एक हमलावर ने 30 जुलाई को कुछ Coldcard हार्डवेयर वॉलेट द्वारा उत्पन्न कमजोर सीड्स का दुरुपयोग करके सैकड़ों पतों से लगभग करोड़ों डॉलर के बिटकॉइन चुरा लिए।
मुख्य बिंदु
- 30 जुलाई को, कोल्डकार्ड-लिंक चोरियों ने सैकड़ों वॉलेट से बिटकॉइन निकाल लिया।
- Coinkite का कहना है कि Mk3 बीज में 128 के बजाय लगभग 40 बिट एंट्रॉपी थी।
- कोल्डकार्ड उपयोगकर्ताओं को धन ले जाने से पहले स्थिर फर्मवेयर स्थापित करना और नए बीज बनाना आवश्यक है।
गैलेक्सी रिसर्च के एक गहन विश्लेषण के अनुसार, मूल चोरी लगभग 25 मिनट तक एक संगठित बूस्ट में हुई, जबकि बाद के व्यापक विश्लेषण ने लगभग 1,196 पते और लगभग 1,083 बिटकॉइन, जो लगभग 70 मिलियन डॉलर के बराबर हैं, लगभग 41 मिनट तक फैली गतिविधि से जोड़ा। अंतिम आंकड़े जांचकर्ताओं के सार्वजनिक बिटकॉइन ब्लॉकचेन पर लेनदेन का पीछा करते रहने के कारण बदल सकते हैं।
एक 5 साल पुरानी बग दुनिया भर के बिटकॉइन वॉलेट्स तक पहुँच गई
प्रभावित वॉलेट्स अधिकांशतः दीर्घकालिक धारकों के थे, जिन्होंने Coldcard उपकरणों का उपयोग करके अपने पुनर्प्राप्ति बीज बनाए, जिनका संस्करण मार्च 2021 के बाद से जारी किया गया था। Coldcard कैनेडियाई निर्माता Coinkite द्वारा बनाया गया एक एयर-गैप्ड हार्डवेयर वॉलेट है, जिसे बिटकॉइन (BTC) कुंजियों को इंटरनेट से जुड़े उपकरणों से अलग रखने के लिए डिज़ाइन किया गया है।
अनेक खाली पड़े पते कई वर्षों से निष्क्रिय रहे थे। हमलावर ने तेजी से कार्रवाई की, उच्च स्थिर लेनदेन शुल्क का भुगतान किया, और कोई बदलाव आउटपुट नहीं छोड़ा, जिसका अर्थ है कि प्रत्येक पता पूरी तरह से खाली कर दिया गया। यह पैटर्न एक स्वचालित संचालन को सुझाता है जो निजी कुंजियों की तैयार सूचि का उपयोग करता है, न कि ग्राहकों द्वारा स्वतंत्र रूप से अपनी धनराशि स्थानांतरित करना।
चोरी का कारण फ़िशिंग, उपयोगकर्ता के कंप्यूटर पर मैलवेयर, भौतिक उपकरण की चोरी या पारंपरिक दूरस्थ अतिक्रमण नहीं था। इसके बजाय, एक फर्मवेयर त्रुटि के कारण कुछ Coldcard उपकरणों द्वारा वॉलेट सीड्स बनाते समय उपयोग की जाने वाली यादृच्छिकता कमजोर हो गई। वे सीड्स सामान्य दिखे, लेकिन उपयोगकर्ताओं को दिए गए वादे की तुलना में संभावित संयोजनों के बहुत कम सीमा से आए।
कोल्डकार्ड का रैंडम नंबर जनरेटर चुपचाप विफल हो गया
एक बिटकॉइन वॉलेट सीड एक गुप्त संख्या है, जिसे सामान्यतः 12 या 24 शब्दों के रूप में प्रदर्शित किया जाता है, जिससे वॉलेट अपने पते और निजी कुंजियाँ उत्पन्न करता है। एक उचित रूप से उत्पन्न 12-शब्द सीड में 128 बिट एंट्रॉपी होती है, जो एक तकनीकी माप है जो संभावित संयोजनों की विशाल संख्या का वर्णन करती है, जिससे सीड का अनुमान लगाना लगभग असंभव हो जाता है।
कोल्डकार्ड डिवाइसेस को डिवाइस के माइक्रोकंट्रोलर के भीतर एक हार्डवेयर रैंडम नंबर जनरेटर से उस रैंडमनेस को प्राप्त करना था। यह घटक भौतिक विद्युत शोर से निकालता है, जिसे बाहरी निरीक्षक को भविष्यवाणी नहीं करनी चाहिए।
