गैलेक्सी रिसर्च ने कॉल्डकार्ड-जेनरेटेड बिटकॉइन एड्रेस से $88.6M की चोरी की पहचान की

iconBlockchainreporter
साझा करें
AI summary iconसारांश
बिटकॉइन की ताजा खबर: गैलेक्सी रिसर्च ने कोल्डकार्ड-जेनरेटेड बिटकॉइन पतों से $88.6 मिलियन चोरी होने का पता लगाया। इस चोरी में तीन हमलों में 4,585 पतों से 1,367.05 BTC निकाल लिए गए। दो हमले समान पैटर्न के साथ हुए, जबकि तीसरा हमला अलग तरीके से किया गया। रिपोर्ट में कुंजी जनरेशन में संभावित एंट्रॉपी दोषों को दर्शाया गया है। कोल्डकार्ड एयर-गैप्ड साइनिंग और मैनुअल एंट्रॉपी इनपुट का उपयोग करता है, लेकिन इस ब्रीच से सुरक्षा के मुद्दे उठे हैं। गैलेक्सी ने संभावित एंट्रॉपी समस्याओं, सप्लाई चेन के जोखिम, या साइड-चैनल लीक के कारण की पुष्टि नहीं की है। यह बिटकॉइन की खबर हार्डवेयर वॉलेट की लगातार चल रही कमजोरियों पर प्रकाश डालती है।
bitcoin16 main

यह प्रकट होना कि हमलावरों ने संभवतः कोल्डकार्ड हार्डवेयर वॉलेट द्वारा उत्पन्न बिटकॉइन पते को व्यवस्थित रूप से खाली कर दिया है, ठंडी भंडारण की मान्यताओं पर कठोर स्पॉटलाइट डाल दिया है। गैलेक्सी रिसर्च का ऑन-चेन कार्य, जो मूल रिपोर्ट में विस्तार से बताया गया है, ने 4,585 पतों पर 1,367.05 बिटकॉइन—जो लगभग 88.6 मिलियन डॉलर के बराबर है—को सामूहिक रूप से निकालने के तीन अलग-अलग लहरों की पहचान की। इन चोरियों में दो पैटर्न हैं जो एकल संचालक के द्वारा की गई लगते हैं, और एक तीसरा पैटर्न जो या तो एक अपग्रेड की गई विधि या एक अलग अपराधी की ओर संकेत करता है, जो समान कमजोर कुंजी स्थान को लक्षित कर रहा है।

कोल्डकार्ड हार्डवेयर वॉलेट्स स्वयं-संग्रहण के स्वर्ण मानक को दर्शाने के लिए एयर-गैप्ड साइनिंग और शारीरिक सुरक्षा के बहुत स्तरों का उपयोग करते हैं। यह विचार कि कोई हमलावर शारीरिक उपकरण को छूए बिना धन निकाल सकता है, हार्डवेयर वॉलेट्स की सबसे मूलभूत प्रतिबद्धता को चुनौती देता है। जबकि गैलेक्सी का विश्लेषण सटीक विफलता की पुष्टि नहीं करता—चाहे यह कुंजी उत्पादन में पर्याप्त एंट्रॉपी की कमी, एक संक्रमित सप्लाई चेन, या एक साइड-चैनल लीक से उत्पन्न हुई हो—फिर भी केवल पैमाना ही समीक्षा की मांग करता है।

ब्लॉकचेन फुटप्रिंट क्या दर्शाता है

गैलेक्सी के शोधकर्ताओं ने चोरियों को दो प्रारंभिक लहरों में विभाजित किया, जिनमें लेनदेन की संरचना और व्यवहारगत निशान शामिल थे, जिससे एक सामान्य संचालक की ओर इशारा मिलता है। इन दोनों लहरों ने 3,200 पतों को हिट किया और लगभग 1,000 BTC स्थानांतरित किए। बाद में एक तीसरी लहर आई, जो प्रति लेनदेन रकम में काफी कम थी और इसमें अलग समय संकेत थे। तकनीक में इस विचलन का अर्थ हो सकता है कि एक हमलावर नए सुरक्षा उपायों के साथ समायोजित हो रहा है, या एक स्वतंत्र पार्टी है जिसने समान दुर्बलता को पहचाना और इसका दुरुपयोग किया।

डेटा से पता चलता है कि हमलावर को वॉलेट डिवाइस या उसके पिन के साथ बातचीत करने की आवश्यकता नहीं थी। इसके बजाय, दुरुपयोग किए गए पते संभवतः उनके उत्पादन के तरीके में एक कमजोर बिंदु साझा करते थे। ऐतिहासिक रूप से, कमजोर यादृच्छिक संख्या उत्पादन ने प्रारंभिक बिटकॉइन वॉलेट से लेकर ब्लॉकचेन हस्ताक्षर योजनाओं तक सब कुछ सुरक्षित कर दिया है। यदि कोई कोल्डकार्ड डिवाइस—या उसके चारों ओर का उपयोगकर्ता परिवेश—अनुमानयोग्य एंट्रॉपी के साथ निजी कुंजियाँ उत्पन्न करता है, तो एक बाहरी प्रेक्षक जो पैटर्न पहचान सके, वह कुंजियों को पुनः बना सकता है और धन को अपनी मर्जी से स्थानांतरित कर सकता है।

