गैलेक्सी रिसर्च ने कोल्डकार्ड वॉलेट दुरुपयोग में 15 हमलावरों की पहचान की, नुकसान $100M तक पहुँच गया

iconCryptoBreaking
साझा करें
AI summary iconसारांश
गैलेक्सी रिसर्च ने कोल्डकार्ड हार्डवेयर वॉलेट में एक वल्नरेबिलिटी का दोहन करने वाले 15 हमलावरों को उजागर किया है, जिससे पुष्टि किए गए नुकसान $100 मिलियन तक पहुँच गए हैं। यह वल्नरेबिलिटी की खबर तब आई है जब तीन प्रमुख हमला लहरों की पुष्टि की गई है, और चौथी लहर से बिटकॉइन में नुकसान $130 मिलियन तक पहुँच सकता है। रिपोर्ट में हमलों की निरंतर प्रकृति पर जोर दिया गया है और कोल्ड स्टोरेज सुरक्षा तथा सुरक्षा उल्लंघनों की पहचान में AI की भूमिका के बारे में चिंताएँ उठाई गई हैं।
At Least 15 Attackers Exploited Coldcard Vulnerability: Report

गैलेक्सी डिजिटल की अनुसंधान टीम का कहना है कि कोल्डकार्ड वॉलेट एक्सप्लॉइट का उपयोग घटना के बाद जमा किए गए नए पीड़ित रिपोर्ट्स के आधार पर कम से कम 15 अलग-अलग हमलावरों द्वारा किया गया है। इस हफ्ते साझा किए गए टिप्पणियों में, गैलेक्सी डिजिटल के अनुसंधान प्रमुख एलेक्स थॉर्न ने सुझाव दिया कि ये अतिरिक्त रिपोर्ट्स ऐसे वेरिएंट्स की पहचान में मदद करने में सहायक हुईं, जो अन्यथा छिपे रह सकते थे।

थॉर्न ने यह भी बताया कि जब जांचकर्ताओं ने कई लहरों की गतिविधि का मानचित्रण किया, तो दुरुपयोग से जुड़े नुकसान बढ़ गए। गैलेक्सी रिसर्च के अनुसार, तीन लहरों में पुष्टि किए गए चोरी की कुल राशि लगभग $100 मिलियन है, और एक अतिरिक्त संदिग्ध चौथी लहर है जो इस राशि को बिटकॉइन में लगभग $130 मिलियन तक पहुंचा सकती है।

मुख्य बिंदु

  • गैलेक्सी डिजिटल रिपोर्ट करती है कि नवीनतम प्राप्त शिकार खातों के आधार पर कोल्डकार्ड दुरुपयोग के पीछे कम से कम 15 अलग-अलग हमलावर हैं।
  • गैलेक्सी रिसर्च के अनुसार, तीन हमले की लहरों के दौरान पुष्टि किए गए नुकसान लगभग $100 मिलियन हैं, जिसमें संभावित चौथी लहर के साथ अनुमान ~$130 मिलियन तक बढ़ जाता है।
  • सुरक्षा बहस ठंडे भंडारण अभ्यासों की ओर लौट रही है, विशेष रूप से स्वयं-नियंत्रण और वॉलेट डिजाइन से कितनी सुरक्षा मिलती है।
  • उद्योग चर्चा में यह बताया गया है कि उभरती एआई क्षमताएं कमजोरियों की खोज के समय और लागत को कम कर सकती हैं—हालांकि स्वतंत्र पुष्टि सीमित है।
  • शोधकर्ता वॉलेट एन्ट्रॉपी और फर्मवेयर व्यवहार को कुछ परिस्थितियों के अंतर्गत दुरुपयोग को आसान बनाने वाले संभावित कारक के रूप में इशारा करते हैं।

जांचकर्ता बलिदानों की रिपोर्ट्स की तुलना करते समय कोल्डकार्ड चोरियों में वृद्धि हो रही है

X पर मंगलवार को पोस्ट में, थॉर्न ने कहा कि नए पीड़ित रिपोर्ट्स ने गैलेक्सी को अतिरिक्त हमलावर गतिविधि की पहचान करने में सक्षम बनाया। उन्होंने नए रिपोर्टिंग के महत्व को मात्रात्मक और तकनीकी दोनों रूप में प्रस्तुत किया: दुरुपयोग व्यवहार केंद्रीकृत एक्सचेंज के खिलाफ हैक्स के दौरान देखे गए सामान्य चोरी पैटर्न से भिन्न था, जिससे सावधानीपूर्वक अनुशासन और जांच विस्तृत पीड़ित जानकारी पर अधिक निर्भर हो गई।

