होमLBank समाचार केंद्र
130 मिलियन डॉलर के बिटकॉइन एक्सप्लॉइट के बाद Coldcard ने नए सुरक्षा उपाय जोड़े
coldcard-new-security-after-bitcoin-exploit
130 मिलियन डॉलर के बिटकॉइन एक्सप्लॉइट के बाद Coldcard ने नए सुरक्षा उपाय जोड़े
Coinkite के नवीनतम फ़र्मवेयर में वॉलेट सीड्स बनाते समय उपयोगकर्ताओं को अपनी स्वयं की रैंडमनेस जोड़ना आवश्यक है, और तीन-सप्ताह की समीक्षा के दौरान सामने आई अतिरिक्त सुरक्षा समस्याओं को भी ठीक किया गया है।
2026-08-21 स्रोत:decrypt.co

संक्षेप में

  • सीड-जेनरेशन की खामी ने उपयोगकर्ताओं को $100 मिलियन से अधिक के बिटकॉइन चोरी के जोखिम में डाल दिया था, जिसके बाद कोइनकाइट ने नया कोल्डकार्ड फर्मवेयर जारी किया।
  • नए सीड बनाते समय कोल्डकार्ड अब उपयोगकर्ताओं को की-प्रेस, पासे पलटने या सिक्का उछालने के माध्यम से यादृच्छिकता (randomness) जोड़ने की आवश्यकता करता है।
  • तीन सप्ताह की समीक्षा में लेनदेन हस्ताक्षर, यूएसबी कनेक्शन, बैकअप और अन्य वॉलेट कार्यों से संबंधित मुद्दों का भी पता चला।

कोल्डकार्ड निर्माता कोइनकाइट ने अपने बिटकॉइन हार्डवेयर वॉलेट्स के लिए सुरक्षा में सुधार जारी किया है, क्योंकि सीड-जेनरेशन की एक खामी के कारण हमलावर $100 मिलियन से अधिक के बिटकॉइन चुराने में सफल रहे थे।

गुरुवार को एक ब्लॉग पोस्ट में, कोइनकाइट ने कोल्डकार्ड एमके4, एमके5 और क्यू उपयोगकर्ताओं से फर्मवेयर 5.6.1 या 1.5.1Q में अपग्रेड करने का आग्रह किया। यह रिलीज़ कोल्डकार्ड के सिस्टम की तीन सप्ताह की समीक्षा के बाद आई है, जिसमें बाहरी सुरक्षा शोधकर्ता और किमी सहित एआई मॉडल शामिल थे।

Myriad: बिटकॉइन की कीमत का अगला कदम क्या होगा? अपनी भविष्यवाणी करने के लिए क्लिक करें।

कंपनी ने लिखा, "हम उन सुरक्षा शोधकर्ताओं के आभारी हैं जिन्होंने पिछले कुछ हफ्तों में असाधारण काम किया, मुद्दों की रिपोर्ट की, जटिल मामलों को दोहराया और हमारे सुधारों की समीक्षा की। उनके काम ने इस फर्मवेयर को गहन और निरंतर जांच के दायरे में रखा और इस रिलीज़ को और मजबूत बनाया।"

जुलाई में, हमलावरों ने एयर-गैप्ड कोल्डकार्ड वॉलेट्स से बिटकॉइन निकालना शुरू कर दिया था, जब उन्होंने 2021 से मौजूद एक फर्मवेयर खामी का फायदा उठाया, जिससे कुछ वॉलेट सीड में बहुत कम यादृच्छिकता उत्पन्न होती थी, जिससे उनकी निजी कुंजी का अनुमान लगाना आसान हो गया था। पहले हमले में लगभग 500 वॉलेट्स से 594 बीटीसी, जिसकी कीमत लगभग $38 मिलियन थी, 25 मिनट में चुरा ली गई थी।

कोइनकाइट ने सुझाव दिया कि हमलावरों ने अपने ओपन-सोर्स फर्मवेयर के पुराने संस्करणों की जांच करने और खामी का पता लगाने के लिए एआई का उपयोग किया होगा।

अगस्त की शुरुआत तक, गैलेक्सी रिसर्च ने 4,585 पतों से लगभग $88.6 मिलियन की चोरी का पता लगाया था और कहा था कि हमले जानबूझकर, प्रोग्रामेटिक और संभावित रूप से एक बड़े भाषा मॉडल का उपयोग करके किए गए प्रतीत होते हैं।

अनुसंधान कंपनी ने नुकसान पर नज़र रखना जारी रखा और 14 अगस्त तक बताया कि हमलावरों ने तीन प्रमुख हमला लहरों और दर्जनों छोटी घटनाओं में 1,778 बीटीसी से अधिक, उस समय लगभग $112 मिलियन मूल्य के, चुरा लिए थे।

कुल मिलाकर, कोल्डकार्ड के इस शोषण के परिणामस्वरूप अब लगभग $130 मिलियन के बिटकॉइन की चोरी हुई है और एंट्रोपी – वॉलेट कीज़ उत्पन्न करने के लिए उपयोग की जाने वाली यादृच्छिकता – के बारे में सवाल उठ खड़े हुए हैं। कुछ प्रभावित डिवाइसों पर, इस खामी ने सुरक्षा को 128 बिट्स की एंट्रोपी से घटाकर लगभग 40 बिट्स कर दिया था, जिससे हमलावरों के लिए डिवाइस तक भौतिक पहुंच के बिना वॉलेट सीड का अनुमान लगाना आसान हो गया था।