हालाँकि, 2021 में एक सॉफ्टवेयर-लाइब्रेरी स्थानांतरण के दौरान, Coinkite ने दो रैंडम-नंबर फ़ंक्शन्स का खुलासा किया जिनके इंटरफ़ेस मेल खाते थे, जिनमें भ्रम हो गया। एक डिवाइस के सही हार्डवेयर जनरेटर तक पहुँचता था। दूसरा एक कमजोर सॉफ्टवेयर फॉलबैक था जो उन बोर्ड्स के लिए डिज़ाइन किया गया था जिनमें उपयुक्त हार्डवेयर नहीं था।
एक कॉन्फ़िगरेशन सेटिंग ने डिफ़ॉल्ट MicroPython हार्डवेयर पथ को अक्षम कर दिया क्योंकि Coinkite ने अपना स्वयं का हार्डवेयर वैपर प्रदान किया था। सॉफ़्टवेयर ने केवल यह जाँच की कि वह सेटिंग मौजूद है या नहीं, न कि यह कि वह सक्षम है या नहीं। चूँकि सेटिंग मौजूद थी लेकिन इसे शून्य मान आवंटित किया गया था, इसलिए बिल्ड सफलतापूर्वक पूरा हो गया, जबकि सीड जनरेशन चुपचाप कमजोर सॉफ़्टवेयर जनरेटर पर स्थानांतरित हो गया।
फैक्टरी डेटा और समय को सच्ची यादृच्छिकता से बदल दिया गया
उस फॉलबैक पर भरोसा अधिकतर भविष्यवाणीयोग्य डिवाइस जानकारी पर निर्भर करता था, जिसमें एक सीरियल नंबर के समान चिप पहचानकर्ता और स्टार्टअप समय के साथ जुड़े आंतरिक क्लॉक मान शामिल थे। एक हमलावर जो इन इनपुट्स को संकुचित कर सके, उसे एक सुरक्षित रूप से उत्पन्न बीज से अपेक्षित 128-बिट रेंज की तुलना में कहीं कम खोज करनी पड़ेगी।
Coinkite ने वर्तमान अनुमानों के अनुसार भेद्य Mk3 बीज के लिए प्रभावी खोज स्थान का अनुमान लगाया है लगभग 40 बिट। यह अभी भी संभावनाओं की एक बड़ी संख्या है, लेकिन इसे विशेषज्ञ कंप्यूटिंग उपकरणों के साथ खोजा जा सकता है, खासकर जब हमलावर ब्लॉकचेन पर दिखाई देने वाले बिटकॉइन पते के खिलाफ प्रत्याशी बीज की तुलना कर सकता है।

बाद के कोल्डकार्ड मॉडल, जिनमें Mk4, Q और Mk5 शामिल हैं, ने एक सुरक्षित तत्व से कुछ यादृच्छिकता जोड़ी। हालाँकि, केवल एक सीमित हिस्सा प्रभावित जनरेटर तक पहुँचा, जिससे सुधारित फर्मवेयर स्थापित होने से पहले बनाए गए सीड्स पर लगभग 72 बिट प्रभावी एंट्रॉपी शेष रह गई। यह Mk3 पथ से मजबूत था, लेकिन इच्छित 128-बिट मानक के नीचे था।
अंतर एक वास्तविक रूप से यादृच्छिक लॉक संयोजन को लॉक के सीरियल नंबर और इसे पहली बार ऑन किए जाने के समय से निकाले गए संयोजन से बदलने के समान है। परिणामी संयोजन यादृच्छिक दिख सकता है, लेकिन जो व्यक्ति सूत्र जानता है और प्रारंभिक जानकारी का अनुमान लगा सकता है, वह इसे पुनः उत्पन्न कर सकता है। कई उपयोगकर्ता Mk3 उपकरणों से नहीं, बल्कि Mk4, Q और Mk5 से भी स्थानांतरित हो रहे हैं।
Coinkite उपयोगकर्ताओं को पूरी तरह से नए सीड्स बनाने के लिए कहता है
Coinkite ने सुरक्षा सलाह जारी की और सक्रिय खतरे के बारे में जानकर फर्मवेयर में सुधार किया। कंपनी ने कहा कि प्रभावित फर्मवेयर पर बीज बनाने वाले उपयोगकर्ताओं को एक सुधारित संस्करण का उपयोग करके पूरी तरह से नया बीज बनाना चाहिए और अपना बिटकॉइन उस बीज द्वारा नियंत्रित पतों पर ट्रांसफ़र करें।
केवल अपडेट स्थापित करना पर्याप्त नहीं है। दोषपूर्ण प्रणाली के तहत बनाया गया सीड स्थायी रूप से कमजोर रहता है क्योंकि फर्मवेयर अपडेट पहले से मौजूद शब्दों में यादृच्छिकता नहीं जोड़ सकता।