थॉर्न ने कहा कि एक विक्रेता से चुराए गए तुलनात्मक रूप से छोटे रिपोर्ट—1 BTC से कम—एक नए हमले के पैटर्न को पहचानने के लिए पर्याप्त था। उन्होंने ध्यान दिया कि इस नए हमले में 126 पतों से लगभग 12 BTC की सिफ़ारिश की गई, जो यह दर्शाता है कि एक ही मूलभूत कमजोरी का उपयोग विभिन्न संचालनात्मक तरीकों से किया जा सकता है।

कोल्डकार्ड दुरुपयोग की पिछली रिपोर्ट में गतिविधि के कई “लहरों” का वर्णन किया गया था। गैलेक्सी रिसर्च के वर्तमान आंकड़े पुष्टि किए गए घटनाओं को ट्रैक करके और गतिविधि पैटर्न की जांच करके इस दृष्टिकोण को आगे बढ़ाते हैं कि क्या यह दुरुपयोग की एक और लहर के समान है।

नुकसान का अनुमान: तीन पुष्ट लहरें, और एक संदिग्ध चौथी लहर

गैलेक्सी रिसर्च के अनुसार, कोल्डकार्ड दुरुपयोग से हुए कुल नुकसान तीन पुष्टि किए गए हमलों के दौरान लगभग $100 मिलियन तक पहुँच गए हैं। थॉर्न के शोध में एक संभावित चौथी लहर की ओर भी इशारा किया गया है, जो यदि सत्यापित होती है, तो संभावित कुल नुकसान बिटकॉइन में लगभग $130 मिलियन तक पहुँच सकता है।

उपयोगकर्ताओं और निवेशकों के लिए, इस विभाजन का व्यावहारिक मूल्य यह है कि यह एक ऐसी घटना को जो शुरू में एकल घटना जैसी लग रही थी, उसे एक विकसित अभियान के करीब ले आता है। चोरी की लहरें दोहराई गई संचालनात्मक पहुंच का संकेत देती हैं—या तो अलग हमलावर बुनियादी संरचना, अलग समय, या अलग दुरुपयोग के मार्गों के माध्यम से जो अभी भी कमजोर व्यवहार पर समाप्त होते हैं।

“AI हार्डनिंग” पर बहस और यह कि मॉडल क्या एक्सप्लॉइट्स को फिर से खोज सकते हैं

पुनः आकर्षित ध्यान ने एक व्यापक बहस को भी पुनः शुरू कर दिया है: क्या AI उपकरण अपवाद और दुरुपयोग के बीच के समय को सार्थक रूप से संकुचित कर सकते हैं, और क्या “AI हार्डनिंग” ने हमले को रोक सकता था।

ड्रैगनफ्लाई के प्रबंध साझेदार हासीब कुरेशी ने X पर तर्क दिया कि “$2 का AI हार्डनिंग” Coldcard एक्सप्लॉइट को रोक सकता था, और सोशल मीडिया के दावों का हवाला देते हुए बताया कि कुछ AI मॉडल्स ने नीचे की वल्नरेबिलिटी को 20 मिनट से कम समय में फिर से खोज लिया। उनके टिप्पणियों में ऐसी रिपोर्ट्स का उल्लेख शामिल था कि Claude नामक एक मॉडल ने आठ मिनट में वल्नरेबिलिटी को पुनः जनरेट किया, साथ ही एक अलग दावा भी था कि एक ओपन-सोर्स मॉडल (GLM 5.2) ने वेब एक्सेस बंद होने के बावजूद 20 मिनट में एक्सप्लॉइट को फिर से खोज लिया।

हालांकि, टोकेनोमिस्ट डेटा के अनुसार, तत्सपत साएरजित्तिमा ने Cointelegraph को बताया कि यह असंभव है कि AI मॉडल्स ने इस वल्नरेबिलिटी को सार्वजनिक होने से पहले स्वतंत्र रूप से खोज लिया होता। साएरजित्तिमा ने तर्क दिया कि सबसे प्रमुख “फास्ट रिडिस्कवरी” का दावा एक अज्ञात उपयोगकर्ता से आता है, जिसने वल्नरेबिलिटी के पहले से ही ज्ञात होने के बाद कोड स्कैन किया, बिना किसी ब्लाइंड टेस्ट, दस्तावेजीकृत विधि, या फॉल्स-पॉजिटिव दर के मूल्यांकन के।

"AI ने इसे 2 मिनट में ढूंढ लिया का दावा एक अज्ञात Reddit उपयोगकर्ता से आया, जिसने दुर्बलता पहले से ही सार्वजनिक हो चुकी होने के बाद कोड की स्कैन की। कोई ब्लाइंड टेस्ट नहीं था, कोई दस्तावेज़ित विधि नहीं थी, और मॉडल की फ़ॉल्स-पॉजिटिव दर का कोई मूल्यांकन नहीं था।"

