हार्डवेयर वॉलेट निर्माता Coinkite ने Coldcard Mk3 उपयोगकर्ताओं को अपने बिटकॉइन को तब तक स्थानांतरित करने की अपील की है, यदि उनका रिकवरी सीड विशिष्ट फर्मवेयर संस्करणों का उपयोग करके उत्पन्न किया गया था। इस चेतावनी के पीछे सुरक्षा शोधकर्ताओं द्वारा 594.48 BTC, जो लगभग $38.2 मिलियन के बराबर है, के समन्वित ट्रांसफ़र की पहचान के बाद है, हालाँकि वॉलेट समस्या और ऑन-चेन गतिविधि के बीच कोई पुष्टि की गई कड़ी स्थापित नहीं की गई है।
समीक्षा के अधीन फर्मवेयर संस्करण
Coinkite ने कहा कि समस्या Coldcard Mk3 फर्मवेयर संस्करण 4.0.1 से 5.0.3 तक बनाए गए रिकवरी सीड्स को प्रभावित करती है। कंपनी ने जोर देकर कहा कि इसकी जांच अभी जारी है।
सलाह के अनुसार:
- कोल्डकार्ड Mk4, Mk5 और कोल्डकार्ड Q प्रभावित नहीं हैं।
- BIP-39 पासफ्रेज के साथ सुरक्षित वॉलेट का न्यूनतम जोखिम होता है।
- कंपनी ने स्पष्ट किया कि BIP-39 पासफ्रेज डिवाइस पिन से अलग होती है।
जांच जारी रहने के दौरान, उपयोगकर्ताओं को सावधानी के तौर पर अपनी राशियाँ स्थानांतरित करने के लिए प्रोत्साहित किया जा रहा है।
$38 मिलियन बिटकॉइन ट्रांसफ़र के साथ सवाल उठे
चेतावनी तब आई जब ब्लॉकचेन शोधकर्ताओं ने धन की असामान्य गतिविधि का पता लगाया।
एंकरवॉच के सीईओ रॉब हैमिल्टन ने रिपोर्ट किया कि:
- 500 लेनदेन के माध्यम से 594.48 BTC स्थानांतरित किए गए।
- इन ट्रांसफ़र्स में 1,324 अनुपयोगित लेनदेन आउटपुट (UTXOs) शामिल थे।
- गतिविधि तीन ब्लॉक की खिड़की के भीतर हुई।
- बाद में लगभग 562 BTC को एक एकल पते में एकत्रित कर लिया गया।
हैमिल्टन के प्रारंभिक आकलन में वॉलेट जनरेशन के दौरान जो "दोषपूर्ण एंट्रॉपी" दिखाई दी, उसकी ओर इशारा किया गया। हालाँकि, उन्होंने यह जोर देकर कहा कि यह केवल एक प्रारंभिक अवलोकन था, न कि एक पुष्टि की गई व्याख्या।
अभी तक कोई साबित कड़ी नहीं
समय के बावजूद, जांचकर्ताओं ने यह पुष्टि नहीं की है कि बिटकॉइन स्वीप का कारण कोल्डकार्ड Mk3 फर्मवेयर समस्या थी।
विज़ार्डसार्डिन के सीईओ केविन लोएक ने कहा कि बीज उत्पादन के दौरान कम यादृच्छिकता अभी भी उनकी प्रमुख परिकल्पना है। उन्होंने कई संभावित कारणों का उल्लेख किया, जिनमें शामिल हैं:
- एक सॉफ्टवेयर लाइब्रेरी समस्या।
- एक सुरक्षित तत्व समस्या।
- एक विशिष्ट हार्डवेयर बैच।
- एक फर्मवेयर-संबंधी दोष।
उन्होंने यह भी सुझाव दिया कि हमलावर ने BIP-84 व्युत्पत्ति पथों की सीमित रेंज को खोजा हो सकता है, जिससे यह समझ में आता है कि कई प्रभावित वॉलेट्स नेटिव SegWit पतों का उपयोग करते थे।
अब तक, किसी भी सार्वजनिक तकनीकी रिपोर्ट ने दुर्बलता के सटीक स्रोत की पहचान नहीं की है।
उपयोगकर्ता अपनी राशि कैसे सुरक्षित रख सकते हैं
Coinkite सुझाव देता है कि प्रभावित उपयोगकर्ता एक अप्रभावित उपकरण का उपयोग करके एक नया रिकवरी सीड बनाएं, बैकअप और प्राप्त पते की पुष्टि करें, पहले एक छोटी परीक्षण लेनदेन भेजें, और सभी चीजों के सही काम करने की पुष्टि के बाद ही शेष शेष राशि ट्रांसफ़र करें।
केवल Coldcard Mk3 रखने वाले उपयोगकर्ता एक अनूठे BIP-39 पासफ्रेज को जोड़कर अस्थायी रूप से सुरक्षा को मजबूत कर सकते हैं। उन उन्नत उपयोगकर्ता जो firmware 4.1.9 का उपयोग कर रहे हैं, वे कम से कम 99 बार एक समान छह-पक्षीय पासा फेंककर डाइस-केवल सीड भी बना सकते हैं, हालाँकि कंपनी चेतावनी देती है कि इस प्रक्रिया के लिए सावधानीपूर्वक बैकअप और सत्यापन की आवश्यकता होती है।
जांच जारी है
Coinkite ने अपनी जांच पूरी होने पर एक विस्तृत तकनीकी समीक्षा प्रकाशित करने का वादा किया है। उससे पहले, कंपनी और स्वतंत्र शोधकर्ता दोनों कहते हैं कि Coldcard Mk3 चेतावनी और $38 मिलियन बिटकॉइन स्वीप को अलग-अलग घटनाओं के रूप में माना जाना चाहिए, क्योंकि वर्तमान में कोई सबूत नहीं है कि उनके पास एक ही मूल कारण है।