Coinkite ने उपयोगकर्ताओं को अपने उपकरण को अपडेट करने, एक नया सीड बनाने, बैकअप और वॉलेट फिंगरप्रिंट की पुष्टि करने, प्राप्त करने वाला पता सत्यापित करने, एक छोटा परीक्षण लेनदेन भेजने और फिर शेष शेष राशि स्थानांतरित करने की सलाह दी। उपयोगकर्ताओं को ट्रांसफ़र की पुष्टि होने तक पुराना बैकअप बनाए रखना चाहिए, लेकिन पुराने सीड को सुरक्षित मानना बंद कर देना चाहिए।
कंपनी ने निर्धारित रिलीज़ जैसे Mk3 संस्करण 4.2.0 या बाद का, Mk4 और Mk5 संस्करण 5.6.0 या बाद का, और Q संस्करण 1.5.0Q या बाद का, और संबंधित Edge संस्करणों की पहचान की। Tapsigner, Opendime और Satscard उत्पाद अलग कोड का उपयोग करते हैं और रिपोर्ट के अनुसार इन्हें प्रभावित नहीं किया गया है।
सुरक्षा जोड़ने से कुछ कोल्डकार्ड उपयोगकर्ताओं की सुरक्षा हुई
जिन उपयोगकर्ताओं ने एक बीज बनाते समय पर्याप्त स्वतंत्र डाइस रोल जोड़े थे, वे काफी सुरक्षित थे क्योंकि उनकी अपनी यादृच्छिकता दोषपूर्ण सॉफ्टवेयर इनपुट को दबा देती थी। कोइंकाइट ने कहा कि एक निष्पक्ष डाइस के कम से कम 50 निजी रोल इस समस्या से पर्याप्त सुरक्षा प्रदान करते हैं, हालांकि अतिरिक्त रोल एक व्यापक सुरक्षा मार्जिन प्रदान कर सकते हैं।
एक मजबूत BIP-39 पासफ्रेज एक अलग वॉलेट भी बनाती है जिसे केवल सीड शब्दों से पुनर्निर्मित नहीं किया जा सकता। मल्टी-सिग्नेचर वॉलेट, जिनमें बिटकॉइन के स्थानांतरण से पहले कई डिवाइसेस या स्थानों से कुंजियाँ आवश्यक होती हैं, तब आंशिक रूप से या पूर्णतः सुरक्षित थे जब दुर्बल Coldcard सीड केवल साइनिंग व्यवस्था का एक हिस्सा था।
हालाँकि, उन सुरक्षा उपायों को वैकल्पिक रूप से चुना जा सकता था। कई पीड़ितों ने उस समय उपलब्ध मानक सुरक्षा सलाह का पालन किया होगा: एक प्रतिष्ठित हार्डवेयर वॉलेट खरीदें, सीड को ऑफलाइन बनाएं, बैकअप की सुरक्षा करें, और इसे कभी इंटरनेट से जुड़े डिवाइस में न डालें।
Coinkite अपनी गलती स्वीकार करता है जब बहस AI की ओर मुड़ती है
Coinkite के सीईओ रोडोल्फो नोवाक, जिन्हें आमतौर पर NVK के नाम से जाना जाता है, 31 जुलाई को जनता के सामने क्षमा मांगी और कहा कि कंपनी फर्मवेयर विफलता के लिए पूरी जिम्मेदारी स्वीकार करती है। “मुझे खेद है और मैं बहुत दुखी हूं। हमारी टीम कल के समाचार के बारे में मन टूट गया है,” नोवाक ने लिखा। उन्होंने स्वीकार किया कि हॉटफिक नए बनाए गए सीड्स को सुरक्षित करता है, लेकिन कमजोर सॉफ्टवेयर के तहत उत्पन्न सीड्स को ठीक नहीं कर सकता।

नोवाक ने स्पष्ट किया कि कोइनकाइट विवरणों की पुष्टि के बाद एक पूर्ण तकनीकी खाता प्रकाशित करेगा और प्रभावित उपयोगकर्ताओं को पुलिस रिपोर्ट, बीमा दावे या स्वतंत्र जांच के लिए सहायता प्रदान करेगा। उन्होंने डेवलपर्स को चेतावनी भी दी कि कृत्रिम बुद्धिमत्ता (AI) उपकरण अब पारंपरिक समीक्षा प्रक्रियाओं की तुलना में पुराने सार्वजनिक कोड में छिपी हुई कमजोरियों को तेजी से स्कैन कर सकते हैं।