एंट्रॉपी विफलताएँ एक बार-बार आने वाला सपना बनी रहती हैं

हार्डवेयर वॉलेट सुरक्षा दो स्तंभों पर निर्भर करती है: साइनिंग कुंजी का भौतिक अलगाव, और उस कुंजी की अप्रत्याशितता। बहुत सारे दुरुपयोग दूसरे स्तंभ को तोड़कर पहले स्तंभ को बायपास कर चुके हैं। 2018 में, कुछ ECDSA लागूकरणों में रैंडम संख्या उत्पादन की कमजोरी के कारण कई ब्लॉकचेन पर कुंजी लीक हुईं। जो हार्डवेयर वॉलेट दुर्भावनापूर्ण या कम-एंट्रॉपी माइक्रोकंट्रोलर का पुनः उपयोग करते हैं, वे ऐसे पते उत्पन्न कर सकते हैं जिन्हें एक उन्नत हमलावर ऑफलाइन सूचीबद्ध कर सकता है।

कोल्डकार्ड की दृष्टिकोण एक वास्तविक यादृच्छिक संख्या जनरेटर का उपयोग करता है और उपयोगकर्ताओं को पासों की रोलिंग के माध्यम से अपनी अतिरिक्त एंट्रॉपी जोड़ने की अनुमति देता है। हालाँकि, यदि हमले का वेक्टर पते उत्पन्न करने की प्रक्रिया से जुड़ा है, तो यह एकल डिवाइस मॉडल से अधिक फैल सकता है। क्रिप्टो उद्योग ने बार-बार सीखा है कि उपयोगकर्ता और क्रिप्टोग्राफिक प्राइमिटिव्स के बीच की अमूर्त परतें घातक कमजोरियों को छुपाती हैं। गैलेक्सी की सावधानी कि मूल कारण अभी अपुष्ट है, यह एक बचाव नहीं है; यह एक सच्चा स्वीकारोक्ति है कि ऑन-चेन फ़ोरेंसिक्स केवल कुंजी सृजन के प्री-चेन पल के बारे में अनुमान लगा सकते हैं।

हालांकि तुरंत की क्षति पहले ही हो चुकी है—1,367 BTC संभवतः अप्राप्य है—वास्तविक लागत उपयोगकर्ताओं, वॉलेट निर्माताओं और ऑडिटर्स की प्रतिक्रिया में मापी जाएगी। एंट्रॉपी में विफलता केवल मौजूदा शेष राशि ही नहीं, बल्कि उसी दोषपूर्ण प्रक्रिया के साथ बनाए गए सभी पिछले और भविष्य के पते को पीछे की ओर से संक्रमित कर देती है, जिससे एक अकेली घटना को उन सभी के लिए एक प्रणालीगत जोखिम में बदल दिया जाता है जिन्होंने समान सेटअप कदमों का पालन किया।

बाजार और स्व-नियंत्रण के परिणाम

इस खुलासे का समय ऐसे अवधि में पड़ता है जब स्वयं-नियंत्रित भंडारण को नियामक घर्षण द्वारा अधिक मजबूती से बढ़ावा दिया जा रहा है। नियामक स्थिति में ढकी अमेरिकी क्रिप्टो कानून के बारे में चल रहा संघर्ष गैर-नियंत्रित भंडारण की ओर एक बदलाव को तेज कर सकता है। यदि एक व्यापक रूप से विश्वसनीय हार्डवेयर वॉलेट में दरारें दिखाई देती हैं, तो राजनीतिक तर्क कि उपयोगकर्ताओं को अपनी कुंजियाँ स्वयं रखनी चाहिए, उस समय कमजोर हो जाता है जब यह सबसे महत्वपूर्ण होता है।

इसमें से कुछ भी बिटकॉइन के निहित नेटवर्क के मूलभूत मूल्य को कम नहीं करता। परितंत्र अभी भी लगातार मजबूत डेवलपर भागीदारी देख रहा है, जैसा कि नवीनतम डेवलपर गतिविधि रैंकिंग द्वारा दर्शाया गया है, जहाँ शीर्ष प्रोटोकॉल तीव्र निर्माण गति बनाए हुए हैं। जो बदलाव हो रहा है, वह है कि व्यक्ति इस नेटवर्क के उत्पाद को कैसे संग्रहित करते हैं, इसकी गणना। हार्डवेयर वॉलेट सुरक्षा एक हल हो चुकी समस्या नहीं है; यह एक लगातार आयुध प्रतिस्पर्धा है, जहाँ चिप्स और एंट्रॉपी स्रोतों की प्रत्येक नई पीढ़ी, ऑन-चेन फोरेंसिक्स बाद में पता लगाएगी, उन अंतरालों को बंद करने की कोशिश करती है।

अभी के लिए, सबसे व्यावहारिक प्रश्न यह है कि प्रभावित Coldcard उपयोगकर्ताओं के पास यह जांचने का कोई तरीका है कि क्या उनके पते खाली किए गए सेट का हिस्सा थे, और क्या निर्माता किसी फर्मवेयर ऑडिट परिणामों को स्पष्ट करेगा। Galaxy का एक पुष्टि किए गए मूल कारण के बिना प्रकाशित करने का निर्णय जिम्मेदार है लेकिन चिंताजनक है। इससे यह संभावना खुली रह जाती है कि समान यादृच्छिकता मानों पर बनाए गए अन्य हार्डवेयर वॉलेट भी इसी खतरे का सामना कर सकते हैं, और $88.6 मिलियन की खाली किए जाने वाली राशि केवल एक व्यापक कमजोरी का दृश्यमान हिस्सा हो सकती है।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।