यह अंतर महत्वपूर्ण है। यदि "पुनः खोज" पोस्ट-डिस्क्लोजर इनपुट्स पर आधारित है, तो समयावधि ज्ञात जानकारी के पुनः उपयोग को दर्शाती है, न कि मॉडल की क्षमता को वास्तविक दुनिया की स्थितियों में अज्ञात दुर्बलताओं को स्वतंत्र रूप से खोजने के लिए। वॉलेट उपयोगकर्ताओं, निर्माताओं और ऑडिटर्स के लिए, इस अंतर से सुरक्षा टीमों की AI-सहायता वाली परीक्षण को औपचारिक समीक्षा और खतरा मॉडलिंग के लिए विकल्प के रूप में कितनी आत्मविश्वास से समझा जा सकता है, वह प्रभावित होता है।

प्राइवेट की सेटअप और एंट्रॉपी के कारण दुरुपयोग को आसान बना दिया गया हो सकता है

विश्लेषण की एक अन्य पंक्ति कम एआई क्षमताओं पर ध्यान केंद्रित करती है और अधिक उस डिवाइस की कुंजी उत्पादन प्रक्रिया के क्रिप्टोग्राफिक डिजाइन और कार्यान्वयन विवरणों पर।

क्रिप्टोकरेंसी शोध कंपनी कैसल लैब्स के सह-संस्थापक फ्रांचेस्को ने कहा कि एआई क्षमताओं में वृद्धि से क्रिप्टोकरेंसी वल्नरेबिलिटीज की खोज के लिए आवश्यक लागत और समय कम हो सकता है। उन्होंने सुझाव दिया कि कोल्डकार्ड की प्राइवेट की उस एक्सप्लॉइट के काम करने में भूमिका निभा सकती है।

फ्रांचेस्को ने “प्राइवेट की एंट्रॉपी के एक स्तर (40 बिट) की ओर इशारा किया, जो अन्य वॉलेट द्वारा अपनाए गए मानक (12-शब्द सीड 128 बिट है) से काफी कम है।” उन्होंने इस अंतर को एक फर्मवेयर बग के कारण बताया, जिसने उनका कहना है कि खोज का स्थान सामान्य सीड-आधारित एंट्रॉपी मान्यताओं की तुलना में छोटा होगा, जिससे दुरुपयोग करना आसान हो जाएगा।

उन्होंने आगे कहा कि वे अपेक्षा करते हैं कि बग की खोज की लागत तब तक घटती रहेगी जब तक AI मॉडल बेहतर होते जाएंगे और साइबर सुरक्षा वर्कफ्लो और दुरुपयोग प्रयासों दोनों में अधिक समाहित होते जाएंगे। किसी भी एक "AI पुनः खोज" के दावे पर निर्भर किए बिना, मूल विचार—कि स्वचालन खोज और दुरुपयोग को तेज कर सकता है—तेजी से कमजोरियों की पहचान और हथियारीकरण की ओर सुरक्षा की व्यापक प्रवृत्ति के साथ संगत है।

व्यावहारिक रूप से, इन खोजों से ध्यान हार्डवेयर वॉलेट सुरक्षा के लिए अगला क्या बदलाव चाहिए, इस ओर जाता है: केवल यह नहीं कि दुर्बलताओं को जल्दी से पाया जाता है या नहीं, बल्कि यह कि वॉलेट फर्मवेयर एंट्रॉपी, कुंजी उत्पादन और उन किनारे के मामलों को कैसे संभालता है जो प्रभावी सुरक्षा मान्यताओं को बदल सकते हैं।

जब उद्योग गैलेक्सी के विस्तारित अनुशासन डेटा और दुरुपयोग के कार्यवाही की चर्चा को समझ रहा है, तो पाठकों को ध्यान देना चाहिए कि क्या अतिरिक्त चोरी की गतिविधि को आगे की लहरों में वर्गीकृत किया जा रहा है—और, उतना ही महत्वपूर्ण, शोधकर्ताओं द्वारा संकेतित एंट्रॉपी या फर्मवेयर स्थितियों को संबोधित करने के लिए कौन से तकनीकी उपाय सुझाए जा रहे हैं या अपनाए जा रहे हैं।

यह लेख मूल रूप से कम से कम 15 हमलावरों ने Coldcard वल्नरेबिलिटी का दुरुपयोग किया: रिपोर्ट के रूप में Crypto Breaking News पर प्रकाशित किया गया था – आपका विश्वसनीय स्रोत क्रिप्टो समाचार, बिटकॉइन समाचार और ब्लॉकचेन अपडेट्स के लिए।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।