट्स अब स्वयं AI का उपयोग करके कोड में वल्नरेबिलिटीज ढूंढें? या अभी स्लोमिस खुद कैसे काम कर रहा है?

Cosine: मैं इसे करने की सलाह दूंगा।

AI का सुरक्षा उद्योग पर प्रभाव वर्तमान जनता के ज्ञान से कहीं अधिक गहरा है। हैकर लगभग किसी भी सीमा के बिना शक्तिशाली मॉडल बना सकते हैं, जबकि रक्षात्मक पक्ष को मॉडल उपयोग के योग्यता, कंप्यूटेशनल पावर, समीक्षा आदि कई सीमाओं का सामना करना पड़ता है।

हम बिटकॉइन, ईथरियम जैसी पब्लिक ब्लॉकचेन के सोर्स कोड की ऑडिट नहीं करते, क्योंकि हमारे पास संसाधन सीमित हैं और हम प्राथमिकता उन महत्वपूर्ण ग्राहकों को देते हैं जिनकी AI युग में जोखिम कम हो। हमने AI का उपयोग पिछले प्रोजेक्ट्स का पुनर्विश्लेषण करने के लिए किया है, और हमें कई ऐसी समस्याएँ मिलीं जिन्हें पहले नहीं देखा गया था, जिसका प्रभाव बहुत अच्छा रहा।

律动 BlockBeats: इससे एक और अधिक निराशाजनक प्रश्न उठता है, जब मॉडल और अधिक शक्तिशाली होते जाते हैं, तो क्या प्रारंभिक क्रिप्टो तकनीक के प्रति अविश्वास बढ़ेगा, जैसे कि पहले Zcash में भी ऐसा प्रभाव था?

यूसिन: निश्चित रूप से। सुरक्षा कभी 100% नहीं हो सकती, हमला और रक्षा लगातार आगे बढ़ रहे हैं, और हैकर्स के पास AI का उपयोग करने की शक्ति और क्षमता रक्षात्मक पक्ष से कहीं अधिक है, क्योंकि उन्हें सिर्फ एक बार सफल होने पर सीधे मुनाफा मिल जाता है, जिसकी लागत-प्रभावशीलता बहुत अधिक है। दूसरी ओर, रक्षात्मक पक्ष विभिन्न प्रक्रियाओं और संसाधनों से प्रतिबंधित है।

इस असमानता के तहत, पिछले से कहीं अधिक आयाम की सुरक्षा घटनाएँ अवश्य घटित होंगी, जिनमें से कुछ शत अरब डॉलर की हो सकती हैं, और भविष्य में बिटकॉइन के स्वयं के कोड में भी समस्याएँ पाई जा सकती हैं।

हालांकि, समग्र रूप से, मैं उद्योग के इन खतरों के प्रति निराश नहीं हूँ, हमेशा हमला और रक्षा का सामना होता रहेगा, और क्रिप्टो घटनाएँ भी लगातार अधिक मजबूत होती जाएँगी।

律动 BlockBeats: कुछ दृष्टिकोण अब केंद्रीकृत ट्रेडिंग प्लेटफॉर्म के फायदों की ओर झुक रहे हैं, जो मानते हैं कि केंद्रीकृत ट्रेडिंग प्लेटफॉर्म अधिक सुरक्षित होते हैं, आपका क्या मत है?

Cosine: कुछ टॉप सेंट्रलाइज्ड ट्रेडिंग प्लेटफॉर्म बेसिक सुरक्षा पर वास्तव में अच्छा निवेश करते हैं, और यदि कोई समस्या उत्पन्न होती है, तो उनके पास कुछ सुरक्षा नेट होता है, जब तक कि यह कोई सुपर-डिसास्ट्रिक घटना न हो।

अधिकांश उपयोगकर्ता वास्तव में मैनेमोनिक फ्रेज, मल्टी-सिग जैसे कठिन ऑपरेशन्स को अकेले ही संभालने में सक्षम नहीं होते, पहले वे अधिकतर अपने व्यक्तिगत सिफारिशों और अपने आसपास के लोगों के माध्यम से वॉलेट चुनते थे। लेकिन इस घटना ने सबको दिखाया कि यहां तक कि लोगों द्वारा सर्वमान्य अच्छे वॉलेट में भी समस्याएं हो सकती हैं, इसलिए कुछ उपयोगकर्ता महसूस करते हैं कि अपनी संपत्ति को कुछ मजबूत केंद्रीकृत एक्सचेंज पर वापस रखना अधिक सुविधाजनक है, और यह सोच समझदारी से है।

लुडोंग ब्लॉकबीट्स: तकनीकी रूप से अनजान और वॉलेट कोड नहीं देखने वाले सामान्य उपयोगकर्ता को कोल्डकार्ड जैसी घटनाओं से कैसे बचा जाए?

Cosine: सबसे पहले, सभी उपयोगकर्ताओं को अपने मैनेमोनिक फ्रेज के साथ पासफ्रेस का उपयोग करने की सलाह दी जाती है, जिसे आप मैनेमोनिक फ्रेज पर एक अतिरिक्त पासवर्ड के रूप में समझ सकते हैं, जो बिना पासफ्रेस के बहुत बेहतर है। एक 8 अंकों या उससे अधिक की, थोड़ी जटिल पासफ्रेस का उपयोग करें, बशर्ते आप इसे कभी न भूलें। वर्तमान में सभी प्रमुख हार्डवेयर वॉलेट इसे समर्थन करते हैं।

अगली बार भी ऐसी घटना होती है, तो हैकर पहले उन फंड्स को स्थानांतरित करेंगे जिनमें passphrase नहीं है, जिससे आपके मुख्य संपत्ति के लिए बड़ा सुरक्षा बफर मिलता है। उदाहरण के लिए, आप बहुत कम राशि को passphrase वाले सामान्य पते पर रख सकते हैं, और बड़ी राशि को passphrase वाले पते पर। अगर छोटी राशि स्थानांतरित हो जाती है, तो यह संकेत है कि मैनेमोनिक लीक हो गया है, और हैकर को passphrase को ब्रूट-फोर्स करने में बहुत अधिक लागत आएगी, जिससे समय मिलता है।

पूरी तरह से अनजान उपयोगकर्ताओं के लिए, केंद्रीकृत संस्थानों की सेवाओं का उपयोग करें और किसी भी समस्या के लिए उनसे संपर्क करें।

इसके अलावा, सभी खिलाड़ियों के लिए तीन सामान्य सुझाव:

· संपत्ति की समीक्षा करें: अपनी वॉलेट निर्माण स्मृति को जांचने में समय बिताएं, क्या यह धुंधली है या क्या आपने कभी मैनेमोनिक शब्दों को उजागर किया है; यदि कोई अनिश्चितता है, तो संग्रहण विधि बदलने पर विचार करें।

· शांत रहें: जल्दबाजी में फर्जी वॉलेट में न घुसें या फिशिंग का शिकार न बनें।

· आइसोलेटेड माइंडसेट: अनिश्चित संपत्ति को अलग उपकरण (यहां तक कि ऑफलाइन) पर रखें, इसे मिलाने के बजाय, यह बहुत सुरक्षित है।

इन कदमों को अपनाकर, 90% से अधिक सामान्य जोखिमों को प्रभावी ढंग से रोका जा सकता है।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।