गैलेक्सी रिसर्च ने कमजोर सीड दुरुपयोग के माध्यम से $70M बिटकॉइन कोल्ड वॉलेट चोरी का पता लगाया

iconBlockchainreporter
साझा करें
AI summary iconसारांश
बिटकॉइन की खबर सामने आई, जब गैलेक्सी रिसर्च ने 1,200 कोल्ड वॉलेट से $70M की चोरी का खुलासा किया। हमलावरों ने कमजोर सीड जनरेशन का दुरुपयोग करके ऑफलाइन प्राइवेट कीज़ को पुनः बनाया। इस ब्रीच ने वॉलेट सेटअप के दौरान उपयोग की जाने वाली एंट्रॉपी में खामियों को उजागर किया। सेल्फ-कस्टडी समाधानों के लिए सुरक्षा चिंताएँ बढ़ रही हैं। यह घटना हाल की DeFi एक्सप्लॉइट रिपोर्ट्स में जुड़ती है, जो की जनरेशन प्रथाओं में जोखिमों पर प्रकाश डालती है।
chart-bitcoin main

क्रिप्टो में अधिकांश सुरक्षा उल्लंघन फिशिंग, मैलवेयर या हार्डवेयर वॉलेट की शारीरिक चोरी के माध्यम से संक्रमित निजी कुंजियों से संबंधित होते हैं। बिटकॉइन कोल्ड वॉलेट पर एक हाल ही में उजागर हुआ हमला इस मॉडल को पलट दिया। गैलेक्सी रिसर्च की एक रिपोर्ट के अनुसार, एक हमलावर ने लगभग 1,200 वॉलेट से बिना किसी भी डिवाइस को छुए एक हजार से अधिक BTC—लगभग 70 मिलियन डॉलर के मूल्य के—को खाली कर दिया। यह दुरुपयोग हार्डवेयर की कमजोरी या नेटवर्क प्रवेश पर निर्भर नहीं करता था। इसने कुछ बहुत मौलिक चीज को निशाना बनाया: जब वॉलेट पहली बार बनाए गए थे, तब उपयोग की गई यादृच्छिकता।

गैलेक्सी की जांच से पता चला है कि कमजोर सीड जनरेशन के कारण हमलावर ने ऑफलाइन प्राइवेट कीज़ को पुनः बना लिया। जैसे ही कीज़ को पुनर्निर्मित कर लिया गया, हमलावर केवल ब्लॉकचेन को मॉनिटर करके ही धन को दूर से स्वीप कर सकता था। कोल्ड वॉलेट्स स्वयं शारीरिक रूप से अछूते रहे। कोई भी डिवाइस हैक नहीं की गई। कोई भी उपयोगकर्ता कोई हानिकारक लिंक पर क्लिक नहीं किया। पूरा डकैती अपर्याप्त एंट्रॉपी के खिलाफ एक गणितीय हमला थी।

बिना भौतिक पहुंच के हमला कैसे काम किया

कॉल्ड वॉलेट्स स्वयं-संग्रह के लिए स्वर्ण मानक होने की उम्मीद की जाती हैं। निजी कुंजियों को एयर-गैप्ड हार्डवेयर पर रखकर, उपयोगकर्ता मानते हैं कि आक्रमण का क्षेत्र न्यूनतम है। लेकिन यह धारणा टूट जाती है अगर वॉलेट के लिए मानव-पठनीय बैकअप—सीड फ्रेज—को एक भविष्यवाणीया या कम गुणवत्ता वाले यादृच्छिक संख्या जनरेटर का उपयोग करके उत्पन्न किया गया हो। एक हमलावर जो इस कमजोरी को समझता है, वह ऑफलाइन संभावित निजी कुंजियों की गणना कर सकता है, बिटकॉइन लेजर में मेल खाने वाले पतों की स्कैनिंग कर सकता है, और किसी को ध्यान नहीं देने के पहले ही उन्हें खाली कर सकता है।

इस मामले में, गैलेक्सी रिसर्च ने आक्रमक द्वारा उपयोग किए गए विशिष्ट वॉलेट या सटीक विधि का खुलासा नहीं किया है जिसके माध्यम से उसने कमजोर बीज पहचाने। यह खोज यह सुझाव देती है कि आक्रमक अनंत रूप से खोज जारी रख सकता है, और एक ही दोषपूर्ण एंट्रॉपी परिस्थितियों के तहत बनाए गए अधिक वॉलेट्स के लिए स्कैन कर सकता है। इसका मतलब है कि कुल निकाली गई रकम पहले ही देखी गई $70 मिलियन से अधिक हो सकती है।