Coinkite ने जोर देकर कहा कि उसे यह मानना पड़ा कि हमलावर ने अपने ओपन-सोर्स फर्मवेयर की जांच के लिए AI का उपयोग किया, हालांकि इस बात का कोई सबूत नहीं मिला है कि दोष की खोज कैसे हुई। कंपनी ने यह भी स्वीकार किया कि एक प्रमुख AI मॉडल के साथ हाल ही में की गई समीक्षा ने समस्या की पहचान नहीं की। कई प्रतिस्पर्धी हार्डवेयर वॉलेट निर्माताओं ने सोशल मीडिया पर अपने उत्पादों को प्रभावित नहीं होने का उल्लेख किया है।
“हाल ही में प्रकाशित Coldcard Mk3 चेतावनी से Ledger प्रभावित नहीं है,” कंपनी ने Coldcard घटना के बाद X उपयोगकर्ताओं को बताया। “Ledger डिवाइसेस में हमारे Secure Element चिप में सीधे एक प्रमाणित True Random Number Generator (TRNG) शामिल है, जो प्रत्येक 24-शब्दीय Secret Recovery Phrase के लिए पूर्ण 256 बिट्स की entropy उत्पन्न करता है।”
“Trezor उपयोगकर्ता: आपकी राशि सुरक्षित है,” हार्डवेयर वॉलेट निर्माता Trezor ने शुक्रवार को स्पष्ट किया। “हाल की Coldcard समस्या केवल उनके अपने कस्टम फर्मवेयर और कुछ उनके उपकरणों द्वारा यादृच्छिकता के उत्पादन से सीमित है। Trezor के पास वह कोड नहीं है।”
Trezor X खाता जोड़ा गया:
हमने हमेशा कई स्वतंत्र यादृच्छिकता स्रोतों को मिलाया है (उपकरण हार्डवेयर + होस्ट + नवीनतम मॉडलों पर सुरक्षित तत्व)। जिन सभी लोगों ने बिटकॉइन खो दिया है, उन सभी के लिए हम सच्चे मन से क्षमा चाहते हैं।
जो लोग कोल्डकार्ड का उपयोग करते हैं, उन्हें अगला क्या देखना चाहिए
आक्रमणकारी की पहचान अज्ञात बनी हुई है, और चोरी हुए बिटकॉइन को उसके संकलन पतों से किसी भी समय ले जाया जा सकता है। जांचकर्ता अभी भी यह निर्धारित करने में लगे हुए हैं कि वास्तव में कितने भेद्य बीज उत्पन्न हुए, कितना बिटकॉइन अभी भी संवेदनशील है, और क्या आक्रमणकारी द्वारा पहले ही कोई अतिरिक्त उच्च मूल्यवान वॉलेट पहचान लिए गए हैं। हालांकि, कोइनकाइट के पास पुराने समय के मालिकों के बारे में बहुत कम जानकारी हो सकती है।
“मजेदार दोनों ओर से खतरनाक तलवार: कोइनकाइट डेटा ब्रीच के खिलाफ सुरक्षा के लिए 120 दिनों के बाद अपने सभी ग्राहक रिकॉर्ड्स को हटा देता है,” कासा के सह-संस्थापक जेमसन लॉप ने X पर रिपोर्ट किया। “जिसका मतलब है कि वे पिछले 5 वर्षों में जिन ग्राहकों ने असुरक्षित कोल्डकार्ड्स खरीदे हैं, उनसे इस वल्नरेबिलिटी के बारे में चेतावनी देने में सक्षम नहीं हैं।”

इस घटना से यह भी परीक्षण होगा कि क्या कोइनकाइट कोल्डकार्ड में विश्वास वापस प्राप्त कर सकता है और क्या हार्डवेयर-वॉलेट मेकर बीज जनरेशन के लिए मजबूत स्वतंत्र समीक्षाएँ अपनाते हैं। उपयोगकर्ताओं के लिए, तत्काल प्राथमिकता सरल है: जो कोई भी प्रभावित फर्मवेयर पर मजबूत स्वतंत्र डाइस एंट्रॉपी, पासफ्रेज या मल्टीसिग्नेचर सुरक्षा के बिना बीज बनाता है, उसे इसे संक्रमित मानना चाहिए और धन को सावधानी से एक नए जनरेट किए गए वॉलेट में स्थानांतरित करना चाहिए।
विनाशकारी चोरी के अलावा, समुदाय के भरपूर बिटकॉइनर चेतावनी जारी कर रहे हैं और अधिक नाजुक वॉलेट्स को खाली होने से पहले इस बात को फैलाने के लिए दूसरों को प्रेरित कर रहे हैं।
