गैलेक्सी: कोल्डकार्ड RNG बग से ≥1,596 BTC खोए, नुकसान ~$130M तक पहुँच सकता है

iconChainGPT
साझा करें
AI summary iconसारांश
आज के BTC समाचार में एक महत्वपूर्ण दोष का उल्लेख है, जो 2021 के फर्मवेयर अपडेट के कारण Coldcard हार्डवेयर वॉलेट में पाया गया है, जिसके कारण तीन प्रमुख हमलों और 14 छोटे हमलों में कम से कम 1,596 BTC चोरी हो गए। गैलेक्सी रिसर्च के अनुसार, यदि चौथी लहर की पुष्टि होती है, तो नुकसान 2,055 BTC (~$130M) तक पहुँच सकता है। कोइनकाइट ने इस समस्या को एक दोषपूर्ण RNG कार्यान्वयन के रूप में पहचाना है। प्रभावित उपयोगकर्ताओं को BTC अपडेट लागू करने और धन को सुरक्षित पतों पर ट्रांसफ़र करने की सलाह दी गई है। गैलेक्सी आक्रमणकारियों के वॉलेट को ट्रैक करने और आगे के नुकसान को सीमित करने के लिए कानून प्रवर्तन प्राधिकरणों और एक्सचेंज के साथ काम कर रहा है।

गैलेक्सी रिसर्च अब कहती है कि कोल्डकार्ड हार्डवेयर-वॉलेट की खामी के कारण उपयोगकर्ताओं को कम से कम 1,596 BTC का नुकसान हुआ है—और यदि एक संदिग्ध चौथी चरण की चोरी की पुष्टि हो जाती है, तो यह कुल लगभग 2,055 BTC (लगभग $130 मिलियन) तक पहुँच सकता है। X पर एक पोस्ट में, गैलेक्सी ने कहा कि उसने तीन पुष्टि किए गए हमलों के दौरान लगभग 7,300 पतों से चोरी हुए 1,596 BTC का पता लगाया है, साथ ही 14 छोटे संबंधित घटनाओं का भी। कंपनी अपने पुष्टि किए गए आंकड़े में संदिग्ध चौथी लहर को शामिल नहीं कर रही है, जब तक कि पीड़ितों की रिपोर्ट्स ऑन-चेन संकेतों की पुष्टि नहीं करतीं; यदि इस गतिविधि को एक ही दुरुपयोग से जोड़ा जाता है, तो कुल नुकसान लगभग 2,055 BTC होगा। गैलेक्सी कैसे इन संख्याओं पर पहुँची - गैलेक्सी का ऑन-चेन मैपिंग ने तीन पुष्टि किए गए लहरों में 1,596 BTC की पहचान की। पहले, एक सामान्य ब्लॉकचेन-केवल पढ़ाई में चार-लहर गतिविधि लगभग 1,815.75 BTC पर थी, लेकिन कंपनी ने अपने पुष्टि किए गए अनुमान को संकुचित कर दिया है, जबकि संदिग्ध चौथी लहर से संबंधित बड़ा, अभी-तक-अप्रमाणित आंकड़ा संरक्षित है। - 3 अगस्त को, गैलेक्सी के विश्लेषकों ने पहले हमलों के समान लेन-देन पैटर्न देखकर संदिग्ध चौथी लहर की संभावना पर संकेत किया। संदिग्ध लहर के लिए उनका सतत अनुमान 709 संभावित पीड़ित पतों से 448.7 BTC तक बढ़ गया, हालाँकि वे स्पष्ट करते हैं कि केवल ब्लॉकचेन साक्ष्य से हर पीड़ित की पुष्टि या सभी चोरियों को एक ही संचालक द्वारा किया जाना संभव नहीं है। - ब्लॉकचेन गतिविधि से पता चलता है कि संदिग्ध चौथी लहर “मुख्यतः” एक हमलावर से संबंधित है, जिससे गैलेक्सी को मध्यम–उच्च स्तर का आत्मविश्वास है, हालाँकि प्रत्यक्ष पुष्टि का प्रतीक्षा करते हुए। खामी क्या है कोइनकाइट — कोल्डकार्ड डिवाइसेज़ के मेकर — ने पिछले हफ्ते इस खामी का प्रकटीकरण किया, और 2021 मार्च में firmwre में हुए परिवर्तन से समझाया।एक नए क्रिप्टोग्राफिक पुस्तकालय के समावेशन के समय, सीड-जनरेशन पथ में संयोगवश MicroPython से प्रदान किए गए निर्धारणात्मक प्रस्थापित-यादृच्छिकजनक (pseudo-random generator) में प्रवर्तन होगया,जबकि मशीन के हार्डवेयर-आधारित सच्चे-यादृच्छिकजनक (true random number generator) में प्रवर्तन होना होता।चूँकि हार्डवेयर RNG, firmware केअन्य हिस्सों मेंअभीभीदिखताथा,इसलिएसामान्यआंतरिकजाँच मेंएनट्रोपीस्रोत में परिवर्तन मिस होगया। स्वतंत्र समीक्षा ब्लॉक के Bitcoinइंजीनियरिंगऔरसुरक्षाटीमनेस्वतंत्ररूपसेफर्मवेयरकीसमीक्षाकीऔरएकहीनिष्कर्षपरपहुँचगई:सुविधाहीनफर्मवेयरनेसीडबनानेकेलिएडिटरमिनिसटिकMicroPythonफॉलबैककाउपयोगकिया,STM32हार्डवेयरRNGकेबजाय।कोइनकाइटअनुमानलगातीहैकि प्रभावितडिवाइसेसमेंप्रभावीएनट्रोपीउद्देश्यसेबहुतकमहै—कुछMk2/Mk3यूनिटसमेंलगभग40बिटऔरसुविधाहीनMk4/Mk5औरColdcardQमॉडलसमेंलगभग72बिट,जबकिउद्देश्य128बिटहै। हमले का व्यवहारऔरजाँचअवस्था -गैलेक्सीअनुसार,अधिकांशचोरीशुदाशेषधनअधिकतःएकलसंग्रहणवॉलेटमेंएकत्रितनहींहुएथे,बल्किअनेकनएपतोंपरविभाजितहुएथे;कुछधनबादमेंदूसरे-चरणलेनदेन(Second-hoptransactions)के माध्यमसेप्रवाहितहुएजोखोजकोमुश्किलबनाdे।संदिग्धचौथीलहरदौरान,गैलेक्सीनेहमलेकीगतिविधि1बिटकॉइनब्लॉकप्रति13.8वॉलेटस्वीप(13.8walletsweeps)तकबढ़तेहुएदेखा,जबकिपहले0.3स्वीपप्रति‬ब्लॉकथा। -चोरीशुदाBTCमेंलगभग90%अभीभीऑन-चेनअछुआहै,औरपहलीतीनपुष्टि‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬‬पुष्टि‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ 3.5.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1.2.1 . 3 . 5 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 2 . 1 . 3 / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / / // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // // -गैलेक्सीअमेरिकाकेfederallawenforcement,cryptocurrencyexchangesऔarcyber-investigationgroupsके साथकामकर्रहीहैऔरजबजाँचबढ़तीहै,तोपुष्टि� � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � � �� (Translation cut off due to character limit — please request continuation.)

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।