सुरक्षा और एंट्रॉपी के बीच पतली सी सीमा

बीज उत्पन्न करने की प्रक्रिया को अक्सर उपयोगकर्ता और वॉलेट निर्माता दोनों द्वारा एक बाद की बात के रूप में माना जाता है। कुछ वॉलेट डिवाइस सेंसर, उपयोगकर्ता इनपुट के समय, या एम्बेडेड हार्डवेयर रैंडमनेस से सीड किए गए प्सीडो-रैंडम नंबर जनरेटर पर निर्भर करते हैं। यदि इनमें से कोई भी स्रोत पूर्वानुमेय या पक्षपातपूर्ण है, तो परिणामी निजी कुंजियाँ अनुमानित हो सकती हैं। हमलावर प्रारंभिक रूप से कमजोर बीज से निकाली गई संभावित कुंजियों की विशाल सारणियाँ प्रस्तुत कर सकते हैं और धन निकालने की प्रक्रिया को स्वचालित कर सकते हैं।

गैलेक्सी शोध यह बताता है कि स्व-नियंत्रण से ऐसे जोखिम उत्पन्न होते हैं जो अधिकांश धारकों के लिए अदृश्य होते हैं। एक हार्डवेयर वॉलेट भौतिक हेरफेर के खिलाफ पूरी तरह से सील हो सकता है, जबकि अभी भी असुरक्षित कुंजियाँ उत्पन्न कर सकता है। यह घटना यह याद दिलाती है कि बिटकॉइन का सुरक्षा मॉडल केवल उसकी कुंजी जोड़ियों के पीछे की एंट्रॉपी के बराबर मजबूत होता है। यह एक नया समस्या नहीं है—कमजोर यादृच्छिकता पिछले समय में ईथेरियम वॉलेट के सुरक्षा उल्लंघन का कारण रही है—लेकिन यहाँ पैमाना उल्लेखनीय है और केवल कोल्ड स्टोरेज पर लक्षित है।

नियामक और उद्योग का प्रभाव

जब नीति निर्माता डिजिटल संपत्ति कानून पर बहस कर रहे हैं, तो इस तरह की खोजें वॉलेट इंफ्रास्ट्रक्चर के लिए उपभोक्ता सुरक्षा मानकों के बारे में बातचीत को बदल सकती हैं। Banks Are Trying to Kill the Biggest Crypto Bill in US History Four Days Before the Senate Vote वाशिंगटन में एक वर्तमान संघर्ष है, लेकिन $70 मिलियन के निकास जैसी घटनाएँ वॉलेट सॉफ्टवेयर में बेसल सुरक्षा आवश्यकताओं के लिए तर्क को मजबूत कर सकती हैं। जबकि क्रिप्टो उद्योग सामान्यतः स्वयं-संग्रह पर निर्देशात्मक नियमन का विरोध करता है, दोषपूर्ण कार्यान्वयन से जुड़ी चोरियों की बढ़ती रिकॉर्ड इस गणना को बदल सकती है।

वॉलेट प्रदाताओं के लिए, इन खोजों ने एंट्रॉपी स्रोतों और सीड जनरेशन ऑडिट के बारे में पारदर्शिता पर एक नया बोझ डाला है। उपयोगकर्ताओं के पास यह जांचने का कोई विश्वसनीय तरीका नहीं है कि उनके उपकरण द्वारा उत्पन्न यादृच्छिक संख्याएँ वास्तव में यादृच्छिक हैं या नहीं। स्वतंत्र सुरक्षा समीक्षाएँ और ओपन-सोर्स डिज़ाइन अभी भी सबसे विश्वसनीय सुरक्षा उपाय हैं, लेकिन बेहतर मानकों के अपनाए जाने की दर धीमी है।

बाजार अभी जो नहीं देख रहा है

गैलेक्सी ने प्रभावित वॉलेट ब्रांड्स का नाम नहीं बताया, जिससे उपयोगकर्ताओं को अनिश्चितता है कि क्या उनके अपने उपकरण प्रभावित हैं। इस चुप्पी से जिम्मेदारी से प्रकट करने और सार्वजनिक ठीक करने के समयसीमा के बारे में सवाल उठते हैं। शोध में यह भी स्पष्ट नहीं किया गया कि हमलावर ने विभिन्न निर्माताओं के वॉलेट्स पर एकल कमजोर एंट्रॉपी स्रोत का दुरुपयोग किया या क्या एकल वॉलेट मॉडल जिम्मेदार था। इस स्पष्टता के बिना, सीड्स को बदलने या उपकरण बदलने की सलाह को समायोजित करना मुश्किल है।

चोरी से एक गहरी समस्या भी सामने आती है: ऑन-चेन बिटकॉइन होल्डिंग्स जो कभी नहीं बदलतीं, वे उन कंप्यूटेशनल हमलावरों के लिए एक सुगम लक्ष्य हैं जिनके पास पर्याप्त समय और संसाधन हैं। जैसे-जैसे क्वांटम कंप्यूटिंग और ब्रूट-फोर्स क्षमताएँ आगे बढ़ती हैं, सैद्धांतिक सुरक्षा और व्यावहारिक भेद्यता के बीच का अंतर संकुचित होता जाएगा। गैलेक्सी रिपोर्ट एक स्पष्ट संकेत है कि एंट्रॉपी विफलताओं का दुरुपयोग पहले ही आज बड़े पैमाने पर किया जा रहा है, किसी दूर के भविष्य में नहीं।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।