RNG दोष से प्रभावित Coldcard वॉलेट, 594.48 BTC चोरी हुए

iconBeInCrypto
साझा करें
AI summary iconसारांश
आज के BTC अपडेट के अनुसार, Coldcard हार्डवेयर वॉलेट्स पर एक RNG दोष के कारण 594.48 BTC, जो लगभग $38.3 मिलियन के बराबर है, चोरी हो गए। एक खराब RNG जांच के कारण हमलावरों ने सीरियल नंबर और आंतरिक घड़ियों का उपयोग करके प्राइवेट कीज़ का अनुमान लगा लिया। Coinkite और Block ने पुष्टि की है कि यह दोष 2021 के बाद के सभी Coldcard मॉडल्स को प्रभावित करता है। Coldcard उपयोगकर्ताओं को अपडेटेड डिवाइस पर नए सीड्स जेनरेट करने की सलाह देता है। Mk3 यूनिट्स, जिनमें 4.0.1 से पुराना फर्मवेयर है, खतरे में हैं, जबकि Mk4, Q और Mk5 सुरक्षित हैं। यह दोष Ill Bloom एक्सप्लॉइट के समान है और कमजोर की जनरेशन में जुड़े जोखिमों को उजागर करता है। Coldcard उपयोगकर्ताओं के लिए यह BTC अपडेट तत्काल महत्वपूर्ण है।

एक फर्मवेयर त्रुटि ने कई कोल्डकार्ड हार्डवेयर वॉलेट पीढ़ियों में सुरक्षित यादृच्छिक संख्या उत्पादन को अक्षम कर दिया है, जिससे एक चल रही चोरी को बढ़ावा मिला है, जिसने पहले ही 594.48 बिटकॉइन (BTC), लगभग $38.3 मिलियन के मूल्य को खाली कर दिया है।

कोल्डकार्ड मेकर कोइनकाइट और ब्लॉक की बिटकॉइन इंजीनियरिंग टीम ने इस बग को एक टूटी हुई रैंडम नंबर जनरेटर (RNG) चेक के कारण पहचाना। परिणामस्वरूप, हमलावर प्राकृतिक यादृच्छिकता के बजाय भविष्यवाणीय उपकरण विवरणों का उपयोग करके वॉलेट की प्राइवेट कुंजियाँ पुनः बना सकते हैं।

कोल्डकार्ड बिटकॉइन चोरी: यह कैसे हुई

Coldcard का फर्मवेयर चिप के बिल्ट-इन रैंडमनेस जनरेटर को बंद कर देता है। इसके बजाय, एक बैकअप सिस्टम डिवाइस के सीरियल नंबर और इसके आंतरिक क्लॉक से वॉलेट कुंजियाँ बनाता है। दोनों पैटर्न का पालन करते हैं जिन्हें हमलावर अनुमान लगा सकता है, जिससे एक दावा किए गए रैंडम सीड को हल किया जा सकने वाला पहेली में बदल दिया जाता है।

स्पॉन्सर्ड
स्पॉन्सर्ड

2021 के बाद जारी किए गए कुछ फर्मवेयर चलाने वाले उपकरणों को लगभग कोई वास्तविक यादृच्छिकता नहीं मिलती। नए मॉडल में आंशिक सुधार जोड़ा गया है। फिर भी, संभावित परिणामों को लगभग चार अरब संयोजनों तक सीमित कर दिया जाता है, जिसे आधुनिक कंप्यूटर सुलझा सकते हैं। पिछले समय में, ब्लॉक ने इस दोष को 2021 के अपडेट से जोड़ा, और एक साल बाद किया गया अनुसरण सुधार भी पर्याप्त नहीं रहा।

इसलिए, एक ही कमजोरी कागजी वॉलेट, सीड बैकअप और अन्य ऐसी सुविधाओं को भी प्रभावित करती है जो एक ही रैंडम स्रोत को साझा करती हैं। ब्लॉक की रिपोर्ट ने इसके व्यापक पहुंच की पुष्टि की। यह सेटअप द इल ब्लूम एक्सप्लॉइट के समान है, जिसने इस साल शुरुआत में कमजोर सीड फ्रेज के माध्यम से वॉलेट्स को खाली कर दिया था।

अब उपयोगकर्ताओं को क्या करना चाहिए

आक्रमणकारियों को धन चुराने के लिए शारीरिक पहुंच की आवश्यकता नहीं होती है। एक दृश्यमान पता या निर्यातित सार्वजनिक कुंजी उन्हें अनुमान लगाने के लिए एक लक्ष्य प्रदान करती है। एक बार जब कोई अनुमान मेल खा जाता है, तो आक्रमणकारी निजी कुंजी के स्वामी बन जाता है और सीधे सिक्कों को स्थानांतरित कर सकता है।

Coinkite सुझाव देता है कि प्रत्येक प्रभावित उपयोगकर्ता अपडेटेड हार्डवेयर पर एक नया सीड बनाए और तुरंत धन स्थानांतरित करे। फर्मवेयर अपडेट्स क्षति को वापस नहीं कर सकते, क्योंकि कमजोर सीड अभी भी डिवाइस पर मौजूद है।

इस दोष से उन उपयोगकर्ताओं का जोखिम काफी कम है जिन्होंने अपने सीड में एक अतिरिक्त पासफ्रेज जोड़ा है। यह दृष्टिकोण जैक्सएक्सबीटी ने हाल ही में मोबाइल वॉलेट के लिए भी समर्थन किया है।

कमजोर कुंजी उत्पादन ने पहले क्रिप्टो धारकों को खाली कर दिया है। इसी तरह, इस साल शुरुआत में मास्टर कुंजी का प्रकट होना दक्षिण कोरिया के कर एजेंसी को प्रभावित किया। जून में निजी कुंजी का लीक होना ह्यूमैनिटी प्रोटोकॉल के टोकन को 88% तक गिरा दिया।

विक्रेता लगातार ऑफलाइन हार्डवेयर वॉलेट को रिटेल स्टोर्स में विस्तारित कर रहे हैं। हालांकि, इस घटना से पता चलता है कि फर्मवेयर की त्रुटियाँ उस वादे को डिवाइस के अंदर से कमजोर कर सकती हैं।

कोइनकाइट और ब्लॉक कहते हैं कि वे अभी भी पुराने फर्मवेयर में इस दोष के दायरे का आकलन कर रहे हैं। इस समीक्षा के समाप्त होने तक, कोल्डकार्ड उपयोगकर्ताओं को यह मानना चाहिए कि आज के ठीक करने के पहले जनरेट किया गया कोई भी सीड पहले से ही संक्रमित हो सकता है।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।