कोइनकाइट ने कहा कि उसने लेनदेन हस्ताक्षर, यूएसबी डेटा हैंडलिंग, फर्मवेयर सत्यापन, डेल्टा मोड और वॉलेट बैकअप से संबंधित मुद्दों को ठीक कर दिया है। कोल्डकार्ड अब उपयोगकर्ताओं को एक वॉलेट सीड बनाते समय कम से कम 65 की-प्रेस, 50 पासे पलटने, या 128 सिक्का उछालने का उपयोग करके यादृच्छिकता जोड़ने की भी आवश्यकता करता है, जिसे डिवाइस अपनी स्वयं की यादृच्छिकता के साथ जोड़ता है।

हार्डवेयर वॉलेट निर्माता ने अपने यासमरंग बैकअप स्यूडो-रैंडम नंबर जनरेटर को SHA-256 Hash_DRBG से बदल दिया और हार्डवेयर रैंडम नंबर जनरेटर में विफलताओं को पकड़ने के उद्देश्य से जांचें भी जोड़ीं। कंपनी ने कहा कि जिन उपयोगकर्ताओं ने 2021 और जुलाई 2026 के बीच प्रभावित संस्करणों पर सीड बनाए होंगे, उन्हें अद्यतन फर्मवेयर का उपयोग करके एक नया सीड बनाना होगा और अपने बिटकॉइन को स्थानांतरित करना होगा।

सीड जेनरेशन से कहीं ज़्यादा

कोल्डकार्ड अब किसी आंशिक रूप से हस्ताक्षरित बिटकॉइन लेनदेन, या PSBT की, हस्ताक्षर करने से तुरंत पहले जांच करता है। पहले, यूएसबी के माध्यम से जुड़ा एक समझौता किया गया कंप्यूटर उपयोगकर्ता द्वारा समीक्षा करने के बाद लेकिन कोल्डकार्ड द्वारा हस्ताक्षर करने से पहले लेनदेन को सैद्धांतिक रूप से बदल सकता था।

अद्यतन फर्मवेयर हस्ताक्षर प्रक्रिया को रोक देता है और यदि लेनदेन बदल गया है तो एक चेतावनी प्रदर्शित करता है। कोइनकाइट ने इस मुद्दे को सैद्धांतिक बताया और यह नहीं कहा कि इसका फायदा उठाया गया था।

कोइनकाइट ने यूएसबी डेटा एक्सेस को भी कड़ा किया, डेल्टा मोड को मजबूत किया और कोल्डकार्ड वॉलेट बैकअप को कैसे संभालता है, इसमें बदलाव किए।

हालांकि एआई ने कमजोरियों को ठीक करने में भूमिका निभाई है, लेकिन यह साइबर सुरक्षा और क्रिप्टोग्राफी दोनों में भी भूमिका निभाता है।

Myriad: क्या स्ट्रैटेजी 1M BTC से अधिक रखेगी? अपनी भविष्यवाणी करने के लिए क्लिक करें।

लेजर सीटीओ चार्ल्स गुइलमेट ने डिक्रिप्ट को बताया, "हम इसे इस बात की गंभीर याद दिला रहे हैं कि हार्डवेयर वॉलेट का पूरा सुरक्षा मॉडल यादृच्छिकता पर कैसे निर्भर करता है। क्रिप्टोग्राफी कठिन है और इसे सुरक्षित रूप से लागू करना और भी कठिन है। इस सप्ताह की कोल्डकार्ड घटना ने इसे सबसे महंगे तरीके से उजागर किया।"

इस महीने की शुरुआत में, स्वैप सेवा बोल्ट्ज़ ने यह कहने के बाद संचालन निलंबित कर दिया था कि एआई-सहायता प्राप्त हमलावर उसके डेवलपर्स के ठीक करने की तुलना में तेजी से बग ढूंढ रहे थे। एक स्वयंसेवी बिटकॉइन रेड टीम ने भी सैकड़ों बिटकॉइन परियोजनाओं में हजारों संभावित कमजोरियों की पहचान करने के लिए एआई एजेंटों का उपयोग किया।

कोइनकाइट ने कहा कि चोरी की जांच जारी है क्योंकि प्रभावित ग्राहक नए वॉलेट्स में फंड स्थानांतरित करना जारी रखे हुए हैं।

कोइनकाइट ने कहा, "कानून प्रवर्तन अधिकारी चोरियों की जांच करना जारी रखे हुए हैं और दोषियों की पहचान करने के लिए काम कर रहे हैं।" "हम सहायता के लिए उपलब्ध हैं, और अधिकारी हमें महत्वपूर्ण विकासों के बारे में सूचित करते रहेंगे," कंपनी ने आगे कहा कि वह "हर ग्राहक को उनके माइग्रेशन में तब तक सहायता देने के लिए प्रतिबद्ध है जब तक यह पूरा नहीं हो जाता।"

लोकप्रिय क्रिप्टो
अभी रजिस्टर करें, कोई भी अपडेट न चूकें!